Электростальский форум

Hi-Tech => Компьютеры, периферия, мультимедиа и ПО => Тема начата: YXLON от 11.11.07, 21:18:50

Название: Завёлся вирус
Отправлено: YXLON от 11.11.07, 21:18:50
Дарова Всем, такая вот ситуация, попробую объяснить.
Так начнём - 1 проверяю комп на антивирусы касперским с обнавлёнными базами.
                   2 касперик находит вирус - троян способ лечения отсутствует, тупо удалить или пропустить, выбираю удаление с последующей перезагрузкой.
                   3 ну всё типо ок удалил, почистил комп от вирусов.
Так вот проблем заключается в том, что после удаления троянов я не могу запустить ни один из локальных дисков традиционным способом( через мой компьютер) вылетает выберите программу для открытия этого файла??  bb:X  чё за чушь? и предлагает программы на выбор. Запускается только через адресс строку. Енто конечно фигня но охота понять чё произошло? Восстановление резервной копии приводит всё в норму но опять в системе сцуко енти вирусы. Так получается круговорот ))).
Для интерреса пробывал переустановить винд такая херь наблюдается тока на дисках не утносящихся к системному. Вот такая ребята задача и чё тут делать?? Спс за любую инфу.
Название: Re: Завёлся вирус
Отправлено: Дыдры-тыдры от 11.11.07, 21:52:21
У знакомого такая же херь была,недели 3 с ней еба*ся.узнаю,чем травил,отпишусь.
Название: Re: Завёлся вирус
Отправлено: YXLON от 11.11.07, 21:56:18
У знакомого такая же херь была,недели 3 с ней еба*ся.узнаю,чем травил,отпишусь.
Давай спс
Название: Re: Завёлся вирус
Отправлено: Дыдры-тыдры от 11.11.07, 22:07:12
У знакомого такая же херь была,недели 3 с ней еба*ся.узнаю,чем травил,отпишусь.
Давай спс
программа anti autorun. так лекарство называется.он им вылечил.
Название: Re: Завёлся вирус
Отправлено: YXLON от 11.11.07, 22:23:23
У знакомого такая же херь была,недели 3 с ней еба*ся.узнаю,чем травил,отпишусь.
Давай спс
программа anti autorun. так лекарство называется.он им вылечил.
где взять то лекарство????
Название: Re: Завёлся вирус
Отправлено: Дыдры-тыдры от 11.11.07, 22:24:54
У знакомого такая же херь была,недели 3 с ней еба*ся.узнаю,чем травил,отпишусь.
Давай спс
программа anti autorun. так лекарство называется.он им вылечил.
где взять то лекарство????
где-где в инете!Если смогу щас свой анлимчик включить,то выложу.
Название: Re: Завёлся вирус
Отправлено: Дыдры-тыдры от 11.11.07, 22:30:23
Вроде он http://forum.elsite.ru/Downloads/programming/anti_autorun.exe
Название: Re: Завёлся вирус
Отправлено: YXLON от 11.11.07, 22:39:23
Вроде он http://forum.elsite.ru/Downloads/programming/anti_autorun.exe
Всё вопрос исчерпан всё нормально.... но всё таки чё за хрень была такая суть??? 
Название: Re: Завёлся вирус
Отправлено: Дыдры-тыдры от 11.11.07, 22:40:11
Вроде он http://forum.elsite.ru/Downloads/programming/anti_autorun.exe
Всё вопрос исчерпан всё нормально.... но всё таки чё за хрень была такая суть??? 
програмка помогла?
Название: Re: Завёлся вирус
Отправлено: YXLON от 11.11.07, 22:49:28
Вроде он http://forum.elsite.ru/Downloads/programming/anti_autorun.exe
Всё вопрос исчерпан всё нормально.... но всё таки чё за хрень была такая суть??? 
програмка помогла?

да + с меня спс
Название: Re: Завёлся вирус
Отправлено: Дыдры-тыдры от 11.11.07, 22:53:55
Вроде он http://forum.elsite.ru/Downloads/programming/anti_autorun.exe
Всё вопрос исчерпан всё нормально.... но всё таки чё за хрень была такая суть??? 
програмка помогла?

да + с меня спс

да не за что. про программку anti_autorun :Программа-антивирус для борьбы с вирусом Win32.Small.k, который заражает диски, флэшки, mp3-плееры и т.п., прописывая в них 13 файлов AUTORUN.*
Название: Re: Завёлся вирус
Отправлено: DeTk@ от 11.11.07, 22:59:56
Вроде он http://forum.elsite.ru/Downloads/programming/anti_autorun.exe
решила качнуть .и нашла тоже какую-то хрень.....успешно удалила...огромное спасибо ;--p+
Название: Re: Завёлся вирус
Отправлено: HOC от 20.11.07, 14:40:57
На самом деле можно и без проги, делаете так:
Панель управления -> свойства папки -> вид -> убрать галку "скрывать защищённые системные файлы" и поставить галку "показывать скрытые файлы и папки" -> правым кликом на локальном диске, "открыть", ищешь файл "autorun.ini" -> shift+delete его -> ну соответсвенно так с каждым диском -> ребут -> проблема решена
Название: Re: Завёлся вирус
Отправлено: youctac от 20.11.07, 15:57:11
На самом деле можно и без проги, делаете так:
Панель управления -> свойства папки -> вид -> убрать галку "скрывать защищённые системные файлы" и поставить галку "показывать скрытые файлы и папки" -> правым кликом на локальном диске, "открыть", ищешь файл "autorun.ini" -> shift+delete его -> ну соответсвенно так с каждым диском -> ребут -> проблема решена

Не совсем решена. Кроме авторана, вирус записывает в корень еще и файл ms<не_помню_че>.msi (Его тоже надо похерить)

Так было у меня.
Название: Re: Завёлся вирус
Отправлено: HOC от 20.11.07, 17:49:38
На самом деле можно и без проги, делаете так:
Панель управления -> свойства папки -> вид -> убрать галку "скрывать защищённые системные файлы" и поставить галку "показывать скрытые файлы и папки" -> правым кликом на локальном диске, "открыть", ищешь файл "autorun.ini" -> shift+delete его -> ну соответсвенно так с каждым диском -> ребут -> проблема решена

Не совсем решена. Кроме авторана, вирус записывает в корень еще и файл ms<не_помню_че>.msi (Его тоже надо похерить)

Так было у меня.
ну да, я исходил из того что антивирь уже там побывал и удалил все экзешники виря. Проблема ведь была в том что при двойном клике винда предлогала выбрать прогу с помощью которой открыть диск.
Название: Re: Завёлся вирус
Отправлено: youctac от 20.11.07, 18:19:13
На самом деле можно и без проги, делаете так:
Панель управления -> свойства папки -> вид -> убрать галку "скрывать защищённые системные файлы" и поставить галку "показывать скрытые файлы и папки" -> правым кликом на локальном диске, "открыть", ищешь файл "autorun.ini" -> shift+delete его -> ну соответсвенно так с каждым диском -> ребут -> проблема решена

Не совсем решена. Кроме авторана, вирус записывает в корень еще и файл ms<не_помню_че>.msi (Его тоже надо похерить)

Так было у меня.
ну да, я исходил из того что антивирь уже там побывал и удалил все экзешники виря. Проблема ведь была в том что при двойном клике винда предлогала выбрать прогу с помощью которой открыть диск.


Я невнимательно прочел вот это:
Цитировать
вылетает выберите программу для открытия этого файла??
Название: Re: Завёлся вирус
Отправлено: Wizard от 22.11.07, 14:25:27
На самом деле можно и без проги, делаете так:
Панель управления -> свойства папки -> вид -> убрать галку "скрывать защищённые системные файлы" и поставить галку "показывать скрытые файлы и папки" -> правым кликом на локальном диске, "открыть", ищешь файл "autorun.ini" -> shift+delete его -> ну соответсвенно так с каждым диском -> ребут -> проблема решена

Может не получиться. Некоторые разновидности галку "скрывать защищённые системные файлы" немедленно сбрасывают сами. FAR и т.п. помогут.
Название: Re: Завёлся вирус
Отправлено: HOC от 22.11.07, 14:49:58
На самом деле можно и без проги, делаете так:
Панель управления -> свойства папки -> вид -> убрать галку "скрывать защищённые системные файлы" и поставить галку "показывать скрытые файлы и папки" -> правым кликом на локальном диске, "открыть", ищешь файл "autorun.ini" -> shift+delete его -> ну соответсвенно так с каждым диском -> ребут -> проблема решена

Может не получиться. Некоторые разновидности галку "скрывать защищённые системные файлы" немедленно сбрасывают сами. FAR и т.п. помогут.

Интересно, какие разновидности виря могут выполнять действия, когда они не находятся в списке процессов?
Цитировать
я исходил из того что антивирь уже там побывал и удалил все экзешники виря. Проблема ведь была в том что при двойном клике винда предлогала выбрать прогу с помощью которой открыть диск.
Название: Re: Завёлся вирус
Отправлено: LEO от 22.11.07, 22:50:07
> Интересно, какие разновидности виря могут выполнять действия, когда они не находятся в списке процессов?

а это можно обойти 2мя спомобами: перехватом API таскменеджера и внедрением в другой процесс.

статьи на эту тему были даже в журнале для кулхацкеров "нахер" "хакер" =)
Название: Завёлся вирус
Отправлено: БЕНЯ от 22.02.08, 18:43:40
Нужна помочь
В компе сидит зараза, которая не обнаруживается
Создаёт более тысячи архивов рар в названии которых известные программы + слово "crack". Файл весом чуть более метра, в архиве некий установщик. Ну собственно с него всё и началось. После удаления файлов, они вновь восстанавливаются. Найти следы это заразы не могу. Судя по всему маскируется под "svchost.exe", в автозагрузке ничего лишнего не замечено.
Название: Re: Завёлся вирус
Отправлено: Нервный от 22.02.08, 19:01:11
 Общий метод такой. msconfig -> вырубаем из автозагрузки ВСЁ. Загружаемся в safe mode. Заходим администратором. Запускаем вирусный сканер либо ручками удаляем дрянь.
Название: Re: Завёлся вирус
Отправлено: LEO от 22.02.08, 19:04:13
запусти process explorer и посмотри, какие процессы откуда запущены и с какими параметрами ком. строки. поддельный свхост сразу увидишь)

другой вопрос, что он может не висеть в процессах, а запускацца при открытии чего-нибудь. это действительно архивы, или экзешники с двойным расширением и значком винрара?
Название: Re: Завёлся вирус
Отправлено: Нервный от 22.02.08, 19:09:43
> запусти process explorer и посмотри, какие процессы откуда запущены и с какими параметрами ком. строки. поддельный свхост сразу увидишь)

 И что эта информация даст ? Хорошая дрянь после её прибивания сразу же восстанавливается. Постоянно обновляет реестр и пр. Запускается из нескольких мест. Удалишь из одного - у нёё ещё шесть вариантов. Единственный шанс запуститься без дряни - safe mode. А там уже сканером.
Название: Re: Завёлся вирус
Отправлено: БЕНЯ от 22.02.08, 19:12:28
Общий метод такой. msconfig -> вырубаем из автозагрузки ВСЁ. Загружаемся в safe mode. Заходим администратором. Запускаем вирусный сканер либо ручками удаляем дрянь.
В автозагрузке ничего личшего. удалить ручками не могу, тк не могу найти что удалять

Цитировать
запусти process explorer и посмотри, какие процессы откуда запущены и с какими параметрами ком. строки. поддельный свхост сразу увидишь)

другой вопрос, что он может не висеть в процессах, а запускацца при открытии чего-нибудь. это действительно архивы, или экзешники с двойным расширением и значком винрара?
это действительно архивы, с разными названиями, но одинаковым содержанием
почему я грешу на свхост - он был запущен не от имени системы, а от имени пользователя
Название: Re: Завёлся вирус
Отправлено: Guzz от 22.02.08, 19:15:24
Нужна помочь
В компе сидит зараза, которая не обнаруживается
Создаёт более тысячи архивов рар в названии которых известные программы + слово "crack". Файл весом чуть более метра, в архиве некий установщик. Ну собственно с него всё и началось. После удаления файлов, они вновь восстанавливаются. Найти следы это заразы не могу. Судя по всему маскируется под "svchost.exe", в автозагрузке ничего лишнего не замечено.
Помогает в 99% случаев http://virusinfo.info/showthread.php?t=1235
Название: Re: Завёлся вирус
Отправлено: Нервный от 22.02.08, 19:20:21
> В автозагрузке ничего личшего. удалить ручками не могу, тк не могу найти что удалять

 Еще раз. В автозагрузке ВСЁ лишнее. Удалить оттуда надо ВСЁ. Маскироваться дрянь может подо что угодно, так что удалять надо ВСЁ. Чудес не бывает. Оно же ведь автозапускается как-то. Не материализуется же оно.
Название: Re: Завёлся вирус
Отправлено: БЕНЯ от 22.02.08, 19:22:24
> В автозагрузке ничего личшего. удалить ручками не могу, тк не могу найти что удалять

 Еще раз. В автозагрузке ВСЁ лишнее. Удалить оттуда надо ВСЁ. Маскироваться дрянь может подо что угодно, так что удалять надо ВСЁ. Чудес не бывает. Оно же ведь автозапускается как-то. Не материализуется же оно.
я знаю что у меня запускается и для чего

есть ещё "службы"
Название: Re: Завёлся вирус
Отправлено: Абракадабра от 22.02.08, 19:22:50
Прогони всю систему прогой Ad-Aware.
У меня на работе такое было, решилось всё установкой нортона и прогой ad-aware. Она сидит тут: www.lavasoft.com
Можно и без нортона, но прогу ad-aware поставь. Пусть она тебе просканит весь комп, а точнее весь диск с виндой. За эту прогу отвечаю! Бещь классная!
Название: Re: Завёлся вирус
Отправлено: Нервный от 22.02.08, 19:23:56
> В автозагрузке ничего личшего. удалить ручками не могу, тк не могу найти что удалять

 Еще раз. В автозагрузке ВСЁ лишнее. Удалить оттуда надо ВСЁ. Маскироваться дрянь может подо что угодно, так что удалять надо ВСЁ. Чудес не бывает. Оно же ведь автозапускается как-то. Не материализуется же оно.
я знаю что у меня запускается и для чего

есть ещё "службы"

 Чтобы дрянь маскировалась под службу - такого не видел ни разу. Если Вы всё знаете, зачем обращаетесь сюда ?
Название: Re: Завёлся вирус
Отправлено: БЕНЯ от 22.02.08, 19:25:41
> В автозагрузке ничего личшего. удалить ручками не могу, тк не могу найти что удалять

 Еще раз. В автозагрузке ВСЁ лишнее. Удалить оттуда надо ВСЁ. Маскироваться дрянь может подо что угодно, так что удалять надо ВСЁ. Чудес не бывает. Оно же ведь автозапускается как-то. Не материализуется же оно.
я знаю что у меня запускается и для чего

есть ещё "службы"

 Чтобы дрянь маскировалась под службу - такого не видел ни разу. Если Вы всё знаете, зачем обращаетесь сюда ?
слова "все" в моём сообщение не было

если Вы чего-то не видели это не значит что этого нет
Название: Re: Завёлся вирус
Отправлено: LEO от 22.02.08, 19:43:08
а ты уверен, что то, что ты знаешь, это действительно оно? что мешает вирусу заныкать куда-нить твою прогу, записать себя место нее, а при запуске запускать потом и прогу твою? да или просто внедрицца в ее код...

а в safe mode разьве запускаюцца проги из автозагрузки?
Название: Re: Завёлся вирус
Отправлено: БЕНЯ от 22.02.08, 19:50:13
а ты уверен, что то, что ты знаешь, это действительно оно? что мешает вирусу заныкать куда-нить твою прогу, записать себя место нее, а при запуске запускать потом и прогу твою? да или просто внедрицца в ее код...

а в safe mode разьве запускаюцца проги из автозагрузки?
если программа изменяется антивирус об этом сообщает
Название: Re: Завёлся вирус
Отправлено: Wizard от 23.02.08, 11:56:18
Цитировать
есть ещё "службы"

И даже такое бывает. "Microsoft sdk core", например. Тоже следует посмотреть, что там запущено. Ну и наконец, стоит посмотреть \Windows и \System32 на предмет слишком новых (с текущей или близкой датой) dll или exe. Смотреть фаром или чем-либо еще, что гарантированно отображает все скрытые файлы. Если они появляются - наверняка их создает какая-то дрянь - искать в реестре, какая именно.
Название: Re: Завёлся вирус
Отправлено: L!$ от 23.02.08, 12:11:00
Нужна помочь
В компе сидит зараза, которая не обнаруживается
Создаёт более тысячи архивов рар в названии которых известные программы + слово "crack". Файл весом чуть более метра, в архиве некий установщик. Ну собственно с него всё и началось. После удаления файлов, они вновь восстанавливаются. Найти следы это заразы не могу. Судя по всему маскируется под "svchost.exe", в автозагрузке ничего лишнего не замечено.

Че за антивир стоит и стоит ли он вообще?

ps у меня было такое, ток вместо архивов были какие то непонятные файлы типа установочник скринсейверов весом в килобайты со значками мс-доса. Эти файлы были почти в КАЖДОЙ папке!!! Удалял вручную, они опять появлялись через какое то время. Каспер распознал как червей и снес их нахрен.
Название: Re: Завёлся вирус
Отправлено: БЕНЯ от 23.02.08, 15:16:50
norton 360 стоит
всё вылечил, снеся систему
Название: Re: Завёлся вирус
Отправлено: urchik от 04.03.08, 01:12:39
Народ, завелась одна проблемка!не могу изменить свойства папки!т.е. могу сделать файл или папку скрытым, а вот с обратной операцией проблемы!не показывает он их больше!стоит нод32х3!может кто сталкивался с этой фигней?
Название: Re: Завёлся вирус
Отправлено: Wizard от 04.03.08, 18:02:08
Народ, завелась одна проблемка!не могу изменить свойства папки!т.е. могу сделать файл или папку скрытым, а вот с обратной операцией проблемы!не показывает он их больше!стоит нод32х3!может кто сталкивался с этой фигней?


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001
"DefaultValue"=dword:00000001

Есть вирусы, которые ставят туда 0 или 2, и тем самым выключают возможность менять просмотр скрытых файлов. Самого вируса может уже и не быть.
То же самое - для SuperHidden.

Название: Re: Завёлся вирус
Отправлено: urchik от 05.03.08, 15:17:41
Народ, завелась одна проблемка!не могу изменить свойства папки!т.е. могу сделать файл или папку скрытым, а вот с обратной операцией проблемы!не показывает он их больше!стоит нод32х3!может кто сталкивался с этой фигней?


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001
"DefaultValue"=dword:00000001

Есть вирусы, которые ставят туда 0 или 2, и тем самым выключают возможность менять просмотр скрытых файлов. Самого вируса может уже и не быть.
То же самое - для SuperHidden.


прости, немного не понял что мне сделать! ???если можешь, напиши поподробнее!заранее спасибо!
Название: Re: Завёлся вирус
Отправлено: urchik от 05.03.08, 15:21:13
Периодически в папке Общих документов создается games.exe. Каспер обнаруживает, удаляет, через некоторое время эта дрянь восстанавливается, Каспер обнаруживает, удаляет...
Что делать?
попробуй скачать с инета сканер от доктора веба cureit!он бесплатный!чистит все отлично!может он поможет!http://www.drweb.ru/download/51/
зы навсякий случай перед проверкой отключи каспера!!!!
Название: Re: Завёлся вирус
Отправлено: aDreamer от 05.03.08, 16:43:50
Народ, завелась одна проблемка!не могу изменить свойства папки!т.е. могу сделать файл или папку скрытым, а вот с обратной операцией проблемы!не показывает он их больше!стоит нод32х3!может кто сталкивался с этой фигней?


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001
"DefaultValue"=dword:00000001

Есть вирусы, которые ставят туда 0 или 2, и тем самым выключают возможность менять просмотр скрытых файлов. Самого вируса может уже и не быть.
То же самое - для SuperHidden.


прости, немного не понял что мне сделать! ???если можешь, напиши поподробнее!заранее спасибо!

пуск - выполнить - regedit.
Название: Re: Завёлся вирус
Отправлено: urchik от 05.03.08, 18:28:48
спасибо!все показывается теперь!правда всплыл еще один косяк!галочки в свойствах папки ставятся напротив двух значений показывать скрытые файлы и папки и не показывать скрытые файлы и папки!! -wall-
Название: Re: Завёлся вирус
Отправлено: ©?? от 05.03.08, 18:32:14
Народ, завелась одна проблемка!не могу изменить свойства папки!т.е. могу сделать файл или папку скрытым, а вот с обратной операцией проблемы!не показывает он их больше!стоит нод32х3!может кто сталкивался с этой фигней?


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001
"DefaultValue"=dword:00000001

Есть вирусы, которые ставят туда 0 или 2, и тем самым выключают возможность менять просмотр скрытых файлов. Самого вируса может уже и не быть.
То же самое - для SuperHidden.


прости, немного не понял что мне сделать! ???если можешь, напиши поподробнее!заранее спасибо!

пуск - выполнить - regedit.
Многие вирусы вообще перехватывают запуск системных(и не только) программ и они вообще не запускаются.
Название: Re: Завёлся вирус
Отправлено: ©?? от 05.03.08, 19:00:14
спасибо!все показывается теперь!правда всплыл еще один косяк!галочки в свойствах папки ставятся напротив двух значений показывать скрытые файлы и папки и не показывать скрытые файлы и папки!! -wall-
Просканируй систему парочкой антивирусов(CureIT,AVZ) со свежими базами, что-нибудь из вирья найдется.
Название: Re: Завёлся вирус
Отправлено: Wizard от 05.03.08, 20:31:20
спасибо!все показывается теперь!правда всплыл еще один косяк!галочки в свойствах папки ставятся напротив двух значений показывать скрытые файлы и папки и не показывать скрытые файлы и папки!! -wall-
Просканируй систему парочкой антивирусов(CureIT,AVZ) со свежими базами, что-нибудь из вирья найдется.

Нет, это уже не вири. Это как раз сочетание тех двух параметров реестра. Возможно, что один из них все же 0 по умолчанию, хотя у меня и так работает.
Название: Re: Завёлся вирус
Отправлено: tech-b от 20.05.08, 06:23:23
уже от 2ого члена моего icq контакт листа пришло сходное сообщение, содержащее ссылку на вирус:

Привет, смотри!!! :)
http://co-opworld.com/new/top/40/
Классная вещь! :-)


1ое от девчонки, у которой нет компьютера, 2ое (буквально через пару дней) от человека с которым  редко общаюсь.
какая-то сука взломала их пароли -wall-
если бы не каспер, хз че бы я там подхватил [[leer]]