Автор Тема: восстановление вируса из удаленного ранее  (Прочитано 1731 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Минас Тирит

  • Ветеран
  • *****
  • Сообщений: 2310
  • Карма: 148
  • Пол: Мужской
  • Я злой и страшный серый волк...
    • Просмотр профиля
Собственно темка интересная. Бьюсь уже 4 сутки подряд...

Попался хАроший экземплярчик вирусни, который грузится через лоадер, как пишут на форуме дрвеба непосредственно как процесс (якобы файла нигде не оставляет за собой), после черных дел самоуничтожается.

След в реестре привел в папочку локал сеттингс, поддиректория темп. Собственно вирусни там нет.
Что было сделано - всякие R-studio, ntfs recovery, ntfs undeleted, и пр. пр. студии по восстановлению инфы.
Джпеги, бмп, текстовые, длл-ки, все находит, окромя этого екзешника за тот день.

Решил пойти от обратного, подумав, что может быть я такой тупой недалекий - скачал вирус (полная копия моему, но с небольшим отличием, не играющим роли для эксперимента), при его запуске вручную он себя сам прописал в локал-сеттингс темп. Сделал свое черное дело, и не удалился )))
Собственно я взял и ручками удалил. Лезу в рекавери студио, и прочие...программки (одна из них 6,3 часов тотально весь раздел сканировала на предмет всего). Так вот - моего экзешника тоже нигде нет.

Собственно встал спор на форуме дрвеба с ихними программистами. Они уверяют что вирусня грузится в процесс, и в системе не оставляет файлов. Как я знаю, процесс это некий запуск файла (а не мифическое что-то призрачное, запускающееся из ниоткуда), плюс свидетельство реестра о том, что данный .exe файл был прописан в папку темп.

Так вот у меня вопрос - может быть есть какие нормальные проги по поднятию из глубин винта екзешников?
Или я не до конца понимаю устройство системы "Окошек"?
Бухчу бухчу, тебя хочу...

Зы: Смелый утюг. (с)


Оффлайн Минас Тирит

  • Ветеран
  • *****
  • Сообщений: 2310
  • Карма: 148
  • Пол: Мужской
  • Я злой и страшный серый волк...
    • Просмотр профиля
собстно почему ни присланный, ни мною скаченный экзешник,а потом удаленный ручками, в программках по восстановлению не видится в папке темп..

в ней же видны все библиотеки ранее удаленные, всякие бмп и прочая фигня, а екзе нет.
Бухчу бухчу, тебя хочу...

Зы: Смелый утюг. (с)

Оффлайн Perf

  • Ветеран
  • *****
  • Сообщений: 10683
  • Карма: 991
  • Dr. Dick - старик Похабыч
    • Просмотр профиля
в своё время (года 4-5 назад) попёр вал вирусных атак. Довольно однотипных, но антивирь не успевал справляться-обновляться. Кароч, я дохера байды достал через LiveCD из System Volume Informatipon, что на диске "цэ". Рючькаме. Ещё мне вирусня переписывала какой-то системный файл (даже через LiveCD нередактируемый, но не помню имени) - так-то он имел около трёх кило в размере, а тут херак! - и кило под 200. Оттуда сама себя и распаковывала.
Мы дружим со слюнявым Адмиралом -
Он был и остаётся добрым малым.
А пинчера гоняли и гоняем
За то, что он, каналья, невменяем!

Оффлайн Reggie

  • Ветеран
  • *****
  • Сообщений: 4769
  • Карма: 356
  • Пол: Мужской
  • Дети холодной мертвой эпохи (с)
    • Просмотр профиля
собстно почему ни присланный, ни мною скаченный экзешник,а потом удаленный ручками, в программках по восстановлению не видится в папке темп..

в ней же видны все библиотеки ранее удаленные, всякие бмп и прочая фигня, а екзе нет.
Я конечно профан в компах, но вирусняк не обязательно должен запускаться из екзешника? Батники, ДЛЛ-ки разные архивчики, не?
Также, как заметил Перф, может подменять какой-нибудь сис-файлик, антивирус не факт, что распознает подмену.
  ('"\_(0.o)_/"') 
   \               /  
     \           /   
      |,,,/'\,,,|

Оффлайн Минас Тирит

  • Ветеран
  • *****
  • Сообщений: 2310
  • Карма: 148
  • Пол: Мужской
  • Я злой и страшный серый волк...
    • Просмотр профиля
да шож такое :)) вам говорят екзешник это :) и валялся по указанному адресу )) усе! ))

даже ради интереса был загружен еще раз аналог, после запуска сразу себя прописал туда же.


ну либо окей..иными словами выражусь - в папке темп лежал некий екзешник (пофиг какой), я его руками удалил. В программах по восстановлению его нигде нет )) вообще нигде нет, не то что там, в рециклере, или в систем информэйшене :) о нем записей вообще нЕТ! ))

как такое может быть и с чем его едят. Может я просто не те программы юзаю?
« Последнее редактирование: 24.09.12, 18:52:33 от Минас Тирит »
Бухчу бухчу, тебя хочу...

Зы: Смелый утюг. (с)

Оффлайн Perf

  • Ветеран
  • *****
  • Сообщений: 10683
  • Карма: 991
  • Dr. Dick - старик Похабыч
    • Просмотр профиля
да шож такое :)) вам говорят екзешник это :) и валялся по указанному адресу )) усе! ))

даже ради интереса был загружен еще раз аналог, после запуска сразу себя прописал туда же.
Походу я недообъяснил, пардоньте.
Какашка сама себя вытаскивала из system volume information в темпу, делала чёрное дело и самоликвидировалась.
Мы дружим со слюнявым Адмиралом -
Он был и остаётся добрым малым.
А пинчера гоняли и гоняем
За то, что он, каналья, невменяем!

Оффлайн Минас Тирит

  • Ветеран
  • *****
  • Сообщений: 2310
  • Карма: 148
  • Пол: Мужской
  • Я злой и страшный серый волк...
    • Просмотр профиля
замечательно Перф, как быть тогды с моим экзешником, который я ручками брал и удалял?

Даже ради примера могу какой-нить ворд.ехе сунуть туда и удалить, залезу в программу по восстановлению, задам поиск, хрен он чего по всему диску найдет (записей нуль).
Бухчу бухчу, тебя хочу...

Зы: Смелый утюг. (с)

Оффлайн Perf

  • Ветеран
  • *****
  • Сообщений: 10683
  • Карма: 991
  • Dr. Dick - старик Похабыч
    • Просмотр профиля
замечательно Перф, как быть тогды с моим экзешником, который я ручками брал и удалял?

Даже ради примера могу какой-нить ворд.ехе сунуть туда и удалить, залезу в программу по восстановлению, задам поиск, хрен он чего по всему диску найдет (записей нуль).
Я мож чо путаю (ты меня поправь, если так), но вродь как одно дело - записал и тупо удалил, не производя больше никаких действий, а другое - записал, выполнил и удалил, оставив след в реестре.
Мы дружим со слюнявым Адмиралом -
Он был и остаётся добрым малым.
А пинчера гоняли и гоняем
За то, что он, каналья, невменяем!

Оффлайн Минас Тирит

  • Ветеран
  • *****
  • Сообщений: 2310
  • Карма: 148
  • Пол: Мужской
  • Я злой и страшный серый волк...
    • Просмотр профиля
вот у меня второй случай - я записал, выполнил, и удалил. Причем удалил и тот екзешник что на раб.столе был, и тот что он себя при запуске прописал в папку темп.

Бухчу бухчу, тебя хочу...

Зы: Смелый утюг. (с)

Оффлайн Минас Тирит

  • Ветеран
  • *****
  • Сообщений: 2310
  • Карма: 148
  • Пол: Мужской
  • Я злой и страшный серый волк...
    • Просмотр профиля
чет я совсем не вывожу...

короче екзешные файлы ни одна из рекавери программ особо не подымает с пола.

те что самолично удалил - тоже не находятся. Какая-то чепуха... буду ковырять дальше, если что тему апну как доберусь до двери.  :ag:
Бухчу бухчу, тебя хочу...

Зы: Смелый утюг. (с)

Оффлайн macros

  • Старожил
  • ****
  • Сообщений: 357
  • Карма: 16
    • Просмотр профиля
а может там символьная ссылка, а файл физически в другом месте

Оффлайн Минас Тирит

  • Ветеран
  • *****
  • Сообщений: 2310
  • Карма: 148
  • Пол: Мужской
  • Я злой и страшный серый волк...
    • Просмотр профиля
то есть то что я вижу лежащее в темпе это мне кажется да? :)) ладно, убедили.

Заходим через ВинПЕ, и что, мне снова чудится вирусняк лежащий в папочке темп?

просто поштудировал сейчас инет - реально мало программ которые выкапывают екзешники (ибо это никому на... не нужно), в основном доки, хтмл, джпеги, архивы.

Нашел одну прогу, завтра попробую снова развернуть. Кстати...нашел еще пару аналогов этого вируса..все они ежесекундно при запуске на тест машине прописываются в темп папочку ))) Касперский для наглядности верещит и пишет что все удалил и почистил...Лезу через ВинПЕ - как лежали на своих местах так и лежали! Воистину офигеть было!

Далее веселее...чтот они само не устраняются. Ниче не понимаю, каким образом тот файл ушел с системы.
Стоит там Авира...по ее отчету - она вообще по нулям в тот день давала. А значит в карантине нет (на всяк случай ручками убедился что нет).

Мистика и фантастика...
Бухчу бухчу, тебя хочу...

Зы: Смелый утюг. (с)

Оффлайн Минас Тирит

  • Ветеран
  • *****
  • Сообщений: 2310
  • Карма: 148
  • Пол: Мужской
  • Я злой и страшный серый волк...
    • Просмотр профиля
 :ay:  короче знатный вирусняк )) рекомендую ( тьфу тьфу чтоб не сглазить!)

п.с...да, и сам екзешник ни каспер ни др.веб, ни нод32 - не обнаруживают ниче плохого )))

Пока не нажмешь запуск...пока не похерится вся система, и вот после этого антивирусы начинают верещать о вирусне.

пока болею лежу, скучно, решил поболтать в теме:

Др.веб - нужна тушка вируса, некто Мартьянов у них этим занимается.
На форуме Каспера - забыл ник, один единственный занимается.
Нод32 - самые хитрожопые салаги - Лицензия платная нашего продукта установлена? нет? иди на... отсюда.

И др.веб и каспер работают с любым компом (им без разницы чей антивирус стоял).

по поводу отдела К - там ребята вообще таких слов "умных" слышать не слышали...

Обэп по слухам тоже молчит (с форума прочитал). Мда...ребята явно умеют бабки делать ))))

за "починить" все назад - хотят 10 штук рублей.

"Я в вирусописатели пойду, пусть меня научат" (с)
Бухчу бухчу, тебя хочу...

Зы: Смелый утюг. (с)

Оффлайн ashtroy

  • Ветеран
  • *****
  • Сообщений: 8862
  • Карма: -62
  • Пол: Мужской
    • Просмотр профиля
:ay:  короче знатный вирусняк )) рекомендую ( тьфу тьфу чтоб не сглазить!)
А пульни плиз ссылку на зловреда в личку, в лабу авиры залью
Не важно ВАЗ или BMW, главное что бы BMW...

Оффлайн Минас Тирит

  • Ветеран
  • *****
  • Сообщений: 2310
  • Карма: 148
  • Пол: Мужской
  • Я злой и страшный серый волк...
    • Просмотр профиля
 :ag:  вот еще один...

тебе говорят что это лоадер? чего ты там заливать собрался...или тебе клоны вирусни дать?

Так зачем они..Модет название вирусни надо? так я могу итак полезть да наковырять название :)))

Толку-то блин! еще раз повторяю, каждый вирь индивидуален.
Сначала была мысль что идет привязка по железу..потом оказалось нифига там не по железу привязка, а просто одноразовый.

Форум Авиры (если таковой есть) стребует с тебя конкретное тело вируса, которое я и пытаюсь достать.
Бухчу бухчу, тебя хочу...

Зы: Смелый утюг. (с)

Оффлайн ashtroy

  • Ветеран
  • *****
  • Сообщений: 8862
  • Карма: -62
  • Пол: Мужской
    • Просмотр профиля
даунлодер сливает себе что-то откуда-то, если его внести базу, то антивирь будет его грохать ещё до того, как он себе все докачает из инета. давай все что у т я есть
Не важно ВАЗ или BMW, главное что бы BMW...

Оффлайн Минас Тирит

  • Ветеран
  • *****
  • Сообщений: 2310
  • Карма: 148
  • Пол: Мужской
  • Я злой и страшный серый волк...
    • Просмотр профиля
даунлодер сливает себе что-то откуда-то, если его внести базу, то антивирь будет его грохать ещё до того, как он себе все докачает из инета. давай все что у т я есть
даунлоадер одноразовый ))) уже год бьются над этой проблемой..а тут ты такой умный из-за угла раз и решил проблему )))))

в том-то все и дело, коннект одноразовый..хоть потом обкачайся на тестовой машине этих лоадеров...они будут выдавать..что-то типа..что эта программа не поддерживает...а дальше не помню :) короче все, уже нет коннекта к конкретному месту слива вируса.
Бухчу бухчу, тебя хочу...

Зы: Смелый утюг. (с)

Оффлайн Минас Тирит

  • Ветеран
  • *****
  • Сообщений: 2310
  • Карма: 148
  • Пол: Мужской
  • Я злой и страшный серый волк...
    • Просмотр профиля
 :ag:  кстати ржал аки конь, когда скачал от одного пострадальца текстовый документ от хакеров. Который они прислали после того как он им денежки заплатил за ключ.

Содержание просто воодушевило - вообщем добрые вирусописатели советуют пользоваться теневым копированием дисков, чтобы больше таких ситуация не возникало (честные блин!), второе, советуют пользоваться Авирой и Касперычем, пишут что они как раз  эту вирусню видят, и не дают активничать на компе (НУ-НУ!). И т.д. и т.п. :))) веселые там ребята.
Бухчу бухчу, тебя хочу...

Зы: Смелый утюг. (с)

Оффлайн ashtroy

  • Ветеран
  • *****
  • Сообщений: 8862
  • Карма: -62
  • Пол: Мужской
    • Просмотр профиля
даунлоадер одноразовый ))) уже год бьются над этой проблемой..а тут ты такой умный из-за угла раз и решил проблему )))))

в том-то все и дело, коннект одноразовый..хоть потом обкачайся на тестовой машине этих лоадеров...они будут выдавать..что-то типа..что эта программа не поддерживает...а дальше не помню :) короче все, уже нет коннекта к конкретному месту слива вируса.
ну не бывает так что на 1 крипт 1 машина.... это когда делают по спец заточку типа банков - согласен, а для публики это нереально....
Не важно ВАЗ или BMW, главное что бы BMW...