|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Trojan.Horse и Backdoor.Formador-пути избавления |
|
Вопрос - Trojan.Horse и Backdoor.Formador-пути избавления
|
![]() Пользователь Сообщения: 98 |
завелись у мня два питомца: Backdoor.Formador и Trojan.Horse. на жестких дисках, на носителях съемных создают файлы copy.exe и host.exe, при однократном удалении с носителей этих файлов, носители с двух щелчков не открываются
![]() ![]() винду заново поставить не могу-проги нужны. и вообще люди сильно ![]() ![]() |
|
Отправлено: 17:07, 01-06-2007 |
Ветеран Сообщения: 2137
|
Профиль | Отправить PM | Цитировать возможно поможет эта программка
|
Последний раз редактировалось sergey_dsv, 05-12-2009 в 16:08. Отправлено: 18:26, 01-06-2007 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать 1. Запустить проводник, включить показ скрытых и системных файлов: Сервис - Свойства папки - снять галку "Скрывать защищенные системные файлы" и отметить "Показывать скрытые файлы и папки".
2. Просмотреть корневые каталоги всех разделов на жестких дисках и всех имеющихся съемных дисков (вплоть до фотоаппаратов и мп3-плееров), а также папку Windows\System32 и удалить там все файлы с именем autorun и любым расширением. Важно: открывать указанные места исключительно щелчком в левой части окна проводника, в дереве каталогов, а не двойным по иконке диска, ибо в последнем случае, открывая зараженный диск, опять заражаете комп. 3. Запустить редактор реестра (Пуск - Выполнить - regedit.exe) и сделать две вещи: а) Раскрыть ключ HKEY_LOCAL_MACHINE/Software/Microsoft/Windows NT/Current Version/Winlogon и проверить значение параметра Userinit. В нем должно быть C:\WINDOWS\system32\userinit.exe, и ничего более. б) Удалить целиком ключ HKEY_CURRENT_USER/Software/Microsoft/Windows/Current Version/Explorer/MountPoints2. Последний пункт повторить для всех пользователей системы, затем перезагрузиться. |
Отправлено: 18:27, 01-06-2007 | #3 |
Человек Сообщения: 3321
|
Профиль | Отправить PM | Цитировать Борьба с троянами, шпионскими и рекламными модулями
...включая приведенные линки... |
------- Отправлено: 01:11, 02-06-2007 | #4 |
Ушел из жизни Сообщения: 169
|
Профиль | Сайт | Отправить PM | Цитировать Analysis
Once executed, this Trojan copies itself to the Windows system folder with the same file name. It adds the following registry key in order to insure an automatic execution at every Windows startup: "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run "(FileName)" = "(FileName).exe" where FileName varies in different variants, it is the same for both registry key and the actual file name without extension. It periodically connects to a specific URL, attempting to download a file through HTTP. It can perform various information stealing and backdoor activities, which may include any of the following: Download and execute file Enumerate and terminate process Gather and send various system information Delete files Modify registry keys Описание с сайта aladdin.ru |
|
------- Отправлено: 23:18, 02-06-2007 | #5 |
![]() Пользователь Сообщения: 98
|
Профиль | Отправить PM | Цитировать Народ мож кто сможет мне обьяснить как они работают-ну насчет copy.exe & host.exe. а также почему при двойном нажатии на локальный ресурс он ссылается на copy.exe. типа без него не могу открыть. хочу понять.
|
Отправлено: 14:55, 06-06-2007 | #6 |
Ветеран Сообщения: 2313
|
Профиль | Сайт | Отправить PM | Цитировать NGL_86
По-моему, Severny всё правильно объяснил. Это - автозапуск. Вот он и даёт ссылку на запуск какого-нибудь файла. В вашем случае "copy.exe". Можно удаление авторанов провести и в Тотал коммандере, включив показ скрытых файлов. Я обычно с помощью него убиваю. А с помощью бесплатного сканера убиваю источники образования ранов: http://poleznosti.ru/soft/file_catal...20060419101532 Кстати, источник неплохо сидит в корзине и в файлах восстановления Винды, и с успехом восстанавливается. Можно и другим способом сделать. Сперва поубивать автораны, после загрузиться с загрузочного диска и поубивать на всех дисках корзины и System Volume Information. После загрузки Винда их снова создаст, но без гадостей. |
------- Отправлено: 17:38, 06-06-2007 | #7 |
![]() Пользователь Сообщения: 98
|
Профиль | Отправить PM | Цитировать Цитата:
![]() а к стати я его вылечил, но на каждом компе по разному, где-то нуно просто реестр почистить: 1. просканил Symantec`ом-в принципе без полезно, все рано остается-он их не блокирует а просто кидает инфицированный файл в карантин и усе, виряк запускается с другого файла 2. удалил на всех дисках автозапуски, также copy.exe, host.exe и проделал вот так Цитата:
Цитата:
ну эт у мня на каждой машине нуно было тот или иной пункт выполнить, а на некторых и вооще все. Вот так |
|||
Отправлено: 14:23, 13-06-2007 | #8 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy | levss_09 | Лечение систем от вредоносных программ | 6 | 25-11-2009 23:00 | |
Проблема после вируса Trojan Horse | Larus1 | Лечение систем от вредоносных программ | 3 | 14-01-2009 18:41 | |
trojan.pandex, trojan.horse, hacktool.proxy | YDen | Лечение систем от вредоносных программ | 1 | 14-11-2008 21:22 | |
Вирус Trojan Backdoor | Alexicq | Хочу все знать | 5 | 22-12-2003 10:39 |
|