Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Trojan.Horse и Backdoor.Formador-пути избавления

Ответить
Настройки темы
Вопрос - Trojan.Horse и Backdoor.Formador-пути избавления

Аватара для NGL_86

Пользователь


Сообщения: 98
Благодарности: 3


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: iskander-k
Дата: 15-10-2009
завелись у мня два питомца: Backdoor.Formador и Trojan.Horse. на жестких дисках, на носителях съемных создают файлы copy.exe и host.exe, при однократном удалении с носителей этих файлов, носители с двух щелчков не открываются , пишет типа для того чтобы открыть диск или сменный носитель нуно найти файл copy.exe. теперь уже диски обязательно нуно открывать так-правая кнопка мыши_открыть и вуаля диск открывается (кстати после них даже на жестких дисках при нажатии правой клавиши мышки появился пункт АВТОЗАПУСК, я просто ). сканил при помощи symantec`a и какимто троян терминатором-эффекту 0, все рано падла множится, а симантек его находит и в карантин. у мня в карантине их уже целый зоопарк-вроде 128 000 по-моему. мож кто с ними сталкивался и чем поможет.

винду заново поставить не могу-проги нужны.



и вообще люди сильно , а то я с ними того
Это сообщение посчитали полезным следующие участники:

Отправлено: 17:07, 01-06-2007

 

Аватара для sergey_dsv

Ветеран


Сообщения: 2137
Благодарности: 379

Профиль | Отправить PM | Цитировать


возможно поможет эта программка

Последний раз редактировалось sergey_dsv, 05-12-2009 в 16:08.

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:26, 01-06-2007 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


1. Запустить проводник, включить показ скрытых и системных файлов: Сервис - Свойства папки - снять галку "Скрывать защищенные системные файлы" и отметить "Показывать скрытые файлы и папки".

2. Просмотреть корневые каталоги всех разделов на жестких дисках и всех имеющихся съемных дисков (вплоть до фотоаппаратов и мп3-плееров), а также папку Windows\System32 и удалить там все файлы с именем autorun и любым расширением. Важно: открывать указанные места исключительно щелчком в левой части окна проводника, в дереве каталогов, а не двойным по иконке диска, ибо в последнем случае, открывая зараженный диск, опять заражаете комп.

3. Запустить редактор реестра (Пуск - Выполнить - regedit.exe) и сделать две вещи:

а) Раскрыть ключ
HKEY_LOCAL_MACHINE/Software/Microsoft/Windows NT/Current Version/Winlogon
и проверить значение параметра Userinit. В нем должно быть C:\WINDOWS\system32\userinit.exe, и ничего более.


б) Удалить целиком ключ
HKEY_CURRENT_USER/Software/Microsoft/Windows/Current Version/Explorer/MountPoints2.

Последний пункт повторить для всех пользователей системы, затем перезагрузиться.
Это сообщение посчитали полезным следующие участники:

Отправлено: 18:27, 01-06-2007 | #3


Аватара для Greyman

Человек


Сообщения: 3321
Благодарности: 105

Профиль | Отправить PM | Цитировать


Борьба с троянами, шпионскими и рекламными модулями
...включая приведенные линки...

-------
Будь проще...


Отправлено: 01:11, 02-06-2007 | #4


Аватара для VladimirB

Ушел из жизни


Сообщения: 169
Благодарности: 15

Профиль | Сайт | Отправить PM | Цитировать


Analysis
Once executed, this Trojan copies itself to the Windows system folder with the same file name.

It adds the following registry key in order to insure an automatic execution at every Windows startup:

"HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"(FileName)" = "(FileName).exe"
where FileName varies in different variants, it is the same for both registry key and the actual file name without extension.

It periodically connects to a specific URL, attempting to download a file through HTTP.

It can perform various information stealing and backdoor activities, which may include any of the following:

Download and execute file
Enumerate and terminate process
Gather and send various system information
Delete files
Modify registry keys

Описание с сайта aladdin.ru

-------
MVP Consumer Security, KL DSSE, ACT
Security Trusted Adviser
http://vladbez.spaces.live.com


Отправлено: 23:18, 02-06-2007 | #5


Аватара для NGL_86

Пользователь


Сообщения: 98
Благодарности: 3

Профиль | Отправить PM | Цитировать


Народ мож кто сможет мне обьяснить как они работают-ну насчет copy.exe & host.exe. а также почему при двойном нажатии на локальный ресурс он ссылается на copy.exe. типа без него не могу открыть. хочу понять.

Отправлено: 14:55, 06-06-2007 | #6


Аватара для igorgn

Ветеран


Сообщения: 2313
Благодарности: 272

Профиль | Сайт | Отправить PM | Цитировать


NGL_86
По-моему, Severny всё правильно объяснил. Это - автозапуск. Вот он и даёт ссылку на запуск какого-нибудь файла. В вашем случае "copy.exe". Можно удаление авторанов провести и в Тотал коммандере, включив показ скрытых файлов. Я обычно с помощью него убиваю. А с помощью бесплатного сканера убиваю источники образования ранов: http://poleznosti.ru/soft/file_catal...20060419101532
Кстати, источник неплохо сидит в корзине и в файлах восстановления Винды, и с успехом восстанавливается.

Можно и другим способом сделать. Сперва поубивать автораны, после загрузиться с загрузочного диска и поубивать на всех дисках корзины и System Volume Information. После загрузки Винда их снова создаст, но без гадостей.

-------
Спалю железо за 3-и минуты! Убью систему за 3-и секунды!


Отправлено: 17:38, 06-06-2007 | #7


Аватара для NGL_86

Пользователь


Сообщения: 98
Благодарности: 3

Профиль | Отправить PM | Цитировать


Цитата:
поубивать на всех дисках корзины и System Volume Information
Вот туда-то он меня и не пускает, говорит типа Используется Программой или у вас нет доступа и че эт я не знаю ,



а к стати я его вылечил, но на каждом компе по разному, где-то нуно просто реестр почистить:
1. просканил Symantec`ом-в принципе без полезно, все рано остается-он их не блокирует а просто кидает инфицированный файл в карантин и усе, виряк запускается с другого файла
2. удалил на всех дисках автозапуски, также copy.exe, host.exe и проделал вот так
Цитата:
Запустить редактор реестра (Пуск - Выполнить - regedit.exe) и сделать две вещи:

а) Раскрыть ключ
HKEY_LOCAL_MACHINE/Software/Microsoft/Windows NT/Current Version/Winlogon
и проверить значение параметра Userinit. В нем должно быть C:\WINDOWS\system32\userinit.exe, и ничего более.


б) Удалить целиком ключ
HKEY_CURRENT_USER/Software/Microsoft/Windows/Current Version/Explorer/MountPoints2.
Цитата:
Важно: открывать указанные места исключительно щелчком в левой части окна проводника, в дереве каталогов, а не двойным по иконке диска, ибо в последнем случае, открывая зараженный диск, опять заражаете комп.
3. Скачал сканер NOD32 и просканил систему-после него на 100% ниче не осталось.

ну эт у мня на каждой машине нуно было тот или иной пункт выполнить, а на некторых и вооще все. Вот так

Отправлено: 14:23, 13-06-2007 | #8



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Trojan.Horse и Backdoor.Formador-пути избавления

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
Проблема после вируса Trojan Horse Larus1 Лечение систем от вредоносных программ 3 14-01-2009 18:41
trojan.pandex, trojan.horse, hacktool.proxy YDen Лечение систем от вредоносных программ 1 14-11-2008 21:22
Вирус Trojan Backdoor Alexicq Хочу все знать 5 22-12-2003 10:39




 
Переход