Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » RavMonE.exe

Ответить
Настройки темы
RavMonE.exe

Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: Котяра
Дата: 04-07-2008
Воткнул флешку в компьютер знакомого. Она еще не хотела безопасно отключаться (сообщение типа "Windows не может остановить это устройство сейчас"). Пришел домой. NOD32 на этой флешке обнаружил вирус. Я рассказал знакомому об этом и он попросил меня удалить вирус. Как это сделать? Симптомы вируса: обои (wallpaper) остаются без значков и панели задач несколько минут после загрузки (explorer.exe запущен), затем они появляются и запущен процесс RavMonE.exe. В автозагрузке:
amvo
avpo
RavMonE
autorun (C:\WINDOWS\Recycled\autorun.exe)
Переименовал C:\autorun.inf в C:\autoran.inf, команды dir и ren никакого C:\WINDOWS\Recycled\autorun.exe не видят.
К сожалению, выложить логи не могу, так как удалять вирус нужно срочно.
Поможет ли в данном случае утилита Flash_disinfector.exe. Изучив ее код (cmd), я понял, что да.
Еще у меня есть Средство удаления вредоносных программ и Dr.Web CureIt!.

Отправлено: 01:27, 04-07-2008

 

Аватара для DiMMMm

Ветеран


Сообщения: 595
Благодарности: 111

Профиль | Сайт | Отправить PM | Цитировать


Котяра, используйте DrWeb LiveCD/KAV LiveCD, они это дело лечат

-------
если Вы считаете эту информацию полезной, нажмите ниже Полезное сообщение
MCP, MCTS:Vista,Configuring


Отправлено: 06:49, 04-07-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Котяра:
Поможет ли в данном случае утилита Flash_disinfector.exe »
Вряд ли, утилита больше для превентивной защиты, т.е. предотвращает запись файлов autorun.inf на носители (и соответственно предотвращает последующий автозапуск, не давая распространятся вирусу), создавая папку с именем autorun.inf (если такой файл уже есть на съемных носителях, то не факт что удалит его и создаст папку autorun.inf), т.е. сначала нужно очистить систему от вирусов, cureit, AVPTool (с вкл. флешкой!) в помощь, а на флешке вычислить и вычистить легко вручную можно :) Если будете делать логи AVZ, воткните предварительно флешку (пора уже научиться логи AVZ анализировать, там в принципе ничего сложного), на autorun.inf AVZ реагирует эвристикой (если по базам определит как зловред - сам удалит) :)
Провели опыт: на флешке была папка autorun.inf, созданная flash_disinfector`ом, на зараженном компьютере воткнули флешку, на флешке создались зловреды типа d.com (и ещё какие-то), но файл autorun.inf не создался, далее воткнули флешку на др. комп, т.к. autorun.inf на флешке не создался, то автозапуск не произошел и на др. комп зловреды не попали.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 04-07-2008 в 12:50.


Отправлено: 07:51, 04-07-2008 | #3


Старожил


Сообщения: 221
Благодарности: 3

Профиль | Отправить PM | Цитировать


А я тут, будучи на отдыхе, посетил старого друга.человек он сильно занятой, комп замусорен, антивирус обновляет раз в полгода или того реже(да ещё версия антивира старая).Флеха у меня была обработана Flash_disinfector, но всё равно, прежде чем совать её в комп друга, сначала cureit с болванки пролечил.И не зря.Несколько downloaderoв почикал и ещё что-то. Потом уже спокойно перекидавал с компа, что хотел. Потом дома флеху проверил-чисто всё.

-------
Я не спец по настройке компьютера, скорее мастер по доведению его до нерабочего состояния. Получается не всегда)))))).


Отправлено: 12:25, 04-07-2008 | #4


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата Pili:
Вряд ли, утилита больше для превентивной защиты, т.е. предотвращает запись файлов autorun.inf на носители (и соответственно предотвращает последующий автозапуск, не давая распространятся вирусу), создавая папку с именем autorun.inf (если такой файл уже есть на съемных носителях, то не факт что удалит его и создаст папку autorun.inf), т.е. сначала нужно очистить систему от вирусов, cureit, AVPTool (с вкл. флешкой!) в помощь, а на флешке вычислить и вычистить легко вручную можно »
А так ведь есть строки удаления вирусов. Их можно увидеть, распаковав утилиту WinRAR-ом.

Отправлено: 13:01, 04-07-2008 | #5


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Котяра, строчки есть, даже есть del /a/f/q %systemroot%\autorun.inf и строчки удаления этого файла в корне дисков, может конечно удалит, но вот есть прецедент, что файл autorun.inf не удалился, правда создан он был вручную и на нем были атрибуты только для чтения и системный, т.е. если вирус создаст файл с такими атрибутами или зловред сидит в системе и следит за такими действиями... :) Лучше почистить систему предварительно антивирусами.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 14:16, 04-07-2008 | #6


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата Pili:
Котяра, строчки есть, даже есть del /a/f/q %systemroot%\autorun.inf и строчки удаления этого файла в корне дисков, может конечно удалит, но вот есть прецедент, что файл autorun.inf не удалился, правда создан он был вручную и на нем были атрибуты только для чтения и системный, т.е. если вирус создаст файл с такими атрибутами или зловред сидит в системе и следит за такими действиями... Лучше почистить систему предварительно антивирусами. »
Например, taskkill там есть. После такой команды вирус вряд ли сможет за чем-то следить
Но вирус может сидеть в winlogon.exe в виде библиотеки или в виде драйвера. И тогда его не выключить.

Отправлено: 14:34, 04-07-2008 | #7


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Котяра
От:
Цитата:
amvo
avpo
autorun (C:\WINDOWS\Recycled\autorun.exe)
спасла утилита Combofix.exe

-------
По'DDoS'ил и бросил :-)


Отправлено: 14:43, 04-07-2008 | #8


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата Telepuzik:
спасла утилита Combofix.exe »
К сожалению, она требует установить Консоль восстановления, а у меня нет CD с Windows. И я не должен устанавливать на этот ПК программы.

Отправлено: 15:01, 04-07-2008 | #9


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


del /a/f/q должен удалять даже файлы с атрибутами, просто файл на уровне разрешений (прав) ещё заблокировали (вспомнил) Вместо taskkill там nircmd killprocess, который много чего останавливает

Цитата Котяра:
К сожалению, она требует установить Консоль восстановления, »
Не требуется, но желательно, иначе есть риск...

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 04-07-2008 в 15:36.


Отправлено: 15:08, 04-07-2008 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » RavMonE.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
CMD/BAT - Получение полного доступа с помощью ICACL.EXE/CACL.EXE Smarty Скриптовые языки администрирования Windows 7 06-09-2009 12:34
[решено] Интересует куда делись Regedit.exe | NTSD.exe | NETSETUP.exe | TELNET.exe Ricardo Проект WinStyle 11 30-07-2009 23:36
[решено] Запуск EXE c параметрами ( test.exe -123 -abc ) FlatX007 AutoIt 2 22-06-2009 16:47
svchost.exe, перезагрузка компьютера (без счетчика времени), administrator.exe... filthy Лечение систем от вредоносных программ 14 10-12-2008 10:39
где найти файлы ntkrnlmp.exe ntkrnlpa.exe ntkrpamp.exe ntoskrnl.exe krazy Автоматическая установка Windows 2000/XP/2003 4 20-11-2008 15:20




 
Переход