![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » комп в организации |
|
комп в организации
|
Старожил Сообщения: 221 |
куча специализированных программ."написанные" для каждого региона, для каждого ведомства отдельно... для восстановления надо связываться с "центром", что чревато "разборками".
система заражена по самое нехочу..но пока работает. с чего начать? дабы не задеть эти преславутые программы... понятное дело ни диспетчер , ни реестр не работает. запуск программ(утилит антивирей) невозможен ни в каком режиме(безопасный и.т.д)(скрипты и утилиты для восстановления "безопасника" запустить невозможно) с лайва тоже не "грузит". жесткий перекидывал на другой комп(компы).... бесполезно. "вешает" тот комп или уходит в "невидимку".(проверен в дос режимах- бэдов нет.) avz даже при положительном исходе запускать боюсь(имел случаи при которых он полностью удалял папки с инфой.... а это как бы не ахти...) из всех мною испробованных утилит(на других машинах) с самыми минимальными потерями справлялся только DR.WEB CURELT!(в режиме повышенной защиты) итак.... что посоветуют спецы? ....(логи выложить не могу по причине невозможности запуска авз и хчтака,ну и даже если б была такая возможность по причине боязни за утрату данных) вот такая вот делема....... |
|
Отправлено: 01:14, 23-05-2010 |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать Цитата thyrex:
а так. пока этим http://forum.oszone.net/thread-176382.html займемся. |
|
Отправлено: 22:08, 23-05-2010 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать к сожалению приходиться продолжать решение этой проблемы раньше. возникла еще одна.
при загрузке системы начало выходить окно о необходимости активации системы(обычное окно , как при .....на самом деле не лицензионной оси. при нажатии кнопки да происходит перекидывание на начальное "меню", где предлагается ввести пароль пользователя.операционная система windows xp sp1 - 100% лицензионная! знаю, что на форуме запрещены обсуждения кряков, взломов и.т.д , но мне кажется, что это все таки проделки зловреда. если нет возможности решения именно этого аспекта вопроса попробую разобраться сам...... а так.... что имеем... смог загрузиться в erd.выкладываю снимки автозагрузки и реестра(winlogon). (видно что shell вроде не в порядке) посмотрите пожалуйста. (снимки с мобильника. качество не очень...) |
Последний раз редактировалось yarcev20071, 27-05-2010 в 18:05. Отправлено: 20:13, 26-05-2010 | #12 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Проверьте, как и в прошлой теме, параметр AppInit_DLLs
|
------- Отправлено: 21:42, 26-05-2010 | #13 |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать Цитата thyrex:
|
|
Отправлено: 22:05, 26-05-2010 | #14 |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать в систему вошел(пришлось воспользоваться....ну вы поняли)
к сожалению не успел "стянуть" флэшку из компьютера..... почти всю "снесло". как бы восстановить безопасный режим. реестр заблокирован. (на рабочем компьютере на флэшке нод детектирует салити......) если будет возможность запуска SalityKiller - насколько велика вероятность...удаления "нужных" файлов? |
Последний раз редактировалось yarcev20071, 26-05-2010 в 23:17. Отправлено: 23:03, 26-05-2010 | #15 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Цитата yarcev20071:
Файлы тем же антивирусом удаляются только при невозможности лечения |
|
------- Отправлено: 01:18, 27-05-2010 | #16 |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать - прошелся SalityKiller - куча сдетектированных файлов
- разблокировался реестр и диспетчер задач - запустил avz - не дойдя немного до момента скрипт выполнен - компьютер выключается. -запускаю компьютер - заметно заражение. - прошелся еще раз SalityKiller - заражения меньше раз в 10 но есть. - с avz та же история - прошелся SalityKiller - заражение есть.правда еще меньше. -вроде удалось сделать логи avz- только в обратном порядке.2 а потом 3. HiJackThis запустить не удалось. |
Последний раз редактировалось yarcev20071, 27-05-2010 в 11:21. Отправлено: 09:54, 27-05-2010 | #17 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Отключите восстановление системы!
Выполните скрипт в AVZ begin SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('c:\windows\dc.exe'); TerminateProcessByName('c:\windows\system\fun.exe'); TerminateProcessByName('c:\windows\system32\perfs.exe'); TerminateProcessByName('c:\windows\system32\smssv.exe'); TerminateProcessByName('c:\windows\sviq.exe'); TerminateProcessByName('c:\windows\system32\ubaacdb.exe'); SetServiceStart('wsefsea60', 4); SetServiceStart('smssv.exe', 4); QuarantineFile('C:\WINDOWS\system32\migpwd.exe',''); QuarantineFile('C:\WINDOWS\system\0.exe',''); QuarantineFile('C:\WINDOWS\System32\winsit.exe',''); QuarantineFile('C:\Documents and Settings\USER\Рабочий стол\сэд\Fun.exe',''); QuarantineFile('C:\Documents and Settings\All Users\Документы\Fun.exe',''); QuarantineFile('C:\WINDOWS\System32\nnnnLcCR.dll',''); QuarantineFile('C:\WINDOWS\system32\config\Win.exe',''); QuarantineFile('C:\WINDOWS\rundll32.exe',''); QuarantineFile('C:\WINDOWS\inf\Other.exe',''); QuarantineFile('C:\WINDOWS\System32\msmsgs.exe',''); QuarantineFile('C:\DOCUME~1\USER\taskmgr.exe',''); QuarantineFile('c:\windows\system32\hmyhzn.dll',''); QuarantineFile('C:\WINDOWS\System32\Wecuenscc.dll',''); QuarantineFile('C:\WINDOWS\TEMP\BClib\krnln.fne',''); QuarantineFile('C:\WINDOWS\TEMP\BClib\Exmlrpc.fne',''); QuarantineFile('C:\WINDOWS\TEMP\BClib\dp1.fne',''); QuarantineFile('c:\windows\system32\ubaacdb.exe',''); QuarantineFile('c:\windows\sviq.exe',''); QuarantineFile('c:\windows\system32\smssv.exe',''); QuarantineFile('c:\windows\system32\perfs.exe',''); QuarantineFile('c:\windows\system\fun.exe',''); QuarantineFile('c:\windows\dc.exe',''); DeleteFile('c:\windows\dc.exe'); DeleteFile('c:\windows\system\fun.exe'); DeleteFile('c:\windows\system32\perfs.exe'); DeleteFile('c:\windows\system32\smssv.exe'); DeleteFile('C:\WINDOWS\system32\migpwd.exe'); DeleteFile('c:\windows\sviq.exe'); DeleteFile('c:\windows\system32\ubaacdb.exe'); DeleteFile('C:\WINDOWS\TEMP\BClib\dp1.fne'); DeleteFile('C:\WINDOWS\TEMP\BClib\Exmlrpc.fne'); DeleteFile('C:\WINDOWS\TEMP\BClib\krnln.fne'); DeleteFile('C:\WINDOWS\System32\Wecuenscc.dll'); DeleteFile('c:\windows\system32\hmyhzn.dll'); DeleteFile('C:\DOCUME~1\USER\taskmgr.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331602.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332584.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332585.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332587.EXE'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332588.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332597.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332598.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1185\A0333582.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1185\A0333583.exe'); DeleteFile('C:\WINDOWS\System32\winsit.exe'); DeleteFile('C:\WINDOWS\system\0.exe'); DeleteFile('C:\WINDOWS\System32\msmsgs.exe'); DeleteFile('C:\WINDOWS\inf\Other.exe'); DeleteFile('C:\WINDOWS\rundll32.exe'); DeleteFile('C:\WINDOWS\system32\config\Win.exe'); DeleteFile('C:\Documents and Settings\All Users\Документы\Fun.exe'); DeleteFile('C:\Documents and Settings\USER\Рабочий стол\сэд\Fun.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328386.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328387.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328388.EXE'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328389.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328418.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328419.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328582.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328583.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328584.EXE'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328585.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328629.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328630.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330582.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330583.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330584.EXE'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330585.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330635.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330636.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331587.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331588.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331589.EXE'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331590.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331594.exe'); DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331601.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Task'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Task'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','dc'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Driver'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Driver'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Driver'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Fun'); DeleteService('wsefsea60'); DeleteService('smssv.exe'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(9); RebootWindows(true); end. Выполните скрипт в AVZ quarantine.zip из папки AVZ отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus"(без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь. Сделайте новые логи |
------- Отправлено: 12:09, 27-05-2010 | #18 |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать выкладываю..
|
Отправлено: 13:51, 27-05-2010 | #19 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать yarcev20071, Архивы логов не открываются, пишет, не соответствует формату архива ???
|
------- Отправлено: 14:09, 27-05-2010 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Совет по организации Кроссфайр. | Impressive | Видеокарты | 2 | 20-11-2009 17:18 | |
База компьютеров организации 1.6 RC 1 | OSZone Software | Новости программного обеспечения | 0 | 25-10-2009 00:30 | |
помощь в организации сети | рыч | Microsoft Windows NT/2000/2003 | 1 | 25-02-2009 16:55 | |
Использование - [решено] 2 организации - ПО и железо. | infbiz | Лицензирование продуктов Microsoft | 1 | 01-09-2008 14:56 | |
Вопроос по организации сети | Gerrard | Сетевые технологии | 1 | 25-02-2007 00:10 |
|