Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   Вирус - [Архив] (http://forum.oszone.net/showthread.php?t=29035)

Pavlik 09-09-2002 19:45 201646

Вирус - [Архив]
 
Лежала у меня программка spacekill, я и не знал, что это. И вот через время я ее запустил, и она убила свободное место у меня на винчестере. Подскажите, пожалуйста, как его убить или аннулировать.

BigMac 09-09-2002 20:48 201647

Pavlik
Запусти антивирус и все......не понимаю проблемы

Marie 10-09-2002 07:10 201648

Pavlik
Люди, давно у вас не была, но этого топика я не выдержала!
Ты читать вообще умеешь? Английский знаешь хоть каким то боком? Пеняй на себя...эта прога честно призналась, что убьет kill все свободное пространство space на твоем винте!
Поздравляю!

Кстати, привет всем старым знакомым!

BigMac 10-09-2002 09:43 201649

Pavlik
Marie права.....не запускай все подряд...тебе просто антивирусником пробегись и все...

Marie
Привет....очень рад тебя видеть..:) :kiss:

Pavlik 10-09-2002 20:56 201650

Я все понимаю, протупил. Но ведь можно как-то вылечиться. Пробовал с помощью антивирусов. Avp и DrWeb не помогают. Кстати есть исходникик этого вируса в Делфи, но я его знаю не на таком уровне, чтоб разобраться. Может кто-нибудь поможет?

BigMac 10-09-2002 21:43 201651

Pavlik
А ты с последними базами лечил или как? попробуй еще Trojan Remover

Marie 11-09-2002 09:02 201652

BigMac
Аналогично:)

Stek 11-09-2002 15:13 201653

scandisk запусти, должен помочь по идее.

cheap 11-09-2002 18:04 201654

антивирус полно еще: NAV, писицилин ect.

Pavlik 13-09-2002 18:54 201655

Скачал Trojan Remover. Не помагает. Может как-то еще можно. Да и на счет обновления AVP. Дело в том, что я пробовал автоматическое обновление. Не получается. Пробовал вручную, тоже не получается. Скачал обновления, а когда обновляю, пишет ошибку файлов, которые обновляются. Подскажите, пожалуйста, что мне делать. Может как-то можно код трояна разобрать, понять как он действует и уже убить его?
Зараннее благодарен.

Djoni 22-03-2003 17:15 202430

Простите за тупой вопрос , но могут ли mpeg, gpeg и прочее , тот же блокнот ? могут ли они содержать вирусы?

Sergius 22-03-2003 17:19 202431

Могут!

APOSTOL 22-03-2003 17:58 202432

Только для их активации из этих форматов нужен уже работающий в системе вирус, в таком виде ему (вирусу) хозяева присылают дополнения.

Djoni 22-03-2003 18:09 202433

То есть любой файл может содержать вирус или дополнение к нему ? так что ли?

Artla 22-03-2003 18:40 202434

APOSTOL
Цитата:

Только для их активации из этих форматов нужен уже работающий в системе вирус,
Ну вообщем я всегда знал что explorer это вирус :gigi:
Можно рассмотреть например такую ситуацию, на компьютер засылается вирус в Файле .jpg, он вставляется вместо другого файла, например вместо того файла который показывает картинку при отображении окна как веб-страницы, там сбоку, если я не ошибаюсь есть какая-то цветная полосочка, вот вместо неё, и открывая папку этот файл запускается.
Если я не прав, поясните почему :)

glassMonk 23-03-2003 05:50 202435

Djoni
Вирусы могут быть везде. Хоть в *.txt но толку с этого он не как не запуститься.
Обычно как говорили выши такой способ применяют для загрузки дополнений к уже работаюшиму вирусу.

APOSTOL 23-03-2003 12:52 202436

Artla
Цитата:

explorer - это вирус
Ага... Стибаес-ся... Хор-р-шо. Займёмся Флудом...
Цитата:

Можно рассмотреть, например, такую ситуацию (ну и так далее...) Если я не прав
Ещё как... Я лично вляпывался собственной (это... как... так чтоб помягче... ) рожей ( во !) в то самое ПОДДЕРЖАНИЕ вирусов, когда МАЛЕНЬКИЙ (ну кто меня просил два раза мышью клацать на неизвестных отправителях) становится совсем не МАЛЕНЬКИМ (Слава! Слава! и ещё раз Слава! Файерволу) прицепленных файлах к какому-то (явно порнушному) письму...

Uliss 19-06-2003 20:41 201273

Сегодня сканировал диск программой DrWEB 4.29, который обнаружил два файла
C:\Windows\system32\XXX_Action-uninstall.exe и C:\Programs Files\dialers\stmtdr.exe, которым был присвоен статус Dialer.Hotter. Ещё два файла с тем же статусом были обнаружены в папке C:\System Volume Information\. В результате лечения все файлы были удалены!
Вопрос: Что это за вирусы? В списке они были помечены значком "X".

Guest 80 247 100 20-06-2003 04:55 201274

:о)) ну вообще это кажись порно-звонилка :О))

Uliss 20-06-2003 05:03 201275

Я тоже так подумал. Тем более эта хрень появилась после посещения Internet где одна прога усиленно пыталась себя установить!

Maksim 04-07-2003 22:47 200939

У меня в компе появляются 2 системных файла - Folder.htt и Desktop.ini
Мне сказали что это вирус. Не знаю как удалить его с компа. Подскажите пожалуйста куда оно поподает. Если подскажите буду признателень. Заранее спасибо...

Artla 04-07-2003 23:08 200940

Maksim
Это не вирус, это настройки папки :)

Blast 07-07-2003 07:02 200941

Maksim
А тот кто сказал что это вирус не говорил что это модифицированный SARS? :biglaugh:
Добавлю что это файлы настроек _внешнего вида папок.

Wrast 07-07-2003 14:41 200942

:biglaugh:  Закусовать надо!!! Это настройки внешнего вида папки. (Фон и т.д.)

Artla 07-07-2003 22:36 200943

Maksim
Для более полного ознакомления советую почитать вот эту статью из "Домашнего компьютера"

http://www.homepc.ru/school/14333

earabov 13-10-2003 18:01 201656

скачай Trojan Guarder c download.com  поможет... серийник не забудь найти! на будущее...

kdo 17-10-2003 13:16 200955

Доктор веб находит это и определяет как вирус win.exe.При попытке лечения-удаления система наглухо виснет.Руками удаляеца,но после перезагрузки через некоторое время появляеца снова.Что делать?

Giorgievich 17-10-2003 13:51 200956

winhlpp32.exe
 
kdo
У вас вирус из семейства W32.HLLW.Gaobot. Инструкции по ручному удалению есть тут

Boomer 20-10-2003 16:39 201549

Ну, как считаете?ответ аргументировать, плз...

ArtemD 21-10-2003 07:58 201550

считаю что полезна. все что фактически существует в нашем компьютерном мире - имеет относительную пользу.
хорошие мистификации - это один из примеров социальной инженерии. как говорится, многие пользователи не почешутся, пока жареный представитель семейства куриных не клюнет в то место, которым эти пользователи сидят.
когда пользователь своими руками убьет что-то в своей системе - у него будет повод мидицируя перед потухшим экраном подумать о вечности или о хорошем бекапе. возможно он будет искать пути восстановления системы (если под рукой не окажется специалиста).
к вопросу о специалистах... если пользователи вашей сети ведуться на мистификации - значит вы сами виноваты. либо недостаточно проводите образовательных бесед с пользователями, либо так и не создали систему, в которой пользователь не сможет нанести программному обеспечению компьютера телесные повреждения.
и тут уже специалист сидит и медицирует перед монитором, постигает вечность и находит способы противостояния мистификациям.
Таким образом, для образовательных целей компьютерного сообщества - мистификации должны быть.

з.ы. если мой ответ недостаточно аргументирован - приношу извинения.

Beerpump 21-10-2003 15:21 201583

Привет всем! У меня вот такая беда: В каталоге Windows появился какойто файл c именем speedy.pif. В реестре и в win.ini появились записи для автозагрузки его вместе со стартом Винды.  Он качает чтото в сеть: видно по индикатору соединения. Дата  этого файла 01.08.2106 г. и Win.ini тоже. Всё перерыл, а информацию про это не нашёл. Что это за вирус? Вебом и касперским не лечится.

kdo 21-10-2003 15:34 200957

winhlpp32.exe
 
Инструкцию почитал, но у меня НЕТ таких ключей в реестре:(
Поставил др.веб 4,30а---просто не находит нифига, а файл продолжает появляца:o

Sergius 21-10-2003 15:47 201584

Что за вирус?
 
Посмотри свойства speedy.pif и увидишь для какой проги этот ярлык.

Blast 21-10-2003 16:35 201585

Что за вирус?
 
Beerpump
Если не ошибаюсь, то это одна из модификаций вируса Opaserv...
Что он делает и как с ним бороться почитай здесь:
http://www.viruslist.com/viruslist.html?id=1143777
там к сожалению не описана именно твоя модификация, но действия его такие же как в описании, так что от него можно отталкиваться...
попадает на комп через 139 порт. Если зараженный комп в сети, вирус использует брешь в системе, называемую как Share Level Password (основанную на несостоятельности защиты общих сетевых ресурсов в операционных системах Windows Me/98/95), для распространения на все остальные компьютеры сети.

e80 22-10-2003 13:22 201586

Что за вирус?
 
Если Win98-ME - перезагрузись в MS-DOS и грохни данное файло

e80 22-10-2003 13:25 200958

winhlpp32.exe
 
%System%\Svchosl.exe
%System%\Winhlpp32.exe
Грохни ети файлы под ДОС в 98 или загрузись с другой системки в 2000
Должно помочь

BABU 24-10-2003 16:21 201587

Что за вирус?
 
Beerpump

была такая же бяка:(
Цитата:

то это одна из модификаций вируса Opaserv...
Именно. Нортон его ловит , но тааак коряво ...:(
Делал все ручками
Цитата:

перезагрузись в MS-DOS
*:(

Но ... *Кроме того что появились проблемы с принтерами ( в win.ini были потерты описания портов и т.д., кстати это думаю нортон), которые занаво поставил, никаких траблов не наблюдалось.
:biggrin: *А после поставил фаирвол :gigi:

Zx 03-11-2003 03:34 201551

В нашем доме они вредны
ArtemD
Нас  трое и более 700 юЗверей. И у 95% стоит win98se причем с лицензией так что не удалить и не переставить на 2000.  Вот всякие не в меру умные юзвери начитаются мистификаций. И кроме того что на своей машине систему убьют так еще и другим помогают, например разошлют ЭТО всем знакомым и еще и расскажут потом как они не успели вылечить свой комп "и он умер в ужасных агониях от жуткого вируса".  Не помогают требования верить нам и касперяну, и просьбы в случае "нового и страшного вируса" звонить нам тоже не прокатывают. Так что мистификации в нашем доме идут во вред.

P.S. Бойся юзера ходившего на курсы ПК. :)

Сорри, если несколько категоричен.

ArtemD 03-11-2003 10:47 201552

Zx
твоя категоричность имеет свои основания.
но ещё раз прочитай строки в которых я говорю что "если пользователи вашей сети ведуться на мистификации - значит вы сами виноваты.  и т.д."

Zx 03-11-2003 12:43 201553

ArtemD
Что мне теперь их 3.14зд*ть?
Прочитал сегодня.
Молитва сис.админа
"Боже защити нас от ламеров, а с хакерами сами справимся:)"

Хотя может и действительно сами виноваты, разбаловали



Negativ 03-11-2003 16:06 201554

Мистификация - это вред. За этим должны следить админы, а не юзера, а нам мистификация не нужна.

Цитата:

P.S. Бойся юзера ходившего на курсы ПК
да уж!!
была у меня одна дама. Поставил в отдел комп по просьбе начальника этого отдела. Ну а у них там еще и женщинка работала. Она так обрадовалась, что сразу начала хвалиться, что закончила курсы оператора ЭВМ и теперь может (б*я!) работать за компом. Ну я добрый! Поверил! Потом пожалел. После этого случая не верю никаким корочкам.


[s]Исправлено: Negativ, 17:10 3-11-2003[/s]

Neto 25-11-2003 09:27 199197

Приветсвую всех!
Я пользуюсь почтовой программой The Bat!
Во время проверки машини на вирусы Касперский постоянно выдает сообщения что у меня в почте есть вирусы (уже длительно время).
Я смотрела адреса инфицированных писем, хотела просто поудалять их с ящиков, но к своему удивлению ни одного из этих писем *The Bat! не видит.
Полностью все письма с ящиков удалять не хочется, т.к. очень много разной нужной иформации.
Вот что выдает Касперский при проверке:

C:\Program Files\The Bat!\MAIL\ukrnet\Inbox\MESSAGES.TBB/[From Lemaitre Beatrice <marketing@i.com.ua>][Date Mon, *7 Oct 2002 14:23:33 +0400 (MSD)]/МТУ-ИнтелИнфицированI-Worm.Tanatos
C:\Program Files\The Bat!\MAIL\ukrnet\Inbox\MESSAGES.TBBЛечение невозможноI-Worm.Tanatos
C:\Program Files\The Bat!\MAIL\ukrnet\Trash\MESSAGES.TBB/[From Lemaitre Beatrice <marketing@i.com.ua>][Date Mon, *7 Oct 2002 14:23:33 +0400 (MSD)]/МТУ-ИнтелИнфицированI-Worm.Tanatos
C:\Program Files\The Bat!\MAIL\ukrnet\Trash\MESSAGES.TBBЛечение невозможноI-Worm.Tanatos
C:\Program Files\The Bat!\MAIL\nwork\Inbox\MESSAGES.TBB/[From vasya_super <vasya_super@mail.ru>][Date Fri, 09 Aug 2002 13:51:19 +0400]/htmlПодозрениеExploit.IFrame.FileDownload
C:\Program Files\The Bat!\MAIL\nwork\Trash\MESSAGES.TBB/[From vasya_super <vasya_super@mail.ru>][Date Fri, 09 Aug 2002 13:51:19 +0400]/htmlПодозрениеExploit.IFrame.FileDownload

Как я уже говорила через поиск The Bat! не находит ни одного письма ни от vasya_super@mail.ru, ни от marketing@i.com.ua.

Что можно сделать, подскажите пожалуйста.

С наилучшими пожеланиями,
Ольга

Blast 25-11-2003 09:38 199198

Neto
В твоем случае лучше всего просто удалить файл корзины Бата, а именно
C:\Program Files\The Bat!\MAIL\nwork\Trash\MESSAGES.TBB
он создастся заново при следущем входе в Бат.
А ситуация такая происходит потому что в файле почтовой базы (файлы *.tbb) письма только помечаются к удалению и становятся невидны при просмотре.

Guest 80 247 100 25-11-2003 10:34 199199

Цитата:

письма только помечаются к удалению и становятся невидны при просмотре.
...что бы их удалить нужно выполнить "сжать папку"

Neto 25-11-2003 10:46 199200

Blast, спасибо большое за совет.
ПопробЫвала сделать так как Вы сказали.
И вот результаты проверки после этого:
C:\Program Files\The Bat!\MAIL\ukrnet\Inbox\MESSAGES.TBB/[From Lemaitre Beatrice <marketing@i.com.ua>][Date Mon, *7 Oct 2002 14:23:33 +0400 (MSD)]/МТУ-ИнтелИнфицированI-Worm.Tanatos
C:\Program Files\The Bat!\MAIL\nwork\Inbox\MESSAGES.TBB/[From vasya_super <vasya_super@mail.ru>][Date Fri, 09 Aug 2002 13:51:19 +0400]/htmlПодозрениеExploit.IFrame.FileDownload
C:\Program Files\The Bat!\MAIL\nwork\Inbox\MESSAGES.TBB/[From vasya_super <vasya_super@mail.ru>][Date Fri, 09 Aug 2002 13:51:19 +0400]/dlsИнфицированI-Worm.Klez.h
Т.е. те вырусы которые были в корзине действительно пропали, а в папках "входящие" остались.

Что можно сделать?


Guest 80 247 100 25-11-2003 10:54 199201

могу предложить немного изратный способ :о)
1. в The Bat! создаёте папку (например 111)
2. если письма с вирусами есть во входящих (Inbox) адаляете их
3. выделиьт всё во входящих (Inbox), скопировать и вставить в новой папке 111
4. закрыть The Bat! и удалить файл C:\Program Files\The Bat!\MAIL\ukrnet\Inbox\MESSAGES.TBB (главное убедиться что удаляете именно из того ящика что сохранили в 111, а не из другого)
5. запустить THe Bat! , она сама создаст Inbox\MESSAGES.TBB и скопировать обратно из 111 все сообщения

%О) вот такой изврат:gigi:

Neto 25-11-2003 11:07 199202

Guest 80 247 100, спасибо Вам большое!
Сделала как Вы сказали и все ОК!

Tigr 25-11-2003 11:35 199203

Guest 80 247 100
Не знаю почему, но сжатие решает проблему не во всех случаях и единственное, что помогает - это "немного изратный способ"

Guest 05-12-2003 01:06 201276

Из за этой "порно-звонилки" мне сегодня пришлось форматировать винчестер!!! Эта заподлянка переименовывает русскоязычные файлы, портит фаты и остаётся при переустановке виндов!!!

Vadikan 05-12-2003 02:40 201277

Guest 80.82.38.*
Цитата:

Из за этой "порно-звонилки" мне сегодня пришлось форматировать винчестер!!!
Похоже не дезинформацию... Может не из-за этой? Она вполне корректно удаляется. Руками. http://www.kephyr.com/spywarescanner...ca/index.phtml Или софтом, там приведенным.
Uliss
(вижу что пост старый)
В System Volume Information она попала видимо при работе System Restore.

den007 06-01-2004 03:55 200832

Я у себя обнаружил вирус не помню каой имено ,win32......., он заразил все файлы  .exe DrWeb вылечил, но в результате лечения были испорчено половина дистриба!
Кто знает подскажите пожалумста как востановить???

Vadikan 06-01-2004 07:42 200833

den007
http://polygon.iphosting.ru/win/faq.php#repair

den007 06-01-2004 23:08 200834

Да канечно это всё я знаю , с виндой у меня всё нормально-переставлял,проверял!!!
НАВЕРНО МНЕ ПРИДЁТСЯ ПОПРОЩАТСЯ С МОИМ ДИСТПРИБОМ!!!

Guest 14-01-2004 01:58 200959

winhlpp32.exe
 
Такая же проблема!!! нифика не могу с ней сделать... сношу  эти файлы но они снова появляются. Пробовал сам создать файлы с такими именами, но эта скотина их заменяет. Ща попробую снести все ключи, мож поможет!

Добавлено:

коросче.... нифика не помогает, все ключи я и до этого сам нашел и снес, а эта скотина появляется снова,!!! при чем она у меня это делает на пару с файлом explore.exe который находится также в system32 ! снос этих файлов на пару с удалением ключей ни чего не дает.. точнее дает избавление от них на мин 30-60.. как повезет:/.....
кто узнает как с ним справляться напишите плиззззз

kdo 14-01-2004 09:32 200960

Решил проблему следующим образом:
поставил заплатку от мелкософта http://www.microsoft.com/downloads/d...displaylang=en

потом не перегружаясь прошелся доктором вебом и проблема исчезла!(операционка у меня win2k SP4)

да, все это сделать посоветовали в суппорте др.веба

Absolut 21-01-2004 21:32 200961

он у меня появлялся под именами
winhpp32.exe
wmpupdate.exe
svchost1.exe
и прочее... как они попали на комп не знаю
висят в процессах и грохнуть никак.
стираю... один хрен... появляются
хотя я потом понял что это из за открытого 135 порта... все полезло в комп.

mogr 21-01-2004 22:49 200962

патчить систему надо.
сетевой вирус скорей всего. через дыру каждый раз и залазиет

Guest 28-01-2004 08:23 200944

Данный вирус добавляет в HTML файлы свой код, который способствует созданию в каждой папке 2-х файлов: desktop.ini и folder.htt
Свиду — безобидные файлы, но когда их более 7000 — это уже проблема.
И каждый файл HTML несёт в себе кусок вируса. Поэтому, если останется хоть один заражённый файл — всё сначала.
Заражает только системы с Win32.

А теперь ручной метод удаления:
Загружаешь компьютер в безопасном режиме.
Находишь через поиск все файлы folder.htt и desktop.ini
Удаляешь из через Shift+Del (минуя корзину)
Таким же образом удаляешь файл «С» — он без расширения и лежит в C:\
Перезагружаешь комп и загружаешься опять в безопасном режиме.
Проводишь проверку диска (Scandiskw.exe) всех физических дисков.
Перезагружаешься в обычном режиме.
Делаешь проверку Drweb 4.29 всех дисков и удаляешь все заражённые файлы.
При надобности (при глюках) переустановить систему.
Пользуйтесь.
:up:

Taiss22 06-02-2004 19:19 200835

Система Windows XP Pro Rus. У меня немного другая проблема. Есть симптомы заражения вирусом ("Сетевой червь W32.Blaster.Worm"). Однако Dr.Web 4.29 ничего не находит. Спец. утилиты от Каспеского (Clrav.com) и аналогичная от Symantec тоже ничего не находят. Что еще можно предпринять? Можно ли избавиться от этой гадости, если полностью переустановить систему? И есть ли вероятность заражения при сохранении перед этой процедурой своих документов Word, избранного IE и Opera 7.11, сейвов от игр, Outlook (адресная книга, папки)? Буду благодарен за любую информацию или ссылку на ее источник.

DubleZero 06-02-2004 22:13 200836

Какие симптомы? Появились файлы, или просто вылетает ошибка RPC? Может быть, это или проблема с системой, или новая версия вируса, или новый вирус.

UZER 07-02-2004 00:29 200837

Taiss22
MSBlast не заражает файлы на твоем компьютере.
Попробуй установить заплатку и пользоваться файрволом.
Ссылка на заплатку и методы решения проблемы ты найдешь здесь:
http://forum.oszone.net/topic.cgi?fo...amp;topic=2561

Taiss22 07-02-2004 14:25 200838

Симптомы такие. Во время работы в интернете с "Opera 7.11" (ОС Windows XP Pro Rus) несколько раз появлялось окно с надписью: "Система завершает работу. Сохраните данные. Все не сохраненные данные будут утеряны. Отключение системы связано с NT AUTHORITU\SYSTEM. Необходимо перезагрузить Windows поскольку произошла непредвиденная остановка службы Удаленный вызов процедур (RPC)". И идет отсчет времени (одна минута), по истечении которого ПК перезагружается. Во время поиска в реестре Windows (regedit) я обнаружил два два параметра "msblast" по адресу "HKEY_CURRENT_USER\Software\Microsoft\Search Assistant\ACMru\5603" и аналогичных два параметра по адресу "HKEY_USERS\S-1-5-21-839522115-1202660629-854245398-1003\Software\Microsoft\Search Assistant\ACMru\5603".
Очень похоже на то, что описано по указанной мне ссылке. Вот только спец. утилиты ничего не находят.  Может все-таки глюк?

UZER 07-02-2004 18:05 200839

Taiss22
Нет, врядли глюк. У меня было тоже самое. Излечил поиском по реестру по словам "blast", "mslaugh" и "penis".
Цитата:

Во время работы в интернете с "Opera 7.11"
Не обязательно Опера, любой браузер.
Кстати, окошко можно отключить, набрав "shutdown -a"

rost 09-02-2004 23:14 200840

Taiss22

Скачай утилиты снова, они обновились.
_ftp://ftp.kaspersky.com/utils/clrav.zip
_http://securityresponse.symantec.com/avcenter/FixBlast.exe

Ну как уже говорил UZER, используй файрвол и своевременно обновляй базы антивируса.

Guest 24-02-2004 07:26 200629

Доброго всем дня!
Похоже мой комп Вин 2000 Сервак словил одного из червей и никак не могу его вытравить. Касперский не находит, а clrav.com дает сбой дойдя до этого файла. Файл сам находится Documents &Settings\Administrator\LocalSetttings\Tepm\Temporary INternet files\content ie.5\89arwx6f. Странная папка и сам файл около 3 строчек названия переплетенных букв и цифр. Не могу ни удалить, ни переименовать, ничего.  Сlrav обрывается на нем и все.
Кстати почему на некоторые файлы clrav дает Access denied.
Спасибо....

ArtemD 24-02-2004 08:43 200630

запустите Internet Explorer
зайдите в меню "Сервис - свойства обозревателя" - раздел Временные файлы интернета - и нажмите кнопку "Удалить файлы".

ArtemD 24-02-2004 12:23 200613

новый червь, распостраняющийся через аску - если вы получили
сообщение со ссылкой (www.jokebox.biz/indeх.html :-)) LOL - ) (ссылка немного модифицирована, что сделать ее нерабочей! - ) ни в коем случае не открывайте - работает вирус JAVA_BYTEVER.A!
После заражения ваша ася начинает рассылать эту ссылку по контакт-листу
Если такое сообщение пришло от Ваших знакомых - скажите ему о возможном заражении.

Guest 25-02-2004 06:55 200631

Пробовал не получилось. ЭТот файл не реагирует ни на что. Пробовал через фар/коммандер, говорит что он имеет атрибут, я смотрел. Стоит archive, но сменить не могу.

Blast 25-02-2004 08:33 200632

Guest
Дело скорее в том что файл сидящий во временных интернета занят запущенным процессом, посмотри тем же фаром (F11 - список процессов) что там и напиши здесь

Merson 25-02-2004 16:35 200623

По работе прислали письмо, а в нем добавлено сообщение:

"Всем студентам! Зайди на сайт суперкинотеатра
Nescafe-IMAX получи 25% скидку на билеты
и бесплатную игру на игровых автоматах!
h t t p://r .mail. ru/cln 2208/ww w.nescafe-imaxcinema.ru/price_coupon.asp"

Позвонил, говорят это из инета к почте присоединяется. А как письмо открыл, OutPost сразу поймал файл Nhupdater.exe, в инет по нужде запросился. И каждый раз просится, как только какую папку открываю. Поисковиком нашел три файла с этим имям:

C:\WINDOWS\Prefetch\NHUPDATER.EXE-269FC1C1.pf 29кб
C:\Program Files\NavExel\NavHelper\v2.0.4\NHUpdater.exe 140кб
C:\Program Files\NavExel\NavHelper\v2.0.4\v2.0.4.cab (в кабе NHUpdater.exe) 140кб

В каталоге NavExel есть и длл и исталер и деинсталер и помощь в формате HTML. Помощь перевел - вроде для проверки URL из Exel. Все эти папки и фаилы созданы раньше, а пиф-файл сегодня, и у него постоянно меняется время создания на текущее. Может эта прога просто используется вирусом как транспортом?

Доктору Веберу (v4.31a) в нос и письмо тычу и эти файлы - не видит.
Может и не вирус это, а сбой?
Help..., если кто знает, или хоть свои предположения, совет.  

Ссылку загубил пробелами, чтоб ни влез кто случайно, а то будете благодарить потом...

gf100 25-02-2004 18:08 200624

поищи имя программы в реестре. очень похоже на вирус (троян). попробуй чем-нибудь вроде spybot'а.

gf100 25-02-2004 18:25 200633

если файл не занят программой/процессом, можно попровать войти админом, забрать файл себе (стать хозяином), после этого проставить атрибуты и удалить...

Merson 25-02-2004 22:10 200625

Как посмотреть реестр?

UZER 26-02-2004 06:56 200626

Merson
Цитата:

Как посмотреть реестр?
Пуск - Выполнить и пиши Regedit

avax1 26-02-2004 14:20 200627

посмотри в выполняемых задачах,
win.ini и в автозагрузке

Guest 26-02-2004 18:41 200634

Я сделал так. Переместил папку в другое место, открыл и удалил это злосчастный файл, вернул папку на место. Дальше все пошло как по маслу. Всем спасибо за участие. :)

Merson 26-02-2004 21:13 200628

Похоже с письмом просто совпадение по времени. Обычный спам. Пришел ответ на почту от Веба:

"ничего подозрительного в присланных файлах не найдено.
Эта программа может устанавливаться в составе условно-бесплатных
программ. Если она Вам мешает то удалите ее просто через
"Add/Remove Programs" в Control Panel."

А после того, как я снес эти неподозрительные, у меня комп заработал нормально. До этого перестали работать инет-ссылки из экселя. Я просто не связывал это с тем, что кто-то просился в инет. Приходилось их в Exel копировать как текст и вставлять в браузере. Теперь снова счелк - и в инете. И ни кто не просится в инет. Ведь там в файле помощи было сказано, что прога для обновления проверки URL в Exel. Класная подстава - сначала загубить выход по ссылкам из экселя, а потом предолжить выйти в инет, якобы обновиться именно по этой теме.
Что-то упало доверие к Веберу. Вот еслибы они заменили в своем письме слова "Эта программа..." на "Этот вирус..." , я бы сказал - они честные. Может поделитесь, кто чем вирей ловит.

ArtemD 27-02-2004 09:53 200614

Вирус JAVA_BYTEVER.A
 
обзор Алекса Экслера "Вирус через ICQ" в котором расписаны рекомендации по предотвращению заражения и ликвидации последствий заражения, раз уж заразились

Vlad Drakula 11-03-2004 05:17 200528

появилять проблемма.... :(

запускаю флешь гет.
трафик увеличивается до максимума
потом скорость флешь гета падает, но трафик не уменьшается...

вырубаю флешь гет...
а трафик по прежнему 100%
через некоторое время драфик падает до нуля, но не сразу!

отсюда появилось подозрение на вирус...

проанализировав статистику АТГАРД выяснил что у меня много входящего трафика на MySQLadmin.exe

убил его....

всеравно таже самая картина!

что вообще происходит и как с этим бороться?

Blast 11-03-2004 08:07 200529

Vlad Drakula
файервол стоит? если да, то какой процесс жрет трафик, если нет, то поставь и отследи злодея.

Vlad Drakula 11-03-2004 18:52 200530

Blast
ла стоит АТГАРД
в томто и дело что никакой, это похоже на дос атаку...

Vlad Drakula 14-03-2004 00:11 200531

ну вот теперь чтонибуть(и не только флешь гетом!) качать как тут же трафик пабает :(

Vich 14-03-2004 03:55 200532

TCPMon'ом посмотри кто лезет и куда..

Vadikan 14-03-2004 05:58 200533

Ethereal - анализатор сетевого трафика.

TLen 15-03-2004 12:25 200213

Подхватила какую-то дрянь на свой комп и не знаю что это, т.к. антивирусы его не "видят". Из-за этого вируса сильно грузится система, не работает диспетчер задач и реестр. К каждому видео-аудио, докам и рисункам создаются зараженные вордовские файлы с именем исходного файла+его расширение. Кто-нить знает что это такое и с чем его едят?

ilan 15-03-2004 13:02 200214

Для начала: http://drweb.ru/get/

По поводу "неознакомительной" версии - на мыло в профиле

TLen 16-03-2004 09:43 200215

В данный момент у меня дома нет инета :( Тем более что антивирусы у меня есть. Я просто хочу знать, мож кто с таким сталкивался? Как этот вирус называется?

ilan 16-03-2004 16:46 200216

Если антивиру есть (с новыми базами)- он должен вирус определить и сказать как называется. если не определяет - то базы старые или настройки неправильные

TLen 18-03-2004 12:55 200217

I-Worm.MyDoom.g

ilan 18-03-2004 13:43 200218

http://www.pandasoftware.com/virus_i...?idvirus=45296
http://dials.ru/inf/vsearch.php?vname=mydoom

[s]Исправлено: ilan, 17:48 18-03-2004[/s]

Guest 05-06-2004 14:30 198666

Скрипт-вирусы | pretty.ru
 
у меня периодически меняется стартовая страница IE на www.pretty.ru (порно).

как это убить?

Guest 05-06-2004 17:01 198667

Guest

Во-первых надо не ходить по таким сайтам:)
Ну а убить можно так:

1. Пуск - Выполнить - regedit.exe

Там находишь ветку:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main

И меняешь значение параметра:

Start Page на тот который нужен.

2. Прописать в файле HOSTS данный нехороший сайт
127.0.0.1  www.pretty.ru

Данный совет - для XP . Но думаю в девятых тоже сработает.

Если в реестре другая ветка у тебя, то сделай поиск по слову:
www.pretty.ru

И обязательно найдешь эту гадость:)

-walker-

Guest 05-06-2004 18:10 198668

К сожалению это не всегда помогает :( *на W98 , казалось бы подчищаешь реестр до конца :o *но на следующий день всплывает опять эта же или подобная страница.Кто сталкивался плизз помогите?

Guest 05-06-2004 18:27 198669

Guest

Я уже сказал - запиши в файл HOSTS эту гадость. Это тчоно поможет. Просто появится страница - невозможно отобразить эту страницу. Но это будет работать только если ты подключаешься к тому сайту напрямую, не через прокси.

-walker-

Ну а другой совет - используй броузер, где не так много дыр, но это уже не в тему:)

Добавлено:

Или файерволл поставь.

Guest 05-06-2004 19:00 198670

Спасибо.
В реестре я изменял Start Page неоднократно.
Поиск текста <www.pretty.ru> по реестру и всему компьютеру результата не дал. Ad-watch периодически, весело, раз 1-3 дня, фиксирует попытку изменения реестра и сообщает:

01.06.2004 6:54:22 - Обнаружено изменение реестра
Корень:HKEY_CURRENT_USER
Ключ:Software\Microsoft\Internet Explorer\Main
Значение:Start Page
Данные:http://www.aport.ru/
Новые данные:http://www.pretty.ru
Возможно, взлом броузера (Запрещено)

Т.е. на Win_Me теплится какой-то процесс или скрипт или ....
Настороить NBG Registry Monitor на эту ветку не получается... Ползать по LOG-у очень грусно... ведь может быть любая прога заражена... У меня NAV и NPF обновлены и активны.

Напоролся я на эту гадость когда искал Serial и Keygen. Вот уж пользуйся лицензионными прогами.

Blast 07-06-2004 09:53 198671

Читайте FAQ
http://www.oszone.net/software/faq/faq_4.shtml#6

Macarena 28-06-2004 16:46 198672

у меня тоже эта гадость, тоже подцепил когда инст игры. все делал как тут советовали, вот только один вопрос - где и как найти файл HOSTS (я не профи в этих делах)?  у меня win 98. помогите кто нибудь!!!!! спасибо за раннее.

ShaRP 28-06-2004 23:46 198673

Macarena
Файла HOSTS может и не быть. Тогда его можно создать. Лежать он должен в папке Windows, и называтся именно просто "hosts", т.е. расширения никакого у него нет.

Вот еще ссылки на программы по поиску и уничтожению троянов:

Ad-Aware
Bazooka Adware and Spyware Scanner
Spybot - Search & Destroy

И программы-монитора:
WinPatrol

Цитата:

Напоролся я на эту гадость когда искал Serial и Keygen. Вот уж пользуйся лицензионными прогами.
- не факт. Некоторое spyware встроено в лицензионные, (и не только adware).

Guest 29-06-2004 17:43 198674

Эта гадость у меня тоже была.Предлагаемые способы-дают нулевой эффект.Мой способ-ищем в инете проогу IEDoctor(у меня версия 3.6),сливаешь на винт,далее ключи,потом русификатор,и ключ к русификатору,инсталлируем,затем в настройках все есть,-все защиты,все блокировки,вкл попап,в общем прога супер,сам разберешься,и забудешь про все такие типа проливсекс.ру,претти,и прочие.Не забудь потом сказать спасибки;)

Guest 29-06-2004 19:12 198675

Было и у меня такое, чистка всего реестра не помогла.
Зато АВП 5 версии всё вылечил, оказалось это *.php такую хернь творил.

Теперь норм живу.

Betito 30-06-2004 19:19 198676

Есть еще:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchURL
и многие иже с ними...
кроме того проверь
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curentversion\run
на предмет всякой левой фигни (чем меньше всего тем лучше и не забудь что такие вещи называются очень страшно ... ну типа System33.exe :gigi:  

SergOst 30-06-2004 22:12 198677

Цитата:

Файла HOSTS может и не быть. Тогда его можно создать. Лежать он должен в папке Windows,
В win2000 он лежит в c:\winnt\system32\drivers\etc

А в реестре прописывается бывает не только pretty, но еще и другой сайт. При этом в системном каталоге лежит фальшивый файл с именем, похожим на system.exe, который все это и делает(частично), на других(незараженных) компах такого файла нет.Pretty все равно становится страницей по-умолчанию в IE и затирает нормальную страницу. 127.0.0.1 не исправит страницу по-умолчанию.

Guest 07-07-2004 19:27 198678

"..2. Прописать в файле HOSTS данный нехороший сайт
127.0.0.1  www.pretty.ru.."
за этот совет
огромная спасиба

Ragnarik 30-07-2004 11:48 198679

Тем у кого ничего не получилось - есть радикальный метод. Какая бы там гениальная хрень не была - моя лучше. В двух словах: вы мне пишете на ...e-mail указываем в профиле... и забываете навсегда про ВВВ.Претти и все остальные. У них нет шансов!!!
Я пользуюсь 2 месяца, вполне доволен.

З.Ы. По поводу моего мыла - а что вы хотели? Это дежурное, для всяких случаев типа этого.

[s]Исправлено: ArtemD, 13:54 30-07-2004[/s]

Garald 03-08-2004 09:28 198680

Я spybot юзаю, ссылку ShaRP дал. Всем рекомендую, отличная штука.
Такого рода проблемы должна решать.
А еще есть такое - spyware blaster - щас не помню откуда брал, но это производит "иммунизацию" браузера к всяким нехорошим штукам, которые например измываются над hosts...

YDen 16-08-2004 22:59 199180

Добрый день!
Нужен совет. Система Вин ХР проф SP1. С недавних пор «задолбал» вирус Win32.HLLW.MyBot, заражает он файл C:\WINDOWS\system32\bling.exe. Об этом мне сообщает монитор Dr.Web. Он, антивирус сразу удаляет инфицированный файл. Базы новые. Все это происходит во время работы с Интернетом. За час примерно 3-4 сообщения об вирусе. Не подскажите. Что это за вирус такой, не критичен он для ПК. Как «бороться» с ним.

Спасибо.

Blast 17-08-2004 09:26 199181

http://www.pestpatrol.com/pestinfo/b/bling.asp

NickiSpeaki 08-09-2004 19:31 199182

Цитата:

http://www.pestpatrol.com/pestinfo/b/bling.asp
Если бы это помогло!

Причем у меня тоже ХР, но материться АВП 5.0 с сегодняшними базами данных!

Еще с инета что-то тянет! Если кто знает - напишите!

Greyman 09-09-2004 17:10 199183

YDen
Во-первых, есть топик Описание вирусов. Поэтому с разборками "что-такое" следует ехать туда (уж я б точно туду и посла бы...:). Тогда довольно легко с ним разберешься (для особо ленивых ссылка для примера).
По поводу «задолбал» - когда почитал описание, опять убедился, что я был прав в своих догадках :). Просто он пользует для проникновения незакрытые уязвимости системы. Так-что смотри в сторону многократно упоминаемого BLSA (чтоб не вдоваться особо в типы различных уязвимостей), различных антишпионов (например того-же ad-aware со свежими сигнатурами), использования персонального сетевого экрана, ограничение использования активного веб-содержимого (флеши, актив-иксы, ява, вба). Ну и неплохо-бы таки глянуть мельком созданный мной топик - Защита информации - зачем это нужно *» Доступные объяснения простыми словами необходимости решения вопросов ЗИ.
Успехов в ворьюе с мировым злом!...:)

NickiSpeaki 10-09-2004 13:20 199184

Цитата:

Во-первых, есть топик Описание вирусов.
Software error:
Hack attempt! at topic.cgi line 59.
For help, please send mail to the webmaster (support@phpdevs.com), giving this error message and the time and date of the error.

Это на счет во-первых. :down:

Цитата:

для особо ленивых ссылка для примера
The server is having a problem...

Это во-вторых.
:down:

Конечно,  спасибо за то, что ты старался помочь.... Но почему я не могу зайти ни на один сайт?!!

Да и сюда я зашел ТОЛЬКО потому, что гугль выдал ЕДИНСТВЕННУЮ ССЫЛКУ. До этого я не был на озоне.....

Дак как же мне бороться?
Кстати, ребята из Касперского морозяться. Дескать, мол ты нам чистый файл от винды прислал.... Ну да чистый! ЭТо потому что АВП5 не находит в нем вируса?! А то, что чистый файл занимает на 50 кб меньше места их видно не сильно смущает. ;-) А жаль, видно вирус таки в нем и сидит! Да и не только в этом файле! Я его вытирал,  все равно трафик кто-то создает. ;-) Кстати, есть подозрение, что у меня несколько вирусов.

wuauclt1.exe 168*728 байт
wuauclt.exe - 114*456 байт

ХР СП1

Greyman 13-09-2004 13:40 199185

NickiSpeaki
У тебя явно какие-то проблемы. У меня совсеми ссылками и с работы и из дома все в порядке. Полное сканирование вэбом делал? Ну а если антивирус сам не работает (хотя у вэба с этим ИМХО проблемы не д/б), то попробуй в он-лайне провериться - http://housecall.trendmicro.com/
Хотя если у тебя с инетом такие проблемы, то может тоже не получеться.
В_общем, ИМХО уже все д/б понятно. Почему вирус переодически появляетс яи как этого избежать я тебе уже написал. Избавиться от заражения - это полное сканирование, например тем же вэбом.

Igoris 16-09-2004 23:56 199204

ВОПРОС 1. как *удалить вирус из трэша?
вопрос 2. каспер определил вирусв the Bat, (в задаче *было проставлено по умолчанию - если не лечится то удалять.) И вот была удалена папка сначала в инфицированую папку, . оказалось что была удалена папка "входящие". Так как по сле очередного запуска бата, папка "входящие" была пуста. Что делать, как восстановить?


[s]Исправлено: ArtemD, 8:23 17-09-2004[/s]

Guest 80 247 100 17-09-2004 05:18 199205

Igoris
эээмн... уважаемый :О)
вы предыдущие посты читали ли? точно также как я описаль "извратный способ" с Inbox делается и с вашим Trash-ем!
ну а если он ван не нужен то можно соответственно пропустить первый три пункта ;о)) и перейти сразу к 4. - удалению!
это по поводу
Цитата:

ВОПРОС 1.
Цитата:

вопрос 2.
если как вы пишите папка Входящие
Цитата:

была удалена папка сначала в инфицированую папку
то просто отключите Касперского, и замените в Inbox/MESSAGES.TBB вашей MESSAGES.TBB которая у вас находится в инфицированной папке (в карантине, это если я правильно вас понял, если нет и она была удалена Каспером - то облом)

archy 18-09-2004 01:36 199206

А не проще ли прикрутить avp плагином к The Bat? или же DrWeb воткнуть для проверки во время принятия почты?
Если же нужно удалить имеющиеся вирусы, сжатие помогает если аттачи храняться в теле письма, если же нет, то можно их ручками(антивирусом) прибить из диры attach в ящике...

Igoris 19-09-2004 20:16 199207

1-как я понял, траш папка, это сообственно корзина и есть. и туда поступают все удаленные ранее письма. Так нафига она нужна. я ее удалил без зазрения совести. Но вот почему не восстанавливается папка "Входящие" я ее скопировал обратно из инифицированой папки обратно в Майл/имя/входящие/
но все осталось по прежнему. Пробовал другим способом - гл. панель The Bat!- инструменты-восстановить из резервной копии- выбрать- и.д. Но это видимо функция на восстановления из архива при запуске новой проги.
Может попробовать удалить The Bat! и инсталировать заново, тока даст это какой нить ризалт. не знаю.

2-и еще, в проге The Bat! создал кучу папок, получения почты из разных предлагаемых сайтов. На данный момент (что-то где то случилось, :( *) открывается только одна. Остальные перестали отправлять и принимать письма, в одной папке всплывает окно и *"получение почты" где отображен мой емайл и пароль. внизу окошко для галки - обновить данные ящика *пару кнопок - *ОК и Отмена.
нажимаю ОК но все возвращается на круги своя. то есть ничего в итоге. Как мне кажется, что эта беда пришла с применением фичи - SpamPal для Виндовс. *(настройки требовали кое каких изменений при получения почты ) Думал спамы блокировать ей. Но спамы идут, правда уже с обзначением что это спам и все.

сорри, за длину мысли :)




[s]Исправлено: Igoris, 22:13 19-09-2004[/s]


[s]Исправлено: Igoris, 22:17 19-09-2004[/s]

Blast 20-09-2004 07:48 199208

archy
А вот не проще (как для меня лично) учитываю количество от полутора до двух тысяч писем в некоторых папках, тормоза получаются безбожные...

CyberDaemon 20-09-2004 10:42 199209

Igoris
Цитата:

восстановить из резервной копии
Дык эта... Нафиг резервная копия, если из заебатовских файлов *.tbb письма можно импортировать. (при выделенной папке - инструменты - импортировать письма - папки The bat! (*.tbb)

Igoris 20-09-2004 23:35 199210

CyberDaemon пока спасибо. пойду разбираться. А вообще то вот не знаю,  какое отличие файлов формата (*.tbb) (msg)  (msb) и т.д.? Где почитать можна?


Добавлено:

ниче не получается, то есть не могу восстановить "импортом" из папки входящие. messages.tbb Хотя там лежит файл весом около 200 mgb. Пишет что там ноль файлов. Странно, хотя из других (для проверки сделал тесты) идут нормально
а что есть файл tbi?

Guest 22-09-2004 22:50 199186

Я тоже у себя этот блинг нашёл. Посмотри ещё файл regsvr32.exe он скрытый.

izsede 27-09-2004 12:39 198681

Всем привет

у меня вопрос

в инете полазил по сайтам и нахватался всякой гадости. Говорят, против этой мерзости хорошо помогает IEdoctor. Скачал инсталляцию, но ни описания к программе, не русификатора не могу найти. Может кто знает, где я могу их достать?

заранее спасибо.

Greyman 27-09-2004 14:54 198682

izsede
А что мешает воспользоваться тем, что предложено здесь?

hasherfrog 02-11-2004 11:22 198683

Greyman Я тут столкнулся с этой гадостью месяц назад. Сколько не лечу, и руками, и ададварем, спустя несколько дней мужик опять приходит и говорит, что "тётки вернулись". Уже несколько раз. Причём он не лазает туда больше, вроде серьёзный кекс. Правда, мне некогда им заниматся совсем уж вплотную... Как только выясню, в чём причина, напишу. Но всё, что выше, во всяком случае, "с кондачка", не работает. Вот так-то.

hasherfrog 17-11-2004 11:17 273523

Короче, пришлось удалять весь (блуждающий) профиль пользователя и переустанавливать ОС на одной машине (заражёным был локальный админ). АдАваре так и не справился, хотя я пытался с его помощью чистить и примонтированый на ходу профиль, и по-всякому :(
Вот так-то.

ArtemD 17-11-2004 11:26 273527

hasherfrog
вышли мне на мыло тело этой вредоносной программы в архиве с паролем... я поковыряюсь и возможно найду как лечится.

hasherfrog 17-11-2004 12:21 273541

ArtemD
"И следов от него не осталося" (c) Тараканище
Я один раз отловил трояна руками, положил в папочку C:\Temp с именем cs_trojan.exe (на будущее), а удалить забыл... и что из этого вышло, как думаешь :)

Eglantine 19-11-2004 22:55 274240

Всем привет!
Где-то подцепила тоже эту заразу, автоматически открывается страница http://find.naupoint.com, все что здесь рекомендовано делала - не помогает, проверяла всем чем только можно: Ad-aware 6.0, Spybot-Search обновленный, Trojan Guarder, WinPatrol - ничего не находят. Натолкнулась на какую-то программку AdwareSpy, находит 100 с лишним гадости, но не чистит - платить надо, я могу ручками , конечно почистить все что она находит, но что-то сомнения терзают, если ни одна из предыдущих программ ничего не нашла, а эта аж 100...
Уже и не знаю, как эту заразу еще искать.
Люди добрые, помогите! Что делать?

Eglantine 20-11-2004 02:05 274281

Еще раз запустила Spybot-Search, вот что выдал:
Possible extension hijack 1 entries
в этой папке
Default executable handler Registry change
HKEY_CLASSES_ROOT\exefile\shell\open\command\!="%1"% и маленький крестик наверху, нажала Fix selected problems, все вроде сказал что исправил, тут же еще раз запускаю сканирование, опять тоже самое. В ручную нашла эту штуковину, крому нее больше ничего в этих папках нет, пока не удалила, незнаю можно ли?
Поскажите, кто знает, если ее удалить, не накроется комп? И если ее удалять, удалять ли папки тоже, в них кроме нее больше ничего?

Vadikan 20-11-2004 05:25 274290

Цитата:

Где-то подцепила тоже эту заразу, автоматически открывается страница http://find.naupoint.com, все что здесь рекомендовано делала - не помогает,
http://www.spynet.com/spyware/spywar...Installer.aspx
HTH

Eglantine 20-11-2004 06:07 274291

Vse nakrilos', pishus drugogo komputera, esli probuyu otkrit' lyubuyu programmu vihodit okno:
C:\Programm Files\McAfee.com\Agent\mcagent.exe (ili kakaya drugaya, smotrya chto pitayus' otkrit')
This file does not have a program associated with it for performing this action. Create an association in the Folder Options control panel.

Eglantine 20-11-2004 06:13 274292

Kogda otkrivayu Control Panel i probuyu otkrit' cho-libo (Add or Remove Programs i dr. pochti vse) vihodit takoe je okno.
Pls help!!! Chto mne delat'????
Spasibo za pomosch.

hasherfrog 20-11-2004 11:14 274315

Eglantine
Откройте Пуск, Выполнить, regedit
Идите в папку HKEY_CLASSES_ROOT
Найдите ключ HKEY_CLASSES_ROOT\exefile\shell\open\command
Выделите в левой части окна слово command
В правой будет написано [ab]По умолчанию REG_SZ ???
Кличките дважды в <<[ab]По умолчанию>>
В открывшемся окошке напишите

"%1" %*

Закройте regedit. Попробуйте что-нибудь запустить.
Если ключа HKEY_CLASSES_ROOT\exefile\shell\open\command нет, его надо создать.
Сами сможете?

Eglantine 20-11-2004 19:55 274380

Извините, что в 2-х местах спросила, просто в таком шоке нахожусь.

hasherfrog 20-11-2004 20:31 274384

>> Извините, что в 2-х местах спросила,
Ничего страшного, я просил просто дать знать всем, кого Вы спрашиваете, что решили проблему, когда Вы её решите, а не оставлять "подвешенную" темую


Переименуйте regedit.exe в regedit.com (лучше скопируёте), потом попробуйте запустить.

Eglantine 21-11-2004 11:39 274486

Цитата:
Где-то подцепила тоже эту заразу, автоматически открывается страница http://find.naupoint.com, все что здесь рекомендовано делала - не помогает,


http://www.spynet.com/spyware/spywa...-Installer.aspx
HTH


Что-то цитировать у меня не получается.
Vadikan, спасибо за программку, но у нас видно все было так запущено, что сначала вроде все хорошо, я как 1-ый раз запустиал ее наловила с 10-к и среди них был http://find.naupoint.com, все почистила, но стартовой все равно эта страничка вылазила, второй раз запустила, еще пару левых программок вычистила - этой уже не было, опять почистила, но та всеравно в Инете вылазила, но потом программка стала виснуть, потом наковыряла другую программку, которая все сделала. Я ее уже удалила, завтра найду напишу,где ее можно скачать и как называется точно.
Всем огромное спасибо!!!!!!

Eglantine 21-11-2004 20:17 274567

Вот нашла, называеься HijackThis 1.98.0.2
Можно найти здесь:
http://www.spywareinfo.com/~merijn/downloads.html

диман 29-11-2004 20:58 276510

Скрипты-вирусы | JS.Exception.Exploit
 
Залез ко мне JS.Exception.Exploit NortonAntiVirus обнаружил его.
Но я не понял он прописан в C:\Docum. and Settings\User\Local Settings\Temporary Internet Files\Content.IE5\SXIRGTIF\opa[1].htm ,
но я не нашёл даже папки Local Settings. Я не особо в этом разбираюсь может кто-нибудь объяснит мне что за фигня? :confused:

ArtemD 30-11-2004 09:09 276636

папка Local Settings является скрытой и системной. по умолчанию проводник не показывает её пользователю.
в данном случае могут быть две рекомендации:
1. Очистить историю IE (Tools - Internet Option - General - Temporary Internet Files - Delete files)
2. Удалить файлы вручную, включив опцию отображения скрытых и системных файлов в проводнике (Tools - Folder options - View - Show hidden files and folders )

з.ы. возможно пути немного отличаются в различных операционных системах

Ivy 30-11-2004 21:47 276828

Если Нортон обнаружил его, то значит удалил. А вообще скрытые папки можно спокойно просматривать через любой файловый менеджер, Far например.

Amin 14-12-2004 14:35 280099

Ну что мешает забить на осла и юзать Оперу ?
Там все есть, и никакие кривые извраты там не работают. Агнитум в придачу -и никто вам ничего не сделает. Я к Опере нормальных эксплойтов не могу найти - они все пашут как-то криво и не делают то, чего должны делать. А под ие вся эта дрянь прекрасно пашет. Рекомендую сменить браузер, кстати спецы из CERT тоже сейчас это рекомендуют.

Trojn 14-02-2005 01:32 298081

Предупреждение о вирусе и Spyware, Adware
 
Второй день уже достают выскакивающие окна о предупреждении, что, мол, компьютер инфецирован какой-то заразой. Проверял и NOD32 и PestPatrol. Они ничего не находят. Вот эти сообщения. И еще несколько других. Я не стал их все писать. Думаю смысл и так понятен.

Цитата:

Проблема

Появляется окно службы сообщений с рекламным объявлением из Интернета.



Причина

Такое поведение наблюдается в случае приема сообщения net send от пользователя службы сообщений Windows. Эта служба предназначена для передачи между клиентскими компьютерами и серверами сообщений net send и сообщений службы оповещений. Например, с ее помощью пользователям сети рассылаются административные оповещения. Кроме того, служба сообщений используется самой операционной системой и другими программами. Например, Windows использует ее для отправки сообщения о выполнении задания печати или отключении электричества и переходе в режим питания от ИБП. В некоторых случаях с помощью службы сообщений передаются уведомления антивирусной программы. Служба сообщений не имеет отношения к веб-обозревателю, программе электронной почты, Windows Messenger или MSN Messenger. Подобное поведение возможно в случае выполнения следующих условий.
• Запущена служба сообщений.
• Запущена служба удаленного вызова процедуры.
• Для данного подключения к Интернету разрешена пересылка входящих широковещательных пакетов NetBIOS (NetBIOS по TCP/IP) и UDP.

Решение

Для устранения этой неполадки следует установить или включить межсетевой экран, который блокирует входящие широковещательные пакеты NetBIOS и UDP. Необходимые действия зависят от используемой операционной системы и типа подключения к Интернету. Ниже рассмотрены возможные варианты конфигурации и соответствующие методы решения проблемы.

Непосредственное подключение к Интернету
Если компьютер подключен к Интернету напрямую (с помощью высокоскоростного модема, DSL-модема или удаленного доступа), то следует установить межсетевой экран и блокировать с его помощью входящие широковещательные пакеты NetBIOS и UDP.

На компьютере под управлением Windows XP
Если на компьютере установлена ОС Windows XP и используется прямое подключение к Интернету (с помощью высокоскоростного модема, DSL-модема или удаленного доступа), установите пакет обновления 1 (SP1) для Windows XP и включите брандмауэр подключения к Интернету (ICF). После установки пакета обновления 1 (SP1) для Windows XP брандмауэр подключения к Интернету способен блокировать весь входящий трафик (одноадресный, многоадресный и широковещательный). После установки пакета обновления 2 (SP2) для Windows XP брандмауэр Windows включается по умолчанию.

Временное решение

В качестве временного решения проблемы можно отключить службу сообщений. Для этого выполните следующие действия.
1. Нажмите кнопку Пуск и выберите пункт Панель управления (или Настройки, а затем – Панель управления).
2. Дважды щелкните значок Администрирование.
3. Дважды щелкните значок Службы.
4. Дважды щелкните запись Служба сообщений.
5. В поле Тип запуска выберите значение Отключено.
6. Нажмите кнопку Стоп, а затем – ОК.

Примечание. После остановки службы сообщений уведомления службы оповещений (например, антивирусного программного обеспечения) передаваться не будут. Кроме того, не запускаются службы, которые зависят непосредственно от службы сообщений, и в журнале системных событий регистрируется соответствующее сообщение об ошибке. Исходя из этих соображений, корпорация Майкрософт рекомендует вместо отключения службы сообщений установить межсетевой экран и заблокировать входящий трафик NetBIOS и RPC.
Источник: KB330904


BeerMan 14-02-2005 12:18 298182

...имхо... эти сообщения являются одной из форм спама... особенно если сходить по ссылке и посмотреть, куда у них настроена переадресация... :)

Trojn 14-02-2005 19:05 298290

Вы будете смеяться, но я рискнул скачать Spyware Nuker и установить его. Эту программу предлагают как раз на сайте, который прописан в предупреждении. (www.Adware-Nuker.com). Скачал, установил начал проверять. При сканировании нашлись 4 ключа в реестре и 1 кукис. Т.к. программа небесплатная она сказала, что сначало купи, а потом я удалю найденные гадости. Через час с грехом пополам нашел patch. Эти 4 ключа были от программы, на который раньше ругался и NOD32 и PestPatrol, но похоже, что они не удалили их доконца. Теперь всё нормально. Окна больше не выскакивают. :)

Greyman 16-02-2005 11:47 298791

Trojn
Это реклама. Рано или позно появится что-то еще, тоже что-то предлагающее и сообщения тоже прекратятся, когда ты это установишь. А на счет конкретного примера с перекращением сообщений - если бы ты установил прогу, вычистил все что она говорит, а потом бы настроил себе файрвол так, чтобы блокировался весь инет-трафик, кроме netmessages (с портами - см. соответствующие темы), а этому приложению запретил бы выход в инет совсем - то сообщения тебе слаись бы так же как и раньше. Вот так, ты просто поставил себе очередного спая, который правда убивает (или пытается - я не так наивен, чтобы проверять это абы-как, а для нормальных эксперементов нет времени) другиз спаев...:down:

ledenez 18-02-2005 22:04 299740

не стоило качать
это спам
я столкнулся с этой проблемой, весь ком перевернул на вирусы и трояны
а их не было
сообщения выскакивали только стоило подключиться к инету
помогло - в службах выключил службы сообщений
и более не выскакивали такие сообщения
спасибо, тут подсказали

Trojn 20-02-2005 03:18 300056

А я то обрадовался, что избавился от этих чертовых окон, скачав эту прогу. Их какое-то время не было, но они опять стали выскакивать. Теперь ясно, что это реклама. :( Я тоже отключил службу сообщений. Теперь они не достают.

OT4IM 20-02-2005 12:23 300141

Не удаляется вирус W32.Pinfi
 
у меня Windows ME (RU) из DOCa и Safe mode не помогло,при новой загрузке он появляется снова.Format C не предлагать.

Plutonium 239 20-02-2005 13:45 300159

Цитата:

при новой загрузке он появляется снова
значит не все копии удалил
а антивирус его не удаляет?

OT4IM 20-02-2005 14:59 300176

а в какой папке эти копии?

Plutonium 239 20-02-2005 15:37 300180

дык в том то и дело, что их искать надо.
Возьми антивирусник (Каперского например), обнови базы и проскинируй все диски, он должен все копии вируса найти и убить.

Yoghurt 20-02-2005 17:58 300212

OT4IM
При каждом запуске компа этот вирус заражает несколько файлов и, так сказать, прячется в какое-либо другое место под новым именем *.tmp
Описание с Viruslist (W32.Pinfi также известен как Win32.Parite.b):
Цитата:

Резидентный паразитический вирус. По своим функциям полностью идентичен варианту Win32.Parite.a Отличается от него лишь созданием своего ключа в системном реестре:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\PINF]
Поэтому вышеприведенный совет от Plutonium 239 в данном случае является наилучшим...

OT4IM 22-02-2005 22:27 300852

Я инсталировал себе Касперского,а вирус не даёт ему прописаться в реестр,поэтому Касперский не запускается

IgorK 23-02-2005 05:21 300940

Найди себе антивирус, работающий из DOS (в Касперском тоже такой есть), загрузись с дискеты. Лечись, сколько влезет. Никакие реестры и заблокированные файлы не помешают.

Plutonium 239 23-02-2005 06:57 300947

Можно еще винт к другой машине подключить и на ней проверить.

treiber 07-03-2005 10:03 304239

Симптомы Boot-вируса
 
Существуют ли симптомы поражения вирусом Boot-секторов?

Какие?

Методы борьбы?

Чем опасен Boot-вирус?
Можно ли для борьбы с Boot-вирусом создать стартовую дискету?

Envel 07-03-2005 15:03 304298

Operating System not found при включении компа после POST.
Вирус Чернобыль так делает 26 апреля (другие модификации его - каждый месяц).

treiber 10-03-2005 14:39 305258

Цитата:

Operating System not found при включении компа после POST.
Как же бороться в такой ситуации, вирус получается и Boot-сектор системной дискеты Win98SE может поразить?

Greyman 10-03-2005 17:17 305315

treiber
Цитата:

Существуют ли симптомы поражения вирусом Boot-секторов?
Конкретных - нет. Все зависит от действий самого вируса (в том числе и вообще отсутствие каких либо симптомов поражения).
Цитата:

Методы борьбы?
Самый простой - загрузка с "читого" (не зараженного) носителя и выполнения с него (а не с жесткого диска) команды "fdisk /mbr". Только необходимо помнить, что наличие нестандартного менеджера загрузки может дать в этом случае плачевный результат...

treiber 14-03-2005 10:14 306496

Я не силен в ДОС-командах. Пара уточняющих вопросов.

1. Что действительно, если запуск PC идет с "чистого" незараженного носителя - дискетты, то обращение к жесткому диску не происходит.
Ведь в BIOS он виден.

При выполнении команды fdisk /mbr
не указывается к какому диску она будет применена.
Означает ли это, что удаление boot-вируса происходит с boot-сектора только диска С: ?

2. После выполнения команды fdisk /mbr надо ли переустанавливать Win98SE или после этой команды с Windows в этом случае уже не содержит вируса на диске С: и с ней сразу можно начать работать?

IgorK 14-03-2005 12:11 306554

При запуске с чистого диска обращение идет в зависимости от системы - как правило да. Но чтение и запуск - разные вещи. DOS только ищет рабочие диски с распознаваемой им файловой системой (таких маловато). А вот насчет fdisk /MBR не скажу. Ведь есть еще и sys C:, что тоже немаловажно...

Greyman 14-03-2005 12:13 306556

treiber
Цитата:

Что действительно, если запуск PC идет с "чистого" незараженного носителя - дискетты, то обращение к жесткому диску не происходит.
Ведь в BIOS он виден.
Обращение - происходит. Но система не использует записанные на нем даные для выполнения (при условии, что обратное не предусмотрено пользователем, например ошибочное использование какого-либо исполняемого файла с жесткого диска, а не с загружаемого насителя).
Цитата:

При выполнении команды fdisk /mbr
не указывается к какому диску она будет применена.
Означает ли это, что удаление boot-вируса происходит с boot-сектора только диска С: ?
Удаление будет выполнено только из главной загрузочной записи первого жесткого (аппаратного) диска. Однако существуют варианты вирусов, к-ые заражают не главную (или не только главную...) загрузочную запись, но и загрузочные сектора отдельных (или всех) логических разделов диска. В таком случае эта комманда будет мало эффективна.
Цитата:

После выполнения команды fdisk /mbr надо ли переустанавливать Win98SE или после этой команды с Windows в этом случае уже не содержит вируса на диске С: и с ней сразу можно начать работать?
Если на машине был только boot-вирус в главной загрузочной записи - то систему переустанавливать не нужно, она уже будет не содержать вируса.

Однако... У подавляющего количества загрузочных вирусов кроме функции заражения загрузочного сектора присутствует и функция заражения файлов. По этой причине, очистка только загрузочных секторов - не эффективна с точки зрения очистки системы. Это может помочь толь при полной переустановке всей системы вместе с программи с предварительной очисткой диска (т.е. устанавливая системы с чистого насителя на чистый диск ты получаешь и чистую систему).

Вызывает недоумение тот факт, почему применяется такая сложная система очистки от загрузочного вируса? Почему только о него? Почему нельзя воспользоваться нормальным антивирусом со свежими базами (запустив его с "чистого" носителя при "чистой" загрузке, в том числе и подключая его вторым винчестером к незараженному компьютеру).


garober 14-03-2005 16:58 306639

Цитата:

Вызывает недоумение тот факт, почему применяется такая сложная система очистки от загрузочного вируса? Почему только о него? Почему нельзя воспользоваться нормальным антивирусом со свежими базами (запустив его с "чистого" носителя при "чистой" загрузке, в том числе и подключая его вторым винчестером к незараженному компьютеру).
1. Совсем не понял цитируемый абзац в т.ч. и пассаж про 2-й винчестер.

2. Это вопрос ко мне или к разработчикам антивирусов?

Greyman 14-03-2005 17:59 306665

garober
Цитата:

Это вопрос ко мне или к разработчикам антивирусов?
А разве ты учавствовал в обсуждении? Вообще-то это был вопрос к пользователю treiber. Или ты хочешь сказать, что ты с ним однолицо? Дык это не есть хорошо. Если же ты пишешь данный пост с компьютера чужего пользователя, то мог бы и войти с собственной учетной записью или хотябы указать, кто ты есть на самом деле.

Цитата:

Совсем не понял цитируемый абзац в т.ч. и пассаж про 2-й винчестер.
Хм... Неужели все на столько запущено?...:)
1) Ты в курсе, что есть антивирусы (в том числе те, что обновляют свежие базы), которые могут работать в режиме DOS? Так вот, можно загрузиться с "чистого" загрузочного насителя (например с дискеты). У тебя будет режим ДОС. Далее, ты либо сразу запускаешь с компакт диска антивирусник, либо предварительно копируешь его во временный диск в виртуальной памяти (можно и на винчестер, но в памьть - надежнее). Минус этого способа, что так можно проверить только разделы диска, отформатированные в форматах FAT и FAT32 (есть конечно и определенные исключения, но для простоты мы их щас рассматривать не будем). Однако загрузочные сектора он все равно проверит.
2)Допустим у тебя есть кде-то компьютер (на работе, у друга, в институте и т.п.), в "чистоте" которого ты абсолютно уверен. Тогды ты берешь, отключаешь свой винчестер из своего компьютера, идешь к "чистому" компьютеру и подключаешь свой винчестер к нему. При этом загружаться надо как и раньше - с "родного" винчестера, чтобы случайно не заразить и вторую машину. Вот в этом случае твой винчестер и будет "вторым". После загрузки ОС на "чистом" ПУ ты можешь запустить с него проверку антивурусом своего диска и всех его разделов (при условии, что если на твоем разделе есть NTFS разделы, то у пользователя стоит Win2000 или WinXP). В этом сучае ты кроме проверки и лечения всех файлов также вылечишь и возможный загрузочный вирус (только убедись, чтобы в настройках антивируса не была отменена проверка загрузочных секторов).

А вопрос касался в том числе и того, почему тебя интересует избавление именно от загрузочного вируса? В настоящее время это уже считается очень большой редкостью, относительно всех остальных.

treiber 15-03-2005 10:58 306883

Цитата:

Если же ты пишешь данный пост с компьютера чужего пользователя, то мог бы и войти с собственной учетной записью или хотябы указать, кто ты есть на самом деле.
Прошу прощения, но у нас с сыном один PC для доступа в Интернет.

Не обратил внимания, что не произвел вход со своей учетной записью,
тем более на экране не видно какой пользователь активен в настоящее время,
даже и предварительном просмотре сообщения.

treiber 15-03-2005 11:19 306888

Цитата:

А вопрос касался в том числе и того, почему тебя интересует избавление именно от загрузочного вируса? В настоящее время это уже считается очень большой редкостью, относительно всех остальных.
Дело в том, что при попытке переустановки сустемы выдается сообщение о возможности наличия вируса в загрузочной записи.
Точного текста не помню, надо поискать.

При проверке же программой "Antivir" указывается также имя вируса "Parity".
Поэтому и возник вопрос о boot-вирусах и простых способах борьбы с ними.

Krezzy 22-04-2005 19:44 318244

вирусы в локалке
 
У нас есть LAN. Несколько улиц. Я не админ - всех не знаю. У некоторых челов завёлся червячок.
Происходит присоединение удалённого компа к моему через порт 139 (netbios / шары короч.) после этого на моём компе "svchost.exe ... не может быть read по адресу... " и всё виснет.
Ещё на ВСЕХ заражённых машинах открыт слушающий TCP порт 5000.

Что это за зверь?

ЗЫ я не админ локалки - я её участник. Повторюсь - с этими челами нет никакой связи (тел/мэйл/адрес - секрет).

Спасибо всем ответившим :)

BJ Co 25-04-2005 03:54 318816

Настроеный firewall с антивирусом стоят?

McDAK 25-04-2005 06:43 318840

Krezzy
Слишком мало информации. 139 порт для проникновения на машину используют очень многие вирусы. На viruslist.ru не нашел ничего похожего на представленное описание. Проще действительно провериться антивирусом со свежими базами, он и покажет что это за зверь.

mrcnn 05-05-2005 13:07 321889

(решено) поймал вирус
 
Из-за слабого пароля на систему (qaz) получил троян Backdoor.Rbot.gen (ntsf.exe): предполагаю, что вирус сканировал диапазон адресов и проверял, возможен ли под админом вход с таким-то паролем(они были изначально заложены в программу, атака по словарю), затем по фтп троян получал дополнительные "примочки".
Хорошо, что успел отловить сразу же как поймал, потому что трафика в тот момент идти не должно было никакого, а трафик шел.
Так что, народ, ставьте хорошие (сложные) пароли на систему :)

Andrew S 10-05-2005 13:28 322973

Пиратские 98 винды с вирусом
 
У меня есть пиратские финды с вирусом. Название не помню, но там есть файл speedy.bat. Так вот, эти винды (98) были поставлены УЖЕ с вирусом, т.е. вирус был заботливо упакован в .cab-файл. Так что бесплатный сыр от наших пиратов "чреват боком".

mrcnn 24-06-2005 18:16 335833

Речь только о Windows 2000 SP3, компьютер домашний.

Сменил провайдера, и начались проблемы. Периодически после подключения к инету:
1. svchost.exe начинает загружать проц на 99%
2. svchost.exe вылетает с ошибкой.
До сих пор не знаю как с этим бороться, и почему возникает эта проблема. Может быть, это попытки атак на срыв стека?

Далее запустил очень подозрительный файл из письма, заранее зная, что это вирус. Вирус Prorat.j по классификации Касперского. Сам справиться не смог, из-за того, что не понял, как он запускается, пришлось систему, в которой я проработал 1,5 года(!) сносить к чертовой бабушке. Ни к сему на момем компе иметь шпионов. Вирус создавал в корневом каталоге винды файл с заголовками окон и не давал запускаться AVP сканеру.

Установил новую систему (с форматированием), настроил с хорошим паролем, все дела. Через 2 дня (!) умудрился подцепить вирус. Оказалось, что вирус был передан на мой компьютер с помощью tftp.exe. По классификации Касперского - Delf.aae. На вируслисте инфу об этом вирусе и как с ним бороться не нашел.

Чтобы убедиться, что система будет чистой, 2 дня назад поставил еще одну, настроил, все дела, Поскольку постоянная двухмесячная борьба с троянами и червями мне надоела, установил AVP монитор на постоянную работу, несмотря на то, что он подтормаживает систему. Дальше переименовал cmd.exe и tftp.exe так, чтобы их как будто бы не было. :)

Но все равно работа Svchost.exe и глюки меня очень смущают.

GaryD 29-06-2005 07:02 336864

Регулярно вирусы с моего же сайта, борьба?
 
Мне регулярно раз-два в ДЕнь(1) приходят сообщения с ящика user@mysite.ru с вирусами внутри.
Где user@mysite.ru это мной же открытый ящик на моем же сайте. Так с нексольких мэйл боксов с него идут мэйлы о недоставке и т.п.. AVG слава богу отсекает, но что это может быть? Раньше такого не было.
Я переехал с одного хостинга на другой и началось!
Кто и каким образом от моих имен (п\ящиков) рассылет мерзость эту? Как боороться.
Попутно: со старым провайдером разошлись без уведомления с моей стороны (они досталти в свое время меня), однако user@mysite.ru открыт остался у них по прежнему (через HTML форму), как и на новой площадке! То есть одно сообщение я читать могу на новом хосте и устарого прова. Как такое могет быть и не месть ли это провайдера старого -рассылка дряни этой? И разве компании не сносят ящики ушедших юзеров? И нет конфликтов в этом случае софта серверного? Как и туда и туда идет расслыка? Кто ее форвардит ( смоего нового что ли хостинга)? Извините конечно за мальчишеские предположения. Но я вижу в это какую-то систему и просто болезнь а как это пролечить не понятно.
Спасибо!

Greyman 29-06-2005 18:50 337023

GaryD
Заголовок рассылаемых писем смотрел? Вероятно это подставка обратного адреса, а это делают многие вирусы, использующие адресную книгу. Вероятно где-то заражет компьютер (или несколько), на котором "засветился" и твой адрес. Нужно разбираться с заголовком.
Цитата:

со старым провайдером разошлись без уведомления с моей стороны (они досталти в свое время меня), однако user@mysite.ru открыт остался у них по прежнему (через HTML форму), как и на новой площадке! То есть одно сообщение я читать могу на новом хосте и устарого прова. Как такое могет быть
Что ты поменял в рез-те смены провайдера? Только размещение сервера (имя осталось, изменился IP)? Смена имени, при размещении сервера на старом месте (IP осталось, сменилось имя)? Изменилось и то и другое?

GaryD 30-06-2005 04:37 337096

вот что в теле письма:
---------------------------------------------
X-EMS: wait 10s
Return-path: <postmaster@strel-ka.ru>
Envelope-to: lena@strel-ka.ru
Delivery-date: Wed, 29 Jun 2005 05:11:31 +0400
Received: from [82.117.161.10] (helo=strel-ka.ru)
by sr3.myhostnet.net with esmtp (Exim 4.44)
id 1DnR6b-0000U7-An
for lena@strel-ka.ru; Wed, 29 Jun 2005 05:11:31 +0400
From: "MAILER-DAEMON" <postmaster@strel-ka.ru>
To: lena@strel-ka.ru
Subject: Delivery reports about your e-mail
Date: Wed, 29 Jun 2005 08:10:51 +0700
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2600.0000
X-MIMEOLE: Produced By Microsoft MimeOLE V6.00.2600.0000
X-Antivirus: AVG for E-mail 7.0.323 [267.8.1]
Mime-Version: 1.0
Content-Type: multipart/mixed; boundary="----=_NextPart_000_0014_815D224D.C0DB6981"

------=_NextPart_000_0014_815D224D.C0DB6981
Content-Type: text/plain; charset=us-ascii
Content-Transfer-Encoding: 7bit

The original message was received at Wed, 29 Jun 2005 08:10:51 +0700
from strel-ka.ru [167.88.236.5]

----- The following addresses had permanent fatal errors -----
lena@strel-ka.ru

------=_NextPart_000_0014_815D224D.C0DB6981
Content-Type: text/plain; x-avg=cert; charset=us-ascii
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline
Content-Description: "AVG certification"

Viruses found in the attached files.
The file file.zip: Virus identified I-Worm/Mydoom.O. The attachment was mov=
ed to the virus vault.

Checked by AVG Anti-Virus.
Version: 7.0.323 / Virus Database: 267.8.1/28 - Release Date: 24.06.2005

------=_NextPart_000_0014_815D224D.C0DB6981--
----------------------------------------------------------------
При смене провайдера имя ессно сайта осталось (я владелец). IP? - сменился думаю, они же не коллеги -Х-провайдеры.

Спасибо!

hasherfrog 06-10-2005 13:57 362033

Вирус, звонящий по модему
 
Вирус, звонящий по модему на разные междугородние номера (для установки связи с сервером на этом номере) - кто в последний раз про такое слышал? Насколько я понимаю, вирус то ли устанавливает прямое соединение комп - комп, то ли "выходит в интернет" таком образом, используя номер, по которому звонит, как "провайдера". Тут нужно проконсультировать человека, а я в последний раз слышал про такое давным-давно, когда какой-то наш вирусописатель написал бяку, звонившую 02 :]

Вопрос срочный.

Greyman 06-10-2005 15:13 362061

hasherfrog
Пстоянно такие сыпятся. Если смотреть, например, DrWeb, то у него такой класс вирусов в описаниях к базам (*.txt), помечен как "Dialer". Есть те, к-ые действительно звонят для получения доступа на управление зараженным компом к одному из ранее зараженных ("зомби", на свой комп только кретин может такой дозвон делать). Значительно больше тех, к-ые с аналогичной целью (получение контроля) звонят на интернет-шлюзы. Но подавляющее большинство (ИМХО около 90% или больше) - это "накрутчики". Они звонят на различные платные ресурсы, в результате чего с пользователя снимается плата за звонки (как правило - международные). Такие вирусы очень выгодны владельцам этих ресурсов, т. к. по соглашениям с телефонными компаниями они получают определенный процент с таких звонков. Среди специалистов ИБ распространено мнение, что практически все такие вирусы - "заказуха" либо плоды работы "вирусных конструкторов".

hasherfrog 06-10-2005 17:40 362105

Greyman, спасибо, понял.

Greyman 12-10-2005 18:13 363686

Да и еще, хотя наверное уже и не актуально, но поправится все же стоит.

В последнее время в связи с ростом "моды" да фишинг, когичество вирус-диалеров в этом направлении тоже увеличилось. Т. е. щас становится заметным количество вирусов, которые звонят не для накрутки, а для потключения к интернет провайдеру или "зомби", но не для установки контроля над вирусованой машиной, а для более скрытной отправки получателю собраных с компьютера данных. Хотя фишинг-вирусов-диалеров гораздо меньше, чем фишинг-вирусов отсылающих данные по ЭП или на какой-либо вэб-ресурс непосредственно с вирусованой машины, но заметно больше, чем вирусов-диалеров для установления контроля над ПК. Фишеры иногда используют дозвон с целью увеличения гарантии доставки собранной информации, т. к. информация, отсылаемая по существующим каналам, м/б заблокирована на шлюзовых серверах (ЭП, МЭ, IDP и др.) плюс возможность многофакторной идентификации доступа к сетевым ресурсам (ввод пароля "вручную", ключи доступа, биометрические считыватели и т. п.), при которой информация может не успеть уйти в максимально сжатые сроки или вообще оказатся неотправленной...

hasherfrog 13-10-2005 01:46 363784

Я боюсь, уже не выяснить, "что это было". Программа от Зайцева (скачанная, кстати, отсюда из софт-раздела) нашла два каких-то трояна. Касперский нашёл потом ещё хвост от одного из троянов. и всё. В определениях троянов (по выданным ремувером) именам либо ничего нет про звонки, либо разновидностей подобных троянов очень много. Да я уже даже не пытаюсь детально разобраться, что это было... Надежда на то только, что оставленный касперский хотя бы полгодика ещё сдержит оборону...

Ronald 18-10-2005 15:50 365335

А дистрибутивы у тебя вирус не хавал? Может он у тебя в дистрибе сидит, и когда ты очередной раз ставишь систему и проги он у тебя активируется. Советую снять винт, пойти к товарищу и там проверить весь винт на вирусы.

IgorK 19-10-2005 11:11 365598

Храните дистрибутивы на CD, или на FTP, который писать не можете.

mrcnn 20-10-2005 05:25 365937

Проблема, указанная в постинге 2, решена. Причина появления вирусов - мое рас***яйство и нежелание ставить заплатки (KB823980, KB835732). Вирус забирался через дыру в RPC

united 11-11-2005 10:48 372712

В компе вирус а удалить не могу. Помогите
 
У меня такая проблэм: Антивирус Касперский Personal выдаёт сообщение, что на моём ПК вирус. Проверяю, антивирусник выдаёт сообщение о том что есть вирус и не выдаёт мне предложение удалить или пропустить сам себе на уме, что-то делает, а я не могу понять, что именно, но показывает, что вирус есть не помню названия, но понял, что это Троян. Как мне его убить. Сразу скажу что с БИОСам я не дружу и через него не смогу удалить вирус. На ПК 2 диска: С:\ SYS и D:\ DATA На С:\ вся инфа.

И ещё: во время работы с понтанно появляется ДОСовское окно. И на Панели задач В правом трейе, торчат два овала, когда на них указываешь там написано “Your computer is infected. Думаю поможете в этом вопросе

Заранее благодарю

P.S. стоит Win 2000

monkkey 11-11-2005 11:23 372736

Удалите Каспера, поставьте Symantec или подключите винчестер к другой машине с антивирусом и попробуйте вылечить.

Fighter 11-11-2005 11:35 372743

переношу в "Информационную безопасность"

Greyman 11-11-2005 11:47 372753

united
Попробуй воспользоваться сове том monkkey о проверке винчестера с другой машины (со свежими антивирусными базами). Если такой возможности нет, то советую воспользоваться бесплатным сканером CureIT от DrWeb (предварительно удалив каспера или хотя бы отключив его резидентный монитор). Он не проверяет архивы, зато они его регулярно перекомпиляют с новыми версиями, а встроенная проверка компонентов не даст ему заразиться самому. Единственное, если у тебя на компе что-нить на столько серьезное, что маскирует себя перехватывая обращения системы (т. н. аналоги руткитов), то тогда помочь может только проверка на другой машины, либо при загрузке с внешнего носителя (при которой не используются ресурсы проверяемого винчестера) и никакая замена антивирусного ПО на другое - не поможет...

united 11-11-2005 11:57 372762

Цитата:

Если такой возможности нет, то советую воспользоваться бесплатным сканером CureIT от DrWeb
я так понимаю CurelT имеется в той же папки, где и DOCTOR WEB? Но я его не вижу укажите путь. Но я правильно понимаю, CurelT в той же папки, где доктор web?

CyberDaemon 11-11-2005 12:26 372779

Нет, не в папке.
Он на том же сайте :)

Цитата:

Вылечить компьютер от проникших в него вирусов Вам поможет новая бесплатная лечебная утилита Dr.Web CureIT!. Скачав эту утилиту на базе сканера Dr.Web для Windows, Вы сможете быстро просканировать и при обнаружении вирусов - вылечить свой компьютер без установки антивируса Dr.Web на компьютер. Эта утилита содержит самый свежий набор дополнений вирусной базы, обновляемый дважды в час – такой рекордной частоты обновлений Вам не может предложить никакая другая антивирусная компания.

прямая ссылка

Greyman 11-11-2005 15:18 372877

united
Цитата:

я так понимаю CurelT имеется в той же папки, где и DOCTOR WEB?
Нет, это отдельный бесплатный продукт. А так - CyberDaemon уже ИМХО все сказал...

verech 18-12-2005 19:02 384392

Вирус в блокноте
 
Касперский обнаружил вирус Trojan.Win32.StartPage.adh в файле блокнота notepad.exe. Зараженый файл был по ошибке удален, после чего блокнот перестал запускаться, а попытка восстановить из резервного хранилища Касперского удаленный файл ни к чему не привела. Как бороться с такой проблемой? Можно ли восстановить приложение блокнот и при этом избавиться от вируса?

CyberDaemon 19-12-2005 08:45 384543

Дистрибутив винды есть? Вот и вытащи этот файл оттуда.

verech 19-12-2005 18:24 384767

Вирус в блокноте
 
Хорошо, а если у установочного диска нет, есть только ОЕМ-версия?
И вообще что делать, как избавляться от таких вирусов, которые заражают непосредственно программыне файлы Windows?

Blast 19-12-2005 18:29 384769

Интересный народ... Это все равно что я скажу типа: "у нас зима, а у меня нету теплого свитера, что же делать??? пришлите мне теплый свитер!!!"

verech 19-12-2005 21:40 384826

Вирус в блокноте
 
Извините, за глупые вопросы.
Но вот возникает вопрос, что будет с операционной системой, если Блокнот не будет восстановлен? Повлияет это на ее работоспособность?

dim_alf 20-12-2005 08:08 384928

нет, за исключением того, что в твоей системе не будет блокнота. Но его с успехом заменяют другие приложения, более функциональные.

sergey_dsv 20-12-2005 20:19 385192

Есть очень много похожих программ которые не только заменяют стандартный блокнот, но и превосходят его по своим функциональным возможностям.

verech 20-12-2005 20:24 385193

Вирус в блокноте
 
Вы немного меня успокоили.
Но меня волнует вот что. В меню быстрого запуска, ярлык блокнота заменился ярлыком неизветного мне приложения twunk_16.exe. А в меню пуск, ярлык заменился на sort.exe. Что это за приложения и почему произошла такая смена ярлыков (после удалаения блокнота)?
И еще, не возникнет ли проблем с теми файлами, которые прежде открывались в блокноте? Я имею в виду файлы конфигурации и log файлы?

rivera 21-12-2005 12:01 385339

файлы которые заменили notepad.exe скорее всего трояны!
а с лог и текстовыми файлами ничего не случится! не бойся

CyberDaemon 21-12-2005 12:10 385347

Цитата:

Что это за приложения и почему произошла такая смена ярлыков (после удалаения блокнота)?
ЕМНИП, если ткнуть в ярлык, который ссылается на несуществующий файл, винда попробует найти его самостоятельно. И может найти "похожий" файл. Вот она и нашла, в одном случае twunk_16.exe, в другом sort.exe. Это вполне себе нормальные виндовые файлы.

XPurple 21-12-2005 12:28 385353

Цитата:

Хорошо, а если у установочного диска нет, есть только ОЕМ-версия?
Попроси папу-маму списать на работе notepad.exe. Он восстанавливается простым копированием

RiC 21-12-2005 21:48 385607

Цитата:

если ткнуть в ярлык, который ссылается на несуществующий файл, винда попробует найти его самостоятельно. И может найти "похожий" файл. Вот она и нашла, в одном случае twunk_16.exe, в другом sort.exe
Ага, а у меня она под все пустые ярлыки пытается запихать dos4gw.exe от досовской уфошины, за что она его так "полюбила" даже не представляю.

Цитата:

Касперский обнаружил вирус Trojan.Win32.StartPage.adh в файле блокнота notepad.exe. Зараженый файл был по ошибке удален, после чего блокнот перестал запускаться ............. Как бороться с такой проблемой?
Списать с любой винды notepad.exe и положить его назад в каталог windows.

Saule 23-12-2005 16:54 386215

Закачала notepad.exe на фэбфайл, если вдруг не откуда взять будет.

http://webfile.ru/709968

verech 24-12-2005 02:19 386369

Вирус в блокноте
 
Спасибо всем за помощь, блокнот восстановлен.

kind21 18-01-2006 15:10 394148

Вирус syslog32. Как защититься.
 
Подскажите, какой заплаткой закрыть дыру от это твари.

Ment69 18-01-2006 16:31 394186

http://www.securinfo.ru/WormDonkS во-первых вирус называется по-другому. Во-вторых заплатками от вирусов не спасешься. Так что ставь антивирь и обновляй чаще.

ram38 23-02-2006 16:31 410031

Как поймать вирус
 
Здравствуйте! У меня есть вопрос, может кто знает, значит:

вот например - каспер нашёл вирус, или не каспер, не важно, но вирус залез в расшаренную папку по сети и антивирус поймал его - как определить, откуда он пришёл (например имя компа или IP)

Спасибо

ShaddyR 23-02-2006 19:34 410089

применить ясновидящих телепатов.
Буду краток: никак.

ЗЫ: клиенты вот как -то за три дня завирусили комп - штуки три виров в нескольких тысячах ипостасий;)
Так тож грят - А можно узнать из какой игры или с какого диска они взялись?

ram38 24-02-2006 10:24 410278

Жалко конечно!
Спасибо за ответ!

Envel 24-02-2006 22:22 410556

В *nix Samba ведет журнал, из него можно узнать. В windows есть специальные приложения, которые такую функциональность поддерживают (типа killwatcher). Но, как уже сказано, что сделано - то сделано. Теперь ничего не узнать.

aESThete 26-02-2006 13:02 411110

ram38
Как-то сам ловил подобную гадость с помощью Outpost'а - в момент засечения DrWeb'ом - не закрывая Alert-окошка, смотрел активные соединения.
Наверное, можно сравнить логи антивируса и файрволла.

helga 26-02-2006 14:14 411137

вирус на ящике YANDEX
 
Краткая история такова: есть ящик на YANDEX. не подключенный к почтовой программе, чтобы не светился на рабочем компе. Получаю на него различные бесплатные рассылки, личные письма и т.д. В один прекрасный день открываю ющик, просматрваю письма в папке "входящие", потом, прочитав письмо, нажимаю "удалить". Письмо не удаляется! То есть не переносится в папку "корзина" ящика, а остается на месте. Также не очищается и вся папка "входящие" при попытке ее очистить полностью. Потом смотрю - есть письмо в папке "сомнительные". Захожу в папку (в эту папку иногда попадают например, сообщения о получении ответов с форумов), обнаруживаю неизвестный zip-файл (или rar уже не помню), и что делаю? Догадайтесь сами. Естественно, открываю, чтобы посмотреть, что за фигня такая. Наверное, на таких идиоток, как я и рассчитано. Компьютер служебный, о последствиях я умолчу. Яшик тот бросила, сделала переадресовку. Опустив эмоции, хочу спросить: файлы не удалялись из-за этой дряни или это был глюк компьютера? Как удалить файл с ящика, если он действует по принципу бомбы - при попытке удалить, копировать и т.д. Или таких не существует? В почтовой программе есть функции проверки почты до загрузки их на сервер, а в YANDEX-ящике как быть? Не бросать же каждый раз ящик. Очень рассчитываю на ответ опытных юзеров, поделитесь, пожалуйста, опытом.

Greyman 26-02-2006 14:38 411148

helga
Бывают глюки с удалением их режима просмотра. В этом случае можно их удалять из списка писем в конкретной папке. При этом можно либо отметить нужные письма и нажать "крест" ("удалить"), либо выбрать в пункте "перенести в папку" папку "Удаленые" и нажать там кнопку "ОК". Если и в этом случаене удаляются, то возможно проблема со скриптами. Можно попробовать выйти, очисить кэш браузера и зайти занова. Каким браузером пользуешся, версия?
Цитата:

Естественно, открываю, чтобы посмотреть, что за фигня такая. Наверное, на таких идиоток, как я и рассчитано. Компьютер служебный, о последствиях я умолчу.
Ну и? К чему привело открытие файла? Ничего не понятно. Почему "умолчу"?

Цитата:

Как удалить файл с ящика, если он действует по принципу бомбы - при попытке удалить, копировать и т.д. Или таких не существует?
Таких не существует. Все зависит от конкретного браузера, настроек компьютера, а иногда - ошибках сайта.
Цитата:

В почтовой программе есть функции проверки почты до загрузки их на сервер, а в YANDEX-ящике как быть?
У Яндекса стоит на проверке DrWeb. К сожелению, мне не известно на 100% проверяют ли они архивы, но с большой долей вероятности подазреваю что все же - да. В случае вредоносного кода он может пройти проверку только если вышел совсем новый вирус и до появления в демоне соответствующего обновления, такой вирус успел попасть к тебе в ящик (ситуация не часта, но если адрес "светиться" в куче подписок и различных сайтах, то все же вероятная). Именно на такой случай файлы не открывают прямо из инета (в последних настройках Маздая это предусмотрено и выдаются соответстуующие предупреждения и запреты), а сохраняют себе на компьютер. При этом, в случае отсутствия он-лайн проверки на вирусы, его нужно проверить антивирусным сканером со свожими базами (ну а с сомнительными письмами типа спама, я бы и независимо от он-лайн проверки этим не брезговал).

На будущее - имеет смысл дерджать несколько ящиков - один только для знакомых или по работе, а другой для регистрации на различных сайтах. Ко второму, при этом, нужно быть максимально аккуратным, т. к. он будет максимально "загажен" спамом и вредоносным содержимым (даже независимо от антивирусов).

helga 26-02-2006 15:27 411175

Насчет "ну и...". В моей практике такое первый раз. Обычно словишь вирус - Касперский тут же вылезет и сообщает адрес или пару-тройку, где засела дрянь. Заходишь и удаляешь. Проблемы закончились. Здесь после распаковки файла через пару-тройку секунд (условно) вылез Касперский и стал выдавать один адрес за другим. Я запустила тут же сканер и с ужасом увидела, что вирус благополучно в считанные секунды засел практически во все файлы диска C:, 181 тело випуса!
естественною пришлось вызывать нашего приходящего системника, меня тут же отключили от сети, мне пришлось доказывать, что вирус пришел по почте, а не в результате лазания по разным сомнительным сайтам (спасла репутация серьезного работника). Правда, системник сказал, что это был обычный червь, и в течение где-то часа-двух он все вычистил. Но я это теперь надолго запомню.

GreenStar 24-07-2006 10:51 464263

Вирус. Очень нужна Ваша помощь
 
Добрый день. У меня ОС Windows XP SP2. Появиля вирус троян в Dll-ке labdmo.dll. Антивирус Касперский никак не может ни лечит и ни удалять этот файл. Вручную также не можно удалять этот файл. Думаю что этот файл сам и является вирусом, т.к. дата свежая 2006-06-09. Подскажите пожалуйста, как не снимая жесткий диск удалить этот инифицированный файл?
Очень нужна Ваша помощь.

pos2man 24-07-2006 10:54 464264

GreenStar
Способов не один десяток.
Уточните название зверюги (как его пишет KAV)

О способах.
- Можно просто загрузиться с диска в консоль и попытаться оттуда. (для начала набирать комманду help)
- Загрузиться с любого liveCD и, затем, выкосить

P.S. первое, что пришло в голову

ну и попробовать другой антивирус

MadMaks 24-07-2006 11:00 464267

существуют Досовкие утилиты, для удаления таких зараз
У тогоже Касперского шестой версии,
McAfee тоже может,
да и просто из под доса можно файл удалить если ты уверен, что он опасен

Grub 24-07-2006 11:22 464274

GreenStar
попробуй загрузиться в безопасном режиме (держи F8 после перезагрузки), найди этот файл и попробуй удалить. Если не получится, то делай как pos2man советует.

GreenStar 24-07-2006 12:33 464296

Спасибо за все ответы. Но знаете что. После очистки реестра регклинером а также вручную рабочий стол у меня потерялся. Компьютер загружается, а рабочего стола (ярлыки панель задач) нет. В безопасном режиме точно так же. В реестре я удалил все пункты где встречался этот длл (labdmo.dll) и не только. Подскажите пожалуйста, как восстановить рабочий стол?

СПАСИБО ЗА ВСЕ ОТВЕТЫ

pos2man 24-07-2006 12:38 464299

GreenStar
надо было все-таки сделать резервную конию реестра, прежде чем... ну, впрочем, теперь поздно... Это тебе на будущее, так сказать.
А теперь по существу.
Попробуй вызвать Диспетчер задач (Ctrl+Alt+Del) потом нажимай "Новая задача" запусти explorer.exe
пиши - получилось, или нет?

Как зовут вирус?

глупо описался, вот, пришлось править

GreenStar 24-07-2006 13:16 464313

Попоробовал (из диспетчет задач), не получается. Также попробовал из far и cmd. Никакого сообщения и никакого эффекта.
Пожалуйста, помогите

BlackEric 24-07-2006 14:21 464332

1. Название вируса все-таки приведите.
2. У вас сам файл C:\Windows\explorer.exe есть?
3. Попробуйте запустить восстановление системы.

xoomer 24-07-2006 14:37 464339

pos2man!!!

GreenStar, может ты написал -
Цитата:

exsplorer.exe
правильно - explorer.exe

Если всё таки рабочего стола нету, то пиши в том же "Новая задача" слово "control". Ето откроет контрольную панель. А там уже выбирай "Учетные записи пользователей" и делай новый аккаунт...

Все своё можешь найти в X:\Documents and Settings\y\, где X - это диск с виндовсом, а y - бывший пользователь(аккаунт). Удачи!

GreenStar 24-07-2006 14:43 464340

Название вируса: Trojan-Downloader.Win32.ConHook.ab
Да, файл explorer в каталоге Windows имеется
А воосстановить как, с инсталляшки?

Вирус все таки удалил и не один а целых 3 (три) с помощью того же Касперского (запустил из диспетчер задач). Но проблема с рабочим столом все таки осталась.

xoomer 24-07-2006 14:54 464345

GreenStar - прочитай выше мой пост.

VladimirB 31-07-2006 11:03 466639

Самый простой способ (если у вас KAV 6.0) это создать диск спасения, загрузиться под ним и проверить комп.

Harry Potter 02-08-2006 12:17 467417

Вирус XXex10.modul32.exe
 
У меня на компе вирусняк, который реально тормозит комп. когда он включается в процесс, то проц сразу под сотку начинает думать. Так и до X недалеко. первые два знака XX - это цифры, которые он постоянно меняет. Например 21ex10.modul32.exe или 73ex10.modul32.exe

В поисковике прописал название вируса. Но так ничего и не нашлось. Может кто-то имел дело с этит вирусом? Подскажите как мне его удалить.

Greyman 02-08-2006 13:17 467440

Попробуй проверится бесплатным CureIT! от DrWeb (смотри у них на сайте).

Grub 02-08-2006 14:54 467478

Harry Potter
Он у тебя стартует при загрузке системы? Посмотри автозагрузку и убери оттуда все лишнее. Можно скачать Prio и с его помошью посмотреть где сидит файл, и что это за файл. Потом натровить на него NOD32

Blast 02-08-2006 15:35 467493

Harry Potter
Похоже на это: http://www3.ca.com/securityadvisor/v....aspx?id=57036
там же и места куда прописывается

VladimirB 03-08-2006 13:39 467831

Итак. у вас типичный вирус-резидент. Что делать? Проще всего вычистить его, работая под заведомо чистой системой. Как это сделать? Возможны два варианта.
1. Вынуть винт, прикрутить на чистую систему и проверить.
2. Создать диск спасения под Kaspersky AV6.0 или Kaspersky Internet Security 6.0
Потребуется кроме антивируса PE Builder версии выше 3.10 и инсталляционный диск Windows XP c SP2.
Учтите,если антивирус русский, то и Windows желательно русский Иначе, если вы не работали, то придется угадывать символы, что неудобно!
Создавать диск спасения лучше сразу же после обновления системы.

Kru4a 05-08-2006 11:55 468519

Вложений: 1
Помогите оприделить заражённый файл...

duhet 08-08-2006 18:21 469722

Один простой вариант грохни винду... печальный но вариант........!

VladimirB 16-08-2006 17:12 473041

duhetэто плохой вариант. "Болит голова - отрубите!"
1. Вы уверены что там вирус?
2. Каким антивирусом пользуетесь?
3. И вообще, поподробнее!

ShaddyR 16-08-2006 17:37 473056

Kru4a: изучите темы
Служба сообщений winXP
Появляется окно службы сообщений с рекламным объявлением из Интернета

VladimirB 31-08-2006 18:24 479176

Попробуйте создать "Диск спасения" (под KAV (KIS) 6.0) Затем загрузитесь с него и проверьте вашу систему.

RAY 13-09-2006 19:37 484524

Поймал вирус. Помогите.
 
Чистил жёсткий и случайно наткунлся на фаил "Britney Spears fuck.exe" или что то в этом роде. Запустил, он не открылся, ну я его удалил, потом перезагрузил комп, а у меня при загурзке выскочило окно подключения к интернету, я сразу догнал что вирус, скачал новые базы для dr.web, проверил, ни чё нашёл, проверил на spyware (agnitum), тоже не чего не нашёл. Потом увидел у себя ещё один левый фаил "Nero 8.scr" который появился только сегодня. Посмотрел дату создания (19.04.2003) ввёл в поиске, поиск по дате и нашёл ещё штук 30 (все в разных местах) фаилов с разными названиями и с расширением *.scr, удалил все, но при загрузке всё равно появляется подключение к интеренту. Проверил пути автозапуская, всё в норме.

все фаилы имеют расширение *.scr или *.exe, размер 24 или 26кб, дата создания 19.04.2003.

Чё делать? Помогите пожалуйста.

Grub 13-09-2006 21:00 484564

RAY
*.scr - это файл отвечающий за экранную заставку.
Набери в Выполнить msconfig и посмотри что у тебя стоит в автозагрузке. Заодно можешь и нам сказать, а мы все вместе подумаем. :) Убери все, что тебе подозрительно и проверь.

ScorpionXXX 13-09-2006 21:26 484570

RAY
Цитата:

Проверил пути автозапуская, всё в норме.
А точно все? Надеюсь и в реестре покапался? Вирус может замаскироваться под другую прогу, проверь где она находиться. И IMHO лучше скачать каспера 6 версии или Kaspersky Internet Security 6.0 и включи проактивную защиту может покажет кто рвется в инет. Кстати посмотри нет ли подозрительных процессов?

xoomer 14-09-2006 02:02 484628

RAY
Это довольно простой вирус.., наверно... ;)
Запустись в SafeMode. Найди их по именам... и просто удали их. Все exe и scr. Ихняя защита не сработает, так как это СКОРЕЕ-ВСЕГО простые вирусы - и в безопасном режиме они не работают. (Но может быть и нет...)
Напиши, что получилось. И как сказал Grub - напиши также сюда данные msconfig и Win.ini.

RAY 14-09-2006 09:04 484675

Всем спасибо! Справился.
Я удалил фаилы через сэйфмод, потом сделала стандартное восстановление системы, вроде всё нормально.

Да к стати, ещё появлялись какие то фаил на с:\ около 10 штук, имена примерно такие adasfdsfsdd@mail.ru.msg и т.д.

Теперь все гуд. Спасибо.

xoomer 14-09-2006 10:25 484712

RAY Фух... ну вот и славненько. ;) знач несерйозный вирус попался. И запомни - не открывай больше файлы типа таких как ты писал... халявы не бывает! :)

Telepuzik 14-09-2006 11:22 484758

Похоже на вот этого червя. Советую проверить не остались ли какие нибудь файлы которые создает червь.

RAY 14-09-2006 15:57 484904

Цитата:

Похоже на вот этого червя.
В десятку, это именно он. Спасибо.

Sergey60 27-11-2006 02:06 517328

Помогите избавиться от вируса!
 
При подключении к интернет стапо периодически выскакивать окно:

Cooбщeниe oт SYSTEM для ALERT нa 26.11.2006 0:13:14
STOP! WINDOWS REQUIRES IMMEDIATE ATTENTION.
Windows has found CRITICAL SYSTEM ERRORS.
To fix the errors please do the following:
1. Download Registry Cleaner from: www.set32.com
2. Install Registry Cleaner
3. Run Registry Cleaner
4. Reboot your computer
FAILURE TO ACT NOW MAY LEAD TO DATA LOSS AND CORRUPTION!

KIS на это никак не реагирует. Один раз только сработала защита, но ни вылечить не переместиь он не сумел. В разделе "Обнаружено" запись:

потенциально опасное ПО Trojan.generic Процесс: C:\WINDOWS\System32\recsl.exe
В папке System32, recsl.exe я не нашёл. Запускал KIS на полную проверку "Мой комп"- всё чисто.
Dr.Web даёт тот-же результат. Оба антивирусника с последними обновлениями.
Где-то я про эту дуриловку читал. Наверное троян маскируется под какой-то процесс. Как его победить?
Окно продолжает выскакивать.

MadMaks 27-11-2006 09:05 517374

Sergey60
Похоже вам просто пытаются впарить трояна, под видом новой версии Registry Cleaner.
Вот только домашний адрес Registry Cleaner немного другой ;) я сам им пользуюсь
Так что смотрите через Process Explorer кто именно пытается впарить своего трояна.
А там уже видно будет, что делать дальше.

Sergey60 28-11-2006 00:18 517733

То что один троян пытаеться впарить другого, более солидного я понял сразу.
В System32 файла - mysvcc.exe нет. В реестре ключей таких тоже нет.
Кстати сегодня получил мэйл спамовский с вложением (давно таких не получал). KIS его проигнорировал. Я его удалил не открывая. В инете был минут 30, окно не выскакивало.
Затаился гад. В крайнем случае Винду из образа восстановлю, но интересно его побороть! Вобщем будем посмотреть!

Vovchick1 28-11-2006 00:47 517738

Sergey60
Цитата:

Cooбщeниe oт SYSTEM для ALERT нa 26.11.2006 0:13:14
STOP! WINDOWS REQUIRES IMMEDIATE ATTENTION.
Windows has found CRITICAL SYSTEM ERRORS.
To fix the errors please do the following:
1. Download Registry Cleaner from: www.set32.com
2. Install Registry Cleaner
3. Run Registry Cleaner
4. Reboot your computer
FAILURE TO ACT NOW MAY LEAD TO DATA LOSS AND CORRUPTION!
Мне точно такоеже сообщение приходило, я вырубил службу сообщений и больше не появлялось.

Borodunter 28-11-2006 20:19 518113

Vovchick1
Цитата:

Мне точно такоеже сообщение приходило, я вырубил службу сообщений и больше не появлялось.
а если вырубить антивирусник, то еще много каких предупреждений не будет появляться :)
я все-таки думаю, что надо изничтожать источник проблемы, а не прятаться от нее :)

Vovchick1 28-11-2006 21:33 518128

Borodunter

Цитата:

а если вырубить антивирусник, то еще много каких предупреждений не будет появляться
Собственно Каспер мне при этом тревогу не бил!!! Так что вырубай, не вырубай мало что измениться!!!
Но если посмотреть с другой стороны, просто так не чего не бывает!!! :) Так что я с тобой согласен, разобраться нужно.

Цитата:

я все-таки думаю, что надо изничтожать источник проблемы, а не прятаться от нее
Я тоже так считаю, но вот самого источника я так и не нашёл!!! :( Ни каспером ни нортаном, вот и решил что дело именно в службе ообщений.

Sergey60 04-12-2006 01:00 520431

Удалил всё с системного диска, отформатировл. Загрузился с образа (100% без вирусов). Дня 3 работал в итернете без проблем, и тут тоже самое.

KIS обнаруживает вирус , пишет что удалить не может (хотя потом выясняется что удалено: троянская программа Backdoor.Win32.Small.eo), тут же

ещё один, снова не удаляется, предлагает сделать откат внесённых изменений, откат сделать не удалось. И снова постянно выскакивает это окно

с предложением загрузить Registry Cleaner.

Более подробно (отчёт KIS):

Защита
------
Всего проверено: 2091
Обнаружено: 2
Не обработано: 0
Заблокировано атак: 0
Запуск: 03.12.2006 21:38:45
Длительность: 00:33:50
Обнаружено

удалено: троянская программа Backdoor.Win32.Small.eo Файл: C:\WINDOWS\system32\.exe/PE_Patch/MEW
обнаружено: потенциально опасное ПО Trojan.generic Процесс: C:\WINDOWS\System32\recsl.exe
События
-------
Время Событие
----- -------
03.12.2006 14:08:55 Сигнатуры угроз устарели.
03.12.2006 16:25:28 Обновление успешно завершено.
03.12.2006 16:55:08 Попытка процесса с PID 3284 получения доступа к процессу Kaspersky Internet Security 6.0 с PID 1368 была заблокирована. Это

результат срабатывания механизма самозащиты.
03.12.2006 16:55:11 Попытка процесса с PID 3284 получения доступа к процессу Kaspersky Internet Security 6.0 с PID 1832 была заблокирована. Это

результат срабатывания механизма самозащиты.
03.12.2006 21:43:33 Файл C:\WINDOWS\system32\.exe/PE_Patch/MEW, обнаружено: троянская программа Backdoor.Win32.Small.eo
03.12.2006 21:43:34 Обнаружены вредоносные объекты. Рекомендуется обезвредить их немедленно.
03.12.2006 21:44:17 Процесс C:\WINDOWS\System32\recsl.exe, обнаружено: потенциально опасное ПО Trojan.generic (модификация)
03.12.2006 21:44:21 Файл C:\WINDOWS\system32\.exe удален.
03.12.2006 21:44:25 Процесс C:\WINDOWS\System32\mysvcc.exe (PID 228) успешно завершен.
03.12.2006 21:44:37 Откат не выполнен.
03.12.2006 21:44:37 Процесс C:\WINDOWS\System32\recsl.exe, обнаружено: потенциально опасное ПО Trojan.generic (модификация)
03.12.2006 21:44:42 Процесс C:\WINDOWS\System32\mysvcc.exe (PID 228) успешно завершен.
03.12.2006 21:44:48 Откат не выполнен.

Отчеты
------
Компонент Статус Начало Окончание Размер
--------- ------ ------ --------- ------
Анти-Хакер работает 03.12.2006 21:38:45 0 б
Анти-Шпион работает 03.12.2006 21:38:51 0 б
Анти-Спам работает 03.12.2006 21:38:51 0 б
Почтовый Антивирус работает 03.12.2006 21:38:51 0 б
Веб-Антивирус работает 03.12.2006 21:38:51 18.2 КБ
Проактивная защита работает 03.12.2006 21:38:51 29.2 КБ
Файловый Антивирус работает 03.12.2006 21:38:51 383.8 КБ
**************************************************************************************************** **************************************************************************************************
Полная проверка Мой компьютер. Как и в прошлый раз ничего не обнаружено. Службу оповещений отключить конечно можно, но зараза то

осталась! Т.к. наблюдалась передача инфы на мой комп при нулевой моей активности! KIS молчал.

Сведения по этим вирусам на www.viruslist.ru:

Backdoor.Win32.Small.eo
Другие версии: .cz, .fp, .v
Другие названия
Backdoor.Win32.Small.eo («Лаборатория Касперского») также известен как: Exploit-DcomRpc.g.gen (McAfee), W32.Wallz (Symantec),

BackDoor.Restrict (Doctor Web), W32/Hwbot-A (Sophos), BKDR_SDBOT.GAA (Trend Micro), BDS/Small.EO (H+BEDV), BackDoor.Small.27.AQ (Grisoft),

Backdoor.Small.EO (SOFTWIN), Bck/Small.HI (Panda) Детектирование добавлено 22 мар 2005
Обновление выпущено 25 мар 2005 13:36 MSK
Описание опубликовано 08 апр 2005
Поведение Backdoor, троянская программа удаленного администрирования
Технические детали
Троянская программа, предоставляющая злоумышленнику удаленный доступ к компьютеру. Файл программы обычно называется HWCLOCK.EXE и

имеет длинну около 7КБ.
Для обеспечения доступа подключается к IRC-каналу и ждет команд удаленного пользователя. По команде может скачавать другие (троянские)

программы, а также, используя одну из сетевых уязвимостей MS Windows, может попытаться проникнуть на другие машины в сети.
Регистрируется в системе как сервис:
Service name:
hwclock
Display Name:
Hardware Clock Driver
Service Description:
Enables a computer to save and restore system time information using the
hardware clock. Stopping or disabling this service will result in system instability.
Создает ключи реестра:
[HKLM\software\microsoft\ole]
"enabledcom"="n"
[HKLM\system\currentcontrolset\control\lsa]
"restrictanonymous"="1"
Содержит строки:
symantec.loves.the.cock.pheer.biz
owjgp.game2max.net

Данных ключей в реестре нет.
Потенциально опасное ПО Trojan.generic Процесс: C:\WINDOWS\System32\recsl.exe Этот процесс мной не обнаружен.
Вот такой хвалёный KIS. Думаю переходить на Outpost Firewall Pro в связке с другим антивирусом.




Sergey60 07-12-2006 00:31 521751

Так как в Windows я не силён, просто укажу что есть в реестре и процессах

[HKLM\software\microsoft\ole]"enabledcom"="n"по-умолчанию ="Y" - "Y"
[HKLM\system\currentcontrolset\control\lsa]"restrictanonymous"="1"по-умолчанию="0" - "0"

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce] - Пo yмoлчaнию Знaчeниe пo yмoлчaнию нe пpиcвoeнo
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] - Пo yмoлчaнию Знaчeниe пo yмoлчaнию нe пpиcвoeнo

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]:
Cmaudio RunDll32 cmicnfg.cpl,CMICtrlWnd
kis "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe"
CTHelper CTHELPER.EXE
UpdReg C:\WINDOWS\UpdReg.EXE
Jet Detection "C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe"
FinePrint Диcпeтчep v5 "C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5a.exe" /runonce
Пo yмoлчaнию

Процессы:

MsPMSPSv.exe SYSTEM 00 1 644 КБ
UIWatcher.exe Cepж 00 4 388 КБ
PS.EXE Cepж 00 4 984 КБ
WDFMGR.EXE LOCAL SERVICE 00 1 796 КБ
ChamClock.exe Cepж 00 10 260 КБ
CTHELPER.EXE Cepж 00 5 060 КБ
AVP.EXE Cepж 00 4 424 КБ
SVCHOST.EXE SYSTEM 05 3 948 КБ
AVP.EXE SYSTEM 00 2 176 КБ
ATI2EVXX.EXE SYSTEM 00 1 980 КБ
ALG.EXE LOCAL SERVICE 00 4 236 КБ
SPOOLSV.EXE SYSTEM 00 8 184 КБ
EXPLORER.EXE Cepж 00 21 172 КБ
K-MANIA.EXE Cepж 00 4 048 КБ
taskmgr.exe Cepж 00 3 332 КБ
SVCHOST.EXE LOCAL SERVICE 00 3 824 КБ
SVCHOST.EXE NETWORK SERVICE 00 1 872 КБ
SVCHOST.EXE SYSTEM 00 18 200 КБ
WinStylerThemeS... SYSTEM 00 4 072 КБ
SVCHOST.EXE SYSTEM 00 2 896 КБ
NOTEPAD.EXE Cepж 00 3 820 КБ
LSASS.EXE SYSTEM 00 2 164 КБ
SERVICES.EXE SYSTEM 00 3 468 КБ
WINLOGON.EXE SYSTEM 00 1 052 КБ
CSRSS.EXE SYSTEM 00 3 868 КБ
SMSS.EXE SYSTEM 00 372 КБ
System SYSTEM 02 252 КБ
Бeздeйcтвиe cиc... SYSTEM 92 20 КБ

Просканировал систему в безопасном режиме,восстановление системы выключено. Всё чисто.

А сегодня обратно тех-же троянов словил. Вот отчёт KIS:

Обнаружено
----------
Статус Объект
------ ------
удалено: троянская программа Backdoor.Win32.Small.eo Файл: C:\WINDOWS\system32\.exe/PE_Patch/MEW
обнаружено: потенциально опасное ПО Trojan.generic Процесс: C:\WINDOWS\System32\recsl.exe
обнаружено: потенциально опасное ПО Trojan.generic Процесс: C:\WINDOWS\System32\salvage.exe
удалено: троянская программа Backdoor.Win32.SdBot.awk Файл: C:\WINDOWS\system32\recsl.exe
удалено: троянская программа Backdoor.Win32.Rbot.bjp Файл: C:\WINDOWS\system32\salvage.exe

Какой гад мне их постоянно грузит?


Borodunter 07-12-2006 05:13 521797

Sergey60 попробуй поискать описание этих вирусов. например, на сайте того же Касперского. Как правило там описаны действия вирусов, так что можно понять что нужно сделать, чтобы избавиться от него. Может даже на этом сайте для него есть бесплатная утилита по удалению.

Larsoniq16 08-12-2006 01:58 522205

to sergey60
У меня также при подключении к интернет недавно была история с периодическим:

Cooбщeниe oт SYSTEM для ALERT нa 26.11.2006 0:13:14
STOP! WINDOWS REQUIRES IMMEDIATE ATTENTION.
Windows has found CRITICAL SYSTEM ERRORS.
To fix the errors please do the following:
1. Download Registry Cleaner from: www.set32.com
2. Install Registry Cleaner
3. Run Registry Cleaner
4. Reboot your computer
FAILURE TO ACT NOW MAY LEAD TO DATA LOSS AND CORRUPTION!

У меня стоял Norton Antivirus который на это никак не реагировал,и ничего не обнаруживал.
Я даже винду сносил,форматировал диск,а эта зараза опять при выходе в инет тут как тут.
Вобщем один хороший человек посоветовал установить Outpost firewall 4.0
Эта прога сразу обнаружила и удалила вирус.
Больше проблем не было.Но мне вот захотелось удалить этот Outpost.
Удалил,перегрузился,вышел в инет и ....опять двадцать пять...
Вобщем пришлось вернуть Outpost на место.
Что же мне теперь по инету гулять можно только вместе с этой прогой ???

Просьба! Если кто решит эту проблему то напишите тут об этом.








VladimirB 08-12-2006 17:19 522437

С этой или аналогичной. Это просто стоит malware. Попробуйте поискать anti-spyware каким-то. Например Ad Aware или что-то подобное!

orion7 08-12-2006 20:29 522497

Larsoniq16
Цитата:

Что же мне теперь по инету гулять можно только вместе с этой прогой ???
Либо с фаером, либо ставить обновления системы (заплатки). Это как с SP1 доставали черви типа Sasser, Jeefo и ещё несколько, постояно появлялись вновь, эпидемии в сети были "мама не горюй". Спасал либо фаер (тот же Outpost), либо заплатки против них, либо SP2. Кстати, в любом лучае, гулять по инету лучше с фаером.
Вообще, фаеры не удаляют вирусы. В Outpost firewall 4.0 втроен антиспай, возможно он удалил какой-то модуль, выдающий такое сообщение, но червя ему не взять. Но предовратить проникновение его на комп он вполне способен.
VladimirB
Тут антиспаем похоже не обойтись - по инфе из инета это черви, с такой заразой anti-spyware не справятся.
Sergey60
Цитата:

Какой гад мне их постоянно грузит?
Они способны грузиться сами, без чьей-либо помощи или действий.

Larsoniq16 09-12-2006 00:53 522568

to orion7
Ну хорошо а можно поподробнее о том как бы вы поступили на моем месте ?
Я готов снести винду.отформатировать винчестер.Установить sp2+обновления.
Вобщем все что угодно.Лишь бы избавиться от этой проблемы.
Но занеимением знаний и опыта мне нужен подробный план действий.
Тоесть что делать и в каком порядке.


Larsoniq16 09-12-2006 14:06 522720

Outpost firewall я естественно оставлю но все таки:
У меня сейчас sp 1 что лучше, обновить sp 1 или поставить sp 2 ?
Также я не могу выбрать между 3 антивирусами.
Norton
Kaspersky
NOD32
Что посоветуете ?
P.S Windows мне все равно сносить предется,так как я тут уже накосячил немного...
Правда ли что перед форматированием диска нужно отключать модем ?
Если да,то я не понимаю зачем ?

Alexander_Grig 09-12-2006 16:33 522768

Larsoniq16
План действий:
1) Устанавливаете систему с sp 2. При этом на диске желательно иметь 2 (как мимнимум) раздела: один под систему (у меня обычно 15-20 ГБ, хватает на установку всех приложений), а второй - под хранение данных.
2) устанавливаем весь софт, что Вам необходим.
3) NOD32 + настраиваете его по максимуму (пошаговое руководство -http://www.wilderssecurity.com/showthread.php?t=37509 )

в дополнение к NOD32 устанавливаете еще пару антишпионников:
4) Ad-aware
5) AVZ
(когда-то очень давно, когда я использовал NOD32 с настройками по умолчанию, он пропустил в систему, которые я и выловил с помощью этих программ. Но вот уже больше года его использования с максимальной настройкой параметров проблем с ним не было ни разу). Наличие их все-равно не повредит.
6) Устанавливаете Outpost firewall

Затем устанавливаете Acronis True Image и делаете с его помощью образ раздела, на котором установлена система (вероятнее всего, раздела С). И сохраняете этот образ на другом разделе (не системном), можно еще на DVD диски зписать. Это позволит Вам в случае очень больших проблем с системой (когда никакое восстановление и прочие действия не помогают) буквально за 15 минут (а не нескольких часов, которые необходимо потратить на переустановку системы и всех приложений)восстановить системный раздел из снятого образа, тем самым вернув его к первоначальному виду.

Цитата:

Правда ли что перед форматированием диска нужно отключать модем ?
Нет :).

Larsoniq16 09-12-2006 19:23 522811

Всем спасибо за ответы!!!
Последний вопрос :
Купил Windows XP sp 2(пиратка естественно) Serial number прилагался.
Установил.Почему то в процессе установки небыл запрошен серийный номер ?!
После установки у меня в ПУСК\ВСЕ ПРОГРАММЫ\появилась "Активация Windows",
при нажатие на которую ничего не происходит...
Я не могу понять активирован мой windows или через 30 дней ему каюк ???
Объясните пожалуйста как мне это выяснить.


HohOl78 30-12-2006 01:14 530641

Вирус закрывает окна с упоминанием "antivirus"
 
Предистория:

Имеется ноутбук НР 6100 с Windows 2000 SP4. С августа 2006 в сеть с него не выходили, до этого момента стояли все обновления и актуальный на тот момент антивирус Antivir 7 PE. В декабре после подключения к сети практически сразу "впоймал какую-то гадость", отключились обновления, антивир... и как следствие в течении короткого времени на машине был собран приличный "букет творчества" вирусописателей. После этого, собственно, компьютер и попал в мои руки.


Действия:

Чистка проводилась при помощи Ad-Aware и DrWEB. Удалено около сотни файлов "всякой всячины", но самая "неприятная" по видимому всё же осталась. Все доступные на сегодняшний день обновления винды установлены благополучно.


Описание проблемы:

Программа (вероятно вирус) закрывает любые окна с упоминанием "antivirus" ,будь то эксплорер, ИЕ, или Мозилла, в интернете можно путешествовать без проблем до момента, пока не появится упоминание о антивирусе. Это относится и к окнам установки... Перепробовал с десяток антивирусов, самым настырным оказался ПАНДА, при попытке установки несколько раз выскакивало сообщение о отмене, но при нажатии на "далее" установка всё-таки двигалась вперёд. В конце выскочило сообщение, что на компьютере установлена программа несовместимая с жизнью ПАНДы и установку пришлось прекратить.


Вопрос:

Как бороться (исключая переустановку системы) с данным явлением?


ЗЫ:
Всех с наступающим Новым Годом!!!

MadMaks 30-12-2006 07:53 530676

HohOl78
Есть такие загрузочные диски как Hiren's BootCD
или аварийный диск Касперского например.
Дак вот грузиш с подобных дисков в досе антивирус и чистишь свой ноут.
Если есть возможность, то ещё можно снять винт и подключить к заведомо здоровой и защищённой системе, и с неё проверить.

Blast 30-12-2006 09:02 530677

Ну с ноутбука сильно винт не снимешь, а вот загрузки с дисков под WinPE это самый действенный способ. Если не ошибаюсь, то у Dr.Web есть досовский сканер, только работает ли он с NTFS не знаю. Преимущество аварийного диска касперского в том, что его можно создать уже с сегодняшними базами. Конечно LiveCD можно либо покорректировать добавив свежие базы либо сделать самому, но это сложнее и, если нет опыта, дольше.
Как вариант можно воспользоваться online-сканерами как на сайте касперского так и Dr.Web.

MadMaks 30-12-2006 09:35 530682

Вот ещё один удачный досовский сканер McaFee Virus Scan
А снять винт не такая уж проблема, тем более учитывая, что вопрос задаёт, как я понял не пользователь ноута, а человек, который пришёл на помощь, а это предполагает, что помощник должен быть опытней пользователя

HohOl78 30-12-2006 16:58 530769

Цитата:

у Dr.Web есть досовский сканер, только работает ли он с NTFS не знаю. Преимущество аварийного диска касперского в том, что его можно создать уже с сегодняшними базами. Конечно LiveCD можно либо покорректировать добавив свежие базы либо сделать самому, но это сложнее и, если нет опыта, дольше.
Как вариант можно воспользоваться online-сканерами как на сайте касперского так и Dr.Web.
Dr.WEB ничего не находит :(

Насчёт касперского ЛайфСД... Есть готовый бесплатный дистрибутив? Я чёт на сайте в довнлоде не встретил ничего.

Онлайн сканеры не подходят однозначно. т.к. на сайты со словом "антивирус" не выбраться :)

Ну это в принципе не проблема, сделаю диск с помощью PE Builder, знать бы наверняка что каспер именно эту заразу лечит, а то прийдётся потом следующий антивир ЛайфСД делать.... и следующий...

Я гуглил по этому вопросу, практически никаких упоминаний о подобном вирусе нет (мож свежий ещё, или редкий какой). Правда есть программа похожего действия, которая закрывает окна с упоминанием "секс, пенис и т.п.". Создана для защиты от недобросовесных юзеров и как вирус не определяется. Мож её подмодернизировали на слова "антивирус и т.д." и запустили в сеть?

В процессах, вроде, тоже ничего подозрительного. Хотя я не знаток в этом вопросе. Выложу список на "всякий пожарный", может кто узнает что?

Цитата:

ИД,Память,"Исполняемый файл",Приоритет
Idle,0,,,,,,,,,,,
System,8,217.088,,"20 (Normal)
smss.exe,148,413.696,C:\WINNT\\System32\smss.exe,"20 (Normal)
winlogon.exe,184,4.857.856,C:\WINNT\system32\winlogon.exe,"80 (High)
csrss.exe,188,2.002.944,C:\WINNT\system32\csrss.exe,"20 (Normal)
services.exe,236,6.467.584,C:\WINNT\system32\services.exe,"20 (Normal)
lsass.exe,248,1.458.176,C:\WINNT\system32\lsass.exe,"20 (Normal)
svchost.exe,428,4.526.080,C:\WINNT\system32\svchost.exe,"20 (Normal)
atiptaxx.exe,440,3.743.744,C:\WINNT\system32\atiptaxx.exe,"20 (Normal)
spoolsv.exe,456,5.070.848,C:\WINNT\system32\spoolsv.exe,"20 (Normal)
sched.exe,484,2.940.928,"C:\Programme\AntiVir PersonalEdition Classic\sched.exe","20 (Normal)
avguard.exe,496,20.348.928,"C:\Programme\AntiVir PersonalEdition Classic\avguard.exe","20 (Normal)
Ati2evxx.exe,508,1.437.696,C:\WINNT\system32\Ati2evxx.exe,"20 (Normal)
svchost.exe,524,8.880.128,C:\WINNT\system32\svchost.exe,"20 (Normal)
HPConfig.exe,572,3.387.392,C:\WINNT\system32\HPConfig.exe,"20 (Normal)
mdm.exe,604,3.117.056,"C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe","20 (Normal)
ltmsg.exe,644,1.339.392,C:\WINNT\system32\ltmsg.exe,"20 (Normal)
regsvc.exe,692,1.163.264,C:\WINNT\system32\regsvc.exe,"20 (Normal)
MSTask.exe,752,3.731.456,C:\WINNT\system32\MSTask.exe,"20 (Normal)
stisvc.exe,796,1.871.872,C:\WINNT\system32\stisvc.exe,"20 (Normal)
WinMgmt.exe,848,606.208,C:\WINNT\System32\WBEM\WinMgmt.exe,"20 (Normal)
Starter.exe,948,10.006.528,C:\Programme\CodeStuff\Starter\Starter.exe,"20 (Normal)
winser.exe,1032,8.069.120,C:\WINNT\system32\winser.exe,"20 (Normal)
Explorer.exe,1036,1.744.896,C:\WINNT\Explorer.exe,"20 (Normal)
SynTPLpr.exe,1636,1.462.272,C:\Programme\Synaptics\SynTP\SynTPLpr.exe,"20 (Normal)
SynTPEnh.exe,1664,3.002.368,C:\Programme\Synaptics\SynTP\SynTPEnh.exe,"20 (Normal)
Monitor.exe,1684,2.506.752,"C:\Programme\Ulead Systems\Ulead Photo Explorer 8.0 SE Basic\Monitor.exe","20 (Normal)
ctfmon.exe,1724,2.830.336,C:\WINNT\system32\ctfmon.exe,"20 (Normal)
Msmsgs.exe,1728,6.598.656,C:\Programme\Messenger\Msmsgs.exe,"20 (Normal)
GoogleToolbarNotifier.exe,1736,1.425.408,C:\Programme\Google\GoogleToolbarNotifier\1.2.908.5008\Goog leToolbarNotifier.exe,"20 (Normal)

ShaddyR 30-12-2006 17:33 530774

думаю, для начала можешь вычистить из памяти следующие процессы:
Цитата:

ltmsg.exe,644,1.339.392,C:\WINNT\system32\ltmsg.exe,"20 (Normal)
regsvc.exe,692,1.163.264,C:\WINNT\system32\regsvc.exe,"20 (Normal)
MSTask.exe,752,3.731.456,C:\WINNT\system32\MSTask.exe,"20 (Normal)
winser.exe,1032,8.069.120,C:\WINNT\system32\winser.exe,"20 (Normal)
WinMgmt.exe,848,606.208,C:\WINNT\System32\WBEM\WinMgmt.exe,"20 (Normal)
Starter.exe,948,10.006.528,C:\Programme\CodeStuff\Starter\Starter.exe,"20 (Normal)
SynTPLpr.exe,1636,1.462.272,C:\Programme\Synaptics\SynTP\SynTPLpr.exe,"20 (Normal)
SynTPEnh.exe,1664,3.002.368,C:\Programme\Synaptics\SynTP\SynTPEnh.exe,"20 (Normal)
GoogleToolbarNotifier.exe,1736,1.425.408,C:\Programme\Google\GoogleToolbarNotifier\1.2.908.5008\Goog leToolbarNotifier.exe,"20 (Normal)
А вообще, попробуй установить антивирус в SafeMode'е и в не м же проверить комп на инфицированность. Опять же - команда msconfig, закладка Автозапуск - убери оттуда все, чего не знаешь.

Blast 30-12-2006 17:36 530775

MadMaks
Снять винт не проблема, сложнее его подключить на обычную машину, если мне не изменяет память без переходника этого не сделать, а вот есть ли он - вопрос.
HohOl78
Готовых нет, на сайте касперского можно загрузить дистрибутив программы, который без активации выполняет абсолютно все функции (включая создание LiveCD со сканером), но не поддерживает обновления. Хотя можно воспользоваться бета-версией, которая и обновляется и полноценно работает, подробнее в этой теме: Совместимость Kaspersky Antivirus с Windows Vista - эта версия работает не только с Windows Vista, но и с XP.

HohOl78 30-12-2006 18:28 530784

В безопасном режиме та же беда... все что напоминает антивирус - закрывается.


Цитата:

Готовых нет, на сайте касперского можно загрузить дистрибутив программы, который без активации выполняет абсолютно все функции (включая создание LiveCD со сканером), но не поддерживает обновления. Хотя можно воспользоваться бета-версией, которая и обновляется и полноценно работает, подробнее в этой теме: Совместимость Kaspersky Antivirus с Windows Vista - эта версия работает не только с Windows Vista, но и с XP.
Так... попробовал поставить триал касперского на Виндовс сервер 2000, несовместимы... Поставил SpyBot S and D и сделал лайфСД - ничего не находит :(

У меня такой набор компов:

1. Больной НР 6100 с Виндовс 2000
2. Основная машина на Висте РЦ1
3. Сервер на Виндовс сервер 2000
4. ещё один ноут на виндовс 2000, но без РВ диска. В принципе есть гиговая флешка.

На основную машину ставить бетку Касперского - страшновато (плохие воспоминания). Но на крайняк, конечно, рискну...
Каспер станет на 2000 ? ? при условии создания ЛайфСД в виде образа ? ? что бы я его на флэшку... а потом прожгу на основной машине. Думаю, это лучший вариант.

Blast 30-12-2006 18:34 530786

Цитата:

Каспер станет на 2000 ?
да, но не на сервер
Предварительно не забудьте обновить сигнатуры, иначе смысла немного от такого диска.
Цитата:

На основную машину ставить бетку Касперского - страшновато
у меня работает сейчас на Vista Ultimate сборки 6000 - из-под нее и пишу, установлен Kaspersky Internet Security
Для создания аварийного диска касперского вам понадобится установленный PE Builder не ниже 3.1.3 и дистрибутив Windows XP SP2

HohOl78 30-12-2006 18:57 530790

И ещё из сделанного:

Проверил систему относительно свежим (октябрьським) Avast! Bart CD 2 - тоже всё чисто показывает, хотя достаточно авторитетный сканер для меня.
В автозапуске выключил всё... запустился в безопасном режиме и потом руками выключил все процессы оставшиеся, что выключались (не системные). Результата нет... установки антивирусов не запускаются...


Цитата:

у меня работает сейчас на Vista Ultimate сборки 6000 - из-под нее и пишу, установлен Kaspersky Internet Security
Для создания аварийного диска касперского вам понадобится установленный PE Builder не ниже 3.1.3 и дистрибутив Windows XP SP2
Виста 5600 RC1, PE Builder 3.1.10 ругается на несовместимость :??????

А бетка каспера для висты без PE Builder диск не прожгёт?

Щя буду пробовать ставить касперского на Висту... с богом...

мне нужен kav6.omp2 или kis6.omp2 ???

HohOl78 30-12-2006 20:13 530807

Впрочем, оба не пошли. Судя по всему по причине совместимости с моим билдом винды

HohOl78 30-12-2006 23:09 530837

Алелуйа!!!!

Итак... найдена "зараза"!

Поиск:
После очистки автозагрузки (руками) один из файлов постоянно обновлялся (прописывался снова). WinNT/System32/winser.exe Запрос в гуглях сразу дал результат Adware.IEPlugin

Лечение:
Подробную информацию (на англ.) и утилиту для удаления можно найти на сайте Symantec

riissk 06-01-2007 01:43 532312

Судя по всему эта дрянь ищет слова в контексте окна или в запускаемом файле. Если в окне, надо подумать... А если в файле, то ставьте filеmonitor и подсуньте ей файлик с антивирусом, отследите кто после запуска полез в exe и по наглой рыжей морде :)

ShaddyR 06-01-2007 13:25 532471

riissk: ты оччень внимателен... перечитай сообщение автора №12 ;).

riissk 07-01-2007 16:23 532995

Да ... новый год не прошёл зря :)

IgorK 08-01-2007 12:26 533353

Вырубай из автозагрузки то, что написали:
ltmsg.exe,644,1.339.392,C:\WINNT\system32\ltmsg.exe,"20 (Normal)
MSTask.exe,752,3.731.456,C:\WINNT\system32\MSTask.exe,"20 (Normal)
winser.exe,1032,8.069.120,C:\WINNT\system32\winser.exe,"20 (Normal)
GoogleToolbarNotifier.exe,1736,1.425.408,C:\Programme\Google\GoogleToolbarNotifier\1.2.908.5008\Goog leToolbarNotifier.exe,"20 (Normal)

MSTask.exe - точно вирь.

Остальное указанное - либо сервисы самой Windows, например, служба управления WinMgmt, или доступ к реестру по сети regsvc.exe

А вообще - вырубай из автозагрузки все, лечи, то, что осталось, как правило - нормальные софтины, вроде управления тачпадом, звуком и т.д. т.п. (никогда их не понимал)...

З.Ы. Смотря на даты поста думаю, а не поздно ли :-)

Blast 08-01-2007 12:34 533358

Цитата:

Смотря на даты поста думаю, а не поздно ли
да это ладно, вот если бы еще правильно советовали...
Цитата:

MSTask.exe - точно вирь.
серьезно? а не процесс Планировщика заданий Windows?
Цитата:

Вырубай из автозагрузки то, что написали
ну-ну...
ltmsg.exe - процесс драйвера модема Lucent
MSTask.exe - уже выше говорил
GoogleToolbarNotifier.exe - процесс панели инструментов Google
winser.exe - единственное угаданное, да и то автор темы уже сообщил, что это и был процесс вируса

вот и слушай потом "советов"...

IgorK 08-01-2007 12:37 533362

Эт точно...Список страниц плохо заметен. В одном форуме тут, в другом там. Часто пропускаю. :search:

Blast 08-01-2007 12:39 533364

:) а я то думаю, что народ постит (просто у меня настроено отображение 20 постов на странице и, соответственно эта тема пока умещается на одной странице)

DRadmin 29-01-2007 13:41 543043

Новый вирус или разновидность Trojan.Goldun?
 
На прошлой неделе столнулись со следующей ситуацией. Благо не в своей сети.
На комне стоит прокся и настроен DNS. Вдруг начались бесконечные запросы DNS и побежал траффик. Посмотрели соседскую сеть, а у них "песня". Касперский полгода не работает, юзверы разводят руками, типа, ну да ключик кончился, бывает. Начинаю искать, что может гнать траффик. Мучаю, мучаю комп, который в той сети считается главным, посмотрела ветки реестра, Автозагрузки, прогнали AdAware, Norton (пришлось установить) - ничего. Поставили сниффер, показывает, что по 25 порту бежит траффик. На файрволе закрыли 25ый порт. Траффик остановился. Но ведь это не решение проблемы...

На следующий день опять возвращаюсь к главному компу, сижу за ним час с открытым 25ым портом - тишина. Врубаю еще один комп из их сети и вот оно! Опять бесконечные запросы DNS и страшные перегрузки :) на 25ом порту. Заразная машинка оказалась также без антивиря. Установили Norton, обновили базы, прогнали AdAware. Нортон только со второй попытки нашел Trojan.Goldun. Удалил файлик msvcrl.dll и сказал, что комп здоров. Врубаю этот комп обратно в сеть и инет, поначалу тишина, а потооом... Весь экран усыпан проверкой писем, уходящих по 25ому порту (это Нортон работает). Смотрю сниффером и вижу: сначала идет запрос на 64.62.171.141:7711, дальше открывается 25ый порт и поперли письма во все концы света. Причем когда начинаются mail-бомбежки задействован Explorer.exe, т.е. родной виндусовый проводник. Проверяю его на подлинность - от Майкрософт. Дальше сниффер показывает, что после соединения с 64.62.171.141 на некоторое время задействуются процессы: wmiprvse.dll и netsh.exe. Если отрубить explorer.exe, то бомбежки прекращаются. В безопасном режиме меняю explorer.exe на такой же, но с соседнего компа. Не помогает...

Может, кто-то уже победил сей троян и подскажет где искать? Кстати, применяли утилиты по удалению какой-то разновидности этого Goldun'а - не помогает.
Заранее спасибо!

Access Denied 06-02-2007 16:16 546495

Аналогичная ситуация обнаружилась некоторое время назад.
Процесс explorer.exe ломится на порт 17001 следующих IP (возможно выбираются случайно):

64.62.171.141
66.45.232.75
81.95.148.18

В данный момент с машины доступ на шлюзе по этим портам не открыт. Если открыть - начинается рассылка спама по самым разным адресам.
То есть похоже с перечисленных хостов загружаются адреса для рассылки (или собственно письма).

Если кому-то удалось победить - подскажите.
Ad-aware, антивирус ничего не находят. Пробовал смотреть списки автозагрузки утилитой Hijackthis - абсолютно никаких "лишних" вещей.

DRadmin 06-02-2007 22:18 546600

Уважаемый, Access Denied! Знаете? чем все закончилось с этим нечаянным злополучным спам-сервером? Переустанавливали винды. Но до этого были попытки поймать зверя за хвост в течение 8ми часов. Единственный антивирь, отреагировавший на червя был NOD32. Он сказал, что это Spambot, к сожалению, не помню точного названия :( На работе посмотрю и скажу, если остался листок с распечаткой как его побороть. Никакие рекомендации по этому зверю, найденные в инете, не помогли. Систему снесли и поставили заново. Да! NOD32 всего лишь блокировал попытки червя выйти на "папу". А самого червя так и не нашел и ничего не вылечил!
.
Это точно какая-то новая бяка. Пока она распространяется не очень активно. Люди с зараженного компа говорят, что получили картики от знакомых (прикрепленные файлы) и среди них был этот спам-червь.
.
Как итог могу сказать следующее: обновляйте антивирусные базы!!! Ни в коем случае не закрывайте глаза на то, что каспер или любой другой ругается на лицензии! Кончился антивирь - купите новый или скачайте ;) Но обязательно ра-бо-та-ю-щий!!! Иначе - головная боль!
Удачи!

Access Denied 07-02-2007 08:53 546708

DRadmin

Спасибо!
Переустановка - это конечно радикально :)
Антивирь-то как раз есть, и работающий. Похоже и правда малораспространенная зараза...

Borodunter 07-02-2007 11:19 546781

Была такая же ситуация в соседней конторе буквально вчера.
Это не вирус, а видимо какой-то внешний спам-бот, который юзал почтовый релэй и забивал весь канал, доступный для SMTP-трафика.
решилась проблема путем настройки правил фаервола, который отсекал этого бота.
PS: юзайте UNIX :)

Access Denied 07-02-2007 12:26 546818


Запустил sfc /scannow
Вроде бы помогло - попыток коннектится нет. Открыл машине доступ на файрволе. Вроде бы пока никакой рассылки.
(Правда не перегружался еще :) )

DRadmin 07-02-2007 20:37 547000

Цитата:

Цитата Borodunter
Была такая же ситуация в соседней конторе буквально вчера.
Это не вирус, а видимо какой-то внешний спам-бот, который юзал почтовый релэй и забивал весь канал, доступный для SMTP-трафика.
решилась проблема путем настройки правил фаервола, который отсекал этого бота.
PS: юзайте UNIX

Это не вирус, а троян. Да, он спамбот, но закрыв доступ на файрволе, мы отсекаем попытки законнектиться с папой, но не убиваем заразу на нашем компе. Я тоже так сделала, закрыв IP и порт 7711. При этом "бедняга" каждые 20 секунд пытается выйти в инет, что ни есть хорошо.
UNIX это хорошо, согласна. Вот осваиваем потихоньку. Но ведь и его надо юзать по уму, а не просто поставить себе линух и радоваться жизни. Апдейты никто не отменял и правильные настройки служб/сервисов - тоже.
.
Цитата:

Цитата Access Denied
Запустил sfc /scannow
Вроде бы помогло - попыток коннектится нет.

Хорошо, что сканирование помогло, если помогло:) А если нет и опять начнутся коннекты к "папе", то можете снести свой антивирь и поставить NOD32, который поймает шпиона за хвост и скажет его имя, которое я пока не нашла:( А потом с тем же успехом можно снести NOD32 и поставить родной антивирь!

sergey_dsv 07-02-2007 22:51 547053

Цитата:

18:57:41.606790 IP 10.0.5.248.3414 > 72.20.5.106.domain: S 4104539351:4104539351(0) win 16384 <mss 1460,nop,nop,sackOK> 18:57:41.606994 IP 10.0.5.248.3415 > 72.20.5.106.domain: S 4104599505:4104599505(0) win 16384 <mss 1460,nop,nop,sackOK> 18:57:41.607159 IP 10.0.5.248.3417 > 72.20.5.106.domain: S 4104662479:4104662479(0) win 16384 <mss 1460,nop,nop,sackOK> 18:57:41.607220 IP 10.0.5.248.3418 > 72.20.5.106.domain: S 4104697222:4104697222(0) win 16384 <mss 1460,nop,nop,sackOK> 18:57:41.607304 IP 10.0.5.248.3419 > 72.20.5.106.domain: S 4104730576:4104730576(0) win 16384 <mss 1460,nop,nop,sackOK> 18:57:41.607440 IP 10.0.5.248.3421 > 72.20.5.106.domain: S 4104784650:4104784650(0) win 16384 <mss 1460,nop,nop,sackOK> 18:57:41.607534 IP 10.0.5.248.3422 > 72.20.5.106.domain: S 4104832162:4104832162(0) win 16384 <mss 1460,nop,nop,sackOK> 18:57:41.607623 IP 10.0.5.248.3423 > 72.20.5.106.domain: S 4104882446:4104882446(0) win 16384 <mss 1460,nop,nop,sackOK> 18:57:41.607687 IP 10.0.5.248.3424 > 72.20.5.106.domain: S 4104931196:4104931196(0) win 16384 <mss 1460,nop,nop,sackOK>
Вот маленький фрагмент лога вирусной атаки с абонентской машины в нашей локальной сети. Таких логов в последнее время накопилось очень много. Причем активность резко возрастает примерно 19,00 до 21,00. Довольно не плохо с этой бедой справляется NOD 32 с обнавленными базами т.е. он непропускает на компьютер этого червя. А для удаления используем утилиту removeit_pro.exe
http://www.download3k.com/Install-Re...o-XT2a-SE.html

Access Denied 08-02-2007 14:02 547366

DRadmin

Хорошо, что сканирование помогло, если помогло

Вроде бы пока все ОК. После перезагрузок активности не замечено :)

SergOst 09-02-2007 21:43 547927

Про этот вирус от 28.01.07:

У Касперского он называется Trojan-Proxy.Win32.Dlena.bv
создает файл rpcc.dll папке %system%\system32 и ветку реестра HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\rpcc, из которой запускается при старте системы и творит спам-рассылку.
(ветку и файл можно вручную удалить в безопасном режиме)
Его предшественниками являются Downloader(Symantec его обнаруживает давно, но толкового описания и лечения не придумал, потому что он до обнаружения иногда успевает гадость какую-нибудь сделать) и Trojan.Goldun.

Symantec с его лечением на этот раз сильно опоздал.
29.01 я нашел его вручную, проверил в онлайне находку у Касперского и DRWeb(имя Spambot) и сообщил техслужбе Symantec, надеялся, что они включат его обнаружение в virus definitions от 31.01.07, но они тупо не включили, формально отписались.
NAV его не сканировал. Только в обновлении Symantec от 07.02.07 появилось его обнаружение, но опять же без конкретных ссылок на ветки реестра. Очень печально.
Возможно вирус российского происхождения, учитывая что Касперский и DRWeb его первыми выловили.

med0ff 05-03-2007 17:11 558186

Вирус (возможно syshost)
 
Всем привет...возникла такая проблема, все инсталяционные файлы на компьютере заражены, то есть ты на них нажимаешь и ноль реакции, также после скачивания новых, на следущий день или даже вечером они опять оказываются заражены, перед этим появлялась (уже 4 дня не появлялась, но после неё файлы заражались) ошибка syshost.exe и указывался путь к какому-либо файлу (вообще рандомно) после этого иконка этого файла пропадала и файл нельзя было запустить...юзаю KIS 6, он ничего не нашёл, жду помощи ибо что делать незнаю...

В процессах syshost нету...

SimSim 06-03-2007 01:06 558317

med0ffЭто червяк, известный под именем Net-Worm.Win32.Francette.a Причём очень старый.

При запуске червь регистрирует себя в ключе автозапуска:

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Microsoft IIS"="syshost.exe"

Создайте на заведомо "чистом" компьютере восстановительный диск антивирусом Касперского. Что делать дальше, думаю рассказывать не надо. Удачи.

med0ff 06-03-2007 14:21 558531

simsim спасибо я уже разобрался, но не могу понять где я его цепляю, 2 раза уже удалял, он опять появляется, с чем это может быть связано?

Tigr 06-03-2007 14:24 558533

Можно иначе.
- скачай Антивирус Касперского 5.0.676 и кумулятивное обновление к нему (бесплатен в триальный период в 2 недели) либо NOD32 со свежей базой;
- Ad-Aware SE с обновлением;
- зайди в Безопасный режим и установи Ad-Aware SE и "Каспера" (последний потребует перезагрузки - откажись);
- обнови обоих (Ad-Aware SE можно обновить как из самой проги - указав путь к свежему файлу обновления - так и заменой REF-файла в папке программы);
- последовательно запусти оба средства (работать будет намного медленнее, чем при нормальной загрузке, зато не будет лишних гадостей в памяти);
- обязательно изучи содержимое автозагрузки (запусти msconfig): отключи ненужные или сомнительные строки и перегрузись в Нормальный режим.
Если увечья, нанесенные винде террористами не будут несовместимыми с жизнью, то считай, что легко отделался.

riissk 07-03-2007 11:13 558831

Поставь аудит на раздел реестра: [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run], и жди когда следующий раз зацепиш :)

med0ff 08-03-2007 17:43 559277

А как аудит поставить? Кстати, уже файлы не заражаются, ничего не предпринимал...

riissk 10-03-2007 01:20 559799

Примерно так-же как и на файлы, идёте в regedit (regedt32 win2k) на этой ветке нажимаете security и во второй вкладке определяете какие действия и кого хотите логировать. Результаты видны в event viewer - security. Только проверьте что аудит доступа к объектам в политике активирован.

GSVG 12-03-2007 03:46 560438

Помогите разобраться.
Как мне узнать что постоянно скачивается с интернета. Я как только соеденяюсь с провайдером сразу начинается скачивание чегото. Єти два мониторчика возле часов постоянно синие какбы идет передача и прием данных с интернета, а ратьше они становились синими только когда я открывал страницу или чтото качал. Как узнать что єто за инфоримация передается.

Erekle 12-03-2007 06:22 560448

Это по сети, DSL, - или по модему?
Если первое (и если не Вин98), запустите хотя бы эту программку, она покажет, куда, откуда и что. По идее, адреса должен показывать и файерволл, если установлен.
Если диал-ап - можно этим.

BARETER 12-03-2007 10:03 560508

2GSVG: Отследить, что скачивается и кем может любой более-менее приличный фаерволл: OutPost или ZoneAlarm

2Sergey60: В сообщении ничего страшного нет, и даже, не в троянах дело. Ведь зная IP-адрес, на любой компьютер можно отправить сообщение через net send. И это вовсе не является атакой - просто, как уже было сказано выше: пытаются впарить трояна (разновидность спама, какая-то!) Поэтому, можно отключить службу сообщений (как сделано по умолчанию в XP SP2 и все).

Так подозреваю, где-то в укромном месте хранятся копии этих двух вирусов, из которых после перезагрузки идет восстановление.
Нужно проверить на вирусы ВСЕ ДИСКИ, причем если есть неизвестные архивы с паролем - с ними тоже отдельно разбираться (а то, копии могут храниться в таких архивах, и антивирус ничего не скажет, т.к. не знает пароля). Вообще, рекомендуется проверять из-под заведомо чистой винды (например, у KIS есть возможность создать аварийный диск - лучше с него проверять)

2Larsoniq16: Серийник может быть вбит в файле автоустановки winnt.sif, а насчет активации - очень просто: передвигаете дату на месяц-другой вперед, и все станет ясно (так уже проверял)

Erekle 16-03-2007 03:02 562337

Цитата:

Процесс explorer.exe ломится на порт 17001 следующих IP (возможно выбираются случайно):

64.62.171.141
66.45.232.75
81.95.148.18
Встретил точно то же самое вчера. Из симптомов также присутствовали вырубание системы после инсталляции (в данном случае - антивируса, по иронии судьбы, или по "закону подлости" :) ) и блокировка исходящего траффика (интернет и Радмин).
Жаль, что владелец не доверил мне лечить его комп, :) и ограничился только выполнением второго скрипта программой AVZ с этой страницы: http://virusinfo.info/showthread.php?p=99261
До того им был удалён только msnetax.dll, найденный покалеченным антивирусом, в Safe Mode, и то только с System32.
После выполнения скрипта подобных попыток не было, хотя AVZ и антивирус периодически выдавали сообщения об обнаружении других собратьев msnetax.dll и других зловредов, упомянутых во втором скрипте.

Таким образом, можно поискать файлы, перечисленные там в обоих скриптах; Если они в наличии, не активны и не в списке компонентов какого-либо системного процесса - можно удалить и самому (лучше в Safe Mode; копии тех, для которых указано "перевести в карантин", желательно сохранить в архиве под паролем). Если не удастся - провести скрипты с помошью AVZ.

xoxmodav 28-04-2007 13:47 580817

Вирус это или нет?
 
Вложений: 1
недавно зашёл к знакомому, который пожаловался мне на то, что Антивирус Касперского постоянно ругается на один файл (антивирус Касперского 5-ой версии с наипоследнейшими базами). Я проверил - действительно:

Цитата:

x:\*\keygen.exe;возможно заражен вирусом Packed.Win32.CryptExe;28.04.2007 13:29:09
Тут его описание на viruslist.com, а ЗДЕСЬ результаты проверки его на virustotal.com:

Цитата:

CAT-QuickHeal_____(Suspicious) - DNAScan
eSafe___________________Suspicious Trojan/Worm
Fortinet__________________suspicious
F-Secure_________________Packed.Win32.CryptExe
Kaspersky________________Packed.Win32.CryptExe
Sunbelt__________________VIPRE.Suspicious
Webwasher-Gateway_______Virus.Win32.FileInfector.gen (suspicious)
Интересно, как его определят другие антивирусы - оригинал файла лежит в прикреплённом ZIP-архиве. Кому не лень и не трудно - скачайте и выложите результаты сканирования различными антивирусами и их версиями.

P.S. Не забывайте указывать название антивируса, его версию и дату антивирусных баз.

MickeyMouse 28-04-2007 14:03 580821

Большинство кейгенов для того и создаются чтоб туда вирусы впихнуть, проще серийник поискать, да и здоровее будешь...

xoxmodav 28-04-2007 14:29 580830

Я прекрасно знаю для чего создаются и нужны кейгены (и в большинстве случаев - далеко не для распространения вирусов), да и других способов распространения вирусов в настоящее время хватает, но вопрос стоял немножко по-другому.

Greyman 28-04-2007 16:15 580872

xoxmodav
Дык объявления читать неприянто? Есть же специально в разделе висит:
On-line проверка файлов на вирусы сразу несколькими антивирусами

xoomer 28-04-2007 18:18 580917

xoxmodav
Bit Defender 8 (sign. 28.04.2007 17:10:10): No viruses found.

dmitryst 28-04-2007 18:31 580921

AVG Free не нашел ничего (версия 7,5,467 база 269,6,1/778 от 27,04,02007 13:39)

Erekle 29-04-2007 05:52 581045

Symantec, AVZ, AVG Anti-Spyware (его аналог Ewido присутствует на ВирусТотал-е постоянно) не нашли ничего. Обновления - час назад.
__________________________________________________________________

Очень интересный вопрос. Недавно, например, заинтересовало: когда антивирус ругается на бэкдор в отношении легальной программы для уд. администрирования/наблюдения, а у меня нет полной уверенности в производителе - что он, антивир, имеет в виду - легальный бэкдор или скрытый от пользователя, какой там может иметься теоретически.

Packed.Win32.CryptExe - в расчёт принимать конечно не стоит, никакой это не вирус.
Цитата:

The "Packed.Win32.CryptExe" message indicates to me that the KAV engine is currently unable to unpack objects that were encrypted/packed with EXEcrypt, and thus is forced to report the object as simply "packed" with "X" software.
VIPRE - только движок Субнелта для детектирования. У этого механизма имеются подозрения.
Остальные тоже говорят, что подозрителен, и один конкретизирует, из-за чего: DNAScan. Но DNAScan обычно выскакивает при наличии определённых упаковщиков и не свидетельствует, что имеем дело с вирусом.
И один определяет: Virus.Win32.FileInfector.gen. Это имя встречается на (не самых выдающихся) форумах, в таком же обсуждении - подозрителен или нет. Но castlecops.com утверждает, что аналоги определяемого вируса имеются под другим именем: IRC/Flood.ev (McAfee) и/или Troj/Zapchas-AR (Sophos)
Цитата:

Trojan.Zapchast.AU is a backdoor trojan for Windows platforms. Users receive a spoofed email, which claims to be an online postcard from a friend. The message provides a link to a malicious executable. The malware is a self-extracting RAR archive containing a mIRC application. One of the files is also infected with the file infector virus Win32.Parite
И по сценарию вредоносец должен делать следующее:
Цитата:

Troj/Zapchas-CR creates the following files in the C:\WINDOWS\system\ folder:
nicks.txt --- aliases.ini --- control.ini --- mirc.ini --- remote.ini --- script.ini --- servers.ini --- users.ini --- sup.bat --- svchost.exe --- mirc.ico --- sup.reg
Troj/Zapchas-CR also creates the following folders in the C:\WINDOWS\system\ folder:
download
logs
sounds
The file svchost.exe is a clean mIRC application. The files script.ini and mirc.ini are also detected as Troj/Zapchas-CR. The remaining files are clean and may be deleted.
After these files have been installed, svchost.exe is executed, causing it to connect to a preconfigured IRC server and join a channel in which a remote attacker can control the infected computer.
Почему-то думается, что всё это не имеет место. Идём дальше к Win32.Parite, например, http://www.viruslist.com/ru/viruslist.html?id=4420
По сценарию, "вирус ищет Win32 PE EXE файлы с расширениями .exe и .scr на логических дисках компьютера, а также в ресурсах локальной сети, и заражает их."
И что, все заражены?
Ещё на castlecops.com имя Virus.Win32.FileInfector.gen пересекается с:
Цитата:

W32/Warezov.gen3!W32DL
Downloader.Generic3.NXY
W32/Small.ME!tr.dldr
W32/DLoader.CCNB
New Malware.bx
W32/Spamta.TG.worm
Win32.Malware.gen
VIPRE.Suspicious
Downloader
То есть - или разные имена от производителей малоизвестных программ, или опять обще-неопределённое, или не совпадающие по поведению, или конкретно какой-то червь, - но симптомы с Virus.Win32.FileInfector.gen не совпадают.
Таким образом, единственное точно указанное на ВирусТотал-е имя/определение приводит до недоразумения.

Хотя DNAScan DNAScan-у рознь. Тот же CAT-QuickHeal месяц назад определил у меня файл как "(Suspicious) - DNAScan", а остальные на вирустотал-е говорили - подозрителен. Один признал в нём "диалера". Но эта программка и была трояном: она прописала себя в исключениях "стенки" и скрывалась довольно ухищрённо. Речь о программе Update.exe, аналог которого, как говорилось в Общем разделе, в начале апреля создал проблемы пользователям форума (то же имя, скрывался тоже на десктопе).

__________________________________________________________________

Описание на ВирусЛист-е - серьёзно. Но я не додумываюсь, какое отношение имеет "аналог", приведённый там под разными именами, к Packed.Win32.CryptExe.
Цитата:

Поведение Virus, компьютерный вирус
У данной программы пока нет описания.
И мол, помогут аналоги. Но у аналогов есть описание поведения, у Packed.Win32.CryptExe - нет. И раз так, откуда уверенность, что он ведёт себя как вирус?

Вообще-то, когда какой-то известный борец с заразой указывает точно на что-то, я такой файл не сохраняю и убираю. Хотя если нужно, можно и запустить его, узнать интересующееся, а потом удалить. Это - если точно знаем, что он конкретно вытворяет.

В данном случае - у "аналогов" Packed.Win32.CryptExe замечено:
1) стремление открывать доступ врагу, затаившемуся за дверями. В одном случае поведение типичного бекдора и имя создаваемого файла известно -
Цитата:

Copies itself as System.exe to either the %Windir% or the %System% folder
http://www.symantec.com/security_res...358-99&tabid=2
2). замечено отсутствие поведения:
Цитата:

As this is a generic detection, specific details are not possible
(здравствуйте на здоровье) 3) замечены свойства червя, замахивающегося на звание бекдора-трояна-вируса:
Цитата:

Worm.Mytob.IS
• Blocks access to security websites
• Disable security applications
• Uses its own Email engine
• Registry modification
• Third party control
И это всё в кейгене? Но на ВирусЛист-е подобный стандартный набор выдаётся всегда, когда речь заходит о Packed.Win32.CryptExe. Притом - в расширительном толковании, что может навести на мысли. Например, такой же набор - в связи с крекнутым приложением ArchiCAD и креком-dll для него же (чтобы не регистрироваться - "сохранено в кеше". Они одинаково "заражены", но за полгода выключить приложения по безопасности почему-то не пытались.

И вообще... А) Устранение спецсредств. Это-то к чему зловреду, собирающемуся действовать скрытно вроде троянского коня? Б) как совпадают аналоги, среди которых один - почтовый червяк, в общем-то, второй - троян-бекдор, другой - вообще неизвестно, что. В) Опять этот Packed.Win32.CryptExe тут. Очевидно, в ЛК решили крепко держаться мнения, что неизвестный им упаковщик аналогичен определённому набору зловредов. Это можно было бы понять, но как быть с пп. 1-3 и Б)

Знаете, я ознакомился бы, конечно, с инструкцией от Симантека, но потом запустил бы этот кейген.
Запустил - посмотрел - удалил.

xoomer 29-04-2007 13:31 581112

Описания хорошие нарыл.
Только чего-то я это недоперепонял:
Цитата:

как совпадают аналоги, среди которых один - почтовый червяк, в общем-то, второй - троян-бекдор, другой - вообще неизвестно, что
Лично я считаю, что лучше запустить самому программы типа Process Explorer + софт который отслеживает изменения в системе и т.д. и самому всё выяснить.

Erekle 29-04-2007 21:27 581241

Чтобы самому выяснить - когда речь о предупреждении общего порядка - конечно, надо (если есть желание или необходимость разобраться) понаблюдать самому.
Аналоги. ЛК говорит, что у этого вируса нет установленного вконец поведения, потому что много разных модификаций известных зараз, - и поэому посмотрите на аналоги этого общеопределяемого вируса. Но эти аналоги сами не совпадают друг с другом, один из них - из категории такого же общего подозрения. Как они могут помочь с Packed.Win32.CryptExe, - что только и говорит, что файл не был открыт и проверен? А фраза "возможно заражен вирусом Packed.Win32.CryptExe" вообще нонсенс. Это типа "возможно заражён возможным вирусом".

В принципе, со стороны антивирусной компании это нормальный шаг. И логичный: не проверял - там всё может быть. В любом неизвестном формате может быть сокрыто что-то нежелательное. Логика - а почему они скрывают? Но в оригинальных "спецфайлах" от известных "плохих парней" как правило, нет заразы (но могут быть! - сам же подчеркнул три допущения; тем более, если такой файл получен через недоверенные или неизвестные руки. Я что собираю иногда, только через форумы, где "нет прямых ссылок", а не с сайтов, где тысячи креков лежат.).
Но, если есть целая категория файлов, шифруемых именно для того, чтобы их не увидели антивирусы - и в первую очередь из-за того, что известные антивирусы заодно борятся и со взломом лицензионных программ - тогда получаем картину, что подобное ЛК предупреждение (а это и есть предупреждение, а не тревога) автоматически подводит большинство этого (антилицензионного) сегмент под подозрительное-нежелательное-запрещённое.
Просто это потенциальное подозрение иногда только констатирует факт, а иногда, возможно, является сознательно заложенным "алгоритмом", вследствие "смекалки" и исходных данных - что неизвестным упаковщиком всё равно в основном действуют взломщики ПО.
В итоге - и большое число ложных срабатываний, но и логичное уведомление, что ты предупреждён, а теперь делай что хочешь. :)

tiap-liap 03-05-2007 09:07 582426

!ВИРУС
 
Цитата:

-=Сдесь были К@nobus Mikl Viper Bl@ck Armyn N@rf XXX Junior Rez@k Chupa Vov@n Dron Enigm@n !!!!!=-
-=I like you computer !!! I life this !!!=-
вот такая штука во всех файлах с расширением *.doc; *.rtf; *.htm; *.html и т.п. вместо документа такой текст.
причем касперски с последними базами ничего не обнаружил.
вот сижу и не знаю что делать.
это же вирус - однозначно.

Borodunter 03-05-2007 09:25 582434

tiap-liap
отошлите зараженный файл в лабораторию Касперского - к вечеру, глядишь, внесут в базы

tiap-liap 03-05-2007 09:30 582436

Borodunter
я не знаю который заражен
все доки и ртфы в норме
нормально работают
только вместо нужного текста там вот та фигня :(

CyberDaemon 03-05-2007 09:30 582438

Цитата:

зараженный файл
Это уже, похоже, не зараженные, а уничтоженные файлы.

tiap-liap 03-05-2007 09:37 582442

CyberDaemon
ну да:)

Borodunter 03-05-2007 09:39 582444

зараза должна или в процессах висеть, или в реестре прописаться в ключи автозапуска.
можно там поискать следы.
либо какой-то VBA-скрипт, может внедренный в WORD.
если переставить офис - что будет?

tiap-liap 03-05-2007 09:49 582447

Borodunter
зараза однозначно в dllах виндоуса
это я сегодня понял
вчера меня винда просила сохранить изменения в нескольких dllах или переустановить их, ни с чего, просто так. варианты ответа были : да, нет, отмена
я отменил такую фигню.
а сегодня вот что/
готов убить себя ап стену за то что не записал какие были дллы:(

Borodunter
я уже винт поставил размечать. сначала хотел офис переставить, у меня постоянно ошибки критические вылетали.
решил вообще отформатировать, все заново поставить.
кстати экселевские файлы в норме.

Borodunter 03-05-2007 09:58 582451

э, зачем сразу размечать :)
есть же встроенная утилита проверки целостности системных файлов WIndows - sfc.exe
можно было попробовать ей выявить проблемные dll-файлы, чтобы хотя бы узнать, где собака зарыта была
а теперь получается, что вирус поимел-таки вас :)

tiap-liap 03-05-2007 10:03 582455

Цитата:

есть же встроенная утилита проверки целостности системных файлов WIndows - sfc.exe
буду знать.
в процессах ничего подозрительного не видел.
msconfigом смотрел, 3 какие то фигни загружаются, без имени, без производителя.
я их отключал, перезагружался, они все равно включены оставались.
вот я и решил размечать. :(

CyberDaemon 03-05-2007 11:42 582487

Цитата:

вот я и решил размечать
А поскольку источник заражения остался не выявленным, то не факт, что после переустановки винды К@nobus Mikl и компания снова не побудут здесь...

Arrest 03-05-2007 13:30 582550

sfc /scannow

Greyman 03-05-2007 17:23 582655

Это не обязательно был вирус, это мог быть разовый влом через какую-нить уязвимость с использованием вредоносных действий.

Alyaa 17-05-2007 14:54 587993

от вируса что-то осталось а самого его нет
 
подцепил вирус который постоянно что-то качает и отсылает.я в локальной сети и за 1 час где-то 3-4 гб скачивает,непонятно чего.
что касается интернета,то он что-то отсылает.
антивирус "аваст" нашёл и удалил его вроде назывался winfak но что-то всёравно скачивается.
в диспетчере задач у меня много процессов svсhost отключив один вся эта "бяка" проходит только не всегда удаётся ткнуть в нужный.у меня их 6
что делать??? :help:

Zhenya2007 17-05-2007 16:57 588038

Постав Outpost Security Suite Pro 2007 (1214.616) и всё будет нормально.

держи ссылку http://www.agnitum.com/download/Outp...ProInstall.exe

Alyaa 17-05-2007 17:10 588044

Вложений: 1
за сылку конечно спасибо но 35 мб это много :(
и как там у него с лицензией? не отключится ли он через 30 дней?
у меня както был "агнитум" это вроде не антивирус а фаервол.и если вирус уже внутри...
Цитата:

диспетчере задач у меня много процессов svсhost отключив один вся эта "бяка" проходит
отключить надо тот,который занимет 10мб озу и становится нормально. как его вообще убать?
смотрите прикреплённый файл,там сообщение от обновленного "по самое нихочу" антивируса аваст
может он вообще тут нипричём? а всё это делает другой вирус?
к стати сообщение от антивируса появилось сразу как я создал этот пост и нажал кнопку отправить.может совпало а может и нет )

DedAlex 17-05-2007 17:31 588048

Скачайте CureIt (сканер DrWeb), размер ~6.5M. Перезагружайтесь в безопасный режим, и проверяйте.

ShaddyR 17-05-2007 19:12 588073

Alyaa: комнда msconfig, закладка Автозагрузка - удалить все, происхождение чего неизвестно. Ну или список - сюда.

Alyaa 17-05-2007 20:33 588102

Вложений: 1
ShaddyR см прикреплённый файл там скрин из автозагрузки.
там есть 2 пустые галки они,как и почти всё,ссылаются на HKLM\Microsoft\windows\CurrentVersion\run
то что там ниже,всё отключено
P.S. windоws xp prof.sp2 стоит тема от висты

Greyman 17-05-2007 23:37 588147

Если вир был из категории руткитов, то анализ автозагрузки не поможет. Надо либо проверятся специальными прогами (AVZ и др.), но лучше сделать проверку загрузившитсь с загрузочного CD, либо подцепив винт к другой машине

Alyaa 18-05-2007 19:34 588458

выручайте :( :help:
у нас в локальной есть форум.стоит у меня на компьютере(я сервер и админ) но там появился ужасный глюк
при попытке отпрваить ответ перед самим ответом прикрепляется вот такое (см ниже)
сегодня 9мая,более полувека назад наши деды отдали свою кровь за победу над фашистами,

так помянём их с честью,покажем место зарвавшейся эстонии,всё правительство надо сжечь как сжигали евреев эссесовцы,ддос атака и дефейс многих эстонских сайтов организовывает Cyber Antiesstonian Community,мы те кто управляет сетью,мы короли сети..мы нигде и везде,мы не те ботаны очкарики,скорее те отмывает буржуское бабло и ездит на бехах 7 серии%))

вообще видно то что это галимая провакация затеянная usa и ихнем нато

Мы идём в первых рядах против обманчивых принципов ложной демократии навязанной америкой,которая стремитьса засунуть свою руку в дела каждой страны, солдаты которой ведут захватнические войны, по всему миру, и воюют они не за демократию как об этом трезвонят американская пропагандисткая машина, а за выгоды совершенно материальные. Эта двойная морали американцев показывает истинное лицо америки,которая одну руку тянет для рукопожатие, а другой отрубает твою руку, которую ты протянул.

Многие здесь заслужили награды и ордена,но нам они не нужны, нам гораздо приятние созновать что мы складываем кирпичики в здание склепа в котором будет покоитьса америка.

VladimirB 18-05-2007 21:48 588506

Alyaa
Посмотрите что в автозагрузке. Отключайте по очереди. Найдете что это.
Вариант 2 Сделайте аварийный диск в КАВ или КИС, загрузитесь с него и проверьте систему.

Greyman
Проще всего - сделать загрузочный диск (так называемый диск спасения) и провериться из-под него

Alyaa 18-05-2007 21:57 588512

VladimirB
мою автозагрузку см в шестом посте.
может и на самом деле аваст не такой уж и хороший ? может и на самом деле скачать др вэб?
зы этот вирь как то относится ко дню победы,видимо он появился 9 мая 2007г и мало кто о нём знает кроме меня :(

Brandmauser 18-05-2007 23:00 588536

Alya, Avast нормальный. Просто вашу проблему нужно лечить комплексно. Это может быть троян, руткит (о котором упоминалось выше), spyware. бэкдор, или ещё что угодно. Даже платные антивирусы их лпохо находят, чтож вы хотите от бесплатного. Пробуйте лечить при помощи AVZ, Spybot, Active Virus Shield и тем, что предложил DedAlex. Все программы беслатные. Проверяйтесь из безопасного режима; из обычного ИМХО бесполезно.
После того, как избавитесь от заразы настоятельно рекомендую поставить приличный файрвол, так как районная сеть - зона достаточно опасная.. Уже предложенный выше Outpost - платный. Из бесплатных пробуйте Comodo Firewall.

VladimirB 18-05-2007 23:11 588541

Alyaa Проблема в том, что msconfig видит не все что живет у вас в автозагрузке. Посмотрите статью об автозагрузке на сайте www.oszone.net Там показано что и где искать в реестре. Попробуйте понять что у вас там живет. В конце-концов даже в msconfig отключайте по одному и посмотрите когда пропадет эта гадость

Alyaa 18-05-2007 23:39 588554

ладно ,тогда до завтра.а пока попробую всё-таки скачать платные антиврусы. завтра отпишусь
имел опыт с "левым" антивирусом касперского 6.0 http://forum.oszone.net/thread-73288.html купленный за 900р .так-что теперь не очень то верю платным :(
это вирус как-то отноосится к фрумам ! причём ко всем
Цитата:

отключайте по одному и посмотрите когда пропадет эта гадость
отключив один процесс svchost можно избавится от постоянного скачивания чего-то там :) но с форумами всё остаётся
и ещё вотто странное сообщение про войну,появляется только если написать довольно длинное сообщение ф форуме.
вот пример (аааааа- это моё сообщение)
--------------------------------------------------------------------------------

Код:

сегодня 9мая,более полувека назад наши деды отдали свою кровь за победу над фашистами,
так помянём их с честью,покажем место зарвавшейся эстонии,всё правительство надо сжечь как сжигали евреев эссесовцы,ддос атака и дефейс многих эстонских сайтов организовывает Cyber Antiesstonian Community,мы те кто управляет сетью,мы короли сети..мы нигде и везде,мы не те ботаны очкарики,скорее те отмывает буржуское бабло и ездит на бехах 7 серии%))
вообще видно то что это галимая провакация затеянная usa и ихнем нато
Мы идём в первых рядах против обманчивых принципов ложной демократии навязанной америкой,которая стремитьса засунуть свою руку в дела каждой страны, солдаты которой ведут захватнические войны, по всему миру, и воюют они не за демократию как об этом трезвонят американская пропагандисткая машина, а за выгоды совершенно материальные. Эта двойная морали американцев показывает истинное лицо америки,которая одну руку тянет для рукопожатие, а другой отрубает твою руку, которую ты протянул.
Многие здесь заслужили награды и ордена,но нам они не нужны, нам гораздо приятние созновать что мы складываем кирпичики в здание склепа в котором будет покоитьса америка.
Поэтому господа дай бог нам больших успехов в нашем светлом деле.. http://www.radiodeejay.hr/forum/lang/inexed.htm аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа
аааааааааааааааааааааааааааааааааааааааааааааааааааа

похоже что прошлом посте я не захватил ссылку на сайт (
осторожно с этой ссылкой !!!

Alyaa 20-05-2007 21:43 589011

думаю что продолжать нужо тут. http://forum.oszone.net/newthread.php?do=newthread&f=31
антивирус доктор вэбу далил лишнего :(

Greyman 20-05-2007 22:07 589023

Alyaa
Цитата:

думаю что продолжать нужо тут. http://forum.oszone.net/newthread.php?do=newthread&f=31
А зачем ты указал ссылку на создание новой темы? И какую ссылку ты все же имел в виду?

Alyaa 20-05-2007 23:02 589041

Greyman прошу прощения не то вставил :) http://forum.oszone.net/thread-84307.html
вобщем доктор вэб удалил что-то лишнего :( но избавил от вируса.
теперь надо както вернуть то ,что-бы виндовс видела локальную сеть.а это уже другая темя :)

Tosha_l 29-05-2007 11:29 592391

Побороть вирус на сервере
 
В организации упал сервер на Windows server 2003. Все файлы с расширением exe стали занимать по 0 байт. Антивирусная программа находит вирус ctfmon.exe который потом удаляется. но после последующей проверки опять находит, и так по кругу. Даже базы 1С не запускаються на локальных машинах.

Помогите пожайлуста, работа стоит...

Greyman 29-05-2007 12:37 592419

Какой антивирус используется и как происходит проверка? Надо проверить винт на другой машине, заведомо чистой, либо загрузившись с загрузочного диска и запуская антивирус опять же тока с внешнего носителя. Как вариант - попробовать посмотреть систему антируткитами (уже несколько раз обсуждалось на форуме), а уже после этого проверять антивирусом (однако данный способ все равно значительно менее надежен первого).

Tosha_l 29-05-2007 13:02 592436

Возможности отсоединить винт нету...сервак Dell. Не разберешь... Проверка проводиться антивирусом dr.web...

MadMaks 30-05-2007 07:52 592740

Tosha_l
Если нет возможности выкрутить HDD, но очень хочется подлезть с другой системы, то можно поступить хитрей.
Подключаете другой HDD, с другой операционкой и антивирусом к этому железу, а "заразный" винт подключаете дополнительным, и всё получится :)
это в случаи, если есть доступ к свободным шлейфам, если нет,
я умудрялся подключать HDD не выкручивая из одного корпуса к другой сборке, но для этого нужно пространство,
и недюжинная смекалка ;)
Конечно, если сам корпус не опломбирован

truly 03-06-2007 00:19 594414

это вирус?
 
вот что мы (с нортоном) имеем на сегодняшний день:

JS/TrojanDownloader.Agent.NAH троян изолирован - удален

Win32/Adware.P2PNet приложение изолирован - удален


вчера при запуске заметила, что логотип виндовский как-то сдвинулся. примерно в то же время пропал файл.

а сегодня,когда запустила комп, рабочий стол отобразился не полностью( как будто сдвинут вбок и вверх, остальная область - просто черная). пришлось перегружаться раз 15, прежде чем все неудобства свелись к незаполненной области эрана в виде черной полосы сбоку. + неожиданно выключился комп(когда была в инете).

вопрос в следующем: проблема с экраном и отключением - это троян?

спасибо.

Severny 03-06-2007 09:41 594465

Скачай вот это http://tomcoyote.org/hjt/hjt199//hijackthis.zip , сделай сканирование и выложи результат здесь.
Будем разбираться. А рабочий стол после всего починим.

truly 03-06-2007 10:52 594468

Logfile of HijackThis v1.99.1

Platform: Windows XP SP2
MSIE: Internet Explorer v6.00 SP2

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Eset\nod32krn.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
C:\Program Files\Analog Devices\SoundMAX\DrvLsnr.exe
C:\Program Files\Eset\nod32kui.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Opera\Opera.exe
C:\Program Files\eMule\emule.exe
C:\Program Files\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
R3 - URLSearchHook: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll
O2 - BHO: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll
O2 - BHO: WebManager Class - {D5792AA9-D373-4039-8670-2CDAB6A71F15} - C:\Program Files\BitDownload\TorrentManager.dll
O3 - Toolbar: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [DrvLsnr] C:\Program Files\Analog Devices\SoundMAX\DrvLsnr.exe
O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM
O4 - HKLM\..\Run: [moresendeqsettings] C:\Documents and Settings\All Users\Application Data\Real mapi more send\Roam Dale.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [KindSign] C:\DOCUME~1\POLZOV~1\APPLIC~1\EACHID~1\Road inside.exe
O4 - HKCU\..\Run: [MAgent] C:\Documents and Settings\Polzovatel\Application Data\Mail.Ru\Agent\MAgent.exe -CU
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Закачать ВСЕ при помощи Download Master - C:\Program Files\Download Master\dmieall.htm
O8 - Extra context menu item: Закачать при помощи Download Master - C:\Program Files\Download Master\dmie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\magent.exe
O9 - Extra 'Tools' menuitem: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\magent.exe
O9 - Extra button: Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra 'Tools' menuitem: &Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Documents and Settings\Polzovatel\Application Data\Mail.Ru\Agent\magent.exe (HKCU)
O9 - Extra 'Tools' menuitem: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Documents and Settings\Polzovatel\Application Data\Mail.Ru\Agent\magent.exe (HKCU)
O17 - HKLM\System\CCS\Services\Tcpip\..\{3AC056E8-FEC6-4A3C-A33F-1563DB52A163}: NameServer = 192.168.16.3 192.168.16.5
O17 - HKLM\System\CCS\Services\Tcpip\..\{B739A5F3-F74E-4F89-BF4E-A11D9A359A44}: NameServer = 192.168.24.2,85.249.166.6,85.249.160.5
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe



извините,если это несколько больше,чем нужно:). не смогла определить,что здесь лишнее.

igorgn 03-06-2007 19:31 594600

truly
Я бы в первую очередь убрал с автозагрузки, чтобы не мешались:
C:\Documents and Settings\All Users\Application Data\Real mapi more send\Roam Dale.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\Program Files\Messenger\msmsgs.exe" /background
C:\DOCUME~1\POLZOV~1\APPLIC~1\EACHID~1\Road inside.exe
Хотя, первое и последнее - не знаю, что такое. Какая-то программа, которая на работу винды не влияет (по крайней мере, в лучшую сторону).
Цитата:

вот что мы (с нортоном) имеем на сегодняшний день
А нортона я сдесь не вижу, хотя NOD32 явно просматривается. Кстати, на любителя (а я не любитель), NOD32 по своему поведению не очень корректно работает.
NetMeeting, если им никто не пользуется, лучше отключить.


Цитата:

рабочий стол отобразился не полностью( как будто сдвинут вбок и вверх
А это, скорее всего, настройки монитора с видеоадаптером. Автоподстройка хромает.

А для нормальной работы с интернет желательно файерволл установить. Сразу будет видна сетевая активность, которую можно под себя подкорректировать.

Severny 03-06-2007 19:59 594614

Насчет рабочего стола
Скачай AVZ. Запусти, Файл--восстановление системы
Отметь галочкой
1.Восстановление настроек рабочего стола
2.Удаление всех Policies (ограничений) текущего пользователя
И нажми "выполнить отмеченные операции". И перегружайся.

truly 03-06-2007 20:32 594638

igorgn
Цитата:

Я бы в первую очередь убрал с автозагрузки, чтобы не мешались:
с удовольствием бы воспользовалась Вашим советом, но не знаю, как это делается...:)) подозреваю, что через regedit?... так что пускай мешаются...:)

igorgn
Цитата:

настройки монитора с видеоадаптером. Автоподстройка хромает
а с этим что нужно делать?


Severny

Не помогло.:( я эту операцию уже проделывала с помощью XP - с тем же результатом. интересно, а на что повлияло "удаление всех ограничений текущего пользователя"?(кроме того, что обои пришлось восстанавливать?) хотя вопрос, конечно,несколько запоздал...:))

truly 04-06-2007 13:09 594854

господа! помогите, пожалуйста...

igorgn 04-06-2007 17:01 594950

truly
В автозагрузку влезть и всё испортить (шутка. Читать - отредактировать) можно так:

1. Меню "Пуск" => выполнить => пишем без кавычек "regedit", или можно по другому, чтобы было всегда под рукой
- правой клавишей по рабочему столу => создать ярлык. В строке пишем без кавычек "regedit.exe". Жмём далее... ярлык готов.
2. Запускаем этот самый "regedit". Идём по пути в левой части редактора (снова без кавычек): "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run".
Эта самая "Run" есть ничто иное, как автозагрузка.
3. Дальше удаляем лишнее: в левом окошке жмём на "Run", в правом окошке появится его содержимое. Удаляем всё, что было перечисленно. Можно поудалять все строчки, которые я написал. От них вреда, как и пользы, никакой.
Теперь можно поработать с такими настройками. Чтобы всё "произошло" после редактирования перезагружаемся. В процессе, если глюки будут продолжаться, можно попробовать отключить NOD32. Если виновником окажется он - удалить и поставить другой.

Теперь о мониторе. Нужно утановить его родной драйвер, чтобы видеокарта корректнее видеорежимы определяла. В драйвере можно зафиксировать частоту, какая больше нравится (можно судить по размытию шрифтов. Максимальная частота для ЖК не всегда приемлима). Когда всё установится правильно, нажмём кнопку автоподстройки монитора, чтобы он запомнил расположение картинки.
Если после перезагрузки картинка уйдёт в сторону, снова делаем автоподстройку. И делаем вывод - так эта функция в мониторе работает. Судьба...

А файерволл ставим и настраиваем. Все левые поползновения в сеть-из сети будут фиксироваться.

Желаю удачи.

yurfed 04-06-2007 18:03 594982

truly всё что сказали можно удалить через сам HijackThis. Достаточно поставить птички слева от удаляемого и нажать "Fix Checked"

Вот где собака порылась. Должна быть одна строка с полным указанием пути.
c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe

Пробуй глядеть лог без запущенного IE.

Severny 04-06-2007 18:57 595005

truly
Цитата:

Не помогло.:( я эту операцию уже проделывала с помощью XP - с тем же результатом. интересно, а на что повлияло "удаление всех ограничений текущего пользователя"?(кроме того, что обои пришлось восстанавливать?) хотя вопрос, конечно,несколько запоздал...:))
Подожди, что ты делала с помощью XP? Это под ХР нельзя сделать. Ты AVZ http://z-oleg.com/avz4.zip скачивала?
Скачай и выполни, что выше написано.

А после делай так:

Пуск > Выполнить-- reg delete "HKCU\control panel\desktop" /v WallpaperOriginY /f

Нажимай клавишу ENTER

Снова Пуск > Выполнить -- reg delete "HKCU\control panel\desktop" /v WallpaperOriginX /f

И ENTER

Перезагружаемся.

После скачай это http://www.atribune.org/content/view/24/2/ и отсканируй.
А потом вот это ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe и тоже отсканируй все диски.
Обе утилиты инсталляции и денег не требуют.

truly 04-06-2007 22:22 595086

итак.

igorgn

не нортон у меня, действительно, а НОД. я думала, это одно и то же...:)

в автозагрузку я влезла. и испортила.:) не все, правда. из рекомендованного удалось найти только java. остальное нашла и испортила через HijackThis.

а про монитор - я подумала, может, дело не в драйвере (хотя он (компьютер) куплен б/у-шный, и что там стоит, кто его знает...), а в вирусах? я хочу сказать - неужели это все-таки железо, а не моя неуемная тяга к бесплатной музыке и фильмам?..:) или, мне еще сказали ( в том магазине, где покупался комп), что, возможно, экран мой перекосило от того количества программ, которые я успела скачать (типа явы и акробата... осла и т.д.) .

просто первую неделю, что я успела провести с компьютером, все было нормально. потом обнаружились вирусы и троян. и вот после этого появилась проблема с экраном.

yurfed

Цитата:

Вот где собака порылась. Должна быть одна строка с полным указанием пути. c:\progra~1\intern~1\iexplore.exe C:\Program Files\Internet Explorer\iexplore.exe Пробуй глядеть лог без запущенного IE.
не понимаю. что Вы имеете в виду? IE я вообще не пользуюсь. даже ярлык удалила.

Severny

с XP я делала "восстановление системы". AVZ скачала. и сделала восст. тоже. и оба раза - без результата. (а обои я просто восстановила вручную:)).

Док говорит, что вирусов нет.Vundo еще сканирует, завис на searching for files...divx.dll



да! вот вчера я заметила интересную вещь: если запустить винамп в полноэкранный режим - никакой черной полосы нет!.. во всех остальных случаях есть...

Severny 04-06-2007 22:41 595097

Какой-то разговор слепого с глухим получается.
Восстановление с AVZ вообще ничего общего с System Restore (восстановлением системы Windows) не имеет.
Вы пробовали выполнить в командной строке выше приведенные команды?
З.Ы. Вы точно уверены, что во время снятия логов Hijack не был запущен IE?
Дело в том, что, судя по логам, он у Вас запущен.

truly 04-06-2007 22:55 595105

нет, это разговор чайника со специалистом, вот и все:).

AVZ делала! снимала "все ограничения"!

а лог чего выложить? опять HijackThis? весь? или только running processes?

а как у меня может быть запущен IE, если я его Не запускала?

Severny 04-06-2007 22:57 595106

yurfed
Цитата:

c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
Я тоже смотрел в поиске, но такая комбинация нигде на заразу не указывает. Это скорее всего особенность Hijack.
Второе окно IE или что-то типа Maxthon или MyIE.

truly
Цитата:

Пуск > Выполнить-- reg delete "HKCU\control panel\desktop" /v WallpaperOriginY /f
Нажимай клавишу ENTER
Снова Пуск > Выполнить -- reg delete "HKCU\control panel\desktop" /v WallpaperOriginX /f
И ENTER
Перезагружаемся.
Это сделала?

truly 04-06-2007 23:01 595109

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Eset\nod32krn.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
C:\Program Files\Analog Devices\SoundMAX\DrvLsnr.exe
C:\Program Files\Eset\nod32kui.exe
C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe
C:\Program Files\eMule\emule.exe
C:\Program Files\Opera\Opera.exe
C:\WINDOWS\system32\WISPTIS.EXE
C:\Program Files\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
R3 - URLSearchHook: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll
O2 - BHO: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll
O2 - BHO: WebManager Class - {D5792AA9-D373-4039-8670-2CDAB6A71F15} - C:\Program Files\BitDownload\TorrentManager.dll
O3 - Toolbar: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [DrvLsnr] C:\Program Files\Analog Devices\SoundMAX\DrvLsnr.exe
O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MAgent] C:\Documents and Settings\Polzovatel\Application Data\Mail.Ru\Agent\MAgent.exe -CU
O4 - HKCU\..\Run: [KindSign] C:\DOCUME~1\POLZOV~1\APPLIC~1\EACHID~1\Road inside.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Закачать ВСЕ при помощи Download Master - C:\Program Files\Download Master\dmieall.htm
O8 - Extra context menu item: Закачать при помощи Download Master - C:\Program Files\Download Master\dmie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\magent.exe
O9 - Extra 'Tools' menuitem: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\magent.exe
O9 - Extra button: Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra 'Tools' menuitem: &Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Documents and Settings\Polzovatel\Application Data\Mail.Ru\Agent\magent.exe (HKCU)
O9 - Extra 'Tools' menuitem: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Documents and Settings\Polzovatel\Application Data\Mail.Ru\Agent\magent.exe (HKCU)
O17 - HKLM\System\CCS\Services\Tcpip\..\{3AC056E8-FEC6-4A3C-A33F-1563DB52A163}: NameServer = 192.168.64.7 192.168.48.6
O17 - HKLM\System\CCS\Services\Tcpip\..\{B739A5F3-F74E-4F89-BF4E-A11D9A359A44}: NameServer = 192.168.24.2,85.249.166.6,85.249.160.5
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe


O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll
-это и есть IE, который я Не запускала?:)


нет! я поняла, это восстанавливает Обои, а не экран. сейчас попробую..

Severny 04-06-2007 23:03 595110

C:\Program Files\Internet Explorer\iexplore.exe
c:\progra~1\intern~1\iexplore.exe
Вот он.

truly 04-06-2007 23:08 595115

rкто ОН? и что с Ним делать?

только что выполнила 2 команды (см. выше) . ничего.

поняла, КТО:). и что теперь?

Severny 04-06-2007 23:10 595117

Он -- Интернет Эксплорер !!!!
После выполнения команд перегрузилась?

truly 04-06-2007 23:26 595123

да, перегрузилась.

видимо, все-таки - железо? но почему тогда заставка( красивая такая, крутящаяся) в полноэкранном режиме отображается нормально?

я плеер имею в виду.

Severny 04-06-2007 23:33 595124

Если ты не пользуешься IE, а юзаешь Оперу, то будешь ли ты согласна вырубить все BHO (дополнения IE)?
Заразу твою трудно выцепить.
Если ты ничего этого не пользуешь, то фикси в Hijack.

R3 - URLSearchHook: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll
O2 - BHO: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll
O2 - BHO: WebManager Class - {D5792AA9-D373-4039-8670-2CDAB6A71F15} - C:\Program Files\BitDownload\TorrentManager.dll
O3 - Toolbar: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll
O4 - HKCU\..\Run: [KindSign] C:\DOCUME~1\POLZOV~1\APPLIC~1\EACHID~1\Road inside.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Закачать ВСЕ при помощи Download Master - C:\Program Files\Download Master\dmieall.htm
O8 - Extra context menu item: Закачать при помощи Download Master - C:\Program Files\Download Master\dmie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\magent.exe
O9 - Extra button: Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra 'Tools' menuitem: &Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

truly 04-06-2007 23:34 595125

igorgn

Цитата:

можно попробовать отключить NOD32
а как?

yurfed 05-06-2007 00:25 595142

truly Анализируем
R0, R1, R2, R3 - Изменения в реестре, касающиеся начальной и поисковых страниц Internet Explorer
N1, N2, N3, N4 - Изменения в реестре, касающиеся начальной и поисковых страниц Netscape/Mozilla
F0, F1, F2, F3 - Автозагрузка программ и приложений из ini-файлов
O1 - Изменения в файле Hosts
O2 - (BHO) Browser Helper Objects
O3 - Internet Explorer Тoolbars
O4 - Автозагрузка программ из реестра или Startup
O5 - Опции Internet Explorer невидимые на Панели Управления
O6 - Опции Internet Explorer, ограниченные Администратором (Policies)
O7 - Доступ к Regedit, ограниченный Администратором (Policies)
O8 - Дополнительные пункты Internet Explorer в "right-click" меню
O9 - Дополнительные кнопки на главной панели инструментов IE
O10 - Winsock
O11 - Дополнительные опции в расширенном меню загрузки IE
O12 - Плагины Internet Explorer
O13 - IE Default Prefixes
O14 - Изменения в файле IERESET.INF
O15 - Сайты, добавленные в Trusted Zone
O16 - Файлы, загруженные с помощью ActiveX
O17 - Домен (Domain)
O18 - Перечисление существующих протоколов и фильтров
O19 - Style Sheet пользователя
O20 - AppInit_DLLs
O21 - (SSODL) Shell Service Object Delay Load
O22 - Shared Task Scheduler (Планировщик задач)
O23 - Сервисы Windows NT



truly
Цитата:

а как у меня может быть запущен IE, если я его Не запускала?
А в голову после этого дурные мысли не лезут, типа - не запускала, а он всё равно пришёл, любимый. Это указывает на маскирующийся процесс под IE.
Вроде уже неоднократно было сказано проверить под AVZ.
Но прежде выполни в меню "Файл" - "Стандартные скрипты". Ставь птичку на номере 1 из списка. Запусти. Потом включаем в меню AVZ Guard, в "Параметры поиска" ставим все возможные галки в разделе Anti-RootKit. В разделе "Эврестический анализ" задираем движок вверх и птичку на "Расширеный анализ". Проверяемся.
Кстати лог и от AVZ интересно посмотреть. (Файл - Сохранить протокол). Лучше прикрепить к посту архивом.

Обратите внимание, как пишет Maxton про себя в логе. Ни каких "двойных стандартов" и записей с прописных букв, при этом не делается.

Logfile of HijackThis v1.99.1
Scan saved at 0:34:48, on 05.06.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16414)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\Explorer.EXE
E:\windows\hffext\hffsrv.exe
E:\WINDOWS\system32\nvsvc32.exe
E:\Program Files\Agnitum\Outpost Firewall\outpost.exe
E:\PROGRA~1\DrWeb\spidernt.exe
E:\Program Files\D-Link\DSL-200\dslstat.exe
E:\PROGRA~1\DrWeb\SpiderNT.exe
E:\Program Files\D-Link\DSL-200\dslagent.exe
E:\WINDOWS\system32\ctfmon.exe
E:\Program Files\Opera AC\opera.exe
F:\1\Internet\Browser\Maxton\Maxthon.1.60.RuBoardEdition.FULL\Maxthon.exe
E:\Program Files\Internet Explorer\iexplore.exe
F:\1\AntiVir\hijackthis\HijackThis.exe

truly 05-06-2007 08:45 595198

yurfed
Цитата:

А в голову после этого дурные мысли не лезут, типа - не запускала, а он всё равно пришёл, любимый. Это указывает на маскирующийся процесс под IE.
лезут.но ничего же не найдено (кроме того,что нашел nod - и "изолировал-удалил"). сейчас еще раз проверю под AVZ.

truly 05-06-2007 09:12 595205

Вложений: 1
да, видимо, что-то я не то проверяла: :)

truly 05-06-2007 09:22 595208

какая-то ерунда с этой AVZ... сначала никак не хотела закрываться, а теперь вот не могу открыть этот самый лог :"отказано в доступе..."

да! я думала, мне показалось - ярлыки на Рабочем столе перемещаются. это какая-то оптимизация винд. или... то, что в логе AVZ красным выделено:)?

truly 05-06-2007 09:45 595220

не понимаю... теперь еще и саму avz не открыть. то же самое - "нет прав доступа".

ни один файл теперь не открывается!вообще.

включая Диспетчер задач.


truly 05-06-2007 10:14 595235

у меня не получается открыть этот архив. поэтому, на всякий случай, - вот так еще:

Протокол антивирусной утилиты AVZ версии 4.25
Сканирование запущено в 05.06.2007 9:00:06
Загружена база: 110782 сигнатуры, 2 нейропрофиля, 55 микропрограмм лечения, база от 04.06.2007 18:31
Загружены микропрограммы эвристики: 370
Загружены цифровые подписи системных файлов: 60126
Режим эвристического анализатора: Максимальный уровень эвристики
Режим лечения: выключено
Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
Анализ kernel32.dll, таблица экспорта найдена в секции .text
Анализ ntdll.dll, таблица экспорта найдена в секции .text
Анализ user32.dll, таблица экспорта найдена в секции .text
Анализ advapi32.dll, таблица экспорта найдена в секции .text
Анализ ws2_32.dll, таблица экспорта найдена в секции .text
Анализ wininet.dll, таблица экспорта найдена в секции .text
Анализ rasapi32.dll, таблица экспорта найдена в секции .text
Анализ urlmon.dll, таблица экспорта найдена в секции .text
Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.4 Поиск маскировки процессов и драйверов
Проверка не производится, так как не установлен драйвер мониторинга AVZPM
2. Проверка памяти
Количество найденных процессов: 27
Анализатор - изучается процесс 1472 C:\WINDOWS\system32\spoolsv.exe
[ES]:Может работать с сетью
[ES]:Приложение не имеет видимых окон
[ES]:Размещается в системной папке
[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
Процесс c:\windows\system32\spoolsv.exe может работать с сетью (netapi32.dll)
Процесс c:\program files\emule\emule.exe может работать с сетью (urlmon.dll,wininet.dll,netapi32.dll)
Процесс c:\program files\download master\dmaster.exe может работать с сетью (wininet.dll,netapi32.dll,urlmon.dll)
Анализатор - изучается процесс 1736 C:\Program Files\Opera\Opera.exe
[ES]:Может работать с сетью
[ES]:Прослушивает порты, применяемые протоколом HTTP !
[ES]:EXE упаковщик ?
[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
Процесс c:\program files\opera\opera.exe может работать с сетью (wininet.dll,netapi32.dll)
Количество загруженных модулей: 306
Проверка памяти завершена
3. Сканирование дисков
4. Проверка Winsock Layered Service Provider (SPI/LSP)
Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
C:\WINDOWS\system32\RICHED20.dll --> Подозрение на Keylogger или троянскую DLL
C:\WINDOWS\system32\RICHED20.dll>>> Поведенческий анализ:
Типичное для кейлоггеров поведение не зарегистрировано
На заметку: Заподозренные файлы НЕ следует удалять, их следует прислать для анализа (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
Проверка отключена пользователем
7. Эвристичеcкая проверка системы
Проверка завершена
Просканировано файлов: 333, извлечено из архивов: 0, найдено вредоносных программ 0
Сканирование завершено в 05.06.2007 9:00:36
Сканирование длилось 00:00:31
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться в конференцию - http://virusinfo.info

Severny 05-06-2007 11:45 595285

Ничего не открывается и не запускается -- AVZ Guard случайно не включен?

З.Ы. Самое тут правильное будет formac c:, ИМХО.
Быстрее и надежнее. Руткит-технологии, чесслово, затрудняют процесс лечения удаленно.

truly 05-06-2007 11:58 595293

видимо, да. Был, во всяком случае:). я перегрузилась в "последнюю удачную конфигурацию" - и дикая паника прошла.:) как и желание связываться с этой avz... лучше буду жить с таким экраном....

Severny 05-06-2007 14:12 595372

Цитата:

лучше буду жить с таким экраном....
Эсли бы проблема ограничивалась одним экраном - это было бы пол беды :(:(:(

truly 05-06-2007 17:39 595488

а какие у меня проблемы?:)

ну, пропало немножко скачанной из инета музыки. но это не беда (к тому же я вовсе не уверена, что это не мой склероз:). может, сама выбросила и забыла....)

ну, ярлыки скачут по столу... но может, это винды у меня так капризно себя ведут.

ну, и какие-то мелкие претензии по поводу инета, которые я бы даже не решилась здесь опубликовать (это все моя мнительность, наверно:))...

вот экран - да. но я уже привыкла, почти.

я просто поняла, повозившись немного, что лечением, в т. ч. компа, должны заниматься специалисты...:( иначе - чревато если не фатальным исходом любимой игрушки, то состоянием ее владелицы, близким к оному( исходу т. е. :)). (см. выше)...

Severny 05-06-2007 18:33 595526

c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
Вот видимая проблема, как еще заметил yurfed.
Уверен, что это вершина айсберга.
А прыгающие иконки и кривой рабочий стол -- это побочный эффект всего лишь.

truly 05-06-2007 20:13 595597

так что же мне делать?
с реестром я работать не умею. ну не получается.

опять запускать ...avz??отключив guard?

yurfed 06-06-2007 04:05 595730

truly
Цитата:

как и желание связываться с этой avz... лучше буду жить с таким экраном....
Ну -ну. Лучше свяэаться с вирусами. Чем дальше в лес, тем толще партизаны.
Грузись с загрузочного СД. Очень хорош в этом случае Hiren's Boot CD. С него и лечись.
В конце - концов, сделай бекап диска(если место есть), прежде перенеси свою музыку в другое место, отформатируйся, коли не можешь вылечится от заразы.
Цитата:

опять запускать ...avz??отключив guard?
Да!
Удали NOD и ставь каспера или доктора Веба
Из твоего последнего лога Режим лечения: выключено и Проверка не производится, так как не установлен драйвер мониторинга AVZPM Почему так?
Процесс c:\program files\emule\emule.exe может работать с сетью (urlmon.dll,wininet.dll,netapi32.dll) убери, это нужно только когда пользуешся.
Цитата:

а какие у меня проблемы?:)

ну, пропало немножко скачанной из инета музыки. но это не беда (к тому же я вовсе не уверена, что это не мой склероз:). может, сама выбросила и забыла....)

ну, ярлыки скачут по столу... но может, это винды у меня так капризно себя ведут.

ну, и какие-то мелкие претензии по поводу инета, которые я бы даже не решилась здесь опубликовать (это все моя мнительность, наверно:))...

вот экран - да. но я уже привыкла, почти.

я просто поняла, повозившись немного, что лечением, в т. ч. компа, должны заниматься специалисты...:( иначе - чревато если не фатальным исходом любимой игрушки, то состоянием ее владелицы, близким к оному( исходу т. е. :)). (см. выше)...
Ну это уже совсем упадническое настроение :)

Похоже у тебя сидит сетевой червь Nimda (читается как "Админ", только наоборот)

yurfed 06-06-2007 04:34 595731

Win32.HLLW.Nimda.57344

Очень опасный вирус-червь. Размножается под операционными системами WinNT/Win2k/Win9x. Способен поражать как серверы IIS (Internet Information Server) 4/5, так и клиентские станции.

При запуске инфицированного файла вирус первым делом проверяет наличие собственной активной копии в памяти компьютера и, если такая копия найдена, завершает работу. В противном случае вирус определяет, из какого файла он был активизирован и, если активация произошла из инфицированного вирусом файла (а не вирусного файла-дроппера, содержащего исключительно код вируса), то вирусом создается файл с именем, аналогичным запущенному с добавленным пробелом в конце, т.е.
TEST.EXE -> TEST .EXE
(мы это наблюдаем здесь
c:\progra~1\intern~1\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
)
(или, если запуск был произведен с сетевого диска, вирус создает временный файл со случайным именем во временном каталоге), в который из собственных ресурсов (resources) инфицированного файла вирус извлекает содержимое оригинального файла, а затем запускает его.

Далее вирус создает свою копию во временном каталоге и запускает ее с параметром -dontrunold в командной строке, помечает запущенный файл как подлежащий удалению при следующей перезагрузке системы (через файл WININIT.INI в Win9x или вызовом соответствующей функции API в WinNT/2k) и с вероятностью 1/5 пытается удалить все "README*.EXE" файлы во временном каталоге (т.к. из-за используемой в размножении вируса ошибки в Internet Explorer вирусные копии в этих файлах будут накапливаться во временном каталоге), после чего первая вирусная копия завершает свою работу.

Запущенная копия создает еще один свой экземпляр со случайным именем во временном каталоге и пытается очистить собственную секцию ресурсов от возможно содержащегося там оригинального файла-родителя, но в системах Win9x системная реализация механизма работы с ресурсами отсутствует, поэтому данная попытка удачна только в OS WinNT/2k. После чего пытается определить из настроек TCP/IP в каждом из зарегистрированных сетевых интерфейсов адрес используемого DNS сервера и в случае успеха сохраняет адрес в собственном коде, записывая его непосредственно в ранее созданный временный вирусный файл. Далее вирус создает собственный файл-шаблон, состоящий из сообщения, содержащего специальным образом оформленный вирусный код в формате MIME, который будет в последствии использован для рассылке по E-mail. Далее вирус в зависимости о типа системы пытается внедрить свою копию в системный процесс EXPLORER (WinNT/2k) либо регистрирует свой процесс как сервисный (Win9x), исключая его из списка задач. После чего входит в основной цикл размножения.

Вирус ожидает 30 секунд после чего получает имя хост-машины, его IP-адрес, в системе WinNT/2k запускает в отдельной нити (thread) собственную реализацию TFTP сервера (порт 69/udp), которая при запросе будет отдавать содержимое вирусного файла клиентской стороне и в зависимости от системы порождает 60(рабочая станция) или 200(сервер) нитей для сканирования и атак на уязвимые IIS серверы (в системах Win9x попытки данной атаки вирусом не предпринимаются).

Для атаки на IIS серверы вирус использует уязвимость "Microsoft IIS CGI Filename Decode Error Vulnerability" (май 2001), уязвимость "Microsoft IIS Unicode Bug" (декабрь 2000), а также пытается использовать последствия компрометации серверов червями CodeRedII и sadmind/IIS. В случае успеха атаки на удаленном сервере инициируется TFTP-сессия с атакующим хостом, вирусом передается собственный код, который копируется в файл ADMIN.DLL, запускается на выполнение; в свою очередь производит собственную копию в файл %windows%mmc.exe и перезапускает его.

Далее работающий в системе Win9x вирус создает свою копии в %WINDOWS%LOAD.EXE и %WINDOWS%RICHED20.DLL с атрибутами read-only, hidden и system и записывает вызов LOAD.EXE в параметр Shell файла SYSTEM.INI, - таким образом, вирус будет активизироваться при каждой перезагрузке.
C:\WINDOWS\system32\RICHED20.dll --> тоже имеем в логе


Под WinNT/2k вирус проходит все подкаталоги до четвертого уровня вложенности на всех дисках, ищет файлы DEFAULT, INDEX, MAIN и с определенной вероятностью файл readme с расширениями .ASP, .HTM, .HTML, при их нахождении копирует ранее созданный вирусный MIME-шаблон в файл README.EML в найденном каталоге и замещает содержимое найденных файлов на небольшой скрипт, при попытке просмотра которого в Web-браузере, в новом окне будет открыт вирусный файл README.EML. Таким образом, вирусом удаляются главные страницы на Web сервере, а при попытке захода пользователя на такую страницу в случае, если его Internet Explorer уязвим к используемой вирусом "дыре" в безопасности, на компьютере пользователя автоматически будет активизирован вирус (см. ниже).

Далее (только под WinNT/2k) вирус получает в реестре список зарегистрированных приложений и пытается инфицировать все принадлежащие им *.EXE файлы. Инфицирование производится вирусом перемещением оригинального содержимого файла в собственную секцию ресурсов и корректировку отображаемой вирусной иконки (icon) на принадлежащую оригинальному файлу.

После этого вирус производит поиск и инфицирование файлов на зарегистрированных доступных сетевых ресурсах (WinNT/2k) или открывает локальные диски для полного беспарольного сетевого доступа (Win9x). Проход осуществляется по всем каталогам: - инфицируются все *.EXE файлы (кроме WINZIP32.EXE)
- если в каталоге найден файл с расширением .EML, .NWS или .DOC, то в этом каталоге вирусом создается собственная копия с именем RICHED20.DLL. Библиотека RICHED20.DLL используется для работы с Reach Edit Controls многими приложениями (в том числе Outlook и MS Office). Таким образом, при попытке открытия файла в каталоге будет запущен Outlook или MS Office, который в процессе своей инициализации попытается загрузить (если она уже не загружена) библиотеку RICHED20.DLL. Так как система сначала пытается искать загружаемые библиотеки в текущем каталоге, то будет загружена не оригинальная библиотека, а вирусная копия (!).
также при нахождении .EML или .NWS файлов вирус с определенной вероятностью может создать в этом каталоге свою копию в виде MIME-шаблона с именем одного из файлов в папке My Documents (обычно) и расширением EML или NWS.

Далее вирус пытается определить, используя функции MAPI, адрес использующегося на хосте SMTP сервера и список адресов из адресной книги и кэша HTML файлов, и разослать по ним свои копии. Рассылаемые вирусом копии представляют собой специально подготовленное текстовое HTML-сообщение с прикрепленным файлом readme.exe. Обычно размер файла - 57344 байта, однако в случае, если вирус стартовал из инфицированного файла и не смог очистить свою секцию ресурсов от оригинального содержимого инфицированной программы, размер файла может быть бОльшим. Данное сообщение составлено таким образом, чтобы при его просмотре средствами Internet Explorer, а также программами, использующими Internet Explorer для просмотра html (Outlook, Outlook Express), прикрепленный файл был бы запущен автоматически. Данная уязвимость - "Incorrect MIME header" была обнаружена в Internet Explorer в конце марта 2001 года.

После этого вирус выключает отображения скрытых файлов и расширений имен файлов в настройках Explorer и в системе WinNT/2k разрешает аккаунт Guest, добавляет пользователя Guest в группу Administrators и присваивает ему пустой пароль, затем открывая для полного сетевого доступа все локальные диски.

Далее вирус перебирает ip-адреса в случайном диапазоне и пытается получить доступ к доступным на запись сетевым ресурсам, где пытается распространить собственные копии, как это было описано выше.

После этих манипуляций вирус ожидает около 3 минут, после чего весь цикл повторяется.

Данный вирус ввиду большого спектра использованных для атаки и распространения уязвимостей представляет собой большую опасность: он способен размножаться различными способами и повторно атаковать оставшиеся уязвимыми системы даже после их излечения. Поэтому мы настоятельно рекомендуем установить последние обновления безопасности OS Windows.

Кумулятивный патч для IIS серверов:

http://www.microsoft.com/technet/sec...n/MS01-044.asp

Патч от уязвимости почтовых клиентов "Incorrect MIME header":
http://www.microsoft.com/technet/sec...n/MS01-020.asp


НО МОЖЕТ И ОШИБАЮСЬ.

truly 06-06-2007 20:44 596105

yurfed

Цитата:

Hiren's Boot CD. С него и лечись.
а как лечиться?

Цитата:

В конце - концов, сделай бекап диска(если место есть), прежде перенеси свою музыку в другое место, отформатируйся, коли не можешь вылечится от заразы.
Вы про про жесткий диск? и как делать этот самый бекап? и где должно быть место? отформатировать - значит, сотрутся все песни? и не только они?:)

Цитата:

Удали NOD и ставь каспера или доктора Веба
каспера сейчас скачиваю. а вот доктор веб ничего не обнаружил, о чем я уже писала.

Цитата:

Из твоего последнего лога Режим лечения: выключено и Проверка не производится, так как не установлен драйвер мониторинга AVZPM Почему так?
не знаю. комп был куплен с предустановленной XP. для меня все эти драйверы - темный лес...

Цитата:

Процесс c:\program files\emule\emule.exe может работать с сетью (urlmon.dll,wininet.dll,netapi32.dll) убери, это нужно только когда пользуешся.
это в реестре опять?

как я поняла, этот червь для меня опасен только тем, что откроет доступ ко всем моим документам из сети, да? (насчет пропажи главных страниц на сайтах ничего не замечала..)

Цитата:

Кумулятивный патч для IIS серверов:
http://www.microsoft.com/technet/se...in/MS01-044.asp
Патч от уязвимости почтовых клиентов "Incorrect MIME header":
http://www.microsoft.com/technet/se...in/MS01-020.asp
а с этим что делать? кнопочки download it now!:) там вроде нет...

truly
Цитата:

Из твоего последнего лога Режим лечения: выключено и Проверка не производится, так как не установлен драйвер мониторинга AVZPM Почему так?

не знаю. комп был куплен с предустановленной XP. для меня все эти драйверы - темный лес...
ой!:) это Вы имели в виду - надо было что-то в самой avz включить?...:)

truly 06-06-2007 22:20 596145

вот. и зачем было нод удалять? мне только потом пришло в голову, что он у меня обновлялся регулярно(неужели легальный?:)), а условно-бесплатным каспером этого ждать не приходится... вот и осталась девушка без антивируса... благодаря своей глупости. и поделом! однако, прошу прощения за лирическое отступление. вот отчет каспера:

обнаружено: программа-реклама not-a-virus:AdWare.Win32.Altnet.l Файл: C:\Documents and Settings\Polzovatel\Local Settings\Temp\asmfiles.cab/asm.exe//Pex
обнаружено: программа-реклама not-a-virus:AdWare.Win32.Altnet.b Файл: C:\Documents and Settings\Polzovatel\Local Settings\Temp\asmfiles.cab/asmps.dll
обнаружено: программа-реклама not-a-virus:AdWare.Win32.Altnet.l Файл: C:\Documents and Settings\Polzovatel\Local Settings\Temporary Internet Files\Content.IE5\OBOPOT21\asmfiles[1].cab/asm.exe//Pex
обнаружено: программа-реклама not-a-virus:AdWare.Win32.Altnet.b Файл: C:\Documents and Settings\Polzovatel\Local Settings\Temporary Internet Files\Content.IE5\OBOPOT21\asmfiles[1].cab/asmps.dll
обнаружено: троянская программа Trojan.Win32.Inject.ba Файл: C:\Program Files\BitDownload\ZM\minime.exe
обнаружено: программа-реклама not-a-virus:AdWare.Win32.Altnet.b Файл: C:\Documents and Settings\Polzovatel\Local Settings\Temporary Internet Files\Content.IE5\OBOPOT21\asmfiles[1].cab

yurfed 06-06-2007 23:59 596179

truly Если Ассемблером не пользуешся, то всё приведёное выше удаляй. Вычисти все временные папки, включая Temporary Internet Files.
обнаружено: троянская программа Trojan.Win32.Inject.ba Файл: C:\Program Files\BitDownload\ZM\minime.exe Что это такое, я не знаю. Если ты это не используешь, удаляй. Не обязательно вирус. По названию похоже на скачивалку.
Совсем непонятно, ты пользуешь Оперу? Тогда откуда весь этот хлам расписаный выше.

truly 07-06-2007 00:08 596182

все удалила. (а 2 - вылечены, adware которые).

правда, каспер надоел уже своими требованиями "активировать приложение":). да и с мэйл-агентом теперь проблемы - не сразу запускается, пишет, что, возможно, сетевой экран не пускает avp.exe.

а использую - оперу, да.

а почему экран мой не встал на место?!:)

yurfed 07-06-2007 00:20 596185

truly
Цитата:

а почему экран мой не встал на место?!:
) Это железные проблемы. Попробуй смени частоту развёртки с 60 на 70, 75 85 и тд.
ЗЫ Говорить о том что и не видели. Распиши своё железо.

truly 07-06-2007 00:41 596187

про железо написать смогу вряд ли, комп б/у. марку монитора?:)

а частоту развертки как менять?

а нет. я туда уже заходила (не помню как, правда:)). там стоит максимальная - 75. а это возможно, что "железные проблемы" не проявляются в винампе и при загрузке, когда весь экран заполнен заставкой производителя?

yurfed 07-06-2007 00:50 596192

truly
Цитата:

а это возможно, что "железные проблемы" не проявляются в винампе и при загрузке, когда весь экран заполнен заставкой производителя?
???

truly 07-06-2007 00:57 596195

я имею в виду - если таковы настройки экрана/ проблемы с видеокартой/или что там еще може хромать - почему экран отображается нормально, на 100% в режиме полноэкранного воспроизведения песни (ну, знаете, если заставку включить - фигурки там какие-нибудь) и когда комп включается и весь экран занимает изображение логотипа производителя, без всяких изъянов, сдвигов и черных полос?

yurfed 07-06-2007 07:17 596236

truly Ну так я же сказал. Это зависит от частоты развёртки. Горизонтальная синхронизация сдвигает изображение влево/право.
Цитата:

и весь экран занимает изображение логотипа производителя, без всяких изъянов, сдвигов и черных полос?
В ДОС режиме экран отображается 720х400 и 70Гц. В Виндовс разрешение экрана может быть любым. Если у тебя монитор 17', выставь 1024х768 точек. Пробуй различную частоту экрана.
Монитор и видеокарта напиши какие.

Severny 07-06-2007 09:19 596267

Может у нее монитор TFT. Тогда выставлять 1280*1024. А частоту развертки 60 Гц оставить.
Только это не от этого зависит. Это вирусные проделки. Я уже встречал такое на форумах по лечению вирусов.
Оттуда предложил, как лечить.
Попробуй повторить:
Запусти AVZ. Файл--восстановление системы
Отметь галочкой
1. Восстановление настроек рабочего стола
2. Удаление всех Policies (ограничений) текущего пользователя
И нажми "выполнить отмеченные операции". И перегружайся.
3. А после делай так:

Пуск > Выполнить> reg delete "HKCU\control panel\desktop" /v WallpaperOriginY /f

Нажимай клавишу ENTER

Снова Пуск > Выполнить> reg delete "HKCU\control panel\desktop" /v WallpaperOriginX /f

И ENTER

Перезагружаемся.

P.S. Когда делаешь Пуск -- Выполнить... должно черное окошко консоли проскакивать. Ты его видела?

yurfed 07-06-2007 09:22 596268

Severny Я думаю элементарно слетело разрешение и рефреш экрана.
И я так понял девушка вылечилась. :)

Severny 07-06-2007 09:23 596269

yurfed Сейчас ссылку кину в РМ

yurfed 07-06-2007 10:00 596279

Кстати, truly тоже обязательно для прочтения. Читать

truly 07-06-2007 10:18 596283

монитор 15 ж/к [TFT]. "видеоадаптер" - INTEL (К) 82865G Graphics Controller. с avz попробую попозже. не хочется с утра портить себе настроение. :)

1024х768 - это максимальное разрешение у меня. оно и стоит.

прочла. настроение испортилось. сделаю попозже. (если разберусь, как этот guard отключить)

truly 07-06-2007 20:18 596592

сделала еще раз восстановление через avz. с таким же успехом. только что guard был отключен, поэтому на сей раз обошлось без сердечных приступов:).

Severny
Цитата:

P.S. Когда делаешь Пуск -- Выполнить... должно черное окошко консоли проскакивать.
заметила, промелькнуло (нет, даже мигнуло) что-то, когда нажала на Enter, но какого Оно было цвета, рассмотреть было невозможно.:)

truly 07-06-2007 20:38 596604

сделала еще раз. за черное окошко теперь могу поручиться:).

а экран кривой тоже на месте. ну и ладно, пусть будет как есть.

спасибо всем за помощь!


Jerry1 08-06-2007 14:36 596895

Плиз хелп! Замучил вирус!
 
Стоит Symanteck antivirus - базы обновляются каждую неделю (ежедневное съедает слишком много трафика), Пользователь нахватал вирусов, symanteck после полной проверки удалил все кроме одного: как только проходишь авторизацию на прокси комп начинает отыскивать и коннектиться к почтовым серверам (список довольно большой), прокси его на этом ловит и блокирует пользователя. После проверки на вирусы обнаружил, что свалился брэндмауэр windows (система windows xp) - переустановил его (вернее обновил его конфигурацию). Теперь полную проверку на вирусы комп проходит на ура без единого вируса, а почта как рассылалась после авторизации, так и рассылается. В процессах "левых" не обнаружено. Раньше у меня была программка, кот. показывала какие порты используеются и какими процессами, сейчас не могу найти. Может кто подскажет в каком направлении можно копать? (ах да реестр тоже проверил в "run" никаких левых задач больше нет.)

Greyman 08-06-2007 15:14 596909

Надо проверить винт с другой машины или хотя бы попробовать воспользоваться антируткитами (все равно это не даст полной гарантии при проверке с потенциально уже зараженной системы). Незабываем про критические обновления виндов... Ну все же имеет смысл таки посмотреть эту тему (включая приведенные ссылки):
Борьба с троянами, шпионскими и рекламными модулями

VladimirB 08-06-2007 21:48 597100

Обновляться желательно не раз в неделю, а хотя бы раз в день.
Прверьтесь из-под чистой системы

BOJIAHg 12-06-2007 18:33 598467

Впринципе можно сделать откат системы. Например на 5 дней назад.

Erekle 13-06-2007 02:26 598579

Да, можно попытаться! - До того дня, когда появилась проблема. И вполне может быть, если зараза где-то ещё есть, она будет заактивирована опять только вручную.
Чтобы исключить возможность удаления чего-то с рабочего стола или Документов (вроде однажды у меня стерло новые файлы), или изменения старыми вариантами, можно скопировать их в другое место на всякий случай.

BOJIAHg 13-06-2007 21:48 598994

Цитата:

все равно это не даст полной гарантии при проверке с потенциально уже зараженной системы)
Нескажите... В прогах типа ад-аваре, каспер 6.0 и 7.0 есть функция установки на заражённую машинку, а так же благодаря самозащите при установке на заражённый комп вирь почти неимеет шанса сбить установку. Этой фичи нету ни в симантеке, ни в ноде. Так же самозащита у них галимая. Это можно посмотреть вот тут: http://forum.oszone.net/thread-85326.html

BOJIAHg 13-06-2007 23:27 599021

Как вариант нарезать на болванку каспера, и поставить его на заражённую машину, благо у него есть функция поставки на заражённую машину. Так же после установки включена самозащита. Т.е вирь уже не смогет подпортить ему "репутацию". Далее проверяем серв и вуаля всё клир, благодаря функции отката изменений сделанных вирями. Подобной штуки нету ни у нода ну у нортона. Поверь, мне помогло. Или ещё как вариант. Забыл как диски называються, короче с них грузишся и типа в досе или ещё хз где этот диск запускаеться и ты там выбираеш разные проги. Так вот надыбай такой диско, и посвежей, посвежей, и загрузись с него. Там полюбому должны быть антивири. Прогони всеми антивирями свой сервак и дело с концом.

Greyman 14-06-2007 02:11 599067

BOJIAHg
Цитата:

Цитата:

Цитата:все равно это не даст полной гарантии при проверке с потенциально уже зараженной системы)
Нескажите... В прогах типа ад-аваре, каспер 6.0 и 7.0 есть функция установки на заражённую машинку, а так же благодаря самозащите при установке на заражённый комп вирь почти неимеет шанса сбить установку.
Во-первых, "почти не имеет шанса" - это уже не 100%, а, во-вторых, некоторые руткиты можно обнаружить тока побитным сравнением данных, считанных с винчестера стандартными функциями и полученных использованием прямых команд и прерываний БИОС, т. к. укоренившийся руткит может подменять все данные стандартных функций. Данные о заражении можно было бы получить проверяя контрольные суммы файлов, но для этого они д/б известны для каждого потенциально зараженного файла, но для его чистого вида, что при установке на зараженный комп невозможно (можно только иметь список для наиболее критичных стандартных файлов ОС). Однако и это не поможет при запуске тела вируса из реестра, скрипта или конфигурационного файла, т. к. стандартной контрольной суммы для таких файлов нет.


Предупреждение! Хватит вставлять рекламу каспера всезде где ни попадя, в т. ч. и не к месту. Если не успокоишся, придется думать о принудительных мерах лечения :moderator

truly 18-06-2007 00:16 600521

здравствуйте!
в моей жизни произошли кое-какие подвижки, вот, спешу поделиться:):

кривой экран перестал быть таковым после нажатия кнопочки Auto на мониторе (ну, примерно так. дело в том, что священнодействовала не я, так что за точность ручаться не могу:)).
так что на свой вопрос я, кажется, ответила:)

но - знакомый маг и волшебник был вызван по другому поводу: сегодня утром обнаружилось, что из гугла (а также других поисковиков - ну, яндекса, то есть:)) пропали строчки поиска. на мейл ру тоже не было строки ввода адреса ящика. а в остальном - сайты как сайты, все в порядке:).
более того: мой любимый сайт с картинками вдруг отказался мне их показывать! ну вообще! хотя...вот еще несколько дней назад заметила, что картинки грузятся как-то странно: только когда страница эта открыта.

вот появился новый вопрос: этот самый знакомый сказал, что навряд ли это какой-нибудь вирус (червь и т.д.). просто ошибка (или "износ", не помню) системы. которых накопилось так много, что они уже не позволяют нормально просматривать сайты. короче говоря, надо переустанавливать:(.
и животных всяких на моем компьютере искать отказался...:/

хотелось бы ваши мнения, господа.

yurfed 18-06-2007 00:22 600526

truly
Цитата:

кривой экран перестал быть таковым после нажатия кнопочки Auto на мониторе
Ну так вроде о режимах говорили.
А ещё будет интересно узнать какой браузер используем под и-нет. Это очень важно.
Цитата:

просто ошибка (или "износ", не помню)
Износ может быть только по железу. Пропавшая строка поиска это не износ.
Плз, подробнее, что случилось. И почему ваш МАГИСТР не смог это исправить?

truly 18-06-2007 01:39 600542

пользуюсь (-лась, точнее..:( ) оперой.

итак: сегодня, когда я пошла в гугл, все, что я там нашла - красивую картинку с логотипом и ссылками Все о гугл и т.д. самой строки поиска не было. пошла на яндекс - то же самое. на мейл ру - вместо строки, куда вводится адрес ящика - просто все закрашено синим, и все.
когда же я зашла-таки на свой ящик (через мейл агента), то не обнаружила там чек-боксов (хотела удалить письмо). и выйти тоже было нельзя - не было кнопки "выход". (т. е. исчезли все формы для заполнения на страницах.) вышла, просто закрыв окно.

потом пошла на свой любимый сайт с картинками (архив по изобразит. искусству). вместо сайта - пустая страница с его адресом в строке поиска. естественно, многократные нажатия на Обновить ни к чему не привели. причем картинки с других сайтов, занесенные в Закладки, отображались нормально.

хотя еще вчера они как-то странно грузились - очень медленно и нехотя, что ли. если я оставляла грузиться картинку и уходила в другое окно, то по возвращении обнаруживала, что картинка осталась на той же стадии загрузки. а вот если оставаться на этой вкладке, можно было дождаться чуда, в конце концов:).

и с плеером какая-то странная вещь: во время воспроизведения удалила файл из библиотеки - а он все играет! удалила вообще - продолжает играть! включила другой трек - все равно звучит, как ни в чем ни бывало! а "сверху" - второй. так и пел мне, пока не кончился:).

и тут я Поняла: какой-то страшный червь (см. статью пару страниц назад) изменил вид страниц, убрав из них самое главное - формы. и вытворяет прочие вышеописанные пакости.
и вызвала знакомого. пока не стало совсем поздно:).

вердикт был таков: в системе (в виндах, то есть) накопились ошибки. которые делают невозможной ее работу. поэтому надо переустанавливать винды.
хотел переустановить оперу - не пошло. сказал, что с оперой творятся странные вещи и старая "не убирается": ее установки переходят на место новой. т.е. старая не удаляется.

сказал, что пока (до переустановки) пойдет только эксплорер.

которым я и пользовалась первый час. но было жутко неудобно (привыкла к опере, что поделаешь:)). потом сообразила, что можно попробовать мозиллу:). которой пользуюсь сейчас. правда, она оччень медленная.:(


yurfed
Цитата:

Износ может быть только по железу. Пропавшая строка поиска это не износ.
вот и я сомневалась, мне тоже было непонятно - как может износиться программа? он сказал, что в программе тоже накапливаются ошибки и что он у себя переустанавливает винды каждые полгода.

и как я не упрашивала посмотреть - может, завелся кто посторонний:) на компе - без результата.
да, понятно, в регистре копаться и проч. - не самая приятная работа. но неужели проще переустановить все?! (что мне, вообще-то, было обещано :/ )

truly 18-06-2007 02:33 600554

нет...все-таки странно...
какой "износ системы", если с эксплорером все было нормально, а с мозиллой мы сейчас и вовсе счастливы:)...? (насчет того, что медленная - беру слова назад, нам, наверное, нужно было привыкнуть друг к другу:))

какая-то странная, вдруг возникшая идиосинкразия виндоус к опере?... именно к ней - получается, так?

yurfed 18-06-2007 02:37 600555

truly Удаляй все куки и накопившийся кеш.
Цитата:

в программе тоже накапливаются ошибки
и исправляются старые от версии к версии. Больше ничего. Могут иметь место ошибки реестра.
Цитата:

и с плеером какая-то странная вещь: во время воспроизведения удалила файл из библиотеки - а он все играет! удалила вообще - продолжает играть! включила другой трек - все равно звучит, как ни в чем ни бывало! а "сверху" - второй. так и пел мне, пока не кончился:).
Видимо с установкой кодеков установился такой же плеер, но по другому пути.
Цитата:

хотел переустановить оперу - не пошло. сказал, что с оперой творятся странные вещи и старая "не убирается": ее установки переходят на место новой. т.е. старая не удаляется.
Ну так руками всё и удалить. Достаточно действенно. Не знаю какая версия Оперы, но обычно удалить нужно это диск:\Documents and Settings\имя пользователя\Application Data\Opera\ и это диск:\Program Files\Opera Сперва попытаться удалить стандартно.
Совет: этого гуру больше к компьютеру не подпускай. IMHO,
ЗЫ Наверно ещё и денег ему отвалила:)

truly 18-06-2007 10:53 600633

нет, все-таки мозилла и правда медленная.. и не все странички открывает... опера rules!(сочтите за рекламу:))

буду пытаться с ней воссоединиться опять - если пойму, откуда удалять все куки и кеш:)

и с плеером: во-первых, я случайно нажала на кнопочку Обновить(версию), когда из инета, откуда ни возьмись, вылетело окошко с этим предложением. да, и морган стрим свитчер скачала. может, из-за этого? больше никаких "кодеков" не припомню..:)

вчера, удалив из Program Files оперу, попыталась сама установить новую (9.21, она же и была) - и правда, появляется старая. сейчас попробую сделать, как Вы сказали.

p.s. денег - нет, не давала. если б были, мой комп давно уже был бы отдан на растерзание какому-нибудь гуру:)

truly 18-06-2007 11:37 600656

yurfed
Цитата:

обычно удалить нужно это диск:\Documents and Settings\имя пользователя\Application Data\\Application Data\Opera\
у меня там нет папки Application Data. помню, уже искала ее по другому поводу. и не нашла.

а как (откуда) удалять cookies и cash?

truly 20-06-2007 01:04 601561

видимо, речь шла об этом:

Цитата:

Джентльменский набор по уходу за компьютером

Как ни крути, но со временем после установки операционной системы и какого-то привычного набора софта компьютер начинает работать все хуже и хуже, а место на диске даже при нынешних огромных объемах начинает исчезать со скоростью света. У более активных пользователей - быстрее, у менее активных - медленнее, но данный факт всегда имеет место. И на каком-то этапе приходится прибегать к кардинальным мерам - удалять всю информацию с диска и полностью переставлять операционную систему.

Назвать данное решение оптимальным довольно сложно, ведь времени и усилий эта операция требует немало, особенно, если число используемых вами приложений велико. В то же время срок "жизни" ОС без переустановки можно существенно продлить.

Почему система начинает хуже работать?
Системный реестр windows, содержащий все конфигурационные настройки ПО и оборудования, постепенно переполняется устаревшими данными: неверными ключами в реестре, ссылками на несуществующие файлы, отсутствующие драйверы устройств, битыми ярлыками и пр. Такие мертвые записи загромождают реестр, который разрастается до невероятных размеров, а система затрачивает все больше времени на его просмотр, начинает работать нестабильно и медленно.



Автор: Светлана Шляхтина
http://www.izcity.com/
только непонятно, почему это все случилось с оперой...только и именно с ней...

yurfed 20-06-2007 12:17 601732

truly Ты когда откроешь диск:\Documents and Settings\имя пользователя\ лезь в меню окна. Там жми "Сервис" - "Свойства папки" , закладка "Вид" и в самом низу меню будет радиобутон "Показать скрытые файлы и папки". Ставим птичку на этом.
Цитата:

только непонятно, почему это все случилось с оперой...только и именно с ней...
Да потому что все настройки Оперы тут и хранятся.

BOJIAHg 21-06-2007 19:00 602413

Цитата:

т. к. укоренившийся руткит может подменять все данные стандартных функций.
Цитата:

при запуске тела вируса из реестра, скрипта или конфигурационного файла
Для вышеперечисленных цитат есть поведенческий блокиратор. Он анализирует уже запущенные приложения, и смотрит как они себя ведут. И думаю вышеперечисленные действия его насторожат, и он выдаст алерт, а после алерта уже недолго до вирлаба, и как следовало ожидать в вирусные базы, которые обновляютсья раз в сутки, а не раз в день или два, как у нортона.

truly 21-06-2007 20:35 602448

спасибо. с папкой разобралась.

только я уже за это время, намучившись с мозиллой и ie, исхитрилась оперу-таки поставить. я просто загрузила ее в другую папку, и все. правда, я из предосторожности выбрала еще и английскую версию. так, на всякий случай. так что счастье мое не полное:).

вот, выдастся свободная минутка - подумаю о том, чтобы ее переставить. (я уже столько раз это делала за эти дни... страшно вспомнить... пускай уж.. стоит...:))

спасибо!

Greyman 22-06-2007 00:13 602496

BOJIAHg
Предупреждение! Хватит разводить оффтопик в темах! :moderator
Не собираюсь идти на поводу и отвечать тем же. Если хочется обсудить эту спорную для тебя тему - создавай отдельный топик, а уже там уже обсуждай эти вопросы (если начинать пытаться объяснять тебе здесь, то оффтопик забъет всю тему). Оффтопик является нарушением правил, предупреждение я тебе сделал, если будут следовать повторения - последует предусмотенное наказание...

truly 28-06-2007 00:18 605071

"это вирус"-2 (теперь флэшка)
 
здравствуйте,

теперь у меня неприятности с флэшкой.

что случилось: качала на публичном компе музыку прямо на флэшку. еще когда вставила, заметила странную вещь: появились две посторонние папки. которые не удалялись. я решила, что так, наверно, нужно, потому что одна называлась Datа, а другая - что-то типа User#...
принесла домой - в каждой папке есть лишняя подпапка с именем не то этой папки, не то одного из файлов, в ней находившихся. nod выдал сообщение, что обнаружено "не-помню-что-.worm". файлы были оправлены в карантин, и я их просто удалила вручную, эти папки лишние.

потом сканировала нод'ом эту флэшку, ничего не было найдено.

но. теперь при попытке открыть ее каждый раз появляется сообщение "отказано в доступе". приходится открывать контекстное меню и выбирать "автозапуск".

вопрос все тот же:). ситуация осложняется тем, что флэшка чужая, а у ее счастливого владельца даже антивира нет...

Severny 28-06-2007 00:32 605076

http://slil.ru/24566563
Скачай файл на компьютер.
Вставь флешку при нажатой клавише Shift.
Подожди секунд десять с нажатой клавишей.
Запусти файл.

Кстати, твой прошлый вирус. Встретился сегодня с ним вживую на компе у знакомого.
Скачай http://slil.ru/24566704
Запусти и распакуется в С:\SDFix
Перегрузись и зайди в Безопасный режим (жми F8).
Запусти файл RunThis.bat в папке С:\SDFix и подожди, пока выполняются команды.
Когда попросит перегрузить-перегружайся.
После перезагрузки он еще до конца подчистит.
Ну удачи.

truly 28-06-2007 01:18 605088

в окошке появилось сообщение, что "на съемных носителях" обнаружено...э...э...:) что-то вроде autorun.exe.

кстати, avz сообщила примерно то же самое пару минут назад! что-то там было про подозрения и высокую вероятность, и я решила, что, наверное. это только подозрения..:)

спасибо!! теперь с флешкой все в порядке! я могу вручить ее владельцу? не опасаясь, что он останется без компьютера?

и все-таки- что это было? объясните, пожалуйста. в окошке было написано. что это не вирус... какая-то вредная программка?

Severny 28-06-2007 01:20 605089

Это вирус.
Прочитай предыдущее сообщение до конца. Я кое-что добавил.
Скачай это ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe и просканируй потом свой компьютер и флешку.

truly 28-06-2007 01:22 605090

а у меня был вирус?

проблемы с эраном ведь были в автоподстройке...

я имею в виду прошлую проблему. с экраном. с оперой - что Вы имеете в виду?

Severny 28-06-2007 01:23 605092

Был и есть. Процессы IEexplorer.exe без запущенного IE и процесс svchost.exe, запущенный от имени пользователя из под explorer.exe, то есть проводника.
Он должен быть запущен только от system.

truly 28-06-2007 01:34 605094

iexplorer в диспетчере задач не отображается.

а другой процесс (у меня их 5 сейчас) - они от имени SYSTEM, LOCAL-, NETWORK SERVICE...

ну вот только разве это :

O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll

Severny 28-06-2007 01:41 605099

Выполни SDFix. Он все покажет. В безопасном режиме попросит нажать Y или N. Нажми Y.
После выполнения репорт можешь выложить. Он автоматичеки откроется после перезагрузки.
А так гадать мы ничего не выгадаем.

А это O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll
плагин Download Master для ослика.

truly 28-06-2007 01:50 605100

спасибо. сделаю завтра, с утра пораньше. не хочется экспериментировать ночью:)

truly 28-06-2007 13:43 605313

cureit нашел в папке Eset'а BackDoorGeneric 1138. удалено.

SDFix ни троянов, ни "streams" не обнаружила.

но вот avz как писала, так и пишет (после SDF), что найдены какие-то "таблицы экспорта".
например:
"1.1 Поиск перехватчиков API, работающих в UserMode
Анализ kernel32.dll, таблица экспорта найдена в секции .text"
затем:
"1.2 Поиск перехватчиков API, работающих в KernelMode
SDT найдена (RVA=082880)
Ядро ntoskrnl.exe обнаружено в памяти"

и еще:
"6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
Проверка отключена пользователем".
"1.4 Поиск маскировки процессов и драйверов
Проверка не производится, так как не установлен драйвер мониторинга AVZPM"
это нужно включить, да?

Severny 28-06-2007 16:25 605391

Будем считать, что относительно чисто.
Cureit нашел троя в папке infected NODa, как я понял. Считай, что его не было.
SDFix не нашел--хорошо.
kernel32.dll, ntoskrnl.exe-- системные.
Пока будь спокойна. Для большей уверенности можешь выложить лог HijackThis

Barit 29-06-2007 11:39 605782

Имел один контакт с руткитом. Как боролся и какое лекарство использовал, тут: http://forum.oszone.net/thread-80208.html см. в конец темы.

Лекарство бесплатное, потому реклама должна приветствоваться.

truly 29-06-2007 12:18 605808

я и правда решила уже успокоиться:), но вот прямо сейчас случилась очередная неприятность: сижу в инете, наоткрывав сто окошек, как всегда, и вдруг появляется окошко explorer.exe и сообщает, что что-то обратилось куда-то и что "память не может быть "read""... я нажала OK, и после этого строка меню внизу (там, где Пуск, часы и т.д.) просто взяла и исчезла. у меня так уже было раз или два недавно. причем опера выглядит как обычно, странички отображаются (не помню, есть там меню наверху или нет), а вот строки меню внизу - нет.
закрываю оперу, на рабочем столе - никаких значков, только обои... приходится перегружаться...

Severny 29-06-2007 13:53 605860

Лог Hijack давай.

truly 29-06-2007 16:02 605909

Вложений: 1
ну, если Вы настаиваете:):

Severny 29-06-2007 16:30 605925

1. Пофиксить в Hijack
O4 - HKCU\..\Run: [Tok-Cirrhatus] "C:\Documents and Settings\Polzovatel\Local Settings\Application Data\smss.exe" (Это зараза)
O9 - Extra button: (no name) - AutorunsDisabled - (no file)

2. Скажи, включено ли у тебя автоматическое обновление Виндоуз?
Процессы (почему-то два, как раньше с IEexplorer) присутствуют.

3. Если не пользуешься IE, то лучше удалить все его обвесы.
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\Program Files\Copernic Agent\CopernicAgentExt.dll/INTEGRATION_BAND_SEARCHBAR_HTML
R3 - URLSearchHook: (no name) - {BE89472C-B803-4D1D-9A9A-0A63660E0FE3} - C:\PROGRA~1\COPERN~1\COPERN~1.DLL
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll
O2 - BHO: WebManager Class - {D5792AA9-D373-4039-8670-2CDAB6A71F15} - C:\Program Files\BitDownload\TorrentManager.dll (file missing)
O3 - Toolbar: Copernic Agent - {F2E259E8-0FC8-438C-A6E0-342DD80FA53E} - C:\Program Files\Copernic Agent\CopernicAgentExt.dll
O8 - Extra context menu item: Search Using Copernic Agent - res://C:\Program Files\Copernic Agent\CopernicAgentExt.dll/INTEGRATION_MENU_SEARCHEXT

4. Коперника лучше вообще уничтожить :)

truly 29-06-2007 16:47 605934

1. сделала

2. насчет обновления виндоус... судя по тому, что раньше всплывали окошки с предложением обновить, прямо здесь и сейчас,:) винамп, - да. а вчера вдруг появилось другое окошко - на тему того, что оно, авт. обновление, отключено. я подумала-подумала и поставила птичку напротив "запрашивать каждый раз" или как-там-это называется... хотя что толку - все равно рука покорно жмет "OK"... :) и вот, уже второй день грузятся какие-то обновления для ie. которым я не пользуюсь. я подумала - а вдруг Надо? сделаю, на всякий случай.:)

3. а как удалять? поставить галочки в Haijack?

4. да, я тоже так думаю. толку от него... как от просроченного касперского:)

Severny 29-06-2007 16:55 605938

1. ОК
2. Обновления закачиваются и для IE, и для Винды. Если трафа не жалко, то это очень даже хорошо.
3. Поставить галочки в Haiijack и нажать Fix a problem (такая вроде кнопка).

truly 29-06-2007 17:06 605940

трафика жалко! как я поняла, если я отключу обновления для ie, ничего страшного с моими виндами не произойдет? а как мне это сделать? у меня на панели поселился желтенький значок, такой же, какой был на окошке про обновления, но, когда я по нему щелкаю, волшебства не происходит...

ага. где включается-отключается автом. обновление, я разобралась. но вот где можно увидеть (и поправить) детали?

Severny 29-06-2007 17:16 605944

Правой кнопкой по Мой компьютер -- Управление -- Службы и приложения -- Службы -- Автоматическое обновление (два раза щелкни по нему и выбери "Стоп" и тип запуска "Отключено".
То же с Центром обеспечения безопасности сделай.
То же с DNS - клиент.
То же с Удаленный реестр.
То же с Вторичный вход в систему.
То же с Сервер.

truly 29-06-2007 17:24 605948

а можно еще вот это удалить?:)

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.ru/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки


truly 29-06-2007 17:44 605957

Цитата:

Правой кнопкой по Мой компьютер -- Управление...
так это отключит обновление вообще? а отдельно ie нельзя? если нет, тогда я просто, когда придет запрос, напротив обновлений для ie галочки ставить не буду, да?

Severny 29-06-2007 17:57 605958

Да нет смысла не ставить обновления, которые уже тебе закачались :)
Они же уже у тебя на компе.
Ну это только сначала много скачивается, а потом понемногу.
Проверь, может у тебя в локальной сети есть сервер обновлений Винды. Это тебе будет бесплатно или намного дешевле.

З.Ы. А остальные службы все равно выруби. Это для безопасности.

truly 29-06-2007 18:20 605968

Цитата:

А остальные службы все равно выруби.
Вы предлагаете отключить обновление Центра обеспечения безопасности?? причем для безопасности?? [про DNS-клиент не спрашиваю, ибо не знаю, что это такое:)]

Severny 29-06-2007 19:00 605986

Нет, это вообще не обновления. Это службы, которые включены по умолчанию.

Центр обеспечения безопасности не помогает никак. Только кричит, что выключены обновления, не работает антивирус и нет файрволла.
Ничем больше не занимается. Если не надоело его видеть -- то оставь. Это красный "щит" в трее.

truly 29-06-2007 19:22 605995

у меня опять ерунда какая-то с этим "нижним меню"(там, где Пуск): опять выскочило сообщение об ошибке. и курсор, если навести на эту строчку внизу, принимает вид двунаправленной стрелки и делать ничего не хочет...:(
это, наверное, оттого, что много всего открыто и комп не справляется уже, да?

Severny 29-06-2007 19:46 606014

Двунаправленная стрелка -- это песочные часы, так? Проводник глючит что-то.
Надо скачать Process Explorer XP и выложить скриншот здесь.
http://download.sysinternals.com/Fil...ssExplorer.zip

truly 29-06-2007 19:58 606021

нет, выглядит именно как стрелка. не часы.
я пыталась посмотреть через диспетчер задач, что же у меня там происходит, так даже он завис:). пришлось опять перегружаться.

сейчас проверю, спасибо

truly 29-06-2007 20:31 606033

Вложений: 1
лог ProcessE.:

ох....

сейчас хотела перетащить ярлык на рабочем столе в папку, на нем же. вышло окошко: уже существует, заменить? я нажала Нет. после этого передо мной предстал голый Рабочий стол. опять без значков. одни обои.
вызвала Диспетчер задач, выбрала Переключиться. и вот пишу это сообщение, все в порядке, только нижней строчки опять нет...

ох, пойду опять перегружаться....

p.s. я вот думаю: может, не нужно качать столько файлов и ослом, и торрентом сразу?... :) может, в этом дело?.....

Severny 29-06-2007 20:33 606035

Не видно загрузки. Система свободна.
Найти бы тебе человека, который тебе винду переставит.
Ну выключи на время и того, и другого. Посмотришь, как себя система будет вести.
Тормоза могут быть, т.к. хард не успевает все сразу обрабатывать. Дефрагментацию не забывай делать.

truly 29-06-2007 20:42 606037

человек есть. помните гуру?:)

так а что с моими виндами?

Цитата:

Ну выключи на время и того, и другого
это смерти подобно...:) но я попробую![справиться со своей страстью к бесплатной музыке и песням:)]
да, а хард мой в 40 Г... от него многого ждать не приходится...

спасибо!

Erekle 25-07-2007 03:02 618259

...Есть ньюансы, конечно. Какой тип файла, для чего (не говоря об источнике - кто создал, кто выложил и где)... О логике определения вируса в подобном случае: http://virusinfo.info/showthread.php?t=9864

helga 22-08-2007 12:28 631267

вирус или хвост от вируса?
 
Здравствуйте, очень нужна помощь. На рабочем компе словила вирус, кторый, как я поняла, Касперским еще не был детектирован. Файл сидел по адресу c:\windows\system32\svchost.exe:ext.exe, я пошла за помощью на форум Касперского, вот ссылка на переписку, если нужна (логин Anika): http://forum.kaspersky.com/index.php?showtopic=45378
C помощью тамошних спецов вроде бы от дряни избавилась, но теперь Касперский 7 (пробная бесплатная версия) периодически при включении и загрузке выдает сообщение внизу справа в трее: " Ошибка, программа svchost.exe не может связаться с сервером". Далее никаких заметных проблем не возникает, при прогонке Каспером все чисто. Может, кто подскажет, что это за файл и может ли это иметь отношение к удаленному вирусу? Последнее подобное сообщение вылезало вчера.
Представители компьютерной фирмы, обслуживающей нашу компанию (совсем недавно начали с ней сотрудничать) при вопросе о данной проблеме авторитетно заявили - систему надо сносить и заново переустанавливать! Но у меня такое решение вызывает большое сомнение и не вызывает доверия, может, так категорично не обязательно?
Можетю отзоветесь и поделитесь соображениями? Только с учетом того, что я скромный пользователь, так что по воможности, подоступнее. Очень буду Вам благодарна за отклик!

Blast 22-08-2007 12:39 631274

Цитата:

Цитата helga
что это за файл

SVCHOST.EXE .:[все вопросы]:.
Цитата:

Цитата helga
может ли это иметь отношение к удаленному вирусу?

не думаю, просто KAV ( у вас правда скорее всего KIS - Kaspersky Internet Security) сообщает о невозможности подключения этой службой, то ли из-за ограниченного подключения к сети в данный момент времени, то ли еще отчего, но с вирусом это врят ли связано. Хотя KAV (или KIS) не панацея от всех болезней и проверить систему другими антивирусными средствами вовсе не повредит. Еще как вариант - при подключении к сети вирус пытается прицепиться к процессу svchost.exe, KAV блокирует эти попытки, тем самым блокируя и активность самого svchost, отсюда и сообщение.

helga 22-08-2007 15:16 631377

Цитата:

Цитата Blast
Еще как вариант - при подключении к сети вирус пытается прицепиться к процессу svchost.exe, KAV блокирует эти попытки, тем самым блокируя и активность самого svchost, отсюда и сообщение.

Cпасибо большое за отклик, вот этого и боюсь. Правда, мне кажется, сообщение появляется периодически, а не при каждой загрузке, работать мне оно мне не мешает, но комп-то рабочий, кто его знает, что этот мерзкий троян разведывает...

Blast 22-08-2007 15:28 631390

Цитата:

Цитата helga
кто его знает, что этот мерзкий троян разведывает...

если все действительно так как я предположил, то ничего он не разведывает, KAV не дает ему этого сделать. Но вот обезопаситься вовсе не помешает, если вы используете KIS, то этого в принципе достаточно, важно следить за обновлениями сигнатур, правда в пробной версии обновиться вы не сможете. Если KAV, то этого мало, необходим сетевой экран, хотя бы включенный брандмауэр Windows.

helga 22-08-2007 16:00 631416

Вот я сохранила текстовый файл отчета Касперского. Кстати, программа - не КИСа,Антивирус Касперского, версия 7. В отчете строчка от 20 и 21 августа звучит так: Программа С:\WINDOWS\System32\svchost.exe не может установить соединение с сервером 192.168.0.1. Проверьте параметры соединения с интернетом. Возможно, в установленном сетевом экране отсутствует разрешающее правило для приложения avp.exe. 22-го, т.е. сегодня в отчете сообщения нет. Посмотрите, пожалуйста, наверное, это больше прояснит ситуацию, и, возможно, Вы меня окончательно успокоите. Буду очень благодарна.

Blast 22-08-2007 16:12 631433

Теперь расскажите включен ли у вас брандмауэр Windows - Панель управления - Брандмауэр Windows
Если он включен, то не стоит беспокоиться, для повседневного серфинга этого достаточно.

helga 22-08-2007 17:59 631501

Цитата:

Цитата Blast
Теперь расскажите включен ли у вас брандмауэр Windows - Панель управления - Брандмауэр Windows

Именно так как у Вас написано, т.е. в панели управления такой вкладки (значка) не нашла. Как его включить или подключить или установить?

Blast 22-08-2007 19:41 631567

Цитата:

Цитата helga
в панели управления такой вкладки (значка) не нашла

значит у вас Windows XP Service Pack 1 - не помешает установить на него Service Pack 2, сделать это можно хоть и через сайт windows update, только учтите, что если у вас ломана Windows, установка SP2 убъет ее активацию, если копия легальная, то бояться нечего.
Другим вариантом будет установка стороннего файервола, какой выбрать - вопрос другой, обсуждалось в этой теме: FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ)

helga 22-08-2007 20:30 631602

Цитата:

Цитата Blast
значит у вас Windows XP Service Pack 1 - не помешает установить на него Service Pack 2, сделать это можно хоть и через сайт windows update, только учтите, что если у вас ломана Windows, установка SP2 убъет ее активацию, если копия легальная, то бояться нечего.

Вот не спец я в этом, в самом первом своем сообщении писала, что обратилась к спецам , которые сказали, что систему сносить надо, в том числе сказала им, что мне рекомендовали установить SP2, они ткнули мне мышкой в систему, и сказали, что установлен SP2. Вот так, другое дело, что ОС не лицензия. Может, поэтому и брандмауэра нет. Есть возможность установить Zone Alarm Pro, это решит проблему точно? То есть я так понимаю, что при установке фаервола будет пресечена любая попытка вируса связаться с инетом. А сам корень-то как найти или тогда это и делать не надо?

Blast 22-08-2007 20:40 631610

Цитата:

Цитата helga
они ткнули мне мышкой в систему, и сказали, что установлен SP2

легко проверить открыв свойства системы, там написано (WinKey+Break)
Цитата:

Цитата helga
ОС не лицензия. Может, поэтому и брандмауэра нет

это не так, нелегальность копии не распределяет состав системы, другое дело, что сам дистрибутив может быть урезанным.. но мы сейчас с вами в такие дебри залезем, что сам вопрос темы потонет :)
Цитата:

Цитата helga
Есть возможность установить Zone Alarm Pro, это решит проблему точно?

почти наверняка, как по мне не самый лучший выбор, но советовать ничего не буду, у этой программы тоже немало поклонников, только вам еще в настройках KAV нужно будет отключить модуль защиты от сетевых атак дабы он с зоналармом не ругался, что может проявляться как в ошибках так и в "молчаливом" блокировании всех соединений.
Цитата:

Цитата helga
А сам корень-то как найти или тогда это и делать не надо?

а "корень" в интернете, вам нужно просто обезопасить себя от проникновения вирусов/троянов/червей извне, а связка антивирус+файервол вполне смогут обеспечить это.

helga 22-08-2007 21:20 631624

Blast , огромное Вам спасибо, я хоть теперь знаю, в каком направлении шевелиться. А то ведь "снести систему" это самое простое решение. Я попробую все-таки фаервол поставить. Всего Вам доброго!

Greyman 23-08-2007 00:14 631693

Цитата:

Цитата helga
Программа С:\WINDOWS\System32\svchost.exe не может установить соединение с сервером 192.168.0.1. Проверьте параметры соединения с интернетом. Возможно, в установленном сетевом экране отсутствует разрешающее правило для приложения avp.exe.

Спрашивается - а нахрена ему соединяться с этим адресом? Это что за адрес? Локального компа? Или сервака в сети? Если сервак, то какие функции он выполняет (возможно он является шлюзом в инет, а заодно и еще чего). Установка ПСЭ (АКА файрвол) данную проблему ИМХО не решит, т. к. экран предназначен для блокирования нежелательного трафика, а тут надо разобраться в обратном - почему блокируется трафик, необходимый Касперу. Возможно просто криво настроены обновления...

helga 23-08-2007 07:31 631738

Блин, ну, совсем Вы меня запутали.
Цитата:

Цитата Greyman
Возможно просто криво настроены обновления...

Бесплатная пробная версия Антивирус Касперского 7 была скачана с сайта Касперского, обновления там "криво" настроены, я так понимаю, быть не могут? Другое дело, что я вчера с удивлением обнаружила в настройках (раньше не обратила внимание), что в этой версии работает только галочка по отловле шпионской рекламы, банеров, и еще чего-то там, а галка на "трояны, шпионы, черви" серая! Хочу разобраться попробовать на сайте Каспера, то ли я не ту версию поставила, надо было Kaspersky Internet Security, то ли в пробной версии эта галка не работает, тогда какой от нее толк. Вообще мне очень хвалили бесплатный немецкий Antivir, подумываю, может, рискнуть и вкупе с AlarmZone поставить,
Цитата:

Цитата Greyman
а тут надо разобраться в обратном - почему блокируется трафик, необходимый Касперу.

Я об этом "корне" Blast и спрашивала, какие "корни" растут из Инета, я понимаю, а почему и кто запускает это сообщение в моем компе, разобраться бы...

Blast 23-08-2007 10:14 631794

Цитата:

Цитата Greyman
тут надо разобраться в обратном - почему блокируется трафик, необходимый Касперу

касперскому этот трафик никуда не упирается, он лишь сообщает о невозможности подключения процесса то ли к серверу, то ли к другому ящику в сети, о возможной причине я говорил выше. Я не претендую на абсолютную правоту, но вцелом представляю работу KAV.

Greyman 23-08-2007 20:41 632152

Цитата:

Цитата Blast
касперскому этот трафик никуда не упирается, он лишь сообщает о невозможности подключения процесса то ли к серверу, то ли к другому ящику в сети,

Да, а чего же он тогда это пишет:
Цитата:

Цитата helga
Программа С:\WINDOWS\System32\svchost.exe не может установить соединение с сервером 192.168.0.1. Проверьте параметры соединения с интернетом. Возможно, в установленном сетевом экране отсутствует разрешающее правило для приложения avp.exe.

Если Каспер в своем отчете жалуется о невозможности установления связи и упоминает свою же службу..., то наверное это значит, что именно ему нужно это соединение, к-ое не устанавливается. Ась? По крайней мере я это расцениваю именно так, поэтому и высказался, т. к. ход расуждений ИМХО не туда пошел...
Цитата:

Цитата Blast
Я не претендую на абсолютную правоту, но вцелом представляю работу KAV.

Увы..., я это работу представляю тока частично...;) Стоит добавить, что у пользователя стоит таки не Антихакер или поленый комплекс, куда он входит (упомянутый KIS), а:
Цитата:

Цитата helga
Кстати, программа - не КИСа,Антивирус Касперского, версия 7.

ИМХО все же ты перепутал симптомы и, как следствие, их причину... Хотя я тоже не претендую на абсолютную правоту...;) Пусть юзверь сам разбирается...

Blast 23-08-2007 22:32 632207

Цитата:

Цитата Greyman
ИМХО все же ты перепутал симптомы и, как следствие, их причину...

я высказал свои соображения, остаюсь при своих, воспринимать их серьезно или нет - дело каждого

Mr.Q 06-09-2007 19:36 639324

2 вируса...что делаеть?
 
У меня на компе стоит два харда. Один отдан файлам, а другой винте и софту, которым постоянно пользуюсь. Стоит 6-ой касперский, который постоянно работает и раз в два-три дня проверяю весь комп. При последней проверке на харде, хранящем файлы было обнаружено 30 файлов зараженными такими вирусами:
Virus.Win32.AutoRun.dq
Trojan.Win32.VB.atg


Файлы находятся в данных папках:
D:\System Volume Information\_restore{5132DDE4-30A9-4B37-B719-519D862E2C7A}\RP3
D:\System Volume Information\_restore{5132DDE4-30A9-4B37-B719-519D862E2C7A}\RP2

Каспер вылечить не может и предлагает удалять...но можно ли удалить эти файлы??и что вообще они из себя предсталяют?как вылечить комп?

ShaddyR 06-09-2007 20:08 639331

Самый простой способ
1) Выключаешь Касперского (или выгружаешь с памяти)
2) Панель управления\Система\восстановление системы\отключить
последнее должно очистить все содержимое указанной папки. Иначе, чтобы это сделать вручную, тебе нужно получить доступ к этой папке и ее содержимому. Это тоже возможно, но для начала попробуй вышеозвученное.
Удачи.

Mr.Q 06-09-2007 21:38 639378

Цитата:

Цитата ShaddyR
Самый простой способ
1) Выключаешь Касперского (или выгружаешь с памяти)
2) Панель управления\Система\восстановление системы\отключить »

Именно это почему-то не помогло, но залез в те папки и удалил...после грузанул ком, проверил и все ок...Спасибо!
И еще такой вопросик: Есть ли различия проверки компа на вирусы в безопасном и в обчном режиме?? (мне кажется что незапущеные легче успокоить или я ошибаюсь?)

Ghost Shadow 07-09-2007 13:53 639698

Проверять вообще лучше в безопасном режиме, а еще лучше с live cd какого-нибудь, потому как вирусы уровня ядра на инфицированной системе сканеру даже обнаружить себя не дадут, не говоря уже о том, чтобы вылечить.

DVDshnik 07-09-2007 14:10 639706

Или же на незаражённой машине, подключив к ней заражённый винчестер. Причём иногда только безопасный режим и помогает.

MadMaks 08-09-2007 07:51 640008

Цитата:

Цитата Mr.Q
мне кажется что незапущеные легче успокоить »

Так действительно легче, вот только Касперский, как в прочем у многие другие антивирусы не работают в Безопасном режиме.
самый надёжный способ подсказал DVDshnik, вот только в таком случаи не работает "система долечивания" которую сейчас всё пытаются реализовать в том же Касперском.

rusaltai 11-09-2007 08:25 641280

Есть очень хороший форум, где помогут вылечить компьютер http://virusinfo.info/ - обращайтесь вам всегда помогут.

Firiel 15-09-2007 20:42 644101

Цитата:

Цитата MadMaks
Так действительно легче, вот только Касперский, как в прочем у многие другие антивирусы не работают в Безопасном режиме. »

неправда. каспер работает прекрасно. + к этому на саппорте даже есть инструкция как это делать.
+ avz там же.

MadMaks 15-09-2007 20:52 644105

Firiel, подавайте конкретные действия, коль я туп, поясните миру.
я до сих пор не мог запустить Каспера( 6 и 7 версии) в Safe Mode, ну блин не получалось! ;)

VladimirB 16-09-2007 12:07 644312

MadMaks,
Все верно! Ни 6-й ни 7-й в Safe Mode запустить нельзя! Не стартуют службы, которые ему нужны. Так что если вы подозреваете заражение и хотите провериться из-под чистой системы - делайте Диск аварийного восстановления на CD-RW (почему на CD-RW, да потому что каждый раз вам придется его перезаписывать при получении новых баз). Далее - грузитесь с CD и проверяйте из-под чистой системы. Вот и все что нужно делать

Firiel 16-09-2007 19:26 644453

MadMaks, вы не тупы. не надо так говорить))
я вам пожалуй скрин покажу. запускать просто надо вручную. компоненты будут не полностью функциональны, но проверка будет работать полностью.

P.S. запуск произведён на ос vista home. версию антивируса видно на скрине)
запускается так же и на других ос. проверялось.

VladimirB, вы правы. лучше всего делать аварийку. неактивная система-она есть неактивная. хоть и безоп. режим, но службы запущены. на случай если диска нет, проверять можно из safe mode. и я привела выше скрин, который это доказывает. другие антивирусы этого не умеют. у них не подгружаются драйвера их. тут касперский выигрывает, так как проверка полностью функциональна. да, компоненты отключены, но в safe mode мы не преследуем своей целью включение например потоковой проверки скачки с инета. главная цель-проверка системы. касперский её делает.

MadMaks 18-09-2007 10:07 645414

Я делаю иначе.
Если я уверен в том какой вирус/троян сидит, я его руками вырезаю, выгружаю исполняемые файлы если они мешают установке Касперского, а уж потом ставлю антивирусник. Касперский меня не подводил (почти ни когда) в борьбе с активными угрозами.
Если же нет времени и возможности, то я просто беру другой винт, с установленным антивирусником, подключаю его как системный и банально запускаю проверку.

Firiel 20-09-2007 21:22 646846

мешают?)
у каспера новая технология по установке на заражённую машину. если вирус не вырезал инсталятор винды, то он установится. другие нет, каспер устанавливается.
Цитата:

Цитата MadMaks
Касперский меня не подводил (почти ни когда) в борьбе с активными угрозами. »

ну дык... и тест сдан на отлично))
Цитата:

Цитата MadMaks
Если же нет времени и возможности, то я просто беру другой винт, с установленным антивирусником, подключаю его как системный и банально запускаю проверку. »

тоже вариант и более безопасный, чем safe mode)

GEugene 07-11-2007 15:40 674256

Я таких писем не отправлял :\ Вирус или ... ???
 
Вот какая история ...

Работаю в крупной компании . Есть филиалы по Украине. Почтовый сервер находится в центральном офисе. Работает на MDaemon 9.x.x.

Мой руковолидель прислал мне письмо 06.11.2007 и в ответ получил письмо от меня (почти мсразуже), с жаргонно-эротическим содержанием.
Текст письма был на латиннице, причем были указаны фамилии, так сказать, персонажей. Тема была таже, что и при отправке.

Вот мои размышления на эту тему :
1. Письмо было внутренним (в моем офисе), т.к. логи указали бы внешний адрес
2. Письмо содержит фамилии руководящих лиц, которые не указаны в описании ФИО для аккаунтов, что наводит на мысль, что это письмо написано человеком, знающим структуру компании
3. В логах нету и следа об отправке письма от меня за 06.11.2007 в интервале до 12.00.

Если думать о вирусе, то откуда он знает фамилии и должности???
Если думать о человеке, то как его вычислить (слов нету культурных) ???

Помогите найти гада ... :angry2:

SilentSpider 07-11-2007 19:41 674409

GEugene, заголовки письма смотрели? RFC822 headers.
Вирус скорее всего. Информацию взял вероятно из адресной книги.
Цитата:

Цитата GEugene
3. В логах нету и следа об отправке письма от меня за 06.11.2007 в интервале до 12.00. »

То, что письмо пришло от вашего имени - не значит, что оно отсылалось с вашей машины.
PS. Вообще как-то не очень понимаю ситуацию. Письмо шло во внутренней сети, сервер есть - почему не посмотреть его логи. Станет понятно - с какой реально машины оно пришло. Ну а дальше - либо виря гонять, либо хозяину морду бить.
PS Вообще-то это задача сисадмина :)

Greyman 07-11-2007 22:06 674477

Присоединяюсь к SilentSpider по поводу логов сервака и остального.
Ну а так гадать можно долго. Ведь как вариант, вирь может быть и на машине руководителя, к-ый так проявляется...

madmax24 08-11-2007 09:08 674643

Цитата:

Цитата Greyman
как вариант, вирь может быть и на машине руководителя, к-ый так проявляется »

Интересное предположение. Меня сразу навело на такую мысль: а от других сотрудников не приходили начальнику подобные письма?

ShaddyR 17-11-2007 13:22 680280

Оригинальный развод или Внимание, новый вирус
 
Цитата:

Включаете вы свой Windows, а там...
если ткнуть кнопку с ключиком жёлтым можно увидеть вот это:

предлагается следующее решение :
Цитата:

— грузимся в безопасном режиме (консоль именно!)
— в консоли набираем (regedit)
— regedit
— по адресу
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
ключ "Shell"="Explorer.exe" < — если не такой а подобие ( …system32\drivers\Vinlogon.exe ) то это вирус, замените на ключ "explorer.exe"
— сканим регистр на наличие "driversVinlogon.exe" и мочим наглухо
— рестарт ( через консоль должно работать C:\WINDOWS\system32\shutdown.exe )
— грузим в нормальном режиме и проходим полный скан антивирем
Доп. сведения:
Цитата:

Оригинал давно Симантек ловит.
Каспер про него ругнулся, но как-то вяло, надо бы обновить базы... А вот Eset спокойно пропустил
(оригинал информации здесь)

SimSim 17-11-2007 15:43 680342

В принципе очень верный расчёт вирусописак. Если учесть, что на территории бывшего СССР очень много нелегальных копий Windows, то можна неплохо поживиться. Странно, как это они не додумались "предоставить выбор" пользователю, дабы и кредитной карточкой заплатить можно было.

mapcoxog 18-11-2007 13:46 680835

Цитата:

Цитата ShaddyR
предлагается следующее решение : »

Еще лучшее решение использовать вменяемый антивирус + патчить ОС.

TiGro 03-02-2008 19:55 732138

Здравствуйте!
У меня возник именно такой вопрос: subj.
После малость неадекватного поведения компа решил провериться на вирусы. Запустил Avast - ничего не нашел (он, в принципе, уже года два как постоянно меня "защищает" и ни гу-гу(!)). Затем решил провериться с помощью AVZ 4.29 и вот, что он красным написал:
1.2 Поиск перехватчиков API, работающих в KernelMode
Ошибка - не найден файл (F:\WINDOWS\system32\ntoskrnl.exe)
>>>> Обнаружена маскировка процесса 1390784 ?
>>>> Обнаружена маскировка процесса 141568 ?
>>>> Обнаружена маскировка процесса 8388608 ?
>>>> Обнаружена маскировка процесса 1179649 ?
>>>> Обнаружена маскировка процесса 862807412 ?
>>>> Обнаружена маскировка процесса 81 ?
>>>> Обнаружена маскировка процесса 40960 ?
>>>> Обнаружена маскировка процесса 1313429340 ?
>>>> Обнаружена маскировка процесса 1145789490 ?
>>>> Обнаружена маскировка процесса 39843750 ?
>>>> Обнаружена маскировка процесса 19975216 ?
>>>> Обнаружена маскировка процесса 28733 ?
>>>> Обнаружена маскировка процесса 156250 ?
>>>> Обнаружена маскировка процесса -426582848 ?
>>>> Обнаружена маскировка процесса 16792048 ?
>>>> Обнаружена маскировка процесса 16 ?
>>>> Обнаружена маскировка процесса 1250 ?
>>>> Обнаружена маскировка процесса 13593750 ?
>>>> Обнаружена маскировка процесса 20 ?
>>>> Обнаружена маскировка процесса 99615 ?
>>>> Обнаружена маскировка процесса 151011328 ?
>>>> Обнаружена маскировка процесса 1398230852 ?
>>>> Обнаружена маскировка процесса 1230394447 ?
>>>> Обнаружена маскировка процесса 13 ?
>>>> Обнаружена маскировка процесса 38 ?
>>>> Обнаружена маскировка процесса 12 ?
>>>> Обнаружена маскировка процесса 15 ?
>>>> Обнаружена маскировка процесса 9456 ?
>>>> Обнаружена маскировка процесса 36402 ?
>>>> Обнаружена маскировка процесса -1394495488 ?
>>>> Обнаружена маскировка процесса 1703959 ?
>>>> Обнаружена маскировка процесса 1112099913 ?
>>>> Обнаружена маскировка процесса 29910512 ?
>>>> Обнаружена маскировка процесса -2048 ?
>>>> Обнаружена маскировка процесса 200704 ?
>>>> Обнаружена маскировка процесса 1917082674 ?
>>>> Обнаружена маскировка процесса 1395545170 ?
>>>> Обнаружена маскировка процесса 17729840 ?
>>>> Обнаружена маскировка процесса 72 ?
>>>> Обнаружена маскировка процесса 312500 ?
>>>> Обнаружена маскировка процесса 20772800 ?
>>>> Обнаружена маскировка процесса 76 ?
>>>> Обнаружена маскировка процесса 2662 ?
>>>> Обнаружена маскировка процесса 17385696 ?
>>>> Обнаружена маскировка процесса 80 ?
>>>> Обнаружена маскировка процесса 1937339182 ?
>>>> Обнаружена маскировка процесса -1400803328 ?
>>>> Обнаружена маскировка процесса 81920 ?
>>>> Обнаружена маскировка процесса 1380211762 ?
>>>> Обнаружена маскировка процесса 1498623571 ?
>>>> Обнаружена маскировка процесса 1932423278 ?
>>>> Обнаружена маскировка процесса 29561 ?
>>>> Обнаружена маскировка процесса -1394364416 ?
>>>> Обнаружена маскировка процесса 1703937 ?
>>>> Обнаружена маскировка процесса 1162103113 ?
>>>> Обнаружена маскировка процесса 90112 ?
>>>> Обнаружена маскировка процесса 1853189965 ?
>>>> Обнаружена маскировка процесса 1932422003 ?
>>>> Обнаружена маскировка процесса -1401528320 ?
>>>> Обнаружена маскировка процесса 307200 ?
>>>> Обнаружена маскировка процесса 1936486262 ?
>>>> Обнаружена маскировка процесса 779249485 ?
>>>> Обнаружена маскировка процесса 115 ?
>>>> Обнаружена маскировка процесса -1402105856 ?
>>>> Обнаружена маскировка процесса 118784 ?
>>>> Обнаружена маскировка процесса 1395544142 ?
>>>> Обнаружена маскировка процесса 1932423783 ?
>>>> Обнаружена маскировка процесса 24 ?
>>>> Обнаружена маскировка процесса -1394233344 ?
>>>> Обнаружена маскировка процесса 212992 ?
>>>> Обнаружена маскировка процесса 1667584843 ?
>>>> Обнаружена маскировка процесса 28 ?
>>>> Обнаружена маскировка процесса -1392070656 ?
>>>> Обнаружена маскировка процесса 98304 ?
>>>> Обнаружена маскировка процесса 1919182451 ?
>>>> Обнаружена маскировка процесса 7567731 ?
>>>> Обнаружена маскировка процесса 32 ?
>>>> Обнаружена маскировка процесса -1414004736 ?
>>>> Обнаружена маскировка процесса 1900545 ?
>>>> Обнаружена маскировка процесса 1953724787 ?
>>>> Обнаружена маскировка процесса 1684889948 ?
>>>> Обнаружена маскировка процесса 28672 ?
>>>> Обнаружена маскировка процесса 1937331036 ?
>>>> Обнаружена маскировка процесса 842231141 ?
>>>> Обнаружена маскировка процесса 1768122479 ?
>>>> Обнаружена маскировка процесса 1225801728 ?
>>>> Обнаружена маскировка процесса 1382901108 ?
>>>> Обнаружена маскировка процесса 1230128220 ?
>>>> Обнаружена маскировка процесса 1398362926 ?
>>>> Обнаружена маскировка процесса 36 ?
>>>> Обнаружена маскировка процесса 1551134575 ?
>>>> Обнаружена маскировка процесса 1397900630 ?
>>>> Обнаружена маскировка процесса -1417658368 ?
>>>> Обнаружена маскировка процесса 1129070940 ?
>>>> Обнаружена маскировка процесса 262144 ?
>>>> Обнаружена маскировка процесса 1936483188 ?
>>>> Обнаружена маскировка процесса 1769104476 ?
>>>> Обнаружена маскировка процесса 40 ?
>>>> Обнаружена маскировка процесса 1936876918 ?
>>>> Обнаружена маскировка процесса -1418313728 ?
>>>> Обнаружена маскировка процесса 1634560348 ?
>>>> Обнаружена маскировка процесса 110592 ?
>>>> Обнаружена маскировка процесса 1932422511 ?
>>>> Обнаружена маскировка процесса 44 ?

При этом ntoskrnl.exe благополучно присутствует на диске. Я подумал мож удалить его нафик и записать нормальный, не тут-то было... некто при загрузке постоянно генерит новый (свой)... или это так и должно быть?

Помоему, это вирус) И что с ним делать, если антивирусы ничего не предпринимают (Аваст вообще ниче не заподозрил, а АВЗ только написал что-то - и то непонятно как этой инфой можно воспользоваться - ни одного названия)

Baw17 03-02-2008 20:10 732148

Цитата:

Цитата TiGro
или это так и должно быть? »

совершенно верно
Цитата:

Цитата TiGro
>>>> Обнаружена маскировка процесса 40 ? »

цитата с сайта разработчика
Цитата:

По поводу маскировки - на сервере такое часто бывает, это не опасно. Просто там есть фоновая активность, скажем процесс X может запуститься и завершиться, а в ходе скана это будет воспринять как маскировка. Чаще всего такое проявляется на Win2k3, причем далеко не всегда - например, на моих серверах с Win2k3 такого эффекта не наблюдается.
посмотри еще тут

TiGro 03-02-2008 20:30 732158

Спасибо за ответ!
Забыл уточнить: у меня win XP x64
Поймать значительное число сообщений типа "Обнаружена маскировка процесса 40 ?" довольно сложно, но одно присутствует всегда (при каждом запуске АВЗ).
Если эти сообщения можно объяснить "фоновой активностью", то не странно ли, что появляется сообщение "Ошибка - не найден файл (F:\WINDOWS\system32\ntoskrnl.exe)"?

Заранее спасибо за ответ:)

Baw17 03-02-2008 20:41 732168

Цитата:

Цитата TiGro
F: »

у вас действительно стоит ОС на диске F

TiGro 03-02-2008 22:18 732233

Да, действительно там

Baw17 04-02-2008 10:05 732429

TiGro, ну провертесь у врача Антивирусом Касперского или Drweb Cire It

Pili 04-02-2008 17:11 732704

TiGro, проверится можно тут, откройте тему и выложите логи по правилам оформления запроса.

TiGro 10-02-2008 01:48 737002

Всем ответившим - спасибо:)
Если кому интересно, продолжение здесь: http://forum.oszone.net/post-736738.html

proraze 07-06-2008 08:02 820585

Ну второй это эдваре... Вообще нужно обязательно помимо обычного антивируса использовать Anti Spyware для удаления различных adware, spyware...
вообще щас этой гадости очень много в интернете, я лично пользуюсь AswPro, очень доволен:)

DmB89 07-07-2008 19:29 845059

IE-Antivirus - фальшивый антивирус
 
Третьего июля поймал нового "зверя". Точнее, его поймал мой сынуля, жмущий на кнопку "OK" не раздумывая... :angry: Проявления следующие. При попытке открыть любую папку в проводнике появляется такое окошко:

При нажатии "Нет" запускается браузер, и пытается открыть страничку hxxp://free-viruscan.com/id/4912933/4/1/, а при нажатии "Да" происходит попытка загрузки файла ieav.exe с сайта ie-antivirus.com
Ни одна из имеющихся антивирусных программ и утилит не нашла ничего! Про avast молчу, он его изначально пропустил, но ничего не увидел CureIt, и даже AVZ отрапортовала, что всё в порядке! Пришлось запускать AutoRuns и просматривать все подозрительные объекты - те, что без указания на производителя - в первую очередь.
В итоге нашёлся BHO - wdoltas.dll, после отключения всё пришло в норму. В тот же день проверил эту дрянь на VirusTotal. Из 33-х антивирусов всего пять ругнулись, да и то один лишь счёл файл "подозрительным". Среди "ругнувшихся" - ни одного известного мне имени! Обидно...
Файл я сразу отослал в AVZ, а сам всё ж решил экспериментировать дальше. Скачал я этот, с позволения сказать, "антивирус"... Весит он, кстати - всего 900 кб! Что уже наводит на мысли... При запуске он проинсталлировался в систему, как приличная программа, но на этом приличия закончились, так как он без спроса запустился, и начал "сканировать" мою систему. Вот результат:

Хотя я точно знаю, что система чистая. Далее предлагается что-то удалить:

Ну, этого я уже делать не стал, а просто снёс эту... программу к чёртовой матери. При этом я не рискнул пользоваться её собственным инсталлятором, а сделал это при помощи Ashampoo Uninstaller.
И ведь что примечательно - "антивирус"-то платный! В общем - не теряйте бдительности, а то потеряете деньги...

P.S. Снова проверил файл на VirusTotal - и уже 18 из 33 обнаружили заразу - улучшения налицо! :)

ackerman2007 07-07-2008 20:59 845152

DmB89, а не подскажешь случаем какие антивирусные продукты эту заразу сразу увидели (из числа той 5ки)? хотелось бы узнать.

XIMERA123 08-07-2008 01:38 845378

Цитата:

Цитата ackerman2007
а не подскажешь случаем какие антивирусные продукты эту заразу сразу увидели (из числа той 5ки)? хотелось бы узнать. »

Я почти уверен что 1 из этих продуктов была avira ))))

ackerman2007 08-07-2008 09:19 845499

XIMERA123, я тоже к этому склоняюсь. думаю может касперского 8го сменю на что-нибудь.

sergey_dsv 08-07-2008 18:18 845969

По поводу этого троянчика у меня очень не плохой результат показал Антивирус Panda 2008 + Firewall(версия 7.00.00)
Нашел сразу и удалил.

DmB89 08-07-2008 20:16 846112

Цитата:

Цитата ackerman2007
не подскажешь случаем какие антивирусные продукты эту заразу сразу увидели (из числа той 5ки)? »

Эх, не догадался я сразу скриншот сделать... :sorry: Точно помню что eSafe пометил файл как "suspicious", причём даже через несколько дней, когда уже 18 антивирусов эту заразу видели, он так и не дал ей имени.
Цитата:

Цитата XIMERA123
Я почти уверен что 1 из этих продуктов была avira »

Увы, должен разочаровать. В своё время я использовал этот антивирус, и никак не пропустил бы его результат. Не было ни Касперского, ни DrWeb, ни Symantec, ни McAfee, ни Microsoft...
VirusTotal сейчас в дауне, вернётся к жизни - посмотрю, может что и вспомню...

DmB89 09-07-2008 07:14 846466

Посмотрел. В общем, это был eSafe, который пометил файл как "подозрительный", Authentium (W32/Adware-RegBHO-based.1!Maximus), F-Prot (W32/Adware-RegBHO-based.1!Maximus), Prevx1 (Fraudulent Security Program). Пятый точно не вспомню, вроде бы это был AVG.
Но по-моему таким образом никак нельзя судить об антивирусах, потому что любой антивирус может пропустить заражённый файл, об этом уже сто раз говорилось. 100%-й защиты просто не существует. И в качестве примера посмотрите на эту таблицу с того же VirusTotal

akok 15-07-2008 14:13 852027

Цитата:

Ну второй это эдваре... Вообще нужно обязательно помимо обычного антивируса использовать Anti Spyware для удаления различных adware, spyware...
вообще щас этой гадости очень много в интернете, я лично пользуюсь AswPro, очень доволен

Прошу игнорировать данный пост......это FraudTool (Fraud - обман; мошенничество; подделка).


Время: 13:57.

Время: 13:57.
© OSzone.net 2001-