|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Новый порно-информер! |
|
|
[решено] Новый порно-информер!
|
Старожил Сообщения: 396 |
Доброго времени суток. У меня такая проблема. С чего все началось, захотел я найти вирус IM-Worm.Win32.VB.ev, ну установил vmware 7, поставил на неё windows xp prof sp3, и голиком (без антивируса, фаервола и т.п.) оправился по просторам интернета в частности порно видео. Поймал порноинформер вот такой http://www.imget.ru/images/2009/11/17/POutJeA3Wr.jpg. Закрывает при загрузке весь экран нельзя нажать ни пуск ничего другого, диспетчер задач заблокирован. Мои действия порылся тут http://news.drweb.com/show/?i=304&c=5, там не нашел, качал отсюда офлайн форму, там тоже нет, загрузил последний LiveCD от DR. Web просканировал им, он ничего не нашел, скопировал из под дос все папки и файлы на флешку и потом флешку просканировал KAV 9.0.463 с последними базами - тоже ничего, с windows PE запусти утилиту AVZ и просканировал диск С, тоже ничего не нашла, с под самой винды возможности нет сделать логи или запустить какую либо утилиту, потомучто экран закрыт полностью и не работает ни alt+tab ни alt+F4. У кого какие есть предложения по этому поводу?
Забыл добавить есть файлик - причина заражения, файл exe - его я проверял и каспером и вебом, оба говорят файл безвредный. |
|
Отправлено: 23:22, 17-11-2009 |
![]() скептик-оптимист Сообщения: 5719
|
Профиль | Отправить PM | Цитировать Выложите логи в соответствии с этими инструкциями.
|
------- Отправлено: 23:56, 17-11-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 396
|
И как я по вашему должен сдеть логи, если я не вижу рабочего стола, даже и маленького кусочка рабочего стола?
|
Отправлено: 00:02, 18-11-2009 | #3 |
![]() скептик-оптимист Сообщения: 5719
|
Профиль | Отправить PM | Цитировать Цитата tarakan1983:
Или попробуйте в безопасном режиме зайти. Или же просканируйте АВЗ вашу флэшку с файлами с компа. Может тогда получится сказать вам что удалить. |
|
------- Отправлено: 00:11, 18-11-2009 | #4 |
Старожил Сообщения: 396
|
В безопасном режиме окно не убирается, т.е. безопасный режим ничем не отличается от обычного, на windowsPE удалось сделать логи только AVZ, HijackThis почемуто не запускается.
|
|
Отправлено: 00:57, 18-11-2009 | #5 |
![]() скептик-оптимист Сообщения: 5719
|
Профиль | Отправить PM | Цитировать По моему вы просканировали сам диск windowsPE .
|
------- Отправлено: 09:07, 18-11-2009 | #6 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Цитата iskander-k:
Попробуйте это сделать http://virusinfo.info/showthread.php?t=51777 |
|
------- Отправлено: 18:48, 18-11-2009 | #7 |
Старожил Сообщения: 396
|
Прошу прощенье за долгое молчание.
Цитата thyrex:
Цитата iskander-k:
|
||
Отправлено: 22:18, 18-11-2009 | #8 |
Старожил Сообщения: 396
|
Ура товарищи!
Значит решение такое. 1.Загружаемся с любого Live CD, где есть возможность редактирования реестра. 2.Выберите в меню программы File - Load Hive (Файл - Загрузить куст) и перейдите к папке, где находится реестр вашей Windows (обычно C:\Windows\System32\Config). 3. Выделите файл SOFTWARE без расширения и нажмите Open (Открыть). 4. Введите имя для раздела, который вы загрузили, например, MyHive. 5. Посмотрите Microsoft\Windows NT\Winlogon (в обычном виде это [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]) параметр Shell должен быть такой explorer.exe, вмсесто него вы надете путь и файл который надо удалить. 6. Не забудьте выгрузить куст 7. Разблокируйте диспетчер задач. В Реестре Windows в разделе [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] удалите параметр DisableTaskMgr. Примечание. Поставил касперского 2010 с базами на 18.11.2009 просканировал всю систему - он ничего не нашел. Попробовал этот файлик запустить при включенном касперском и как и ожидалось касперу по барабану, порноинформер вылез по новой. P.S. Спасибо thyrex, если бы он не заставил полезть в раздел реестра winlogon я бы ничего не увидел. PP.SS. Кому интересно могу прислать этот порноинформер. |
Отправлено: 00:10, 19-11-2009 | #9 |
Старожил Сообщения: 396
|
Для совсем ленивых!
Можно загрузиться в "безопасном режиме с поддержкой командной строки" и запустить мою программку. ![]() Вирусы запрещено присоединять к сообщению. |
Последний раз редактировалось iskander-k, 19-11-2009 в 17:13. Отправлено: 01:58, 19-11-2009 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
порно-информер,помогите удалить | alexeiuri | Лечение систем от вредоносных программ | 1 | 01-11-2009 16:32 | |
Порно информер. | vitalikroslakov | Лечение систем от вредоносных программ | 9 | 20-04-2009 18:11 | |
Порно-информер IE7 Vista | roteiro | Лечение систем от вредоносных программ | 9 | 07-04-2009 15:23 | |
Info - Порно-информер (информация по удалению) | Котяра | Защита компьютерных систем | 25 | 02-04-2009 22:05 | |
Безопасность - Порно-информер В Opera | Mixa28 | Лечение систем от вредоносных программ | 0 | 28-02-2009 15:37 |
|