Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Новый порно-информер!

Ответить
Настройки темы
[решено] Новый порно-информер!

Старожил


Сообщения: 396
Благодарности: 10

Профиль | Цитировать


Доброго времени суток. У меня такая проблема. С чего все началось, захотел я найти вирус IM-Worm.Win32.VB.ev, ну установил vmware 7, поставил на неё windows xp prof sp3, и голиком (без антивируса, фаервола и т.п.) оправился по просторам интернета в частности порно видео. Поймал порноинформер вот такой http://www.imget.ru/images/2009/11/17/POutJeA3Wr.jpg. Закрывает при загрузке весь экран нельзя нажать ни пуск ничего другого, диспетчер задач заблокирован. Мои действия порылся тут http://news.drweb.com/show/?i=304&c=5, там не нашел, качал отсюда офлайн форму, там тоже нет, загрузил последний LiveCD от DR. Web просканировал им, он ничего не нашел, скопировал из под дос все папки и файлы на флешку и потом флешку просканировал KAV 9.0.463 с последними базами - тоже ничего, с windows PE запусти утилиту AVZ и просканировал диск С, тоже ничего не нашла, с под самой винды возможности нет сделать логи или запустить какую либо утилиту, потомучто экран закрыт полностью и не работает ни alt+tab ни alt+F4. У кого какие есть предложения по этому поводу?
Забыл добавить есть файлик - причина заражения, файл exe - его я проверял и каспером и вебом, оба говорят файл безвредный.

Отправлено: 23:22, 17-11-2009

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Выложите логи в соответствии с этими инструкциями.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 23:56, 17-11-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 396
Благодарности: 10

Профиль | Цитировать


И как я по вашему должен сдеть логи, если я не вижу рабочего стола, даже и маленького кусочка рабочего стола?

Отправлено: 00:02, 18-11-2009 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Цитата tarakan1983:
с windows PE запусти утилиту AVZ и просканировал диск С, »
эти логи давайте
Или попробуйте в безопасном режиме зайти. Или же просканируйте АВЗ вашу флэшку с файлами с компа. Может тогда получится сказать вам что удалить.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 00:11, 18-11-2009 | #4


Старожил


Сообщения: 396
Благодарности: 10

Профиль | Цитировать


В безопасном режиме окно не убирается, т.е. безопасный режим ничем не отличается от обычного, на windowsPE удалось сделать логи только AVZ, HijackThis почемуто не запускается.

Отправлено: 00:57, 18-11-2009 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


По моему вы просканировали сам диск windowsPE .

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 09:07, 18-11-2009 | #6


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
По моему вы просканировали сам диск windowsPE . »
По другому и быть не могло

Попробуйте это сделать http://virusinfo.info/showthread.php?t=51777

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 18:48, 18-11-2009 | #7


Старожил


Сообщения: 396
Благодарности: 10

Профиль | Цитировать


Прошу прощенье за долгое молчание.
Цитата thyrex:
Попробуйте это сделать http://virusinfo.info/showthread.php?t=51777 »
Проверил реестр, все соответствует т.е. по указанному пути параметр winlogon - C:\WINDOWS\system32\userinit.exe, (с запятой). Дело в то что система стартует и в обычном режиме и в безопасном, но сразу появляется порноинформер. Маленькая поправочка в системе только один пользователь встроенный Администратор.

Цитата iskander-k:
По моему вы просканировали сам диск windowsPE . »
При сканировании я отметил диск С, но насколько я знаю AVZ сканирует системные процессы, поэтому он и выдал лог с системными процессами WindowsPE, могу и ошибаться.

Отправлено: 22:18, 18-11-2009 | #8


Старожил


Сообщения: 396
Благодарности: 10

Профиль | Цитировать


Ура товарищи!
Значит решение такое.
1.Загружаемся с любого Live CD, где есть возможность редактирования реестра.
2.Выберите в меню программы File - Load Hive (Файл - Загрузить куст) и перейдите к папке, где находится реестр вашей Windows (обычно C:\Windows\System32\Config).
3. Выделите файл SOFTWARE без расширения и нажмите Open (Открыть).
4. Введите имя для раздела, который вы загрузили, например, MyHive.
5. Посмотрите Microsoft\Windows NT\Winlogon (в обычном виде это [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]) параметр Shell должен быть такой explorer.exe, вмсесто него вы надете путь и файл который надо удалить.
6. Не забудьте выгрузить куст
7. Разблокируйте диспетчер задач. В Реестре Windows в разделе [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] удалите параметр DisableTaskMgr.
Примечание. Поставил касперского 2010 с базами на 18.11.2009 просканировал всю систему - он ничего не нашел. Попробовал этот файлик запустить при включенном касперском и как и ожидалось касперу по барабану, порноинформер вылез по новой.
P.S. Спасибо thyrex, если бы он не заставил полезть в раздел реестра winlogon я бы ничего не увидел.
PP.SS. Кому интересно могу прислать этот порноинформер.

Отправлено: 00:10, 19-11-2009 | #9


Старожил


Сообщения: 396
Благодарности: 10

Профиль | Цитировать


Для совсем ленивых!
Можно загрузиться в "безопасном режиме с поддержкой командной строки" и запустить мою программку.


Вирусы запрещено присоединять к сообщению.

Последний раз редактировалось iskander-k, 19-11-2009 в 17:13.


Отправлено: 01:58, 19-11-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Новый порно-информер!

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
порно-информер,помогите удалить alexeiuri Лечение систем от вредоносных программ 1 01-11-2009 16:32
Порно информер. vitalikroslakov Лечение систем от вредоносных программ 9 20-04-2009 18:11
Порно-информер IE7 Vista roteiro Лечение систем от вредоносных программ 9 07-04-2009 15:23
Info - Порно-информер (информация по удалению) Котяра Защита компьютерных систем 25 02-04-2009 22:05
Безопасность - Порно-информер В Opera Mixa28 Лечение систем от вредоносных программ 0 28-02-2009 15:37




 
Переход