![]() |
eXeL@B —› Вопросы новичков —› Вирус неизлечим.Помогите. |
. 1 . 2 . >> |
Посл.ответ | Сообщение |
|
Создано: 12 января 2009 20:16 · Личное сообщение · #1 Прижала беда меня очень большая,попался зверёк очень жуткий:Запрет доступа к диспетчеру задач(доступ закрыт администраторам пишет),реестр доступ закрыт по той же причине,восстановление системы он сбрасыает все точки,процесы с памяти выгружаться отказываются...антивирусы при последнем обновлении "незрячи" на этого зверька.Перебрал все варианты и решил обратиться к Вам.Помогите пожалуйста с лечением или описанием всех его действий для искоренения проблемы.Пароль на архив :1111 и сам файл: ![]() ![]() |
|
Создано: 12 января 2009 20:19 · Личное сообщение · #2 |
|
Создано: 12 января 2009 20:28 · Личное сообщение · #3 Есть тема по вирусам: Прислали трояна успешно А блок администратором это через реестр делается, читай в инете про твики. ----- AutoIt ![]() |
|
Создано: 12 января 2009 20:29 · Поправил: regbit3hex · Личное сообщение · #4 |
|
Создано: 12 января 2009 20:38 · Личное сообщение · #5 |
|
Создано: 12 января 2009 21:03 · Личное сообщение · #6 |
|
Создано: 12 января 2009 21:13 · Поправил: ARCHANGEL · Личное сообщение · #7 |
|
Создано: 12 января 2009 21:22 · Личное сообщение · #8 |
|
Создано: 12 января 2009 21:30 · Личное сообщение · #9 regbit3hex Вот, может пригодиться, когда избавишься от говновируса. ![]() ----- Stuck to the plan, always think that we would stand up, never ran. ![]() |
|
Создано: 12 января 2009 21:35 · Личное сообщение · #10 |
|
Создано: 12 января 2009 22:06 · Личное сообщение · #11 По последствиям похож не только на Sality, был заражен комп подобным вирусом, он закрывал доступ к реестру и прочему, но вот пора уже запомнить, что можно сидеть под "Пользователем" и запускать программы через "Администратора". P.S. AVZ, CureIt попробуй ----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes ![]() |
|
Создано: 12 января 2009 22:14 · Личное сообщение · #12 ARCHANGEL пишет: Как-то очень похоже на Sality, антивири незрячи или просто вырубаются? Sality и есть www.virustotal.com/ru/analisis/1f2aa93292e02298b475ddb5870e4b6b Удалять имхо лучше с LiveCD, так как наверняка уже много файлов заражено coderess пишет: P.S. AVZ, CureIt попробуй в активном состоянии он не даст им работать вот daxa.com.ua/vir/num51/ подробное описание есть ![]() |
|
Создано: 12 января 2009 22:18 · Личное сообщение · #13 |
|
Создано: 12 января 2009 22:24 · Личное сообщение · #14 GMax пишет: Sality и есть в активном состоянии он не даст им работать Запустишь это, потом CureIt и всё будет работать. Только предварительно всё нархен из автозапуска удали, возьми, например, через RegCleaner. И отключи скринсейвер! Делаешь полную проверочку, пару раз для эффекта, второй раз уже не надо запускать ото - от. Потом восстановишь записи в реестре, точнее, удалишь их через recover.bat ![]() ----- Stuck to the plan, always think that we would stand up, never ran. ![]() |
|
Создано: 12 января 2009 22:42 · Личное сообщение · #15 - Антивирусная утилита AVZ. devbuilds.kaspersky-labs.com/devbuilds/AVZ/avz4.zip - Утилита HiJackThis. www.trendsecure.com/portal/en-US/_download/HJTInstall.exe Порядок действий такой: 1. Запустите AVZ*. Откройте меню "Файл"=>"Стандартные скрипты" и отметьте пункт "Скрипт лечения/карантина и сбора информации для раздела "Помогите!" virusinfo.info". Нажмите "Выполнить отмеченные скрипты". Будет выполнено автоматическое сканирование, лечение и исследование системы, полученный лог avz_sysinfo.htm будет сохранен в директории AVZ в папке "LOG" в архиве virusinfo_syscure.zip. *Обязательно перезагрузите компьютер, так как AVZ в ходе проверки системы может нарушить работу некоторого ПО (в частности, антивирусов и брандмауэров). После перезагрузки ПО продолжит корректную работу. 2. Подключитесь к сети Интернет, запустите AVZ*. Вновь откройте меню "Файл"=>"Стандартные скрипты" и отметьте теперь пункт "Скрипт сбора информации для раздела "Помогите!" virusinfo.info". Нажмите "Выполнить отмеченные скрипты". Будет выполнено автоматическое исследование системы, полученный лог avz_sysinfo.htm будет сохранен в директории AVZ в папке "LOG" в архиве virusinfo_syscheck.zip. 3. Запустите HijackThis*. В появившемся окне с пользовательским соглашением нажмите на кнопку I Accept. Если программа не запускается или прекращает работу после запуска, скачайте переименованный файл программы HijackThis здесь и в дальнейшем используйте его. Нажмите на кнопку "Do a system scan and save a logfile". Сохраните лог. По умолчанию лог сохраняется в папке программы с именем hijackthis.log Дальше сюда: virusinfo.info/ в раздел "Помогите". Если опыта работы с данным вирусом нету или сомневаешься лучше без самодеятельности. Себе дороже. ![]() |
|
Создано: 12 января 2009 22:43 · Личное сообщение · #16 |
|
Создано: 12 января 2009 22:43 · Поправил: Valemox · Личное сообщение · #17 |
|
Создано: 12 января 2009 22:50 · Личное сообщение · #18 |
|
Создано: 12 января 2009 22:54 · Личное сообщение · #19 Слушаем меня внимтельно и чутко. Все полиморфные модификации прекрасно находит и лечит СureIt от DrWeb. Никаких LiveCd можно не скачивать. Суть сводится к тому, что вирус первым делом заражает программы, находящиеся в автозапуске. Далее он может заражать наиболее часто запускаемые приложения, инфу о них читает с реестра. Не заражает файлы, находящиеся в папках, фрагментом имени которых является system. Не заражает при рекурсивном поиске, но может заразить из инфы о часто запускаемых. Создаёт свою ветку реестра с именем ИмяПользователя914, где хранит свои настройки. Внедряется в эксплорер в памяти. Ищет через CreateToolHelp32Snapshot процессы антивирей и с помощью своего драйвера их убивает. Про драйвер ещё можно почитать --> Здесь <--. Anti-Attach, выложенный выше, перехватывает обращения к CreateToolHelp32Snapshot, и завершает поток, выполнивший вызов этой функции. Потом можно запускать CureIt и лечиться. ----- Stuck to the plan, always think that we would stand up, never ran. ![]() |
|
Создано: 12 января 2009 23:27 · Поправил: coderess · Личное сообщение · #20 |
|
Создано: 12 января 2009 23:29 · Личное сообщение · #21 |
|
Создано: 12 января 2009 23:34 · Личное сообщение · #22 И чё? ![]() ----- Gutta cavat lapidem. Feci, quod potui. Faciant meliora potentes ![]() |
|
Создано: 12 января 2009 23:40 · Личное сообщение · #23 Тогда уж и вот: ![]() ----- Stuck to the plan, always think that we would stand up, never ran. ![]() |
|
Создано: 13 января 2009 07:59 · Личное сообщение · #24 Если sality aa давно в системе, а раз автор обратился за помощью, это так, то большая часть екзешников побита и восстановлению не подлежит! После лечения он получит ОС с большей частью неработающих программ. Недавно бился с несколькими инфицироваными sality aa компами и после лечения только один работает полноценно (вирь только успел дипетчер задач вырубить, безопасный режим, regedit -это первое что он делает после сработки). Лечил AVZ, sality off -эту утилиту предлагают на форуме каспера, собственно КАВ-ом. Но пришёл к выводу, что если sality aa хорошо прогулялся по системе, её лучше переустановить, предварительно просканировав комп с LIVE CD на вирусы антивирем со свежими базами, чтобы не тратить впустую время. Обязательно просканить все флешки, он в основном через них распростаняется. С помощью AVZ4 не забыть отключить автозапуск со съёмных носителей и харда. ![]() |
|
Создано: 13 января 2009 09:50 · Личное сообщение · #25 sheleziaka пишет: если sality aa хорошо прогулялся по системе, её лучше переустановить На это так и напрашивается цитата от IT Professional: "Never reinstall XP again" ![]() ----- Stuck to the plan, always think that we would stand up, never ran. ![]() |
|
Создано: 13 января 2009 11:42 · Личное сообщение · #26 |
|
Создано: 13 января 2009 11:51 · Личное сообщение · #27 depler --> Ещё раз <-- Тут это уже было, там я выложил пример посылки запроса драйверу. А загрузить его можно через SCM, как и любой другой драйвер. ----- Stuck to the plan, always think that we would stand up, never ran. ![]() |
|
Создано: 13 января 2009 12:01 · Поправил: sheleziaka · Личное сообщение · #28 |
|
Создано: 13 января 2009 13:17 · Личное сообщение · #29 |
|
Создано: 13 января 2009 13:20 · Личное сообщение · #30 |
. 1 . 2 . >> |
![]() |
eXeL@B —› Вопросы новичков —› Вирус неизлечим.Помогите. |
Эта тема закрыта. Ответы больше не принимаются. |