|
|
|
Откуда загружается вирь?
|
|||
|---|---|---|---|
|
#18+
Недавно смотрел комп, в нем прописался вирус Win32/Agent.IW - троян шпион. Пришел по аське, сам себя по аське рассылает. На компе стоит NOD32 с обновлениями. Вирус он видит, удалить не может - файл занят. Сидит в файле %SYSTEMROOT%/system32/81*****.dll (цифры в названии файла не помню). Первым делом, залез в службы, ничего не нашел (но ненужное на всяк случай отключил). Запустил AUTORUNS (от sysinternals) - внимательнейшим образом все просмотрел, было много ненужного, но ссылки на эту dll-ку не нашел. Просмотрел в реестре - была какая то прога типа Search, которая имела параметр со значением %SYSTEMROOT%/system32/81*****.dll. Грохнул. Ребутнул в безопасном режиме, удалил dll-ку с вирусом, почистил кеши и tmp-всякие, удалил весь мусор из {System Volume Information}, загрузился в нормальном режиме. Вирус снова в памяти, dll-ка снова создана, антивирус ругается, но вылечить не может. Вопрос - где еще могут быть прописаны вызовы dll-библиотек? Как отследить откуда происходит вызов? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.01.2007, 20:46 |
|
||
|
Откуда загружается вирь?
|
|||
|---|---|---|---|
|
#18+
Попробуйте запретить ВСЕМ запись в %SYSTEMROOT%/system32, включить логирование отказов доступа и посмотреть по логам кто матюкнется при попытке создать файл. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2007, 04:05 |
|
||
|
Откуда загружается вирь?
|
|||
|---|---|---|---|
|
#18+
Он может маскировать своё присутствие в автозапуске: запускаться, а потом удалять себя из автозапуска. А при завершении работы опять туда себя прописывать. Так что Вы найдите процесс, который использует эту DLL и убейте его. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2007, 07:30 |
|
||
|
|

start [/forum/topic.php?fid=26&fpage=413&tid=1508389]: |
0ms |
get settings: |
11ms |
get forum list: |
18ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
83ms |
get topic data: |
10ms |
get forum data: |
3ms |
get page messages: |
34ms |
get tp. blocked users: |
2ms |
| others: | 237ms |
| total: | 406ms |

| 0 / 0 |
