Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Откуда загружается вирь? / 4 сообщений из 4, страница 1 из 1
20.01.2007, 20:46:50
    #34270094
Orlic
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Откуда загружается вирь?
Недавно смотрел комп, в нем прописался вирус Win32/Agent.IW - троян шпион. Пришел по аське, сам себя по аське рассылает.

На компе стоит NOD32 с обновлениями. Вирус он видит, удалить не может - файл занят. Сидит в файле
%SYSTEMROOT%/system32/81*****.dll (цифры в названии файла не помню).

Первым делом, залез в службы, ничего не нашел (но ненужное на всяк случай отключил). Запустил AUTORUNS (от sysinternals) - внимательнейшим образом все просмотрел, было много ненужного, но ссылки на эту dll-ку не нашел. Просмотрел в реестре - была какая то прога типа Search, которая имела параметр со значением %SYSTEMROOT%/system32/81*****.dll. Грохнул. Ребутнул в безопасном режиме, удалил dll-ку с вирусом, почистил кеши и tmp-всякие, удалил весь мусор из {System Volume Information}, загрузился в нормальном режиме. Вирус снова в памяти, dll-ка снова создана, антивирус ругается, но вылечить не может.

Вопрос - где еще могут быть прописаны вызовы dll-библиотек?
Как отследить откуда происходит вызов?
...
Рейтинг: 0 / 0
21.01.2007, 04:05:47
    #34270279
andrey_anonymous
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Откуда загружается вирь?
Попробуйте запретить ВСЕМ запись в %SYSTEMROOT%/system32, включить логирование отказов доступа и посмотреть по логам кто матюкнется при попытке создать файл.
...
Рейтинг: 0 / 0
21.01.2007, 07:30:29
    #34270293
Roman V Tchemisov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Откуда загружается вирь?
Он может маскировать своё присутствие в автозапуске: запускаться, а потом удалять себя из автозапуска. А при завершении работы опять туда себя прописывать.
Так что Вы найдите процесс, который использует эту DLL и убейте его.
...
Рейтинг: 0 / 0
21.01.2007, 08:19:36
    #34270295
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Откуда загружается вирь?
Проще надо жить:
1) на файл %SYSTEMROOT%/system32/81*****.dll запрет на доступ ВСЕм,
2) перезагрузка,
3) щастье...
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Откуда загружается вирь? / 4 сообщений из 4, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]