Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Вирус Roron.gen / 15 сообщений из 15, страница 1 из 1
11.07.2006, 14:35
    #33845142
VVD
VVD
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
Здравствуйте.

Вот залезла зараза. Перестали запускаться екзешники - стартуют только из-под администратора. f-rogon.exe проработал, но ничего не нашел и не исправил. В гугле по ентому поводу только сочуствия. Все ли так безнадежно?

Спасибо.

WinXP Pro
...
Рейтинг: 0 / 0
11.07.2006, 14:41
    #33845168
softmaker
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
Гугль syshid
См в корне и в системных каталогах наличие бяки syshid.exe
Править надо ключик реестра куда он прописался - у меня давно было, ключик забыл, см гугль


--
Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов
...
Рейтинг: 0 / 0
11.07.2006, 14:53
    #33845213
VVD
VVD
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
softmakerГугль syshid
См в корне и в системных каталогах наличие бяки syshid.exe
Править надо ключик реестра куда он прописался - у меня давно было, ключик забыл, см гугль


--
Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов

Нигде syshid на дисках не находит. А он и вправду имеет отношение к червю Roron?
...
Рейтинг: 0 / 0
11.07.2006, 14:58
    #33845239
softmaker
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
К Roron он отношения не имеет, но тоже мог влезть. Просто проверка не помешает. Судя по реакции они оба один ключик в реестре правят. Глянь его содержимое.

--
Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов
...
Рейтинг: 0 / 0
11.07.2006, 15:20
    #33845332
VVD
VVD
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
softmakerК Roron он отношения не имеет, но тоже мог влезть. Просто проверка не помешает. Судя по реакции они оба один ключик в реестре правят. Глянь его содержимое.

--
Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов

Содержимое какого ключа? Ничего близкого к syshid в реестре нет
...
Рейтинг: 0 / 0
11.07.2006, 15:25
    #33845344
softmaker
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
Говорю ж. syshid + google -> первая ссылка -> косвенная ссылка

--
Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов
...
Рейтинг: 0 / 0
11.07.2006, 15:30
    #33845359
softmaker
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
там же тынц

--
Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов
...
Рейтинг: 0 / 0
11.07.2006, 15:41
    #33845405
VVD
VVD
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
softmakerГоворю ж. syshid + google -> первая ссылка -> косвенная ссылка

--
Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов

Файлов:
%System%\mscolsrv.exe
%System%\svchsot.exe - нет

сервиса MSCoolServ. - нет

Ключей

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"sysser"="<путь до оригинального запускаемого файла>"

[HKLM\System\CurrentControlSet\Services\MSCoolServ]
"ImagePath"="%System%\mscolsrv.exe -service"

- нет.

Червь вкатал в системную директорию файл run160a32.exe
и run160a32.vhd котор. видел NOD32 и я их убил. И теперь NOD32 больще проблем не видит.
...
Рейтинг: 0 / 0
11.07.2006, 15:52
    #33845447
VVD
VVD
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
softmakerтам же тынц

--
Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов

Хороший линк, читаю, спасибо.
...
Рейтинг: 0 / 0
11.07.2006, 16:07
    #33845521
VVD
VVD
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
softmakerтам же тынц

--
Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов

Судя про всем приметам даного сообщения виря я убил. Как вот теперь воостановить запуск екзешек?
...
Рейтинг: 0 / 0
11.07.2006, 16:29
    #33845612
softmaker
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
Блин! По второму тынцу:
авторHKLM\Software\Microsoft\Windows\CurrentVersion\Run LoadCurrentProfile = Rundll16.exe powprof.dll,LoadCurrentUserProfile
HKCR\exefile\shell\open\command %WinDir%\Rundll16.exe "%1" %*
HKCR\regfile\shell\open\command %WinDir%\Rundll16.exe regedit.exe "%1"
И по первому см. ключи реестра, а не только файлы


--
Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов
...
Рейтинг: 0 / 0
11.07.2006, 16:50
    #33845716
VVD
VVD
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
Нашел !!!!!!!!!!!!!!!!!!!!!!!!!!

Я с размаху ентот ключ :

HKCR\exefile\shell\open\command %WinDir%\Run160а32.exe "%1" %*

вовсе убил, а надо кусок оставить

HKCR\exefile\shell\open\command %WinDir%\ "%1" %*

Большущееееее спасибоооооо, дружище.
...
Рейтинг: 0 / 0
11.07.2006, 16:53
    #33845723
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
VVDСудя про всем приметам даного сообщения виря я убил. Как вот теперь воостановить запуск екзешек?
Ты называешь это УБИЛ ?
В этом никогда нельзя быть увереным.
...
Рейтинг: 0 / 0
11.07.2006, 17:00
    #33845752
VVD
VVD
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
Anatoly Podgoretsky VVDСудя про всем приметам даного сообщения виря я убил. Как вот теперь воостановить запуск екзешек?
Ты называешь это УБИЛ ?
В этом никогда нельзя быть увереным.

Согласен, конечно. Вообще-то ни одной проге нельзя до конца верить - но ведь как-то мир крутится :).
...
Рейтинг: 0 / 0
11.07.2006, 17:03
    #33845771
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирус Roron.gen
VVD Anatoly Podgoretsky VVDСудя про всем приметам даного сообщения виря я убил. Как вот теперь воостановить запуск екзешек?
Ты называешь это УБИЛ ?
В этом никогда нельзя быть увереным.

Согласен, конечно. Вообще-то ни одной проге нельзя до конца верить - но ведь как-то мир крутится :).
Пока можно говорить, что отключен запуск через Run про остальное нельзя и даже антивирусные фирмы не дадут такой гарантии, тем более что замечены.
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Вирус Roron.gen / 15 сообщений из 15, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]