|
|
|
Откуда загружается вирь?
|
|||
|---|---|---|---|
|
#18+
Недавно смотрел комп, в нем прописался вирус Win32/Agent.IW - троян шпион. Пришел по аське, сам себя по аське рассылает. На компе стоит NOD32 с обновлениями. Вирус он видит, удалить не может - файл занят. Сидит в файле %SYSTEMROOT%/system32/81*****.dll (цифры в названии файла не помню). Первым делом, залез в службы, ничего не нашел (но ненужное на всяк случай отключил). Запустил AUTORUNS (от sysinternals) - внимательнейшим образом все просмотрел, было много ненужного, но ссылки на эту dll-ку не нашел. Просмотрел в реестре - была какая то прога типа Search, которая имела параметр со значением %SYSTEMROOT%/system32/81*****.dll. Грохнул. Ребутнул в безопасном режиме, удалил dll-ку с вирусом, почистил кеши и tmp-всякие, удалил весь мусор из {System Volume Information}, загрузился в нормальном режиме. Вирус снова в памяти, dll-ка снова создана, антивирус ругается, но вылечить не может. Вопрос - где еще могут быть прописаны вызовы dll-библиотек? Как отследить откуда происходит вызов? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.01.2007, 20:46:50 |
|
||
|
Откуда загружается вирь?
|
|||
|---|---|---|---|
|
#18+
Попробуйте запретить ВСЕМ запись в %SYSTEMROOT%/system32, включить логирование отказов доступа и посмотреть по логам кто матюкнется при попытке создать файл. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2007, 04:05:47 |
|
||
|
Откуда загружается вирь?
|
|||
|---|---|---|---|
|
#18+
Он может маскировать своё присутствие в автозапуске: запускаться, а потом удалять себя из автозапуска. А при завершении работы опять туда себя прописывать. Так что Вы найдите процесс, который использует эту DLL и убейте его. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.01.2007, 07:30:29 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=34270279&tid=1508389]: |
0ms |
get settings: |
11ms |
get forum list: |
19ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
216ms |
get topic data: |
11ms |
get forum data: |
2ms |
get page messages: |
55ms |
get tp. blocked users: |
1ms |
| others: | 239ms |
| total: | 562ms |

| 0 / 0 |
