|
|
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
Касперский при проверке обнаружил 2 разаженных файла (троян): 1. c:\windows\g.exe 2. c:\windows\system32\svchost.exe Лечить не возможно. Можно ли их удалить? На что они влияют? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 15:17:07 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
смелей браток. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 15:28:45 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
Первый сразу удалять, у второго сначала внимательно проверить свойства. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 15:29:35 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
MZHПервый сразу удалять, у второго сначала внимательно проверить свойства. и что надо увидеть в свойствах? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 15:30:33 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
svetolux MZHПервый сразу удалять, у второго сначала внимательно проверить свойства. и что надо увидеть в свойствах? Что-нибудь, подобное изображенному на картинке. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 15:34:33 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
Я бы такой не удалял. Попробуй в безопасном режиме погонять CureIT и AVZ4. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 15:56:59 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
MZHЯ бы такой не удалял. Попробуй в безопасном режиме погонять CureIT и AVZ4. Так лечить его никак не получается, а касперский "ругается" все время ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:00:10 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
svetolux MZHЯ бы такой не удалял. Попробуй в безопасном режиме погонять CureIT и AVZ4. Так лечить его никак не получается, а касперский "ругается" все время А кроме Касперского пробовал что-нибудь? Описанную мной схему тоже уже испробовал? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:01:00 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
svetolux MZHПервый сразу удалять, у второго сначала внимательно проверить свойства. и что надо увидеть в свойствах? Ну если там написано, что вирус, то смело удаляй. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:01:37 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
1) В оперативе все время висят svchost.exe ну или почти все время следовательно касперский к ним доступ на запись неполучит только из другой винды и есть такая штука как востановление системных файлов виндов (может не так называеться но это не востановление системы) 2) Загрузиться из доса скопирывать загрузить винду вылечить потом из доса же заминить обратно и внимание не надо збывать про dllcache и я почемут незаметил что бы кто-то сказал что это системный хост процесс который сервисы запускает и без него система может заортачиттся ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:06:54 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
Anatoly Podgoretsky svetolux MZHПервый сразу удалять, у второго сначала внимательно проверить свойства. и что надо увидеть в свойствах? Ну если там написано, что вирус, то смело удаляй. Там не написано,что вирус, там написано заражен ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:07:01 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
Да его можно вырубить если чем н дь матерым вроде procexp.exe но потом надо shutdown -a или комп перезагрузиться ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:07:46 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
А заменить его таким же файлом но с другой винды? получится? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:17:54 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
Думаю да но надо сделать резев на всякий случай (hal.dll неподходит обычно а svchost думаю схож) И надеюсь из доса доступ к винту есть? А вообще у тя че дистрибютива нет? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:21:42 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
AicgДумаю да но надо сделать резев на всякий случай (hal.dll неподходит обычно а svchost думаю схож) И надеюсь из доса доступ к винту есть? А вообще у тя че дистрибютива нет? дистрибютива к сожалению нет, комп рабочий и вмнду там устанавливали до меня, неизвестно кто. К винту через дос доступа нет, т.к. NTFS. Есть возможность загрузится с диска Win PE. Поэтому заменить получится, если поможет. Но комп то рабочий рисковать не хочу, пока 100% уверенности не будет, что Win не слетит. Поэтому и спрашиваю... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:30:07 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
svetolux Anatoly Podgoretsky svetolux MZHПервый сразу удалять, у второго сначала внимательно проверить свойства. и что надо увидеть в свойствах? Ну если там написано, что вирус, то смело удаляй. Там не написано,что вирус, там написано заражен Если там написано заражен, то тоже удаляй ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:33:09 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
авторТак лечить его никак не получается, а касперский "ругается" все время Это хорошо, а то не дай бог вылечит, тогда прибежишь еще и с воплями на любимый антивирус К. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:35:27 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
Так тебе нужна прога NTFSDos желательно поновее Далее самый реальный вариант: Под досом копируй в 2е копии под виндой 1 лечишь поддосом заменяешь в system32 и в system32\dllcache иначе все насмарку загружаешся и касперишь если загрузка рухнет заменяешь 2й копией есть вариант что касперский лечить откажеться тогда ищи с другой винды но незабывай про резерв У меня винда столько раз рушилась раньше что я на ней уже многому научился И ГЛАВНО: Резервные копии и нетрогай остальное Больше проблем быть недолжго А еще лучше было бы если бы у тя еще 1 винда была (у мя из 3 недавно запарывал вистой огловление винта щас сижу со старой винды как видишь) а вообще думаю проблем больше быть недолжно если че пиши в асю 448-031-744 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:37:07 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
чот сложно :) попробуй просто переименовать его, переписать откуда-нить незараженный и ресетнуть комп. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:52:16 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
Хороший вариант вообщем но повторю что ели надо делать это в винде а не в досе то надо taskkill -f -im:svchost.exe shutdown -a но нефакт что винда не маргнет синим экраном ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 16:57:42 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
ну чего удалил ? :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 17:13:48 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
насколько я понял, у вас dll-вирус. Причем он запускает совершенно стандартный процесс svchost.exe (удалять его нет смысла, он родной на 100%). Возможные места запуска - расширения Winlogon и Explorer... Антивирусом его не вылечить, Safe Mode тоже не поможет; можно попробовать винт на другой машине просканить, но тоже не факт, такая гадость на моей практике определялась антивирусами через раз, от модификации вируса, видимо, зависит, антивирусы не успевают :) Что делать: 1) качаем process explorer с http://www.sysinternals.com 2) смотрим, службой запущен svchost или приложением. Если приложением и ресурсы жрет как лошадь - вирь :( Глушить толку нет, сразу смотри и экспортируем список dll-ок, подгруженных explorer.exe и winlogon.exe 3) полученные списки dll вкупе со скрином Process Explorer'а выкладываем сюда... Одному товарищу тут уже удаляли такой вирь, никуда не денется и этот... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 18:00:39 |
|
||
|
Удалять или нет?
|
|||
|---|---|---|---|
|
#18+
rrrrrrrrrrнасколько я понял, у вас dll-вирус. Причем он запускает совершенно стандартный процесс svchost.exe (удалять его нет смысла, он родной на 100%). Возможные места запуска - расширения Winlogon и Explorer... Антивирусом его не вылечить, Safe Mode тоже не поможет; можно попробовать винт на другой машине просканить, но тоже не факт, такая гадость на моей практике определялась антивирусами через раз, от модификации вируса, видимо, зависит, антивирусы не успевают :) Что делать: 1) качаем process explorer с http://www.sysinternals.com 2) смотрим, службой запущен svchost или приложением. Если приложением и ресурсы жрет как лошадь - вирь :( Глушить толку нет, сразу смотри и экспортируем список dll-ок, подгруженных explorer.exe и winlogon.exe 3) полученные списки dll вкупе со скрином Process Explorer'а выкладываем сюда... Одному товарищу тут уже удаляли такой вирь, никуда не денется и этот... Во наконец норм ответ! Только мне кажеться что kav на exe без вируса который от конфига может dll с вирусом загрузить материться нестанет так что скорее всего его всеже как-то заразило поправте а еще лучше объясните всем я неправ если я неправ ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.09.2007, 19:28:36 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=34794762&tid=1506469]: |
0ms |
get settings: |
17ms |
get forum list: |
10ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
34ms |
get topic data: |
14ms |
get forum data: |
2ms |
get page messages: |
54ms |
get tp. blocked users: |
1ms |
| others: | 251ms |
| total: | 387ms |

| 0 / 0 |
