|
|
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
на диске есть раздел os2 винда его видит , но может только удалить. (свежеустановленная винда) . но есть подозрение что предыдущая установка винды имела доступ к этому разделу через какие-то дрова. на диске обе установки винды рабочие, только первая заражена. антивирусники найти гадость не могут. из-под заражённой - понятно, вирус блокирует распознание. а с других машин - всё чисто. есть подоззение что происходит загрузка вирусных данных с этой части диска где os2... 1 есть ли возможность получить доступ к этой части диска???? вирус проявляется в том что появляется скрытый процесс , связанный с сетью, его видно прогой NetView , видно спец прграммулиной. диспетчер задач его не видит, прога от Русиновича его не видит. tskill позволяет ено убить через ид процесса полученного из NetView... но он снова возникает под другим ид. мня процесса скрыто. спец программулино может отображать его с ид 8-10 значным числом. показывает что родителем его является svсHost... какие варианты отслеживания и удаления можно попробовать? производил установку с сд (с загрузкой с сд) и там вариант восстановления... не помогло форматирование не подходит, новая установка винды произведена в новую папку, старая сохранена. винда лицензионная, но необходимо вернуться к прежней установке, есть софт, который переустановить нет возможности... только лечение ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.11.2007, 12:14:35 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
винда плохо общается с другими ОС в отличие от других ОС аффтопитезь: 4 8 15 16 23 42 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.11.2007, 12:15:32 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
вычислите, который именно svchost для него (руткита) хозяин, затем посмотрите в Process Explorer службы, которые этот svchost держит. Затем ищем в реестре, что там левого понавешено на соответствующие службы. На зараженной машине также сделайте следуюющее: 1. список процессов через pslist -t -s 600 2. wmic process list [brief] 3. tasklist и посмотрите, что там видно. Имхо тут все-таки не чудо-руткит, а просто и банально библиотека привешена ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.11.2007, 12:27:49 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
решил ещё раз прогнать макакой и в добавок сделал доступ "все" ко всем файлам... и тут такое началось.... тут много было рекомендаций проверять диски на чистой машине, но почему-то ни кто не говорил что нужно организовывать полный доступ (видимо это подразумевалось?) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.11.2007, 13:52:57 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
Права антивируса должны быть для доступа к любым файлам, кто такая эта макака не знаю, но обычно антивирус работает от имени системы. И что такое у тебя началось? Иногда надо сменить владельца. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.11.2007, 15:44:46 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
авторПрава антивируса должны быть для доступа к любым файлам я тоже так считал..... авторкто такая эта макака не знаю да простят меня все - Mcafee авторИ что такое у тебя началось? вылези вирусы, т.е. антивирусник начал их обнаруживать. и в огромном количестве.. авторИногда надо сменить владельца. счас думаю - всегда. этот гад оказался настока умным, что не давал установить программу для проверки и удаления рутиков, троянов..... , а более простую того же изготовителя, только для скана, без проблем ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.11.2007, 16:42:11 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
Сколько раз говорили, на зараженной системе бесполезно искать вирусы, только простые. А на другой системе надо побеспокоиться сменить владельце, не трогая права. Сменив права и поставив диск обратно ты настежь открываешь ворота для вирусов. McAfee запускается от системы, резидентный, возможно и нерезидент тоже и берет даже папку System Volume Information. Можно попробовать войти в проверяемую папку. Про McAfee я говорю про версию Enterprize, но не должно быть разницы и для Персонал. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.11.2007, 18:10:39 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
ну, насчет ресета прав не особо-то и страшно. Потом достаточно загрузить и применить шаблон безопасности setup security.inf, чтобы все права расставились как надо: Пуск-выполнить-mmc, Add-Remove Snap-In, Security configuration and analyses, в диалоге "Open" задаем путь, куда сохраняем и под каким именем, затем setup security.inf, применяем. Та же 1 в 1 процедура, что и после конвертации FAT32->NTFS ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.11.2007, 19:33:08 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
авторесть ли возможность получить доступ к этой части диска???? Какая версия Windows? Imho надо искать дрова к HPFS. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.11.2007, 09:44:40 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
ХРпро SP2 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.11.2007, 09:46:58 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
Микрософт не поддерживает, а ИБМ вряд ли делала, хотя можно поискать, но надо искать не драйвера, а инсталируемую файловую систему. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.11.2007, 10:25:31 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
проверка на вирусы со здоровой установки - вирусы найдены и удалены. загрузка с больной винды - тормоза, загрузка процо 100%, почти постоянно. много прог не запускалось, с целью не дать распространиться гадости (если есть) подозрение что что-то осталось... есть варианты действий?? пока есть возможность вести эксперементы с системой, для опыта. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.11.2007, 10:38:04 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
про раздел os2 пока забудем. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.11.2007, 10:38:37 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
борьба с вирусом прииела к результату - процесс svchost читает файлы. загружает проц на 100% это выяснилось файлмоном от Русиновича. кто это инициирует? есть соображения ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 10:41:27 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
как запущен svchost? а. в контексте текущего пользователя - тогда смотрим библиотеки, подключенные к explorer.exe (чисто теоретически надо глянуть и библиотеки userinit.exe, но крайне маловероятно) б. как служба - тогда смотрим расширения winlogon.exe (библиотеки, реестр по ключу HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions сравниваем со здоровой машиной) библиотеки проще всего анализировать связкой Process Explorer - Google ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 10:59:47 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
а есть софт который бы резервную копию открыл как ворд открывает доковские файлы, на здоровой машине поправить и сохранить , а на больной сделать ресторе? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 11:47:49 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell удалил explorer после перегрузки вместо него по трём главным клавишам запустил таскменеджер из него запустил explorer - проводник есть, нет рабочего стола, но вирусной активности нет , проц спокоен. идеи есть? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 12:46:55 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
можно запускать любой софт... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 12:47:56 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
блин... третий раз: смотрите библиотеки, которые подгружаются процессом explorer.exe. Смотреть Process Explorer'ом, Ctrl-D. Подозрительные библиотеки (а первые кандидаты - все dll, которые не имеют Version Info) пробивать по гуглю. Потом выписать, загрузиться с LiveCD и переместить куда-нить. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 13:31:33 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
смотрю там их до и больше, пробую выявить, пока эхфект ноль ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 13:47:14 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
ну, сюда выложите :) Ctrl-S на списке библиотек для выделенного процесса (explorer.exe) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 14:09:05 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
msvw32.dll инет толком ничего не говорит ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 14:24:02 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
вирь почти 100%. Он вряд ли один, выпишите и смотрите дальше. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 14:26:10 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
его уже удалял всё остальное вроде легально удалил ветку в реестре где он был. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 14:50:25 |
|
||
|
Подключить раздел OS2
|
|||
|---|---|---|---|
|
#18+
вирус прячется под случайными именами msXX32.dll XX меняется ещё есть подозрительные odbcint.dll xpsp2res browsels запускается при запуске explorer.exe когда устанавливаются настройки личные настройки на фоне рабочего стола мелькает окно -загрузка личных параметров и там мелькают файлы .exe слишком быстро, и кажется , каждые раз с разными именами где прописано в реестре откуда берутся эти запускаемые файлы? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.11.2007, 15:33:49 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=34942450&tid=1505882]: |
0ms |
get settings: |
6ms |
get forum list: |
9ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
123ms |
get topic data: |
7ms |
get forum data: |
2ms |
get page messages: |
33ms |
get tp. blocked users: |
1ms |
| others: | 227ms |
| total: | 412ms |

| 0 / 0 |
