powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Замучал вирусяга куда копать дальше?
25 сообщений из 54, страница 2 из 3
Замучал вирусяга куда копать дальше?
    #36628917
domovoi
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Судя по
C:\ Documents and Settings\ NetworkService\ Local Settings\ Temporary
Internet Files\ Content.IE5\ GXQ389QF\ alixx[1].bmp
похож на сетевой КИДО.

вот я тоже на это сначала подумал здесь есть лечилка на вид вируса Pakes
http://support.kaspersky.ru/faq/?qid=180593202

Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36628925
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
KhodAnatoly PodgoretskyНу так приходи в понедельник, и если это сетевой червь, то отключай все компьютеры от сети и лечи. Если же нет, то просто проход по всем компьютерам. Да и в выходные вряд ли у тебя что выйдет, ты же не будешь помещения взламывать?

Судя по
C:\ Documents and Settings\ NetworkService\ Local Settings\ Temporary
Internet Files\ Content.IE5\ GXQ389QF\ alixx[1].bmp
похож на сетевой КИДО.
Тогда ничего другого не остается, как сначала отключить ВСЕ компьютеры и лечить и устанавливать все обновления, чего видимо давно не делали, хотя бы из-за отсутствия Интернет, ждали когда петух жареный клюнет. И эта ситуация будет повторяться с завидной периодичностью. Для того что бы на компьютерах были свежие обновления совсем необязательно туда разрешать Интернет, достаточно одного WSUS сервера
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36628927
Khod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дерзайте!

Но тем более без заплаток - никак...
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36628934
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
domovoi

Судя по
C:\ Documents and Settings\ NetworkService\ Local Settings\ Temporary
Internet Files\ Content.IE5\ GXQ389QF\ alixx[1].bmp
похож на сетевой КИДО.

вот я тоже на это сначала подумал здесь есть лечилка на вид вируса Pakes
http://support.kaspersky.ru/faq/?qid=180593202


Не надо от Касперского, учитывая его ложные срабатывания на Pakes - останешь совсем без системы, вот тогда точно будешь устанавливать ОС с нуля.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36628974
Гавриленко Сергей Алексеевич
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly Podgoretskydomovoi

Судя по
C:\ Documents and Settings\ NetworkService\ Local Settings\ Temporary
Internet Files\ Content.IE5\ GXQ389QF\ alixx[1].bmp
похож на сетевой КИДО.

вот я тоже на это сначала подумал здесь есть лечилка на вид вируса Pakes
http://support.kaspersky.ru/faq/?qid=180593202


Не надо от Касперского, учитывая его ложные срабатывания на Pakes - останешь совсем без системы, вот тогда точно будешь устанавливать ОС с нуля.Что вы так прицепились к этому Pakes, вердикт как вердик. Фалсы есть, но их меньше, чем вам кажется.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36629339
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Факт этого официально признан фирмой Касперский, поэтому лучше не рисковать, а взять другой сканер, уже предлагался CureIt.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36629471
ArhangeL_D
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
domovoi
антирирусные базы у вас обновленные? просто если он где то останется, а вы не исправите причину распространения, то все начнется по новой.

так же гляньте автозагрузку, на предмет левых процессов.

даже 50 компов можно пролечить достаточно быстро зная расположение вируса.

я немного капнул в общем если верить вот этому сообщению :
Trojan.Win32.Pakes.och -> d:\windows\system32\ndvot.dll ( DrWEB: Win32.HLLW.Shadow.based, BitDefender: Win32.Worm.Downadup.Gen, NOD32: Win32/Conficker.AA worm, AVAST4: Win32:Confi [Wrm] )
нашлась статья про лечение Win32.HLLW.Shadow.based
в ней так же указывается что нужны следующие обновления для системы:
MS08-067 ;
MS08-068 ;
MS09-001 .
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36629485
domovoi
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ArhangeL_D domovoi
антирирусные базы у вас обновленные? просто если он где то останется, а вы не исправите причину распространения, то все начнется по новой.

так же гляньте автозагрузку, на предмет левых процессов.

даже 50 компов можно пролечить достаточно быстро зная расположение вируса.

я немного капнул в общем если верить вот этому сообщению :
Trojan.Win32.Pakes.och -> d:\windows\system32\ndvot.dll ( DrWEB: Win32.HLLW.Shadow.based, BitDefender: Win32.Worm.Downadup.Gen, NOD32: Win32/Conficker.AA worm, AVAST4: Win32:Confi [Wrm] )
нашлась статья про лечение Win32.HLLW.Shadow.based
в ней так же указывается что нужны следующие обновления для системы:
MS08-067 ;
MS08-068 ;
MS09-001 .

да обновления сыпятся на все компы ежедневно, через центральный Admin KIT все базы акактуальны, спасибо за статью щас
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36629649
Гавриленко Сергей Алексеевич
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly PodgoretskyФакт этого официально признан фирмой Касперский, поэтому лучше не рисковать, а взять другой сканер, уже предлагался CureIt.Если фирма Касперский что-либо признала официально, то будьте уверены, что фалсящую рекорду давно нашли, поправили/удалили/заменили и передали пользователям с первым же обновлением.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36629737
DocPC
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а можно обзавестись какой нибудь следилкой, просмотреть процессы хотяб пару машин, разузнать что за вирус, как работает, может он себя копипастит еще куда-то.

картинки рабочего стола могут быть заменены на html файлы с зловредным кодом.

может AVZ поможет? бог его знает.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36629862
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Гавриленко Сергей АлексеевичAnatoly PodgoretskyФакт этого официально признан фирмой Касперский, поэтому лучше не рисковать, а взять другой сканер, уже предлагался CureIt.Если фирма Касперский что-либо признала официально, то будьте уверены, что фалсящую рекорду давно нашли, поправили/удалили/заменили и передали пользователям с первым же обновлением.
Одначначно, но только вирусов Pakes не одна сотня, а признали только для одной. В итоге у меня нет уверности насчет остальных вариантов.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630272
v-eremeev
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
domovoi
Hello, All!
собственно 50 машин, стоит амин кит на сервачке 8 версии вторую неделю
множится Trojan.Win32.Pakes.och касперы стоят везде версии KavWks 6.0.4.1212
они убивают это вырус но толку мало после перегруза снова лезет и множится
откуда непойму, флешки запрещены, инета нет, как его доконца уничтожить ну
замучал просто, и еще описание его найти немогу что он делает то? На Админ
ките настроены и политики и все остальное нормально куда копать дальше?
востановление систем отключены на машинах, основная система стоящая на
машинах WIN XP sp3, вырус постоянно находит и убивает в System 32 и еще в
C:\ Documents and Settings\ NetworkService\ Local Settings\ Temporary
Internet Files\ Content.IE5\ GXQ389QF\ alixx[1].bmp тоже там убивает его


У меня была полность похожая ситуация. Так там не помогла даже установка системы на другой диск. т.е. поставил винду на диск Д: сразу установил каспера и все обновления, протестировал все диски. Ничего не нашлось. Машина была отключена от сети, на ней локально под ограниченной учеткой набирали тексты и печатали их. И через некоторое время вирус с тем же самым именем начал детектироваться, что он уже поразил виндяру на диске Д. т.е. он каким-то образом из якобы пролеченных системных файлов старого раздела перелез на новый, прорвав антивирусник и ограниченную учетку. И стал обнаруживаться каспером по новой.Помогло только форматирование с последующей переустановкой.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630294
__Avenger__
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Мне помогла утилита kk.exe

Затем установка антивируса на все компьютеры, отключение службы Task Manager на всех компьютерах, ну и конечно установка всех обновлений через WSUS. Ну и еще в GroupPolici - автоматический запуск службы - Автоматическое обновление.

Во время лечения на всех работающих компах висела эта утилита в режиме мониторинга: "kk.exe -m"
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630299
DocPC
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
v-eremeev, а если каспера настроить серьезно на максимальную защиту а на полный контроль админу? что-бы каспер показывал какие процессы чего требовать а администратор контролировал можно ли ему исполнятся или нет.

Если касперский 6 тоже на ключиках, тогда почему бы вам не поставить касперского 2010?
сам им пользуюсь.

Еще нод могу порекомендовать, бывает нод ловит то что касперский не ловит. Еще можно попробовать и другими антивирусами, такие например как avast и др.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630389
v-eremeev
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DocPCv-eremeev, а если каспера настроить серьезно на максимальную защиту а на полный контроль админу? что-бы каспер показывал какие процессы чего требовать а администратор контролировал можно ли ему исполнятся или нет.
это можно настроить на своём компе, а не у юзера,т.к. в таком случае юзер будет постоянно прибегать со словами - ой, у меня там антивирус чего-то пищит
автор
Еще нод могу порекомендовать, бывает нод ловит то что касперский не ловит
Была у нас ситуация - на одном компе стоял нод, и юзер свою почту пересылал другим сотрудникам за соседними столами, у которых был каспер. ИМХО - нод вообще ничего не ловил, т.к. у них в этой пересылаемой почте каспер находил то,что пропускал нод.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630391
v-eremeev
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly Podgoretsky
Одначначно, но только вирусов Pakes не одна сотня, а признали только для одной. В итоге у меня нет уверности насчет остальных вариантов.
Ну так вы вроде как касперским и не пользуетесь, а используете антивирус, с которым есть уверенность насчет остальных вариантов.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630404
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
v-eremeev
Еще нод могу порекомендовать, бывает нод ловит то что касперский не ловит
Была у нас ситуация - на одном компе стоял нод, и юзер свою почту пересылал другим сотрудникам за соседними столами, у которых был каспер. ИМХО - нод вообще ничего не ловил, т.к. у них в этой пересылаемой почте каспер находил то,что пропускал нод.[/quot]
Это они меряются так
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630405
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
v-eremeevНу так вы вроде как касперским и не пользуетесь, а используете антивирус, с которым есть уверенность насчет остальных вариантов.
Гарантии нет, все антивирусы иногда делают ложные определения, но они отличаются количеством и последствиями. McAfee меня еще не подводил, даже с учетом последней коллизии, а тех кого коснулось ложное срабатывания практически не пострадали, в отличии от других антивирусов.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630406
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
v-eremeevНу так вы вроде как касперским и не пользуетесь, а используете антивирус, с которым есть уверенность насчет остальных вариантов.
Гарантии нет, все антивирусы иногда делают ложные определения, но они отличаются количеством и последствиями. McAfee меня еще не подводил, даже с учетом последней коллизии, а тех кого коснулось ложное срабатывания практически не пострадали, в отличии от других антивирусов.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630453
v-eremeev
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly Podgoretsky McAfee меня еще не подводил
Ну то же самое я заявляю обычно про Касперского
автор
даже с учетом последней коллизии, а тех кого коснулось ложное срабатывания практически не пострадали, в отличии от других антивирусов.

А каков механиз постраданий ? Ну сидит к примеру юзер под ограниченной учеткой, и установлен каспер. Допустим он пытаеться открыть файл, содержащий ОЧЕНЬ СТРАШНЫЙ ВИРУС, который касперу не известен. если в этом вирусе нет механизма повышения прав до админа, то ему нет куда внедриться и прописаться в системе.Он просто продолжает оставаться в файле без последствий. Как что тут может пострадать, как тут бывают расписывают, что в результате происков антивируса повалилась система?
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630464
Damien
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Как что тут может пострадать, как тут бывают расписывают, что в результате происков антивируса повалилась система?

у антивируса привилегии SYSTEM, поэтому он вполне может завалить систему, удалив парочку системных файлов, если заподозрит в них вирус. Это относится к epic fail.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630618
DocPC
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
v-eremeevиспользуете антивирус, с которым есть уверенность

я пользуюсь касперским. в нём не уверен, просто знаю как он работает, и он у меня есть потому что выполняет то что мне нужно. программа программой :)

еще вариант построить мега киборга с искусственным интеллектом и подключить его к usb, тогда можно спать спокойно :))
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630737
domovoi
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Кстати о касперском я перешел месяц назад на эту версию MP4 до этого стояла MP3, и блин этот MP4 стал нестого нисссего то удалит Explorer.exe? то удалит ntuser. Политика предприятия обязует использовать только его так что удивляет о меня все больше и больше.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630792
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
domovoiКстати о касперском я перешел месяц назад на эту версию MP4 до этого стояла MP3, и блин этот MP4 стал нестого нисссего то удалит Explorer.exe? то удалит ntuser. Политика предприятия обязует использовать только его так что удивляет о меня все больше и больше.
Ну так злобные Буратино.
...
Рейтинг: 0 / 0
Замучал вирусяга куда копать дальше?
    #36630795
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
domovoiКстати о касперском я перешел месяц назад на эту версию MP4 до этого стояла MP3, и блин этот MP4 стал нестого нисссего то удалит Explorer.exe? то удалит ntuser. Политика предприятия обязует использовать только его так что удивляет о меня все больше и больше.
Ну так просто, требуй от политиков восстановления компьютера, раз они выбрали такой злобный антивирус.

Уже сколько раз писали, что Касперский хороший антивирус, пока им не лечишь.
...
Рейтинг: 0 / 0
25 сообщений из 54, страница 2 из 3
Форумы / Windows [игнор отключен] [закрыт для гостей] / Замучал вирусяга куда копать дальше?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]