powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Лечим, но не вылечивается :(
21 сообщений из 21, страница 1 из 1
Лечим, но не вылечивается :(
    #36943689
Фотография Ex_Soft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
XP+SP2 Вроде все, как всегда: F8 -> Safe Mode -> Administrator -> CureIt. CureIt нашел BackDoor в svchost.exe в памяти и в disk.sys. Написал удалил/вылечил. Перегрузился и снова (так сказать, контрольный выстрел в голову) F8 -> Safe Mode -> Administrator -> CureIt. Снова находит все то же все там же. И так до бесконечности. Если не лечится - то зачем писать-то, что вылечил?
_________________
"Helo, word!" - 17 errors 56 warnings
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36943722
The Dim!
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
BackDoor - класс вирусов, а какой именно?

Далее, svchost.exe - а где он его нащел? Он может быть system32, остальные или кэш или отката или... оно самое.

P.S.
Я никогда не пользовался CureIt, а как он умудрился в драйвер влезть disk.sys?
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36943767
Фотография Ex_Soft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
> BackDoor - класс вирусов, а какой именно?
Мопед - не мой На циферках (причем для svchost.exe и disk.sys - разные) - внимания не акцентировал.

> Далее, svchost.exe - а где он его нащел?
В памяти.

> как он умудрился в драйвер влезть disk.sys?
Не знаю. Хотя, согласно этому размер 36,352 - 1:1.
_________________
"Helo, word!" - 17 errors 56 warnings
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36943769
Константин Цветков
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
BackDoor — это не вирус, а рут-кит. Лечить надо загрузкой с чистой системы. Скачайте с того же Dr.Web Live-CD (бесплатно).
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36943773
Фотография Ex_Soft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
> Лечить надо загрузкой с чистой системы
/me думает: мЫслЪ...
_________________
"Helo, word!" - 17 errors 56 warnings
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36943781
Константин Цветков
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ex_Soft
> Лечить надо загрузкой с чистой системы
/me думает: мЫслЪ...
Хорошо, теперь медленно: загружаетесь с носителя, на который установлена чистая система. Например, можно использовать Live-CD. А затем лечите.
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36943846
Volochkova
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Константин ЦветковEx_Soft
> Лечить надо загрузкой с чистой системы
/me думает: мЫслЪ...
Хорошо, теперь медленно: загружаетесь с носителя, на который установлена чистая система. Например, можно использовать Live-CD. А затем лечите.
Ага.. и так что бы в ресторе систем тоже почистилось....
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36943875
Damien
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Перегрузился и снова

лечение некоторых вирусов - нетривиальная задача. А восстановить функциональность даже человеку порой не под силу.

Если не лечится - то зачем писать-то, что вылечил?

С точки зрения антивирусов, удаление вредоносного кода из исполняемых файлов уже является лечением.
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36943947
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ex_Soft
XP+SP2 Вроде все, как всегда: F8 -> Safe Mode -> Administrator -> CureIt. CureIt нашел BackDoor в svchost.exe в памяти и в disk.sys. Написал удалил/вылечил. Перегрузился и снова (так сказать, контрольный выстрел в голову) F8 -> Safe Mode -> Administrator -> CureIt. Снова находит все то же все там же. И так до бесконечности. Если не лечится - то зачем писать-то, что вылечил?
Лечится, он просто снова после лечения заражается.
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36943950
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Константин ЦветковBackDoor — это не вирус, а рут-кит. Лечить надо загрузкой с чистой системы. Скачайте с того же Dr.Web Live-CD (бесплатно).
BackDoor — это не рут-кит, а задняя дверь, для удаленого управления жертвой.
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36943952
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
VolochkovaАга.. и так что бы в ресторе систем тоже почистилось....
Не все антивирусы это могут.
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36944001
Khod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Как вариант: вирус может восстанавливаться через "Восстановление системы".

Необходимо ставить антивирусный монитор, а не время от времени использовать антивирусный сканер.
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36944043
Толстый Лысый Админ
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
было такое - в конфиг.сис ссылка на драйвер левого устройства, а само тело вируса в реестре
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36944070
Фотография Ex_Soft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В общем, я так понял, что проще и, самое главное, гарантированней: format c: + install...
Всем спасибо...
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36944128
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ex_SoftВ общем, я так понял, что проще и, самое главное, гарантированней: format c: + install...
Не гарантирована, некоторые вирусы переживают format
Надежнее и качественне удалять раздел и устанавливать проще и правильнее.
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36944905
Константин Цветков
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
VolochkovaКонстантин Цветковпропущено...
Хорошо, теперь медленно: загружаетесь с носителя, на который установлена чистая система. Например, можно использовать Live-CD. А затем лечите.
Ага.. и так что бы в ресторе систем тоже почистилось....
Oh, mio dio, а что там такого в реестре может быть страшного — автозапуск? А что запускать, если антивирус это автозапускаемое уже изничтожил. А как найти это автозапускаемое, если обращение к файлам перехватывается и настоящий гад просто не видим? А этот гад, лёжа на виду, подгружает и запускает любимые ему программки, которые вы будете настойчиво находить.
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36945107
The Dim!
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ex_Soft> BackDoor - класс вирусов, а какой именно?
Мопед - не мой На циферках (причем для svchost.exe и disk.sys - разные) - внимания не акцентировал.
А зря.

Ex_Soft> Далее, svchost.exe - а где он его нащел?
В памяти.

В памяти? Тогда получается, что тело файла не инфецировано, а заразу он хватает при загрузки или... svchost это просто оболочка для сервисов. А это, как говорится - совсем другой вопрос.
Может какая-то служба инфецирована, или какая-то .dll которую она подгружает, а может она успевает при загрузки подтянуть что-то из сети.
Посмотри на запущенные сервисы, сетевую активность.
Если бэкдор недавно появился, попробуй походить по системным каталогам и посмотреть на последние созданные файлы, может и повезет.

Ex_Soft> как он умудрился в драйвер влезть disk.sys?
Не знаю. Хотя, согласно этому размер 36,352 - 1:1.
Тоже мне показатель.
На другой машине с тем же SP посмотри сколько он весит. Посмотри его версию, производителя...
Хотя я очень сомневаюсь в том, что этот файл может быть вирусован. Более вероятна история, что находит он его тоже в памяти, после того как туда какой-то процесс инжектировал вирь - ну это только догадки/измышления.
У меня на sp3(WinXP Mode) размер тот же - 36,352.

Всеже не плохо было узнать, как CureIt идентифицирует этот бэкдор. И кстати, а после загрузки когда и как проявляется зараза?
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36945115
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вероятнее всего никакого вируса нет, а есть троян с функией BackDoor
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36945148
The Dim!
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Константин ЦветковOh, mio dio, а что там такого в реестре может быть страшного
Например то, что в реестре можно хранить данные в бинарном формате. Случай описан выше.

Константин Цветковавтозапуск?
Автозапуск.. - как много в этом слове :)

Под термином "Автозапуск" скрывается очень много:
- это и расширения оболочки(например то что подсчитывает битрэйт и длину сузыки/видео)
- .dll групповые политики
- расширения браузеров - IE.
- ветка KnownDLL
- и т.д.

Константин Цветков...и настоящий гад просто не видим? А этот гад, лёжа на виду, подгружает и запускает любимые ему программки, которые вы будете настойчиво находить.

Есть альтернативы диспетчеру задач, которые в том числе показывают загруженные процессом модули - .dll/ocx например Process Explorer.
Тоже и с автозагрузкой - Autoruns.
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36945158
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Более 70 мест, откуда возможен автозапуск.
...
Рейтинг: 0 / 0
Лечим, но не вылечивается :(
    #36945191
The Dim!
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly PodgoretskyБолее 70 мест, откуда возможен автозапуск.
Я думаю, что сюда - как часные случаи автозапуска - можно добавить запуск приложений по ситуации, например запуск отладчика в случае краха программы. В кажестве дефолтного отладчика указываем злонамеренную программу, пишем бажную прогу и вуа-ля - такой вот не явный автозапуск.
...
Рейтинг: 0 / 0
21 сообщений из 21, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Лечим, но не вылечивается :(
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]