|
|
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
XP+SP2 Вроде все, как всегда: F8 -> Safe Mode -> Administrator -> CureIt. CureIt нашел BackDoor в svchost.exe в памяти и в disk.sys. Написал удалил/вылечил. Перегрузился и снова (так сказать, контрольный выстрел в голову) F8 -> Safe Mode -> Administrator -> CureIt. Снова находит все то же все там же. И так до бесконечности. Если не лечится - то зачем писать-то, что вылечил? _________________ "Helo, word!" - 17 errors 56 warnings Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.11.2010, 22:59 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
BackDoor - класс вирусов, а какой именно? Далее, svchost.exe - а где он его нащел? Он может быть system32, остальные или кэш или отката или... оно самое. P.S. Я никогда не пользовался CureIt, а как он умудрился в драйвер влезть disk.sys? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.11.2010, 23:33 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
> BackDoor - класс вирусов, а какой именно? Мопед - не мой На циферках (причем для svchost.exe и disk.sys - разные) - внимания не акцентировал. > Далее, svchost.exe - а где он его нащел? В памяти. > как он умудрился в драйвер влезть disk.sys? Не знаю. Хотя, согласно этому размер 36,352 - 1:1. _________________ "Helo, word!" - 17 errors 56 warnings Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 00:18 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
BackDoor — это не вирус, а рут-кит. Лечить надо загрузкой с чистой системы. Скачайте с того же Dr.Web Live-CD (бесплатно). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 00:24 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
> Лечить надо загрузкой с чистой системы /me думает: мЫслЪ... _________________ "Helo, word!" - 17 errors 56 warnings Posted via ActualForum NNTP Server 1.4 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 00:27 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Ex_Soft > Лечить надо загрузкой с чистой системы /me думает: мЫслЪ... Хорошо, теперь медленно: загружаетесь с носителя, на который установлена чистая система. Например, можно использовать Live-CD. А затем лечите. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 00:35 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Константин ЦветковEx_Soft > Лечить надо загрузкой с чистой системы /me думает: мЫслЪ... Хорошо, теперь медленно: загружаетесь с носителя, на который установлена чистая система. Например, можно использовать Live-CD. А затем лечите. Ага.. и так что бы в ресторе систем тоже почистилось.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 03:29 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Перегрузился и снова лечение некоторых вирусов - нетривиальная задача. А восстановить функциональность даже человеку порой не под силу. Если не лечится - то зачем писать-то, что вылечил? С точки зрения антивирусов, удаление вредоносного кода из исполняемых файлов уже является лечением. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 06:32 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Ex_Soft XP+SP2 Вроде все, как всегда: F8 -> Safe Mode -> Administrator -> CureIt. CureIt нашел BackDoor в svchost.exe в памяти и в disk.sys. Написал удалил/вылечил. Перегрузился и снова (так сказать, контрольный выстрел в голову) F8 -> Safe Mode -> Administrator -> CureIt. Снова находит все то же все там же. И так до бесконечности. Если не лечится - то зачем писать-то, что вылечил? Лечится, он просто снова после лечения заражается. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 08:55 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Константин ЦветковBackDoor — это не вирус, а рут-кит. Лечить надо загрузкой с чистой системы. Скачайте с того же Dr.Web Live-CD (бесплатно). BackDoor — это не рут-кит, а задняя дверь, для удаленого управления жертвой. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 08:56 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
VolochkovaАга.. и так что бы в ресторе систем тоже почистилось.... Не все антивирусы это могут. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 08:57 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Как вариант: вирус может восстанавливаться через "Восстановление системы". Необходимо ставить антивирусный монитор, а не время от времени использовать антивирусный сканер. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 09:35 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
было такое - в конфиг.сис ссылка на драйвер левого устройства, а само тело вируса в реестре ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 09:55 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
В общем, я так понял, что проще и, самое главное, гарантированней: format c: + install... Всем спасибо... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 10:04 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Ex_SoftВ общем, я так понял, что проще и, самое главное, гарантированней: format c: + install... Не гарантирована, некоторые вирусы переживают format Надежнее и качественне удалять раздел и устанавливать проще и правильнее. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 10:24 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
VolochkovaКонстантин Цветковпропущено... Хорошо, теперь медленно: загружаетесь с носителя, на который установлена чистая система. Например, можно использовать Live-CD. А затем лечите. Ага.. и так что бы в ресторе систем тоже почистилось.... Oh, mio dio, а что там такого в реестре может быть страшного — автозапуск? А что запускать, если антивирус это автозапускаемое уже изничтожил. А как найти это автозапускаемое, если обращение к файлам перехватывается и настоящий гад просто не видим? А этот гад, лёжа на виду, подгружает и запускает любимые ему программки, которые вы будете настойчиво находить. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 14:20 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Ex_Soft> BackDoor - класс вирусов, а какой именно? Мопед - не мой На циферках (причем для svchost.exe и disk.sys - разные) - внимания не акцентировал. А зря. Ex_Soft> Далее, svchost.exe - а где он его нащел? В памяти. В памяти? Тогда получается, что тело файла не инфецировано, а заразу он хватает при загрузки или... svchost это просто оболочка для сервисов. А это, как говорится - совсем другой вопрос. Может какая-то служба инфецирована, или какая-то .dll которую она подгружает, а может она успевает при загрузки подтянуть что-то из сети. Посмотри на запущенные сервисы, сетевую активность. Если бэкдор недавно появился, попробуй походить по системным каталогам и посмотреть на последние созданные файлы, может и повезет. Ex_Soft> как он умудрился в драйвер влезть disk.sys? Не знаю. Хотя, согласно этому размер 36,352 - 1:1. Тоже мне показатель. На другой машине с тем же SP посмотри сколько он весит. Посмотри его версию, производителя... Хотя я очень сомневаюсь в том, что этот файл может быть вирусован. Более вероятна история, что находит он его тоже в памяти, после того как туда какой-то процесс инжектировал вирь - ну это только догадки/измышления. У меня на sp3(WinXP Mode) размер тот же - 36,352. Всеже не плохо было узнать, как CureIt идентифицирует этот бэкдор. И кстати, а после загрузки когда и как проявляется зараза? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 15:15 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Вероятнее всего никакого вируса нет, а есть троян с функией BackDoor ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 15:18 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Константин ЦветковOh, mio dio, а что там такого в реестре может быть страшного Например то, что в реестре можно хранить данные в бинарном формате. Случай описан выше. Константин Цветковавтозапуск? Автозапуск.. - как много в этом слове :) Под термином "Автозапуск" скрывается очень много: - это и расширения оболочки(например то что подсчитывает битрэйт и длину сузыки/видео) - .dll групповые политики - расширения браузеров - IE. - ветка KnownDLL - и т.д. Константин Цветков...и настоящий гад просто не видим? А этот гад, лёжа на виду, подгружает и запускает любимые ему программки, которые вы будете настойчиво находить. Есть альтернативы диспетчеру задач, которые в том числе показывают загруженные процессом модули - .dll/ocx например Process Explorer. Тоже и с автозагрузкой - Autoruns. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 15:27 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Более 70 мест, откуда возможен автозапуск. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 15:30 |
|
||
|
Лечим, но не вылечивается :(
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyБолее 70 мест, откуда возможен автозапуск. Я думаю, что сюда - как часные случаи автозапуска - можно добавить запуск приложений по ситуации, например запуск отладчика в случае краха программы. В кажестве дефолтного отладчика указываем злонамеренную программу, пишем бажную прогу и вуа-ля - такой вот не явный автозапуск. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.11.2010, 15:40 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=36943769&tid=1499054]: |
0ms |
get settings: |
11ms |
get forum list: |
15ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
162ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
65ms |
get tp. blocked users: |
2ms |
| others: | 221ms |
| total: | 491ms |

| 0 / 0 |
