Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Подключить раздел OS2 / 25 сообщений из 32, страница 1 из 2
13.11.2007, 12:14:35
    #34934778
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
на диске есть раздел os2 винда его видит , но может только удалить.
(свежеустановленная винда) . но есть подозрение что предыдущая установка винды имела доступ к этому разделу через какие-то дрова.
на диске обе установки винды рабочие, только первая заражена.
антивирусники найти гадость не могут. из-под заражённой - понятно, вирус блокирует распознание. а с других машин - всё чисто.
есть подоззение что происходит загрузка вирусных данных с этой части диска где os2...

1 есть ли возможность получить доступ к этой части диска????

вирус проявляется в том что появляется скрытый процесс , связанный с сетью, его видно прогой NetView , видно спец прграммулиной. диспетчер задач его не видит, прога от Русиновича его не видит. tskill позволяет ено убить через ид процесса полученного из NetView...
но он снова возникает под другим ид.
мня процесса скрыто. спец программулино может отображать его с ид 8-10 значным числом.
показывает что родителем его является svсHost...

какие варианты отслеживания и удаления можно попробовать?

производил установку с сд (с загрузкой с сд) и там вариант восстановления... не помогло

форматирование не подходит, новая установка винды произведена в новую папку, старая сохранена. винда лицензионная, но необходимо вернуться к прежней установке, есть софт, который переустановить нет возможности...
только лечение
...
Рейтинг: 0 / 0
13.11.2007, 12:15:32
    #34934786
Aklin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
винда плохо общается с другими ОС
в отличие от других ОС

аффтопитезь: 4 8 15 16 23 42
...
Рейтинг: 0 / 0
13.11.2007, 12:27:49
    #34934851
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
вычислите, который именно svchost для него (руткита) хозяин, затем посмотрите в Process Explorer службы, которые этот svchost держит. Затем ищем в реестре, что там левого понавешено на соответствующие службы.
На зараженной машине также сделайте следуюющее:
1. список процессов через pslist -t -s 600
2. wmic process list [brief]
3. tasklist
и посмотрите, что там видно.
Имхо тут все-таки не чудо-руткит, а просто и банально библиотека привешена
...
Рейтинг: 0 / 0
13.11.2007, 13:52:57
    #34935266
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
решил ещё раз прогнать макакой и в добавок сделал доступ "все" ко всем файлам...
и тут такое началось....
тут много было рекомендаций проверять диски на чистой машине, но почему-то ни кто не говорил что нужно организовывать полный доступ (видимо это подразумевалось?)
...
Рейтинг: 0 / 0
13.11.2007, 15:44:46
    #34935801
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
Права антивируса должны быть для доступа к любым файлам, кто такая эта макака не знаю, но обычно антивирус работает от имени системы.
И что такое у тебя началось? Иногда надо сменить владельца.
...
Рейтинг: 0 / 0
13.11.2007, 16:42:11
    #34936036
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
авторПрава антивируса должны быть для доступа к любым файлам

я тоже так считал.....


авторкто такая эта макака не знаю

да простят меня все - Mcafee

авторИ что такое у тебя началось?

вылези вирусы, т.е. антивирусник начал их обнаруживать. и в огромном количестве..


авторИногда надо сменить владельца.


счас думаю - всегда.


этот гад оказался настока умным, что не давал установить программу для проверки и удаления рутиков, троянов..... , а более простую того же изготовителя, только для скана, без проблем
...
Рейтинг: 0 / 0
13.11.2007, 18:10:39
    #34936392
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
Сколько раз говорили, на зараженной системе бесполезно искать вирусы, только простые.
А на другой системе надо побеспокоиться сменить владельце, не трогая права. Сменив права и поставив диск обратно ты настежь открываешь ворота для вирусов.

McAfee запускается от системы, резидентный, возможно и нерезидент тоже и берет даже папку System Volume Information. Можно попробовать войти в проверяемую папку.

Про McAfee я говорю про версию Enterprize, но не должно быть разницы и для Персонал.
...
Рейтинг: 0 / 0
13.11.2007, 19:33:08
    #34936608
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
ну, насчет ресета прав не особо-то и страшно. Потом достаточно загрузить и применить шаблон безопасности setup security.inf, чтобы все права расставились как надо: Пуск-выполнить-mmc, Add-Remove Snap-In, Security configuration and analyses, в диалоге "Open" задаем путь, куда сохраняем и под каким именем, затем setup security.inf, применяем. Та же 1 в 1 процедура, что и после конвертации FAT32->NTFS
...
Рейтинг: 0 / 0
14.11.2007, 09:44:40
    #34937258
--null--
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
авторесть ли возможность получить доступ к этой части диска????

Какая версия Windows? Imho надо искать дрова к HPFS.
...
Рейтинг: 0 / 0
14.11.2007, 09:46:58
    #34937260
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
ХРпро SP2
...
Рейтинг: 0 / 0
14.11.2007, 10:25:31
    #34937398
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
Микрософт не поддерживает, а ИБМ вряд ли делала, хотя можно поискать, но надо искать не драйвера, а инсталируемую файловую систему.
...
Рейтинг: 0 / 0
14.11.2007, 10:38:04
    #34937447
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
проверка на вирусы со здоровой установки - вирусы найдены и удалены.

загрузка с больной винды - тормоза, загрузка процо 100%, почти постоянно.
много прог не запускалось, с целью не дать распространиться гадости (если есть)

подозрение что что-то осталось...

есть варианты действий??

пока есть возможность вести эксперементы с системой, для опыта.
...
Рейтинг: 0 / 0
14.11.2007, 10:38:37
    #34937449
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
про раздел os2 пока забудем.
...
Рейтинг: 0 / 0
15.11.2007, 10:41:27
    #34940993
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
борьба с вирусом прииела к результату - процесс svchost читает файлы. загружает проц на 100%
это выяснилось файлмоном от Русиновича.
кто это инициирует?
есть соображения
...
Рейтинг: 0 / 0
15.11.2007, 10:59:47
    #34941091
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
как запущен svchost?
а. в контексте текущего пользователя - тогда смотрим библиотеки, подключенные к explorer.exe (чисто теоретически надо глянуть и библиотеки userinit.exe, но крайне маловероятно)
б. как служба - тогда смотрим расширения winlogon.exe (библиотеки, реестр по ключу HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions сравниваем со здоровой машиной)
библиотеки проще всего анализировать связкой Process Explorer - Google
...
Рейтинг: 0 / 0
15.11.2007, 11:47:49
    #34941358
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
а есть софт который бы резервную копию открыл как ворд открывает доковские файлы,
на здоровой машине поправить и сохранить , а на больной сделать ресторе?
...
Рейтинг: 0 / 0
15.11.2007, 12:46:55
    #34941687
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell удалил explorer
после перегрузки
вместо него по трём главным клавишам запустил таскменеджер
из него запустил explorer - проводник есть, нет рабочего стола, но вирусной активности нет ,
проц спокоен.

идеи есть?
...
Рейтинг: 0 / 0
15.11.2007, 12:47:56
    #34941694
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
можно запускать любой софт...
...
Рейтинг: 0 / 0
15.11.2007, 13:31:33
    #34941933
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
блин...
третий раз: смотрите библиотеки, которые подгружаются процессом explorer.exe. Смотреть Process Explorer'ом, Ctrl-D. Подозрительные библиотеки (а первые кандидаты - все dll, которые не имеют Version Info) пробивать по гуглю. Потом выписать, загрузиться с LiveCD и переместить куда-нить.
...
Рейтинг: 0 / 0
15.11.2007, 13:47:14
    #34941999
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
смотрю
там их до и больше, пробую выявить, пока эхфект ноль
...
Рейтинг: 0 / 0
15.11.2007, 14:09:05
    #34942093
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
ну, сюда выложите :) Ctrl-S на списке библиотек для выделенного процесса (explorer.exe)
...
Рейтинг: 0 / 0
15.11.2007, 14:24:02
    #34942155
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
msvw32.dll
инет толком ничего не говорит
...
Рейтинг: 0 / 0
15.11.2007, 14:26:10
    #34942169
rrrrrrrrrr
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
вирь почти 100%.
Он вряд ли один, выпишите и смотрите дальше.
...
Рейтинг: 0 / 0
15.11.2007, 14:50:25
    #34942272
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
его уже удалял
всё остальное вроде легально
удалил ветку в реестре где он был.
...
Рейтинг: 0 / 0
15.11.2007, 15:33:49
    #34942450
вадя
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Подключить раздел OS2
вирус прячется под случайными именами
msXX32.dll

XX меняется

ещё есть подозрительные
odbcint.dll
xpsp2res
browsels

запускается при запуске explorer.exe когда устанавливаются настройки личные настройки
на фоне рабочего стола мелькает окно -загрузка личных параметров и там мелькают файлы .exe
слишком быстро, и кажется , каждые раз с разными именами

где прописано в реестре откуда берутся эти запускаемые файлы?
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Подключить раздел OS2 / 25 сообщений из 32, страница 1 из 2
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]