
Новые сообщения [новые:0]
Дайджест
Горячие темы
Избранное [новые:0]
Форумы
Пользователи
Статистика
Статистика нагрузки
Мод. лог
Поиск
|
|
11.07.2006, 14:35
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
Здравствуйте. Вот залезла зараза. Перестали запускаться екзешники - стартуют только из-под администратора. f-rogon.exe проработал, но ничего не нашел и не исправил. В гугле по ентому поводу только сочуствия. Все ли так безнадежно? Спасибо. WinXP Pro ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 14:41
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
Гугль syshid См в корне и в системных каталогах наличие бяки syshid.exe Править надо ключик реестра куда он прописался - у меня давно было, ключик забыл, см гугль -- Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 14:53
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
softmakerГугль syshid См в корне и в системных каталогах наличие бяки syshid.exe Править надо ключик реестра куда он прописался - у меня давно было, ключик забыл, см гугль -- Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов Нигде syshid на дисках не находит. А он и вправду имеет отношение к червю Roron? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 14:58
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
К Roron он отношения не имеет, но тоже мог влезть. Просто проверка не помешает. Судя по реакции они оба один ключик в реестре правят. Глянь его содержимое. -- Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 15:20
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
softmakerК Roron он отношения не имеет, но тоже мог влезть. Просто проверка не помешает. Судя по реакции они оба один ключик в реестре правят. Глянь его содержимое. -- Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов Содержимое какого ключа? Ничего близкого к syshid в реестре нет ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 15:25
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
Говорю ж. syshid + google -> первая ссылка -> косвенная ссылка -- Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 15:30
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
там же тынц -- Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 15:41
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
softmakerГоворю ж. syshid + google -> первая ссылка -> косвенная ссылка -- Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов Файлов: %System%\mscolsrv.exe %System%\svchsot.exe - нет сервиса MSCoolServ. - нет Ключей [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "sysser"="<путь до оригинального запускаемого файла>" [HKLM\System\CurrentControlSet\Services\MSCoolServ] "ImagePath"="%System%\mscolsrv.exe -service" - нет. Червь вкатал в системную директорию файл run160a32.exe и run160a32.vhd котор. видел NOD32 и я их убил. И теперь NOD32 больще проблем не видит. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 15:52
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
softmakerтам же тынц -- Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов Хороший линк, читаю, спасибо. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 16:07
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
softmakerтам же тынц -- Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов Судя про всем приметам даного сообщения виря я убил. Как вот теперь воостановить запуск екзешек? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 16:29
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
Блин! По второму тынцу: авторHKLM\Software\Microsoft\Windows\CurrentVersion\Run LoadCurrentProfile = Rundll16.exe powprof.dll,LoadCurrentUserProfile HKCR\exefile\shell\open\command %WinDir%\Rundll16.exe "%1" %* HKCR\regfile\shell\open\command %WinDir%\Rundll16.exe regedit.exe "%1" И по первому см. ключи реестра, а не только файлы -- Если я рассуждаю логично, это значит только то, что я не сумасшедший, но вовсе не доказывает, что я прав (с)И.П. Павлов ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 16:50
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
Нашел !!!!!!!!!!!!!!!!!!!!!!!!!! Я с размаху ентот ключ : HKCR\exefile\shell\open\command %WinDir%\Run160а32.exe "%1" %* вовсе убил, а надо кусок оставить HKCR\exefile\shell\open\command %WinDir%\ "%1" %* Большущееееее спасибоооооо, дружище. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 16:53
|
|||
|---|---|---|---|
|
|||
Вирус Roron.gen |
|||
|
#18+
VVDСудя про всем приметам даного сообщения виря я убил. Как вот теперь воостановить запуск екзешек? Ты называешь это УБИЛ ? В этом никогда нельзя быть увереным. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 17:00
|
|||
|---|---|---|---|
Вирус Roron.gen |
|||
|
#18+
Anatoly Podgoretsky VVDСудя про всем приметам даного сообщения виря я убил. Как вот теперь воостановить запуск екзешек? Ты называешь это УБИЛ ? В этом никогда нельзя быть увереным. Согласен, конечно. Вообще-то ни одной проге нельзя до конца верить - но ведь как-то мир крутится :). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
11.07.2006, 17:03
|
|||
|---|---|---|---|
|
|||
Вирус Roron.gen |
|||
|
#18+
VVD Anatoly Podgoretsky VVDСудя про всем приметам даного сообщения виря я убил. Как вот теперь воостановить запуск екзешек? Ты называешь это УБИЛ ? В этом никогда нельзя быть увереным. Согласен, конечно. Вообще-то ни одной проге нельзя до конца верить - но ведь как-то мир крутится :). Пока можно говорить, что отключен запуск через Run про остальное нельзя и даже антивирусные фирмы не дадут такой гарантии, тем более что замечены. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|

start [/forum/topic.php?fid=26&tablet=1&tid=1510039]: |
0ms |
get settings: |
11ms |
get forum list: |
21ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
195ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
66ms |
get tp. blocked users: |
2ms |
| others: | 236ms |
| total: | 554ms |

| 0 / 0 |
