powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Откуда загружается вирь?
4 сообщений из 4, страница 1 из 1
Откуда загружается вирь?
    #34270094
Orlic
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Недавно смотрел комп, в нем прописался вирус Win32/Agent.IW - троян шпион. Пришел по аське, сам себя по аське рассылает.

На компе стоит NOD32 с обновлениями. Вирус он видит, удалить не может - файл занят. Сидит в файле
%SYSTEMROOT%/system32/81*****.dll (цифры в названии файла не помню).

Первым делом, залез в службы, ничего не нашел (но ненужное на всяк случай отключил). Запустил AUTORUNS (от sysinternals) - внимательнейшим образом все просмотрел, было много ненужного, но ссылки на эту dll-ку не нашел. Просмотрел в реестре - была какая то прога типа Search, которая имела параметр со значением %SYSTEMROOT%/system32/81*****.dll. Грохнул. Ребутнул в безопасном режиме, удалил dll-ку с вирусом, почистил кеши и tmp-всякие, удалил весь мусор из {System Volume Information}, загрузился в нормальном режиме. Вирус снова в памяти, dll-ка снова создана, антивирус ругается, но вылечить не может.

Вопрос - где еще могут быть прописаны вызовы dll-библиотек?
Как отследить откуда происходит вызов?
...
Рейтинг: 0 / 0
Откуда загружается вирь?
    #34270279
Фотография andrey_anonymous
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Попробуйте запретить ВСЕМ запись в %SYSTEMROOT%/system32, включить логирование отказов доступа и посмотреть по логам кто матюкнется при попытке создать файл.
...
Рейтинг: 0 / 0
Откуда загружается вирь?
    #34270293
Фотография Roman V Tchemisov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Он может маскировать своё присутствие в автозапуске: запускаться, а потом удалять себя из автозапуска. А при завершении работы опять туда себя прописывать.
Так что Вы найдите процесс, который использует эту DLL и убейте его.
...
Рейтинг: 0 / 0
Откуда загружается вирь?
    #34270295
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Проще надо жить:
1) на файл %SYSTEMROOT%/system32/81*****.dll запрет на доступ ВСЕм,
2) перезагрузка,
3) щастье...
...
Рейтинг: 0 / 0
4 сообщений из 4, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Откуда загружается вирь?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]