imho.ws |
|
19.11.2003, 10:48 | # 1 |
ಠ..ಠ
Регистрация: 22.09.2003
Адрес: Moscow
Пол: Male
Сообщения: 1 940
|
Как удалить вирус/троян?
Стоит Win2000 SP3, и вылетает ошибка следующего вида:
F3E9CD64 base at F3E98000 Beginning dump of phisical memory Dumping physical memory to disk и начинает считать от 0-100 После чего комп перезагружается.... После этой ошибки, при попытке logoff или reboot, вылетает сведение о незаконченной программе Programm 1649, что это такое??? Неирзвестно, в автозапуске её нет, через Диспечер задач её невидно...Отрубить её неизвесно как. Также в Event Viewer - Application вылетел Event следующего вида: Event ID: 4124 Source: Ci Content index on f:\system volume information\catalog.wci is corrupt... Что делать-то? Помогите плз..... ВСЕ вопросы по борьбе с вирусами/троянами и прочей нечистью решаем здесь и в этой теме. Прежде, чем постить вопрос, просьба внимательно прочитать обе темы целиком - с вероятностью 99,9% ответы на эти вопросы уже есть. Постящие вопросы, ответы на которые уже даны и повторы ответов будут получать ШТРАФЫ. Dixi. Borland.
__________________
Зерна отольются в пули Пули отольются в гири Таким Ударным инструментом Мы пробьем все стены в мире Последний раз редактировалось Borland; 30.08.2005 в 15:27. |
28.11.2010, 16:23 | # 281 |
СуперМод
IMHO Консультант 2005-2009 Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 418
|
Проблема-то не в ноде, а в трояне... Переношу в Как удалить вирус/троян?
Соответственно, раз уж он настолько жёсткий - нужно сначала лечить систему, а уже потом обновлять нод. Загрузите систему в "режиме защиты от сбоев" и попробуйте пролечить свежим "DrWeb® CureIt!". Если лечение в режиме защиты от сбоев не проходит - Dr.Web® LiveCD на болванку и лечить систему загрузившись с него. А уже избавившись от malware - восстанавливайте работоспособность любимого нода...
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила! Распространенье наше по планете Особенно заметно вдалеке: В общественном парижском туалете Есть надписи на русском языке В. Высоцкий |
28.11.2010, 20:01 | # 282 |
Junior Member
Регистрация: 01.04.2004
Адрес: Питер
Сообщения: 96
|
Инструкция по удалению Olmarik trojan на Spywarevoid-
http://www.spywarevoid.com/remove-ol...k-removal.html, там же Free skanner, правда им никогда не пользовался.
__________________
Uland |
20.12.2011, 11:50 | # 283 |
Member
Регистрация: 16.07.2005
Сообщения: 201
|
Вот такая проблема:
Поймали вирус "autorun" с флешки на Windows XP SP2 Home. Я уже не один раз избавлялся от таких, но вот в чем проблема. Он прописался в реестре тут HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost\netsvcs (в конце списка) Все как обычно вроде... Стер название. По этому названию нашел его тут HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services Проблема первая не могу удалить, даже если выставляю разрешения на полный доступ... Нашел и саму DLL в System32, её удалил с помощью Unlocker'а. В ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon все нормально! На следующий день все возобновилось... В netsvcs появились другие сочетания букв по которым можно найти в разделе service, но не удалить... Вопрос: как еще можно удалить ветку в реестре принудительно из под винды? Комп находится в сети и умудрились подхватить еще на один через другую флешку... Просканировал AVZ вроде сегодня не достает... Но следы остались и я не могу их почистить...
__________________
Когда я поднимался по лестнице, я встретил человека, которого там не было. Его и сегодня там не было. Хоть бы он ушел... |
20.12.2011, 12:42 | # 284 | |
Full Member
Регистрация: 12.10.2002
Пол: Male
Сообщения: 1 014
|
Цитата:
Ветку можно удалить имея на то право(permissions), при условии, что она не "захвачена" как ресурс. думаю, что троян не дает удалить "свою" ветку, поэтому, даже имея все права, удалить её не удается. Нужно лечить комп и думать, как не допускать новых заражений. Последний раз редактировалось Val14; 20.12.2011 в 12:46. |
|
20.12.2011, 12:46 | # 285 |
Moderator
Регистрация: 29.04.2002
Адрес: Moscow
Пол: Male
Сообщения: 2 980
|
надо грузится с лив сд, что-то вроде ERD Commander и пытаться править реестр из него. Плюс к этому, то что в посте Borland,
Потому что копии этой dll на 100% лежат в system restore и после перезагрузки попадают обратно
__________________
Есть две бесконечные вещи, Вселенная и глупость. Впрочем, на счет Вселенной, я не уверен |
20.12.2011, 13:32 | # 287 | |
Member
Регистрация: 16.07.2005
Сообщения: 201
|
Как-то узнать это можно? Тоесть как вообще узнать какой ресурс использует "энная" ветка?
Цитата:
А что там должно лежать? Как отобрать мусор? Кстати вирус мне закрыл просмотр скрытых файлов, но я в этом разобрался, все показывает!
__________________
Когда я поднимался по лестнице, я встретил человека, которого там не было. Его и сегодня там не было. Хоть бы он ушел... |
|
20.12.2011, 13:41 | # 288 |
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 042
|
если вирус написан не студентом-недоучкой - никак.
"Умно" написанный вирус контролирует и свои ветки реестра, и свое собственное нахождение в памяти. Единственный вариант, как выше сказали - LiveCD и редактирование реестра оттуда.
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
20.12.2011, 16:59 | # 290 |
Member
Регистрация: 16.07.2005
Сообщения: 201
|
Скачал!
Покавырялся... был бы благодарен, если кто подсказал как проследить какой ресурс не дает удалить зловредную ветку?
__________________
Когда я поднимался по лестнице, я встретил человека, которого там не было. Его и сегодня там не было. Хоть бы он ушел... |
20.12.2011, 17:56 | # 291 |
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 042
|
фильтр:
path | contain | ветка (не обязательно полностью) | [then] include и смотри... только повторяю еще раз: если вирь написан не-криворуким студентом, процесс прибить не удастся.
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
21.12.2011, 11:09 | # 292 |
Full Member
Регистрация: 12.10.2002
Пол: Male
Сообщения: 1 014
|
Antonio_mm, Совет про ProcessMonitor был дан, как ответ на вопрос - "чем ?", но если это руткит, троян и т.п., то мониторить обращения к реестру хорошо для общего развития. Не очень уверен, что это поможет вылечить систему.
Знаком со случаями, когда руткит садился как драйвер и, при каждой новой загрузке ОСи, создавал вирус с новым случайным именем. Удалять его было бесполезно - нужно лечить компьютер ! |