| imho.ws | 
![]()  | 
	
		 
 
 | 
| 
			
			 | 
		# 1 | 
| 
			
			 ಠ..ಠ 
			
			
			
				
			
			Регистрация: 22.09.2003 
				Адрес: Moscow 
				
				Пол: Male
				
					Сообщения: 1 940
				 
				
				![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]()  | 
	
	
	
		
		
			
			 
				
				Как удалить вирус/троян?
			 
			
			
			Стоит Win2000 SP3, и вылетает ошибка следующего вида: 
		
		
		
		
		
		
			F3E9CD64 base at F3E98000 Beginning dump of phisical memory Dumping physical memory to disk и начинает считать от 0-100 После чего комп перезагружается.... После этой ошибки, при попытке logoff или reboot, вылетает сведение о незаконченной программе Programm 1649, что это такое??? Неирзвестно, в автозапуске её нет, через Диспечер задач её невидно...Отрубить её неизвесно как. Также в Event Viewer - Application вылетел Event следующего вида: Event ID: 4124 Source: Ci Content index on f:\system volume information\catalog.wci is corrupt... Что делать-то? Помогите плз..... ВСЕ вопросы по борьбе с вирусами/троянами и прочей нечистью решаем здесь и в этой теме. Прежде, чем постить вопрос, просьба внимательно прочитать обе темы целиком - с вероятностью 99,9% ответы на эти вопросы уже есть. Постящие вопросы, ответы на которые уже даны и повторы ответов будут получать ШТРАФЫ. Dixi. Borland. 
				__________________ 
		
		
		
		
		
			Зерна отольются в пули Пули отольются в гири Таким Ударным инструментом Мы пробьем все стены в мире Последний раз редактировалось Borland; 30.08.2005 в 15:27.  | 
| 
		 | 
	
	
| 
			
			 | 
		# 281 | 
| 
			
			 СуперМод 
			
			
			
				
			
			IMHO Консультант 2005-2009 Регистрация: 14.08.2002 
				Адрес: Московская ПЛ, ракетный отс 
				
				Пол: Male
				
					Сообщения: 14 519
				 
				
				![]()  | 
	
	
	
		
		
		
		 
			
			Проблема-то не в ноде, а в трояне... Переношу в Как удалить вирус/троян? 
		
		
		
		
		
		
			Соответственно, раз уж он настолько жёсткий - нужно сначала лечить систему, а уже потом обновлять нод. Загрузите систему в "режиме защиты от сбоев" и попробуйте пролечить свежим "DrWeb® CureIt!". Если лечение в режиме защиты от сбоев не проходит - Dr.Web® LiveCD на болванку и лечить систему загрузившись с него. А уже избавившись от malware - восстанавливайте работоспособность любимого нода... 
				__________________ 
		
		
		
		
	Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила! Распространенье наше по планете Особенно заметно вдалеке: В общественном парижском туалете Есть надписи на русском языке В. Высоцкий  | 
| 
		 | 
	
	
| 
			
			 | 
		# 282 | 
| 
			
			 Junior Member 
			
			
			
			Регистрация: 01.04.2004 
				Адрес: Питер 
				
				
				
					Сообщения: 96
				 
				
				![]() ![]()  | 
	
	
	
		
		
		
		 
			
			Инструкция по удалению Olmarik trojan на Spywarevoid- 
		
		
		
		
		
		
			http://www.spywarevoid.com/remove-ol...k-removal.html, там же Free skanner, правда им никогда не пользовался. 
				__________________ 
		
		
		
		
	Uland  | 
| 
		 | 
	
	
| 
			
			 | 
		# 283 | 
| 
			
			 Member 
			
			
			
				
			
			Регистрация: 16.07.2005 
				
				
				
				
					Сообщения: 201
				 
				
				![]() ![]() ![]()  | 
	
	
	
		
		
		
		 
			
			Вот такая проблема: 
		
		
		
		
		
		
			Поймали вирус "autorun" с флешки на Windows XP SP2 Home. Я уже не один раз избавлялся от таких, но вот в чем проблема. Он прописался в реестре тут HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost\netsvcs (в конце списка) Все как обычно вроде... Стер название. По этому названию нашел его тут HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services Проблема первая не могу удалить, даже если выставляю разрешения на полный доступ... Нашел и саму DLL в System32, её удалил с помощью Unlocker'а. В ветке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon все нормально! На следующий день все возобновилось... ![]() В netsvcs появились другие сочетания букв по которым можно найти в разделе service, но не удалить... Вопрос: как еще можно удалить ветку в реестре принудительно из под винды? Комп находится в сети и умудрились подхватить еще на один  через другую флешку...Просканировал AVZ вроде сегодня не достает... Но следы остались и я не могу их почистить... 
				__________________ 
		
		
		
		
	Когда я поднимался по лестнице, я встретил человека, которого там не было. Его и сегодня там не было. Хоть бы он ушел...  | 
| 
		 | 
	
	
| 
			
			 | 
		# 284 | |
| 
			
			 Full Member 
			
			
			
				
			
			Регистрация: 12.10.2002 
				
				
				Пол: Male
				
					Сообщения: 1 014
				 
				
				![]() ![]()  | 
	
	
	
		
		
		
		 Цитата: 
	
 Ветку можно удалить имея на то право(permissions), при условии, что она не "захвачена" как ресурс. думаю, что троян не дает удалить "свою" ветку, поэтому, даже имея все права, удалить её не удается. Нужно лечить комп и думать, как не допускать новых заражений. Последний раз редактировалось Val14; 20.12.2011 в 12:46.  | 
|
| 
		 | 
	
	
| 
			
			 | 
		# 285 | 
| 
			
			 Moderator 
			
			
			
				
			
			Регистрация: 29.04.2002 
				Адрес: Moscow 
				
				Пол: Male
				
					Сообщения: 2 980
				 
				
				![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]()  | 
	
	
	
		
		
		
		 
			
			надо грузится с лив сд, что-то вроде ERD Commander и пытаться править реестр из него. Плюс к этому, то что в посте Borland,  
		
		
		
		
		
		
			Потому что копии этой dll на 100% лежат в system restore и после перезагрузки попадают обратно 
				__________________ 
		
		
		
		
	Есть две бесконечные вещи, Вселенная и глупость. Впрочем, на счет Вселенной, я не уверен  | 
| 
		 | 
	
	
| 
			
			 | 
		# 287 | |
| 
			
			 Member 
			
			
			
				
			
			Регистрация: 16.07.2005 
				
				
				
				
					Сообщения: 201
				 
				
				![]() ![]() ![]()  | 
	
	
	
		
		
		
		 
			
			Как-то узнать это можно? Тоесть как вообще узнать какой ресурс использует "энная" ветка? 
		
		
		
		
		
		
			Цитата: 
	
 А что там должно лежать? Как отобрать мусор? Кстати вирус мне закрыл просмотр скрытых файлов, но я в этом разобрался, все показывает! 
				__________________ 
		
		
		
		
	Когда я поднимался по лестнице, я встретил человека, которого там не было. Его и сегодня там не было. Хоть бы он ушел...  | 
|
| 
		 | 
	
	
| 
			
			 | 
		# 288 | 
| 
			
			 Administrator 
			
			
			
				
			
			Регистрация: 06.05.2003 
				Адрес: Московская Подводная Лодка 
				
				Пол: Male
				
					Сообщения: 12 061
				 
				
				![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]()  | 
	
	
	
		
		
		
		 
			
			если вирус написан не студентом-недоучкой - никак. 
		
		
		
		
		
		
			"Умно" написанный вирус контролирует и свои ветки реестра, и свое собственное нахождение в памяти. Единственный вариант, как выше сказали - LiveCD и редактирование реестра оттуда. 
				__________________ 
		
		
		
		
	все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M. 
			 | 
| 
		 | 
	
	
| 
			
			 | 
		# 290 | 
| 
			
			 Member 
			
			
			
				
			
			Регистрация: 16.07.2005 
				
				
				
				
					Сообщения: 201
				 
				
				![]() ![]() ![]()  | 
	
	
	
		
		
		
		 
			
			Скачал! 
		
		
		
		
		
		
			Покавырялся... был бы благодарен, если кто подсказал как проследить какой ресурс не дает удалить зловредную ветку? 
				__________________ 
		
		
		
		
	Когда я поднимался по лестнице, я встретил человека, которого там не было. Его и сегодня там не было. Хоть бы он ушел...  | 
| 
		 | 
	
	
| 
			
			 | 
		# 291 | 
| 
			
			 Administrator 
			
			
			
				
			
			Регистрация: 06.05.2003 
				Адрес: Московская Подводная Лодка 
				
				Пол: Male
				
					Сообщения: 12 061
				 
				
				![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]()  | 
	
	
	
		
		
		
		 
			
			фильтр: 
		
		
		
		
		
		
			path | contain | ветка (не обязательно полностью) | [then] include и смотри... только повторяю еще раз: если вирь написан не-криворуким студентом, процесс прибить не удастся. 
				__________________ 
		
		
		
		
	все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M. 
			 | 
| 
		 | 
	
	
| 
			
			 | 
		# 292 | 
| 
			
			 Full Member 
			
			
			
				
			
			Регистрация: 12.10.2002 
				
				
				Пол: Male
				
					Сообщения: 1 014
				 
				
				![]() ![]()  | 
	
	
	
		
		
		
		 
			
			Antonio_mm, Совет про ProcessMonitor был дан, как ответ на вопрос - "чем ?", но если это руткит, троян и т.п., то мониторить обращения к реестру хорошо для общего развития. Не очень уверен, что это поможет вылечить систему. 
		
		
		
		
		
		
		
	Знаком со случаями, когда руткит садился как драйвер и, при каждой новой загрузке ОСи, создавал вирус с новым случайным именем. Удалять его было бесполезно - нужно лечить компьютер !  | 
| 
		 |