imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Руководство для новичков
Опции темы
Старый 23.11.2003, 17:32     # 1
borislev
Junior Member
 
Регистрация: 24.03.2003
Пол: Male
Сообщения: 112

borislev Путь к славе только начался
Компьютерный "триппер". Руководство по удалению вирусов

Короче, вляпался я малехо, (по порносайтам не гулял, говорю сразу )

Какая то гадость стала тормозить подьем Винды - у меня XP, выбрасывает окошко, что не могу найти и после этого набор палочек типа ||||||||

Второе проявление - не менее важное, при подьеме IE поднимается несколько pop-up, домашняя страница устанавливается на www.idgsearch.com, на десктопе и в фаворитах появляются иконки ссылки на какие-то левые сайты.
В автозагрузке появились iedll и еще какая-то херня.

Пользовался Norton antivirus, IEDoctor, Ad-aware 6.0, результатов практически никаких

Люди, поможить, кто может, только недавно винду поставил...

Отредактировано модератором. В связи с тем, что данная проблема всплывает очень часто, убедительно прошу, новых тем не открывать, пользоваться приведенными ниже советами. Дополнения и другие рекомендации постить только здесь или ЗДЕСЬ
__________________
Designer

Последний раз редактировалось BorLase; 29.07.2010 в 11:21. Причина: убрал линк на idgsearch
borislev вне форума  
Старый 13.07.2007, 14:47     # 341
charon
Newbie
 
Аватар для charon
 
Регистрация: 02.09.2004
Пол: Male
Сообщения: 35

charon Нуль без палочки
find-fm.com

Здравствуйте.
Вчера в ИЕ 6 моего начальника вместо искомых страниц в Гугле начали открываться ссылки на поисковик find-fm.com. Т.е. гугл работает правильно, но если щелкнуть на найденной им ссылке, то открывается такая фигня. К сожалению, шеф работает с правами админа на Виндоус ХР СП2.
Я зашел под другим админом, прошерстил систему в безопасном режиме CureIT (от ДрВеб) с последними базами, еще каким-то антиспайваре-софтом. CureIT нашел кое-какие трояны и удалил их. Но сегодня шеф под своей учёткой опять жалуется на те же проблемы.
Посоветуйте, как избавиться от этой фигни? Так же интересно, где в реестре находятся настройки ИЕ 6, которые используют такие malware.

добавлено через 1 минуту
также я вчера поставил последнее кумулятивное обновление для ИЕ 6 (июльское), плюс апрельское обновление для винды, закрывающее уязвимость GDI и обновил Flash Player.
charon вне форума  
Старый 15.07.2007, 12:34     # 342
FantomIL
NetMOD
 
Аватар для FantomIL
 
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376

FantomIL СуперБогFantomIL СуперБог
FantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБог
charon, Поиск!

Топ переместил.
Приклейте к этой теме, пожалуйста.
Комментарий Модератора:
Borland:
Приклеил.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения...
---------
Репутация – это то, без чего могут жить люди с характером

Последний раз редактировалось Borland; 15.07.2007 в 14:43.
FantomIL вне форума  
Старый 04.08.2007, 18:34     # 343
PavelKraft
Модератор
 
Аватар для PavelKraft
 
Регистрация: 05.06.2005
Адрес: Город-Герой Ленинград
Пол: Male
Сообщения: 2 178

PavelKraft Бог с наворотамиPavelKraft Бог с наворотами
PavelKraft Бог с наворотамиPavelKraft Бог с наворотамиPavelKraft Бог с наворотамиPavelKraft Бог с наворотами
Цитата:
Сообщение от Breeze Посмотреть сообщение
прочитать и выполнить - некоторым помогло.
Что-то не работает ссылочка. Если не сложно описать решение проблемы здесь.
Проблема такая же что и у ЛеднеFF.
Антивирус - NOD32 v.2.7, версия вирусной базы данных - 2437 (20070803), при старте системы выдаёт - C:\WINDOWS\Temp\startdrv.exe - модифицированный Win32/Rootkit.Agent.NBS троян.
Спасибо!
__________________
PC Only and Forever. Мы верим этот мир реален! (НИМ™®)
PavelKraft вне форума  
Старый 05.08.2007, 16:29     # 344
colin
Newbie
 
Регистрация: 17.06.2003
Сообщения: 12

colin Путь к славе только начался
подскажите, пожалуйста, почему у меня вместо "Internet Explorer" на самой верхной панели написана таинственная надпись "Hacked by Godzilla"?

то есть имеем так - должно быть:
"Яндекс - Internet Explorer", а получаем это:
"Яндекс - Hacked by Godzilla".

смешно, согласен, но как-то непривычно. NOD32 как-то не очень справился. а в Оpera все работает шикарно. без Годзилл.

м?
colin вне форума  
Старый 05.08.2007, 19:21     # 345
PavelKraft
Модератор
 
Аватар для PavelKraft
 
Регистрация: 05.06.2005
Адрес: Город-Герой Ленинград
Пол: Male
Сообщения: 2 178

PavelKraft Бог с наворотамиPavelKraft Бог с наворотами
PavelKraft Бог с наворотамиPavelKraft Бог с наворотамиPavelKraft Бог с наворотамиPavelKraft Бог с наворотами
Цитата:
Сообщение от colin Посмотреть сообщение
подскажите, пожалуйста, почему у меня вместо "Internet Explorer" на самой верхной панели написана таинственная надпись "Hacked by Godzilla"?

то есть имеем так - должно быть:
"Яндекс - Internet Explorer", а получаем это:
"Яндекс - Hacked by Godzilla".

смешно, согласен, но как-то непривычно. NOD32 как-то не очень справился. а в Оpera все работает шикарно. без Годзилл.

м?
Вот тут описано, вроде ерунда проблема. _http://homenet.corbina.net/index.php?showtopic=122883&hl=Hacked+by+Godzilla
__________________
PC Only and Forever. Мы верим этот мир реален! (НИМ™®)
PavelKraft вне форума  
Старый 07.08.2007, 13:50     # 346
medwed
Учаснег кросавчег
 
Аватар для medwed
 
Регистрация: 26.04.2006
Адрес: Родом из СССР
Сообщения: 436

medwed Популярный человек на этом форумеmedwed Популярный человек на этом форумеmedwed Популярный человек на этом форумеmedwed Популярный человек на этом форумеmedwed Популярный человек на этом форумеmedwed Популярный человек на этом форумеmedwed Популярный человек на этом форуме
Проблема такая комп внезапно стал очень тормозить после того как я скачал с сайта производителя прогу Red Eye Remover 2.0 проверил ее Каспером все было ОК, потом после ее инстала и примерно 20 минут использования Каспер заорал, что exeшник от проги заражет:
обнаружено: потенциально опасное ПО Trojan.cryptor
Процесс: C:\Program Files\Red Eye Remover\redeye.exe
После чего я ее снес и еще чуть позже это и началось( мышь медленно передвигалась, окна медленно открывались, проги медленно загружались).
Потом я убил "ALG" процесс и тормоз пропал.

Вчера вечером проверил комп Каспером он ничего не нашел. Потом скачал у Dr. Web их бесплатную утилиту и проверил ею и вот что он обнаружил: http://img75.***************img75/2836/50163100ed2.jpg
Потом проверился еще бесплатной утилитой от NOD 32 она ничего не нашла.
Что это за зверь такой, что Dr. Web нашел и что с ним делать?
__________________
Если хочешь иметь то, чего никогда не имел, то должен делать то, чего никогда не делал...
medwed вне форума  
Старый 10.08.2007, 12:02     # 347
Emelman
Full Member
 
Аватар для Emelman
 
Регистрация: 30.07.2004
Адрес: Санкт-Петербург
Пол: Male
Сообщения: 544

Emelman Гурее всех гурых :-)
Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)Emelman Гурее всех гурых :-)
Цитата:
Сообщение от PavelKraft Посмотреть сообщение
Что-то не работает ссылочка. Если не сложно описать решение проблемы здесь.
Проблема такая же что и у ЛеднеFF.
Антивирус - NOD32 v.2.7, версия вирусной базы данных - 2437 (20070803), при старте системы выдаёт - C:\WINDOWS\Temp\startdrv.exe - модифицированный Win32/Rootkit.Agent.NBS троян.
Спасибо!
Попробуй поискать в реестре сочетание "startdrv". Везде, где найдешь - убивай, т.к. в нормальной (здоровой) версии WinXP такого сочетания не должно быть вообще. Но на всякий случай перед данными действиями сохрани реестр где-нибудь.
Emelman вне форума  
Старый 22.10.2007, 23:16     # 348
Necromancer
::VIP::
Черный маг
 
Аватар для Necromancer
 
Регистрация: 03.06.2006
Адрес: Старая башня
Пол: Male
Сообщения: 890

Necromancer Гурее всех гурых :-)
Necromancer Гурее всех гурых :-)Necromancer Гурее всех гурых :-)
Вирус Downloader (Как лечить?)

Добрый вечер, вчера проявился Symantec Antivirus Corporate Edition, с тем, что у меня в Profile Firefox'a найден Downloader:

http://img265.***************my.php?image=virushl6.jpg

Незнаю как лечить, вроде антивирус поймал его, но через некоторое время он появляется опять и при этом в в другой папке, из скриншота все видно.
Вирус появляется при работающем Firefox / IE.

Может кто-то сталкивался, прошу помощи.
__________________
Маг Уха Песчаного Штиля.
Necromancer вне форума  
Старый 23.10.2007, 12:36     # 349
charon
Newbie
 
Аватар для charon
 
Регистрация: 02.09.2004
Пол: Male
Сообщения: 35

charon Нуль без палочки
попробуй почистить временные файлы интернета и кэш в обоих броузерах.
charon вне форума  
Старый 25.10.2007, 14:53     # 350
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Necromancer, возми последний CureIt с сайта drweb.ru загрузись с LiveCD и пройдись им.
Делал так по совету Борланда, помогло.
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.


Последний раз редактировалось Borland; 09.11.2007 в 01:22. Причина: очепятку поправил
Cartman вне форума  
Старый 08.11.2007, 17:39     # 351
iSTOPa
Full Member
 
Аватар для iSTOPa
 
Регистрация: 22.10.2002
Адрес: Там, где нас нет!!!
Сообщения: 824

iSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa ГуруiSTOPa Гуру
Недавно бился с одним трояном (какой-то downloader) в течении нескольких дней. Он при загрузке системы подменяет файл svchost.exe своим svchost.exe, отличающимся только лишь датой создания (по дате я его и нашёл), не меняя при этом свой размер. Родной же файл svchost.exe он копирует в папку Windows\System32\dllcache. Его определяет только Symantec в момент сканирования отправляемых писем. При подсовывании левого svchost.exe ни Symantec, DrWeb и Nod32 ничего не определяют. При заражении компа изменяет название файла boot.ini на BOoT.iNi, то есть ставит метку для себя, что машина уже заражена. Лечится загрузкой с LiveCD и переписыванием родного svchost.exe. Название файла BOoT.iNi сменил в первый день, на след.день комп опять был заражён. Проделал всё тоже самое, но название BOoT.iNi не менял-комп был заражён только через несколько дней этим же трояном, но другой модификации. Такая байда была на некоторых бухгалтерских машинах, посмотрел аналогично на остальных машинах и выяснил, что были заражены только те машины, на которых не стояли апдейты от Microsoft-а. После обновлений заражения
прекратились. По примерному времени заражения компов в логах WinRout-а выяснил, что бухгалтера в данный момент сидели в форумах такскома.
Левый svchost.exe отослал с пояснениями в Symantec.
__________________
У кнопки "Reset" есть один недостаток: маленькая очень, кулаком попасть сложно!!!
iSTOPa вне форума  
Старый 09.11.2007, 00:33     # 352
Gella
Guest
 
Сообщения: n/a

Exclamation

Добрый вечер!
Очень прошу Вас о помощи...
Недавно случайно попала на сайт эротического содержания /ну естественно Совершенно случайно /
И теперь столкнулась вот с какой проблемой - постоянно всплывают окошки с порносайтов. Т.е. при нажатии ЛЮБОЙ ссылки /вход на форум, переход в новую тему и т.д / переодически выскакивают окошки такого рода...
Пользуюсь Nod32 - но он практически ничего не находит и Ad-Aware SE Professional - он очаянно борится с вирусами, но пока безуспешно - всё равно окна появляются.
Я и в безопасном режиме проверялась - что-то удаляется, но всё равно не до конца...

Буду благодарна за помощь.
Заранее спасибо.

P.S маленькое пояснение - я девушка, поэтому помогите пожалуйста Доступным для понимания советом.
 
Старый 09.11.2007, 01:21     # 353
Borland
СуперМод
IMHO Консультант 2005-2009
 
Аватар для Borland
 
Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 418

Borland - Гад и сволочь
Gella, лучший совет, который можно дать - ВНИМАТЕЛЬНО изучить данную тему и параллельную ей (ссылка есть в шапке темы). ВСЕ советы и инструкции по борьбе с вирусами, которые смог измыслить коллективный разум форума, здесь уже наличествуют. И от повторения их польза больше не станет...
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила!
Распространенье наше по планете
Особенно заметно вдалеке:
В общественном парижском туалете
Есть надписи на русском языке

В. Высоцкий

Borland вне форума  
Старый 13.11.2007, 20:01     # 354
_Baz_
Guest
 
Сообщения: n/a

У меня тоже проблемка возникла: иногда(довольно редко) появляется какой то смех гоблина. Других симптомов нет. Стоит аутпост и нод32 - ничего не показывают. Чё это ваобще такое может быть и как с этим бороться?
 
Старый 13.11.2007, 20:11     # 355
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Цитата:
Сообщение от _Baz_ Посмотреть сообщение
появляется какой то смех гоблина.
Посмотри может он в системных звуках стоит на какое-то событие... Панель управления -> звуки.
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.

Cartman вне форума  
Старый 13.11.2007, 20:18     # 356
_Baz_
Guest
 
Сообщения: n/a

Переслушал звуки - нет такого.
 
Старый 30.11.2007, 08:31     # 357
Artais
Newbie
 
Регистрация: 12.09.2006
Адрес: from USSR, in Kyrgyzstan
Пол: Male
Сообщения: 12

Artais Косячил раньше, старается исправиться
Exclamation Может кто поможет с вирусом INF:Autorun-G [trj] у меня стоит Аваст 4,7

Вирус новый (китайский) все перепробовал, никак зараза не хочет удаляться, антивирь его видит но не может удалить. що делать?
__________________
Брат, не требуй богатств - их не хватит на всех
Artais вне форума  
Старый 30.11.2007, 09:48     # 358
Trotil
Advanced Member
 
Аватар для Trotil
 
Регистрация: 21.04.2005
Адрес: град Москва
Сообщения: 431

Trotil Имеются все основания чтобы гордиться собойTrotil Имеются все основания чтобы гордиться собойTrotil Имеются все основания чтобы гордиться собойTrotil Имеются все основания чтобы гордиться собойTrotil Имеются все основания чтобы гордиться собойTrotil Имеются все основания чтобы гордиться собойTrotil Имеются все основания чтобы гордиться собойTrotil Имеются все основания чтобы гордиться собойTrotil Имеются все основания чтобы гордиться собой
Artais, с чего это вы взяли, что вирус новый и китайский?

Скорей всего ваш случай здесь: http://www.sophos.com/security/analy...2autorung.html
Trotil вне форума  
Старый 30.11.2007, 09:50     # 359
Alex Dark
КОТовский
 
Аватар для Alex Dark
 
Регистрация: 12.03.2003
Адрес: ОренБюргер
Пол: Male
Сообщения: 1 569

Alex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех Гуру
Цитата:
Сообщение от Artais Посмотреть сообщение
що делать
загружайся монопольно
открывай реестр-автозагрузка (или выполнить MsConfig - автозагрузка) и смотри там загрузку подозрительных DLL
или то что находит твой антивирус

Воткни флэшку, на нее он засунет свой авторун и dll. Посмотри авторун и ищи это у себя в компе

Вот так на пальцах, не знаю понятно или нет. Извини на прошлой неделе искал, названия не запоминаю.

Есть другой вариант. Намного проще
Качай каспера, ставь, ищи,лечись, потом через месяц сноси и возвращайся к Авасту
__________________
Все мы финансовые гении и эффективные менеджеры,
только не у всех одногруппник или сосед по даче - президент.
Alex Dark вне форума  
Старый 30.11.2007, 11:12     # 360
Artais
Newbie
 
Регистрация: 12.09.2006
Адрес: from USSR, in Kyrgyzstan
Пол: Male
Сообщения: 12

Artais Косячил раньше, старается исправиться
Тип вируса иной чем этот W32

Цитата:
Сообщение от Trotil Посмотреть сообщение
Artais, с чего это вы взяли, что вирус новый и китайский?

Скорей всего ваш случай здесь: http://www.sophos.com/security/analy...2autorung.html
спасибо за ссылку, но тип вируса отличается.
__________________
Брат, не требуй богатств - их не хватит на всех
Artais вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 04:00.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.