imho.ws |
![]() |
![]() |
|
Сообщения:
Перейти к новому /
Последнее
|
Опции темы |
![]() |
# 1 |
Junior Member
Регистрация: 24.03.2003
Пол: Male
Сообщения: 112
![]() |
Компьютерный "триппер". Руководство по удалению вирусов
Короче, вляпался я малехо, (по порносайтам не гулял, говорю сразу )
Какая то гадость стала тормозить подьем Винды - у меня XP, выбрасывает окошко, что не могу найти и после этого набор палочек типа |||||||| Второе проявление - не менее важное, при подьеме IE поднимается несколько pop-up, домашняя страница устанавливается на www.idgsearch.com, на десктопе и в фаворитах появляются иконки ссылки на какие-то левые сайты. В автозагрузке появились iedll и еще какая-то херня. Пользовался Norton antivirus, IEDoctor, Ad-aware 6.0, результатов практически никаких Люди, поможить, кто может, только недавно винду поставил... Отредактировано модератором. В связи с тем, что данная проблема всплывает очень часто, убедительно прошу, новых тем не открывать, пользоваться приведенными ниже советами. Дополнения и другие рекомендации постить только здесь или ЗДЕСЬ
__________________
Designer Последний раз редактировалось BorLase; 29.07.2010 в 10:21. Причина: убрал линк на idgsearch |
![]() |
![]() |
# 381 |
Junior Member
Регистрация: 11.05.2006
Адрес: Узбекистан, Ташкент
Пол: Male
Сообщения: 98
![]() ![]() ![]() |
Вопрос такой - я поймал чёрвя ... название не сохранил ((
В общем такая проблема - он прописывается во все папки system volume information, и откат к точке восстановления системы бесполезен, потому, что он вместе с системой восстанавливается. После активности червя пропала строка "свойства папки" в "сервисе" моего компьютера ... ну иногда бывает, что свойства появляются, но при этом абсолютно пропадает строка "скрытые файлы и папки" со всеми включающимися подстроками. Проблема решается при переустановке винды, но возможно ли как нибудь восстановить нормальное отображение без переустановки винды ? |
![]() |
![]() |
# 382 |
::VIP::
Регистрация: 19.03.2004
Сообщения: 1 329
![]() ![]() ![]() ![]() |
Умидэнц, многие вирусы так прячутся, но нормальные антивирусы умеют их и оттуда выковыривать. Еще, кроме полноценных антивирусов, можешь просканировать систему бесплатной утилитой AVZ (так называемый "антивирус Зайцева") - помница она хорошо такие хитрые штуки выковыривала.
|
![]() |
![]() |
# 384 |
Newbie
Регистрация: 16.01.2008
Сообщения: 5
![]() |
Многоуважаемые не подскажите как бороться вот с этой заразой - op_cache.atr и такой же только с др. расширением .idx
Появилось приблизительно пару дней назад, на флешке, при переносе файлов с Висты на ХР... ![]() Стоит отметить, что ни Симантек - новые базы, ни Каспер ничего не видят... |
![]() |
![]() |
# 385 | |
СуперМод
IMHO Консультант 2005-2009 Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 478
![]() |
Цитата:
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила! Распространенье наше по планете Особенно заметно вдалеке: В общественном парижском туалете Есть надписи на русском языке В. Высоцкий |
|
![]() |
![]() |
# 386 |
Junior Member
Регистрация: 02.03.2003
Адрес: Lithuania
Сообщения: 139
![]() ![]() |
прет
после установки "утилиты" Bit Accelerator, с http://letitbit.net переодически при нажатии на ссылку ИЕ идёт на какойто стороний сайт, всё время один и тотже(что то на подобие посковой системы), чаще всего такой редирект бывает с гугла, после того как гугл уже "ответил" на твой запрос друх изминений замечено не было(ни поп-апов ни тормазов системы). пробывал искать название этого сайта с надежной, может кто сталкивался уже с этим, но без результатно в стартапе или в сервисах новых обетателей небыло замечено, ни ad-aware ни nod32 ничего не видят, в принципе как и spybot.... переодически приходиться качать с http://letitbit.net и поэтому этот "акселиратор" необходим для получение доступа к линку вопрос: как избавиться от редиректов? да кстате к слову если нажать BACK, и вернуться на гугл и опять нажать на туже ссылку чаще всего уже открывает то что надо ![]() |
![]() |
![]() |
# 387 |
СуперМод
IMHO Консультант 2005-2009 Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 478
![]() |
TURNSKIN, что Bit Accelerator, что MegaUpload ToolBar являются типичным AdWare/Spyware, т.е. программным обеспечением, основным назначением которого является сбор статистики о твоих перемещениях в сети и интересах и демонстрация рекламы.
Т.е., эти сайты предоставляют тебе бесплатный доступ к контенту в обмен на раскрытие персональной информации и просмотр тобой рекламы. Очевидно - отказавшись от использования данных ресурсов и деинсталлировав соответствующее ПО с последующей чисткой системы от его следов.
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила! Распространенье наше по планете Особенно заметно вдалеке: В общественном парижском туалете Есть надписи на русском языке В. Высоцкий |
![]() |
![]() |
# 388 |
Junior Member
Регистрация: 02.03.2003
Адрес: Lithuania
Сообщения: 139
![]() ![]() |
в принципе этим и занимаюсь переодически
![]() просто думал, может имееться "таблетка" или инструкция для меня, но видно не в этот раз. тогда, последний вопрос, по какому принципу и на каком этапе я перенапровлялся/подменялся урл? не сочтите за оффтоп, для общего развития интересно ![]() |
![]() |
![]() |
# 389 |
Moderator
Регистрация: 02.11.2002
Адрес: -=Ейск=-
Пол: Male
Сообщения: 1 752
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Доброго времени суток!
На работе столкнулся с проблемой обнаружен вирус Win32/Wigon.BA после лечения НОДом после перезагрузки снова появляется в памяти. Никто не сталкивался с такой траблой?
__________________
Потер старик рыбке спинку, вылез из рыбки джинн, дал старику по тыкве и отпустило старика... ![]() |
![]() |
![]() |
# 390 |
СуперМод
IMHO Консультант 2005-2009 Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 478
![]() |
Jaded, пролечи машину с LiveCD.
Другой способ - разрешить своей учётке полный доступ к папкам "System Volume Information" на всех дисках и пролечить эти папки тоже (либо полностью очистить). Можно также почитать тут: http://virusinfo.info/showthread.php?p=202820
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила! Распространенье наше по планете Особенно заметно вдалеке: В общественном парижском туалете Есть надписи на русском языке В. Высоцкий |
![]() |
![]() |
# 391 |
Junior Member
Регистрация: 31.01.2004
Сообщения: 101
![]() ![]() |
Послали отсюда...
Преамбула: Вчера был замечен исходящий трафик по мониторчику DUmeter примерно 25-40Кбайт/сек. на ноутбуке. Естественно никаких серверов FTP HTTP на нем не установлено. Из програмного обеспечения относящегося к безопасности Outpost Firewall и NOD32 (все официально зарегистрировано ). Естественно сразу была выключена беспроводная сеть и я приступил к изучению проблемы... Про NOD32 одним словом - ТИШИНА! Открываю фаервол, а там некий процесс w32tm создают кучу потоков, пытается открытьать порты, вобщем "шумит" изо всех сил вместе с ekrn и svchost. Удаляю процесс w32tm (привык стартером пользоваться), а он тут же появляется вновь... Небольшой кусочек лога outpost в атаче. Вобщем в итоге нашел я этот w32tm.exe (чуть больше мега) в папке WINDOWS, прибил, после перегрузки он вновь там появился. В нете нашел Trojan.Peacomm.D- описание оч. похоже на мою ситуацию. ну и т.д там писал... Еще файлик w32tm.exe отправлял на проверку в макафии и нод - результат, файл чист, как стеклышко, но тогда откуда такой размер? Сейчас решил Dr.Web спытать, но вот под досом видимо не судьба. Попробую конечно CureIT, но вот что интересно LivCD (я так понимаю это сбоники различных утилит в т.ч. и NTFS for dos) не видит моего системного раздела. Возможно из за того, что на буке есть раздел для востановления висты и он скрыт (хотя только, что я его акронисом делал анхид)? Вобщем совет нужен..., сначала как увидеть раздел? Потом попробую собразить, чем его сканировать. |
![]() |
![]() |
# 392 |
КОТовский
Регистрация: 12.03.2003
Адрес: ОренБюргер
Пол: Male
Сообщения: 1 569
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
OldAnchor, э-э... не посчитайте меня поклонникомк каспера, но Ваша ситуация похожа на мою, э-нное время назад был поклонником анитивируса ____ (не важно какого). Начались проблемы, замеченные визуально.
Поступил просто. Качнул KIS с сайта каспера, установил, протестил. Ну и вроде все нормально. Правда у меня нет висты, извините....
__________________
Все мы финансовые гении и эффективные менеджеры, только не у всех одногруппник или сосед по даче - президент. |
![]() |
![]() |
# 394 |
СуперМод
IMHO Консультант 2005-2009 Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 478
![]() |
Вообще-то, в Windows XP по умолчанию есть файлик %WINDIR%\SYSTEM32\w32tm.exe
В свойствах значится: Windows Time Service Diagnostic Tool Версия 5.1.2600.0 Размер 49664 байт Если файлик отличается от исходного виндового (можно сравнить с тем, что в дистрибутиве) - значит зараза. Твой Peacomm этот файл не заражает, если верить Симантеку Зато (опять же, если верить Симантеку) этот файл изменяет Haxdoor.d На проверку лучше отправлять Касперскому и DrWeb (есть у них на сайтах фича "отправить подозрительный файл в лабораторию") - если, конечно, онлайновые сканеры промолчат... Можно поступить и вообще просто: в безопасном режиме удалить ссылки на файл из автозапуска и заменить файл оригиналом из дистрибутива... Хотя, конечно, лучше провести полный курс лечения с привлечением вирусологов к определению заразы - они её хоть в базы добавят и дальше антивирусы будут ловить заразу.
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила! Распространенье наше по планете Особенно заметно вдалеке: В общественном парижском туалете Есть надписи на русском языке В. Высоцкий |
![]() |
![]() |
# 395 |
Junior Member
Регистрация: 02.12.2005
Адрес: Питер
Сообщения: 173
![]() |
Вирус? ekugb3
Не нашел такой темы про вирусы(вроде), а если есть, то заранее извиняюсь.
Подцепил где-то вирус(вроде):ekugb3.bat Действие его заключается в том, что он открывает жесткие жиски в новом окне, также он не дает просматривать скрытые и системные файлы и папки(меняешь значения, нажимаешь ок, заходишь снова в "сервис" а там все как было, так и стается) . Меня это уже раздражает. Висит он на 2 компах, на которых нет инета. Передается по локухе(и видимо через переносные накопители), только если подключать сетевые диски. NOD32 3.0.5... не видит его в упор. Файлик не удаляется(видимо в винде где-то засел), точнее удаляется, но тут-же появляется снова. К нему прилагается autorun.ini Как от него изличиться, если не форматированием? Он засел на всех винтах, на которых у меня 250гигов нужной информации. Вроде на флешки пока он не лазил. |
![]() |
![]() |
# 397 |
Moderator
Регистрация: 29.04.2002
Адрес: Moscow
Пол: Male
Сообщения: 2 980
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Sheps,
ну а поисковые системы для кого созданы,а ? Ты хоть пытался в том же гугле сделать запрос по имени bat файла? читай, например вот это http://forum.kaspersky.com/lofiversion/index.php/t61925.html
__________________
Есть две бесконечные вещи, Вселенная и глупость. Впрочем, на счет Вселенной, я не уверен Последний раз редактировалось Merlin Cori; 23.03.2008 в 10:00. |
![]() |
![]() |
# 398 |
Full Member
Регистрация: 25.12.2007
Адрес: Россия
Пол: Male
Сообщения: 557
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Sheps, попробуй это:
http://www.imho.ws/showthread.php?p=1502443#post1502443 |
![]() |
![]() |
# 399 |
Junior Member
Регистрация: 04.01.2006
Сообщения: 87
![]() ![]() |
Для начала: если при удалении снова создается autorun то наверное стоит убить лиший процесс... и не заходить на винты/флешки до того как не напишешь батник, который разом удаляет все файлы авторана (см. пост Merlin Cori выше) на всех винтах, сделать это очень просто. Это хардкорный вариант, самый надежный.
Простой вариант - идешь сюда внизу страницы есть ссылка на набор утилит, качаешь, в архиве есть программка которая убивает автораны раз и навсегда. А еще сюда загляни (анти-ауторан), сам я прогу не пробовал, попробуй, заодно напишеь работает или нет.
__________________
Кто хочет - может, кто пробует - делает, кто любит - живет. Последний раз редактировалось mozk; 21.03.2008 в 14:14. |
![]() |
![]() |
# 400 | ||
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Тему переместил.
2Mods, объедените с этим топом, плиз http://imho.ws/showthread.php?t=44122&page=19
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
|
||
![]() |