imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Руководство для новичков
Опции темы
Старый 23.11.2003, 16:32     # 1
borislev
Junior Member
 
Регистрация: 24.03.2003
Пол: Male
Сообщения: 112

borislev Путь к славе только начался
Компьютерный "триппер". Руководство по удалению вирусов

Короче, вляпался я малехо, (по порносайтам не гулял, говорю сразу )

Какая то гадость стала тормозить подьем Винды - у меня XP, выбрасывает окошко, что не могу найти и после этого набор палочек типа ||||||||

Второе проявление - не менее важное, при подьеме IE поднимается несколько pop-up, домашняя страница устанавливается на www.idgsearch.com, на десктопе и в фаворитах появляются иконки ссылки на какие-то левые сайты.
В автозагрузке появились iedll и еще какая-то херня.

Пользовался Norton antivirus, IEDoctor, Ad-aware 6.0, результатов практически никаких

Люди, поможить, кто может, только недавно винду поставил...

Отредактировано модератором. В связи с тем, что данная проблема всплывает очень часто, убедительно прошу, новых тем не открывать, пользоваться приведенными ниже советами. Дополнения и другие рекомендации постить только здесь или ЗДЕСЬ
__________________
Designer

Последний раз редактировалось BorLase; 29.07.2010 в 10:21. Причина: убрал линк на idgsearch
borislev вне форума  
Старый 13.07.2006, 16:33     # 261
crawler
Full Member
 
Регистрация: 11.12.2002
Сообщения: 864

crawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собой
Я не понял, а чего все на аутпост тянут? С каких это пор файервол стал работать проксиком?
Очаровашка
Как обычно, ты "выудила" интересную дрянь. ИМХО это дрянь подменила Winsock32. Попробуй откатить систему назад - может помочь. Если нет - переустановка.
И еще есть сайт - WhatIsMyIp.com показывает твой реальный ИП.
crawler вне форума  
Старый 13.07.2006, 16:45     # 262
Кысь
Junior Member
 
Аватар для Кысь
 
Регистрация: 19.09.2005
Адрес: Владивосток
Пол: Female
Сообщения: 190

Кысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь Гуру
Так, Аутпост на всякий случай удалила, на шпиёны проверила, ничего не нашла. Нашла в процессах (которые одинарным КТрл-АЛьт-Дэл) процесс wuauclt.exe. Сначала сменила приоритет на низкий потом удалила. После этого сразу же система зависла, всё забрал один из процессов svchost.exe (их там 4 одинаковых). После этого wuauclt.exe появился опять и уже нельзя сменить его приоритет и удалить. Пишет, что отказано в доступе. Хотя я вроде бы описание прочитала, что он не влияет на стабильность системы и его можно отключить.
Попробую откат, может поможет
__________________
(\(\
(=':')
( ,, ('')('')
В ту минуту, когда ты сам этого меньше всего ожидаешь, открывается перед тобой новая дверь (П. Коэльо)
Кысь вне форума  
Старый 13.07.2006, 17:36     # 263
Breeze
Вольный Ветер
 
Аватар для Breeze
 
Регистрация: 03.11.2003
Адрес: из Сибири мы
Сообщения: 1 051

Breeze Бог с наворотамиBreeze Бог с наворотами
Breeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотамиBreeze Бог с наворотами
Тут вчера интересная штука по почте пришла - Заражен: троянская программа Trojan-Proxy.Win32.Mitglieder.ed exe_aq 8.6 КБ и нашёл её Каспер6 после обновления баз при сканировании, как сторож он её пропустил.

Ссылка на securitylab.ru: Этот процесс (имеется в виду wuauclt.exe) проверяет Web сайт Microsoft на наличие последних обновлений для операционной системы. Завершение работы процесса не влияет на стабильность системы, однако вы не сможете оперативно установить новые обновления безопасности Microsoft Windows.

Файл wuauclt.exe всегда расположен в директории C:\Windows\System32. В случае, если запущен процесс wuauclt.exe, расположенный в другой директории, такой процесс должен быть немедленно удален. В настоящее время известно несколько вирусов и сетевых червей, использующих имя файла wuauclt.exe для сокрытия своего присутствия в системе.
http://www.securitylab.ru/processinfo/265684.php
Breeze вне форума  
Старый 13.07.2006, 17:41     # 264
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 029

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Очаровашка
wuauclt.exe - это служба обновлений винды
и он должен работать.
Seduxen дело говрит - посмотри откуда он запущен. а если хочешь его вырубить, то вырубай не таск менеджером, а через управление службами.
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.

Последний раз редактировалось Plague; 13.07.2006 в 17:44.
Plague вне форума  
Старый 13.07.2006, 18:21     # 265
Кысь
Junior Member
 
Аватар для Кысь
 
Регистрация: 19.09.2005
Адрес: Владивосток
Пол: Female
Сообщения: 190

Кысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь Гуру
Я почему на него внимание обратила, что он появился буквально на днях. И запущен он от моего имени. Имя пользователя стоит не System или исчо что, а моё имя.
__________________
(\(\
(=':')
( ,, ('')('')
В ту минуту, когда ты сам этого меньше всего ожидаешь, открывается перед тобой новая дверь (П. Коэльо)

Последний раз редактировалось Очаровашка; 13.07.2006 в 18:23.
Кысь вне форума  
Старый 13.07.2006, 18:34     # 266
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 029

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
он и должен быть запущен от твоего имени. а на днях - потому что на днях мелкомягкие апдейты выпустили, а ты их наверно не скачала еще.
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 13.07.2006, 18:56     # 267
Кысь
Junior Member
 
Аватар для Кысь
 
Регистрация: 19.09.2005
Адрес: Владивосток
Пол: Female
Сообщения: 190

Кысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь ГуруКысь Гуру
В огбщем, я так поняла, что надо переустанавливать систему?
На сайте WhatIsMyIp.com мне вот что открылось: (и у самой Оперы значок в левом верхнем углу с О поменялся на иероглиф)
解释: 在页面检索完成之前,请求超时。

尝试下列:
刷新页: 单击“刷新”按钮来再次搜索此页。超时可能是由于 Internet 拥塞造成的。
检查拼写: 请检查您是否正确键入了网页地址。键入的网页地址不正确。
联系网站: 您可能想要联系网站的管理员,以确认网页仍然存在。您可以使用网站主页上列出的电子邮件地址或电话号码与他们联系。
如果您仍然看不到请求的页面,请与您的管理员或支持人员联系。


技术信息(提供给支持人员)
错误代码 10060: 连接超时
背景信息: 网关不能从您要访问的网站接收到及时响应。这可能表明网络阻塞,或者该网站遇到技术困难。
日期: 2006-7-13 15:18:49
服务器: qyd001.champtech.com.cn
源: 防火墙

И КАсперский вдруг ни с того, ни с сего решил сделать проверку компьютера (точнее, сделал не предупредив), хотя давным давно отключена проверка по расписанию и всегда делаю вручную
__________________
(\(\
(=':')
( ,, ('')('')
В ту минуту, когда ты сам этого меньше всего ожидаешь, открывается перед тобой новая дверь (П. Коэльо)

Последний раз редактировалось Очаровашка; 13.07.2006 в 19:00.
Кысь вне форума  
Старый 14.07.2006, 13:05     # 268
Naked
::VIP::
 
Аватар для Naked
 
Регистрация: 15.05.2005
Адрес: Питер
Сообщения: 1 194

Naked СэнсэйNaked СэнсэйNaked СэнсэйNaked СэнсэйNaked СэнсэйNaked СэнсэйNaked СэнсэйNaked СэнсэйNaked СэнсэйNaked СэнсэйNaked СэнсэйNaked СэнсэйNaked СэнсэйNaked Сэнсэй
Хм...так насколько я понял, ИЕ работает нормально?? тогда надо либо рыться в настроках оперы, либо попробовать ее удалить и заново поставить.... Если бы проблема была бы в вирусе или в чем-то подобном, то вряд ли бы ИЕ нормально работал....
__________________
Чтобы воля стала действующим началом, тело должно быть совершенным.
Naked вне форума  
Старый 18.07.2006, 10:24     # 269
crawler
Full Member
 
Регистрация: 11.12.2002
Сообщения: 864

crawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собойcrawler Имеются все основания чтобы гордиться собой
Очаровашка
A что говорит ipconfig ? Может у тебя гейтвэй не тот ?
crawler вне форума  
Старый 03.10.2006, 09:57     # 270
Alextechno
Guest
 
Сообщения: n/a

Цитата:
Сообщение от Dr.God
hal.dll - библиотека ядра системы. Вероятно, если конечно ты его не менял на ядро не поддерживаемой системой, что-то его изменило. Советую брать ядро с дистрибутива и менять повреждённое, т.е. просто копируешь файл hal.dll в WINDOWS\system32, заменяя прежний.
Хотя похоже, что там уже ничего "здорового" (целого) не осталось...

А точек отката не осталось?
Хочу сразу сказать, что заменить не получится
НЕТ ДОСТУПА К ФАЙЛУ
 
Старый 03.10.2006, 10:59     # 271
Borland
СуперМод
IMHO Консультант 2005-2009
 
Аватар для Borland
 
Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 383

Borland - Гад и сволочь
Цитата:
Alextechno:
Хочу сразу сказать, что заменить не получится
НЕТ ДОСТУПА К ФАЙЛУ
Для того, чтобы заменить системный файл необходимо загрузиться с LiveCD. Например, Infr@ CD.
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила!
Распространенье наше по планете
Особенно заметно вдалеке:
В общественном парижском туалете
Есть надписи на русском языке

В. Высоцкий

Borland вне форума  
Старый 03.10.2006, 11:14     # 272
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Цитата:
Borland:
Для того, чтобы заменить системный файл необходимо загрузиться с LiveCD.
Не обязательно. Можно его переименовать, и на освободившееся место положить другой.
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.

Cartman вне форума  
Старый 03.10.2006, 19:03     # 273
alexcop
::VIP::
 
Аватар для alexcop
 
Регистрация: 18.05.2002
Адрес: Moscow
Сообщения: 1 091

alexcop Гурее всех гурых :-)
alexcop Гурее всех гурых :-)alexcop Гурее всех гурых :-)alexcop Гурее всех гурых :-)alexcop Гурее всех гурых :-)alexcop Гурее всех гурых :-)alexcop Гурее всех гурых :-)alexcop Гурее всех гурых :-)alexcop Гурее всех гурых :-)alexcop Гурее всех гурых :-)alexcop Гурее всех гурых :-)alexcop Гурее всех гурых :-)alexcop Гурее всех гурых :-)
еще помогает прога unlocker, которая блокирует или завершает процесс или приложение, который используется и в настоящий момент занят.
Рекомендую к использованию!
Подробно про программу здесь: http://www.imho.ws/showthread.php?t=...light=unlocker
__________________
Счастья для всех, даром, и пусть никто не уйдет обиженный (братья Стругацкие)
alexcop вне форума  
Старый 18.10.2006, 00:54     # 274
antigo
Member
 
Аватар для antigo
 
Регистрация: 08.10.2003
Адрес: IsraHell
Сообщения: 355

antigo Молодецantigo Молодецantigo Молодец
поймал довольно странной вирус (или скорее всего троян) - смысл в том что в корневых папках жёстких дисков создаются файлы autorun.ini, setup.exe (40 KB). в принципе файлы на первый взгляд не опасные - ни НОД32 ни SB S&D ни AD-AWARE ни чего не замечают. Hу просто не приятно что они есть (к тому же сама иконка жестокого диска меняется) - пробывал стирать - через пару минут опять появляются - в общем пытался погуглить вроде че-то на немецком нашёл - но похожесть с английским весьма далёкая (: поэтому нифига не понял - ну в общем может кто знает как с этим бороться
__________________
©ramtes: "А перезагрузка уже невозможна..."
звучит готично - мне нравится
antigo вне форума  
Старый 18.10.2006, 04:37     # 275
traktorist
Full Member
 
Регистрация: 26.06.2005
Сообщения: 935

traktorist Имеются все основания чтобы гордиться собойtraktorist Имеются все основания чтобы гордиться собойtraktorist Имеются все основания чтобы гордиться собойtraktorist Имеются все основания чтобы гордиться собойtraktorist Имеются все основания чтобы гордиться собойtraktorist Имеются все основания чтобы гордиться собойtraktorist Имеются все основания чтобы гордиться собойtraktorist Имеются все основания чтобы гордиться собойtraktorist Имеются все основания чтобы гордиться собойtraktorist Имеются все основания чтобы гордиться собой
Цитата:
antigo:
поймал довольно странной вирус (или скорее всего троян) - смысл в том что в корневых папках жёстких дисков создаются файлы autorun.ini, setup.exe (40 KB). в принципе файлы на первый взгляд не опасные - ни НОД32 ни SB S&D ни AD-AWARE ни чего не замечают. Hу просто не приятно что они есть (к тому же сама иконка жестокого диска меняется) - пробывал стирать - через пару минут опять появляются - в общем пытался погуглить вроде че-то на немецком нашёл - но похожесть с английским весьма далёкая (: поэтому нифига не понял - ну в общем может кто знает как с этим бороться
Касперским попробуй пройдись, 6-й версией. Прчием желательно с загрузочного диска
Avast, опять же поюзай
Trojan Remover попробуй
traktorist вне форума  
Старый 18.10.2006, 10:20     # 276
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
antigo, комп в сети? Диски расшарены? Может какая-то зараза по сетке это дело закидывает? В диспечере задач ничего подозрительного не висит?
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.

Cartman вне форума  
Старый 18.10.2006, 12:48     # 277
antigo
Member
 
Аватар для antigo
 
Регистрация: 08.10.2003
Адрес: IsraHell
Сообщения: 355

antigo Молодецantigo Молодецantigo Молодец
в етом то и дело что в сетке - но во втором компе скан теми-же програмами тоже ничего не находит - самое интересное что специально пытался запустить ауторун на втором компе (любопытство страшная сила) и ничего, никакие файлы не появились - то-есть второй комп остался не заражен...????
__________________
©ramtes: "А перезагрузка уже невозможна..."
звучит готично - мне нравится
antigo вне форума  
Старый 18.10.2006, 14:24     # 278
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Цитата:
antigo:
в етом то и дело что в сетке
Ну попробуй сетку отрубить и файлы удалить. Убедимся, что дело не во второй машине.
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.

Cartman вне форума  
Старый 18.10.2006, 19:02     # 279
antigo
Member
 
Аватар для antigo
 
Регистрация: 08.10.2003
Адрес: IsraHell
Сообщения: 355

antigo Молодецantigo Молодецantigo Молодец
обрубил, запустил в сафе моде прогнал SBS&D, AD-AWARE, NOD32- пусто - через пару часов опять файлы появились ((
__________________
©ramtes: "А перезагрузка уже невозможна..."
звучит готично - мне нравится
antigo вне форума  
Старый 21.10.2006, 14:49     # 280
Romanio
Member
 
Регистрация: 30.04.2002
Адрес: Амбар у Взора:)
Сообщения: 341

Romanio Известность не заставит себя ждать
Самое лучшее использовать AVZ в таких случаях, он бесплатен, и не раз вырачал меня, так как AVZ заточен под это, когда антивирусы бесильны, что либо зделать. Вообще это софт номер один, и его возможности колосальны, он должен быть у каждого человека с антивирусным софтом.

http://www.z-oleg.com/secur/avz/download.php

Этот архив разжимаешь и запускаешь AVZ и обнови базы последние.

Здесь советы по лечению можете почитать:

http://www.z-oleg.com/secur/advice/
__________________
Брак у всех да будет честен и ложе непорочно; блудников же и прелюбодеев судит
Бог. Евр.13:4

Последний раз редактировалось Romanio; 21.10.2006 в 14:53.
Romanio вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 16:40.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.