imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность
Опции темы
Старый 28.08.2003, 04:20     # 1
Racer
Banned
 
Аватар для Racer
 
Регистрация: 11.06.2003
Адрес: Moscu,Rusia
Сообщения: 160

Racer Убей себяRacer Убей себяRacer Убей себя
Angry

wintsk32

Дал я сёдня братику посидеть за компом,ну он такое ламо.
Пока ходил с друзьями погулять,он залез в интернет

Я считаю что вирус поселелился так:
Братик очевидно первым делом решил поискать "порнография"
Увы сейчас полно этих сайтов,которые дурят ламеров
Либо он ввёл свой е-майл адрес,либо загрузил "xxxphoto.exe",что-то типа этого
Так или иначе на компе появился вырус...
Братик сказал что комп не работает...
Да-да,какая-то программа загружала ЦП...
Через минут пять открылся наконец TaskMannager,и я обнаружил некий wintsk32,закрыл я его и комп пошёл нормально..но вдруг появился и исчез процес exeldir32 и снова появился процес wintsk32...
Ну ладно не буду вас мучать,удалил я эти 2 файла всё-таки,(кстати у них были значки блокнота),убрал их с автозагрузки(свинство,да? ),но решил пройтись по системным папкам... и обнаружил где-то 10 скринсэйверов(скринсэйверы всё-таки!!!) типа Love.scr,XXXF***ing.src,StarWars.scr и тд
Все имели значки блокнота...
Удалил я их,короче... и теперь всё окей...

Но я обнаружил что это ещё не всё!!!!
Этот "эротический скринсэйвер" удалил или изменил какие-то системные файлы!!!!!
Не запускается ни одна программа!!!
Вот что выдаёт,например,при загрузке блонота:
"Windows не удалось найти 'C:\WINDOWS\system32\notepad.exe''.Проверьте, что имя было введено правильно, и повторите попытку. Чтобы выполнить поиск файла, нажите кнопку "Пуск", а затем выберите команду "Найти"."
И так со всеми программами!!!!!

При попытке изменить какие-либо параметры, выдаёт то-же сообщение, только с "rundll32.exe"!!!

Я не могу даже regedit запустить!!!!
Подозреваю, что прога изменила rundll32.exe!!!

Как-нибудь,помогите!!!

Добавлю, что OS - WindowsXP
Racer вне форума  
Старый 28.08.2003, 05:15     # 2
KpNemo
Administrator
 
Аватар для KpNemo
 
Регистрация: 12.11.2001
Адрес: Израиль
Пол: Male
Сообщения: 2 033

KpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех Гуру
а откат ?
или бекап ??
KpNemo вне форума  
Старый 28.08.2003, 05:18     # 3
malim
Junior Member
 
Аватар для malim
 
Регистрация: 14.04.2003
Адрес: Канада
Сообщения: 174

malim Путь к славе только начался
Racer
А у тебя что антивирус не стоит?И ещё скажи у тебя system restore включен?свойство компа>system restore>там будут твои диски если в status написано monitoring то значит он мониторит систему.Эту нужно для того чтобы если что-то случиться чтобы востановить Винду.Извени но я не знаю как это работает(Стыдно )потому-что поставил Xp недавно и ещё не разобрался.Подождём когда все придут.

Добавлено через 2 минуты:
malim
Пока писал сообщение Kpnemo опередил меня.
malim вне форума  
Старый 28.08.2003, 09:21     # 4
джах
::VIP::
 
Регистрация: 17.05.2003
Сообщения: 248

джах Известность не заставит себя ждатьджах Известность не заставит себя ждать
это червяк Yaha
aka I-Worm.Lentis.gen [KAV], W32/Yaha.t@MM [McAfee], W32/Yaha-T [Sophos]

Цитата:
When W32.Yaha.T@mm runs, it does the following:

Copies itself as the following files and sets the file attributes to Hidden:
%System%\WINTSK32.EXE
%System%\EXELDR32.EXE

Adds the value:

MicrosoftServiceManager %System%\WINTSK32.EXE

to the registry keys:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
RunServices

so that the worm runs when you start Windows.

Configures itself to run each time a .exe file runs, by changing the default value of the registry key:

HKEY_LOCAL_MACHINE\Software\Classes\exefile\shell\open\command

to:

"%System%\exeldr32.exe"%1 %*

Copies itself to the \Windows\System folder as one of the following files:
Hotmail_hack.exe
Friendship.scr
World_of_friendship.scr
Shake.scr
Sweet.scr
Be_happy.scr
Friend_finder.exe
I_like_you.scr
Love.scr
Dance.scr
Gc_messenger.exe
True_love.scr
Friend_happy.scr
Best_friend.scr
Life.scr
Colour_of_life.scr
Friendship_funny.scr
Funny.scr
кстати, он пытается прибить процессы avp, norton antivirus, mcaffi viruscan и еще некоторые антивирусы и файрволы

вот тут можно скачать Yaha Removal Tool, а на будущее забыть об avp/norton av и поставить drweb
джах вне форума  
Старый 28.08.2003, 09:23     # 5
KpNemo
Administrator
 
Аватар для KpNemo
 
Регистрация: 12.11.2001
Адрес: Израиль
Пол: Male
Сообщения: 2 033

KpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех Гуру
джах
круто
с нортонского сайта можно скачать ремувыбал тул, но про нортон забыть
KpNemo вне форума  
Старый 28.08.2003, 09:30     # 6
джах
::VIP::
 
Регистрация: 17.05.2003
Сообщения: 248

джах Известность не заставит себя ждатьджах Известность не заставит себя ждать
KpNemo
я не говорю, что NAV плохой антивирус, просто большинство вирусов в первую очередь выводят из строя именно его. drweb не так популярен (а может уважаем?) среди вирусописателей.
джах вне форума  
Старый 28.08.2003, 10:54     # 7
LX.
Guest
 
Сообщения: n/a

Самое страшное в этом то, что вирусняк правит ключик в реестре HKEY_LOCAL_MACHINE\Software\Classes\exefile\shell\open\command, после этого ни одна прога (exe) не будет запускаться. Вылечить мона переименовав regedit.exe в regedit.com и восттановить исходное значение этого ключа в %1 %*. Это один из способов решить руками данную проблему...

-----
with Respect...
 
Старый 28.08.2003, 10:56     # 8
KpNemo
Administrator
 
Аватар для KpNemo
 
Регистрация: 12.11.2001
Адрес: Израиль
Пол: Male
Сообщения: 2 033

KpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех ГуруKpNemo Отец (мать) всех Гуру
вывод ???
бекап реестра полностью каждый день )) адназначно .. ламо возится с мастдаевским бекапером (имхо для маст дая он самый маст даевский, и не кто его не перематдает) качает Handy Beckup + плуг для реестра и живём счастливо.
KpNemo вне форума  
Старый 28.08.2003, 16:53     # 9
batya_batya
Member
 
Регистрация: 28.12.2002
Адрес: Israel
Сообщения: 232

batya_batya Путь к славе только начался
progoni a webroot spy sweeper
b dosovskie versii antivirusov (sovetuu f-prot ili norton)
batya_batya вне форума  
Старый 29.08.2003, 10:26     # 10
LX.
Guest
 
Сообщения: n/a

2 KpNemo

Если взять 9x винду, то она сама делает бэкап реестра и win.ini+system.ini почти каждый день, так что нада тока грузануться в досе о сделать откат реестра на какой-нить из 5-ти (по дефолту стока винда запоминает последних бэкапов).

-----
with Respect...
 
Старый 29.08.2003, 11:04     # 11
Alex Dark
КОТовский
 
Аватар для Alex Dark
 
Регистрация: 12.03.2003
Адрес: ОренБюргер
Пол: Male
Сообщения: 1 569

Alex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех ГуруAlex Dark Отец (мать) всех Гуру
Racer переустановка дело хорошее.
Прогони антивирь по всему компу.
Твоя тварь себя накидала много где. Может возродиться!!!
__________________
Все мы финансовые гении и эффективные менеджеры,
только не у всех одногруппник или сосед по даче - президент.
Alex Dark вне форума  
Старый 23.11.2003, 16:34     # 12
borislev
Junior Member
 
Регистрация: 24.03.2003
Пол: Male
Сообщения: 112

borislev Путь к славе только начался
Помогите, вирус!!!

Короче, вляпался я малехо, (по порносайтам не гулял, говорю сразу )

Какая то гадость стала тормозить подьем Винды - у меня XP, выбрасывает окошко, что не могу найти и после этого набор палочек типа ||||||||

Второе проявление - не менее важное, при подьеме IE поднимается несколько pop-up, домашняя страница устанавливается на www.idgsearch.com, на десктопе и в фаворитах появляются иконки ссылки на какие-то левые сайты.
В автозагрузке появились iedll и еще какая-то херня.

Пользовался Norton antivirus, IEDoctor, Ad-aware 6.0, результатов практически никаких

Люди, поможить, кто может, только недавно винду поставил...
__________________
Designer
borislev вне форума  
Старый 23.11.2003, 18:12     # 13
Bore
Junior Member
 
Регистрация: 24.02.2002
Адрес: Riga
Пол: Male
Сообщения: 137

Bore Путь к славе только начался
а System Restore перед сканированием отключал???
Bore вне форума  
Старый 23.11.2003, 18:16     # 14
borislev
Junior Member
 
Регистрация: 24.03.2003
Пол: Male
Сообщения: 112

borislev Путь к славе только начался
Я наверное чайник, но лучше в таких делах лишний раз спросить, как его отключать. Кстати IEDoctor блокирует его. но не убирает и Ad-aware тоже, что делать - подскажи чайнику
__________________
Designer
borislev вне форума  
Старый 23.11.2003, 18:34     # 15
Bore
Junior Member
 
Регистрация: 24.02.2002
Адрес: Riga
Пол: Male
Сообщения: 137

Bore Путь к славе только начался
Ну я тоже не гуру! Так что прими информацию к размышлению.
System restore отключается: правая кнопка, клик на My Computer, и в закладке System Restore отметить Turn off System Restore. Или Control Panel/Performance and maintenance/System....
У меня тоже был неприятный опыт вылавливанию вируса который сам по своей же дурости себе притащил. я нашел его ехе файлы, но каждый раз при рестарте ХР их восстанавливал.
Кстати в adaware где то в установках была опция выгружать из памяти, хммм, "опознанные процессы".
Bore вне форума  
Старый 23.11.2003, 18:52     # 16
borislev
Junior Member
 
Регистрация: 24.03.2003
Пол: Male
Сообщения: 112

borislev Путь к славе только начался
Спасибо, попробую

Добавлено через 2 минуты:
Проблема наверное еще и в том, что НИКТО НИЧЕГО НЕ НАХОДИТ, хотя пользуюсь саммыми последними релизами, периодически AD-watch предлагает заблокировать процесс, на этом все и заканчивается, вот такие дела, пока что делать - не знаю...
__________________
Designer
borislev вне форума  
Старый 23.11.2003, 18:58     # 17
AKM-47
Junior Member
 
Аватар для AKM-47
 
Регистрация: 12.08.2003
Сообщения: 190

AKM-47 Путь к славе только начался
старт - ехецуте -мсцонфиг
таб который самый правый , там все проги что стартуют вместе с wин. что тебе кажетса плочим - килл ит.

Добавлено через 2 минуты:
shit...
start - execute - msconfig
__________________
...a few people laughed, a few people cried, most people were silent...
...i am become death, the destroyer of worlds...
...j.r. oppenheimer...
AKM-47 вне форума  
Старый 23.11.2003, 18:59     # 18
borislev
Junior Member
 
Регистрация: 24.03.2003
Пол: Male
Сообщения: 112

borislev Путь к славе только начался
Да вроде и грохнул на фик все чево мне не нравиться, но. как мне кажеться, держит его только IEDoctor, которым заблокировал Desktop и Favorits
__________________
Designer
borislev вне форума  
Старый 23.11.2003, 19:01     # 19
AKM-47
Junior Member
 
Аватар для AKM-47
 
Регистрация: 12.08.2003
Сообщения: 190

AKM-47 Путь к славе только начался
кого его?
__________________
...a few people laughed, a few people cried, most people were silent...
...i am become death, the destroyer of worlds...
...j.r. oppenheimer...
AKM-47 вне форума  
Старый 23.11.2003, 19:05     # 20
borislev
Junior Member
 
Регистрация: 24.03.2003
Пол: Male
Сообщения: 112

borislev Путь к славе только начался
процесс "iedll" и еще пару типа "load"
__________________
Designer
borislev вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 02:36.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.