IMHO.WS

IMHO.WS (http://www.imho.ws/index.php)
-   Безопасность (http://www.imho.ws/forumdisplay.php?f=19)
-   -   Как завалить эту кучу троянов? (http://www.imho.ws/showthread.php?t=42145)

MaximBa 30.10.2003 17:54

Как завалить эту кучу троянов?
 
Вчера попал в руки ноутбук от знакомых, типа, "что-то тормозит, наверное, вирус!".

Симптомы были такие: 70-80% CPU съедал svchost. Если его через диспетчер задач убить, то система (Win XP) отрубается через 1 мин (обычное незакрываемое окно). Постоянно запрашиваются соединения на 2 левых адреса.

Что было: за день перед этим ноутбук втыкался где-то в локалку. Антивирусов, есессно, не стояло на нем, не говоря о стенке.

Что пробовал (ставил и запускал):
Dr. Web -- ставится, но при скане памяти виснет,
Norton -- ставится, не запускается в принципе,
F-prot под DOS -- ничего не нашел (память/реестр/диски),
Stop! -- ничего не нашел,
NOD 32 -- пусто,
Anti Trojan -- НАХОДИТ 3-4 червя (WinCrash, Blaster 5 и еще что-то), но быстро убивается системой, сделать ничего не успевает;
AHE -- ничего не нашел.

Что прикольно:
при безопасной загрузке Win все в порядке (Anti Trojan говорит, что все чисто).

Может, кто знает, как справиться с такой штучкой малыми жертвами?

sasa001 30.10.2003 19:22

MaximBa
Первое, что пришло в голову - посмотри в реестре, что автоматом грузится.... Шансы, конечно, малы, но все-таки...

Bore 30.10.2003 19:41

Согласен, первое это start up.
потом отключи System restore (на My computer/properties/System restore - поставь галку)
А потом в и-нет, на поиски описания вирусов что уже нашел, и ручками вычищать с харда и регистра! желаю удачи

MaximBa 30.10.2003 22:28

Про реестр я превым делом подумал. Смотрел с помощью j16 -- ничего лишнего. Adware тоже ничего не обнаружил. Reinstall!!!

спасибо за советы :yees:

Bore 31.10.2003 11:29

Adaware и Jv16 тут не помогут, они не предназначены для поиска вирусов. Надо смотреть описание вирусов, какие файлы кидают на хард, где прописываются в регистре, и ручками, ручками всё удалять!

ShooTer 31.10.2003 13:23

При безопасной загрузике и не будет практически ничего грузится.Потому болшое количество драйверов не загружается.
В следуший раз переустанавливай систему.

MaximBa 31.10.2003 14:46

Как же может быть, что при проверке диска и реестра антивирусами/антитроянами ничего нет, а при запуске служб, отвечающих за сеть и выполнение удаленных процедур все вдруг есть? :confused:

ShooTer 31.10.2003 18:57

MaximBa
Ситуация такова:
1.Вирусы бывают прозрачными для поисковых програм.
2.Некотрые Антивирусы подзревают некоторые службы вирусами,потому и реагируют.
3.Вирусы активируются после активирования етих служб.

sasa001 31.10.2003 19:07

ShooTer
Вспомнил тут... по 2-му пункту Касперский на пне-166 кричал, что заражено... 'simm-память' =)

MaximBa
Я немного не то имел в виду... Посмотреть, что в реестре во всех разделах, начинающихся на Run надо было первым делом....
Ну да ладно, теперь уж поздно =))

MaximBa 31.10.2003 19:11

ShooTer
Видимо так и есть. Во всяком случае, перестановка помогла. Добавил второй аутпост, нод и анти-троян. ПОсмотрим, что из этого выйдет :)

Спасибо за ответ! :yees:

Добавлено через 1 минуту:
sasa001
А разве jv16 в разделе Реестр/Автозагрузка показывает не все Runы? А ято радовался :eek:

SniFFeR 01.11.2003 20:23

postav kaspersky 4.5 monitor ego virubit!
a esli net to reboot > safe mode > scan

ShooTer 03.11.2003 00:08

MaximBa
Рад был помочь.

de(m)net 03.11.2003 00:22

MaximBa
Зайди в сервайсес - дабл клик на стоке Remote Procedure Call (RPC) - в закладке "востановление" измени в строках:
первый сбой:перезагрузка компьютера
второй сбой:перезагрузка компьютера
последующие сбои:перезагрузка компьютера
на: "перезапуск службы"

после этого сбрасывая vchost перезагрузки небудет.

просмотри сайт там есть все, что тебе необходимо.
Удачи :)

MaximBa 03.11.2003 11:31

damned
Спасибо! Вот то, что нужно! 5 баллов. ;)


Часовой пояс GMT +4, время: 05:25.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.