Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Вирус(ы) в ОС Windows. Проблемы. Решения. (II)

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части: -I-

Вирусы в Windows XP, Vista, 7, 8, 8.1, 10.
Проблемы. Решения.


Стандартные действия

Вариант №1

1. Скачиваем Dr.Web LiveDiskСсылка ведёт на страницу загрузки, записываем диск, загружаемся и проверяем системы на вирусы.  
И\или
Скачиваем Kaspersky Rescue DiskСсылка ведёт на страницу загрузки: на ядре Linux (вирусы под win не пройдут, а под *nix их нет, по крайней мере живых), ядро от десятой версии и изменена "никсовая" оболочка. Обновление происходит раз в неделю. Записываем диск, загружаемся, обновляем базы и проверяем системы на вирусы.
Вариант №2

1. Скачиваем загрузочный диск на базе LiveCD (Ссылки в Варезнике LiveCD/BootCD (DVD/USB) на базе OPK WinPE)
2. Скачиваем антивирусы работающие без инсталляции.
2.1 Dr.Web CureIT!Ссылка ведёт на страницу загрузки  
2.2 Kaspersky Virus Removal Tool (AVPTool)Ссылка ведёт на страницу загрузки  
3. Прожигаем скачанный LiveCD на болванку, перезагружаемся, выставляем в биосе загрузку с CD\DVD(Что бы зайти в биос, нужно нажимать после включения компьютера кнопки Del или F2, зависит от производителя материнской платы.) На некоторых материнских платах, возможно вызвать Boot Menu нажав F8 при загрузке и выбрать загрузку с CD\DVD не заходя в биос.  
4. Проверяем одной утилитой, перезагружаемся, проверяем второй утилитой, пытаемся загрузить систему.  
Желательно отключить систему восстановления. Свойства системы-система восстановления.

Разница между вариантом №1 и вариантом №2 заключается в следующем:
Если нет возможности скачать LiveCD, то проверяйте компьютер в безопасном режиме. При загрузке нажимать F8, выбрать верхний пункт(Safe Mode или безопасный режим). В этом случае при сохранение CureIt и AVPTool к себе на компьютер переименовывайте файлы. Ряд вирус блокирует запуск при стандартном имени файла.
Это стандартные действия, которые не гарантируют восстановление работоспособности ОС, НО! 90% проблем решается таким способом.
Если не помогает, то скачиваем AVZ, сканируем и выкладываем лог. Обязательно указываем какая версия Windows.

Полезные инструменты(утилиты)

Sysinternals (Microsoft) Process ExplorerВыдает подробнейшую информацию обо всех запущенных процессах, включая владельца, использование памяти, задействованные библиотеки и т.д.
Sysinternals (Microsoft) AutorunsПозволяет контролировать автозагрузку запускающихся при старте операционной системы сервисов, приложений и других компонентов.
Sysinternals (Microsoft) Process Monitorпрограмма для мониторинга файловой системы, реестра и процессов в оперативной памяти. Filemon+Regmon
HijackThisпрограмма для удаления невидимых spyware
AutoLoggerавтоматический сборщик логов, более подробное описание утилиты смотрите на странице скачивания.
AdwCleanerпрограмма для удаления тулбаров, adware и другого рекламного мусора.
RegASSASSINПрограмма для удаления "заблокированных" веток и ключей в реестре из-за mailware
SOSКомплект программ  для диагностики/реанимации/оптимизации/защиты/профилактики Windows. Скачать
SmartFixЭффективная программа для быстрого автоматического исправления неполадок Оф.сайт

Темы на форуме

Обсуждение wannaCry в админском разделе..
Помощь при лечении компьютера от вирусовпомощь от "хелперов" с "VirusInfo". В топике строгие правила. Внимательно читаем шапку.
Антивирусы (Antivirus'ы) не требующие инсталяциикому не хватает CureIT и AVPTool
AVZ - Anti-SpyWare, Anti-AdWare
Восстановление WindowsКак вернуть Windows к жизни без переустановки
Windows заблокирован!отдельный топик по решению проблем с вирусом блокирующим запуск ОС и требующем выслать денег по СМС.
Обзор антивирусов (и др. средств безопасности на их основе) под Windоws 98/XP/Vista/7/8/8.1/10
Полезные ссылки в интернете

Закрываемся от вируса-шифровальщика WannaCry
VirusTotal — бесплатная служба, осуществляющая анализ подозрительных файлов и ссылок (URL) на предмет выявления вирусов, червей, троянов и всевозможных вредоносных программ.  
Чистые системные файлы Windows, которые заражают блокерыссылка ведёт на страницу закачки
Поиск описания  вирусов по названию
Советы по лечению ПК от Олега Зайцева, автора Avz
Ручное лечение компьютера от вирусовСпец.форум по проблемам с вирусамих.
Очистка Windows от вирусовСтатья от FuzzyL
Список "левых" служб, ссылающихся на svchost.exe, для WindowsXP
Страница VirusHunter`a — "Диспетчер задач\реестр\настройки рабочего стола  заблокирован(ы) .." Подборка полезных "точечных" утилит.  
Безопасный Интернет. Универсальная защита для Windows ME - Vista — автор-составитель антивирусный эксперт, золотой бета-тестер Лаборатории Касперского Николай Головко
 
Прежде чем изменять шапку спроси здесь. Не спросил-запрет на пост! KLASS

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 18:31 16-02-2017 | Исправлено: 526549, 18:38 09-01-2019
Andrea



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Bersaglio
Поскольку после того случая я стал более осмотрительным, хотелось бы узнать наверняка:
 
Может ли активный вирус, действующий в системе, заражать содержимое архивов на локальном диске (7z, RAR - незапароленном/запароленном) - не испортить архив, чтобы он не открылся, а именно заразить его содержимое (с zip всё ясно, поэтому никогда не пакую в этот формат важные файлы)
 
Может ли активный вирус заражать содержимое запароленных SFX-архивов
 
Может ли активный вирус заражать аудио/видео файлы (кроме шифровальщиков) - то есть, заразить их таким образом, чтобы при их открытии в плеере произошло выполнение вредоносного кода
 
Может ли вредоносной считаться программа, если она была плюс ко всему изначально запрограммирована на скачивание и последующий запуск реально вредоносного файла с некого сайта, который уже давно не существует? Мне попадались такие - антивири на них ругаются, но сами программы безвредны и исправно выполняют свои полезные функции

Всего записей: 1094 | Зарегистр. 24-12-2015 | Отправлено: 19:00 03-11-2021 | Исправлено: Andrea, 19:10 03-11-2021
Bersaglio



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Andrea

Цитата:
Может ли активный вирус, действующий в системе, заражать содержимое архивов на локальном диске (7z, RAR - незапароленном/запароленном) - не испортить архив, чтобы он не открылся, а именно заразить его содержимое (с zip всё ясно, поэтому никогда не пакую в этот формат важные файлы)

Как вы верно заметили, чтобы заразить здоровый архив (если не рассматривать изначально заражённый авторский компьютер), требуется его перепаковать. Для этого вирусу придётся использовать определённый инструментарий или внешнюю программу. Незапароленный архив может быть сравнительно легко заражён таким способом. С запароленным сложнее - придётся кейлоггером выяснить, какой пароль вводит пользователь. Это сильно усложнит код вируса, но всё ещё возможно.

Цитата:
Может ли активный вирус заражать содержимое запароленных SFX-архивов

Наиболее простой путь заражения в этом случае - внедрение вируса в SFX-модуль. Маловероятно, что вирус станет в этом случае перепаковывать запароленный SFX-архив, раз он сел в SFX-модуль, цель достигнута - достаточно запустить такой архив и система заражена.
 
По аудио/видеофайлам я не владею информацией - здесь, вероятно, всё будет зависеть от добросовестности используемого плеера для их проигрывания.
 

Цитата:
Может ли вредоносной считаться программа, если она была плюс ко всему изначально запрограммирована на скачивание и последующий запуск реально вредоносного файла с некого сайта, который уже давно не существует? Мне попадались такие - антивири на них ругаются, но сами программы безвредны и исправно выполняют свои полезные функции

В момент её появления - несомненно может и должна считаться. Работа вредоносного ресурса может и возобновиться в один прекрасный день. Я считаю, что такие программы должны быть избавлены от вредоносной ссылки, чтобы стать безопасными - например, ссылка должна быть безнадёжно испорчена и всегда вести в "пустоту".

Всего записей: 4029 | Зарегистр. 21-08-2006 | Отправлено: 20:28 03-11-2021
Andrea



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
santias

Цитата:
Подхватил вирус, который на разных проверяющих сайтах называется по-разному, в том числе "FloodFix" и "Floxif". В систему записывает DLL по пути:  C:\Program Files\Common Files\System\symsrv.dll  
Именно такой же вирус подхватил и я (см. на предыдущей странице обсуждений). Пытался лечить, но всё бесполезно было. И с LiveCD тоже. Файл [symsrv.dll] использовали почти все системные процессы, даже драйверы звука и видео. Возврат системы в предыдущее состояние происходил успешно, но через пару минут зловред появлялся снова и снова. Меня удивило это - ведь при возврате в состояние, когда комп был не заражён, по идее должны восстанавливаться прежние "версии" dll/exe файлов, а вновь появившиеся - удаляться. Значит вредоносный код прописался куда-то ещё, а может, он заразил все точки восстановления. Чем больше проходило времени, тем больше появлялось заражённых файлов. Это было как снежный ком.. Систему переустановил из созданного ранее средствами Windows образа, и хорошо ещё, что этот образ, который лежал на диске D, вредонос не повредил (или не успел). PS. Этот вирус моментально заражал любой exe-файл, который я запускал в процессе борьбы с ним, в том числе, SmartFix и KVRT. То есть, к примеру сканер Касперского запускался уже будучи заражённым, и, соответственно, заражение лишь усугублялось, хотя он и пытался чего то там лечить

Всего записей: 1094 | Зарегистр. 24-12-2015 | Отправлено: 20:32 03-11-2021 | Исправлено: Andrea, 21:45 03-11-2021
Andrea



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Bersaglio

Цитата:
Может ли активный вирус заражать содержимое запароленных SFX-архивов   Наиболее простой путь заражения в этом случае - внедрение вируса в SFX-модуль

Неужели существует возможность внедрения вируса в SFX-модуль запароленного SFX-архива? Наверно, и существует, если сначала "разгадать" установленный на него пароль. Думаю, вирус не станет этим заморачиваться, как и распаковывать, а затем упаковывать обычные 7z/RAR архивы в целях заразить их dll/exe содержимое. Исходя из этих соображений и в качестве дополнительной меры защиты данных, я и храню большинство коллекций в архивах. Но если зловред будет портить архивы, чтобы они не открылись, тогда "пиши пропало"

Всего записей: 1094 | Зарегистр. 24-12-2015 | Отправлено: 13:04 06-11-2021 | Исправлено: Andrea, 13:20 06-11-2021
Bersaglio



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Andrea
Модуль SFX одинаков для всех однотипных архивов, не имеет значения, запаролены они или нет. Он служит для преобразования архивов определённого типа в выполняемый файл, при запуске которого предлагается распаковать архив (и ввести пароль, если потребуется) без использования самого архиватора. И на самораспаковывающиеся архивы вирус садится точно также, как и на любой другой exe-файл.

Всего записей: 4029 | Зарегистр. 21-08-2006 | Отправлено: 10:39 07-11-2021
BELTON

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте, была массовая атака на несколько серверов, Loki Locker  зашифровал все данные, но речь не об этом.
После полной проверки и чистки малваребайтом, куритом и каспером, остались следы прибывания. А именно при подключении по RDP всех пользователей выходит табличка и кнопкой ОК:
 
https://i.postimg.cc/yxHHT1HQ/image.jpg
 
Команды - sfc /scannow и DISM /Online /Cleanup-Image /RestoreHealth - были выполнены, безуспешно.  
Так-же была принята попытка обновить поверх WInServer2016 из дистрибутива - тоже безуспешно.  
Как убрать этот логотип с кнопкой? Переустановка системы не вариант. Да и надо узнать - где же он прячется.
Есть мысли что он сидит в файле winlogon.exe. Но как это проверить?  
Как узнать где сидит эта модификация?

Всего записей: 8 | Зарегистр. 03-12-2007 | Отправлено: 16:47 25-11-2021
Fom64

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BELTON

Цитата:
Есть мысли что он сидит в файле winlogon.exe. Но как это проверить?  

Хеш сравнить с заведомо "чистым"

Всего записей: 262 | Зарегистр. 26-11-2010 | Отправлено: 20:45 25-11-2021
BELTON

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Fom64
 
Как бы проблематично найти точно такой-же файл именно той-же версии (10.0.14393.351)
да и в свойствах "Дата изменения" файла - 21.11.2016 и при обновлении поверх системы, думаю он был обновлён с диска.  
 
Что тогда ещё может грузится до winlogon.exe?  dll-ки или может драйвер замаскированный...
как его вычислить? По autoruns.exe ничего подозрительного и noname нет.

Всего записей: 8 | Зарегистр. 03-12-2007 | Отправлено: 09:33 26-11-2021
lexapass



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BELTON
Насчет сообщения - есть групповая политика с похожим эффектом.
А целостность системных файлов легко проверить по цифровой подписи. Если действительна, то файл в порядке.

Всего записей: 566 | Зарегистр. 11-10-2004 | Отправлено: 09:46 26-11-2021
BELTON

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
lexapass
Блага дарю!  Да именно там, по пути - "Конфигурация компьютера\Windows Параметры\Security Параметры\Local Policies\Security Options" - были 2 значения с этими надписями.
 
Ещё раз всем балагадарность!)

Всего записей: 8 | Зарегистр. 03-12-2007 | Отправлено: 13:43 26-11-2021
1NEON



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите здесь обсуждается проблема борьбы с вирусами, троянами и пр., в т.ч. тестирование.
Если попал не сюда извините и подскажите куда идти.
Прошу прощения у модератора если что-то не так.  

Всего записей: 959 | Зарегистр. 26-07-2016 | Отправлено: 12:32 30-12-2021
KismetT_v3



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Подскажите здесь обсуждается проблема борьбы с вирусами, троянами и пр., в т.ч. тестирование.
Если попал не сюда извините и подскажите куда идти.  

Обзор и тестирование антивирусов.
 


----------
Это я .... И это тоже я .... Мы из этих

Всего записей: 2474 | Зарегистр. 08-04-2016 | Отправлено: 13:10 30-12-2021
1NEON



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
 
Обзор и тестирование антивирусов.

KismetT_v3, меня не  интересуют антивирусы. В топике "Где спросить" мною был задан вопрос:Подскажите топик в котором обсуждается проблема борьбы с вирусами, троянами и пр., в т.ч. тестирование (прошу тему антивирусы не предлагать).  

Всего записей: 959 | Зарегистр. 26-07-2016 | Отправлено: 13:38 30-12-2021
KismetT_v3



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
в т.ч. тестирование

Тестирование чего?


----------
Это я .... И это тоже я .... Мы из этих

Всего записей: 2474 | Зарегистр. 08-04-2016 | Отправлено: 14:18 30-12-2021
1NEON



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KismetT_v3, очевидно я был не прав, извините, читал шапку бегло. Сейчас внимательно ознакомлюсь с её содержанием.

Всего записей: 959 | Зарегистр. 26-07-2016 | Отправлено: 14:33 30-12-2021
sdr77

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BELTON
> Как убрать этот логотип с кнопкой?  
 
1) получить уровень SYSTEM или TrustedInstaller https://github.com/M2Team/NSudo/releases
2) получить полный список процессов tasklist.exe
3) убивать подозрительные процессы по одному в порядке убывания PID.
где пропадет, там и оно.
4) ren infected.exe infected.ex0
ren infected.dll infected.dl0 если запущено через rundll
5) прошерстить все задания в Task Scheduler.

Всего записей: 386 | Зарегистр. 22-07-2005 | Отправлено: 10:29 31-12-2021
whatismyrealself

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день.
Иногда происходят странные вещи.
exe файлы заменяются файлами меньшего размера 130560 байт (с сохранением имени).
Как-то давно помню, что так себя вёл какой-то вирус. Но сейчас я проверился dr.web cure it! и KVRT - ничего не нашлось. Посмотрел автозагрузку и задачи - нет ничего подозрительного.  
Единственно, что в HiJackThis непонятно вот это:
O22 - BITS Job: (download) {31855522-1720-4810-9100-49952CD1451D} - http://redirector.gvt1.com/edgedl/chromewebstore/L2Nocm9tZV9leHRlbnNpb24vYmxvYnMvZjE0QUFYTUR2NXNIakJsbE5jbXNrUkdfQQ/4.10.2391.0_oimompecagnajdejgnnjijobebaeigek.crx -> c:\temp\chrome_BITS_5880_345425884\4.10.2391.0_oimompecagnajdejgnnjijobebaeigek.crx
Но там этого файла уже нет.
 
вирус тотал и онлайн проверка вэба также ничего не нашли:
https://online192.drweb.com/cache/?i=8ab41000a9ec6cf2569c4a550fe5e261
https://www.virustotal.com/gui/file/8171156c502d74168b05a5e11b2307643faafad74597696e964d5fa9ad5fd583?nocache=1
 
Так было некоторое время назад. И изменяются только exe и причём не все в одной папке.
Проверил на всякий чекдиском - всё в порядке.
 
Я может не туда пишу, но я не понимаю, что происходит... Вроде как поведение вируса, а найти не могу... Помогите разобраться.

Всего записей: 60 | Зарегистр. 12-12-2018 | Отправлено: 11:02 03-01-2022 | Исправлено: whatismyrealself, 11:31 04-01-2022
Bersaglio



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
whatismyrealself
Скачайте Rescue disk, загрузитесь с него и полностью проверьте системный диск. Руткиты могут хорошо скрывать себя, что никакой антивирус на загруженной системе их не обнаружит.
 
Добавлено:
Либо вообще прописываются в загрузочный сектор диска.

Всего записей: 4029 | Зарегистр. 21-08-2006 | Отправлено: 11:11 03-01-2022
regist123



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
whatismyrealself написал(а)
Цитата:
Единственно, что в HiJackThis непонятно вот это:

Это легальное.

----------
Раздачи и акции

Всего записей: 7189 | Зарегистр. 20-03-2009 | Отправлено: 23:00 03-01-2022
billibons

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
whatismyrealself
А как выглядят уменьшившиеся в размере файлы в проводнике? Случайно, не выделяются синим цветом?

Всего записей: 1658 | Зарегистр. 15-12-2005 | Отправлено: 00:42 04-01-2022
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Активные темы » Вирус(ы) в ОС Windows. Проблемы. Решения. (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru