Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Закладки » Вирус(ы) в Windows XP,Vista,7,8,8.1,10. Проблемы. Решения.

Модерирует : KLASS, IFkO

KLASS (16-02-2017 18:32): Продолжение в Вирус(ы) в ОС Windows. Проблемы. Решения. (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141

   

HDD



Platinum Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Вирусы в Windows XP, Vista, 7, 8, 8.1, 10. Проблемы. Решения.


Стандартные действия

Вариант №1

1. Скачиваем Dr.Web LiveDisk - Ссылка ведёт на страницу загрузки, записываем диск, загружаемся и проверяем системы на вирусы.  
И\или
Скачиваем Kaspersky Rescue Disk - Ссылка ведёт на страницу загрузки: на ядре Linux (вирусы под win не пройдут, а под *nix их нету по крайней мере живых), ядро от десятой версии и изменена "никсовая" оболочка. Обновление происходит раз в неделю. Записываем диск, загружаемся и проверяем системы на вирусы.
Вариант №2

1. Скачиваем загрузочный диск на базе LiveCD (Ссылки в Варезнике LiveCD/BootCD (DVD/USB) на базе OPK WinPE)
2. Скачиваем антивирусы работающие без инсталляции.
2.1 Dr.Web CureIT! - Ссылка ведёт на страницу загрузки  
2.2 Kaspersky Virus Removal Tool (AVPTool) - Ссылка ведёт на страницу загрузки  
3. Прожигаем скачанный LiveCD на болванку, перезагружаемся, выставляем в биосе загрузку с CD\DVD(Что бы зайти в биос, нужно нажимать после включения компьютера кнопки Del или F2, зависит от производителя материнской платы.) На некоторых материнских платах, возможно вызвать Boot Menu нажав F8 при загрузке и выбрать загрузку с CD\DVD не заходя в биос.  
4. Проверяем одной утилитой, перезагружаемся, проверяем второй утилитой, пытаемся загрузить систему.  
Желательно отключить систему восстановления. Свойства системы-система восстановления.

Разница между вариантом №1 и вариантом №2 заключается в следующем:
Если нет возможности скачать LiveCD, то проверяйте компьютер в безопасном режиме. При загрузке нажимать F8, выбрать верхний пункт(Safe Mode или безопасный режим). В этом случае при сохранение CureIt и AVPTool к себе на компьютер переименовывайте файлы. Ряд вирус блокирует запуск при стандартном имени файла.
Это стандартные действия, которые не гарантируют восстановление работоспособности ОС, НО! 90% проблем решается таким способом.
Если не помогает, то скачиваем AVZ, сканируем и выкладываем лог. Обязательно указываем какая версия Windows.

Полезные инструменты(утилиты)
Sysinternals (Microsoft) Process Explorer - Выдает подробнейшую информацию обо всех запущенных процессах, включая владельца, использование памяти, задействованные библиотеки и т.д.
Sysinternals (Microsoft) Autoruns - Позволяет контролировать автозагрузку запускающихся при старте операционной системы сервисов, приложений и других компонентов.
Sysinternals (Microsoft) Process Monitor - программа для мониторинга файловой системы, реестра и процессов в оперативной памяти. Filemon+Regmon
HijackThis - программа для удаления невидимых spyware
AutoLogger - автоматический сборщик логов, более подробное описание утилиты смотрите на странице скачивания.
AdwCleaner - программа для удаления тулбаров, adware и другого рекламного мусора.
MBRCheck - утилита для проверки MBR на предмет заражения современными "руткитами"
RegASSASSIN - Программа для удаления "заблокированных" веток и ключей в реестре из-за mailware
SmartFix - Эффективная программа для быстрого автоматического исправления неполадок.
Когда нужны? Когда есть работающая система, но есть подозрения, что дело "нечисто".  

Темы на форуме

Помощь при лечении компьютера от вирусов - помощь от "хелперов" с "VirusInfo". В топике строгие правила. Внимательно читаем шапку.
Антивирусы (Antivirus'ы) не требующие инсталяции - кому не хватает CureIT и AVPTool
AVZ - Anti-SpyWare, Anti-AdWare
Восстановление Windows - Как вернуть Windows к жизни без переустановки
Windows заблокирован! - отдельный топик по решению проблем с вирусом блокирующим запуск ОС и требующем выслать денег по СМС.
Обзор антивирусов(и др. средств безопасности на их основе) под Windоws 98/XP/Vista/7/8/8.1/10  
Тема посвящённая Kido, Conficker, Downadup
Полезные ссылки в интернете

Чистые системные файлы Windows, которые заражают блокеры - ссылка ведёт на страницу закачки
Поиск описания  вирусов по названию
Советы по лечению ПК от Олега Зайцева, автора Avz
Ручное лечение компьютера от вирусов - Спец.форум по проблемам с вирусамих.
Очистка Windows от вирусов - Статья от FuzzyL
Список "левых" служб, ссылающихся на svchost.exe, для WindowsXP
Страница VirusHunter`a - "Диспетчер задач\реестр\настройки рабочего стола  заблокирован(ы) .." Подборка полезных "точечных"  утилит.  
Безопасный Интернет. Универсальная защита для Windows ME - Vista - автор-составитель антивирусный эксперт, золотой бета-тестер Лаборатории Касперского Николай Головко
 
Шапка ©HDD
Вопросы по шапке здесь

Всего записей: 14819 | Зарегистр. 15-03-2003 | Отправлено: 23:20 18-09-2009 | Исправлено: KLASS, 18:48 16-02-2017
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
slay1212

Цитата:
Пробовал сейчас залить на файлообменник, но скорее всего прокси на работе не дает, он почти полметра весит. Скину ссылку из дома. Можно и без авторана запустить, например через пуск -> выполнить.

Как обещал даю ссылку Запись открытых окон в текстовый файл. Посмотрел твой список, подозрительных dll не нашел.

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 10:20 05-02-2010
Oleg_SZ



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Запустил DrWeb, который нашел вирусы:
 
Dc509.exe
Dc510.exe
INSTSRV.exe
SRVANY.exe
A00525404.exe (подобного вида только разные цифры несколько штук)
wpa531234083989.cpx (подобного вида только разные цифры несколько штук)
Это точно все вирусы и их можно удалить, так как они не вылечиваются??????

Всего записей: 598 | Зарегистр. 20-09-2001 | Отправлено: 16:29 06-02-2010
Stalker61



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Oleg_SZ

Цитата:
Это точно все вирусы и их можно удалить, так как они не вылечиваются??????

Если есть сомнения, то сходи на http://www.virustotal.com/ru/ и поштучно проверь своё богатство.

Всего записей: 3641 | Зарегистр. 22-02-2003 | Отправлено: 17:40 06-02-2010
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Oleg_SZ

Цитата:
A00525404.exe (подобного вида только разные цифры несколько штук)

Это точки восстановления Винды, раз определяет, значит точки создавались уже на зараженной системе. Советую вообще перед проверкой отключить восстановление дисков, а то так и будет такое счастье вылазить.
Цитата:
Dc509.exe  
Dc510.exe

Это железно вирусы. На остальных посмотри дату создания файла. Если совсем недавно, значит свежеподцепленные, могут также относиться к кейгенам и т.п. Если сам ничего не устанавливал, смело сноси. Я так и поступаю, а то мои user-ы понахватают где-то тараканов, а я в результате расхлебывай. Сегодня целый день на это потерял. В рабочий день сетку не отрубишь.

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 18:40 06-02-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Dc509.exe
Dc510.exe  

Это далеко не факт, что вирусы, могут быть просто файлы из точек восстановления или ещё какая шняга.

Цитата:
INSTSRV.exe
SRVANY.exe  

Компоненты, используемые для установки приложения как сервиса. Не опасны.

Цитата:
A00525404.exe

Файлы точек восстановления.
 
Всё - на проверку в VirusTotal, несмотря на кажущуюся низкую опасность файлы могут быть заражены файловым инфектором, например, Sality.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 20:04 06-02-2010
gale

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вирус настолько глубоко сидит, что даже переустановка системы с форматированием диска не помогает. Запустил утилиту NSSI с загрузочного диска и она выдала сообщение "An active virus has been probably detected in memory". Загрузочные диски DrWeb LiveCD и Kaspersky Rescue Disk не запускаются, а созданные на основе windows запускаются. Ну и как это теперь вылечить?

Всего записей: 119 | Зарегистр. 09-03-2006 | Отправлено: 12:54 09-02-2010
s0mik



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gale
форматирование вообще-то удаляет всю информацию, что-то значит делаете не так

Всего записей: 90 | Зарегистр. 07-11-2006 | Отправлено: 13:02 09-02-2010
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gale
А с LiveCD антивирус запускать не пробовал? Оперативку вирус по определению заразить не может, т.к. при выключении компа она обнуляется. Значит вирь запускается во время загрузки. Какой диск форматировал - системный или все?
Чем точнее вопрос, тем полнее получишь ответ. Был один вирус, как точно назывался, не помню, сидет очень глубоко. При форматировании прописывался в MBR. Вылечили только таким способом: ставили диск на форматирование через команду format c: из-под ДОСа, а в момент, когда только собирался начать форматирование, т.е. создавал MBR, просто вырубали комп из розетки. Потом включали и форматировали. Вирус исчезал. Как правило это все. Есть, конечно, риск полумертвый диск совсем убить, но такие случаи мы просто не рассматривали. Только тот вирус прописывался на диски с FAT32. NTFS просто не существовало. Да и программ для убития процессов тоже.
Можно еще попробовать проверить комп на альтернативные потоки.

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 14:18 09-02-2010
userpuser

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
даже переустановка системы с форматированием диска не помогает

 
Это как??!!! Ну он (вирус) уже наверное в краску на системном блоке въелся. Теперь только выбрасывать.

Всего записей: 556 | Зарегистр. 22-12-2005 | Отправлено: 15:39 09-02-2010
Hackman1971



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
C недавнего времени в сети на моем компе с КАВ 6.03 выскакивает сообщение
 
Intrusion.Win.NETAPI.buffer-overflow.exploit! IP-адрес атакующего: 192.168.2.98. Протокол/сервис: TCP на локальный порт 445. Время: 10.02.2010 9:28:57
 
и так с нескольких компов в сети. На них тоже стоит касперский, не пойму в чем дело.
Подскажите плз
Извиняюсь, уже не надо, кто-то посносил антивирусную программу.

Всего записей: 168 | Зарегистр. 06-02-2009 | Отправлено: 02:59 10-02-2010 | Исправлено: Hackman1971, 03:32 10-02-2010
HDD



Platinum Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Hackman1971
Хоть и не надо, но в Яндекс вбиваешь и по первой ссылке на форум Каспера.
http://yandex.ru/yandsearch?clid=9582&text=Intrusion.Win.NETAPI.buffer-overflow.exploit!&lr=95
А вообще в тему по KAV нужно было идти.

----------
Мир есть Текст
The Show Must Go On
Карта раздела «Microsoft Windows»

Всего записей: 14819 | Зарегистр. 15-03-2003 | Отправлено: 06:26 10-02-2010
opt_step



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Hackman1971
Это KIDO
http://forum.ru-board.com/topic.cgi?forum=8&topic=30669&start=20
почитай не пожалеешь!!!

Цитата:
кто-то посносил антивирусную программу.

найти его и дать перцу ...

Всего записей: 11230 | Зарегистр. 10-09-2008 | Отправлено: 10:26 10-02-2010 | Исправлено: opt_step, 11:10 10-02-2010
dyusha2006



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Всего записей: 447 | Зарегистр. 18-07-2008 | Отправлено: 15:14 14-02-2010 | Исправлено: dyusha2006, 15:45 14-02-2010
vov4ka



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Привет всем  охотникам на вирусов!!! Меня давно уже интересует с помощью чего можно вручную отловить вирусок?  К примеру,сам недавно столкнулся с такой проблемой:
 
Антивирь вычистил вирусок не до конца ,т.е. его часть,которая отвечает за размножение на флешках осталась в системе. Когда втыкаешь флеху в комп,запускается процесс rundll32.exe-т.е. грузит модуль вируска,тот быстро выполняет свои действия и rundll32.exe пропадает(копирует на флеху autorun.inf+recycled).Т.е. в системе сидит библа виря,зарегестрированная в системе как расширение проводника.  
Для интереса пробовал втыкать флеху и отловить что же именно вызывает процесс rundll32.exe,но так и не смог это выяснить.
Юзал след софт:
Procmon.exe,Regmon.exe,Filemon.exe,AutoRuns.exe,procexp.exe.
Но так и не смог вычислить вирусок-может что-то неправильно делаю.
 
С помощью чего можно вычислить какая именно библа вызывает rundll32.exe,svchost и процие системые  штуки при всатвке флехи? Или хотя бы просмотреть список того,что еще к этим системным процессам цепляется Т.е. как можно прищучить гада без помощи антивиря?

Всего записей: 110 | Зарегистр. 29-01-2009 | Отправлено: 10:51 22-02-2010 | Исправлено: vov4ka, 10:56 22-02-2010
Vigorous



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
vov4ka
сохрани в AutoRuns.exe и выложи файл.arn

Всего записей: 5200 | Зарегистр. 23-06-2005 | Отправлено: 18:07 22-02-2010
vov4ka



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Vigorous, т.к. никто долго не отвечал на вопрос,пришлось Каспером его жахнуть,но суть не в этом. Я хочу,чтобы в дальнейшем мог отлавливать подобные штуки.К примеру,я хочу узнать, какие библы запускаются с svchost,rundll32 или с чем-то еще, даже если это что-то не загружено в систему в настоящий момент.В программе выбираю ехе или dll, которая меня интересует и смотрю,что к ней цепляется. Есть ли такая программа,которая хотя бы просто позволяет получить список модулей, прикрученных к системным процессам?

Всего записей: 110 | Зарегистр. 29-01-2009 | Отправлено: 11:51 23-02-2010
opt_step



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
попробуй grep

Всего записей: 11230 | Зарегистр. 10-09-2008 | Отправлено: 14:04 23-02-2010
Kjyljy

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Блин,я щас с ума сойду.....
скажите пожалуйста кто-нибудь!как мне вылечить комп на 100%,после вируса баннера,который требует отправить смс ????
p.s. у меня он требовал отправить 6625027 на номер 5121.

Всего записей: 21 | Зарегистр. 23-02-2010 | Отправлено: 19:42 23-02-2010
Vigorous



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Kjyljy
http://support.kaspersky.ru/viruses/common?qid=208636874

Всего записей: 5200 | Зарегистр. 23-06-2005 | Отправлено: 19:48 23-02-2010
Kjyljy

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vigorous Спасибо,все помогло как сказано по ссылке,которую вы дали,но теперь когда я пытаюсь открыть жесткие диски он мне пишет, что нет файла md.exe!Что делать,как мне открыть диски?

Всего записей: 21 | Зарегистр. 23-02-2010 | Отправлено: 20:20 23-02-2010
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Закладки » Вирус(ы) в Windows XP,Vista,7,8,8.1,10. Проблемы. Решения.
KLASS (16-02-2017 18:32): Продолжение в Вирус(ы) в ОС Windows. Проблемы. Решения. (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru