Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Вирус(ы) в Windows XP,Vista,7,8,8.1,10. Проблемы. Решения.

Модерирует : KLASS, IFkO

KLASS (16-02-2017 18:32): Продолжение в Вирус(ы) в ОС Windows. Проблемы. Решения. (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141

   

HDD



Platinum Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Вирусы в Windows XP, Vista, 7, 8, 8.1, 10. Проблемы. Решения.


Стандартные действия

Вариант №1

1. Скачиваем Dr.Web LiveDisk - Ссылка ведёт на страницу загрузки, записываем диск, загружаемся и проверяем системы на вирусы.  
И\или
Скачиваем Kaspersky Rescue Disk - Ссылка ведёт на страницу загрузки: на ядре Linux (вирусы под win не пройдут, а под *nix их нету по крайней мере живых), ядро от десятой версии и изменена "никсовая" оболочка. Обновление происходит раз в неделю. Записываем диск, загружаемся и проверяем системы на вирусы.
Вариант №2

1. Скачиваем загрузочный диск на базе LiveCD (Ссылки в Варезнике LiveCD/BootCD (DVD/USB) на базе OPK WinPE)
2. Скачиваем антивирусы работающие без инсталляции.
2.1 Dr.Web CureIT! - Ссылка ведёт на страницу загрузки  
2.2 Kaspersky Virus Removal Tool (AVPTool) - Ссылка ведёт на страницу загрузки  
3. Прожигаем скачанный LiveCD на болванку, перезагружаемся, выставляем в биосе загрузку с CD\DVD(Что бы зайти в биос, нужно нажимать после включения компьютера кнопки Del или F2, зависит от производителя материнской платы.) На некоторых материнских платах, возможно вызвать Boot Menu нажав F8 при загрузке и выбрать загрузку с CD\DVD не заходя в биос.  
4. Проверяем одной утилитой, перезагружаемся, проверяем второй утилитой, пытаемся загрузить систему.  
Желательно отключить систему восстановления. Свойства системы-система восстановления.

Разница между вариантом №1 и вариантом №2 заключается в следующем:
Если нет возможности скачать LiveCD, то проверяйте компьютер в безопасном режиме. При загрузке нажимать F8, выбрать верхний пункт(Safe Mode или безопасный режим). В этом случае при сохранение CureIt и AVPTool к себе на компьютер переименовывайте файлы. Ряд вирус блокирует запуск при стандартном имени файла.
Это стандартные действия, которые не гарантируют восстановление работоспособности ОС, НО! 90% проблем решается таким способом.
Если не помогает, то скачиваем AVZ, сканируем и выкладываем лог. Обязательно указываем какая версия Windows.

Полезные инструменты(утилиты)
Sysinternals (Microsoft) Process Explorer - Выдает подробнейшую информацию обо всех запущенных процессах, включая владельца, использование памяти, задействованные библиотеки и т.д.
Sysinternals (Microsoft) Autoruns - Позволяет контролировать автозагрузку запускающихся при старте операционной системы сервисов, приложений и других компонентов.
Sysinternals (Microsoft) Process Monitor - программа для мониторинга файловой системы, реестра и процессов в оперативной памяти. Filemon+Regmon
HijackThis - программа для удаления невидимых spyware
AutoLogger - автоматический сборщик логов, более подробное описание утилиты смотрите на странице скачивания.
AdwCleaner - программа для удаления тулбаров, adware и другого рекламного мусора.
MBRCheck - утилита для проверки MBR на предмет заражения современными "руткитами"
RegASSASSIN - Программа для удаления "заблокированных" веток и ключей в реестре из-за mailware
SmartFix - Эффективная программа для быстрого автоматического исправления неполадок.
Когда нужны? Когда есть работающая система, но есть подозрения, что дело "нечисто".  

Темы на форуме

Помощь при лечении компьютера от вирусов - помощь от "хелперов" с "VirusInfo". В топике строгие правила. Внимательно читаем шапку.
Антивирусы (Antivirus'ы) не требующие инсталяции - кому не хватает CureIT и AVPTool
AVZ - Anti-SpyWare, Anti-AdWare
Восстановление Windows - Как вернуть Windows к жизни без переустановки
Windows заблокирован! - отдельный топик по решению проблем с вирусом блокирующим запуск ОС и требующем выслать денег по СМС.
Обзор антивирусов(и др. средств безопасности на их основе) под Windоws 98/XP/Vista/7/8/8.1/10  
Тема посвящённая Kido, Conficker, Downadup
Полезные ссылки в интернете

Чистые системные файлы Windows, которые заражают блокеры - ссылка ведёт на страницу закачки
Поиск описания  вирусов по названию
Советы по лечению ПК от Олега Зайцева, автора Avz
Ручное лечение компьютера от вирусов - Спец.форум по проблемам с вирусамих.
Очистка Windows от вирусов - Статья от FuzzyL
Список "левых" служб, ссылающихся на svchost.exe, для WindowsXP
Страница VirusHunter`a - "Диспетчер задач\реестр\настройки рабочего стола  заблокирован(ы) .." Подборка полезных "точечных"  утилит.  
Безопасный Интернет. Универсальная защита для Windows ME - Vista - автор-составитель антивирусный эксперт, золотой бета-тестер Лаборатории Касперского Николай Головко
 
Шапка ©HDD
Вопросы по шапке здесь

Всего записей: 14819 | Зарегистр. 15-03-2003 | Отправлено: 23:20 18-09-2009 | Исправлено: KLASS, 18:48 16-02-2017
artiyom



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
opt_step
Спасибо за ссылку, но она к сожалению на 7, а мне нужна Виста и ХП. Сюда спросил потому что единственная более не менее "официально" выглядящая тема по висте.

Всего записей: 686 | Зарегистр. 31-08-2004 | Отправлено: 06:52 14-04-2012
MikeKenjiShinoda



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
История такая, во всех браузерах вместо ifolder.ru грузится file-uploadings.com, появляется реклама на тех сайтах, где такой быть не может, да и вообще появляется, когда включены AdBlock (Chrome) и AdMuncher. uVC ничего не показал зловредного, антивирусы и все остальное тоже молчат. Что это вообще может быть?

Всего записей: 239 | Зарегистр. 09-11-2007 | Отправлено: 16:24 17-04-2012
vzar



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MikeKenjiShinoda, файл hosts проверяли? Также посмотрите при помощи HijackThis

Всего записей: 7651 | Зарегистр. 31-07-2009 | Отправлено: 16:30 17-04-2012
MikeKenjiShinoda



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vzar
в hosts пусто. http://rghost.ru/37629096 вот hijack-log, но там вроде как тоже ничего такого

Всего записей: 239 | Зарегистр. 09-11-2007 | Отправлено: 16:34 17-04-2012
vzar



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MikeKenjiShinoda, попробуйте чистую загрузку. В логе действительно не видно, если на учитывать "file missing"

Всего записей: 7651 | Зарегистр. 31-07-2009 | Отправлено: 18:10 17-04-2012
Victor_VG



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
MikeKenjiShinoda
 
ВЫ никаких новых программ не ставили? Дело в том, что я уже видел похожее поведение на некоторых из них - при установке они меняют стартовую страницу браузеров и включают рекламу. Например Orbit Downloader  без ведома пользователя меняет в IE стартовую страницу на свою - _http://search.orbitdownloader.com/ . Тут могут происходить похожие явления. Точно поймать виновника можно только отследив его инсталляцию или декомпилировав скрипт установки. Для Inno Setup это легко - Inno Setup Unpacker, для MSI, NSIS - 7-Zip или лучше Far Manager + Observer. Эта же пара возьмёт и Wise Installer. А в скриптах такие операции спрятать не возможно - видны.

----------
Жив курилка! (Р. Ролан, "Кола Брюньон")
Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

Всего записей: 33227 | Зарегистр. 31-07-2002 | Отправлено: 17:29 24-04-2012
messen

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите разобраться. MBR-вирус повредил таблицу разделов диска с WinXP. С помощью входящей в состав Hiren's.Boot.15.1 утилиты Partition wizard home edition 7.0 разделы восстановились, но ось стала загружаться только при наличии диска  Hiren's.Boot в приводе и выборе в его загрузочном меню строки "продолжить загрузку с HDD". Раздел С делал активным с помощью Acronis, команды fixmbr, bootfix ничего не дают. Тоесть, если диск вытащить и грузиться с HDD, то просто моргает курсор и ничего не происходит. ни  каких сообщений об ошибках или зависаний...  что делать?

Всего записей: 48 | Зарегистр. 18-03-2007 | Отправлено: 21:41 27-04-2012
Neon2

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
messen, пропишите загрузчик с помощью BOOTICE и проверьте наличие файлов:
ntldr
NTDETECT.COM
Bootfont.bin
boot.ini
в корне активного раздела.

Всего записей: 9559 | Зарегистр. 21-10-2005 | Отправлено: 23:11 27-04-2012
1Kipovec



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Например Orbit Downloader  без ведома пользователя меняет в IE стартовую страницу на свою - _http://search.orbitdownloader.com/

Это если БЕЗДУМНО "тапать" кнопу "далее". А если при этом ЧИТАТЬ (хотя бы "посматривать"), то можно будет увидеть "проходное меню" где и нужно снять галку с строки про установку стартовой страницы браузера. Это приличная и серьёзная софтина, чтоб делать (со своей стороны) всё "культурно", а что с "другой стороны" это .....

Цитата:
MikeKenjiShinoda

если это ещё актуально, то смотрите что из DLL у вас в автозагрузке и какая из них "поселилась" недавно (смотрите по дате в Систем32, как "правило" подобная муть от "сюда" грузится).

----------
"ГрОмАтеям" нефиг поучать. Мои ошибки, ЭТО МОИ ошибки. Т.Е. Эксклюзив. Следите луче за своим трёпом.
nick-name.ru

Всего записей: 641 | Зарегистр. 24-08-2009 | Отправлено: 08:23 28-04-2012 | Исправлено: 1Kipovec, 08:24 28-04-2012
messen

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
пропишите загрузчик с помощью BOOTICE и проверьте наличие файлов:  
 

 
BOOTICE пробовал ещё до вашего совета - может не правильно что-то делал -но не помогло. А проблема решилась с помощью опции rebuild mbr все той же утилиты Partition wizard home edition 7.0.

Всего записей: 48 | Зарегистр. 18-03-2007 | Отправлено: 16:57 29-04-2012
5

Редактировать | Цитировать | Сообщить модератору
Доктор веб удалил блокировщик при запуске, ничего не шифрует но при каждой загрузке компьютера вылазит это:

как его удалить?, помогает просто закрытие, но после перезагрузки блокнот открывается вновь.
 
Добавлено:
Win7 x32 AkeLPad установлен с заменой стандартного блокнота.
 
Добавлено:
Скорее всего этот вирь:
http://forum.ru-board.com/topic.cgi?forum=5&topic=35850&start=7120#12

Отправлено: 20:43 17-05-2012
folta

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
5
должен был прописать в реестр(путь к файлу там же)
windows\currentversion\run
у меня там ничего нет и не бывает, так что палится все.
как вариант, но это врядли
\RunOnce
\RunOnce-
\RunOnceEx
 
текстовый может быть где угодно
$recycle.bin\S-1-5-21...и блабла полетели - особое внимание.
 
так как напоминалка заввторанилась, экзешник "дешифратора" в
appdata\local\temp
будет иметь рандомное имя LIO91x16..блабла.ехе

Всего записей: 1177 | Зарегистр. 24-11-2010 | Отправлено: 21:38 17-05-2012
mitrofan84



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
стоит AVG,КАК ДУМАЕТЕ ПОЙДЕТ ИЛИ СЛАБЕНЬКИЙ?

Всего записей: 8 | Зарегистр. 17-05-2012 | Отправлено: 21:42 17-05-2012
5

Редактировать | Цитировать | Сообщить модератору
folta
Спасибо, но у меня похоже вирус удалил редактор реестра:

 
и диспетчер задач:

Отправлено: 22:09 17-05-2012
Erekle



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Так восполните.

Всего записей: 1554 | Зарегистр. 13-10-2004 | Отправлено: 22:20 17-05-2012
folta

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
5
врядли он их удалил), покрошил в реестре скорее.
вам и самим будет трудно удалить, особенно диспетчер задач)
а regedit32.exe?
сторонние редакторы реестра?
 
AVZ наконец, чтобы не погрязнуть в толковательстве.
Файл>Восстановление системы
пункты  
11. Разблокировка диспетчера задач.
17. Разблокировка редактора реестра
нет?  
uVS>дополнительно>твики
пункты
1 и 2
 
Добавлено:
если действительно удалил их антивирус (больше некому), то
можно скачать замену, например тут
http://antivir.h18.ru/metodika/0030.html
или погуглите самостоятельно, их полна коробочка.
 
но я бы наведался в карантин деревянного антивируса и разабрался, что он грохнул, стоило ли. и по морде ессесно))

Всего записей: 1177 | Зарегистр. 24-11-2010 | Отправлено: 22:31 17-05-2012
5

Редактировать | Цитировать | Сообщить модератору
folta

Цитата:
AVZ наконец, чтобы не погрязнуть в толковательстве.
Файл>Восстановление системы
пункты  
11. Разблокировка диспетчера задач.
17. Разблокировка редактора реестра
нет?  

Не помогло.

Цитата:
а regedit32.exe?  

Тоже не найдено.
В карантине файлов нет.

Отправлено: 06:40 18-05-2012
folta

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ну что я могу сказать?
да вобщем уже все вроде вывалил)
 
если поиском эти файлы отсутствуют напрочь), то можно просто притянуть им замену и воткнуть где было. но если их "побили", то обычно еще цепочка менее заметных ушла. в итоге, может быть весьма интересное будущее.
 
вот из gjf'а темы:

Цитата:
Запустите файл RSIT.exe, в открывшейся панели выберите проверку файлов за последние три месяца (3month) и нажмите кнопку Continue. После завершения сканирования должны открыться два отчета log.txt и info.txt. Вы может сохранить их в любом месте.
Если вы их случайно закрыли, то по умолчанию они сохраняются в папке ..\rsit в корне системного диска (напр. C:\rsit\).

и посмотрите сами, когда-кого угнали с вашей тачки за последний период и кто навещал)
либо делитесь логом и вам думаю многие подскажут.
собственно RSIT для 32битных:
http://images.malwareremoval.com/random/RSIT.exe
 
а лог uVS'a, было бы вообще замечательно.
ну, вроде все)

Всего записей: 1177 | Зарегистр. 24-11-2010 | Отправлено: 13:20 18-05-2012
arvidos



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Да, лучше сделай лог uVS

Всего записей: 3557 | Зарегистр. 24-04-2009 | Отправлено: 13:22 18-05-2012
Nimbussr



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Попался мне зараженный вирусом ПК.
Вирус сделал папки скрытыми, в проводнике вместо них отображались ярлыки,
названия у ярлыков соответствовали названию папок.
От вируса вылечился, всё удалил, но папки по прежнему скрытые.
 
Подскажите, можно ли их сделать видимыми?
В свойствах папок которые были подвержены вирусу и стали скрытыми, атрибут неактивен:

 
Пока придумал так: создавать новую папку и копировать в неё содержимое скрытой папки, затем скрытую удаляю.
Но папок у меня много и это очень долго делать.

----------
Путеводитель по радио-журналам^О Dendy^SRP

Всего записей: 1882 | Зарегистр. 31-05-2008 | Отправлено: 17:26 26-05-2012
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Вирус(ы) в Windows XP,Vista,7,8,8.1,10. Проблемы. Решения.
KLASS (16-02-2017 18:32): Продолжение в Вирус(ы) в ОС Windows. Проблемы. Решения. (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru