Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Вирус(ы) в Windows XP,Vista,7,8,8.1,10. Проблемы. Решения.

Модерирует : KLASS, IFkO

KLASS (16-02-2017 18:32): Продолжение в Вирус(ы) в ОС Windows. Проблемы. Решения. (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141

   

HDD



Platinum Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Вирусы в Windows XP, Vista, 7, 8, 8.1, 10. Проблемы. Решения.


Стандартные действия

Вариант №1

1. Скачиваем Dr.Web LiveDisk - Ссылка ведёт на страницу загрузки, записываем диск, загружаемся и проверяем системы на вирусы.  
И\или
Скачиваем Kaspersky Rescue Disk - Ссылка ведёт на страницу загрузки: на ядре Linux (вирусы под win не пройдут, а под *nix их нету по крайней мере живых), ядро от десятой версии и изменена "никсовая" оболочка. Обновление происходит раз в неделю. Записываем диск, загружаемся и проверяем системы на вирусы.
Вариант №2

1. Скачиваем загрузочный диск на базе LiveCD (Ссылки в Варезнике LiveCD/BootCD (DVD/USB) на базе OPK WinPE)
2. Скачиваем антивирусы работающие без инсталляции.
2.1 Dr.Web CureIT! - Ссылка ведёт на страницу загрузки  
2.2 Kaspersky Virus Removal Tool (AVPTool) - Ссылка ведёт на страницу загрузки  
3. Прожигаем скачанный LiveCD на болванку, перезагружаемся, выставляем в биосе загрузку с CD\DVD(Что бы зайти в биос, нужно нажимать после включения компьютера кнопки Del или F2, зависит от производителя материнской платы.) На некоторых материнских платах, возможно вызвать Boot Menu нажав F8 при загрузке и выбрать загрузку с CD\DVD не заходя в биос.  
4. Проверяем одной утилитой, перезагружаемся, проверяем второй утилитой, пытаемся загрузить систему.  
Желательно отключить систему восстановления. Свойства системы-система восстановления.

Разница между вариантом №1 и вариантом №2 заключается в следующем:
Если нет возможности скачать LiveCD, то проверяйте компьютер в безопасном режиме. При загрузке нажимать F8, выбрать верхний пункт(Safe Mode или безопасный режим). В этом случае при сохранение CureIt и AVPTool к себе на компьютер переименовывайте файлы. Ряд вирус блокирует запуск при стандартном имени файла.
Это стандартные действия, которые не гарантируют восстановление работоспособности ОС, НО! 90% проблем решается таким способом.
Если не помогает, то скачиваем AVZ, сканируем и выкладываем лог. Обязательно указываем какая версия Windows.

Полезные инструменты(утилиты)
Sysinternals (Microsoft) Process Explorer - Выдает подробнейшую информацию обо всех запущенных процессах, включая владельца, использование памяти, задействованные библиотеки и т.д.
Sysinternals (Microsoft) Autoruns - Позволяет контролировать автозагрузку запускающихся при старте операционной системы сервисов, приложений и других компонентов.
Sysinternals (Microsoft) Process Monitor - программа для мониторинга файловой системы, реестра и процессов в оперативной памяти. Filemon+Regmon
HijackThis - программа для удаления невидимых spyware
AutoLogger - автоматический сборщик логов, более подробное описание утилиты смотрите на странице скачивания.
AdwCleaner - программа для удаления тулбаров, adware и другого рекламного мусора.
MBRCheck - утилита для проверки MBR на предмет заражения современными "руткитами"
RegASSASSIN - Программа для удаления "заблокированных" веток и ключей в реестре из-за mailware
SmartFix - Эффективная программа для быстрого автоматического исправления неполадок.
Когда нужны? Когда есть работающая система, но есть подозрения, что дело "нечисто".  

Темы на форуме

Помощь при лечении компьютера от вирусов - помощь от "хелперов" с "VirusInfo". В топике строгие правила. Внимательно читаем шапку.
Антивирусы (Antivirus'ы) не требующие инсталяции - кому не хватает CureIT и AVPTool
AVZ - Anti-SpyWare, Anti-AdWare
Восстановление Windows - Как вернуть Windows к жизни без переустановки
Windows заблокирован! - отдельный топик по решению проблем с вирусом блокирующим запуск ОС и требующем выслать денег по СМС.
Обзор антивирусов(и др. средств безопасности на их основе) под Windоws 98/XP/Vista/7/8/8.1/10  
Тема посвящённая Kido, Conficker, Downadup
Полезные ссылки в интернете

Чистые системные файлы Windows, которые заражают блокеры - ссылка ведёт на страницу закачки
Поиск описания  вирусов по названию
Советы по лечению ПК от Олега Зайцева, автора Avz
Ручное лечение компьютера от вирусов - Спец.форум по проблемам с вирусамих.
Очистка Windows от вирусов - Статья от FuzzyL
Список "левых" служб, ссылающихся на svchost.exe, для WindowsXP
Страница VirusHunter`a - "Диспетчер задач\реестр\настройки рабочего стола  заблокирован(ы) .." Подборка полезных "точечных"  утилит.  
Безопасный Интернет. Универсальная защита для Windows ME - Vista - автор-составитель антивирусный эксперт, золотой бета-тестер Лаборатории Касперского Николай Головко
 
Шапка ©HDD
Вопросы по шапке здесь

Всего записей: 14819 | Зарегистр. 15-03-2003 | Отправлено: 23:20 18-09-2009 | Исправлено: KLASS, 18:48 16-02-2017
glass4217

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По поводу данного вируса провел проверку, защита предложенная мной ранее защищает и от этой погани.

 
 
Также пожаловался антизверям те внесли эту дрянь в базы.

Всего записей: 28 | Зарегистр. 10-04-2010 | Отправлено: 03:09 19-07-2016 | Исправлено: glass4217, 03:11 19-07-2016
Living thing



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Хочу предупредить об опасных сайтах:
_http://uaproxy.com/
_http://aliveproxy.com/proxy-list/proxies.aspx/Ukraine-ua
Вместо анонимайзера выставляется опрос 2016 с единственной возможностью нажать Ок. Никакие  кнопочки браузера не работают! Закрыть браузер можно только через  Диспетчер задач.  
Будьте осторожны!

Всего записей: 162 | Зарегистр. 29-03-2016 | Отправлено: 14:34 23-07-2016 | Исправлено: Living thing, 15:21 23-07-2016
regist123



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Living thing
так зачем тогда активные ссылки оставлять? Деактивируйте их.

Всего записей: 7189 | Зарегистр. 20-03-2009 | Отправлено: 14:54 23-07-2016
KismetT_v3



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня даже на IE11 никакой опрос не вылезает.

----------
Это я .... И это тоже я .... Мы из этих

Всего записей: 2474 | Зарегистр. 08-04-2016 | Отправлено: 16:46 23-07-2016
alexgrits fulltmp

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
У меня даже на IE11 никакой опрос не вылезает.

Первый доктор блокирует,поэтому насчет опроса ни чего сказать не могу,а на втором нет никакого опроса,только прокси лист.

Всего записей: 555 | Зарегистр. 29-03-2016 | Отправлено: 20:47 24-07-2016
VV2015

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Living thing

Цитата:
Будьте осторожны!  
PaleMoon с uBlock - управление не теряется, вкладки с упомянутыми ссылками закрываются штатно.

Всего записей: 228 | Зарегистр. 07-11-2015 | Отправлено: 21:02 24-07-2016
KismetT_v3



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Первый доктор блокирует,поэтому насчет опроса ни чего сказать не могу

Сейчас опрос пошёл на том же IE11. Развод голимый, но в плане заразы - ничего не было.


----------
Это я .... И это тоже я .... Мы из этих

Всего записей: 2474 | Зарегистр. 08-04-2016 | Отправлено: 21:10 24-07-2016
tmpl

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сегодня серфил сайты MS через IE8 на Win7 SP1 (не все обновления стоят) под админом, внезапно IE упал, а после перезапуска его стартовая страница сменилась на что-то типа e*.clan.su. Я был уверен, что смотрел только сайт MS (искал инфу по KB-обновлениям), но теоретически могло открыться еще что-то. Подскажите, насколько это может быть серьезно? Cменить главную в IE может только эксплоит? Падение тоже было из-за него? Что сейчас стоит сделать, кроме проверки АВ?

Всего записей: 1280 | Зарегистр. 22-03-2008 | Отправлено: 00:48 25-07-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Дык потому и надо IE обновлять (можно не обновлять систему, но IE - обязательно до последней доступной версии).
 
Проверьте парой разных АВ-сканеров, AdwCleaner'ом, поищите ссылки на подменный сайт в реестре (regscanner'ом сильно удобнее, чем вручную), удалите найденное.
 
Проверьте запущенные процессы онлайн (на ВирусТотале и WOT'е) с помощью CrowdInspect.
 
Проверьте автозагрузку с помощью AnVir Task Manager и OSAM - убейте лишнее.
 
Зачистите ТЕМР с перезагрузкой с помощью TFC by OldTimer (работает автоматически и без запросов подтверждений от юзера, поэтому перед запуском завершите работу во всех прикладных программах и закройте их).
 
Обновите плагины (Java, flash), смените Adobe Reader (если используете) на альтернативный PDF-просмотровщик (FoxitReader, SumatraPDF).
 
Добавлено:
Living thing
в K-Meleon есть первый опрос, но закрывается вкладка штатно. По второй ссылке - тот  контент, что и подразумевается: список проксей.

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 05:05 25-07-2016 | Исправлено: CopperField, 05:07 25-07-2016
KismetT_v3



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
на альтернативный PDF-просмотровщик FoxitReader

FoxitReader нынче уже не альтернатива, дыр не мало и в сплойтпаках на него эксплойты как правило есть.

----------
Это я .... И это тоже я .... Мы из этих

Всего записей: 2474 | Зарегистр. 08-04-2016 | Отправлено: 14:22 25-07-2016
Living thing



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KismetT_v3
А Foxit Phantom? Не знаю, меня эта программа устраивает.

Всего записей: 162 | Зарегистр. 29-03-2016 | Отправлено: 14:54 25-07-2016
KismetT_v3



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
меня эта программа устраивает.

 
Тех, кто зарабатывает, используя уязвимости софта, тоже устраивает. Просто следует знать, что судя по информации Kaspersky Lab, эксплойты среди всего зверья составляют порядка 1-1,5%.  


----------
Это я .... И это тоже я .... Мы из этих

Всего записей: 2474 | Зарегистр. 08-04-2016 | Отправлено: 15:06 25-07-2016
Living thing



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KismetT_v3
Так она у меня просто установлена, использую её только при просмотре соответствующих файлов. В автозагрузке не висит. Или это не имеет значения?

Всего записей: 162 | Зарегистр. 29-03-2016 | Отправлено: 15:14 25-07-2016
KismetT_v3



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Или это не имеет значения?

Ну если вы откроете PDF документ c эксплойтом для  Foxit Phantom, то разницы нет, в автозагрузке он сидит или вы сами его запустите.


----------
Это я .... И это тоже я .... Мы из этих

Всего записей: 2474 | Зарегистр. 08-04-2016 | Отправлено: 15:22 25-07-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Несколько необычная проактивка для защиты от шифровальщиков:
 
софтинка создает папку с липовыми документами (ну т.е. просто набитыми инфомусором) и следит за ней - как только кто-то начинает шифровать в ней файлы (точнее, делать в них какие-то изменения - что практически исключает законную активность, ибо никому эти файлы заведомо не нужны, кроме потенциальной малвари), она находит исполняемый файл шифратора и предупреждает пользователя, остановив зловредный процесс, а по его команде делает дамп памяти в расчете на то, что ключ шифрования останется в этом дампе.
http://www.security-projects.com/?Anti_Ransom

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 18:47 29-07-2016 | Исправлено: CopperField, 18:49 29-07-2016
E C S



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кто-нибудь пробовал :
 
https://www.nomoreransom.org/
 
проект для помощи жертвам шифрователей-вымогателей
 
https://eugene.kaspersky.ru/2016/07/27/aj-da-novosti-o-spasenii-mira-ot-shifrovatelej-i-o-luchshix-v-mire-issledovatelyax/

Всего записей: 728 | Зарегистр. 07-01-2016 | Отправлено: 19:00 29-07-2016
moroka33



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CopperField

Цитата:
создает папку с липовыми документами (ну т.е. просто набитыми инфомусором) и следит за ней

Когда мне довелось цепануть шифровальщика, после того как выцыпил его в процессах, завершил, сработал "Зоркий глаз", который его полностью на всех дисках убил, полез по папкам глянуть, что где нагадил. Так он - зараза начал мне шифровать файлы папок библиотеки, которые отсортированы в алфавитном порядке по темам, начал шифровать с конца, т.е. с я - языкознание... Пришлось удалить и пересобрать содержимое заново нескольких папок.)
Интересно

Цитата:
кто-то начинает шифровать в ней файлы

где будет находится папка файлов с инфомусором и чего и сколько до нее он успеет зашифровать?
А так, в целом интересное решение, но надо несколько файлов - папок с наименованиями с разных букв, чтобы перехватывать шифровальщика в начале процесса.)

Всего записей: 4273 | Зарегистр. 31-07-2009 | Отправлено: 18:52 30-07-2016 | Исправлено: moroka33, 18:54 30-07-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
moroka33
по ссылке есть же видео, из которого все понятно.
 
Вообще, есть общий совет на этот счет:  
НИКОГДА не используйте предлагаемые системой дефолтные папки и средства сортировки документов (библиотеки). Это и раньше избавляло от самых разных проблем, а уж в эпоху шифровальщиков - просто обязательно.
 
Дело в том, что даже продвинутый шифровальщик, способный найти и испортить доки на несистемных и скрытых дисках, начинает свою работу с Рабочего стола и папки Мои документы, далее продолжает пользовательским профилем в целом и только потом идет дальше. А шифрование требует времени.
 
Я до нахождения разных проактивных методик защиты именно это советовал всем клиентам, причем предлагал им набить Мои документы заведомым ненужным мусором, чтобы шифровальщик пахал впустую.
 
Так вот именно появление подобной софтины не просто вписывается в эту концепцию, а делает ее законченной и автоматизированной. Она делает именно то, что нужно, да еще и следит за изменением файлов.

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 19:00 30-07-2016 | Исправлено: CopperField, 19:01 30-07-2016
moroka33



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CopperField

Цитата:
НИКОГДА не используйте предлагаемые системой дефолтные папки и средства сортировки документов (библиотеки)

Не использую, библиотека создана самостоятельно не в дефолтном разделе имеет другое наименование...))) Шифровальщик начал работать одновременно на всех дисках с последних по алфавиту папок, выявил увидев резкий рост температуры камня открыл диспетчер и углядел несколько мутных по наименованию процссов, тока завершил первый остальные грохнул "Зоркий глаз"...)) Повторюсь - одновременно на всех дисках с папок последних по алфавиту.)
Логи "Зоркого глаза" сохранились, сейчас глянул, так Есет даже на текстовые файлы при открытии папки реагирует, тогда тоже проявился, но после Зоркого...)

Всего записей: 4273 | Зарегистр. 31-07-2009 | Отправлено: 19:15 30-07-2016 | Исправлено: moroka33, 19:16 30-07-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Повторюсь - одновременно на всех дисках с папок последних по алфавиту

это еще один намек на то, что шифровальщик четко нацелен на Рунет: кириллица сортируется в системе всегда после латиницы.
 
Собственно, отсюда еще один логичный совет, который также имел смысл (по другим причинам) и в старые времена: не именуйте рабочие папки и файлы по-русски.

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 20:08 30-07-2016 | Исправлено: CopperField, 20:08 30-07-2016
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Вирус(ы) в Windows XP,Vista,7,8,8.1,10. Проблемы. Решения.
KLASS (16-02-2017 18:32): Продолжение в Вирус(ы) в ОС Windows. Проблемы. Решения. (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru