Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Вирус(ы) в Windows XP,Vista,7,8,8.1,10. Проблемы. Решения.

Модерирует : KLASS, IFkO

KLASS (16-02-2017 18:32): Продолжение в Вирус(ы) в ОС Windows. Проблемы. Решения. (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141

   

HDD



Platinum Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Вирусы в Windows XP, Vista, 7, 8, 8.1, 10. Проблемы. Решения.


Стандартные действия

Вариант №1

1. Скачиваем Dr.Web LiveDisk - Ссылка ведёт на страницу загрузки, записываем диск, загружаемся и проверяем системы на вирусы.  
И\или
Скачиваем Kaspersky Rescue Disk - Ссылка ведёт на страницу загрузки: на ядре Linux (вирусы под win не пройдут, а под *nix их нету по крайней мере живых), ядро от десятой версии и изменена "никсовая" оболочка. Обновление происходит раз в неделю. Записываем диск, загружаемся и проверяем системы на вирусы.
Вариант №2

1. Скачиваем загрузочный диск на базе LiveCD (Ссылки в Варезнике LiveCD/BootCD (DVD/USB) на базе OPK WinPE)
2. Скачиваем антивирусы работающие без инсталляции.
2.1 Dr.Web CureIT! - Ссылка ведёт на страницу загрузки  
2.2 Kaspersky Virus Removal Tool (AVPTool) - Ссылка ведёт на страницу загрузки  
3. Прожигаем скачанный LiveCD на болванку, перезагружаемся, выставляем в биосе загрузку с CD\DVD(Что бы зайти в биос, нужно нажимать после включения компьютера кнопки Del или F2, зависит от производителя материнской платы.) На некоторых материнских платах, возможно вызвать Boot Menu нажав F8 при загрузке и выбрать загрузку с CD\DVD не заходя в биос.  
4. Проверяем одной утилитой, перезагружаемся, проверяем второй утилитой, пытаемся загрузить систему.  
Желательно отключить систему восстановления. Свойства системы-система восстановления.

Разница между вариантом №1 и вариантом №2 заключается в следующем:
Если нет возможности скачать LiveCD, то проверяйте компьютер в безопасном режиме. При загрузке нажимать F8, выбрать верхний пункт(Safe Mode или безопасный режим). В этом случае при сохранение CureIt и AVPTool к себе на компьютер переименовывайте файлы. Ряд вирус блокирует запуск при стандартном имени файла.
Это стандартные действия, которые не гарантируют восстановление работоспособности ОС, НО! 90% проблем решается таким способом.
Если не помогает, то скачиваем AVZ, сканируем и выкладываем лог. Обязательно указываем какая версия Windows.

Полезные инструменты(утилиты)
Sysinternals (Microsoft) Process Explorer - Выдает подробнейшую информацию обо всех запущенных процессах, включая владельца, использование памяти, задействованные библиотеки и т.д.
Sysinternals (Microsoft) Autoruns - Позволяет контролировать автозагрузку запускающихся при старте операционной системы сервисов, приложений и других компонентов.
Sysinternals (Microsoft) Process Monitor - программа для мониторинга файловой системы, реестра и процессов в оперативной памяти. Filemon+Regmon
HijackThis - программа для удаления невидимых spyware
AutoLogger - автоматический сборщик логов, более подробное описание утилиты смотрите на странице скачивания.
AdwCleaner - программа для удаления тулбаров, adware и другого рекламного мусора.
MBRCheck - утилита для проверки MBR на предмет заражения современными "руткитами"
RegASSASSIN - Программа для удаления "заблокированных" веток и ключей в реестре из-за mailware
SmartFix - Эффективная программа для быстрого автоматического исправления неполадок.
Когда нужны? Когда есть работающая система, но есть подозрения, что дело "нечисто".  

Темы на форуме

Помощь при лечении компьютера от вирусов - помощь от "хелперов" с "VirusInfo". В топике строгие правила. Внимательно читаем шапку.
Антивирусы (Antivirus'ы) не требующие инсталяции - кому не хватает CureIT и AVPTool
AVZ - Anti-SpyWare, Anti-AdWare
Восстановление Windows - Как вернуть Windows к жизни без переустановки
Windows заблокирован! - отдельный топик по решению проблем с вирусом блокирующим запуск ОС и требующем выслать денег по СМС.
Обзор антивирусов(и др. средств безопасности на их основе) под Windоws 98/XP/Vista/7/8/8.1/10  
Тема посвящённая Kido, Conficker, Downadup
Полезные ссылки в интернете

Чистые системные файлы Windows, которые заражают блокеры - ссылка ведёт на страницу закачки
Поиск описания  вирусов по названию
Советы по лечению ПК от Олега Зайцева, автора Avz
Ручное лечение компьютера от вирусов - Спец.форум по проблемам с вирусамих.
Очистка Windows от вирусов - Статья от FuzzyL
Список "левых" служб, ссылающихся на svchost.exe, для WindowsXP
Страница VirusHunter`a - "Диспетчер задач\реестр\настройки рабочего стола  заблокирован(ы) .." Подборка полезных "точечных"  утилит.  
Безопасный Интернет. Универсальная защита для Windows ME - Vista - автор-составитель антивирусный эксперт, золотой бета-тестер Лаборатории Касперского Николай Головко
 
Шапка ©HDD
Вопросы по шапке здесь

Всего записей: 14819 | Зарегистр. 15-03-2003 | Отправлено: 23:20 18-09-2009 | Исправлено: KLASS, 18:48 16-02-2017
setwolk



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
opt_step
Спасибо приду домой внесу изменения в реестр, но вы можете сказать из за чего?  
В чем причина?
 
Добавлено:
opt_step
Спасибо приду домой внесу изменения в реестр, но вы можете сказать из за чего?  
В чем причина?

Всего записей: 1418 | Зарегистр. 16-02-2010 | Отправлено: 07:25 10-02-2011
Rediensh

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте многоуважаемые знатоки.
Простите, если пишу не туда или не то, но мне нужна ваша помощь.
Я поверхностно наслышан, что утилитой AVZ можно сделать такой отчёт о систем, который потом знающие люди смотрят и видят есть ли "зараза" на компьютере или нету.
Я вообще в этом деле чайник, причём самой древней модели, не могли бы вы мне пошагово расписать, что и как надо делать, чтоб получить такой отчёт?
 
Не много о своём компьютере:
ОС Windows XP SP2, постоянное подключение и-нета (adsl), антивирус avast 4.8 home edition, постоянно работают: Опера, QIP, uTorrent, BitTorrent, Винамп (радио через и-нет), экранная клавиатура.

Всего записей: 16 | Зарегистр. 18-01-2011 | Отправлено: 12:20 10-02-2011
setwolk



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Rediensh
Вот так _http://forum.oszone.net/post-717373-2.html
Думаю там все понятно написано что и как делать

Всего записей: 1418 | Зарегистр. 16-02-2010 | Отправлено: 13:14 10-02-2011
opt_step



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
setwolk
последствия вирусов
 
Добавлено:
HDD
для шапки
MBRCheck Freeware

С помощью этой небольшой утилиты ты сможешь проверить, не заражен ли твой MBR (Master Boot Record) современными руткитами.

----------
Reset - не кнопка, а горькая необходимость.

Всего записей: 11230 | Зарегистр. 10-09-2008 | Отправлено: 13:22 10-02-2011
HDD



Platinum Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
setwolk
Как бы есть тема тут. Зачем посылать на сторонние ресурсы?  
Rediensh
Читайте шапку темы
Цитата:
New Помощь при лечении компьютера от вирусов - помощь от "хелперов" с "VirusInfo". В топике строгие правила. Внимательно читаем шапку.  

 
 
Добавлено:
opt_step
Добавил

----------
Мир есть Текст
The Show Must Go On
Карта раздела «Microsoft Windows»

Всего записей: 14819 | Зарегистр. 15-03-2003 | Отправлено: 17:02 10-02-2011
Rediensh

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
HDD
Спасибо.

Всего записей: 16 | Зарегистр. 18-01-2011 | Отправлено: 17:28 10-02-2011
Erekle



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
MBRCheck

Спасибо.
Аналог eSage Lab Bootkit remover (но этот, похоже, занимается только диском с активной системой).
Ещё аналог - MBR (GMER) (этот без конкретики просто говорит ОК).
Оба ставят временние драйверы, а MBRCheck - нет.

Всего записей: 1554 | Зарегистр. 13-10-2004 | Отправлено: 17:55 10-02-2011 | Исправлено: Erekle, 18:07 10-02-2011
setwolk



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
opt_step
Рег файл сделал, запустил, ребутнулся ну и как бы глюк с фаром не исчез...как быть?
ПО переустанавливал...

Всего записей: 1418 | Зарегистр. 16-02-2010 | Отправлено: 18:00 10-02-2011
opt_step



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
setwolk
Из папки "C:\Program Files\far\Addons\Tables\Russian\" импортируйте в реестр файлик KOI8-R.REG
 

Всего записей: 11230 | Зарегистр. 10-09-2008 | Отправлено: 18:46 10-02-2011
DJMC



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Был вирус баннер вымогатель, пароль подобрать удалось, операционка WinXP SP3, антивирусник стоит касперский Интернет Секьюрити 2010, ничего не нашел, работают все сайты кроме контакта и одноклассников, при попытки зайти на них пишет ведутся временные работы, хотя я со своего компа захожу на них, данная проблема на компюьтере у девушки, hosts проверил, там ничего лишнего тнет, подскажите что это может быть и чем вылечить можно?

Всего записей: 12258 | Зарегистр. 26-09-2005 | Отправлено: 21:37 10-02-2011
AlexIva



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DJMC
DrWEB CureIT в БР попробуйте.

----------
"Чем больше я узнаю, тем больше понимаю как мало я знаю."
А.Эйнштейн

Всего записей: 2339 | Зарегистр. 25-04-2006 | Отправлено: 22:01 10-02-2011
rodrigo_f



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Проблема с ОС win XP SP3. Токо с открытием страничек Ru-board и токо Maxthon2.5.15. Начинает быстро размножаться процесс в диспетчере задач mplayer2.exe.
Вот скрин диспетчера:

 
Удалить процессы нельзя. Лечится перегрузкой ОС.
- при открытии страничек IE6 на Ru-board просто он зависает - ничего не грузит. Лечится убитием процесса IE6.
- при открытии страничек  Ru-board с помощью Mozilla Firefox никаких проблем нет.
- при открытие любых других страничек(не Ru-board) с помощью IE6, Maxthon2.5.15, Mozilla Firefox вообще никаких проблем нету.
 
На компе есть еще ХР. Поставил на нее Drweb 6 с новыми базами. Он обнаружил и удалил два вируса(два файла):
- windows\options\cabs\_desktop.ini - вирус win32.hllw.gavir.ini
- windows\system\svchost.exe - вирус trojan.siggen2.15959
 
Перегрузил в проблемную винду. Она, почему то, загрузилась без проблем. Но проблема с Ru-board и Maxthon2.5.15 осталась.
В ОС стоит антивирус KIS2011(лицензия) с новой базой. Но он почему то прошляпил это дело(вирусы пропустил и при проверке не обнаруживал).
 
В поиске прочитал про вирус trojan.siggen2 - он кроме того прописывает в реестре IP-адрес. Может из за этого и проблема токо с ру-боардом. Но почему тогда множаться процессы mplayer2.exe.
Просто интересно разобраться.В чем же проблема. На будущее. Откуда и что я подцепил. Я эту винду снесу на фиг. Просто дело нескольких дней - надо в торренте докачать файл.

----------
U=I*R

Всего записей: 9394 | Зарегистр. 25-08-2007 | Отправлено: 22:36 10-02-2011
pepe1961

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
прогоните через Dr.Web CureIT!, если тело вируса удалено, то будет в самый раз

Прогнал, правда не понял зачем. Вирусов не нашел, по кругу доктор прогнал файлы (папок и файлов из них в информационной строке не было, проверил более 1000). Исходя из колличества проверенных, доктор один и тот-же видимый файл сканировал 75 раз. Ошибка наверное в FAT и надо копать в сторону восстановления.

Всего записей: 96 | Зарегистр. 13-06-2007 | Отправлено: 23:36 10-02-2011
Erekle



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Токо с открытием страничек Ru-board и токо Maxthon2.5.15

На вирус решительно не похоже...

Цитата:
The process Windows Media Player  belongs to the software Microsoft Windows Media Player by Microsoft Corporation  (www.microsoft.com).
 
Description: File mplayer2.exe is located in a subfolder of "C:\Program Files". The file size on Windows XP is 4,639 bytes.
The file is a Windows system file. mplayer2.exe is a Microsoft signed file. The program has no visible window. Therefore the technical security rating is 1% dangerous, however also read the users reviews.

Сперва - что за mplayer2.exe, где находится, что из себя представляет.
Этот Maxthon2.5.15 - не Ru-Board Edition?

Цитата:
сборка, которая просто напичкана плагинами

Всего записей: 1554 | Зарегистр. 13-10-2004 | Отправлено: 01:35 11-02-2011 | Исправлено: Erekle, 01:37 11-02-2011
opt_step



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DJMC
avz -- восстановление системы

Всего записей: 11230 | Зарегистр. 10-09-2008 | Отправлено: 04:18 11-02-2011
rodrigo_f



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Erekle

Цитата:
Этот Maxthon2.5.15 - не Ru-Board Edition?  

Оно. Самое. Творение. Ru-Board Edition - портабл.
По поводу удаленного файла  - windows\system\svchost.exe. У меня на компе еще две ХР-шки.  Поиском проверил там папки windows\system\ на наличие оного файла. Не наличиствует он там в обоих ОС. Получается что -Drweb заразу удалил, которая маскировалась под "своих"? А иначе, тогда почему проблемная(с удаленным хостом) винда работает уже второй день и никаких проблем пока. И, получается, что связи этого вируса и процесса mplayer2.exe не прослеживается. Как спонтанно появлялся он до удаления вируса, так и остался после удаления.
Файл C:\Program Files\Windows Media Player\mplayer2.exe размер его 4639 байт.
Токо в одном месте, в одном экземпляре, на системном разделе с ОС - режим всякого скрытого, системного и т.п. включен.
 
Да, глюк оный появился после установки нескольких программ перекодировки видео файлов. Снес эти программы. Не помогло, как видите.
На разделе стоит антивир KIS2011(лицензия) с новыми базами. Как он пропустил эти два файла, которые Drweb удалил. И почему при проверке до лечения раздела доктором, КИС ничего не обнаруживал.
Может что новенькое, неизведанное словил?
 
Добавлено:
Да, еще...
Запускал AVZ(обновленный). Все О.К. Токо выдал "красным" десятка два процессов под именем klif.sys - драйвер как безопасный...
Поиск показал, что klif.sys - это касперская приблуда...

----------
U=I*R

Всего записей: 9394 | Зарегистр. 25-08-2007 | Отправлено: 06:36 11-02-2011
setwolk



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
opt_step
Импортировать это простым запуском?

Всего записей: 1418 | Зарегистр. 16-02-2010 | Отправлено: 06:47 11-02-2011
opt_step



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
setwolk

Цитата:
Импортировать это простым запуском?

да

----------
Reset - не кнопка, а горькая необходимость.

Всего записей: 11230 | Зарегистр. 10-09-2008 | Отправлено: 07:54 11-02-2011
HDD



Platinum Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Сперва - что за mplayer2.exe, где находится, что из себя представляет.

Цитата:
Файл C:\Program Files\Windows Media Player\mplayer2.exe размер его 4639 байт.

На ру-борд когда первый раз заходишь, он говорит, что нужно установить надстройку от MS "Windows Media....". Так что этот процесс, это нормально. Это как на ukr.net заходишь первый раз после переустановки систему и тут же вылазит табличка о необходимости установки Flash Player.

Цитата:
Токо выдал "красным" десятка два процессов под именем klif.sys - драйвер как безопасный...

Это драйвер касперского.

----------
Мир есть Текст
The Show Must Go On
Карта раздела «Microsoft Windows»

Всего записей: 14819 | Зарегистр. 15-03-2003 | Отправлено: 11:06 11-02-2011
rodrigo_f



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
HDD
klif.sys  

Цитата:
Это драйвер касперского.  

Это мы в курсе

Цитата:
Поиск показал, что klif.sys - это касперская приблуда...

И поиск указал на то, что бывают случаи его подмены гадостью...
Вот поэтому я обратил на него внимания.
Пока потуги решения проблемы безуспешные. Этот случай еще спрашиваю в ветке:
Maxthon 2.x (часть 6)
http://forum.ru-board.com/topic.cgi?forum=5&topic=33077&start=2560#lt
Что бы не повторятся, привожу мои "изыскания":
asbo
 
Цитата:
И все-таки, кто родитель у mplayer2.exe?  
 
Это Windows Media Player. И то, токо в случае размножения процесса player2.exe на ру-боарде. При запуске им(Windows Media Player) видео файлов - он использует не player2.exe, а wmplayer.exe.
При проверке(открытие видеофайлом множеством приложений, которые имеются на компе) - ни один из плееров или др. приложений не использует файл player2.exe.
 
HiDeyKan
 
Цитата:
А свсхост в другой папке может и не враг, а приблудный. Его надо было побайтно сравнить с тем что в систем32 лежит
 
Поздно...
Дохтур постарался. Удалил его...
Сравнил две ОС ХР-шки(нормальная и проблемная).
Файл svchost.exe. (в обоих ОС-ях) и в папке C:\WINDOWS\system32 и в C:\WINDOWS\system32\dllcache - одинаковы по размеру. И составляют 14336 байт.
 
Интересный факт. Беру и удаляю(в начале просто перемещал) из папки C:\Program Files\Windows Media Player файл player2.exe. Удаляется. Дается себя удалить. Но после закрытия/открытия этой папки он снова "возрождается". Дата его остается прежней - 15.04.2008 18.00

 
Остается еще поэкспериментировать с плагинами макстона...

----------
U=I*R

Всего записей: 9394 | Зарегистр. 25-08-2007 | Отправлено: 17:49 11-02-2011
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Вирус(ы) в Windows XP,Vista,7,8,8.1,10. Проблемы. Решения.
KLASS (16-02-2017 18:32): Продолжение в Вирус(ы) в ОС Windows. Проблемы. Решения. (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru