Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Вирус(ы) в ОС Windows. Проблемы. Решения. (II)

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38

Открыть новую тему     Написать ответ в эту тему

KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части: -I-

Вирусы в Windows XP, Vista, 7, 8, 8.1, 10.
Проблемы. Решения.


Стандартные действия

Вариант №1

1. Скачиваем Dr.Web LiveDiskСсылка ведёт на страницу загрузки, записываем диск, загружаемся и проверяем системы на вирусы.  
И\или
Скачиваем Kaspersky Rescue DiskСсылка ведёт на страницу загрузки: на ядре Linux (вирусы под win не пройдут, а под *nix их нет, по крайней мере живых), ядро от десятой версии и изменена "никсовая" оболочка. Обновление происходит раз в неделю. Записываем диск, загружаемся, обновляем базы и проверяем системы на вирусы.
Вариант №2

1. Скачиваем загрузочный диск на базе LiveCD (Ссылки в Варезнике LiveCD/BootCD (DVD/USB) на базе OPK WinPE)
2. Скачиваем антивирусы работающие без инсталляции.
2.1 Dr.Web CureIT!Ссылка ведёт на страницу загрузки  
2.2 Kaspersky Virus Removal Tool (AVPTool)Ссылка ведёт на страницу загрузки  
3. Прожигаем скачанный LiveCD на болванку, перезагружаемся, выставляем в биосе загрузку с CD\DVD(Что бы зайти в биос, нужно нажимать после включения компьютера кнопки Del или F2, зависит от производителя материнской платы.) На некоторых материнских платах, возможно вызвать Boot Menu нажав F8 при загрузке и выбрать загрузку с CD\DVD не заходя в биос.  
4. Проверяем одной утилитой, перезагружаемся, проверяем второй утилитой, пытаемся загрузить систему.  
Желательно отключить систему восстановления. Свойства системы-система восстановления.

Разница между вариантом №1 и вариантом №2 заключается в следующем:
Если нет возможности скачать LiveCD, то проверяйте компьютер в безопасном режиме. При загрузке нажимать F8, выбрать верхний пункт(Safe Mode или безопасный режим). В этом случае при сохранение CureIt и AVPTool к себе на компьютер переименовывайте файлы. Ряд вирус блокирует запуск при стандартном имени файла.
Это стандартные действия, которые не гарантируют восстановление работоспособности ОС, НО! 90% проблем решается таким способом.
Если не помогает, то скачиваем AVZ, сканируем и выкладываем лог. Обязательно указываем какая версия Windows.

Полезные инструменты(утилиты)

Sysinternals (Microsoft) Process ExplorerВыдает подробнейшую информацию обо всех запущенных процессах, включая владельца, использование памяти, задействованные библиотеки и т.д.
Sysinternals (Microsoft) AutorunsПозволяет контролировать автозагрузку запускающихся при старте операционной системы сервисов, приложений и других компонентов.
Sysinternals (Microsoft) Process Monitorпрограмма для мониторинга файловой системы, реестра и процессов в оперативной памяти. Filemon+Regmon
HijackThisпрограмма для удаления невидимых spyware
AutoLoggerавтоматический сборщик логов, более подробное описание утилиты смотрите на странице скачивания.
AdwCleanerпрограмма для удаления тулбаров, adware и другого рекламного мусора.
RegASSASSINПрограмма для удаления "заблокированных" веток и ключей в реестре из-за mailware
SOSКомплект программ  для диагностики/реанимации/оптимизации/защиты/профилактики Windows. Скачать
SmartFixЭффективная программа для быстрого автоматического исправления неполадок Оф.сайт

Темы на форуме

Обсуждение wannaCry в админском разделе..
Помощь при лечении компьютера от вирусовпомощь от "хелперов" с "VirusInfo". В топике строгие правила. Внимательно читаем шапку.
Антивирусы (Antivirus'ы) не требующие инсталяциикому не хватает CureIT и AVPTool
AVZ - Anti-SpyWare, Anti-AdWare
Восстановление WindowsКак вернуть Windows к жизни без переустановки
Windows заблокирован!отдельный топик по решению проблем с вирусом блокирующим запуск ОС и требующем выслать денег по СМС.
Обзор антивирусов (и др. средств безопасности на их основе) под Windоws 98/XP/Vista/7/8/8.1/10
Полезные ссылки в интернете

Закрываемся от вируса-шифровальщика WannaCry
VirusTotal — бесплатная служба, осуществляющая анализ подозрительных файлов и ссылок (URL) на предмет выявления вирусов, червей, троянов и всевозможных вредоносных программ.  
Чистые системные файлы Windows, которые заражают блокерыссылка ведёт на страницу закачки
Поиск описания  вирусов по названию
Советы по лечению ПК от Олега Зайцева, автора Avz
Ручное лечение компьютера от вирусовСпец.форум по проблемам с вирусамих.
Очистка Windows от вирусовСтатья от FuzzyL
Список "левых" служб, ссылающихся на svchost.exe, для WindowsXP
Страница VirusHunter`a — "Диспетчер задач\реестр\настройки рабочего стола  заблокирован(ы) .." Подборка полезных "точечных" утилит.  
Безопасный Интернет. Универсальная защита для Windows ME - Vista — автор-составитель антивирусный эксперт, золотой бета-тестер Лаборатории Касперского Николай Головко
 
Прежде чем изменять шапку спроси здесь. Не спросил-запрет на пост! KLASS

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 18:31 16-02-2017 | Исправлено: 526549, 18:38 09-01-2019
111izv



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bredonosec

Цитата:
И стрельцы тоже для этого годятся, только скачивать образ надо было с автора,

так я не только с автора, лично от автора
релиз за март 2022 года, и да, сборка помогла присобачить чужой системный винт со всем готовеньким к другому совершенно ноутбуку, что категорически невозможно иначе, но заразы на этой флешке у-у-у сколько. Короче, я ее уже отформатировала и записала туда образы win10, win11 и офисы с сайта мелкомягких. Ровно за 2 дня до того, как они заблокировали доступ из России.

Всего записей: 72 | Зарегистр. 05-09-2006 | Отправлено: 19:30 23-06-2022
Chekushka05

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Никогда раньше не замечал и не обращал внимание, но вчера глянул и возникли подозрения.
В реестре виндовс 10  





и в автозагрузке виндовс  10 в программе COMODO Autoruns



Полные права для trustedinstaller, а для системы и юзеров только чтение и выполнение.
Через настройки Process Hacker в уведомлениях винды много раз замечал запуск trustedinstaller но что конкретно он делает нет уведомлений.
Периодически сканирую  Malwarebytes Chameleon 1.80.2.1012 , HitmanPro v3.7.9.246 , Zemana AntiMalware 3.2.28.2b  Левых и подозрительных служб не замечал.
Ещё нашел в процессе командой  tasklist /SVC в CMD

или это только к XP относится?
Короче это последствия вируса или такое у всех на виндовс 10 ?

Всего записей: 86 | Зарегистр. 31-03-2022 | Отправлено: 20:02 17-08-2022 | Исправлено: Chekushka05, 20:24 17-08-2022
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Chekushka05
https://docs.microsoft.com/ru-ru/windows/application-management/per-user-services-in-windows
Но обычно в реестре два раздела на Windows 10
MessagingService и MessagingService_бла-бла
OneSyncSvc и OneSyncSvc_бла-бла и прочее.
Вырезали что-нибудь в системе?
В первую очередь проверить на свежеустановленной системе. Если такое не наблюдается, стало-быть, проблема локальная.

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 20:29 17-08-2022
Chekushka05

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
KLASS

Цитата:
Вырезали что-нибудь в системе?

Сам ничего не вырезал, но пользуюсь сборками от известных Васянов.

Всего записей: 86 | Зарегистр. 31-03-2022 | Отправлено: 21:38 17-08-2022
KLASS



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Chekushka05
Ставите систему от разработчика, скажем, в виртуалку.
Если подобного безобразия нет, стало-быть, спрашивайте у известных Васянов. )

Всего записей: 11113 | Зарегистр. 12-10-2001 | Отправлено: 09:09 18-08-2022
Arei

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Какая программа может вылечить файлы у которых расширение сменилось на (tury). Это касается всех файлов как текстовых так и графических. В каждой папке текстовый документ который требует за эту процедуру деньги на определенный счет.
Как это можно исправить не теряя файлы, а также удалить данный вирус полностью с системы

Всего записей: 7 | Зарегистр. 09-10-2022 | Отправлено: 09:07 21-10-2022
KismetT_v3



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
а также удалить данный вирус полностью с системы  

Скачать Kaspersky Virus Removal Tool
 
Декриптора судя по всему нет, но можете обратиться сюда и проверить.
Если файлы хранились на системном диске и были включены точки восстановления, то можно попробовать достать часть файлов из теневых копий с помощью Shadow Explorer, часть файлов можно попробовать восстановить (без гарантий) чем то типа R.saver.

----------
Это я .... И это тоже я .... Мы из этих

Всего записей: 2474 | Зарегистр. 08-04-2016 | Отправлено: 11:34 21-10-2022 | Исправлено: KismetT_v3, 11:34 21-10-2022
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Arei Если зашифрованы то уж никак, если нет резервных копий.  Вируса в системе у вас, скорее всего уже  нет, он сделал свое дело  и удалился.  


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11740 | Зарегистр. 10-12-2003 | Отправлено: 19:20 21-10-2022
Bersaglio



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Arei
Да, обычно шифровальщики самоудаляются из системы после порчи файлов. Все файлы tury можете спокойно удалить, это обычный случайный мусор, из них всё равно ничего невозможно восстановить. Главная цель вируса - вымогательство денег, а расшифровка в таких вирусах не предусмотрена. Там просто уже давно нечего расшифровывать.
 
Добавлено:
На будущее: от таких вирусов спасает проактивная защита хорошего антивируса, есть даже бесплатные варианты.

Всего записей: 4028 | Зарегистр. 21-08-2006 | Отправлено: 21:19 21-10-2022 | Исправлено: Bersaglio, 21:21 21-10-2022
Arei

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вдруг если кто сможет помочь  
Интересует только восстановление фото и видео, остальное все снес
Дешифровка файлов tury
 
 

Всего записей: 7 | Зарегистр. 09-10-2022 | Отправлено: 21:39 21-10-2022
larasoft1



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
проактивная защита хорошего антивируса

Это какой? Дырявый каспер пропускает шифровальщик, взламывающий терминальный сервер под правами админа

Всего записей: 510 | Зарегистр. 10-05-2005 | Отправлено: 22:12 21-10-2022
Mavrikii

Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Arei

Цитата:
Вдруг если кто сможет помочь  

а как они вам помогут? современные вымогатели генерят ключ, отдают информацию об этом владельцу, шифруют, и самоудаляются. поэтому расшифровать без ключа нельзя. исключение, разве что, когда он один для всех копий.  
попробуйте посмотреть через R-studio или R.saver, можно ли восстановить удаленные файлы.
 
запомните одну важную вещь - всегда делайте бэкап важных для вас данных.

Всего записей: 15112 | Зарегистр. 20-09-2014 | Отправлено: 23:55 21-10-2022
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Arei ПК - домашний? Если делали  создание точки восстановления, то возможно у вас включена защита системы и есть  предыдущие копии. зайди в св-ва диска C:,  вкладка Предыдущие  версии.
Если это сервер и было включены теневые копии, то в них посмотреть.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11740 | Зарегистр. 10-12-2003 | Отправлено: 04:29 22-10-2022
Bersaglio



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
larasoft1

Цитата:
Дырявый каспер пропускает шифровальщик, взламывающий терминальный сервер под правами админа

Для терминального сервера выпущены обновления, которые эту дыру закрывают. Насколько помню, вплоть до Server 2003. А на домашнем компе кто же будет включать RDP, да ещё и вешать его наружу голым задом в Интернет? А так - да, Каспер, при случайном запуске шифровальщика спасает с вероятностью выше 90%. Плюс обязательный бэкап важной инфы, как известно, все пользователи делятся на две группы - кто ещё не попадал в положение Arei и бэкап ещё не делают, и остальные, кто его уже делает.

Всего записей: 4028 | Зарегистр. 21-08-2006 | Отправлено: 04:57 22-10-2022 | Исправлено: Bersaglio, 04:58 22-10-2022
Andrea



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Bersaglio
Насчёт шифровальщиков - можно ли заметить (без установленного антивирусного ПО), что в системе работает шифровальщик? Если файлам присваиваются новые имена/расширения, вероятно это можно увидеть глазами - надо думать, не мгновенно же происходит зашифровка, а постепенно, файл за файлом. Или я ошибаюсь? На всех ли подключенных дисках шифруются файлы, и как долго (примерно) в системе живёт шифровальщик, пока он не закончит работу? Сам к счастью пока не сталкивался, но знать на будущее не помешало бы

Всего записей: 1094 | Зарегистр. 24-12-2015 | Отправлено: 13:22 26-11-2022 | Исправлено: Andrea, 14:13 26-11-2022
kot1313



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Andrea

Цитата:
Насчёт шифровальщиков - можно ли заметить (без установленного антивирусного ПО), что в системе работает шифровальщик

К сожалению, пакостит шифровальшик очень быстро ...
По сути, шифровальщик - это скрипт\батник\кмдешка.  
Действие его происходит без всяких гуев - посему лишних тормозов нету.
 
Вообщем, попробуйте запустить на тестовой\ненужной операционке удаление ненужной папки с несколькими тысячами файлов.
Возьмём  CMDешку
 
100000 ненужных файлов у меня удалялись пару минут с HDD, на SSD операция пройдёт раза в три-четыре быстрее.  
Это и есть ориентировочное время работы с таким количеством файлов среднестатистического шифровальщика.
 
Посчитайте скока время у Вас пройдёт между двумя нажатиями на Pause.
Вряд ли Вы успеете среагировать на такую деятельность вредоноса ...
Тем более, что деятельность вредоноса будет скрыта от Вас
 
PS КМДешка взята из ветки по командной строке и скриптам с нашего форума
Пользоваться с осторожностью

Всего записей: 2522 | Зарегистр. 11-12-2002 | Отправлено: 16:53 26-11-2022 | Исправлено: kot1313, 17:05 26-11-2022
Bersaglio



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Andrea

Цитата:
можно ли заметить (без установленного антивирусного ПО), что в системе работает шифровальщик?

Увы, когда вы заметите, будет уже слишком поздно. Всё (или почти всё) уже будет испорчено. Кроме того, далеко не все такие вирусы подразумевают потенциальную возможность расшифровки, даже за деньги.

Всего записей: 4028 | Зарегистр. 21-08-2006 | Отправлено: 23:16 26-11-2022
regist123



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Andrea написал(а)
Цитата:
Если файлам присваиваются новые имена/расширения, вероятно это можно увидеть глазами - надо думать, не мгновенно же происходит зашифровка, а постепенно,

Для этого надо открыть папку где идёт шифрование возможно ещё обновить отображение файлов, а к тому времени сколько других папок уже возможно успеет пошифровать?

Цитата:
На всех ли подключенных дисках шифруются файлы

По сути зависит от шифровальщика, но в общем на всех. Скорость шифрования опять таки зависит от шифровальщика и от его алгоритма.

----------
Раздачи и акции

Всего записей: 7189 | Зарегистр. 20-03-2009 | Отправлено: 22:52 28-11-2022
JannLee



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день форумчане
Помогите аправится с троянами. По обстоятельствам не могу компом заниматься, скажите куда копать что бы вывести. Обычные средства видны 10 не спасают. Вирусники всеравно висят с списке разрешённых.  

Всего записей: 640 | Зарегистр. 01-07-2004 | Отправлено: 13:48 29-11-2022
KismetT_v3



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
В шапке темы всё варианты действий написаны. Ознакомьтесь с ними.

----------
Это я .... И это тоже я .... Мы из этих

Всего записей: 2474 | Зарегистр. 08-04-2016 | Отправлено: 13:59 29-11-2022
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Вирус(ы) в ОС Windows. Проблемы. Решения. (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru