Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Черви Вирусы Трояны: выбор антивирусной стратегии

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7

Открыть новую тему     Написать ответ в эту тему

ESX091

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
народ, подскажите, плиз.
Установлена vista. периодически появляются exe файлы (порядка 19 различных названий), но одинакового размера - 376 933 байт.
 
Файлы создаются в папках:
 
 
Касперский регулярно отлавливает в этих файлах вирус - Heur.Worm.Generic.
после  
 
Добавлено:
Сори за повтор
 
народ, подскажите, плиз, как избавиться от заразы…
Установлена vista. периодически появляются exe файлы (порядка 19 различных названий, но одинакового размера - 376 933 байт) в следующих директориях:
 
C:\Program Files\Adobe\Photoshop Elements 6.0\apd\shared_assets
C:\Program Files\Adobe\Photoshop Elements 6.0\shared_assets\  
C:\ProgramData\PC Drivers Headquarters\Driver Detective\Downloads\
C:\Users\...\AppData\Local\VirtualStore\Program Files\Common Files\Macrovision Shared\
C:\Users\..\AppData\LocalLow\Apple Computer\QuickTime\downloads\
C:\Users\...\AppData\Local\Downloaded Installations\
C:\Users\...\AppData\Roaming\Macromedia\Flash Player\
C:\Program Files\Movie Maker\Shared
C:\Program Files\Common Files\Macrovision Shared\
C:\Program Files\Common Files\microsoft shared\
C:\Program Files\Microsoft SQL Server\90\Shared\
 
Касперский регулярно отлавливает в этих файлах вирус - Heur.Worm.Generic.
Выловил несколько сотен, но каждый день продолжают появляться в других местах.

Всего записей: 282 | Зарегистр. 23-04-2008 | Отправлено: 16:00 30-11-2008
bizCorp

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
навеяно вирусом Кидо...
часто на флешки цепляется зараза, как предотвратить:
форматируем в нтфс  
создаем autorun.inf
на него в правах доступа удаляем всех владельцев и пользователей с разрешениями.
все.
вирус не может записать свое тельце в автозагрузку, опасность флешки резко падает )))
 

Всего записей: 359 | Зарегистр. 16-03-2005 | Отправлено: 02:10 30-03-2009
Celeron



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ, подскажите: Кто сталкивался с такими симптомами? Как лечить?
 
Есть два ноутбука, которые ведут себя странно (на них установлен WinXP SP3): произвольно убиваются файлы, с которыми работаю. Причём, на обоих ноутах поведение и убиваемые файлы - одинаковы, поэтому это скорее всего вирус, а не проблемы с железом.
 
Сперва я заметил такое - грешил на Неро: я ему проект забил, пишу на болвань, верифицирую - опа, расхождения образа на болвани с файлами на винте. Смотрю, а на винте несколько файлов удалено из папок, откуда писал. Я - в шоке!
 
Вчера же - совершенно явно: распаковываю кряк к программе из архива, WinRAR создаёт значит новые файлы на локальном винте, а некоторые - тут же убиваются. WinRAR ошибок не выдаёт, а в панели эксплорера или Far-а этот файл не отображается.  
Копирую по сети аналогичный файл с другого компа (есть у меня в сети также некий комп "Server": стационарный, с Win2003 - пока оказался не заражен, т.к. этот глюк не проявляется), где этот файл уже распакован - но при записи на локальный винт зараженного компа, файл вроде записывается (операция копирования завершается) и всё - нет файла, даже не видел что появился.  
 
Я пробовал разные файлы - теряются разные, но похоже этот "вирус" особенно не переносит всякие keygen.exe, patch.exe, и лоадеры на основе троянов.
Тест-контроль:  
Например, замечено стабильное срабатывание на следующем файле:
скачать ne9_kg_41_update.rar (из http://ifolder.ru/11571727 - это кейген для Nero9, пароль ru-board) и попытаться распаковать - там один файл: keymaker.exe
Этот файл на обоих ноутах стабильно никогда не распаковывается, на "Server"-е - распаковывается на ура.
 
Пробовал подозревать антивирус. У меня DrWeb, Spider (служба) - отключен. Сканер я не запускал, Лог - пустой, никаких подозрительных записей.
Однажды случайно запустил DrWeb, он нашёл в памяти лоадер для RAdmin-a, удалил её (маладэц, блин!) и попросил перезапуститься, но в лог об этом написал. Так что я увидел как действует DrWeb - это не он...
Ну, разве что какой-то драйвер режима ядра от SpiderGuard... Но он не должен ничего тупо удалять - у меня в опциях спайдера удаление не включено...
 
Что я делал:
 
Компы BSOD не выкидывают, chkdsk ничего страшного не обнаружил - значит с винтов и файловой системой всё Ок.  
 
Запустился с LiveCD, проверил системный диск DrWeb 4.44  с самыми свежими базами (2009.04.22) - ничего не обнаружил.  
 
Утилиту PrevX (http://www.prevx.com), безплатную версию - скачал, просканировал - не нашла ничего подозрительного (только 4 программы, в которых я точно уверен, потому что они существуют у меня уже очень давно)
 
Запустил SysInternals Filemon, поставил фильтр на "keymaker.exe", распаковываю тестируемый одноимённый файл из архива (см. тест-контроль выше) - опа, WinRar создаёт файл на диске, файл появляется в эксплорере на секунду, затем на него набрасывается некий процесс System:4 и убивает файл - бинго! вот он вор!  
 
Как же его удалить?.. И как понять кто это "System:4"? Как я понимаю, это может быть любой inprocess-троян или скорее внедрившийся как в "режим ядра" вирус/rootkit? Я запустил SysInternals Process Explorer, посмотрел на процесс System:4 и порождённые им - вроде только стандартные службы и драйвера моего железа, ничего подозрительного на глазок не обнаружил.
 
Запустил на инфицированной системе Ad-Aware 2009 8.0.4, провёл SmartScan и FileScan системной партиции - не нашёл ничего существенного и удаление найденного не помогло.
 
И еще эксперимент - если с LiveCD загрузиться, то файлы распаковываются нормально. А потом, при обычной загрузке в инфицированной системе, как только я обращаюсь к ним, например, гляну на них фарой - тут же удаляются.
 
Спасибо!

Всего записей: 92 | Зарегистр. 05-08-2004 | Отправлено: 17:54 23-04-2009 | Исправлено: Celeron, 22:17 23-04-2009
Celeron



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Нашёл я этого "вируса"!  
 
Скачал Windows Driver Kit, начал анализировать и профилировать систему с помощью некоторых Tools. А вообще профан в драйверах, но заметил навящивый драйвер Spider.sys...
 
Оказалось - драйвер SpiderGuard-а! Совсем потерял совесть с ini-файлом настроек - делает что хочет, вне зависимости от того, что удалять ему не было разрешено. Теперь понятно почему я никакими другими инструментами не нашёл никаких вирусов. А ещё понятна особая нелюбовь к крякам и кейгенам: они часто последнее время на основе троянских технологий делаются, для встраивания в чужие процессы. А то ещё найдёт html с подозрительным JavaScript-ом - и всё, весь файл HTML -> фтопку, блин.
 
Службу Spider-а то я отключил, поэтому никаких уведомлений об этой тихой "партизанской деятельности" не видел. "Драйвер режима ядра" тормозил систему совсем мало: менее 10% от того процессорного времени, которое затрачивается на службы и мониторы Spider-а - я думал он отключен. В лог - ничего не писал.
 
Забавненько!..

Всего записей: 92 | Зарегистр. 05-08-2004 | Отправлено: 12:35 24-04-2009
sanni00015



Дышу Фотовоздухом
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bizCorp

Цитата:
часто на флешки цепляется зараза, как предотвратить:  
форматируем в нтфс  
создаем autorun.inf  
на него в правах доступа удаляем всех владельцев и пользователей с разрешениями.  
все.  
вирус не может записать свое тельце в автозагрузку, опасность флешки резко падает )))

Можно для не сведущих, но интерисующехся по подробней?
 
Уважаемые системщики.
Подскажите если на домашнем компе создать учётную запись для повседневного изпользования, а прова админа под паролем оставить на случий особой нужды, это позволит имет меньше проблемм с вредоносным ПО и не помешает это установке правил на сетевом фильтре в процессе его использования каждый день?

Всего записей: 943 | Зарегистр. 19-06-2009 | Отправлено: 04:06 09-07-2009 | Исправлено: sanni00015, 04:35 09-07-2009
d0r0fey



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
подробней

 
http://forum.ru-board.com/topic.cgi?forum=8&topic=24489&start=40#15

Всего записей: 1374 | Зарегистр. 13-03-2009 | Отправлено: 08:12 09-07-2009
sanni00015



Дышу Фотовоздухом
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Уважаемые системщики.  
Подскажите если на домашнем компе создать учётную запись для повседневного изпользования, а прова админа под паролем оставить на случий особой нужды, это позволит имет меньше проблемм с вредоносным ПО и не помешает это установке правил на сетевом фильтре в процессе его использования каждый день?
ответ так и не последовал.
Ответ:
Цитата:
Создаётся одна учётная запись с правами администратора, вторая учётная запись с правами ограниченного пользователя .На обе ставятся разные пароли . Ну а теперь  
компромисс для тех кто не хочет каждый раз вставлять пароль : Ставим для удобства "автоматизацию входа в систему "на юзера и никогда (кроме настройки системы) не работаем за компьютером, а тем более в инете заходя админом. Когда нужно установить программу, просто используем правую кнопку мышки, как вы наверное догадались "Run as", выбираем имя вашего админа, вставляем пароль админа и можно устанавливать программу .
пользователь с ограниченными правами (=юзер)
администратор(= админ)  
 
Windows Vista  
Хотя и урезали в правах учётную запись по умолчанию, но не совсем, по этому можно следовать аналогии- вместо limited user он называется standard user.
Оригинал
Спасибо gjf
 
d0r0fey
Спасибо.

Всего записей: 943 | Зарегистр. 19-06-2009 | Отправлено: 14:51 12-07-2009 | Исправлено: sanni00015, 14:55 12-07-2009
s800



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый день сегодня наболюдал у клиента вот такую заразу.  
VBS.runauto. Притащили на флехе файл autoran.inf прибил Symantek. (ладно думаю ОК)
не тут то было через 10 мин. звонить деваха каторая работает за этим компом говорить у нее пропала сеть. Прихожу смотрю в устройствах отсутвует сет. карта лады ставлю ОБНАРУЖИТЬ новые устройства ОК и что бы вы думали комп не находить СЕТЕВУЮ как бы ее нет вообще. (Захожу в BIOS О УЖАС!! нет строки LANDEVISE вообще???)  
Выходит эта дрян вытерла BIOS ладно думаю вспоминаю про теневую BIOS короче,  
выдергиваю батарейку на мамке, кладу на ее место 2 пятака и иду нервно курить минут на 40.
После ставлю бат на место запускаю комп захожу в BIOS все LANDEVISE на месте
Может кому пригодиться мой метод восстановления.
Люди вирусня все опасней будьте бдительней.

Всего записей: 1686 | Зарегистр. 21-02-2005 | Отправлено: 10:32 13-07-2009 | Исправлено: s800, 03:13 14-07-2009
32sasha



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ помогите!
Попросили люди посмотреть комп, на нем стоит aVAst Home.
Короче, вкл. комп загружается и через пару секунд уже кнопка пуск не активна, и ни одно приложение нельзя активировать и запустить, нажимаю ctrl+alt+del ВЫСКАКИВАЕТ окошко но ничего нажать нельзя через пару сек. оно исчезает.  Второй раз по ctrl+alt+del вызвать нельзя. В безопасном режиме не загружается. Я бы снес все и поставил заново но там 1С и еще какие то казначейские программы.
Загрузился с livECD, запустил последнюю CUTEIT ничего не нашел.
Я предполагаю сидит червь, как его можно "выкурить"?

Всего записей: 67 | Зарегистр. 05-01-2006 | Отправлено: 16:55 05-08-2009
yanus69



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
попробуй пройтись gmer или чем то подобным на предмет руткитов,  и ище посмотри процесы чем то на подобие Proccess Explorer

Всего записей: 750 | Зарегистр. 14-12-2006 | Отправлено: 18:15 05-08-2009
Spedman666



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
32sasha
На компе есть ещё какие-нибудь учётки? если есть, то попробуй зайти под ними...
Кстати возможно комп просто подвисает из-за чего-то...попробуй подождать 10-15 минут после загрузки прежде чем начинать работу...

Всего записей: 45 | Зарегистр. 04-12-2007 | Отправлено: 20:49 05-08-2009
NeoZomb

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Стоит KIS 9.0.0.463. В процессах ничего особенного, в службах, тоже, ничего не нашел. А при завершении работы выпадает окно "Завершение программы - n" Очень подозлительно. Подскажите, что это может быть, пожалуйста.

Всего записей: 16 | Зарегистр. 22-07-2008 | Отправлено: 21:40 01-11-2009
volchokalex

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кто сталкивался с Trojan Win32.Sirefef.a и .b подскажите как его победить. NOD его нашел и удалил, но ни один браузер (explorer, opera, firefox) не работает, хотя пинг проходить, он-лайн игры работают, антивирус обновление качает. Пробывал в настройках ставить все по умолчанию, пересоздавал сетевые подключения.

Всего записей: 6 | Зарегистр. 26-12-2006 | Отправлено: 01:11 21-11-2009
uno_momento

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
crfvolchokalex
скачай утилитку с сайта доктора веба и она все поправит

Всего записей: 1 | Зарегистр. 04-12-2009 | Отправлено: 00:29 04-12-2009
Vovchick93

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Заходил на сайт http://musicmp3.spb.ru/ за музыкой. Там мне много раз выскакивало окошко "На вашем компьютере установлено вредоносное ПО. Есть подозрение на вирусы или троянские программы. Обязательно проверьте ваш компьютер" ,- кликаешь закрыть, а всё-равно грузится сайт ( http://scantrojan.info/ ) где предлагают пройти полную онлайн-проверку компьютера. Чё то не верю я в благотворительность этих доброхотов. Но хочется спросить: зачем они пугают? Откуда им знат что у меня что-то вредное установлено? Или это просто наглая реклама?    (мой Антивирус Касп-го 2009 ничего особ-го не обнаруживает). Игнорировать ?

Всего записей: 30 | Зарегистр. 14-07-2009 | Отправлено: 00:42 12-01-2010
wargoblin



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Vovchick93
Конечно игнорировать. Под видом проверки твоего компа напихают всякой бяки. Есть Касперски - спи спокойно.  
Хотя.. почитай что нибудь типа "Правила безопасности в интернете для чайников"  =)

----------
все, что не убивает нас сегодня, завтра делает нас сильней
покупая лицензионный windows, вы финансируете войну в Ираке

Всего записей: 665 | Зарегистр. 10-08-2004 | Отправлено: 10:15 24-02-2010
setwolk



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
wargoblin
+1
Vovchick93
Поставь хоть какой нить АВ, а вапще как тут уже кто та писал ранее, что опытный админ просто залочит службы и порты по которым сочится вирусня и не надо не каких АВ...ИМХО

Всего записей: 1418 | Зарегистр. 16-02-2010 | Отправлено: 08:00 25-02-2010
Serg_Ivanov



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vovchick93

Цитата:
Заходил на сайт http://musicmp3.spb.ru/ за музыкой. Там мне много раз выскакивало окошко "На вашем компьютере установлено вредоносное ПО. Есть подозрение на вирусы или троянские программы. Обязательно проверьте ваш компьютер" ,- кликаешь закрыть, а всё-равно грузится сайт

Скорее всего есть у тябя что то из зловредов. ИМХО
Зашёл по твоей ссылке, ни каких нодписей о проверке. Закрыл спокойно.
Проверься не у них, а онлайн у Веба или ещё где, есть много различных мест.

----------
Ты можешь знать все что угодно, но пока ты не доказал это на практике, ты не знаешь ничего!© Ричард Бах
Все приходит вовремя для того, кто умеет ждать. © Л.Н. Толстой

Всего записей: 7280 | Зарегистр. 30-05-2006 | Отправлено: 08:29 25-02-2010
setwolk



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Vovchick93
Проскань для начало dr.web-ом и посмотри, если ничего не найдет проскань каспером, есть у них утелита kidp killer называется, возможно поможет.

Всего записей: 1418 | Зарегистр. 16-02-2010 | Отправлено: 15:25 26-02-2010
dreamer2

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
пару дней назад компьютеры в сети начали заражаться conficker.aa , нод его так опознал
те машинки что были без антивирусов успешно заразились, те что с антивирусами периодически рапортуют об удалении созданного файла в сис32  
 
интересно что все машины обновляются с wsus,  MS08-067  , MS08-068 давно были одобрены и установлены, долгое время машины были неуязвимы для конфикера, что же случилось в последние дни?
 
нет ни у кого похожих наблюдений?

Всего записей: 45 | Зарегистр. 27-06-2003 | Отправлено: 11:19 10-04-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Черви Вирусы Трояны: выбор антивирусной стратегии


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru