Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Черви Вирусы Трояны: выбор антивирусной стратегии

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7

Открыть новую тему     Написать ответ в эту тему

AlexisADMIN



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Поймали вирь NetWorm Win32.Padobot.z кто нибудь сьалкивался...подскажите как закрыть уязвимость с помощью которой он пролазет.
Заранее благодарю.

Всего записей: 17 | Зарегистр. 10-11-2005 | Отправлено: 16:28 14-12-2005
Deni005



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Помогите найти стратеги по ликвидации виря - BackDoor.Uragan! Как то уже избавлялся от него - все прошло отлично! Помню как то реестр чистил! Подробную инструкцию находил на drweb.com - но тогда он входил в 10 и было подробное описание у пути ликвидации, сейчаз найти не могу.

Всего записей: 742 | Зарегистр. 03-02-2006 | Отправлено: 23:33 31-12-2006
SuperDee



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Deni005
http://forum.drweb.ru/lofiversion/index.php/t40101.html

----------
Крепко жму горло, искренне ваш...

Всего записей: 2927 | Зарегистр. 25-04-2004 | Отправлено: 23:36 31-12-2006
Deni005



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
SuperDee
Я там уже был ничего относящегося к удалению BackDoor.Uragan'а и чистки реестра после него не нашел!
Как вообще реестр почистить после вируса, чтобы он после больше не восстанавливался? Или мне в другую тему?

Всего записей: 742 | Зарегистр. 03-02-2006 | Отправлено: 09:09 01-01-2007
SuperDee



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Deni005

Цитата:
Я там уже был ничего относящегося к удалению BackDoor.Uragan'а и чистки реестра после него не нашел!

Цитата отсюда:

Цитата:
30.04.2006 ADINF.SUPPORT:
================================================================
Что-то много желающих стало прописаться в Winlogon Notify (Backdoor.Uragan,
Backdoor.Bech и т.п.). Просто так сдуру это удалить нереально, хоть в обычном,
хоть в безопасном режиме. Что интересно - сразу же после загрузки, в смысле
еще до перезагрузки, оно уже так неплохо защищено.
Вроде уже удаление их упоминалось в этой конференции, но не грех и
повториться.
 
Запускаем regedit, идем в
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify]
Там в нормальном варианте должны быть:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt32chain]
"DllName"=hex(2):63,72,79,70,74,33,32,2e,64,6c,6c,00
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cryptnet]
"DllName"=hex(2):63,72,79,70,74,6e,65,74,2e,64,6c,6c,00
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cscdll]
"DLLName"="cscdll.dll"
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ScCertProp]
"DLLName"="wlnotify.dll"
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Schedule]
"DllName"=hex(2):77,6c,6e,6f,74,69,66,79,2e,64,6c,6c,00
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\sclgntfy]
"DllName"=hex(2):73,63,6c,67,6e,74,66,79,2e,64,6c,6c,00
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\SensLogn]
"DLLName"="WlNotify.dll"
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\termsrv]
"DllName"=hex(2):77,6c,6e,6f,74,69,66,79,2e,64,6c,6c,00
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wlballoon]
"DLLName"="wlnotify.dll"
 
Смотреть стоит по имени либо по DLLName - оно указывает на загружаемый файл.
(Hекоторые программы тоже используют этот раздел, к примеру, PcAnywhere).
 
Лечение довольно простое - находим сначала левый раздел.
К примеру, у Backdoor.Bech это  
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\2006reg
"DLLName"="C:\Settings\2006.dll"
у Backdoor.Uragan:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\00Hedgie00reg]
"DllName"="C:\\Documents and Settings\\All Users\\?????????\\Settings\\00Hedgie00.dll"
 
Как видно, DllName четко указывает файл трояна. С путем .
 
Hа троянский раздел (2006reg, 00Hedgie00reg и т.п. в Notify) в regedit устанавливаем запреты всем на всё (останется только для создателя/владельца, его не запретишь, да это и не нужно). Удалять там что-то бесполезно - троян все равно всё свое восстановит.
Фишка в том, что эти запреты подействуют на саму винду - она не станет читать такой раздел и соответственно не загрузит троян при следующей перезагрузке (видимо, достаточно запретить для SYSTEM, но я запрещал всем кроме создателя/владельца).
Перезагружаемся, прибиваем файлы трояна и потом уже удаляем его раздел из
реестра (предварительно сняв запреты). Всё.
================================================================
 
 
У Win2k надо запускать не regedit, а regedt32.exe, и использовать не меню по правому клику, а Безопасность - Разрешения в меню программы (предварительно выделив троянскую ветку в Notify).

 
Но, если ты не знаешь, что такое реестр, то я бы не советовал вообще туда лезть, а лучше пригласить знакомых, которые разбираются в этом деле.

----------
Крепко жму горло, искренне ваш...

Всего записей: 2927 | Зарегистр. 25-04-2004 | Отправлено: 09:37 01-01-2007 | Исправлено: SuperDee, 09:44 01-01-2007
Deni005



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Схватил еще один вирь Trojan.DownLoader.17544! Кто подскажет стратегию?
 
Добавлено:
Да, кстати, забыл сказать, окошечко вылетает типа вирус найден такой то, нажимаешь удалить, лечить, или запретить не помогает вовсе! А когда проверил диск сам уже д-м Вэбом ничего не находит! Вот это еще странно!

Всего записей: 742 | Зарегистр. 03-02-2006 | Отправлено: 13:41 08-03-2007
Top10



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Deni005
Он случайно не по сетке лезет?

Всего записей: 1376 | Зарегистр. 08-02-2006 | Отправлено: 17:46 08-03-2007
Deni005



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Не знаю! Я не по сетке схватил!

Всего записей: 742 | Зарегистр. 03-02-2006 | Отправлено: 10:01 11-03-2007
SuperDee



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Deni005

Цитата:
Кто подскажет стратегию?

Да стандартно всё! Отрубаешь сетку, грузишься с LiveCD Касперского 6 с последними базами и сканишь/лечишь все харды... Ничего сложного.

----------
Крепко жму горло, искренне ваш...

Всего записей: 2927 | Зарегистр. 25-04-2004 | Отправлено: 10:53 11-03-2007
Deni005



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
У меня доктор вэб! Сносить его и ставить каспера я не собираюсь! А доктора вэба тута мало тут реестр чистить нуна!

Всего записей: 742 | Зарегистр. 03-02-2006 | Отправлено: 10:58 11-03-2007
SuperDee



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Deni005
Поставь на другой машине каспера 6, создай boot cd и грузись с него. Или скачай из инета готовый бут сиди. Ставить каспера и не обязательно.  
Для начала я бы заглянул в Пуск - Выполнить - msconfig - Автозагрузка и удалил бы всё лишнее (или вообще всё ).

----------
Крепко жму горло, искренне ваш...

Всего записей: 2927 | Зарегистр. 25-04-2004 | Отправлено: 11:40 11-03-2007
Top10



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Deni005
Запусти AVZ, неплохая программа http://z-oleg.com/avz4.zip. И не пользуйся IE.

Всего записей: 1376 | Зарегистр. 08-02-2006 | Отправлено: 14:47 11-03-2007
51filin

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
  Поймали Trojan WinREG.Zapchast.  В корневом каталоге С:\  создает файл a.bat
( C:\ - Win98, D:\ -WinXP) при загрузки WinXP.   KAV 5.0 выевляет его и предлогает  
удалить этот вирус. В работе вирус не проявляется но в интернете нет возможности работать.  Проверял при загрузке с CD-ROMa -антивирусами - ничего. Скачал AVZ
только сейчас, но может кто уже встречался с этим. Буду благодарен

Всего записей: 12 | Зарегистр. 13-03-2007 | Отправлено: 21:55 16-03-2007
videolamer V



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Не заню, вопрос конечно может и в другую ветку, если что пере направьте меня. Нужны вирусы разрушающие структуру винта или операционки (желательно 98 винды). Где взять таковых??? Вопрос конечно странный, но вот так прижало меня, нужно одного урода таким образом на место поставить. Сразу скажу урод конкретный лох и файлик с вирусом вскроет с удовольствием, если в тело письма написать что то типа: "милый этот файлик я приготовила специально для тебя, твоя зайка" ПОМОГИТЕ ПРИЗЕМЛИТЬ УРОДА!!!

Всего записей: 770 | Зарегистр. 24-08-2007 | Отправлено: 10:23 13-09-2007
videolamer V



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Неужели ничего нет по моему вопросу???

Всего записей: 770 | Зарегистр. 24-08-2007 | Отправлено: 08:23 14-09-2007
Top10



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
videolamer V
 
Поспрошай здесь

Всего записей: 1376 | Зарегистр. 08-02-2006 | Отправлено: 12:55 14-09-2007 | Исправлено: Top10, 12:59 14-09-2007
videolamer V



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
СПАСИБО ЗА ССЫЛОЧКУ

Всего записей: 770 | Зарегистр. 24-08-2007 | Отправлено: 12:24 15-09-2007
vasiliy74



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
сорри если оф топ. но нашёл только эту тему, периодически появляется файл exe? в директории C:\TEMP сам выглядит в виде бегущей собачки, особенности имя всегда разное, например на этот раз JH60C5.exe что он делает не понятно, антивирусники его не ловят, если я я его убиваю из диспетчера задач он появляется заново, как мне отловить откуда он?

Всего записей: 289 | Зарегистр. 21-02-2006 | Отправлено: 19:46 21-12-2007
smbsmb

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот какой вопрос.  
2-3 раза в неделю нахожу на сервере в профилях пользователей маленькие exe-файлики,  
посылаю их на соответствующий e-mail (newvirus собака kaspersky.com),  
они отвечают что это новый вирус, включают в новые базы.  
Надоело вручную возиться.  
 
Есть смысл написать такой скриптик (хоть на Perl, хоть на чем):  
раз в сутки анализируются файлы расширений (exe, com, ???)  
и НОВЫЕ по дате файлы (если уже не посылались в прошлый раз)  
посылаются Касперскому на анализ.  
 
Прошу направить это решение в правильную сторону.

Всего записей: 413 | Зарегистр. 24-09-2002 | Отправлено: 20:01 21-12-2007
YRMA25

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Каждый раз при запуске системы авaст ловит трояна win32:HorseAA[Trj],впапке мои док-ты \Application\data\Mra\update\me\. Предлагает переименовать\удалить\в хранилище\,я его только переименовывать не пробовал,не помогает.Не знаю что он делает,но неприятно каждый раз слышать вой аваста при включении.Подскажите что делать

Всего записей: 1 | Зарегистр. 12-11-2006 | Отправлено: 22:30 15-01-2008
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Черви Вирусы Трояны: выбор антивирусной стратегии


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru