Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Вирус(ы) в Windows XP,Vista,7,8,8.1,10. Проблемы. Решения.

Модерирует : KLASS, IFkO

KLASS (16-02-2017 18:32): Продолжение в Вирус(ы) в ОС Windows. Проблемы. Решения. (II)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141

   

HDD



Platinum Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Вирусы в Windows XP, Vista, 7, 8, 8.1, 10. Проблемы. Решения.


Стандартные действия

Вариант №1

1. Скачиваем Dr.Web LiveDisk - Ссылка ведёт на страницу загрузки, записываем диск, загружаемся и проверяем системы на вирусы.  
И\или
Скачиваем Kaspersky Rescue Disk - Ссылка ведёт на страницу загрузки: на ядре Linux (вирусы под win не пройдут, а под *nix их нету по крайней мере живых), ядро от десятой версии и изменена "никсовая" оболочка. Обновление происходит раз в неделю. Записываем диск, загружаемся и проверяем системы на вирусы.
Вариант №2

1. Скачиваем загрузочный диск на базе LiveCD (Ссылки в Варезнике LiveCD/BootCD (DVD/USB) на базе OPK WinPE)
2. Скачиваем антивирусы работающие без инсталляции.
2.1 Dr.Web CureIT! - Ссылка ведёт на страницу загрузки  
2.2 Kaspersky Virus Removal Tool (AVPTool) - Ссылка ведёт на страницу загрузки  
3. Прожигаем скачанный LiveCD на болванку, перезагружаемся, выставляем в биосе загрузку с CD\DVD(Что бы зайти в биос, нужно нажимать после включения компьютера кнопки Del или F2, зависит от производителя материнской платы.) На некоторых материнских платах, возможно вызвать Boot Menu нажав F8 при загрузке и выбрать загрузку с CD\DVD не заходя в биос.  
4. Проверяем одной утилитой, перезагружаемся, проверяем второй утилитой, пытаемся загрузить систему.  
Желательно отключить систему восстановления. Свойства системы-система восстановления.

Разница между вариантом №1 и вариантом №2 заключается в следующем:
Если нет возможности скачать LiveCD, то проверяйте компьютер в безопасном режиме. При загрузке нажимать F8, выбрать верхний пункт(Safe Mode или безопасный режим). В этом случае при сохранение CureIt и AVPTool к себе на компьютер переименовывайте файлы. Ряд вирус блокирует запуск при стандартном имени файла.
Это стандартные действия, которые не гарантируют восстановление работоспособности ОС, НО! 90% проблем решается таким способом.
Если не помогает, то скачиваем AVZ, сканируем и выкладываем лог. Обязательно указываем какая версия Windows.

Полезные инструменты(утилиты)
Sysinternals (Microsoft) Process Explorer - Выдает подробнейшую информацию обо всех запущенных процессах, включая владельца, использование памяти, задействованные библиотеки и т.д.
Sysinternals (Microsoft) Autoruns - Позволяет контролировать автозагрузку запускающихся при старте операционной системы сервисов, приложений и других компонентов.
Sysinternals (Microsoft) Process Monitor - программа для мониторинга файловой системы, реестра и процессов в оперативной памяти. Filemon+Regmon
HijackThis - программа для удаления невидимых spyware
AutoLogger - автоматический сборщик логов, более подробное описание утилиты смотрите на странице скачивания.
AdwCleaner - программа для удаления тулбаров, adware и другого рекламного мусора.
MBRCheck - утилита для проверки MBR на предмет заражения современными "руткитами"
RegASSASSIN - Программа для удаления "заблокированных" веток и ключей в реестре из-за mailware
SmartFix - Эффективная программа для быстрого автоматического исправления неполадок.
Когда нужны? Когда есть работающая система, но есть подозрения, что дело "нечисто".  

Темы на форуме

Помощь при лечении компьютера от вирусов - помощь от "хелперов" с "VirusInfo". В топике строгие правила. Внимательно читаем шапку.
Антивирусы (Antivirus'ы) не требующие инсталяции - кому не хватает CureIT и AVPTool
AVZ - Anti-SpyWare, Anti-AdWare
Восстановление Windows - Как вернуть Windows к жизни без переустановки
Windows заблокирован! - отдельный топик по решению проблем с вирусом блокирующим запуск ОС и требующем выслать денег по СМС.
Обзор антивирусов(и др. средств безопасности на их основе) под Windоws 98/XP/Vista/7/8/8.1/10  
Тема посвящённая Kido, Conficker, Downadup
Полезные ссылки в интернете

Чистые системные файлы Windows, которые заражают блокеры - ссылка ведёт на страницу закачки
Поиск описания  вирусов по названию
Советы по лечению ПК от Олега Зайцева, автора Avz
Ручное лечение компьютера от вирусов - Спец.форум по проблемам с вирусамих.
Очистка Windows от вирусов - Статья от FuzzyL
Список "левых" служб, ссылающихся на svchost.exe, для WindowsXP
Страница VirusHunter`a - "Диспетчер задач\реестр\настройки рабочего стола  заблокирован(ы) .." Подборка полезных "точечных"  утилит.  
Безопасный Интернет. Универсальная защита для Windows ME - Vista - автор-составитель антивирусный эксперт, золотой бета-тестер Лаборатории Касперского Николай Головко
 
Шапка ©HDD
Вопросы по шапке здесь

Всего записей: 14819 | Зарегистр. 15-03-2003 | Отправлено: 23:20 18-09-2009 | Исправлено: KLASS, 18:48 16-02-2017
moroka33



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CopperField

Цитата:
не именуйте рабочие папки и файлы по-русски

Примем к сведению, но переименовывать влом - дюже много, не возьмусь...)

Всего записей: 4333 | Зарегистр. 31-07-2009 | Отправлено: 20:17 30-07-2016
dimadnk2

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите понять в чем дело...
 
есть 3 компа в сети(собственно вся сеть) на хр сп3, на каждом стоит дрвеб. за ними работают женщины, что качают и откуда - одному богу известно. но клянутся что всё по работе... эх...
 
в какой-то момент первый из них перестал выключаться, идет на перезагрузку. из безопасного режима выключение работало. прошло время и он уже перестал загружаться - на этапе загрузки, когда показывает лого винды - ребут. но в безопасный входил.
 
крутил-вертел, поднять комп не смог. всё переустановил. внезапно перестал выключаться второй комп, а затем и третий. третий уже не грузится - ребут.  при этом первый снова перестал выключаться,  а затем и загружаться.
 
симптомы одинаковые...
антивирусы ничего не находят. дрвеб, хитмэнпро, спайхантер, avz, mbam - ничего вообще, мелочевка в темпах, не более или следы всякие от рекламных трекеров(или как их там)..
 
как во сне... есть идеи?

Всего записей: 11 | Зарегистр. 11-11-2003 | Отправлено: 20:20 30-07-2016
VV2015

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dimadnk2

Цитата:
есть идеи?  
Жара-диск-chkdsk

Цитата:
что качают и откуда - одному богу известно
pfSense-Squid-LightSquid
 
-

Всего записей: 228 | Зарегистр. 07-11-2015 | Отправлено: 21:49 30-07-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dimadnk2
мало инфы конечно.
 
В любом случае, если что-то поймано при живом ДрВебе - то это только зеродей, который ничем не определится сигнатурным.
Надо смотреть процессы, изменения в автозагрузке и т.п.  
 
В железные и системные глюки одинакового плана сразу на трех ПК не верю.

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 22:11 30-07-2016
moroka33



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
dimadnk2

Цитата:
как во сне... есть идеи?

У меня тоже 3 машины и на 2-х работают девицы, на всех ХР3, чтобы не возникало подобных проблем регулярно делаю профилактику и очистку от мусора, сканирование и исправление ошибок жд системной прогой - пока держимся...)
Браузер Опера 12.14 + портабельная лиса, в Опер_е знатный urlfilter.ini от ув. regist123, кэш и куки удаляются, файл host тоже не стандарт...) Антивирус ЕСЕТ 4_й, фаэр Комодо - тока фаэр оф. бесплатная версия.)
Комплект:
CCleaner очень хорошо чистит корзину, позволяет настраивать автозагрузку, без понтов и головняков, стоит версия бизнес эдишн 4.01.4093 - для ХР, полагаю достаточным, основные настройки базовые;
Reg Organizer один из первых организеров, версия 5.45, аналогично, установлен в систему, настройки базовые;
DLL-files Fixer прогу давно не вспоминают, но штука хорошая при первом запуске сыскала больше сотни мусорных длл_ек, очутимо улучшилась работа машины, применяю пару раз в месяц - много уже не находит_));
AdwCleaner линк живет в шапке топика, небольшая прога, но позволяет быстро выявить всякую заразу, тока надо смотреть - молодая, бывают сбои, чтобы лишнего не убить - инфа в топике;  
CleanMyPC запускаю редко, хорошо вычищает мусор, но сносит иконки вебсайтов, что печально и отключить это незя, в отличии от CCleaner_а..)
WinTools.net использую редко ври генеральных чистках - хорошо убирает специфический виндовый мусор.)
Сначала CCleaner_ом провожу первичную очистку системы и реестра, потом DLL-files Fixer, затем Reg Organizer очистка системы и реестра (обычно после очистки CCleaner_ом он находит не слишком много мусора, ежели будет очень много обязательно посмотри что этот мусор составляет, случалось, что из-за кривой установки или сбоя выносил лишнее, но по первому разу будет моговато))) , после каждого мусор из корзины удаляю CCleaner_ом, он прописывается в контекстное меню корзины, так что системной корзиной и не пользуюсь.) Затем WinTools.net, у меня про портабельный, тока скан и очистка мусора и реестра - настройки базовые, после очистки корзины ставлю сканирование системного диска и исправление ошидок после перезагрузки системы, открываю Reg Organizer и запускаю оптимизацию реестра, после которой идет обяз. перзагрузка, после которой автоматом идет системная проверка. Не игнорирую изредка дефрагментацию.)
Кроме того в свойствах удаленного доступа - подключения к тырнету, по локальной сети у меня сняты галки с клиента сетей мелкософт, службы доступа к файлам и принтерам сетей мелкософта, планировщика пакетов, ответчика обнаружения топологии, стоит тока на тср/айпи...)))
Кто-то возможно будет критиковать, но последние несколько лет работаю в таком режиме и не жу-жу...)))
Уточню, что это личные наработки и тока для ХР3.
Удачи и, ежели применишь, не сочти за труд, отпишись по результатам.)
С наилучшими.
П.С. Ежели чего не сыщешь, отпиши выложу.)

Всего записей: 4333 | Зарегистр. 31-07-2009 | Отправлено: 22:11 30-07-2016 | Исправлено: moroka33, 16:28 31-07-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Отключите один комп от сети, переоденьте его начисто, поставьте проактивный монитор (AnVir или Patriot NG какой-нить) - и смотрите, что будет меняться по ходу пьесы...
 
Добавлено:
dimadnk2
а на будущее именно для Вашего случая настроил бы комп по белому списку на исполнение или хотя бы на выход в сеть.

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 22:13 30-07-2016
moroka33



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CopperField

Цитата:
и смотрите, что будет меняться по ходу пьесы...


Цитата:
настроил бы комп по белому списку на исполнение или хотя бы на выход в сеть.

Тяжковато бывает простому админу указывать заслужОнным бухалтрессам, которые с шефом дружат и от которых зарплата зависит, что смотреть, куда ходить и вырвать для опытов время и комп сложновато...) Тут бы вариант, чтобы в процессе и без радикальных действий...) Ежели правильно понимаю.)
Да, dimadnk2, забыл уточнить - оперативы, по возможности, по максимуму для ХР, у меня на 1_ой 3, на остальных 2_х по 2 ГБ.

Всего записей: 4333 | Зарегистр. 31-07-2009 | Отправлено: 22:26 30-07-2016 | Исправлено: moroka33, 22:29 30-07-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
moroka33
дык через шефа и действовать - мол, хочешь потерять все, что нажито непосильным трудом? Тады продолжай в том же духе.
 
У бухгалтерш взять полный список нужных им в сети программ. Пополнять белый список по мере требования (и в пределах разумного). Зато никакая зараза не запустится сама.

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 23:07 30-07-2016
moroka33



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CopperField

Цитата:
дык через шефа и действовать

Хорошо если можешь подойти и довести правильно инфу, а ежели нет?..)

Цитата:
Зато никакая зараза не запустится сама.

Есть неплохая прога, сам держу, один раз от шифровальщика спасла: Антивирус "Зоркий глаз", далеко не панацея, но запускать, особливо с флешек, по тиху не дает...)
Подход здравый, но сначала надо показать, что могешь, а потом внедрять новые подходы...)
Ладно, малость оффтопим уже.)

Всего записей: 4333 | Зарегистр. 31-07-2009 | Отправлено: 23:30 30-07-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
хм, про "Зоркий глаз" все сказано в его ветке. Есть масса куда более толковых проактивных защитных продуктов.
 
Как именно он, кстати, спас от шифровальщика?

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 23:46 30-07-2016
moroka33



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CopperField

Цитата:
Как именно он, кстати, спас от шифровальщика?

http://forum.ru-board.com/topic.cgi?forum=62&bm=1&topic=18156&start=2520#14

Цитата:
Есть масса куда более толковых проактивных защитных продуктов

Против шифровальщико, чтобы в описании крнкретно указывалось, что успешно борется с шифровальщиками? Не затруднит привести пример с линком на продукт?

Всего записей: 4333 | Зарегистр. 31-07-2009 | Отправлено: 16:07 31-07-2016 | Исправлено: moroka33, 16:07 31-07-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
moroka33
из Вашего описания следует лишь то, что если самостоятельно найти вредоносный экзешник, то Зоркий глаз будет убивать указанный ему этот файл при попытке запуска.
 
Такая функциональность есть даже у AnVir Task Manager, не говоря о любом "черносписочном" application firewall'е. А белосписочные и вовсе не дадут запуститься неизвестному экзешнику.
 
Это не борьба с шифровальщиками - это контроль исполняемых файлов вообще.
 
Что касается конкретной защиты от шифровальщиков, то я только что давал ссылку на такую софтину (на прошлой странице), а есть еще Crypro Prevent, BitDef Antiransomware, MalwareBytes Antiransomware и т.д.

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 16:50 31-07-2016
moroka33



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CopperField

Цитата:
что если самостоятельно найти вредоносный экзешник

Экзешника как такового не было, был клик на рекламный линк по требованию барыжного файлообменника, да процесс в диспетчере был с разрешение ехе, но он был легально запущен пользователем, хоть пользователь об этом и не знал... Сам процесс шифрования файлов не является чем-то предосудительным - есть много спец криптографических программ для шифрования инфы. Кто-то из более разбирающихся и опытных уже подробно разъяснял причины по которым реальных антишифровальных прог нет, декларации есть, но если пользователь добровольно кликнет на файл, скрывающий шифровальщик ни один из антивирусов не почешется, в лучшем случае уведомит и поинтересуется на предмет разрешить или прервать - внимательный заметит, а ламер, коих большинство сушанит и будет иметь проблемы... А тут прога маленькая оффициально бесплатная и честно, без лишних понтов и надувания щек делает то на что расчитана и чуть более...)

Всего записей: 4333 | Зарегистр. 31-07-2009 | Отправлено: 17:21 31-07-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
moroka33
Вы меня простите, но это набор слов какой-то. Вы сами с трудом понимаете разницу между продуктами и то, как они работают каждый.
 
"Экзешника не было, но процесс был... Запущенный легально, но пользователь не знал..."
 
"Иван Васильевич, когда Вы говорите - такое впечатление, что Вы бредите" (с)

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 17:44 31-07-2016
moroka33



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
CopperField

Цитата:
но это набор слов какой-то


Цитата:
был клик на рекламный линк по требованию барыжного файлообменника

Вы, кликая на линк по требованию ресурса знаете, что одновременно с открытием страницы запускаете некий фай (скрипт) в кэше браузера? Конструктивных возражений не наблюдаю, вижу сарказм и переход на личности...)
Если в принципе (не в деталях - это прерогатива програмистов) не понимаете механизм инфильтрации - заражения вирусом или иным паразитом системы пользователя дискуссия становится бессмысленной.
Добавлено:
CopperField

Цитата:
Нет тут никакой дискуссии.

"...хамство - это основной показатель отсутствия каких-либо аргументов".
                                                    М. Захарова.

Всего записей: 4333 | Зарегистр. 31-07-2009 | Отправлено: 18:03 31-07-2016 | Исправлено: moroka33, 20:27 06-08-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
"мамадарагая"
 
P.S. Нет тут никакой дискуссии.

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 18:32 31-07-2016
ss661

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
подскажите как закрыть запуск с папки Windows, я знаю как через secpol.msc сделать такое, но как исключить системные файлы? Как запретить запись в автозагрузку всего кроме того что уже записано?

Всего записей: 821 | Зарегистр. 23-02-2007 | Отправлено: 10:56 07-08-2016
moroka33



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ss661

Цитата:
как закрыть запуск с папки Windows

Не здесь. Хорошо бы указывать версию винды и лучше сюда:
http://forum.ru-board.com/topic.cgi?forum=62&bm=1&topic=16830&start=6580#lt
или профильный по версии винды топик.
Удачи.

Всего записей: 4333 | Зарегистр. 31-07-2009 | Отправлено: 11:42 07-08-2016
ss661

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Не здесь. Хорошо бы указывать версию винды и лучше сюда:  http://forum.ru-board.com/topic.cgi?forum=62&bm=1&topic=16830&start=6580#lt  или профильный по версии винды топик.  Удачи.

Что значит не здесь - тема по борьбе с вирусами. Вчера столкнулся с стартующими экзешниками с системной папки XP

Всего записей: 821 | Зарегистр. 23-02-2007 | Отправлено: 14:57 07-08-2016
CopperField

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
moroka33
а при чем тут NetLimiter? Вопрос про запуск, а не про доступ к сети.
 
ss661
насколько я понимаю Ваш запрос, поможет настройка системы по белому списку (с помощью SRP).
Основной принцип настройки: разделение папок на папки для записи (доступные пользователю) и папки для исполнения. Из тех папок, куда юзер имеет право писать файлы, запрещается запуск, а в те, откуда что-то должно запускаться - запрещается пользовательская запись.
 
Как правило, для белосписочной настройки первым правилом запуск запрещается ОТОВСЮДУ, а потом отдельно поверх этого добавляются разрешения на отдельные папки и файлы.  
 
При этом встроенные учетные записи ОС (System и Trusted Installer) будут иметь нужный им допуск в системные папки, чем и обеспечивается функционирование системных и только системных файлов в папке Windows. Сторонние туда не пропишутся.
 
(Но и для ручных манипуляций в папке винды - например, изменения файла hosts и т.п. - придется повышать права)
 
Почитайте старые проверенные документы на эту тему: Протокол безопасной настройки Windows NT и вот эту статью

Всего записей: 201 | Зарегистр. 29-03-2016 | Отправлено: 15:17 07-08-2016 | Исправлено: CopperField, 15:31 07-08-2016
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Вирус(ы) в Windows XP,Vista,7,8,8.1,10. Проблемы. Решения.
KLASS (16-02-2017 18:32): Продолжение в Вирус(ы) в ОС Windows. Проблемы. Решения. (II)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru