ZverDVD - Лучшая сборка во всем Рунете!
 http://forum.zverdvd.org/viewtopic.php?p=1179Правила конференции 
 ТемыТемы   FAQFAQ   ПоискПоиск   ГруппыГруппы   РегистрацияРегистрация 

Вирусы в инете. Autorun и др. Проявление и лечение
На страницу Пред.  
1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11  След.
Если ваш антивирус нашел что то подозрительное в сборке!!!
 
Внимание всем! Если ваш антивирус нашел что то подозрительное в сборке, прежде чем сообщить об этом, поищите в этом форуме, может вы не первый и ситуация уже обсуждалась. За "кукарекание" об уже найденных и обсужденных "вирусах" будет следовать наказание.
Публикация ключей, номеров, лицензий, всякого рода взломщиков и кряков категорически запрещена.
 
Начать новую тему   Ответить на тему    Список форумов ZverDVD - Конференция -> О вирусах, антивирусах, безопасности и чистоплотности
Предыдущая тема :: Следующая тема  
Автор Сообщение
Zver
Супер Админ



Стаж: 16 лет 7 месяцев и 5 дней
Сообщения: 631
Благодарности: 38912/321



Сообщение19.05.2009 21:33  Вирусы в инете. Autorun и др. Проявление и лечение Ответить с цитатой

В этой теме обсуждаем проблемы связанные с вирусами и прочей нежелательной живностью - получение, проявление, лечение и избавление.
Архив темы
 Скрытый текст 

 Скрытый текст 
 Скрытый текст   Скрытый текст 
 Скрытый текст   Скрытый текст 
 Скрытый текст   Скрытый текст 
 Скрытый текст   Скрытый текст 

Внимание всем пишущим!
Прежде чем задавать вопрос, внимательно изучите материалы данной темы, а так же прочитав
 Скрытый текст  и раздел  Скрытый текст  .

Квинтэссенция темы
 Спойлер

Прежде чем открыть подозрительное письмо, запустить подозрительный файл или зайти на подозрительный ресурс, подумай - а оно тебе надо? А если надо, то для локализации возможных неприятностей, принял ли ты все меры: от свежей головы на плечах до достаточного количества бумаги в туалете?

ЧАВО (FAQ) по материалам этой темы
 Спойлер

Вопрос: Не могу поймать вирус
Ответ: Загрузитесь с Alkid SE и проверьте систему, скачав свежие базы. Или зайдите на специализированные форумы в разделы Помогите и Помощь по лечению, например:  Скрытый текст  или  Скрытый текст 

Вопрос: С liveCD работать возможности нет, cd-rom накрылся. Web находит зараженный файл, при удалении этого файла автоматически создается новый, так до бесконечности. Что можете посоветовать?
Ответ:  Скрытый текст  на флэшку и в Безопасный режим - проверяться.

Вопрос: Система выдала следующее: Диспетчер задач отключен администратором
Ответ: Это происки вирусов, попробуйте редактор реестра открыть, скорей всего тоже не получится.
Поищите в яндексе по фразе, выданной компьютером и вам выдастся гора информации по этому вопросу.


Вопрос: Стоит НОД, но как здравомыслящий человек проверяю раз в неделю свежей утилитой вэба. И постоянно вэб находит файл stub.exe в папке Local Settings\Temp.
Ответ: Папки Temp желательно ручками регулярно подчищать, из этих папок ничего не должно автозапускаться. Так что если куреит сказал что троян, спокойно грохните этот файл с помощью того же куреита.

Вопрос: Как защищаться от вируса autorun?
Ответ: При вставке флэшек лучше держать нажатой клавишу Shift - тогда autorun не сработает и вирус вас не заразит.
Так же, в качестве презерватива могу предложить рег файл для запрета любого автозапуска устройств (комплексный)
 Скрытый текст  В комплексе с USBguard все прекрасно предохраняет.

Вопрос: Перестали открыватся сайты антивирусов
Ответ: Была использована версия AVZ 4.32 Файл-Восстановление системы-20. Настройки TCP/IP:Удалить статистические маршруты. Перезагрузка и все прекрасно работает.

Вопрос: вылазиет сообщение: "Ошибка связи со службой ядра ESET NOD32"
Ответ: ЭТо однозначно реакция на вирусню, грузился с LiveCD, убивал всю живность, чистил реестр, после этого все начинало работать нормально..

Вопрос: Как защитить флешку от вирусов?
Ответ:  Скрытый текст 


Наиболее характерные и частые вопросы, связанные с необычным открытием дисков из Мой компьютер, видимостью скрытых и системных файлов, а также пропаданием Диспетчера задач и строки меню Свойства папки.

 Спойлер

Цитата:

Вопрос 1. На моих локальных дисках в контекстном меню пункт автозапуск стоит первым, и выделен жирным, т.е. по умолчанию. При двойном клике на иконку диска вылетает нове окно проводника, а не открывается в этом же окне.
Цитата:
Вопрос 2. Почему локальный C, и D, стали открываться в новом окне и при этом требуют подкл-е к сети
Цитата:
Вопрос 3. Не могу настроить видимость скрытых файлов. Галку в свойствах ставлю, но эффекта нет. И после повторного просмотра свойств галка стоит на прежнем месте (не показывать скрытые). Как быть? И ещё момент: из Мой компьютер окно все равно открывается новое - далее в открытом. Как сделать чтобы все открывалось в одном? Галка стоит - Открывать в одном окне.
[quote]Ответ: Всё это проявления вирусной активности на вашем компьютере. У Вас в корне каждого диска(флешки, сотового телефона, дискеты) находится куча файлов с именем Autorun и не только. Часть из них антивирус классифицирует как заразу, часть оставляет. Точно такой же набор файлов при заражении находится в папке windows/system32. Этих файлов в системе вообще не должно быть.В корне диска С по умолчанию (если ничего туда не распаковывали) должны быть следующие файлы:
AUTOEXEC.BAT, boot.ini, Bootfont.bin, CONFIG.SYS, IO.SYS, MSDOS.SYS, NTDETECT.COM, ntldr, pagefile.sys, и может быть hiberfil.sys
Все остальные файлы не из системы и, если вы их туда не ложили, можете уверенно их классифицировать, как лишние.
Для лечения понадобятся программы Anti-Autorun 2.0 и Cureit от d-r Web.
Скачать первую можно здесь:
 Скрытый текст  а вторую - здесь:  Скрытый текст 
Первую программу можете запустить сразу же после скачивания. Она проверит компьютер на наличие файлов autorun.* и при их обнаружении автоматически их удалит и восстановит некоторые ключи реестра, переписываемые этим вирусом. После очистки жестких дисков сразу же можно проверить все съемные носители и пролечить. По окончании проверки потребуется перезагрузка компьютера. Загрузитесь в безопасном режиме(по F8 в начале запуска системы)и запустите вторую утилиту. Она сначала просканирует оперативную память и наиболее уязвимые папки. После окончания экстренной проверки лучше всего запустить тотальную проверку всего компьютера. По окончании проверок и удалении всех обнаруженных вирусов можно перезагружаться в обычный режим.

Вирусы, чтобы их как можно дольше не могли обнаружить и вычистить производят изменения в реестре, которые:
1. Скрывают строку Свойства папки в меню Сервис;
2. Запрещают запуск Диспетчера задач;
3. Не разрешают показ скрытых и системных файлов.

Для возвращения строки Свойства папки в меню Сервис нужно внести в реестр windows следующую корректировку:
Код:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explоrer] "NoFolderOptions"=dword:00000000
Чтобы вновь сделать возможным запуск Диспетчера задач нажмите Пуск –> Выполнить… –> в поле Открыть: введите gpedit.msc –> OK –> откроется диалоговое окно Групповая политика –> Групповая политика –> Политика «Локальный компьютер» –> Конфигурация пользователя –> Административные шаблоны –> Система –> Возможности Ctrl+Alt+Del –> справа в окне Возможности Ctrl+Alt+Del двойным щелчком левой кнопки мыши по строке Удалить диспетчер задач (Состояние по умолчанию – Не задана) вызовите окно Свойства: Удалить Диспетчер задач –> установлен переключатель Включен –> поставьте Отключен (или Не задан) –> Применить –> OK.

Для восстановления отображения скрытых файлов в Проводнике нужно внести в реестр windows следующую корректировку:[code][HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000001
Вернуться к началу
Zver сейчас оффлайн Посмотреть профиль Отправить личное сообщение [ скрыт ] Посетить сайт автора
Eastoop
Гость









Сообщение28.01.2010 16:00   Ответить с цитатой

Карамболь писал(а):
Включая запятую после записи explorer.exe,
Запятая должна быть, по крайней мере на чистой винде она присутствует. Но ее отсутствие не рушит систему.
l0o писал(а):
что-то туда постоянно прописывает ненужные записи.
Как раз вирус и прописывается именно туда, чтобы загружаться еще до запуска антивирусов. Если после лечения запись опять появилась, значит лечение не дало результатов. Процесс сидит в памяти и восстанавливает все, что было уничтожено антивирусом. Вот именно для таких случаев и служит загрузка с Alkid SE. И лечение сначала файловой системы, потом исправление секций автозапуска вирусов.

Но, судя по тому, что вышло сообщение об отсутствии прописанного файла, ключ больше изменяться не будет, по крайней мере до следующего заражения компьютера.

Перечень мест, откуда может происходить автозапуск вируса.
1. Все программы --> Автозагрузка;
2. Секция HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
3. Секция HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
4. Секция HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Ключ Userinit = по умолчанию C:\WINDOWS\system32\userinit.exe,
Ключ Shell = по умолчанию Explorer.exe
Ключ UIHost = по умолчанию logonui.exe
5. Секция HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Ключ AppInit_DLLs = по умолчанию пустой
6. Секция HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
Ключ Shell = по умолчанию ключ отсутствует.
Этот список неполный, это только те места, которые я вспомнил навскидку.
Вернуться к началу
l0o
Заяц


Возраст: 38
Стаж: 15 лет 6 месяцев и 6 дней
Сообщения: 21
Благодарности: 0/7



Сообщение28.01.2010 19:12   Ответить с цитатой

Eastoop
Я посмотрел в тех разделах о которых вы упомянули-там чисто. Единственное что вызвало некое недоумение это
в секции HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run, запись в данном ключе dumprep 0 -k, тут все ладно? Unknown
Причем из след. скрина видно что я уже отключал в автозагрузке данный процесс ранее.
Вернуться к началу
l0o сейчас оффлайн Посмотреть профиль Отправить личное сообщение  
mannaleks
Командир команды
Командир команды



Стаж: 15 лет 6 месяцев и 6 дней
Сообщения: 2449
Благодарности: 1711/388
Откуда: Куда: Зачем:


Сообщение28.01.2010 19:48   Ответить с цитатой

l0o
С неделю или 2 назад удалил данный процесс с одного компа. До сих пор работает и никаких проблем...

Карамболь
Запятая разделяет параметры между собой...
Просто следующий параметр принимается пустым...
Прочитайте квоту еще раз... Вдумчиво...

Добавлено спустя 33 минуты 7 секунд:

Сейчас проверил...
Если после Explorer.exe поставить запятую - второй параметр не работает, а если точку или ничего не ставить - тогда работает...

_________________
Заклинания и молитвы работают только у тех, кто живет лицензионную версию жизни.
Иногда пятая нога добавляет собаке скорости...
15-ти летний капитан - это вымысел, а 14-ти летний майор - это реальность.
Вернуться к началу
mannaleks сейчас оффлайн Посмотреть профиль Отправить личное сообщение  
Карамболь
Ёжик



Стаж: 14 года 2 месяца и 23 дня
Сообщения: 9
Благодарности: 2/2



Сообщение28.01.2010 22:28   Ответить с цитатой

mannaleks писал(а):
Сейчас проверил...
Тоже эксперемнтировал на виртуалке. Прописал в Shell = Explorer.exe IEXPLORE, после ребута запустился браузер IE, разорвал запись запятой сделав Shell = Explorer.exe, IEXPLORE браузер после ребута не запустился. Следовательно команда не прошла. Хм. Интересно. Век живи, век учись.

l0o
Чуть не забыл, Вам сюда
 Скрытый текст 
Вернуться к началу
Карамболь сейчас оффлайн Посмотреть профиль Отправить личное сообщение  
l0o
Заяц


Возраст: 38
Стаж: 15 лет 6 месяцев и 6 дней
Сообщения: 21
Благодарности: 0/7



Сообщение28.01.2010 22:53   Ответить с цитатой

После редактирования значения файла shell проблема отпала,по крайней мере пока. Smile
Вернуться к началу
l0o сейчас оффлайн Посмотреть профиль Отправить личное сообщение  
divas
Ёжик



Стаж: 14 года 2 месяца и 6 дней
Сообщения: 1
Благодарности: 0/1



Сообщение14.02.2010 18:28   Ответить с цитатой

Помогите чайнику. При выполнении пуск>выполнить>regedit выдаёт "редактирование реестра запрещено админом". Учётная запись одна - Администратор.
Вернуться к началу
divas сейчас оффлайн Посмотреть профиль Отправить личное сообщение  
Eastoop
Гость









Сообщение14.02.2010 18:36   Ответить с цитатой

divas
Это вам вирусочки наделали. Надо лечиться.
Вернуться к началу
malex-tsk
Ёжик


Возраст: 30
Стаж: 14 года 2 месяца и 5 дней
Сообщения: 3




Сообщение28.02.2010 18:49  RUNLIB32.EXE - что это и как исправить? Ответить с цитатой

Стоит zver 2010, буквально полторы недели стояло все отлично, теперь при загрузке ос, выдает ошибку про то что
C:/WINDOWS/runlib32.exe - не может быть найдет, прорвете путь ну и т.д.
Что это за файл и из-за чего эта ошибка?

Просьба помочь, т.к. при загрузке ос, тормозит загрузку.. Crying or Very sad
Вернуться к началу
malex-tsk сейчас оффлайн Посмотреть профиль Отправить личное сообщение  
Vovva
Навечно в строю
Навечно в строю


Возраст: 65
Стаж: 16 лет 1 месяц и 7 дней
Сообщения: 1026
Благодарности: 324/283
Откуда: г.Мегион Россия


Сообщение28.02.2010 21:28   Ответить с цитатой

malex-tsk писал(а):
Просьба помочь, т.к. при загрузке ос, тормозит загрузку.
Скорей всего вирус вылечен а запись в реестре с указанием на директорию его запуска осталась, идём в Пуск-выполнить-regedit-ок. В редакторе реестра Правка-найти(или клавишы(Ctrl+F)-в окошко введите точное название файла и нажмите найти далее(или F3)
 Спойлер
после того как найдётся параметр реестра с названием этого файла удалите то название из него которое вставлялм в поиск.
Внимание Если у вас в найденом параметре будет ещё какая нибудь запись, например в значении Shell = Explorer.exe runlib32.exe то удалять из него надо только runlib32.exe остальное не удалять ни в коем случае. Кликаете по значению мышкой, в открывшемся окне выделяете и удаляете ненужную запись, всё, после загрузки это окно Вас больше беспокоить не будет. Для проверки в реестре другой записи с указанием на этот файл после удаления найденой записи жмём клавишу F3 поиск продолжится, если найдётся ещё такая запись с именем этого файла, тогда удаляем её тоже и так делаем до тех пор, пока не выскочит окно с надписью "Поиск в реестре завершён"

_________________
В гостях хорошо, а дома интернет.
Вернуться к началу
Vovva сейчас оффлайн Посмотреть профиль Отправить личное сообщение  
malex-tsk
Ёжик


Возраст: 30
Стаж: 14 года 2 месяца и 5 дней
Сообщения: 3




Сообщение01.03.2010 11:23   Ответить с цитатой

Для подстраховки удалять это (то что показал стрелкой)?
 Спойлер
Вернуться к началу
malex-tsk сейчас оффлайн Посмотреть профиль Отправить личное сообщение  
Eastoop
Гость









Сообщение01.03.2010 11:30   Ответить с цитатой

Однозначно и непременно.
Вернуться к началу
malex-tsk
Ёжик


Возраст: 30
Стаж: 14 года 2 месяца и 5 дней
Сообщения: 3




Сообщение01.03.2010 11:34   Ответить с цитатой

Спасибо всем большое, за отклик, помогло!
Вернуться к началу
malex-tsk сейчас оффлайн Посмотреть профиль Отправить личное сообщение  
Света
Лис



Стаж: 14 года 1 месяц и 20 дней
Сообщения: 56
Благодарности: 0/16
Откуда: Рязань


Сообщение03.03.2010 12:59  Проблема с удалением Ответить с цитатой

Здравствуйте! Требуется помощь тех кто хорошо разбирается в компьютерах.
Мой антивирус Kaspersky Internet Security 2010 9.0.0.736ru нашел: "легальную прогамму которая может быть использована злоумышленником..." Обнаружено: HiddenObject.Multi.Generic Объект - C:\WINDOWS:AstInfo. Для того чтоб его удалить просит перезагрузить компьютер и после перезагрузки файл якобы будет удален. Но после перезагрузки снова просит перезагрузить и тд. А файл не удаляется, антивирус находит его снова и снова и все просит перезагрузить ПК. Пыталась сама вручную найти этот файл на диске С, но не нашла. Включила скрытые файлы, искала с помощью поиска. Ничего.
Что это? Где искать этот файл и как его удалить?

_________________
ССН
Вернуться к началу
Света сейчас оффлайн Посмотреть профиль Отправить личное сообщение  
karavan
Наблюдатель


Возраст: 44
Стаж: 16 лет 7 месяцев и 5 дней
Сообщения: 403
Благодарности: 368/121
Откуда: Армавир-Таганрог-Москва


Сообщение03.03.2010 13:22   Ответить с цитатой

Света
AstInfo является NTFS потоком папки WINDOWS, возможно Каспер поток удаляет, но кто-то его добавляет туда при каждой загрузке.
Попробуйте
 Скрытый текст  , если не поможет, то рекомендую обратиться на портал помощи в лечении инфицированных систем  Скрытый текст  .
_________________
Если с проблемой не переспать, то решение не родится.
______________________________________________
Продам личное время, дорого!
Вернуться к началу
karavan сейчас оффлайн Посмотреть профиль Отправить личное сообщение  
ramilchik
Ёжик


Возраст: 54
Стаж: 13 года 6 месяцев и 21 день
Сообщения: 1




Сообщение02.10.2010 22:05   Ответить с цитатой

StrDt писал(а):
Системные папки System Volume Information
ВОТ ЭТО ТОЧНО!!!!! СТРАШНЫЙ ЧЕРВЯЧИЩЕ!!!!ВОТ ЕГО ИМЯ-RECYCLER S-1-5-21-329068152-1972579041-1801674531-500.
СМЕРТЬ ПРОКЛЯТАЯ!!!!ДО СИХ ПОР С НЕЙ МУЧАЮСЬ!!!! ЕДИНСТВЕННАЯ НАДЕЖДА НА КИТАЙСКИЙ САЙТ,НО С ПЕРЕВОДА НИЧЕГО НЕ ПОНЯТНО. 17 РАЗ ПЕРЕУСТАНАВЛИВАЛ!!! ОН ЕЩЕ И КОРЗИНУ ЗАХВАТИЛ-СВОЛОЧЬ!!! БУДЬТЕ ОСТОРОЖНЕЕ-ВРОДЕ ЭТОТ(ИМЕННО МОЙ)ВИРУС -НОВЫЙ!КТО СМОЖЕТ ПОМОЧЬ-Я КРУГЛОСУТОЧНО НА СВЯЗИ!
НЕ БОЙТЕСЬ-Я НА ДРУГОМ КОМПЕ СИЖУ.
 !  Eastoop @ 03.10.2010 4:40:
Вопль перенес в более подходящую тему.
Вернуться к началу
ramilchik сейчас оффлайн Посмотреть профиль Отправить личное сообщение [ скрыт ]
Показать сообщения:   
Начать новую тему   Ответить на тему    Список форумов ZverDVD - Конференция -> О вирусах, антивирусах, безопасности и чистоплотности Часовой пояс: GMT + 3
На страницу Пред.  
1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11  След.
Страница 6 из 11

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах
Вы не можете вкладывать файлы
Вы не можете скачивать файлы
 

Anti Bot Question MOD - phpBB MOD against Spam Bots
Заблокировано регистраций / сообщений: 623225 / 329


Powered by phpBB © 2001, 2005 phpBB Group
Яндекс.Метрика