1. Друзья, в это тяжёлое и непонятное для всех нас время мы просим вас воздержаться от любых упоминаний политики на форуме, - этим ситуации не поможешь, а только возникнут ненужные ссоры и обиды. Это касается также шуток и юмора на тему конфликта. Пусть войны будут только виртуальными, а политики решают разногласия дипломатическим путём. С уважением, администрация Old-Games.RU.

    Скрыть объявление
  2. Пожалуйста, внимательно прочитайте правила раздела.
  3. Если Вы видите это сообщение, значит, вы ещё не зарегистрировались на нашем форуме.

    Зарегистрируйтесь, если вы хотите принять участие в обсуждениях. Перед регистрацией примите к сведению:
    1. Не регистрируйтесь с никами типа asdfdadhgd, 354621 и тому подобными, не несущими смысловой нагрузки (ник должен быть читаемым!): такие пользователи будут сразу заблокированы!
    2. Не регистрируйте больше одной учётной записи. Если у вас возникли проблемы при регистрации, то вы можете воспользоваться формой обратной связи внизу страницы.
    3. Регистрируйтесь с реально существующими E-mail адресами, иначе вы не сможете завершить регистрацию.
    4. Обязательно ознакомьтесь с правилами поведения на нашем форуме, чтобы избежать дальнейших конфликтов и непонимания.
    С уважением, администрация форума Old-Games.RU
    Скрыть объявление

Вирус (в теме подробнее)

Тема в разделе "Hard & Soft", создана пользователем Birm, 21 янв 2012.

  1. Birm

    Birm

    Регистрация:
    11 июн 2010
    Сообщения:
    1.992
    Попробую описать подробно
    Поймал вирус в виде высплывающего окна блокирующего весь экран "отправьте смс на номер или через 12 часов система будет стерта".
    Вылечилось восстановлением системы. Но, потом обнаружил, что в диске C все папки невидимы. В настройках системы скрытые системные файлы у меня помечены как "отображаются" - галки стоят. Через тотал командер папки видно.
    Немного покопавшись нашел кажется в чем дело - вирус настроил управление через удаленные службы и прописал удаленному админу все права,
    Я отключил что нашел, но общий доступ к дискам все равно возвращается после перезагрузки.
    Самое главное, больше не работает восстановление системы. См скрин отчета проверки диска С Нодом.

    Система при попытке востановления пишет "не удалось защитить компьютер перезагрузитесь и попробуйте снова"

    Любые реальные советы приветствуются. Заранее спасибо.

    http://s005.radikal.ru/i212/1201/34/1f43766f28c0.gif
     
  2. Phanat

    Phanat

    Регистрация:
    17 дек 2006
    Сообщения:
    727
    Запусти regedit и проверь:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
     
    Birm нравится это.
  3. Bato-San Чеширский волк-киборг

    Bato-San

    Регистрация:
    24 июн 2010
    Сообщения:
    14.136
    Birm, Вероятнее всего, что вирус заразил кучу исполняемых файлов. Тогда в автозапуске ты его не найдешь. Но запускаться он будет при запуске любого исполняемого файла. Единственный адекватный метод - загрузка из-под чистой операционки и лечение каспером. Правда, после этого может перестать грузиться explorer (вири этого типа подменяют файл explorer.exe на криптованый загрузчик себя). Но это лечиться копированием чистого файла с установочного диска винды.
     
    Birm нравится это.
  4. INHELLER

    INHELLER

    Регистрация:
    19 май 2009
    Сообщения:
    7.228
    Birm > Много нужных данных?
    Возможно, будет проще: format c
    И новая винда.
     
  5. Helmut Herr Mannelig

    Helmut

    Переводчик

    Регистрация:
    18 мар 2008
    Сообщения:
    7.083
    INHELLER, Тогда уж копирование нужных данных на резервный винт / флэшку (если достаточно большая), формат, установка чистой винды, установка антивиря, проверка архивного винта / флэшки с чистой системы с антивирем.
     
    Bato-San и INHELLER нравится это.
  6. Birm

    Birm

    Регистрация:
    11 июн 2010
    Сообщения:
    1.992
    Интересно. При запуске "мой компьютер" система бесконечно долго думает. Через командер все так же работает. Эксплорер намертво подвисает если подвести курсор к "отправить" в контекстном меню.
    Папки есть, файлы и проги работают.
    Чего у меня и нет. Разве что сборку из сети качать, но видимо придется.
     
  7. INHELLER

    INHELLER

    Регистрация:
    19 май 2009
    Сообщения:
    7.228
    Helmut > Примерно это я и имел в виду. Единственное, антивирь бы справился.
    Ах да. Ещё было бы неплохо, если бы он эту флешку с осторожностью открыл (так, чтобы ничего не запустить ненароком).
     
  8. MisterGrim Very old

    MisterGrim

    Legacy

    Регистрация:
    29 ноя 2007
    Сообщения:
    25.423
    Birm и INHELLER нравится это.
  9. Birm

    Birm

    Регистрация:
    11 июн 2010
    Сообщения:
    1.992
    CureIt уже качаю, спасибо.
     
  10. Birm

    Birm

    Регистрация:
    11 июн 2010
    Сообщения:
    1.992
    Проверился Вебом, много интересного нашло. По крайней мере хуже не стало. Но проблема с удаленным доступом к компу и не рабочее восстановление системы остались. Так же проводник работает с большим скрипом и постоянно подвисает.





    http://s018.radikal.ru/i503/1201/58/b58b86b232cd.gif
    Снимаю доступ, при перезагрузке возвращается
     
    Последнее редактирование: 21 янв 2012
  11. MisterGrim Very old

    MisterGrim

    Legacy

    Регистрация:
    29 ноя 2007
    Сообщения:
    25.423
    MBAM (по второй ссылке) тоже запусти, он после CureIt многое находит.
     
    Birm нравится это.
  12. Birm

    Birm

    Регистрация:
    11 июн 2010
    Сообщения:
    1.992
    Уже качаю. Но все это похоже кончится банальным реинсталом системы.
     
  13. Phanat

    Phanat

    Регистрация:
    17 дек 2006
    Сообщения:
    727
    Birm, ты мне какую-то ерунду ответил. Оттуда нужно удалять подозрительные ветки.
     
  14. Birm

    Birm

    Регистрация:
    11 июн 2010
    Сообщения:
    1.992
    Я увы в реестре не разбираюсь. Как их определить?
     
  15. De_DraGon

    De_DraGon

    Регистрация:
    5 май 2007
    Сообщения:
    2.110
    AVZ ?

    ---------- Сообщение добавлено в 21:10 ---------- Предыдущее сообщение размещено в 21:10 ----------

    Ну так скажи, что у тебя там, тебе ответят.
     
  16. Dark Sol forever collecting

    Dark Sol

    Регистрация:
    17 мар 2007
    Сообщения:
    4.295
    hijackthis.
    = PROFIT
     
    Birm нравится это.
  17. MYermakov

    MYermakov

    Регистрация:
    25 окт 2011
    Сообщения:
    224
    Резидентный вирус(под этим словом имею ввиду сейчас и троян-червь-руткит) , как показывает опыт не удается вычистить ничем, даже каспером при полностью загруженной системе. Единственный шанс запустить что-то, что сканирует и лечит систему при загрузке. В этом случае даже бесплатная версия аваста спасает бывало. Но если все так запущено, то конечно нет гарантии, что и более мощное лекарство поможет. Я бы не стал так заморачиваться. Может и правда сделать бекап нужных файлов, загрузившись с LiveCD, а потом format c: и систему заново?
    Переуставливать систему всегда полезно, хотя бы из профилактики.
     
  18. MisterGrim Very old

    MisterGrim

    Legacy

    Регистрация:
    29 ноя 2007
    Сообщения:
    25.423
    И желательно каждую неделю!
     
    Eraser и Ulysses нравится это.
  19. Birm

    Birm

    Регистрация:
    11 июн 2010
    Сообщения:
    1.992
    Отчитываюсь.

    При попытке запустить службу востановоления
    http://s018.radikal.ru/i501/1201/d9/a364da6a8db0.gif

    Установить hijackthis не дает, при запуске службы виндовс инсталера пишет
    http://s018.radikal.ru/i507/1201/b1/084ca5eabcf5.gif

    В реестре
    http://s018.radikal.ru/i520/1201/4e/9df1f11d9641.gif
    В локал юзер только C:\WINDOWS\system32\ctfmon.exe


    Вобщем. Система похоже подохла, но еще притворяется живой.
     
    Последнее редактирование: 21 янв 2012
  20. drk_patr1ck Z-z-z-z

    drk_patr1ck

    Регистрация:
    17 мар 2007
    Сообщения:
    2.040
    Birm, проверь еще HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon.
    должно быть так:
     
  1. На этом сайте используются файлы cookie, чтобы персонализировать содержимое, хранить Ваши предпочтения и держать Вас авторизованным в системе, если Вы зарегистрировались.
    Продолжая пользоваться данным сайтом, Вы соглашаетесь на использование нами Ваших файлов cookie.
    Скрыть объявление