Ответить
  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    4275

    23 года на сайте
    пользователь #3281

    Профиль

    4275
    # 7 сентября 2008 20:45

    Если переустановил ХР, то что в ней лечить? Или ты ее уже успел заразить, запустив что-то с соседних дисков?

    Если же просто собрался лечить папки с дистрибутивами, то лучше этого не делать, а снова набрать незараженных, так как Нешта вроде корректно не лечится, т.е. вирусный код выкусывается, но целостность нарушается, и те инсталяторы, которые проверяют свою контрольную сумму, запускаться не будут.

  • hardcoreASH Senior Member
    офлайн
    hardcoreASH Senior Member

    2376

    21 год на сайте
    пользователь #24022

    Профиль
    Написать сообщение

    2376
    # 7 сентября 2008 23:22

    Если переустановил ХР, то что в ней лечить? Или ты ее уже успел заразить, запустив что-то с соседних дисков?

    не знаю, но факт остаётся...не открывается реестр и т.д.:(

    Нешта вроде корректно не лечится, т.е. вирусный код выкусывается, но целостность нарушается, и те инсталяторы, которые проверяют свою контрольную сумму, запускаться не будут.

    кто-нибудь может это опровергнуть? Уж очень есть нужные ехешники:(

  • Товаровед Senior Member
    офлайн
    Товаровед Senior Member

    3530

    18 лет на сайте
    пользователь #121996

    Профиль
    Написать сообщение

    3530
    # 7 сентября 2008 23:46

    кто-нибудь может это опровергнуть? Уж очень есть нужные ехешники

    если ты в ручную кампилить вири не умеешь то врядли ты их спасёшь

  • RED_Y_ Левша Team
    офлайн
    RED_Y_ Левша Team

    12834

    22 года на сайте
    пользователь #17682

    Профиль
    Написать сообщение

    12834
    # 15 сентября 2008 09:52

    hardcoreASH, Насколько я понмю были утилиты по восстановлению ехе шников поврежденных нештой.

    Трудно найти чёрную кошку в тёмной комнате особенно если её там нет.
  • Vitamin80 Senior Member
    офлайн
    Vitamin80 Senior Member

    1444

    22 года на сайте
    пользователь #18446

    Профиль
    Написать сообщение

    1444
    # 15 сентября 2008 09:58

    Если же просто собрался лечить папки с дистрибутивами, то лучше этого не делать, а снова набрать незараженных, так как Нешта вроде корректно не лечится

    бред! лечится и всегда лечился. др.веб точно лечит и все после лечения работает.

  • Vouk Senior Member
    офлайн
    Vouk Senior Member

    8399

    22 года на сайте
    пользователь #12941

    Профиль
    Написать сообщение

    8399
    # 2 октября 2008 14:52

    Какая-то зараза записывает на диск в корень файлы "khq" (с нулевым размером) и "autorun.exe". Удаляю, через некоторое время опять появляются.

    Дрвеб молчит. Что делать?

  • Zwalker Senior Member
    офлайн
    Zwalker Senior Member

    1915

    23 года на сайте
    пользователь #3119

    Профиль
    Написать сообщение

    1915
    # 2 октября 2008 15:16

    Это похоже Trojan.Win32.Autoit.dt

    цитата отсюда:

    http://virusinfo.info/showthread.php?t=30603

    Не могу избавится от этого трояна.

    Пока антивирус включен - все нормально. стоит отключить антивирус и во всех расшареных папках (кроме тех что на диске C: ) появляется этот троян:

    *khq (без расширения, размером 0 байт)

    *autoran.inf

    *(6 случайных символов).exe

    У меня стоит prio потому я сразу начал смотреть что куда щемится.

    system неожиданно для себя используя ощутимую часть канал (40кб/с) начало ломится на ип моего провайдера.

    ип разные (провайдер выдает динамически их всем)

    включал я и антивирус в момент отправки - он тоже показывал этот же процесс.

    http://www.virustotal.com/ru/analisi...e97f32a57e8ed0

    уже выполнено следующее:

    begin

    QuarantineFile('C:\WINDOWS\dropcpyr.dll','');

    QuarantineFile('L:\fnnpsr.exe','');

    QuarantineFile('C:\Program Files\Comodo\CBOClean\BOCDRIVE.sys','');

    DeleteService('Miranda_service');

    StopService('Miranda_service');

    QuarantineFile('g:\wildfire\bin\wildfi~1.exe','');

    SetServiceStart('Wildfire', 4);

    StopService('Wildfire');

    BC_DeleteFile('C:\Program Files\ELTIMA Software\Application as Service\app2srv.exe');

    DeleteFile('E:\autorun.inf');

    DeleteFile('F:\autorun.inf');

    DeleteFile('G:\autorun.inf');

    DeleteFile('L:\autorun.inf');

    DeleteFile('L:\fnnpsr.exe');

    end.

    так же нашел подозрительным следующие файлы в %sysdir%:

    c:\WINDOWS\system32\1111ccdfebedaf2_r.111ocx 23 b 08.07.2007 01:05 -a--

    c:\WINDOWS\system32\111fdbbabb_r111.111dll111 23 b 08.07.2007 01:05 -ahs

    c:\WINDOWS\system32\11ff_vfw1111.111dll.manifest11 11 547 b 10.07.2007 19:10 -a--

    единички добавил сам, что бы проверить за что файлы отвечают. пока основные программы молчат.

    похоже все решилось установкой СП3 на ХР...

    UPD. Еще отсюда:

    http://www.avira.com/en/threats/section/fulldetails/id_vir/4311/w ... n.bft.html

    Side effects:

    • Downloads files

    • Drops files

    • Registry modification

    It copies itself to the following locations:

    • %SYSDIR%\csrcs.exe

    • %network shares%\%random character string%.exe

    It deletes the initially executed copy of itself.

    The following files are created:

    – Temporary files that might be deleted afterwards:

    • %TEMPDIR%\aut1.tmp

    • %TEMPDIR%\aut2.tmp

    • %TEMPDIR%\%random character string%

    • %TEMPDIR%\%random character string%

    – %SYSDIR%\autorun.inf This is a non malicious text file with the following content:

    • %code that runs malware%

    – %TEMPDIR%\suicide.bat Furthermore it gets executed after it was fully created. This batch file is used to delete a file.

    It tries to download some files:

    – The location is the following:

    http://www.whatismyip.com/**********/n09230945.asp

    It is saved on the local hard drive under: %temporary internet files%\Content.IE5\%random character string%\n09230945[1].htm

    – The location is the following:

    http://sousi.extasix.com/**********.htm

    It is saved on the local hard drive under: %temporary internet files%\Content.IE5\%random character string%\genst[1].htm

    The following registry key is added in order to run the process after reboot:

    – [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

    • "Shell"="Explorer.exe csrcs.exe"

    The following registry key is added:

    – [HKLM\SOFTWARE\Microsoft\DRM\amty]

    • "ilop"="1"

    • "fix"=""

    • "exp1"="%hex values%"

    • "dreg"="%hex values%"

    • "eggol"="0"

    • "regexp"="%number%"

    REGISTRY

    The following registry keys are changed:

    Various Explorer settings:

    – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\

    Run]

    New value:

    • "csrcs"="c:\windows\\system32\\csrcs.exe"

    – [HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]

    New value:

    • "Hidden"=dword:00000002

    "SuperHidden"=dword:00000000

    "ShowSuperHidden"=dword:00000000

    – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\

    Folder\Hidden\SHOWALL]

    New value:

    • "CheckedValue"=dword:00000001

    Network Infection

    In order to ensure its propagation the malware attemps to connect to other machines as described below.

    It drops a copy of itself to the following network share:

    • %network shares%\%random character string%.exe

    Friends come and go, but enemies accumulate.
  • Vouk Senior Member
    офлайн
    Vouk Senior Member

    8399

    22 года на сайте
    пользователь #12941

    Профиль
    Написать сообщение

    8399
    # 2 октября 2008 16:05

    Zwalker, это я и сам нашел, но там видимо приведен частный случай, и способ лечения не описан, надо им туда на virusinfo логи отсылать, а с каждого из нескольких компов сотворить логи, какие они хотят - займет целый день, работать будет некогда.

    Понять бы, где именно он сидит.

    И дрвеб включен всюду постоянно, но молчит собака.

  • Bock Senior Member
    офлайн
    Bock Senior Member

    1340

    23 года на сайте
    пользователь #5843

    Профиль
    Написать сообщение

    1340
    # 2 октября 2008 17:07

    хороший вирус - я час убил, пока выщемил.

    cureit не даёт запускать - выдаёт ошибку файла.

    цепляет csrcs.exe к explorer.exe и т.д. И дллка из систем32 цепляется ко всем процессам.

    Лечится - берётся unlocker, разлочиваются эти файлики и удаляются. чистится автозагрузка и запускается cureit последний.

    *не на моей машине было, если что :)*

    Monsieur Parafinne-Épine
  • Vouk Senior Member
    офлайн
    Vouk Senior Member

    8399

    22 года на сайте
    пользователь #12941

    Профиль
    Написать сообщение

    8399
    # 2 октября 2008 17:24

    Bock, а подробнее можно, что именно где чистить?

    я вообще с cd загружался и дрвебом сканировал, чего-то находил, но оно опять вылезает.

    и еще восстановить с контрольной точки не дает, но может это не из-за вируса.

  • Esculap Senior Member
    офлайн
    Esculap Senior Member

    2334

    21 год на сайте
    пользователь #32024

    Профиль
    Написать сообщение

    2334
    # 2 октября 2008 19:02

    В диспетчере задач постоянно висит программа <мои документы>, именно со значком программы. Файл с таким названием на компьютере не обнаруживается. При попытке уничтожить через несколько секунд появляется вновь. Исчезает при уничтожении explorer.exe в процессах, но сразу пропадает с экрана всё, за что отвечает эксплорер. Про запуске эксплорера появляются и значки, и строчка мои документы в приложениях. Explorer.exe процессах один. Что бы это могло значить, кто знает?:conf::conf::conf:

  • neizvestnyj Senior Member
    офлайн
    neizvestnyj Senior Member

    2770

    17 лет на сайте
    пользователь #136713

    Профиль
    Написать сообщение

    2770
    # 2 октября 2008 19:24

    Народ, что за файлы такие Thumbs с расширением db. удаляю их, но они снова появляются???

  • 3644 Member
    офлайн
    3644 Member

    436

    23 года на сайте
    пользователь #3644

    Профиль
    Написать сообщение

    436
    # 2 октября 2008 19:36
    neizvestnyj:

    Народ, что за файлы такие Thumbs с расширением db. удаляю их, но они снова появляются???

    кэш привьюшек изображений. виндошная внутренняя дрянь. генерируется автоматически.

    можно отключить в свойствах папок. опция типа "не кэшировать картинки (thumbnails)"

    Бо я табе з-пад шыбеніцы кажу, народзе, што тады толькі зажывеш шчасліва, калі над табой маскаля ўжо не будзе! (C) Кастусь Каліноўскі
  • Kiri11. Senior Member
    офлайн
    Kiri11. Senior Member

    887

    18 лет на сайте
    пользователь #124417

    Профиль
    Написать сообщение

    887
    # 4 октября 2008 13:30

    Так, из опыта... Смотрите ветку HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, там часто прописывается всякая нечисть в Userinit и в подразделе Notify.

  • Esculap Senior Member
    офлайн
    Esculap Senior Member

    2334

    21 год на сайте
    пользователь #32024

    Профиль
    Написать сообщение

    2334
    # 5 октября 2008 10:50

    Kiri11., это вы мне? Буду дома - посмотрю, но насколько я помню, кроме собственно userinit там больше ничего нет.

  • IgorOK Senior Member
    офлайн
    IgorOK Senior Member

    2600

    20 лет на сайте
    пользователь #41897

    Профиль
    Написать сообщение

    2600
    # 7 октября 2008 14:43

    помогите! win32.dwee.3029 - определяет дохтор веб, а нод как Tvido.b. Веб лечит, а нод не. все экзеншики херит..как остановить?!

  • Адвокат_Дьявола IRC Team
    офлайн
    Адвокат_Дьявола IRC Team

    25913

    22 года на сайте
    пользователь #10877

    Профиль
    Написать сообщение

    25913
    # 7 октября 2008 16:30

    IgorOK, AVPTool пробовали?

    ...то, что не стереть, как сильно ни три, свобода это то, что у меня внутри...
  • hardcoreASH Senior Member
    офлайн
    hardcoreASH Senior Member

    2376

    21 год на сайте
    пользователь #24022

    Профиль
    Написать сообщение

    2376
    # 27 октября 2008 01:07

    Народ, помогите вылечить. Занёс со своего компьютера на работу(а там очень нежелательно переустанавливать систему) какойто вирус.

    Не даёт проинсталировать антивирус, даже cureIt не пускает. Не могу также с помощью ctrl-alt-del посмотреть процессы. Не знаю, что эта за ерунда и как вылечить. Чтото вроде проскакивало типа foool.exe

    Заранее спасибо

  • Henry2005 Senior Member
    офлайн
    Henry2005 Senior Member

    3219

    21 год на сайте
    пользователь #30999

    Профиль
    Написать сообщение

    3219
    # 27 октября 2008 04:11

    Попробуй в безопасном режиме запустить винду и опять cureit натравить на комп.

    Люблю бить в там-там и пить огненную воду.
  • deniamnet Senior Member
    офлайн
    deniamnet Senior Member

    1997

    18 лет на сайте
    пользователь #120106

    Профиль
    Написать сообщение

    1997
    # 27 октября 2008 07:40
    MARS ARMY