Здравствуйте, гость ( Вход | Регистрация )

beirel-telecom
> Прежде чем задать вопрос

Прежде чем задать вопрос, убедитесь, что его еще не задавали и ответ на него уже не дали. Проверьте Раздел Новости Воспользуйтесь расширенным Поиском, к нему прилагается помощь на русском языке по методам поиска. Также не забываем про общие ПРАВИЛА форумов. Уважайте друг друга и не создавайте тем-близнецов.

2 страниц V   1 2 >  
Reply to this topicStart new topic
> червь Win32.Hidraq.a , Neshta.a , Small.k, ----
 
RAT
сообщение 9.11.2007, 22:10
Сообщение #1


Ст.сержант
Иконка группы

Группа: Пользователи
Сообщений: 344
Регистрация: 18.12.2006
Из: твоей черепной коробочки

Пол:
Сегмент: 9



обнаружил у себя эту дрянь, появилась видимо за последние 30 дней, каспер и avz не могут вылечить полностью, и похоже эту хрень я занес на ноут с вистой(не желательно сносить)

что может мне помочь , не считая форматирования? cray.gif
Go to the top of the page
 
+Quote Post
 
MichaeL
сообщение 9.11.2007, 22:16
Сообщение #2


Сержант
Иконка группы

Группа: Пользователи
Сообщений: 204
Регистрация: 12.1.2006

Пол:
Сегмент: 29



Насколько пишут в интернете, штука поганая. При заражении портит файлы безвозвратно. А обнаружить и убить этого гада можно Касперским или НОД-ом, в безопасном режиме.

От себя: думаю, поможет связка Drweb CureIt! и Ad-Aware. Разумеется, тоже в безопаске.

Upd. Кое-что про вирус.

Безобидный резидентный Win32-вирус. Заражает приложения Win32 (PE EXE-файлы). При заражении шифрует часть заражаемого файла.

При запуске зараженного файла инсталлирует себя в систему: создаёт свою копию с именем "svchost.exe" (размером около 36K) в каталоге Windows и регистрирует этот файл в ключе автозапуска системного реестра:


HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
PowerManager = %WindowsDir%\SVCHOST.EXE

(От себя добавлю - оригинальный svchost.exe лежит в Windows\system32, остальные можно мочить сразу)

Затем вирус остаётся в памяти Windows, рекурсивно ищет и заражает PE EXE-файлы на всех доступных дисках, начиная с диска C:.

Вирус никак не проявляет своего присутствия в системе.

Вирус содержит зашифрованные строки:


Hidden Dragon virus. Born in a tropical swamp.
PowerManagerMutant

Сообщение отредактировал MichaeL - 9.11.2007, 22:24
Go to the top of the page
 
+Quote Post
 
Lexus77
сообщение 9.11.2007, 22:34
Сообщение #3


Ст.сержант
Иконка группы

Группа: Клиенты
Сообщений: 304
Регистрация: 9.8.2007
Из: Pushkino

Пол:
Сегмент: 7



Цитата:
(RAT @ 9.11.2007, 22:10) *
обнаружил у себя эту дрянь, появилась видимо за последние 30 дней, каспер и avz не могут вылечить полностью, и похоже эту хрень я занес на ноут с вистой(не желательно сносить)
что может мне помочь , не считая форматирования? cray.gif

Я обычно с такой заразой борюся из под DOS с помощью Hiren's BootCD (посленяя версия 9.3). Там есть антивири F-Prot Antivirus и McAfee Antivirus - удалял с помощью них то,что не мог удалить ни каспер ни AVZ (точно не помню какой именно вирь (троян,червь-я стока уже их повычистил у людей,всех и не упомнишь! недавно у одного вычестил 275вирей-трояноф-червей,а у другова было около 70 - и все разные)) И вообще всем системщикам советую всегда иметь этот диск при себе cool.gif

Сообщение отредактировал Lexus77 - 9.11.2007, 22:36
Go to the top of the page
 
+Quote Post
 
Bob
сообщение 9.11.2007, 22:45
Сообщение #4


Ст.лейтенант
Иконка группы

Группа: Пользователи
Сообщений: 1552
Регистрация: 22.10.2005
Из: NSK-MSK |^_^

Пол:
Сегмент: 12



Сам Hiren CD 9.3 + Русское меню

ftp://10.0.2.100/sorted_upload/other/Hire...9.3_Russian.iso
Go to the top of the page
 
+Quote Post
 
Lexus77
сообщение 9.11.2007, 23:03
Сообщение #5


Ст.сержант
Иконка группы

Группа: Клиенты
Сообщений: 304
Регистрация: 9.8.2007
Из: Pushkino

Пол:
Сегмент: 7



Цитата:
(Bob @ 9.11.2007, 22:45) *
Сам Hiren CD 9.3 + Русское меню
ftp://10.0.2.100/sorted_upload/other/Hire...9.3_Russian.iso

Спасибо за ссылку! ЗЫ: Да кстати! из под ДОС эти антивирусы все равно не смогут полностью вычистить жесткий диск от вирусни(они удаляют только ту заразу,которая из под винды не вычищается)! Из под виндовс советую пользоваться Avira AntiVir PersonalEdition Premium - по моим "тестам" лучший на данный момент - не так грузит систему как Каспер,а по эффективности даже лучше(имхо) - как раз им я недавно чистил системы после НОД32 (2.7.39) smile.gif

Сообщение отредактировал Lexus77 - 9.11.2007, 23:08
Go to the top of the page
 
+Quote Post
 
MichaeL
сообщение 9.11.2007, 23:21
Сообщение #6


Сержант
Иконка группы

Группа: Пользователи
Сообщений: 204
Регистрация: 12.1.2006

Пол:
Сегмент: 29



Могу, конечно, ошибаться, но у Авиры эвристик плохой. Что касается НОД-а - уже вышла третья версия, монстр тот еще. Однозначный выбор на сегодняшний день, если бы не тот факт, что под него нет фиксы...
Go to the top of the page
 
+Quote Post
 
Lexus77
сообщение 9.11.2007, 23:31
Сообщение #7


Ст.сержант
Иконка группы

Группа: Клиенты
Сообщений: 304
Регистрация: 9.8.2007
Из: Pushkino

Пол:
Сегмент: 7



Цитата:
(MichaeL @ 9.11.2007, 23:21) *
Могу, конечно, ошибаться, но у Авиры эвристик плохой. Что касается НОД-а - уже вышла третья версия, монстр тот еще. Однозначный выбор на сегодняшний день, если бы не тот факт, что под него нет фиксы...

Как раз наоборот! У Авиры один из лучших эвристик-анализаторов(правда на максимальном уровне эвристики часто ложно срабатывает ). Вот например один из тестов http://www.av-comparatives.org/seiten/ergebnisse_2007_05.php (я конешн мало доверяю таким тестам - но всетаки!). Да,НОД32 3ей версии стал намного "продвинутей" - сейчас как раз тестю ESET Smart Security 3.0.560.0 (правда в боевых условиях я его пока что не проверял-как будет инфа - отпишусь)

Сообщение отредактировал Lexus77 - 9.11.2007, 23:35
Go to the top of the page
 
+Quote Post
 
RAT
сообщение 10.11.2007, 0:30
Сообщение #8


Ст.сержант
Иконка группы

Группа: Пользователи
Сообщений: 344
Регистрация: 18.12.2006
Из: твоей черепной коробочки

Пол:
Сегмент: 9



Цитата:
(MichaeL @ 9.11.2007, 23:16) *
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices
PowerManager = %WindowsDir%\SVCHOST.EXE



э, мб в HKEY , и тогда в каком именно?
Go to the top of the page
 
+Quote Post
 
MichaeL
сообщение 10.11.2007, 0:35
Сообщение #9


Сержант
Иконка группы

Группа: Пользователи
Сообщений: 204
Регистрация: 12.1.2006

Пол:
Сегмент: 29



Инфа взята из инета, проверить по понятным причинам не могу. А что, в local machine его нет?
Go to the top of the page
 
+Quote Post
 
RAT
сообщение 10.11.2007, 0:45
Сообщение #10


Ст.сержант
Иконка группы

Группа: Пользователи
Сообщений: 344
Регистрация: 18.12.2006
Из: твоей черепной коробочки

Пол:
Сегмент: 9



Цитата:
(MichaeL @ 10.11.2007, 1:35) *
Инфа взята из инета, проверить по понятным причинам не могу. А что, в local machine его нет?



там вообще нет папки RunServices, есть Run, но там нет, хотя мб был, я просто сначало в безопасном режиме все лечил, щас в нормальном поврежденные файлы ищу\лечу\удаляю

интересно , если в памяти не висит процесс, то распостранение вируса прекращено?
Go to the top of the page
 
+Quote Post
 
White
сообщение 10.11.2007, 0:59
Сообщение #11


Ст.лейтенант
Иконка группы

Группа: Validating
Сообщений: 1511
Регистрация: 1.1.2006
Из: Руси

Пол:
Сегмент: 14



RAT, скачай AVZ ( антивирус зайцева ) http://www.z-oleg.com/secur/avz/download.php , сделай дамп и скинь в пм
Кстати насчет описания вируса глянь на лабораторию касперского, там расписаны пути отхода и тп
p.s дамп , в авз это исследование системы

Сообщение отредактировал Dark - 10.11.2007, 1:03
Go to the top of the page
 
+Quote Post
 
Lexus77
сообщение 10.11.2007, 11:02
Сообщение #12


Ст.сержант
Иконка группы

Группа: Клиенты
Сообщений: 304
Регистрация: 9.8.2007
Из: Pushkino

Пол:
Сегмент: 7



Цитата:
(RAT @ 10.11.2007, 0:45) *
там вообще нет папки RunServices, есть Run, но там нет, хотя мб был, я просто сначало в безопасном режиме все лечил, щас в нормальном поврежденные файлы ищу\лечу\удаляю
интересно , если в памяти не висит процесс, то распостранение вируса прекращено?

Ребят,не забывайте,что RAT говорит про ВИСТУ а не ХП smile.gif ЗЫ: советую еще попробовать бесплатную утилитку RemoveIT Pro 4 http://www.softpedia.com/get/Antivirus/RemoveIT-Pro.shtml
Go to the top of the page
 
+Quote Post
 
KAA
сообщение 10.11.2007, 11:41
Сообщение #13



Иконка группы

Группа: Admin
Сообщений: 2434
Регистрация: 8.10.2005
Из: Пушкино

Пол:
Сегмент: 7



removeit pro лежит и на нашем сайте в архиве
однако известен случай, когда cureit от drweb вычищал после avz, который ничего не нашел и после removeit pro, который нашел, но не смог удалить
http://forum.beirel.ru/index.php?showtopic=3735
Go to the top of the page
 
+Quote Post
 
RAT
сообщение 10.11.2007, 17:03
Сообщение #14


Ст.сержант
Иконка группы

Группа: Пользователи
Сообщений: 344
Регистрация: 18.12.2006
Из: твоей черепной коробочки

Пол:
Сегмент: 9



Цитата:
(Lexus77 @ 10.11.2007, 12:02) *
Ребят,не забывайте,что RAT говорит про ВИСТУ а не ХП smile.gif ЗЫ: советую еще попробовать бесплатную утилитку RemoveIT Pro 4 http://www.softpedia.com/get/Antivirus/RemoveIT-Pro.shtml



На 1м компе ХРшном все заражено

на 2м , где Виста пока хз
Go to the top of the page
 
+Quote Post
 
RAT
сообщение 10.11.2007, 22:14
Сообщение #15


Ст.сержант
Иконка группы

Группа: Пользователи
Сообщений: 344
Регистрация: 18.12.2006
Из: твоей черепной коробочки

Пол:
Сегмент: 9



Dr. Web вроде спас ХР , но он не хочет работать на висте, что с ней делать?
Go to the top of the page
 
+Quote Post
 
RAT
сообщение 11.11.2007, 15:02
Сообщение #16


Ст.сержант
Иконка группы

Группа: Пользователи
Сообщений: 344
Регистрация: 18.12.2006
Из: твоей черепной коробочки

Пол:
Сегмент: 9



ХР не спасся, все опять появляется


пришло время большой макрухи на компах skull.gif
Go to the top of the page
 
+Quote Post
 
Lexus77
сообщение 11.11.2007, 15:52
Сообщение #17


Ст.сержант
Иконка группы

Группа: Клиенты
Сообщений: 304
Регистрация: 9.8.2007
Из: Pushkino

Пол:
Сегмент: 7



Цитата:
(RAT @ 11.11.2007, 15:02) *
ХР не спасся, все опять появляется
пришло время большой макрухи на компах skull.gif

Ты из под винды лечил ДрВебом?
Go to the top of the page
 
+Quote Post
 
RAT
сообщение 11.11.2007, 17:00
Сообщение #18


Ст.сержант
Иконка группы

Группа: Пользователи
Сообщений: 344
Регистрация: 18.12.2006
Из: твоей черепной коробочки

Пол:
Сегмент: 9



Цитата:
(Lexus77 @ 11.11.2007, 16:52) *
Ты из под винды лечил ДрВебом?



есть загрузочный диск с ним, но он там не работает-типо лицензия кончилась

впринципе на комп с ХР пох , у меня были планы сноса винды в этом месяце, просто жаль кое-какую инфу, которую не успел заархивировать

жаль комп с вистой, так как там ничего толком не поставишь , чтоб проверить и там я создавал дополнительные архивы информации которую видимо тоже надо будет сносить, но думаю тот редкий музон который я собрал можно будет без вреда перенести флешкой , юзая антивирус

З.Ы : виста та еще дрянь, практически не жрет старые проги, а когда антивирус ставил, то увидел экран смерти smile.gif , так же полно всяких косяков типо обязательного закрывания окна со съемным носителем, иначе устройство нормально не извлечется

Сообщение отредактировал RAT - 11.11.2007, 17:03
Go to the top of the page
 
+Quote Post
 
Lexus77
сообщение 11.11.2007, 17:15
Сообщение #19


Ст.сержант
Иконка группы

Группа: Клиенты
Сообщений: 304
Регистрация: 9.8.2007
Из: Pushkino

Пол:
Сегмент: 7



Цитата:
(RAT @ 11.11.2007, 17:00) *
есть загрузочный диск с ним, но он там не работает-типо лицензия кончилась
впринципе на комп с ХР пох , у меня были планы сноса винды в этом месяце, просто жаль кое-какую инфу, которую не успел заархивировать
жаль комп с вистой, так как там ничего толком не поставишь , чтоб проверить и там я создавал дополнительные архивы информации которую видимо тоже надо будет сносить, но думаю тот редкий музон который я собрал можно будет без вреда перенести флешкой , юзая антивирус

Млин! Это штож за такая за инфа,на которую покусился этот вирус! Воопщето,насколько я знаю,вирусы еще не научились заражать MP3,JPG,AVI и т.д НЕ системные (исполняемые EXE) файлы! Не делай из мухи СЛОНА! Или ты думаешь,чтобы переставить винду начисто надо обязательно форматировать диск С? smile.gif ЗЫ: еще раз повторю - под вистой советую попользовать AVIRA (если не знаешь где все этой найти-обращайся в личку). Если ты просто хочешь сохранить свои фотки-музыку-фильмы ты их просто можешь записать на болванку(чистую флешку) без риска перенести заразу на другой комп!!

Сообщение отредактировал Lexus77 - 11.11.2007, 17:16
Go to the top of the page
 
+Quote Post
 
RAT
сообщение 11.11.2007, 17:54
Сообщение #20


Ст.сержант
Иконка группы

Группа: Пользователи
Сообщений: 344
Регистрация: 18.12.2006
Из: твоей черепной коробочки

Пол:
Сегмент: 9



Цитата:
(Lexus77 @ 11.11.2007, 18:15) *
Млин! Это штож за такая за инфа,на которую покусился этот вирус! Воопщето,насколько я знаю,вирусы еще не научились заражать MP3,JPG,AVI и т.д НЕ системные (исполняемые EXE) файлы! Не делай из мухи СЛОНА! Или ты думаешь,чтобы переставить винду начисто надо обязательно форматировать диск С? smile.gif ЗЫ: еще раз повторю - под вистой советую попользовать AVIRA (если не знаешь где все этой найти-обращайся в личку). Если ты просто хочешь сохранить свои фотки-музыку-фильмы ты их просто можешь записать на болванку(чистую флешку) без риска перенести заразу на другой комп!!



да не только музыку, это я случайно упомянул, ее я могу всю спасти , просто есть куча других типов файлов которые нужных сохранить (нужные проги и тд.) , вирус изменил програмный код ехе шникам, так что хз, я в этом не разбираюсь

а форматировать я хочу из-за того , что разделы засорены мусором в космических масштабах smile.gif
Go to the top of the page
 
+Quote Post
 

2 страниц V   1 2 >
Reply to this topicStart new topic
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0


 

RSS Текстовая версия Сейчас: 20.4.2024, 1:11