Ничего лишнегоּּּ>
Вторник, 22.07.2025, 14:34
Приветствую Вас ГостьГлавная | Файлы | Статьи | Обои | Каталог сайтов | Поисковые системы | Регистрация | Вход
[ Новые сообщения · Участники · Правила форума · Поиск ]
  • Страница 1 из 1
  • 1
Вирусы
djdiДата: Вторник, 27.01.2009, 22:14 | Сообщение # 1
Admin
Группа: Администраторы
Сообщений: 210
Репутация: 1
Статус: Offline
Хотел бы в этой теме вести своеобразный лог вирусов. Я думаю, большенству из нас будет интересно знать о вирусах больше, чем то, что нам нужно их остеригаться. Интересны ответы на такие вопросы:
1)какой вирус?
2)предположение, где находится его источник, и где лучше не совать нос?
3)как он передаётся, перемещается?
4)как он влияет на систему, на железо и на Вас лично, какие убытки принёс?
5)как Вы от него избавились?


В сортире лучше быть юзером, чем админом !
djdiДата: Среда, 18.03.2009, 21:27 | Сообщение # 2
Admin
Группа: Администраторы
Сообщений: 210
Репутация: 1
Статус: Offline
Есть некая гадость. Имени точно не помню, помню только кусок - ... . Sector.17
Передаётся в основном через флешку и по локалке. При попадании в комп плодится в зависимости от пользования самой железякой.
Вред: вырубает Диспетчер задач; иногда закрывает доступ к файлам, папкам, дискам, а порой бывает и удаляет что-то; Антивирусник может обезвредить, что даже его запустить будет невозможно.
Проблему решил просто. Создал локалку, причём доступ к системе открыл только на компе жертвы, чтоб себя не заразить. Включил так же разрешение редактирования файлов по всем дискам. Проверил жертву Dr.Web`ом v4.44 от своего ноута. наибольшее кол-во пойманых вирусов - более 1`500.
После того как перебил, система заработала более-менее, но Диспетчер задач так и не вернулся.... hacker


В сортире лучше быть юзером, чем админом !
djdiДата: Воскресенье, 31.05.2009, 16:54 | Сообщение # 3
Admin
Группа: Администраторы
Сообщений: 210
Репутация: 1
Статус: Offline
Прислал loom

Попала ко мне в руки на днях "флэшка", зараженная вызвавшим мое уважение вирусом (или модификацией известного вируса). При его описании и моих наблюдениях буду максимально объективным. На работе стоит Windows XP SP3 + последние обновления + KIS 2009 (8.0.0.506) с базами от 12.05.2009 (все лицензионное). Так вот - KIS при проверке этой "флэшки" никак не отреагировал (я сам приверженец этой компании и их продуктов), "аутуран" у меня отключен, поэтому для чистоты эксперимента пришлось его задействовать. Процесс с "флэшки" активизировался и KIS высказал свои предположения, что это странная и жутко подозрительная активность, и попытался поместить "тело вируса" в карантин. В итоге это у него не получилось и он (KIS) начал меня мучить сообщениями, что "карантин" невозможен... И так до бесконечности, пока *.log не занял все дисковое пространство. (смайл)

Итог: вирус запуститься не смог, но и антивирус себя проявил как-то слабовато. На машине с Windows XP SP2, без обновлений, базы той же версии KIS от 07.05.2009 - вирус не прошел, но KIS был введен в ступор, ведет себя неадекватно (если кому нужны симптомы - это потом). А как я решил, что это вирус на флэшке? По стандартным симптомам - пропали скрытые файлы и папки, на дисках компьютера появились файлы autorun.inf. И так, что это за зверь? Вирус создает в корне диска ("флэшки") папку Driver и файл autorun.inf, при заходе в папку Driver через Проводник Windows (на незараженной машине это возможно) внутри папки лежит "Корзина Windows" и при открытии ее вы попадаете на свои удаленные файлы, т.е. в Корзину.
Отрыв эту папку в Total Commander вы видите реальную картину - внутри папки Driver два файла: Desktop.ini и DT.exe, причем последний прикидывается "Калькулятором" Windows (KIS и начал ругаться на странные действия "Калькулятора"). Причем иконки вирус подбирает в зависимости от установленной версии Windows (на Windows'7 была иконка ее Калькулятора). Ну а чего этот вирус делает - скорее всего это так называемый "бэкдор" - открывашка вашего компьютера, и вы становитесь счастливым участником зомбированной "бот-сети". Испугались? Как пытался лечить - обычным форматированием "флэшки" в Windows XP SP3 эту заразу удалить не получилось. При включении "флэшки" файлы вируса опять появились - спасло только низкоуровневое форматирование...

Ну, что - принес я этого "котенка" домой - будем тестировать его на Windows'7 - будем? Ну давайте. Так вот - на W'7 эта гадость вообще отказалась себя как либо проявлять деструктивно - видимо вирус оптимизирован именно под Windows XP. И, о чудо, обычное форматирование "флэшки" изничтожило заразу. Я как добросовестный пользователь KIS сразу начал писать им письмо с предложением выслать вирус. Предварительно просканировав "он-лайн" на сайте Касперского папку с вирусом - было получено одобрение, что вируса в папке нет. Писал прямо с "вэб-страницы" Яндекса - и чего!? Яндекс отказался вирус посылать - говорит "заражено" твое послание (интересно каким антивирусом они пользуются?). Пришлось станцевать с бубном и вложение с вирусом было послано... Для чистоты эксперимента попозже просканирую нашего общего, надеюсь уже полюбившегося вам, вируса утилитами AVZ и СureIT со свежими базами (пока не было времени) и если вам не надоело меня читать - сообщу о результатах...

Выводы: это моё личное мнение, прислушиваться к нему вам или нет - решайте сами. Я могу допустить, что подобные "произведения искусства" пишут сами разработчики Windows и антивирусных программ, но результаты следующие:
1) Windows стоит обновлять.
2) Антивирусное обеспечения стоит обновлять.
3) Учиться никогда не поздно.


В сортире лучше быть юзером, чем админом !
djdiДата: Вторник, 07.07.2009, 22:50 | Сообщение # 4
Admin
Группа: Администраторы
Сообщений: 210
Репутация: 1
Статус: Offline
Вот уже недели 2, как начал я мучаться с такой проблемой:
Комп работает довольно странно. Происходит переодическое торможение, точнее, как правило, работает нормально и наступают только моменты тормоза. Даже мышь, перемещаясь, останавливается на доли секунды. Так же и виснут все другие проги.
В "Диспетчере Задач" происходит увеличение размера файла подкачки и автоматически запускаются и отключаются 2 процесса: cmd.exe и net.exe. И только через некоторое время, примерно часа 1,5-2, вылетает маленькое окошко с именем "AutohIt" или "AutoIt", точно не помню, с сожержанием, чёт типа, что "невозможно запустить процесс" и рисуночеГ мелодии. После закрытия окна глюк не исчезает, и происходит та же картина.
Антивирусник Dr.Web. Сильно я им не горжусь, ибо это так сказать "лучшее из худшего", и хоть я проверку и делал - ничего не помогало.
Ну, при следующем вылете того самого малого окна, открыл "Диспетчер Задач - Приложения - правой кнопкой мыши на это окно - Перейти к процессам" и вижу процесс этого окна - csrcs.exe. Естественно, я его и заглушил. Результат: пропали тормоза, размер файла подкачки был к тому моменту больше 2 Гб (!) и резко упал до стандартных 200-500 Мб. Ну, понятное дело, что это может спасти до следующей перезагрузки, а потом опять и опять вырубай его, что называется.
Сегодня увидел, что мой этот Dr.Web молчит, как будто у него забрали ключ, т.е. не активен. Запускаю его с ярлыка, идёт быстрая проверка. Находит он такую гадость:
Обьект: csrcs.exe
Путь: c:\windows\system32
Статус: Win32.HLLW.Autohit.9496

На этот процесс выделялось более 54000 Кб памяти.
Выводы:
Процесс cmd.exe - существует, и понятное дело, эт командная строка. Допустим, ладно, запускался в фоновом режиме, что его даж видно не было, но процесса net.exe - НЕ СУЩЕСТВУЕТ!!!
Есть стандартный похожий процесс - csrss.exe. Может думали, что люди отличия не увидят? Кто знает....
Вот примерно, недели 2 назад купил игру. "Prototype". Игра, кстати, в нашем регионе новая, и тысячу раз зарекался обалденное, и в то же время, новое не брать, ибо постоянно там подвох. Но опять же... грешить не буду, точно не знаю. Игра после перемещения в карантин идёт, проги идут, глюков нет, а антивирус лучше лицензионный, и лучше NOD32 и интернет, ибо только тогда это антивирус, а если вы его не обновляете, на этом и закончится Ваша безопасность.

Удачи.

Хочу дополнить... Эта гадость продолжает жить! Корни у неё растут из:
C:\Documents and Settings\Admin\Local Settings\Temporary Internet Files\Content.IE5\HDWQQNCN\0DA6C4AF137D347E[1].da , и антивирусник говорит нам: "инфицирован Win32.HLLW.Autohit.3438"
и C:\WINDOWS\system32\cftuon.exe.
Лечение не помогло. Помогло только перемещение в карантин. Правда, подробностей пока не знаю, но, чувствую я, что это не конец...


В сортире лучше быть юзером, чем админом !
djdiДата: Вторник, 03.11.2009, 22:54 | Сообщение # 5
Admin
Группа: Администраторы
Сообщений: 210
Репутация: 1
Статус: Offline
дополнение к записи:
Win32.HLLW.Autoruner.2815.
1. В диспетчере задач Windows удалить процесс CSRCS.EXE (не спутайте с CSRSS.EXE).
2. В папке System32 удалить сам файл CSRCS.EXE.
3. Удалить из реестра HKLM / SOFTWARE / Microsoft / Windows / CurrentVersion / Policies / Explorer / Run - параметр "csrcs".
4. Поменять в реестре HKLM / SOFTWARE / Microsoft / WindowsNT / CurrentVersion / Winlogon / - значение параметра "sell" на explorer.exe.
Так как этот вирус распространяется, обычно, нас флешках, рекомендую скачать программку flashprotect.bat для защиты их от инфицирования. Перепишите этот файл на флешку и запустите. На флешке создаться скрытая папка AUTORUN.INF, которая не позволит autorun-вирасам инфицировать защищенный носитель.


В сортире лучше быть юзером, чем админом !
djdiДата: Воскресенье, 06.12.2009, 23:42 | Сообщение # 6
Admin
Группа: Администраторы
Сообщений: 210
Репутация: 1
Статус: Offline
Wuauclt.exe – клиент системы автообновления Windows. Программа работает в фоновом режиме и периодически подключается с серверу обновлений Microsoft для обновление операционной системы, приложений и драйверов.

Если вы завершите работу процесса Wuauclt.exe в диспечере приложений, он автоматически запустится снова, если включена система автоматического обнов ления. Процесс работает под пользователем SYSTEM, однако он также может быть запущен под именем текущего пользователя.

Вирусописатели часто используют имя Wuauclt.exe для распространения злонамеренных программ. В этом случае файл Wuauclt.exe будет расположен вне каталога %SystemRoot%\System32. Например троян Backdoor.Clt (W32.Cult) позволяет получить полный контроль над уязвимой системой. Если Wuauclt.exe пытается подключится к 6667 порту, это означает что ваш компьютер заражен Backdoor.Clt.


В сортире лучше быть юзером, чем админом !
djdiДата: Понедельник, 25.01.2010, 22:09 | Сообщение # 7
Admin
Группа: Администраторы
Сообщений: 210
Репутация: 1
Статус: Offline
WINDOWS заблокирован. Отправьте СМС на номер

Есть 2 разновидности этой дряни. Одна красным окошком, другая синим. Синее удаляется проще — достаточно удалить файлы blocker.exe и blocker.bin. Удалив их тем же проводником, я перезагрузился и нормально зашел в винду. А вот с красным окошком пришлось замарочиться. Ибо о нём в интернете инфы было мало.

Сразу вспомнил, что когда-то читал об этом на Хабре. Вирус выводит на экран окошко с предложением отправить смс на какой-то номер, чтобы разблокировать Windows. Ctrl + Alt + Del, Alt + Tab и прочие сочетания, которые должны свернуть/закрыть/переключить на другую программу естественно блокируются. Перезагрузка даже в безопасном режиме заканчивается этим же окошком.

Автор поста на хабре любезно написал мануал как с помощью 8 секундного удержания клавиши Shift он вызвал окно залипания клавиш. И через него добрался до эксплорера и системных дисков. Я добрался но к сожалению не смог вызвать ни диспетчер задач, ни редактор реестра, так как они оказались заблокированы администратором Я вроде ниче не блокировал.

При попытке запустить Диспетчер задач Windows (любым способом – или с помощью Ctrl+Alt+Del, или с помощью Пуск –> Выполнить… –> taskmgr –> OK) появляется диалоговое окно «Диспетчер задач» с сообщением «Диспетчер задач отключен администратором», то это, как правило, говорит о заражении системы вирусами.

[HKEY_CURRENT_USER\Software\Microsoft\ Windows\CurrentVersion\Policies\System] создается параметр REG_DWORD DisableTaskMgr со значением 1.

Как сделать доступным запуск Диспетчера задач, или Займемся «групповухой»
Даже после удаления вируса, запретившего запуск Диспетчера задач, запуск его невозможен. Чтобы вновь сделать возможным запуск Диспетчера задач нажмите Пуск –> Выполнить… –> в поле Открыть: введите gpedit.msc –> OK –> откроется диалоговое окно Групповая политика –> Групповая политика –> Политика «Локальный компьютер» –> Конфигурация пользователя –> Административные шаблоны –> Система –> Возможности Ctrl+Alt+Del –> справа в окне Возможности Ctrl+Alt+Del двойным щелчком левой кнопки мыши по строке Удалить диспетчер задач (Состояние по умолчанию – Не задана) вызовите окно Свойства: Удалить Диспетчер задач –> установлен переключатель Включен –> поставьте Отключен (или Не задан) –> Применить –> OK.


В сортире лучше быть юзером, чем админом !
djdiДата: Понедельник, 25.01.2010, 22:20 | Сообщение # 8
Admin
Группа: Администраторы
Сообщений: 210
Репутация: 1
Статус: Offline
Как удалить ПОРНО-ИНФОРМЕР?

Я думаю данная тема многих беспокоила и беспокоит, поэтому думаю пойдмут меня правильно, если я в данной рассылке опишу несколько примеров удаления этой дряни!

1. ПУСК- программы-стандартные-служебные-востановление системы, выбираешь дату, когда появился банер(лучше за день до него).

2. Нужен второй комп, заходишь на докторВеб
http://news.drweb.com/show/?i=304&c=5
и там по номеру на какой должно отправится СМС находишь код,
или выбераешь свою заставку из предложенных и так же находишь код,
который потом вводишь и всё

3. Если реклама вылазитна компе даже не заходя в интернет, тогда вот несколько способов:

1. Если хотите убрать это своими руками, тогда так:

1.Пуск-Панельуправления-Оформление и темы-Свойствапапки-Вид-Поставить галочку возле"Показывать скрытые файлы и папки"-применить

2."DocumentsandSettings" > свое имяпользователя > Application Data>AdSubscribe > AdSubscribe.dat открываем блокнотом и меняем в 9-ойстрочке "ADSR=976(или то кол-во показов, которое у вас на счетчике)"на"ADSR=0" , затем запускаем там же uninstal.exe.

ВНИМАНИЕ! Вместо AdSubscribe может быть AdRiver

И ещё немного

Который требует СМС и липросмотра многих раз- тогда так- В меню Пуск->Выполнить->regedit В редакторе реестра ->Правка->Найти пишем Adsub ипоиск. Нафик удаляем ключ с Adsubscribe. Далее в правка жмем найти далее иповторяем процедуру. Поиск и удаление пока поиск в реестре не выдаст ни чего ненайдено. Все реклама больше не запустится. После в c:\Documents andSettings\Администратор\Application Data\ удаляем каталог AdSubscribe. Все,мысленно посылаем смамеров в легкую эротическую прогулку(на икс игрек икраткое) и забываем о рекламе.


В сортире лучше быть юзером, чем админом !
djdiДата: Пятница, 29.01.2010, 23:30 | Сообщение # 9
Admin
Группа: Администраторы
Сообщений: 210
Репутация: 1
Статус: Offline
Розовый баннер Trojan-Ransom.Win32.PinkBlocker.ee, Trojan.Winlock.800

Всем доброго времени суток. Сегодня сталкнулся с таким вирусом называющимся Розовый баннер . Очень неприятный, так как после перегрузки компьютера убивает винт к чертям собачьим. Ниж ея описал как его можно найти

Распространяется под видом обновления Flash Player install_flash-player_build2x1.exe с сайтов порнографического содержания. После запуска создает два файла - .dll и .exe с именами из случайных букв в папке C:\Documents and Settings\Имя пользователя\Local Settings\Temp. В папке Назначенные задания создается задание WindowsCheck, запускающее .exe-файл из папки Temp.
После запуска выводит на экран сообщение о том, что пользователь установил баннер для доступа на сайт и что баннер удалится через 30 дней. Также в сообщении присутствует предложение отправить SMS на номер 9800 для удаления баннера.

Удаление:
1. Следует попробовать ввести код 4243352762, затем 7393936297
2. Удалить все файлы из следующей папки:
C:\Documents and Settings\User\Local Settings\Temp
3. Удалить назначенное задание WindowsCheck

Существуют также другие варианты данного вируса.
Для удаления одно из них надо удалить файлы C:\WINDOWS\system32\syschk32.exe и C:\WINDOWS\system32\el32.dll, а также назначенное задание SystemCheck. Для удаления другого - удалить файлы C:\Program Files\plugin.exe и C:\WINDOWS\plugin.exe.

Также на зараженном компьютере может присутствовать файл C:\Program Files\Internet Explorer\svcnost.exe, который следует удалить.


В сортире лучше быть юзером, чем админом !
dvornikovasДата: Вторник, 16.02.2010, 18:10 | Сообщение # 10
Группа: Пользователи
Сообщений: 2
Репутация: 0
Статус: Offline
При установке usb флэшки блокируются клавиатура и мышь (обе ps/2). Что бы это могло быть? Как быть? Посоветуйте! На вирусы проверяю Касперским. Есть версия - проблема с материнкой,но не уверена...
djdiДата: Среда, 17.02.2010, 12:55 | Сообщение # 11
Admin
Группа: Администраторы
Сообщений: 210
Репутация: 1
Статус: Offline
1. Вставляйте флешку после зажатия кнопки Shift.
2. Попробуйте подключить флешку к компу, предварительно запустив систему в безопасном режиме.
3. Проверьте флешку на работоспособность на другом компе.
4. Проверьте флешку на вирусы на другом компьютере.
5. Проверьте другим антивиром и комп и флешку. Каспер - не лучший вариант.
6. Проверьте целостность гнезда, куда вставляете флешку. Попробуйте в другой разъём.
7. Если старая ОС, то, возможно, нужно ставить драйвера не флешку, т.к. в старых отсутствуют встроенные драйвера на работу со съёмными носителями, ОСОБЕННО - большого объёма (от 2 Гб и выше).


В сортире лучше быть юзером, чем админом !
dvornikovasДата: Среда, 17.02.2010, 19:49 | Сообщение # 12
Группа: Пользователи
Сообщений: 2
Репутация: 0
Статус: Offline
Спасибо, попробую!
  • Страница 1 из 1
  • 1
Поиск:

Dj Di © "Ничего лишнего", 2009-2025 Полный seo анализ сайтов, проверка доменов