Вирусы, трояны и информеры: способы борьбы и предохранения

velehentor

Кошачий Отец
16 Фев 2009
3.263
1.888
113
52
textarget.ru
Камрады, думаю, пора объединять темы про борьбу с сетевой заразой в один трэд. Предлагаю постить здесь информацию о реальных траблах и работающих способах по их ликвидации, без порожних разговоров и вопросов. Эдакий FAQ по вирусам.

Мой вчерашний контакт со старым добрым systems.exe, он же - порноинформер.
Пока я был на работе, несознательные личности сходили почитать на "Рамблер", являющийся сборщиком помоев со всего рунета, новости про теракты. Пришёл с работы я, добрый и весёлый, написал пару гадостей на РММ, потом загрузил систему №2 (где у меня весь звуковой софт) и в течение часа задумчиво удалял недоделанные проекты с бритыми навечно головами.

Какова же была моя радость, когда перезагрузив систему, я обнаружил красочный баннер с тремя [STRIKE]голожопыми[/STRIKE] легкомысленными дамами и уведомлением, что на беду я скачал себе этот баннер, но могу отправить СМС. "Ха-ха" - подумал я, и нажал ctrl+alt+del. "Сам хаха" - ответил мне диспетчер задач, притворившись зелёным значком в трее и показав 100%-ую загрузку процессора и отказавшись показываться в полный размер.

Ну, нас легкомысленными дамами не смутишь, и через [STRIKE]any key[/STRIKE] ресет я перезагрузил комп, загрузившись в "Безопасном режиме". Оказалось, что эти замученные тётки уже ждут меня и там, а диспетчер задач не работает по прежнему, и в общем, не работает вообще ничего кроме баннера.

Загрузив DAW, я решил запустить из под него CureIt, на что он ответил, что мой лицензионный ключ истек. Установленная же полная версия Dr.Web не обнаружила ничего. Покопавшись вручную в папке windows/system32 я обнаружил созданные за полчаса до моего возвращения домой программки dQ9WI3.exe и ещё пару со столь же нечеловеческими именами. Созданы они были в 19.30. Переименовал и перенёс в папку "Удолил!", перезагрузив комп. Тётки были на месте, фальшиво улыбаясь и вытаскивая какие-то шарики друг у друга из самых странных мест. Перезагрузился в DAW, параллельно удалив ненужный Dr.Web. Включил поиск на файло, созданное накануне в 19:30. Тут же обнаружился банальный systems.exe, сидящий в папке Documents and settings/All Users. После его переименования и переноса в папку "Удолил!" я перезагрузил машину.

Тёток больше не было. Зато было: заботливо очищенная тётками папка "Сетевые подключения", включены дурацкие службы типа "Удалённый пользователь", которые я отрубаю сразу же после установки, а в реестре дебаггером запрещён запуск всех известных тёткам антивирусов (искать в ветке HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\Windows NT\Current Version\Image Execution Options\ - а далее название антивирусного приложения с ключом "Debugger"="ntds -d".

Антивирусный спам постоянно предупреждает, что пошла новая волна смс-вымогательств. Теперь они мешают не только ходить в интернет - они блокируют систему, антивирусники, редактор реестра, попросту тупо перегружая процессор и с помошью дебаггера. Кроме того, написанный на "Дельфи" systems.exe не воспринимается как вирус - он и не вирус, это malware.

Камрады! Держите под рукой LiveCD. Жизнь с ними намного приятнее и проще.
 
Последнее редактирование:
Помимо универсального LiveCD, есть еще специальные загрузочные LiveCD от антивирусных компаний:

http://devbuilds.kaspersky-labs.com/devbuilds/RescueDisk10 Kaspersky Live CD
http://www.freedrweb.com/livecd/ DrWeb Live CD
http://www.free-av.com/en/tools/12/avira_antivir_rescue_system.html Avira Live CD.

В случае требований отправки платных СМС иногда помогают деблокеры:
http://www.drweb.com/unlocker/index
http://support.kaspersky.ru/viruses/deblocker
 
  • Like
Реакции: Kostya
и в общем, не работает вообще ничего кроме баннера.
Загрузив DAW, я решил запустить из под него CureIt, на что он ответил, что мой лицензионный ключ истек.
Не понял, как ты запустил DAW, если "ничего не работает, кроме баннера"?
 
Переехали в "PC: Программы общего назначения".
Вобще если надо прочистить заразу иногда использую установщик unbuntu, там можно загрузиться в линукс без установки на hdd. Удалить можно всё, даже System Volume Information. У меня как-то в нем засел злой троян, а windows в эту папку лезть не умеет, не то что удалять..
 
Помогите, пожалуйста, разобраться с моей проблемой. Создал тему здесь, но раз уж возникла эта тема, решил обратиться сюда.

Если вкратце, началось всё с ошибки, описанной в вышеуказанной теме, а потом оказалось, что комп заражён вирусами (при этом стоял нод32, который регулярно обновлялся и молчал, как рыба). Проверил и почистил доктором вебом, затем AVZ, потом утилитой Malwarebytes. При следущей загрузке Malwarebytes перестал запускаться, а доктор веб опять нашёл инфицированные объекты.

В безопасный режим зайти не могу, выдаёт синий экран с ошибкой.
 
Проверил и почистил доктором вебом, затем AVZ, потом утилитой Malwarebytes. При следущей загрузке Malwarebytes перестал запускаться, а доктор веб опять нашёл инфицированные объекты.
Предполагаю, что вирус прописался в "Восстановлении системы" и включил откат до определённой точки восстановления. Большинство антивирей папочку System Volume Information попросту игнорируют.

Похожую проблему на компе моего коллеги мы устраняли так: сняли диск и подцепили к заведомо чистой системе, и прогнали сначала CureIt, потом AdAware (бесплатный ликвидатор malware), потом пролеченный частично диск установили обратно и загрузили систему в безопасном режиме. Там поправили реестр, разрешив запуск антивирусников (см. первый пост трэда - нужно просто удалить определённые ключи), и установив "Аваст". После этого включили проверку "Авастом" в режиме до загрузки системы, и он обнаружил ещё пачку недобитых вирусов в папке восстановления системы.

И кстати - я предпочитаю отключать восстановление системы. Толку от него очень мало - по факту, мне не помогло ни разу, а многие вирусы его включают сами - им так проще выживать, с откатом до определённой точки.

После этого остаётся прогнать sfc на предмет поиска и восстановления повреждённых системных файлов - тут надо под рукой иметь системный диск.

Советую записывать названия обнаруженных вирусов и троянов - в сети чаще всего можно найти способ эффективной борьбы с тем или иным конкретным вирусом.
 
  • Like
Реакции: smack и Rolland
(см. первый пост трэда - нужно просто удалить определённые ключи)
не надо их удалять - надо вместо названий антивирусов вписать туда названия єтих самих вирусов - и они больше никогда в жизни (под єтим именем) не смогут запуститься ;)
 
  • Like
Реакции: velehentor и Novation
http://habrahabr.ru/blogs/infosecurity/89478/

тьфу-тьфу, на форуме тихо сейчас, но на будущее, думаю, многим будет полезно знать, что PDF - это не только ценный [STRIKE]мех[/STRIKE] текст, но и, возможно, комплект исполняемых файлов.

Для меня, честно говоря, открытие, что все настолько плохо с безопасностью.
 
  • Like
Реакции: arkaine и velehentor
Последнее редактирование:
Вирус "Penetrator"

Знакомые попросили, на ноуте беснуется зверюга. Вроде у них некий страшный вирус "Penetrator" )) Ноут еще не доехал..Дай думаю спрошу, че там ужасного предстоит. Нужно восстановить фотки(и как я понял это удается не всегда) Ну и желательно извести на корню изверга)) И где они такие страшные вещи со страшными названиями находят))

Знает кто нибудь про зверя? Возиться долго совершенно нет желания..Дел по горло:scratch_one-s_head:
 
жесткий червь Trojan-Downloader.Win32.VB.bnp
почитать слабо в нете про лечение?
я бы сделал так
1вариант
загрузка с компакт диска на котором записан автозагрузочный dr web но он может просто поудалять все заражённые файлы ,
2 й вариант
если можно подключить мобильный винчестер к станционарному компу с касперским и почистить вирусню
 
жесткий червь Trojan-Downloader.Win32.VB.bnp
почитать слабо в нете про лечение?
я бы сделал так
1вариант
загрузка с компакт диска на котором записан автозагрузочный dr web но он может просто поудалять все заражённые файлы ,
2 й вариант
если можно подключить мобильный винчестер к станционарному компу с касперским и почистить вирусню

Спасибо, инет мельком я пробежал так как система еще не у меня пришлось пока сделать общие выводы. Как избавится от вируса вопрос еще проще, хотя не исключены некоторые важные моменты(почему и спрашиваю).
А самое главное, народ говорит, что некоторым не удалось восстановить фотки и документы..Типа этот вирус их затирает..Вот еще одна причина моего вопроса. В этом случае фотки оч важны.

P.S. с восстановлением удаленных файлов думаю проблем не возникнет. Там дело не в этом..Вроде пишут он затирает сами файлы..Думаю кто щупал эту ужасть те обьяснить смогут.)
 
velehentor, спасибо за слог! Ваш пост из скучного по определению технического треда читал как поэму или как минимум прозу товарища Доктороу.

"Тётки были на месте, фальшиво улыбаясь и вытаскивая какие-то шарики друг у друга из самых странных мест".

И это тема о заурядных вирусах!!!

Вот за что я люблю РММ...
 
некий страшный вирус "Penetrator"

И где они такие страшные вещи со страшными названиями находят))

Есть еще более страшные вещи - например, Double Penetrator :yahoo: Насмотрелись вирусописатели с нерастраченным либидо трехиксовых роликов, и давай болезненные фантазии свои воплощать...
 
Мне тож понравилось настроение и построение топа))

эти замученные тётки уже ждут меня и там, а диспетчер задач не работает по прежнему

Кстате, ко мне многие знакомые ребята обращались с подобной хренью ну и после настойчивого моего дружеского дознания(просто ради интереса) Я ничего нового не узнавал))..Порносайты..Флеш плеер для просмотра замученных теток(чаще всего)))
 
Кстати эти самые тетки, у меня тут на работе засветились, так в моем случае, запускалось до 30 -40 диспетчеров задач, при этом на баннере писалось что он не является вирусом, и диспетчер задач не блокирует.
Так что парни с юмором надо признать, вот пол дня потерял с любителями по острить.
Решилось просто, зашел с другого компа в инет, на сайтах производителей антивирусов, оказывается лежат уже коды, которые якобы должны быть высланы в ответ на смс, ввел и сработало, даже странно)), ну и потом все про сканировал и прожег, после ввода было уже просто система, слушалась.
 
остальные антививирусы просто не справляются

...и понеслось, ага :SHABLON_padonak_02:.

нет 100% защиты, не было и никогда не будет. Могу привести десятки примеров из собственной практики, когда и корпоративный нортон, и кашпировский выступали в роли решета, сквозь которые с легкостью просачивалась не самая вроде бы и хитрая дрянь, которую на ура отлавливал какой-нибудь аваст. Собственно, и обратных примеров тоже хватает.
 
не смеши народ)))))))))))))))))))))))))))):mosking:на всякий таблицы сравнения посмотри)))
Вот и не смеши.

7 лет на Нортоне -- NIS, затем для разнообразия на 360-ке, щас опять NIS - уже лицензия. И другого не надо, даж задаром.

А, с таблоидами, которые всякая фигня выписывает:bad: ток клозеты посещать.
 
Вот и не смеши.

7 лет на Нортоне -- NIS, затем для разнообразия на 360-ке, щас опять NIS - уже лицензия. И другого не надо, даж задаром.

А, с таблоидами, которые всякая фигня выписывает:bad: ток клозеты посещать.

ню ню,ню ню)))осталость ещё нортону и аудиоредактор выпустить для полного счастья))):lol2:
 
не смеши народ))))))))))))))))))))))))))))на всякий таблицы сравнения посмотри)))

:feminist:Не знаю я ни какие "подставные может таблицы".

Но у меня нортон работает отлично !!! И не назойлив как каспер, и немного ресурсов потребляет. :paratrooper:

Переодически прогоняю ДР.Вэбом (cureit ) и Hitman.Pro 3.5
 
Последнее редактирование:
serj33music, да ради бога,кто как хочет так и [STRIKE]дро[/STRIKE]пользует))))почитай внимательно на что я так ответил)))
юзайте KIS , NIS остальные антививирусы просто не справляются
Norton и касперский это 2 лидера
и это вправду серьёзно написано???)):girl_drink1:
 
  • Like
Реакции: serj33music
Дети, дети! Прекратить возню!
Сейчас накатаю всем замечания в дневники, и завтра к завучу с родителями!

Серёжа, Саша, вы же умные мальчики? Ведите себя прилично.
:big_boss:
 
Позвольте немного пофилософствовать :) Поставил себе не так давно для интернета, кина и офиса Linux Mint и доволен - под нее пока и заразы-то толком нет. Кроме прочего для обычной работы вполне достаточно невысокого уровня привилегий (в том же линухе работа под root'ом, он же админ - явление ненормальное), а винде все сплошь и рядом сидим под учетками с правами админа... Чем зараза, собственно, и пользуется (за исключением эксплоитов, конечно). Почему бы не ограничить свою учетку до уровня "Опытные пользователи" или даже "Пользователи"? Правда, есть один момент, что несмотря на давний приход многопользовательских NT-систем в нашу повседневную жизнь (где-то с 2000й винды), большинство приложений и по сей день пишутся как будто для однопользовательской среды (то есть предполагают права админа) Короче, предлагаю потестить свои DAW на предмет работы с ограниченными правами и...собственно изредка вводить пароли админа, если требуется настройка. Уж безопасности это точно не повредит.
 
Последнее редактирование:
редлагаю потестить свои DAW на предмет работы с ограниченными правами

Дык, это одно из главнейших условий безопасности, о котором все благополучно забывают (или вернее забИвают)

А насчет Linux'а - тоже верная мысль. Я себе сделал загрзочную флешку на Slax Linux для банкинга, ибо неохота рисковать. Непривычно малёк, но работать вполне можно. А по-хорошему - надо бы вообще взять за правило в инет ходить только с линукса (и еще: делать по утрам зарядку, обливаться холодной водой и не есть сладкого :)
 

Сейчас просматривают