Вирусы, трояны и информеры: способы борьбы и предохранения (1 онлайн

velehentor

Кошачий Отец
16 Фев 2009
3.263
1.892
113
52
textarget.ru
Камрады, думаю, пора объединять темы про борьбу с сетевой заразой в один трэд. Предлагаю постить здесь информацию о реальных траблах и работающих способах по их ликвидации, без порожних разговоров и вопросов. Эдакий FAQ по вирусам.

Мой вчерашний контакт со старым добрым systems.exe, он же - порноинформер.
Пока я был на работе, несознательные личности сходили почитать на "Рамблер", являющийся сборщиком помоев со всего рунета, новости про теракты. Пришёл с работы я, добрый и весёлый, написал пару гадостей на РММ, потом загрузил систему №2 (где у меня весь звуковой софт) и в течение часа задумчиво удалял недоделанные проекты с бритыми навечно головами.

Какова же была моя радость, когда перезагрузив систему, я обнаружил красочный баннер с тремя [STRIKE]голожопыми[/STRIKE] легкомысленными дамами и уведомлением, что на беду я скачал себе этот баннер, но могу отправить СМС. "Ха-ха" - подумал я, и нажал ctrl+alt+del. "Сам хаха" - ответил мне диспетчер задач, притворившись зелёным значком в трее и показав 100%-ую загрузку процессора и отказавшись показываться в полный размер.

Ну, нас легкомысленными дамами не смутишь, и через [STRIKE]any key[/STRIKE] ресет я перезагрузил комп, загрузившись в "Безопасном режиме". Оказалось, что эти замученные тётки уже ждут меня и там, а диспетчер задач не работает по прежнему, и в общем, не работает вообще ничего кроме баннера.

Загрузив DAW, я решил запустить из под него CureIt, на что он ответил, что мой лицензионный ключ истек. Установленная же полная версия Dr.Web не обнаружила ничего. Покопавшись вручную в папке windows/system32 я обнаружил созданные за полчаса до моего возвращения домой программки dQ9WI3.exe и ещё пару со столь же нечеловеческими именами. Созданы они были в 19.30. Переименовал и перенёс в папку "Удолил!", перезагрузив комп. Тётки были на месте, фальшиво улыбаясь и вытаскивая какие-то шарики друг у друга из самых странных мест. Перезагрузился в DAW, параллельно удалив ненужный Dr.Web. Включил поиск на файло, созданное накануне в 19:30. Тут же обнаружился банальный systems.exe, сидящий в папке Documents and settings/All Users. После его переименования и переноса в папку "Удолил!" я перезагрузил машину.

Тёток больше не было. Зато было: заботливо очищенная тётками папка "Сетевые подключения", включены дурацкие службы типа "Удалённый пользователь", которые я отрубаю сразу же после установки, а в реестре дебаггером запрещён запуск всех известных тёткам антивирусов (искать в ветке HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\Windows NT\Current Version\Image Execution Options\ - а далее название антивирусного приложения с ключом "Debugger"="ntds -d".

Антивирусный спам постоянно предупреждает, что пошла новая волна смс-вымогательств. Теперь они мешают не только ходить в интернет - они блокируют систему, антивирусники, редактор реестра, попросту тупо перегружая процессор и с помошью дебаггера. Кроме того, написанный на "Дельфи" systems.exe не воспринимается как вирус - он и не вирус, это malware.

Камрады! Держите под рукой LiveCD. Жизнь с ними намного приятнее и проще.
 
Последнее редактирование:

tarzan

Administrator
Команда форума
10 Ноя 2002
9.317
3.508
113
77
Москва
Помимо универсального LiveCD, есть еще специальные загрузочные LiveCD от антивирусных компаний:

http://devbuilds.kaspersky-labs.com/devbuilds/RescueDisk10 Kaspersky Live CD
http://www.freedrweb.com/livecd/ DrWeb Live CD
http://www.free-av.com/en/tools/12/avira_antivir_rescue_system.html Avira Live CD.

В случае требований отправки платных СМС иногда помогают деблокеры:
http://www.drweb.com/unlocker/index
http://support.kaspersky.ru/viruses/deblocker
 
  • Like
Реакции: Kostya

dist

New Member
24 Сен 2005
3.101
1.007
0
56
Киев
www.realmusic.ru
и в общем, не работает вообще ничего кроме баннера.
Загрузив DAW, я решил запустить из под него CureIt, на что он ответил, что мой лицензионный ключ истек.
Не понял, как ты запустил DAW, если "ничего не работает, кроме баннера"?
 

SoNick

Well-Known Member
22 Сен 2004
13.678
8.236
113
Переехали в "PC: Программы общего назначения".
Вобще если надо прочистить заразу иногда использую установщик unbuntu, там можно загрузиться в линукс без установки на hdd. Удалить можно всё, даже System Volume Information. У меня как-то в нем засел злой троян, а windows в эту папку лезть не умеет, не то что удалять..
 

Rolland

Member
11 Сен 2007
101
8
18
40
Belarus, Minsk
Помогите, пожалуйста, разобраться с моей проблемой. Создал тему здесь, но раз уж возникла эта тема, решил обратиться сюда.

Если вкратце, началось всё с ошибки, описанной в вышеуказанной теме, а потом оказалось, что комп заражён вирусами (при этом стоял нод32, который регулярно обновлялся и молчал, как рыба). Проверил и почистил доктором вебом, затем AVZ, потом утилитой Malwarebytes. При следущей загрузке Malwarebytes перестал запускаться, а доктор веб опять нашёл инфицированные объекты.

В безопасный режим зайти не могу, выдаёт синий экран с ошибкой.
 

velehentor

Кошачий Отец
16 Фев 2009
3.263
1.892
113
52
textarget.ru
Проверил и почистил доктором вебом, затем AVZ, потом утилитой Malwarebytes. При следущей загрузке Malwarebytes перестал запускаться, а доктор веб опять нашёл инфицированные объекты.
Предполагаю, что вирус прописался в "Восстановлении системы" и включил откат до определённой точки восстановления. Большинство антивирей папочку System Volume Information попросту игнорируют.

Похожую проблему на компе моего коллеги мы устраняли так: сняли диск и подцепили к заведомо чистой системе, и прогнали сначала CureIt, потом AdAware (бесплатный ликвидатор malware), потом пролеченный частично диск установили обратно и загрузили систему в безопасном режиме. Там поправили реестр, разрешив запуск антивирусников (см. первый пост трэда - нужно просто удалить определённые ключи), и установив "Аваст". После этого включили проверку "Авастом" в режиме до загрузки системы, и он обнаружил ещё пачку недобитых вирусов в папке восстановления системы.

И кстати - я предпочитаю отключать восстановление системы. Толку от него очень мало - по факту, мне не помогло ни разу, а многие вирусы его включают сами - им так проще выживать, с откатом до определённой точки.

После этого остаётся прогнать sfc на предмет поиска и восстановления повреждённых системных файлов - тут надо под рукой иметь системный диск.

Советую записывать названия обнаруженных вирусов и троянов - в сети чаще всего можно найти способ эффективной борьбы с тем или иным конкретным вирусом.
 
  • Like
Реакции: smack и Rolland

Alf_Zetas

Инопланетянин
26 Дек 2006
7.553
6.108
113
Київ, Нижні Сади
www.cheremshyna.org.ua
(см. первый пост трэда - нужно просто удалить определённые ключи)
не надо их удалять - надо вместо названий антивирусов вписать туда названия єтих самих вирусов - и они больше никогда в жизни (под єтим именем) не смогут запуститься ;)
 
  • Like
Реакции: velehentor и Novation

fakeitback

Super Moderator
Команда форума
6 Май 2005
14.508
15.427
113
43
Москва
http://habrahabr.ru/blogs/infosecurity/89478/

тьфу-тьфу, на форуме тихо сейчас, но на будущее, думаю, многим будет полезно знать, что PDF - это не только ценный [STRIKE]мех[/STRIKE] текст, но и, возможно, комплект исполняемых файлов.

Для меня, честно говоря, открытие, что все настолько плохо с безопасностью.
 
  • Like
Реакции: arkaine и velehentor

CakeWorker

Друг киргиза-пришелец
10 Ноя 2002
10.191
5.402
113
Севера
Последнее редактирование:

Stalewar

New Member
13 Июл 2005
838
32
0
48
Москва
newalks.promodj.ru
Вирус "Penetrator"

Знакомые попросили, на ноуте беснуется зверюга. Вроде у них некий страшный вирус "Penetrator" )) Ноут еще не доехал..Дай думаю спрошу, че там ужасного предстоит. Нужно восстановить фотки(и как я понял это удается не всегда) Ну и желательно извести на корню изверга)) И где они такие страшные вещи со страшными названиями находят))

Знает кто нибудь про зверя? Возиться долго совершенно нет желания..Дел по горло:scratch_one-s_head:
 
16 Авг 2008
1.604
391
83
Зеленоградск
жесткий червь Trojan-Downloader.Win32.VB.bnp
почитать слабо в нете про лечение?
я бы сделал так
1вариант
загрузка с компакт диска на котором записан автозагрузочный dr web но он может просто поудалять все заражённые файлы ,
2 й вариант
если можно подключить мобильный винчестер к станционарному компу с касперским и почистить вирусню
 

Stalewar

New Member
13 Июл 2005
838
32
0
48
Москва
newalks.promodj.ru
жесткий червь Trojan-Downloader.Win32.VB.bnp
почитать слабо в нете про лечение?
я бы сделал так
1вариант
загрузка с компакт диска на котором записан автозагрузочный dr web но он может просто поудалять все заражённые файлы ,
2 й вариант
если можно подключить мобильный винчестер к станционарному компу с касперским и почистить вирусню
Спасибо, инет мельком я пробежал так как система еще не у меня пришлось пока сделать общие выводы. Как избавится от вируса вопрос еще проще, хотя не исключены некоторые важные моменты(почему и спрашиваю).
А самое главное, народ говорит, что некоторым не удалось восстановить фотки и документы..Типа этот вирус их затирает..Вот еще одна причина моего вопроса. В этом случае фотки оч важны.

P.S. с восстановлением удаленных файлов думаю проблем не возникнет. Там дело не в этом..Вроде пишут он затирает сами файлы..Думаю кто щупал эту ужасть те обьяснить смогут.)
 

smack

Well-Known Member
3 Май 2008
21.732
26.606
113
www.youtube.com
velehentor, спасибо за слог! Ваш пост из скучного по определению технического треда читал как поэму или как минимум прозу товарища Доктороу.

"Тётки были на месте, фальшиво улыбаясь и вытаскивая какие-то шарики друг у друга из самых странных мест".

И это тема о заурядных вирусах!!!

Вот за что я люблю РММ...
 

smack

Well-Known Member
3 Май 2008
21.732
26.606
113
www.youtube.com
некий страшный вирус "Penetrator"
И где они такие страшные вещи со страшными названиями находят))
Есть еще более страшные вещи - например, Double Penetrator :yahoo: Насмотрелись вирусописатели с нерастраченным либидо трехиксовых роликов, и давай болезненные фантазии свои воплощать...
 

Stalewar

New Member
13 Июл 2005
838
32
0
48
Москва
newalks.promodj.ru
Мне тож понравилось настроение и построение топа))

эти замученные тётки уже ждут меня и там, а диспетчер задач не работает по прежнему
Кстате, ко мне многие знакомые ребята обращались с подобной хренью ну и после настойчивого моего дружеского дознания(просто ради интереса) Я ничего нового не узнавал))..Порносайты..Флеш плеер для просмотра замученных теток(чаще всего)))
 

Glazachev

Племянничег
18 Апр 2008
700
176
43
50
Moscow
Кстати эти самые тетки, у меня тут на работе засветились, так в моем случае, запускалось до 30 -40 диспетчеров задач, при этом на баннере писалось что он не является вирусом, и диспетчер задач не блокирует.
Так что парни с юмором надо признать, вот пол дня потерял с любителями по острить.
Решилось просто, зашел с другого компа в инет, на сайтах производителей антивирусов, оказывается лежат уже коды, которые якобы должны быть высланы в ответ на смс, ввел и сработало, даже странно)), ну и потом все про сканировал и прожег, после ввода было уже просто система, слушалась.
 

fakeitback

Super Moderator
Команда форума
6 Май 2005
14.508
15.427
113
43
Москва
остальные антививирусы просто не справляются
...и понеслось, ага :SHABLON_padonak_02:.

нет 100% защиты, не было и никогда не будет. Могу привести десятки примеров из собственной практики, когда и корпоративный нортон, и кашпировский выступали в роли решета, сквозь которые с легкостью просачивалась не самая вроде бы и хитрая дрянь, которую на ура отлавливал какой-нибудь аваст. Собственно, и обратных примеров тоже хватает.
 

Agarti

Member
3 Май 2005
141
24
18
не смеши народ)))))))))))))))))))))))))))):mosking:на всякий таблицы сравнения посмотри)))
Вот и не смеши.

7 лет на Нортоне -- NIS, затем для разнообразия на 360-ке, щас опять NIS - уже лицензия. И другого не надо, даж задаром.

А, с таблоидами, которые всякая фигня выписывает:bad: ток клозеты посещать.
 
21 Фев 2008
2.589
624
113
42
МО Дмитров
Вот и не смеши.

7 лет на Нортоне -- NIS, затем для разнообразия на 360-ке, щас опять NIS - уже лицензия. И другого не надо, даж задаром.

А, с таблоидами, которые всякая фигня выписывает:bad: ток клозеты посещать.
ню ню,ню ню)))осталость ещё нортону и аудиоредактор выпустить для полного счастья))):lol2:
 

serj33music

جميل
4 Мар 2008
1.444
387
83
Україна
не смеши народ))))))))))))))))))))))))))))на всякий таблицы сравнения посмотри)))
:feminist:Не знаю я ни какие "подставные может таблицы".

Но у меня нортон работает отлично !!! И не назойлив как каспер, и немного ресурсов потребляет. :paratrooper:

Переодически прогоняю ДР.Вэбом (cureit ) и Hitman.Pro 3.5
 
Последнее редактирование:
21 Фев 2008
2.589
624
113
42
МО Дмитров
serj33music, да ради бога,кто как хочет так и [STRIKE]дро[/STRIKE]пользует))))почитай внимательно на что я так ответил)))
юзайте KIS , NIS остальные антививирусы просто не справляются
Norton и касперский это 2 лидера
и это вправду серьёзно написано???)):girl_drink1:
 
  • Like
Реакции: serj33music

tarzan

Administrator
Команда форума
10 Ноя 2002
9.317
3.508
113
77
Москва
Дети, дети! Прекратить возню!
Сейчас накатаю всем замечания в дневники, и завтра к завучу с родителями!

Серёжа, Саша, вы же умные мальчики? Ведите себя прилично.
:big_boss:
 

harmika

Member
30 Сен 2008
54
11
8
35
Ростов-на-Дону
vkontakte.ru
Позвольте немного пофилософствовать :) Поставил себе не так давно для интернета, кина и офиса Linux Mint и доволен - под нее пока и заразы-то толком нет. Кроме прочего для обычной работы вполне достаточно невысокого уровня привилегий (в том же линухе работа под root'ом, он же админ - явление ненормальное), а винде все сплошь и рядом сидим под учетками с правами админа... Чем зараза, собственно, и пользуется (за исключением эксплоитов, конечно). Почему бы не ограничить свою учетку до уровня "Опытные пользователи" или даже "Пользователи"? Правда, есть один момент, что несмотря на давний приход многопользовательских NT-систем в нашу повседневную жизнь (где-то с 2000й винды), большинство приложений и по сей день пишутся как будто для однопользовательской среды (то есть предполагают права админа) Короче, предлагаю потестить свои DAW на предмет работы с ограниченными правами и...собственно изредка вводить пароли админа, если требуется настройка. Уж безопасности это точно не повредит.
 
Последнее редактирование:

tarzan

Administrator
Команда форума
10 Ноя 2002
9.317
3.508
113
77
Москва
редлагаю потестить свои DAW на предмет работы с ограниченными правами
Дык, это одно из главнейших условий безопасности, о котором все благополучно забывают (или вернее забИвают)

А насчет Linux'а - тоже верная мысль. Я себе сделал загрзочную флешку на Slax Linux для банкинга, ибо неохота рисковать. Непривычно малёк, но работать вполне можно. А по-хорошему - надо бы вообще взять за правило в инет ходить только с линукса (и еще: делать по утрам зарядку, обливаться холодной водой и не есть сладкого :)
 

Сейчас онлайн (Пользователей: 0, Гостей: 1)