--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Кто-нибудь сталкивался уже с новым баннером? Экзэшник (svh0st.exe) сидит в Windows/Temp

Нужен совет (поиск решения проблемы. не для купли-продажи)
16
84
С друзьями на NN.RU
В социальных сетях
Поделиться
DanielK
17.08.2011
В чём проблема - после удаления главного экзэшника и файла codi.exe винда не грузится, причём userinit.exe, taskmgr.exe и explorer.exe не модифицированы, в порядке, ветка Winlogon вообще не тронута. Автозагрузку фиксил Хайджеком.

Кто-нибудь знает как делать?
zormax
17.08.2011
А не сохранил файлик?
DanielK
17.08.2011
Нет, с расстройства!
ch@os
17.08.2011
А он не как сервис прописался? Можно наверное загрузиться, подключить реестр, и посмотреть где зараза прописалась, благо имена файлов известны
DanielK
17.08.2011
Да, он был в автозагрузке, в ветке Run, так я ж всю автозагрузку пофиксил, кроме того, что и баннер удалил (два файла).

Вопрос в том, что винда потом не грузится!
zormax
17.08.2011
В чем выражается незагрузка?
DanielK
17.08.2011
Доходит до приветствия "Добро пожаловать", далее - пустой рабочий стол (без значков и трея), через несколько секунд переключается на авторизацию админа, затем ничего не происходит, если нажать на иконку админа, рабочий стол не грузится.

Подобное было после удаления баннеров, которые появились в начале лета (синего цвета с 242-ой статьёй УК и красные буквы на черном фоне), так это лечилось заменой userinit.exe и taskmgr.exe на рабочие, да ещё помогала дрвебовская утилита с названием plstfix.

Сейчас не помогает, системные файлы итак не испорчены.
zormax
17.08.2011
через ERD смотрел журнал?
DanielK
17.08.2011
Что именно? Не понял.
zormax
17.08.2011
Журнал событий (Event журнал)
DanielK
17.08.2011
Я проверял поиском по времени, так нашёл codi.exe (он появился в одно время с главным экзэшником, думаю для его восстановления в случае удаления его одного), ни одного системного файла изменено не было, а раньше я таким образом находил модифицированные userinit.exe и taskmgr.exe

Вобщем, журнал ничем не помог
ISOpter
17.08.2011
а если в безопасном с поддержкой коммандпромта зайти, какое поведение?
DanielK
17.08.2011
Не пробовал, винда была почти пустая, новую накатал.
ISOpter
17.08.2011
думаю, копать надо в этом направлении: ru.wikipedia.org/wiki/Winlogon
DanielK
17.08.2011
В ветке Winlogon нет ни одного модифицированного значения
ch@os
17.08.2011
Userinit целый, а вот winlogon.exe проверили?
DanielK
17.08.2011
Нет, не проверял, и в журнале событий этот файл не модифицировался
ch@os
17.08.2011
Сервисы прописываются совсем в другой ветке. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
DanielK
17.08.2011
Вы программой HiJeckThis пользовались?
Она показывает и позволяет отключать всю автозагрузку, что я и сделал, баннер не грузится, правда и винда тоже.
ch@os
17.08.2011
Пару раз пользовался, только мне проще напрямую в реестре искать. Там не так уж и много мест где вирусу можно прописаться.

Если не секрет, где подцепили?
DanielK
17.08.2011
Модем настроен роутером, компьютер только успел включить, 5 минут и - баннер. Ни один браузер не успел открыть!
zormax
17.08.2011
Для статистики, скажите какой антивирус стоял?
DanielK
17.08.2011
Лицензионный дрвеб
т.е. без фаервола?
ch@os
17.08.2011
Жалко файлов не осталось, интересная должно быть зверушка.

Не он кстати? forum.kaspersky.com/lofiversion/index.php/t206833.html
DanielK
17.08.2011
ch@os
17.08.2011
Фубля.....именно такого еще не попадалось.
Er.DS
18.08.2011
Сказка какая-то ) Я сходу могу вспомнить только одного зверька, который долбился через дырку в WinXP и заселялся без ведома хозяина машины. А уж чтоб банальный блокер так сделал... это был бы нонсенс!
ch@os
18.08.2011
Если оно само будет лезть на компьютер, то это будет писец.
Er.DS
18.08.2011
Ну, автор уверяет, что именно так всё и было )
DanielK
18.08.2011
Не, Вам повезло, Вы эту хрень не ловили, да и пост я создал, чтоп узнать как винду запускать, а не чтоп меня на вранье ловили. Успехов.
Er.DS
18.08.2011
Мне давно уже, как вы выразились, «везёт». Про свежих зверьков я узнаю исключительно на форумах и от знакомых, приносящих свои гробы.

На вранье ловить кого-то у меня желания не было и нет. Отписался с единственной целью, обратить внимание, что написана ахинея. Иначе кто-то всерьёз может воспринять слова «я ничё не делал, оно само сломалось» и пойдёт эта байка гулять дальше по этим вашим интернетам )

Удачи в борьбе.
DanielK
18.08.2011
Хорошо, каюсь, поймал на порносайте!!!!
Здесь наврал, ибо стыдно.

Подскажите, как запустить винду, выше я уже написал про свои действия, что удалял, что проверял...

Помогите мне, пожалуйста.
Er.DS
18.08.2011
Заочно помогать сложно.

1) Винда в safe mode грузится?
2) Самое простое, что можно сделать, это если не было отключено восстановление системы: найти образ и прожечь диск ERD Commander (это порезанная WinXP, созданная специально для решения проблем на других WinXP компьютерах, в том числе позволяет при загрузке подключить реестр больной машины и работать с ним, плюс имеет кучку других утилит), загрузиться с него и восстановить какое-либо раннее состояние ОС.
DanielK
18.08.2011
Лечил live cd, реестр проверял, прогой HiJackThis нашёл зверя (в заголовке поста), поиском по времени проникновения нашёл спрятанный второй файл codi.exe, оба удалил, итог - баннер больше не грузится, но не грузится и винда, застряла на входе админа в загрузку личных параметров. Проверил ветку Winlogon - всё правильно - explorer.exe - в Shell, в Userinit - всё правильно, сами файлы, включая taskmgr.exe - не модифицированны, не понятно - почему винда не грузится.

С опозданием нашел вот здесь forum.drweb.com/index.php?showtopic=304309 такой совет: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options -- сотрите там раздел userinit.exe

Но я уже винду перекатал. Другое дело, завтра дети возвращаются из деревни - можно ждать ещё баннеры, и, вдобавок, мучает нерешенная проблема - что же я всё-таки не сделал?
Er.DS
18.08.2011
Глубоко копать лень, к тому же винда уже переставлена, тыкать пальцем в небо вообще получается. Ждём следующего раза )

>что же я всё-таки не сделал?
Отвечу со скрытым глубоким смыслом: «Не настроил учётку пользователя и не сидел в интернете (и вообще 99,9% времени) под ней».
DanielK
18.08.2011
У меня сосед из под "гостя" баннер поймал - не спасает!
Er.DS
18.08.2011
Ещё как спасает, 100%-но! Но только если понимать логику происходящих вещей )
zormax
18.08.2011
запаситесь ERD Commander 5.0 (если Win XP)
Заранее поработайте с ним, если не работали.
DanielK
18.08.2011
Мне live cd больше нравится из-за ХайДжека - классная прога!
zormax
18.08.2011
Я вам выше говорил про Event-журнал. Вы видимо непоняли что это такое. только в ERD можно посмотреть журнал системных событий и найти причину незагрузки/сбоя, к примеру
а лайв-сиди где помимо PE и ERD есть и еще куча всего встроено - как грязи
DanielK
18.08.2011
А поиск по времени - не одно и то же? Там посекундно показываются все измененные файлы - зная время создания главного баннерного экзэшника (который торчит в автозагрузке) видишь все, в то же время измененые, файлы, в том числе системные.

Смысл ведь в этом?
zormax
18.08.2011
Сюда ходили хоть раз:
Пуск->Настройка->Панель управления->Администрирование->Просмотр Событий (Event Viewer).
?
DanielK
18.08.2011
Ни разу вопщета.

Делал как попроще.
zormax
18.08.2011
Смысл в том, что в таких случаях - все средства хороши и не стоит исключать возможность просмотреть журнал событий, может подскажет в какую сторону копать, опять же, ERD может откатить до предыдущего состояния, если есть контрольные точки.

Вообще поставьте вот эту, бесплатную программу детям в комп:
COMODO Time Machine 2.8 (есть русификатор).
Это своего рода машина времени, интегрируется в нулевой сектор харда, грузится раньше чем загрузчик винды (сразу после POST теста биоса).
Настройте, чтобы один раз в сутки при первой загрузке делала снимок.
DanielK
18.08.2011
Кстати, да, на моих сборках восстановление системы то включено, то не включено - живет своей жизнью. Не плохо бы иметь прогу, гарантированно делающую откат, спасибо!
DanielK
18.08.2011
Ни хрена не сказка. Вот этот forum.kaspersky.com/lofiversion/index.php/t206833.html уже был такой, да ещё после его удаления нужно было восстанавливать четыре системных! файла, иначе винда не грузилась. Нынешний - вторая серия, ещё круче, непонятно как винду запустить.
Er.DS
18.08.2011
Мельком глянул ссылку. Механизма заражения не нашёл. Исходя из банальной эрудиции, продолжаю пребывать в твёрдой уверенности, что сказка )
echo_
19.08.2011
ну почему же) он же написал, что при загрузке баннер вылез, а попал он туда во время предыдущей сессии.
zormax
19.08.2011
Как вариант, действительно прописался при предыдущей загрузке, а как винда перезагрузилась, подминил файлы и всплыл
DanielK
19.08.2011
Кстати да, накануне смотрел результаты футбольных матчей.
zormax
19.08.2011
теперь там опять полазийте )))
DanielK
20.08.2011
Нет, не поймал.
А шелл точно на explorer поменяли?
DanielK
17.08.2011
Сразу же
и в userinit_dll все правильно?
DanielK
17.08.2011
А поподробнее?
в реестре ищем и убираем лишнее.
DanielK
17.08.2011
А ХайДжеком фиксить недостаточно? Я всю автозагрузку пофиксил. А как это может помешать загрузиться винде?
это не автозагрузка
и лечить систему АВЗтом
Блин, не могу вспомнить где, но недели 2 назад видел в сети предупреждение о появлении этого вируса-опасайтесь мошенников бла, бла, бла. Там был какой-то предположительный алгоритм войны с ним.
DanielK
18.08.2011
Удалить - не проблема, винда потом не грузится.
ISOpter
18.08.2011
зачем вы запороли машину?!? Надо было дамп снять и отдать на растерзание кому-нибудь, а уж затем винду переустанавливать! ))
DanielK
18.08.2011
Психанул.
ch@os
18.08.2011
Значит делитесь адресом сайта Ж) Можно залезть и выцепить его с виртуальной машины.
DanielK
18.08.2011
Вот Вы взрослый человек, слушайте такую историю - есть у меня знакомые, семья, мама и сын-инвалид, постоянно у компа. Были гости, он у всех на виду гонял в NFS c лицензионного диска, вдруг сверху падает баннер с Вашей фотки, который на синем фоне и со статьёй УК внизу.

Справедливости ради на тот момент никакого антивируса не стояло. Модем был настроен роутером.

Сказки по-Вашему? Тогда диалог можно прекращать.
ch@os
19.08.2011
Баннер с моей фотки сам не падает. Я его несколько раз ловил. Он копирует себя на комп, подменяет userinit, прописывается шеллом, и а автозагрузку. А потом роняет шелл, после перезапуска которой мы наблюдаем это безобразие. И заражение происходит именно с сайта.

Кстати если прописать на ветку winlogon в реестре запрет на запись для всех кроме System то в большинстве случаев винлокер жестоко обламывается.

Вот поэтому Ваш вирус у меня такой интерес и вызвал. Ибо если локеры уже скомбинировали с червями то грядет большая жопа для пользователей,
DanielK
19.08.2011
Я Вам эту историю не пересказываю, я этот баннер сам потом удалял, и ставил потом лицензионного Каспера, ещё был случай, одна тётя в "Асе" с дочкой переписывалась, также был не открыт ни один браузер. И баннер этот я удалял раз двадцать, бывает остаётся впечатление, что другой какой-то разработчик, немного по-другому себя ведёт, но то, что он может попасть на комп при закрытых браузерах я твёрдо знаю.
Я вас правильно понял, что вы описываете некий вирус, который попадает на компьютер при следующих условиях:

а) на компьютере в момент заражения не запущен ни один браузер
б) компьютер подключен к Интернету через роутер

Да?
DanielK
19.08.2011
Не некий, а, конкретно вот этот вот forum.kaspersky.com/lofiversion/index.php/t206833.html открылся во время игры в NFS c диска, не в онлайне. Антивируса на тот момент никакого не стояло, модем был настроен роутером и включён.


Я пост не про это написал, у меня винда после удаления баннера не грузилась, решил совета попросить, а вышел вечер распросов, и ни одного конктерного совета, как, например вот этот : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options -- сотрите там раздел userinit.exe

и тот не с нашего форума, а с дрвебовского, и не мне ))))
DanielK
19.08.2011
Кстати, вчера часа полтора специально лазил по всем подряд порно сайтам, два раза с Вашей фотки поймал, а этот, как назло, не ловится.
Artr
19.08.2011
ну хоть время неплохо провел:)
DanielK
19.08.2011
О, да!
FreeCat
19.08.2011
)))))).
DanielK
20.08.2011
Да, тут выше предположили, что баннер был пойман в предыдущем включении, а раскрылся после переподключения. Вот этот вариант, наверное, верный, а был я на сайтах, где смотрел результаты футбола, заново там побывал, ничего не поймал.
Лечил буквально позавчера такой же, на Samsung R530 c Win7.
Cначала поменял userinit и taskmgr на новые, не глядя на всякий случай.
Потом в ветке HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon, Shell, убрал хрень и прописал explorer.exe
Просканировал касперским ремовал толом с CD, каспер в графическом режиме не загрузился только в текстовом.
После решил восстановить систему с рикавери раздела.
После этого винда грузится перестала, выскакивая постоянно в перезагрузку.
Потом с установочного Win7 HB диска откатил систему на самую раннюю точку восстановления.
Помогло, винда загрузилась. Просканировал AVZтом, потом запустил на ночь Др. Веб курейт с CD,
который говорят нашел трёх зверей, ноут не мой, я не видел уже каких. На ноуте стоял DrWeb годовой.
Говорят приежал в гости ребёнок игрался, а на следующий день после включения получили банер.
Сейчас говорят всё работает нормально.
DanielK
20.08.2011
Не, друг, не этот.

У него не в шелле был главный экзэшник, а в Run. Вот фото этого баннера radikal.ru/F/s60.radikal.ru/i168/1108/08/ee62d46281fd.jpg.html
картинка один в один, и файлик svh0st.exe стукался в инет после перезагрузки, интернет был отключен.
Это было до прогона Каспером, может он его потом убил.
Смотрел то я ветки,
hklm\software\microsoft\windows nt\current version\winlogon -> shell [string] explorer.exe
hklm\software\microsoft\windows nt\current version\winlogon -> userinit [string] C:\WINDOWS\system32\userinit.exe,
hklm\software\microsoft\windows nt\current version\windows\AppInit_DLLs
hklm\software\microsoft\windows nt\current version\image file execution options\explorer.exe
hkcu\Software\Microsoft\Windows\CurrentVersion\Explorer\StuckRects2
hkcu\Software\Microsoft\Windows\CurrentVersion\Explorer\Streams
hkcu\Software\Microsoft\Windows\CurrentVersion\Explorer\StreamsMRU
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
но правил одну первую
периодически знакомые приносят с разными картинками, сам удивился что такую ещё не видел и просят так скромно 300 руб.
Mussa All
20.08.2011
Как вы еще умудряетесь эти санные баннеры ловить? У меня в7/сп1/упд/нод32/лэст апдейтс так сказать и с ноября прошлого года до 26 апреля НЕ БЫЛО НИ ЕДИНОГО БАННЕРА!!! НИ ЕДИНОГО!!

БАННЕРЫ - для санных лузеров!
DanielK
20.08.2011
Ты сделал мой день! Спасибо, дружищще!

Люди спрашивают совета на технофоруме, что бы такие, как ты насрали им в душу! Спасибо, ты оправдал мои ожидания!
zormax
20.08.2011
Не обращайте внимания, это ему NOD32 мозги засрал, что в багдаде всё спокойно :-D
DanielK
20.08.2011
Фан NODa? Это круто!
ch@os
20.08.2011
Бгггг... Ж)
БАННЕРЫ - для санных лузеров! Бедные бобслеисты, занявшие непризовые места. Им ежедневно приходится наблюдать баннеры на своих компах.
DanielK
20.08.2011
Такие шутки не для нанешнего поколения школьников - повальная безграмотность. Он, наверное, сам не понял, чего написал)))
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.