--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Убить вирус

4
26
С друзьями на NN.RU
В социальных сетях
Поделиться
NOD32 уже третий день сообщает, что нашел троян во вновьсозданном файле.
Каждый раз это один и тот же вирус в одних и техже трех файлах. В сообщении он каждый раз торжественно сообщает, что файл перемещен в карантин и при сканировании ничего в системе больше не находит. По прошествие некоторого времени все три файла вновь автоматом создаются и снова перемещаются в карантин.
Разработчикам уже все отправил, что он просил, базу обновил, толку - ноль.
Вопрос - у меня руки кривые или антивирус сменить надо?
Попробуй драугими антивирусами эти файлы проверить. Рекомендую DrWEB и Касперского. Также у многих анитивирусных компаний есть он-лайн проверка на вирусы. Вот и подсунь им эти файлы...
Alex5252
27.01.2007
попробуй загрузиться в безопасном режиме и из него полечить вирусы
Хрюкин.
27.01.2007
Дядя Степа писал(а)
Вопрос - у меня руки кривые или антивирус сменить надо?

Ни то, ни другое. Проверь, что у тебя сидит в автозагрузке.
McLane
27.01.2007
+1
C автозагрузкой все впорядке. Я ее вручную всегда редактирую, а то полюбили производители что-то на каждую бестолковую программу пару резидентов в автозагрузку пхать. Просканил на всякий - ничего.
Сейчас Авастом пытаюсь его изловить, пока Каспер качается.
Хрюкин.
28.01.2007
Ты уверен, что ВСЮ автозагрузку проверил?
Конечно не уверен. Я радист, а не программер :)
1020
27.01.2007
что за зверь попался? погляди в нете где он живет и что он делает, и сразу станет ясно что делать
Alex5252
27.01.2007
Ага.. Еще дизассемблирование неизвестных прог помогает.
Мне нечем. К тому же я в программировании не силен, а потому пользуюсь исключительно ламерскими методами :)
1020
28.01.2007
нах-это бесполезно юзеру простому. пусть касперский лучше :)
Обязательно бы глянул, если бы записал название :)
От чего зависит периодичность его повления я не знаю. Пока что не появляется.
Я уже целью задался его добить- так что как бы там нибыло завтра ему все равно не жить.
Идея, кстати, хорошая. Давно уже надо было посмотреть с чем дело имею.
Со временем проблема только.
Viktr
28.01.2007
Дядя Степа писал(а)
Вопрос - у меня руки кривые или антивирус сменить надо?

И то и другое! :)))))))))))) Шутка!!!
Как диплом продвигается?
А с вирусами смотри аккуратнее - у меня у друга приснопамятный WinCih за два дня до защиты курсовой винт порушил пришлось срочно восстанавливать!
С дипломом все просто замечательно :)
У нас трое к защите не допустились - неделю им сроку дали, чтобы дипломы переделать.
Защита у меня теперь на пятницу отложилась. Хоть отдохнул пару дней.
Я, кстати, его весь перекроил уже. У меня теперь приемник ГЛОНАСС в проект добавился, датчики уровня топлива и голосовая связь через спутник.
Стоит теперь все на порядок дороже, но окупается в течение первых двух месяцев :)
Это еще по самым скромным подсчетам.
Диплом я на всякий сучай на 3 винтах и флешке храню.
rh9
28.01.2007
прикольный диплом, а как с точностью глонасс, координаты не скачут метров на 50?
Они и на больше могут скакать, пока все спутники не запустят :)
Я ж говорю - все равно судовладельцы к 2008 будут ОБЯЗАНЫ отечественную систему на бортк иметь. Потоу совмещеный приемник в разработку и включил. Пока что приоритетным каналом будет Navstar, когда ГЛОНАСС развернется на полную - естественно он. У нашей системы точность изначально выше в силу многочастотности.
Viktr писал(а)
приснопамятный WinCih


OneHalf гораздо прикольнее. ;-)
GPRSnik
28.01.2007
у тебя комп в сети?
Практически постоянно.
Утро вечера мудренее- вспомнил как вирус назывался.
Что-то типа MedBoot или вроде того. Файлы везде создавал setup.exe
Кстати, можете уже бросать в меня камни - у меня файрвол до сих пор не установлен. Сначала ставить нечего было, потом влом, а потом некогда. Так и сижу с открытыми портами.
GPRSnik
28.01.2007
я к тому, что может кто из локалки заразился с правами на твой комп... и пишет на все компы по сетке в автозапуск...
зайди в фильтрацию tcp, настрой фильтры только на 53 и 80 порты... и будет тебе счастье на первое время...
советую KIS6 от каспера ))
Хрюкин.
28.01.2007
GPRSnik писал(а)
я к тому, что может кто из локалки заразился с правами на твой комп... и пишет на все компы по сетке в автозапуск...
зайди в фильтрацию tcp, настрой фильтры только на 53 и 80 порты... и будет тебе счастье на первое время...
советую KIS6 от каспера ))
Это ничего не даст. Порядка 90 процентов заражений происходят через уязвимости браузеров. Кстати, зачем на _стороне_ Степана оставлять порт 80 я так и не понял ;-)))
Хрюкин.
28.01.2007
Удали файлы. Запрети на уровне НТФС создание файлов в данном каталоге. Включи аудит запрещенных действий с файлами. Перезгрузись. В журнале увидишь, какой процесс попытался создать файл. Далее найдешь источник процесса и убьешь его.
mih
29.01.2007
может через уязвимость какую лезет?
Уже ничего не лезет :)
Забил насмерть вместе с офисом и акробатом :)
Узнал я, наконец, что уменя за гад сидит.
Разрешите представить: Win32:Horst
Я оказыватся кучу его модификаций только побил вчера.
Сегодня опять появился под другим именем. (Horst-GV)

Вот, что в нете о нем выкопал:


Win32.Horst без сомнения является в настоящее время одной из главных угроз для пользователей. Это довольно сложный многокомпонентный троянец, оснащенный руткитом и использующий различные полиморфные технологии для осложнения детектирования антивирусными программами.

Признаки наличия вируса

После 5-10 сек. Как открываешь соединение Интернета
Тебе в процесс кидается 2 файла:
*exmodul32d.a.exe (где * любое число до 99)
*exinjs.e.exe (где * любое число до 99)

Они находятся в папке: C:\Documents and Settings\ВАШЛОГИН\Local Settings\Temp\

Чем плох вирус:
1. После загрузки этих 2ух файлов Интернет не работает, но подключение активно.
2. файл *exmodul32d.a.exe начинает кушать много памяти.

Про лечение вируса win32.horst и его модификации и не только

запустите hijackthis и убейте сервис
O23 - Service: Windows Log - Unknown owner - C:\WINDOWS\system32\nvsvcd.exe
либо каким то другим способом
удалите файлы nvsvcd.exe из system32
setup.exe из сетевых шар, data.exe из temp
и smss.exe из system..., предварительно поубивав эти процессы.
поудаляйте из реестра весь мусор с ними связанный
поищите файлы *exmodul32 и *exinjs, либо созданные подобным образом и тоже поубивайте...

Запустите Regedit и посмотрите файлы, которые загружаются из следующих веток реестра:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
................


P.S. У меня в памяти ни один из вышеуказанных процессов не сидел. Видимо этот гад еще и названия процессов менять научился.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.