--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Новый вирус ! Напрочь убивает загрузку ОС.

Сисадминское
12
36
С друзьями на NN.RU
В социальных сетях
Поделиться
Mastik
10.12.2009
Сколько вирусов видел, большинство поддавались лечению или хотя бы было видно что просто бесполезно. Но тут бессилен:
Стоит Avira (к ней не чего плохо не имею, все ловит :) )
При поиске файло, как обычно выкинуло на сайт порно, сразуже запищала Avira об опасных файлах, и что они, мн\еня поразили в системные каталоги пишутся, причем несколько и еще куда то там. Я конечно же по умолчанию, просто заблокировал доступ (этонаверно была моя ошибка, надо было удалить выбрать.)
После этого, обычная табличка с внизу экрана : Доступ в инет заблокирован..... отправте смс.... и как обычно в низу приписка, что может принеси вред системе. И отсчет пошел, потом на нуле прекратился - перзагрузки не было.
Я по шуршал, нашел файл к которому нет доступа и решил перезагрузиться.
И ВСЕ !
Ошибка 0x0000007B мелькнет на 1 сек в самом начале и reset.
Дампы не создются и что делать не знаю.
Что сделал:

практически все :)
заметил что при команде FIXMBR пишет что у вас не стандартая загрузочная запись. Далее что записала новую, но опять при команде тоже самая - запись не стандартная.
Пробовал Acronis востановить MBR, востановил ,но также все.
И как же быть ?
а может быть такой вариант, что этот вирус коцает бутсектора?
durashki
10.12.2009
Наверно скачать ИСО образ КуреИТ. Просканить им. А потом менять авиру. Она до сих пор не видет модификацию Кидо с файлами khu и т.д.
ага )
корпорация красных зонтиков не только бесплатная, но и беспантовая )))
s.d.s
10.12.2009
Загрузиться с установочного диска
Выбрать пункт восстановление
fixmbr
fixboot
listsvc
Просмотреть все службы/драйвера
Disable'ом отключить подозрительные
Для надежности можно из папки i386 дистриба заменить текущие системные файлы на диске - NTDETECT.COM ntldr ntdll.dll kernel32.dll ...

либо искать всякие лив/хелп/рековери-cd с лечилками
Mastik
10.12.2009
Вообщем восстановил. Хотя вчера часа 3-4 бился.
Просто у меня не было оригинального ERD Commandera.
А были всякие Alkida и WinPE. В них все не то - не могут они оригинально грузится в определенную установке Винды, не все разделы реестра видят, к примеру Control Set, только его копии. И не видели точек восстановления.
Был iso образ ERD, но с флешки при монтирования ISO не пошел, видать драйвера надо в него внедрять. Всякие PE грузятся с флехи, а то что надо нет.
Нашел диск и записал - прост диска чистого не было.
Вообщем что за вирус не нашел, но перед восстановлением раздел забекапил, для досуга :)
Mastik
10.12.2009
Вот что было заменено у меня.
В принципе почти догадался, т.к. дампы не создавались и система, как я понял, теряла диск :)

В файле 'C:\WINDOWS\system32\dllcache\atapi.sys'
был обнаружен вирус или вредоносная программа 'TR/Protector.c.1' [trojan].
Выполняемое действие: Запретить доступ

В файле 'C:\WINDOWS\Temp\~TM23.tmp'
был обнаружен вирус или вредоносная программа 'TR/Crypt.XPACK.Gen' [trojan].
Выполняемое действие: Запретить доступ

В файле 'C:\WINDOWS\Installer\{ffffffff-F03B-4b40-A3D0-F62E04DD1C09}.exe'
был обнаружен вирус или вредоносная программа 'TR/Dropper.Gen' [trojan].
Выполняемое действие: Запретить доступ
вирус-самоубийца - заражает системный файл, закрывая доступ к жесткому диску, на котором он сам же и живёт...
Автор вируса - олбанец? :о)
Doch2r
10.12.2009
недавно отловил трояна, который тоже подсаживался к atapi.sys, но не мешал его функционированию, зато гарантированно попадал в память и начинал творить всякое
psvic
10.12.2009
если я правильно понял доступ к диску пропал после того как на вирус антивирь накинулся, потому и глюкнуло все. Т.е. пока не трогали вирье, тот сидел и молча делал свои грязные делишки. Это как в свое время вирь onehalf шифровал данные на диске, после того, как половину винта зашифровывал начинал выводить diz is onehalf :). Так вот, если просто так грохнуть вирь - пропадал доступ к зашифрованным данным, поэтому вроде еще дохтур веб тогда утиль сделал, которая дешифровала данные.
Mastik
11.12.2009
Не, после сообщения антивирусом что в atapi.sys, я просто запретил доступ. Надо было удалить "что то". Я еще работал после этого, но потом решил сам ребутнуться и ......
Mastik
10.12.2009
Вот что было заменено у меня.
В принципе почти догадался, т.к. дампы не создавались и система, как я понял, теряла диск :)

В файле 'C:\WINDOWS\system32\dllcache\atapi.sys' <\b>
был обнаружен вирус или вредоносная программа 'TR/Protector.c.1' [trojan].
Выполняемое действие: Запретить доступ

В файле 'C:\WINDOWS\Temp\~TM23.tmp'
был обнаружен вирус или вредоносная программа 'TR/Crypt.XPACK.Gen' [trojan].
Выполняемое действие: Запретить доступ

В файле 'C:\WINDOWS\Installer\{ffffffff-F03B-4b40-A3D0-F62E04DD1C09}.exe'
был обнаружен вирус или вредоносная программа 'TR/Dropper.Gen' [trojan].
Выполняемое действие: Запретить доступ
Mastik
10.12.2009
Извиняюсь....
Это не вирус - это интернет что то... Не отправлялось, а потом сразу несколько раз :)
pjzon
10.12.2009
))))))))))
Обнаружен новый вирус - постит сразу 7 мессаг :)
Yupi
10.12.2009
угу, детектится как Forum-Flooder.Win32.NN.RU.7 )
Odavid
11.12.2009
Может, у Вас Trojan.Encoder.19 - блокировка системы, шифровка файлов и требование денег по смс?
Зайдите на сайт DrWeb, найдите "te19decrypt", скачайте и запустите (описание есть).
И пользуйтесь либо несколькими бесплатными антивирями, либо хорошим платным.
И проверяйтесь периодически CureIt DrWeb - очень полезная бесплатная штука, особенно её сетевая версия, придает уверенности и здоровый румянец ))
У меня после такого вируса БИОС перестал видеть жёсткие диски. Что делать?
А ссылочку на сайт можно?

О таких вирусах только слышать доводилось. Хочется потестировать свою систему (предварительно сделав бэкап, есно).

А вообще - бекап всегда рулит. Времени отнимает совсем немного, а пользы от него, между прочим, целый вагон.
Saradon
13.12.2009
Вот и где вы эти вирусы берёте? Ни одного ещё в глаза не видел!
Cherdak
13.12.2009
Не по тем сайтам ходишь)
FreeCat
14.12.2009
Даже стесняюсь спросить по каким надо))) ....
Cherdak
14.12.2009
Вероятно Mastik знает)
Cherdak
13.12.2009
+
Бэкап Акронисом с форматированием диска С.
10 минут и новая система без глюков.
Гонять вирусы - последнее дело, деже если его найдешь и удалишь.
Все равно нагадить успевает
новая гадость
14.12.2009
вот еще гадость появилась: требует активацию некоей хрени под названием "ilite net accelerator" через смс есс-но и начинает отсчет времени 3 часа. вызывает ошибку в касперском и блокирует его. автоматом меняет разрешение так, чтобы это окошко было во весь экран и всегда поверх других прог. отключает регедит и таскменеджер, причем вылазит даже в безопасном режиме
может вышли какие-нибудь лечилки, а то систему переставлять не охота?
Saradon
14.12.2009
Блин, дайте хоть ссылочку на какой-нибудь вирус...
Хоть в глаза его хоть раз увидеть!
FreeCat
14.12.2009
У мня где-то валялся блокер, снятый с клиентского компа))) ...
Mastik
14.12.2009
Забирайте с веже испеченный вирус. Пароль на архив: 1
Отпишитесь как запустите этот файл :)
К сообщению прикреплен файл:
18179170-siszyd32.rar   (19 Kb)   Скачать файл
Собсно вот.

Дальше запускать не стал - неинтересно уже. Стала бы эта сцуко тело качать - на фаере бы прибилась, типа второй эшелон. Есть ещё и третий... ... и пятый...
Saradon
14.12.2009
Балин, ачкова!
А чё он делает хоть? Просто пакостит, или систему убивает?
Вирус данный особой вредности не представляет. Самое страшное, что может случиться - ну переформатировать винт потом придётся, по выходу из тюрьмы, мелочи какие... порнуху, конечно, придётся качать заново :)
Saradon
14.12.2009
Ну, вот, наверное, потому я никогда и не видел вирусов...
)))))))))))))))))))))))
Pterix
14.12.2009
Повезло)))
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.