Перейти к содержимому


Фото
- - - - -

4460 - на Sp2


  • Please log in to reply
71 ответов в этой теме

#1 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 14:15

Доброго времени суток.

Начну с начала =)

Не так давно мне попался вирус "ilite net acelerator"... поскольку вирусаим приходиться заниматься часто... взяла свою аптечку СисАдмина и пошла к другу исцелять... 

Но не тут-то было... перепробовав много всяикх способов... поудаляв вручную все что вызывало подозрение... позапускав все что могло запуститься (а могло малое даже переименованое) решила проще переставить... (благо у людей был образ системы)...

Теперь к сути. 

Вчера в пн. мне пришлось столкнуться с еще одной модификацией данного вируса Download Master. На компьютере много прикладных программ и сама система предустановлена... дисков востановления нет... сносить нельзя... 

Перезапускала все что можно HJ AVZ GMER реакции нет... пробовала переименовывать в explorer.com в fffff.bat ноль на массу...

Создала пользователя с ограничеными правами... из под него мне удалось скопировать на рабочий стол папку с утилитами... было много переименований.... 

Потом вошла под админкой...

Помятуя что недавно симптом отключеного диспетчера задач мне встречался в вирусе sality, запустила утилиту sality_off активировался пункт "диспетчер задач" и заработал буфер обмена... переименовала taskman.exe в 123456.com но =) появляеться всегда новый taskman.exe =)

HJ после переименования в 123.com запустился, но неможет создать лог... при попытке создать его происходит рибут. Если на запрос хайджека про создание лога ответить нет... то рибута не происходит, но и неполучаеться сделать лог...

Др.веб обновлялся до пн. базы были свежайшие(лицензия официальная) 

Как выгрузить с HJ лог руками?

#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 29 Декабрь 2009 - 14:23

hijackthis /autolog - сканирование, с автоматическим сохранением и открытием лога.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 14:26

hijackthis /autolog - сканирование, с автоматическим сохранением и открытием лога.


Если сделать авто лог происходит рибут...с темже самым запросом да нет отмена

#4 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 182 Сообщений:

Отправлено 29 Декабрь 2009 - 14:30

hijackthis /autolog - сканирование, с автоматическим сохранением и открытием лога.


Если сделать авто лог происходит рибут...с темже самым запросом да нет отмена


А если не сохранять, а открыть окно с результатами сканирования и скриншот снять?

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 29 Декабрь 2009 - 14:30

hijackthis /autolog - сканирование, с автоматическим сохранением и открытием лога.


Если сделать авто лог происходит рибут...с темже самым запросом да нет отмена

1)Если переассоциировать открытие лога например на акельпад (txt,log)
2)все таки переименовать в pif
3)maxic выше написал
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 14:47

hijackthis /autolog - сканирование, с автоматическим сохранением и открытием лога.


Если сделать авто лог происходит рибут...с темже самым запросом да нет отмена

1)Если переассоциировать открытие лога например на акельпад (txt,log)
2)все таки переименовать в pif
3)maxic выше написал


1) Он удаляет лог =) или скрывает его от программы HJ даже если руками создать файл hijackthis.log он пропадает в 2 секунды


2) переименование в pif имеет такой же эффект как и в *.com .bat

3)Качество скринов =(

Отправленное изображение


Отправленное изображение

Прикрепленные файлы:

  • Прикрепленный файл  PH_71.jpg   223,1К   25 Скачано раз
  • Прикрепленный файл  PH_72.jpg   235,24К   23 Скачано раз


#7 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 29 Декабрь 2009 - 14:50

Там в HJ есть ссылка на файл в корзине его нужно оттуда достать
что то типо
C:\RECYCLER\ S-5-3-42-2819952290-8240758988-879315005-1013\sndrv.exe

Как это сделать http://wiki.drweb.com/index.php/Скрытые_процессы
Ну или с другой оси или LiveCD

Сообщение было изменено mrbelyash: 29 Декабрь 2009 - 15:01

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#8 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 14:58

Там в HJ есть ссылка на файл в корзине его нужно оттуда достать
что то типо
C:\RECYCLER\ S-5-3-42-2819952290-8240758988-879315005-1013\sndrv.exe

Как это сделать http://wiki.drweb.com/index.php/Скрытые_процессы
Ну или с дугой оси или LiveCD

Что лучше положыть в карантин? и отправить на препарирование? 

Или просто убить?

#9 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Декабрь 2009 - 14:59

Там в HJ есть ссылка на файл в корзине его нужно оттуда достать
что то типо
C:\RECYCLER\ S-5-3-42-2819952290-8240758988-879315005-1013\sndrv.exe

Как это сделать http://wiki.drweb.com/index.php/Скрытые_процессы
Ну или с дугой оси или LiveCD

Что лучше положыть в карантин? и отправить на препарирование? 

Или просто убить?


В вирлаб отправить.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#10 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 15:09

Там в HJ есть ссылка на файл в корзине его нужно оттуда достать
что то типо
C:\RECYCLER\ S-5-3-42-2819952290-8240758988-879315005-1013\sndrv.exe

Как это сделать http://wiki.drweb.com/index.php/Скрытые_процессы
Ну или с другой оси или LiveCD




Есть онлайн форма отправки на вирлаб? (никогда раньше не доводилось) http://www.virustotal.com/ru/ - сюда?

По воводу sndrv.exe отправлять с темпами? 

Прикрепленные файлы:

  • Прикрепленный файл  PH_73.jpg   190,96К   28 Скачано раз


#11 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 29 Декабрь 2009 - 15:22

OgnePtaX

Есть онлайн форма отправки на вирлаб?

разумеется. Прислать вирус вверху каждой страницы форума

#12 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 29 Декабрь 2009 - 15:26

OgnePtaX

Перезапускала все что можно HJ AVZ GMER реакции нет...

то есть не запускаются даже переименованные? тогда вот это странно:

запустила утилиту sality_off

Др.веб обновлялся до пн. базы были свежайшие(лицензия официальная)


тоже на запускается? а cureit?

HJ после переименования в 123.com запустился

а остальное по правилам этого раздела?

#13 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 15:30

OgnePtaX

Перезапускала все что можно HJ AVZ GMER реакции нет...

то есть не запускаются даже переименованные? тогда вот это странно:

запустила утилиту sality_off

Др.веб обновлялся до пн. базы были свежайшие(лицензия официальная)


тоже на запускается? а cureit?

HJ после переименования в 123.com запустился

а остальное по правилам этого раздела?


Говорю же ЛОГ невыгрузить уходит в рибут... салити с расширением com... 


Курейт др веб сканер незапускаються... щас выдираю sndrv и через линёвую тачку отправляю на припарирование

#14 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 29 Декабрь 2009 - 15:34

OgnePtaX

Курейт др веб сканер незапускаються...

А через батники по правилам ? а в safe mode? а gmer, RkU с расширением com, scr ? правила прочтите, пожалуйста.

#15 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 15:44

OgnePtaX

Курейт др веб сканер незапускаються...

А через батники по правилам ? а в safe mode? а gmer, RkU с расширением com, scr ? правила прочтите, пожалуйста.

ЧИТАЛА. Делала, нет не запускаеться... прочитайте выше ПОЖАЛУЙСТА

#16 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 29 Декабрь 2009 - 15:54

OgnePtaX

прочитайте выше ПОЖАЛУЙСТА

внимательно читал.
HJ после переименования в 123.com запустился
салити с расширением com... запустился

а gmer, RkU, cureit с расширением com, scr - не хотят? и ничего не пишут при запуске?

задумался...

#17 OgnePtaX

OgnePtaX

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Декабрь 2009 - 16:11

OgnePtaX

прочитайте выше ПОЖАЛУЙСТА

внимательно читал.
HJ после переименования в 123.com запустился
салити с расширением com... запустился

а gmer, RkU, cureit с расширением com, scr - не хотят? и ничего не пишут при запуске?

задумался...


=) Могу видос прислать с попытками =))) Но да НИЧЕГО не пишет... очень похоже что он гасит все с заголовками типа дрвеб HJ


Я честно не знаю...

все делала по ману, и больше... осталось только желание наложыть проклятье на написавшего вирус...

#18 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 29 Декабрь 2009 - 16:21

OgnePtaX
http://wiki.drweb.com/index.php/Если_что-то_отключено

начните с утилиты (Если вы обычный пользователь, и не хотите заниматься ручной работой... ) - с расширением com, scr , после рестарта в safe mode идите. regedit запустится ?

#19 Elena Ph.

Elena Ph.

    Newbie

  • Posters
  • 33 Сообщений:

Отправлено 29 Декабрь 2009 - 16:23

осталось только желание наложыть проклятье на написавшего вирус...

Во-во. Совершенно аналогичное состояние.
И, если честно, со вчерашнего дня я как раз этим и занимаюсь.

#20 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Декабрь 2009 - 16:24

осталось только желание наложыть проклятье на написавшего вирус...

Во-во. Совершенно аналогичное состояние.
И, если честно, со вчерашнего дня я как раз этим и занимаюсь.


Пишите в милицию :-)

Личный сайт по Энкодерам - http://vmartyanov.ru/