4460 - на Sp2
#1
Отправлено 29 Декабрь 2009 - 14:15
Начну с начала =)
Не так давно мне попался вирус "ilite net acelerator"... поскольку вирусаим приходиться заниматься часто... взяла свою аптечку СисАдмина и пошла к другу исцелять...
Но не тут-то было... перепробовав много всяикх способов... поудаляв вручную все что вызывало подозрение... позапускав все что могло запуститься (а могло малое даже переименованое) решила проще переставить... (благо у людей был образ системы)...
Теперь к сути.
Вчера в пн. мне пришлось столкнуться с еще одной модификацией данного вируса Download Master. На компьютере много прикладных программ и сама система предустановлена... дисков востановления нет... сносить нельзя...
Перезапускала все что можно HJ AVZ GMER реакции нет... пробовала переименовывать в explorer.com в fffff.bat ноль на массу...
Создала пользователя с ограничеными правами... из под него мне удалось скопировать на рабочий стол папку с утилитами... было много переименований....
Потом вошла под админкой...
Помятуя что недавно симптом отключеного диспетчера задач мне встречался в вирусе sality, запустила утилиту sality_off активировался пункт "диспетчер задач" и заработал буфер обмена... переименовала taskman.exe в 123456.com но =) появляеться всегда новый taskman.exe =)
HJ после переименования в 123.com запустился, но неможет создать лог... при попытке создать его происходит рибут. Если на запрос хайджека про создание лога ответить нет... то рибута не происходит, но и неполучаеться сделать лог...
Др.веб обновлялся до пн. базы были свежайшие(лицензия официальная)
Как выгрузить с HJ лог руками?
#2
Отправлено 29 Декабрь 2009 - 14:23
#3
Отправлено 29 Декабрь 2009 - 14:26
hijackthis /autolog - сканирование, с автоматическим сохранением и открытием лога.
Если сделать авто лог происходит рибут...с темже самым запросом да нет отмена
#4
Отправлено 29 Декабрь 2009 - 14:30
hijackthis /autolog - сканирование, с автоматическим сохранением и открытием лога.
Если сделать авто лог происходит рибут...с темже самым запросом да нет отмена
А если не сохранять, а открыть окно с результатами сканирования и скриншот снять?
#5
Отправлено 29 Декабрь 2009 - 14:30
1)Если переассоциировать открытие лога например на акельпад (txt,log)hijackthis /autolog - сканирование, с автоматическим сохранением и открытием лога.
Если сделать авто лог происходит рибут...с темже самым запросом да нет отмена
2)все таки переименовать в pif
3)maxic выше написал
#6
Отправлено 29 Декабрь 2009 - 14:47
1)Если переассоциировать открытие лога например на акельпад (txt,log)hijackthis /autolog - сканирование, с автоматическим сохранением и открытием лога.
Если сделать авто лог происходит рибут...с темже самым запросом да нет отмена
2)все таки переименовать в pif
3)maxic выше написал
1) Он удаляет лог =) или скрывает его от программы HJ даже если руками создать файл hijackthis.log он пропадает в 2 секунды
2) переименование в pif имеет такой же эффект как и в *.com .bat
3)Качество скринов =(


Прикрепленные файлы:
#7
Отправлено 29 Декабрь 2009 - 14:50
что то типо
C:\RECYCLER\ S-5-3-42-2819952290-8240758988-879315005-1013\sndrv.exe
Как это сделать http://wiki.drweb.com/index.php/Скрытые_процессы
Ну или с другой оси или LiveCD
Сообщение было изменено mrbelyash: 29 Декабрь 2009 - 15:01
#8
Отправлено 29 Декабрь 2009 - 14:58
Что лучше положыть в карантин? и отправить на препарирование?Там в HJ есть ссылка на файл в корзине его нужно оттуда достать
что то типо
C:\RECYCLER\ S-5-3-42-2819952290-8240758988-879315005-1013\sndrv.exe
Как это сделать http://wiki.drweb.com/index.php/Скрытые_процессы
Ну или с дугой оси или LiveCD
Или просто убить?
#9
Отправлено 29 Декабрь 2009 - 14:59
Что лучше положыть в карантин? и отправить на препарирование?Там в HJ есть ссылка на файл в корзине его нужно оттуда достать
что то типо
C:\RECYCLER\ S-5-3-42-2819952290-8240758988-879315005-1013\sndrv.exe
Как это сделать http://wiki.drweb.com/index.php/Скрытые_процессы
Ну или с дугой оси или LiveCD
Или просто убить?
В вирлаб отправить.
Личный сайт по Энкодерам - http://vmartyanov.ru/
#10
Отправлено 29 Декабрь 2009 - 15:09
Там в HJ есть ссылка на файл в корзине его нужно оттуда достать
что то типо
C:\RECYCLER\ S-5-3-42-2819952290-8240758988-879315005-1013\sndrv.exe
Как это сделать http://wiki.drweb.com/index.php/Скрытые_процессы
Ну или с другой оси или LiveCD
Есть онлайн форма отправки на вирлаб? (никогда раньше не доводилось) http://www.virustotal.com/ru/ - сюда?
По воводу sndrv.exe отправлять с темпами?
Прикрепленные файлы:
#11
Отправлено 29 Декабрь 2009 - 15:22
разумеется. Прислать вирус вверху каждой страницы форумаЕсть онлайн форма отправки на вирлаб?
#12
Отправлено 29 Декабрь 2009 - 15:26
то есть не запускаются даже переименованные? тогда вот это странно:Перезапускала все что можно HJ AVZ GMER реакции нет...
запустила утилиту sality_off
Др.веб обновлялся до пн. базы были свежайшие(лицензия официальная)
тоже на запускается? а cureit?
а остальное по правилам этого раздела?HJ после переименования в 123.com запустился
#13
Отправлено 29 Декабрь 2009 - 15:30
OgnePtaX
то есть не запускаются даже переименованные? тогда вот это странно:Перезапускала все что можно HJ AVZ GMER реакции нет...
запустила утилиту sality_off
Др.веб обновлялся до пн. базы были свежайшие(лицензия официальная)
тоже на запускается? а cureit?а остальное по правилам этого раздела?HJ после переименования в 123.com запустился
Говорю же ЛОГ невыгрузить уходит в рибут... салити с расширением com...
Курейт др веб сканер незапускаються... щас выдираю sndrv и через линёвую тачку отправляю на припарирование
#14
Отправлено 29 Декабрь 2009 - 15:34
А через батники по правилам ? а в safe mode? а gmer, RkU с расширением com, scr ? правила прочтите, пожалуйста.Курейт др веб сканер незапускаються...
#15
Отправлено 29 Декабрь 2009 - 15:44
ЧИТАЛА. Делала, нет не запускаеться... прочитайте выше ПОЖАЛУЙСТАOgnePtaX
А через батники по правилам ? а в safe mode? а gmer, RkU с расширением com, scr ? правила прочтите, пожалуйста.Курейт др веб сканер незапускаються...
#16
Отправлено 29 Декабрь 2009 - 15:54
внимательно читал.прочитайте выше ПОЖАЛУЙСТА
HJ после переименования в 123.com запустился
салити с расширением com... запустился
а gmer, RkU, cureit с расширением com, scr - не хотят? и ничего не пишут при запуске?
задумался...
#17
Отправлено 29 Декабрь 2009 - 16:11
OgnePtaX
внимательно читал.прочитайте выше ПОЖАЛУЙСТА
HJ после переименования в 123.com запустился
салити с расширением com... запустился
а gmer, RkU, cureit с расширением com, scr - не хотят? и ничего не пишут при запуске?
задумался...
=) Могу видос прислать с попытками =))) Но да НИЧЕГО не пишет... очень похоже что он гасит все с заголовками типа дрвеб HJ
Я честно не знаю...
все делала по ману, и больше... осталось только желание наложыть проклятье на написавшего вирус...
#18
Отправлено 29 Декабрь 2009 - 16:21
http://wiki.drweb.com/index.php/Если_что-то_отключено
начните с утилиты (Если вы обычный пользователь, и не хотите заниматься ручной работой... ) - с расширением com, scr , после рестарта в safe mode идите. regedit запустится ?
#19
Отправлено 29 Декабрь 2009 - 16:23
Во-во. Совершенно аналогичное состояние.осталось только желание наложыть проклятье на написавшего вирус...
И, если честно, со вчерашнего дня я как раз этим и занимаюсь.
#20
Отправлено 29 Декабрь 2009 - 16:24
Во-во. Совершенно аналогичное состояние.осталось только желание наложыть проклятье на написавшего вирус...
И, если честно, со вчерашнего дня я как раз этим и занимаюсь.
Пишите в милицию :-)
Личный сайт по Энкодерам - http://vmartyanov.ru/



