
Думаю на Win32.hllw.shadow.based
#1
Отправлено 17 Июнь 2009 - 15:38
Кратко содержание:
На сервер DrWeb приходят сообщения об ошибки чтения файла ztowqa.dll в системной папке виндовс файл-сервера (Win2003 R2 SP2).
Попытался вручную запустить сканер на этом сервере. Поимел вылет.
Сделал логи.
1)HJ ругнулся 2 раза при старте.
2)RKU также показал сообщение.
3)GMER при начале работы не смог найти какую-то папку (я так понял системную не там искал)
Логи и скрины в прикрепленном архиве.
#2
Отправлено 17 Июнь 2009 - 15:47
#3
Отправлено 17 Июнь 2009 - 15:54
Просто руками устанавливать эти три обновления на все компы локалки оч. трудоемко (тем более надо по три раза перезагружаться). Может есть какой-нить msi-пакет для развертывания через групповые политики? ВСУСом пользоваться не могу, т.к. домен не имеет выхода в интернет.
А нельзя вычищать его поочереди на каждой машине?
#4
Отправлено 17 Июнь 2009 - 16:14
Не надо. Одного раза достаточно после накатывания всех трех.(тем более надо по три раза перезагружаться).
Можно и нужно. Но после очистки сразу нужно накатывать патчи.А нельзя вычищать его поочереди на каждой машине?
Борис А. Чертенко aka Borka.
#5
Отправлено 17 Июнь 2009 - 16:16
Плохо, конечно, что установленный на зараженную машину DrWeb не решает всех проблем, а как мне кажется должен... Или я ошибаюсь?
#6
Отправлено 17 Июнь 2009 - 16:18
А сначала накатить патчи, а потом вычищать можно?
А нельзя вычищать его поочереди на каждой машине?
Можно и нужно. Но после очистки сразу нужно накатывать патчи.
Возможно ли не отключаться от локальной сети при этих процедурах?
#7
Отправлено 17 Июнь 2009 - 16:22
1. На тех компах, которые "уже 2 или 3 раз", патчи стоЯт? Если нет - лечить будете бесконечно.Плюс ко всему удаление этого вируса происходит как-то очень трудоемко. Даже если я сейчас на зараженную машину установлю DrWeb, то не факт, что с первого скана я его удалю. На одной из машин я вычищаю его уже 2 или 3 раз, т.е. потратил часа 2-3 на обновление+скан (и это быть может не предел). Т.о. для того, чтобы обновить и вычистить все компы в средней локальной сети из 20-30 компов может потребоваться около 3 недель!!
2. Удаление Конфикера вручную занимает минут десять-пятнадцать.

3. Если Вы делаете "Полную" проверку системы, то это незачем. Достаточно стартовой и "Быстрой". И еще одной после перезагрузки. И 20-30 компов - это, извините, мелочь.

Какие проблемы не решает Доктор?Плохо, конечно, что установленный на зараженную машину DrWeb не решает всех проблем, а как мне кажется должен... Или я ошибаюсь?
Борис А. Чертенко aka Borka.
#8
Отправлено 17 Июнь 2009 - 16:23
Сначала патчи, потом все остальное. Иначе так и будете по 3 часа тратить.А сначала накатить патчи, а потом вычищать можно?
А нельзя вычищать его поочереди на каждой машине?
Можно и нужно. Но после очистки сразу нужно накатывать патчи.
Возможно ли не отключаться от локальной сети при этих процедурах?
#9
Отправлено 17 Июнь 2009 - 16:25
Вообще говоря, я совмещал процедуру лечения с накатыванием патчей. Одно другому не мешает. От локалки можно и не отключаться, но тогда, возможно, придется дважды сканить. Если загрузиться в безопасном режиме без сети, то сканируется только раз.А сначала накатить патчи, а потом вычищать можно?
Можно и нужно. Но после очистки сразу нужно накатывать патчи.А нельзя вычищать его поочереди на каждой машине?
Возможно ли не отключаться от локальной сети при этих процедурах?
Борис А. Чертенко aka Borka.
#10
Отправлено 17 Июнь 2009 - 16:32
Это как? Можно поподробнее?2. Удаление Конфикера вручную занимает минут десять-пятнадцать.
Какие проблемы не решает Доктор?Плохо, конечно, что установленный на зараженную машину DrWeb не решает всех проблем, а как мне кажется должен... Или я ошибаюсь?
Мне думалось, что Доктор сам должен вычистить и излечить всё после его установки на машину и разового прохода сканером в обычном (не безопасном) режиме.
#11
Отправлено 17 Июнь 2009 - 16:37
В данный момент у нас куплен пакет ES 10+1. Потом появились ещё 10 компов, которые были включены в локалку. Сегодня дозаказали ещё Доктора на оставшиеся станции. СтОит ли мне рвать ж..пу, пока идёт вся бюрократия и ко мне не пришли ключики на все компы локалки?
Т.е. я хочу сегодня/завтра/послезавтра вычестить все компы установкой патчей и сканом CureIt. Заморачиваться, как вы думаете? Или лучше подождать?
#12
Отправлено 17 Июнь 2009 - 16:39
Нормальный подход! И патчи еще от MS установить.Мне думалось, что Доктор сам должен вычистить и излечить всё после его установки на машину и разового прохода сканером в обычном (не безопасном) режиме.

#13
Отправлено 17 Июнь 2009 - 16:51
1. Загрузиться в сейфе.
Это как? Можно поподробнее?2. Удаление Конфикера вручную занимает минут десять-пятнадцать.
2. Дать команду DIR /AH %WINDIR%\system32\, файл *.dll с произвольным именем - это и есть наш суслик.
3. В Проводнике правый пальцем по этому файлу - "Безопасность", дать себе разрешения на полный доступ и убить файл.
4. Зачистить реестр:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - СПРАВА в ключе netsvcs убить службы с дивными именами (например, sjyfndjs).
Найти HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sjyfndjs, опять же дать себе права и грохнуть весь ключ. Возможно, это будет не одна такая запись.
Конфикер дроппается назад после удаления файла сканером. Поэтому после скана в нормальном режиме нужен второй скан после ребута. Вирус не активный, просто чтобы убить файл окончательно.Мне думалось, что Доктор сам должен вычистить и излечить всё после его установки на машину и разового прохода сканером в обычном (не безопасном) режиме.
Какие проблемы не решает Доктор?Плохо, конечно, что установленный на зараженную машину DrWeb не решает всех проблем, а как мне кажется должен... Или я ошибаюсь?
ЗЫЖ У меня была модификация Конфикера (ака Шедоу) - Авторанер.5555
Борис А. Чертенко aka Borka.
#14
Отправлено 17 Июнь 2009 - 16:53
Это пока спайдера не запаузили...Никто не жаловался.
Борис А. Чертенко aka Borka.
#15
Отправлено 17 Июнь 2009 - 16:54

#16
Отправлено 17 Июнь 2009 - 16:55
Это пока спайдера не запаузили...Никто не жаловался.
Это верно, но мы не про буратинов...

#17
Отправлено 17 Июнь 2009 - 17:00
Отпишитесь про результаты.Будем пробовать.

Борис А. Чертенко aka Borka.
#18
Отправлено 17 Июнь 2009 - 22:58
У меня есть небольшая сеть, где сейчас скорее всего заражены все компы.
Я подхожу к первому компу, захожу в безопасном режиме, ставлю патчи, вычищаю его полностью и снова загружаюсь в обычном режиме, входя в локальную "зараженную" сеть и в домен. Далее проделываю теже манипуляции с остальными компами по очереди.
Такой вариант подойдёт, как думаете? Т.е. не заразиться ли вылеченный комп снова при введении его обратно в сеть, где гуляет Win32.hllw.shadow.based?
Да, и ещё. Как бы сервер почистить даже и не знаю пока он падает от сканера: http://forum.drweb.com/index.php?showtopic=280792 (( По вашему личному опыту, как думаете, сколько времени может занять у разработчиков эта доделка?
#19
Отправлено 17 Июнь 2009 - 23:03
Только такой вариант и пройдет. Пропатченный комп заразиться заново не должен. ИМХО, пропаченный может заразиться только в том случае, если стоИт какая-то самосборка оси - там уже заранее все пропатчено и перепатчено.Такой вариант подойдёт, как думаете? Т.е. не заразиться ли вылеченный комп снова при введении его обратно в сеть, где гуляет Win32.hllw.shadow.based?

Борис А. Чертенко aka Borka.
#20
Отправлено 18 Июнь 2009 - 06:08
Забываем про пароль администратора...Пропатченный комп заразиться заново не должен.