Перейти к содержимому


Фото
- - - - -

очень странный винлок


  • Закрыто Тема закрыта
77 ответов в этой теме

#61 lady

lady

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 29 Ноябрь 2011 - 16:08

http://rghost.ru/32511231

#62 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 29 Ноябрь 2011 - 16:08

Вероятно произошло несколько раз заражение. Загрузитесь с livecd. Затем откройте консоль(terminal)
наберите там
cd /tmp
dd if=/dev/sda of=./sectors.dmp bs=512 count=127
И выложите на rghost полученный файл (/tmp/sectors.dmp)


у себя сделал http://rghost.ru/32511121

Отправленное изображение

Сообщение было изменено mrbelyash: 29 Ноябрь 2011 - 16:10

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#63 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 283 Сообщений:

Отправлено 29 Ноябрь 2011 - 16:13

Lady,
Теперь, находясь в Livecd скачайте в папку TMP этот файл
http://rghost.ru/32511871

После этого в консоли наберите
cd /tmp
dd if=./good.dmp of=/dev/sda bs=512 count=1 seek=0 conv=notrunc

Для тебя mrbelyash немного проще. Чистый mbr лежит сразу за вирусным. В том же WinHex перейди на смещение 200h, выдели 200h байт(512), жми ctrl+shift+c. Потом перейди на 0 смещение и нажми ctrl+b вот и все

Сообщение было изменено k.nikolenko: 29 Ноябрь 2011 - 16:18


#64 lady

lady

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 29 Ноябрь 2011 - 16:24

Сделала, что дальше?

#65 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 283 Сообщений:

Отправлено 29 Ноябрь 2011 - 16:25

Перезагружайтесь

Upd:
Да в обычном =)

Сообщение было изменено k.nikolenko: 29 Ноябрь 2011 - 16:27


#66 lady

lady

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 29 Ноябрь 2011 - 16:26

В обычном режиме?

#67 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 29 Ноябрь 2011 - 16:27

Для тебя mrbelyash немного проще.

та мне не надо...то ж я с логов запилил дамп на виртуалку. :)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#68 lady

lady

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 29 Ноябрь 2011 - 16:36

УРА-А-А-А!!!!!!! ЗАГРУЗИЛСЯ РОДНЕНЬКИЙ!!!!!!
k.nikolenko ЧМОК!ЧМОК!ЧМОК!ЧМОК!ЧМОК!ЧМОК!ЧМОК!ЧМОК!
mrbelyash ЧМОК!ЧМОК!ЧМОК!ЧМОК!ЧМОК!ЧМОК!ЧМОК!ЧМОК!

Мельком DrWeb сообщил о каком-то зараженном файле. Теперь прогнать свежий сканер?

#69 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 283 Сообщений:

Отправлено 29 Ноябрь 2011 - 16:42

Да, желательно просканировать компьютер свежими базами

#70 lady

lady

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 29 Ноябрь 2011 - 16:49

Вы представить себе не можете как я ВАМ благодарна!!!!! Огромный мой РЕСПЕКТ!!!!!!

Не забудьте мою помаду с лица стереть!))))

Сообщение было изменено lady: 29 Ноябрь 2011 - 16:50


#71 lady

lady

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 30 Ноябрь 2011 - 10:04

Добрый день!
Сегодня, когда эмоции немного улеглись, хотелось еще раз обратиться а проблеме. Я была бы признательна, если бы мне в двух словах объяснили, что мы вчера сделали. Это для общего развития.))
Я так поняла, что Вы заменили MBR. Т.к. я с Linux не знакома, то могу только подозревать, что Вы нашли где-то в файле sectors.dmp чистую MBR, записали ее в файл good.dmp, который я уже вернула на место по Вашей инструкции. Правильно? Если я сохраню копию файла good.dmp, он может мне пригодиться в будущем, если возникнет похожая ситуация?

#72 k.nikolenko

k.nikolenko

    Member

  • Virus Analysts
  • 283 Сообщений:

Отправлено 30 Ноябрь 2011 - 10:51

И Вам доброго дня. Да, Вы все верно поняли. Командой dd мы сделали копию первых 64кб жесткого диска, в которых был найден оригинальный MBR и его вернули на свое законное место. Этот mbr будет валидным до тех пор, пока не решите поменять разбиение жесткого диска, или поменять систему на отличную от windows. Если пользуетесь антивирусом от DrWeb, то советую зайти в меню Инструменты->Настройки, дальше в разделе Расширенные установить галочку "Запрещать приложениям низкоуровневую запись на жесткий диск"

#73 lady

lady

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 30 Ноябрь 2011 - 11:42

Спасибо. Так и сделаю. У меня лицензионный DrWeb по всей локальной сети. Запрет на низкоуровневую запись на диск не будет мешать установке какого-либо ПО по моему желанию?

#74 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 30 Ноябрь 2011 - 13:01

Спасибо. Так и сделаю. У меня лицензионный DrWeb по всей локальной сети. Запрет на низкоуровневую запись на диск не будет мешать установке какого-либо ПО по моему желанию?

Насколько помню, скандиск может обломиться.
С уважением,
Борис А. Чертенко aka Borka.

#75 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 30 Ноябрь 2011 - 17:03

Спасибо. Так и сделаю. У меня лицензионный DrWeb по всей локальной сети. Запрет на низкоуровневую запись на диск не будет мешать установке какого-либо ПО по моему желанию?

Некоторые дефрагментаторы, использующие низкоуровневое дефрагментирование тоже не будут работать.

#76 Serguey Shabashkevich

Serguey Shabashkevich

    Member

  • Dr.Web Staff
  • 469 Сообщений:

Отправлено 30 Ноябрь 2011 - 18:02

Спасибо. Так и сделаю. У меня лицензионный DrWeb по всей локальной сети. Запрет на низкоуровневую запись на диск не будет мешать установке какого-либо ПО по моему желанию?

И не менее важно, дабы пользователи работали под пользователями в системе, а не под Администратором. "Простые вещи спасают жизнь" (с) / из рекламы /
"...Если руки сложа Наблюдал свысока, И в борьбу не вступил С подлецом, палачом - Значит, в жизни ты был Ни при чем, ни при чем!" /В. Высоцкий/

#77 lady

lady

    Newbie

  • Posters
  • 83 Сообщений:

Отправлено 01 Декабрь 2011 - 10:07

Всем спасибо. Попробую, там видно будет.))

#78 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 01 Декабрь 2011 - 10:37

Ну тогда включите и защиту критических обьектов.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых