Перейти к содержимому


Фото
- - - - -

непонятный вирус

вирус

  • Please log in to reply
16 ответов в этой теме

#1 hunter999111

hunter999111

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 10 Январь 2014 - 22:45

жесткий диск с зараженного компа подключил к своему вторым диском,(на зараженном как обьяснил хозяин был баннер просящий 2000 р.за не лицензию  windows xp ,но после нескольких перезагрузок выдал ошибку что поврежден файл c:/windows/system32/config/system)после замены поврежденных файлов на копии из папки repair

получаем error download operating system

произведена проверка curelt-обнаружен trojan pws stealer 3000-какой-то ,перемещен,система по прежнему мертва

Прикрепленный файл  hijackthis.log      2 Скачано раз

Прикрепленный файл  HUNTER999111-ПК_hunter999111_100114_225914.zip   6,38Мб   3 Скачано раз

Прикрепленный файл  cureit.rar   898,79К   1 Скачано раз



#2 VVS

VVS

    The Master

  • Moderators
  • 19 386 Сообщений:

Отправлено 10 Январь 2014 - 23:05

System Restore не отключен?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#3 hunter999111

hunter999111

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 10 Январь 2014 - 23:07

понятия не имею



#4 VVS

VVS

    The Master

  • Moderators
  • 19 386 Сообщений:

Отправлено 10 Январь 2014 - 23:09

Если отключен, то с системой можете попрощаться.

В каталоге System Volume Information есть подкаталоги с точками восстановления?

 

PS

Речь идёт про System Restore и SVI на диске с того компьютера.


Сообщение было изменено VVS: 10 Январь 2014 - 23:11

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#5 hunter999111

hunter999111

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 10 Январь 2014 - 23:13

судя по всему отключен потому как не наблюдаю такой папки



#6 hunter999111

hunter999111

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 10 Январь 2014 - 23:15

отображение скрытых файлов включено но папки  нет



#7 hunter999111

hunter999111

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 10 Январь 2014 - 23:19

единственно что непонятно почему не начинается даже загрузка windows?хотя все файлы на месте



#8 VVS

VVS

    The Master

  • Moderators
  • 19 386 Сообщений:

Отправлено 10 Январь 2014 - 23:24

Повреждён улей реестра System.
К вирусу это отношения не имеет.
В этом улье хранится информация о драйверах, сервисах и т.п.
System Restore периодически создаёт копии и этого улья в том числе.
Если бы System Restore на том компе был включен, то восстановление такой системы заняло бы у меня 3-5 минут (у Вас несколько больше :))
Без копий этого улья восстановить работу этой системы практически невозможно.

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#9 hunter999111

hunter999111

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 10 Январь 2014 - 23:27

есть копии битых файлов и файлов из репайр



#10 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 10 Январь 2014 - 23:33

Так логи с вашего ПК мало о чём скажут и загружать не надо на своей.. Как вариант, можно загрузить среду восстановления с дска установки (R - Consol Recovery) и запустить проверку chkdsk C: /r на искомой машине.


Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#11 hunter999111

hunter999111

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 10 Январь 2014 - 23:34

сделано ,ошибки исправлены результат ноль



#12 l.e.e.

l.e.e.

    Guru

  • Posters
  • 4 797 Сообщений:

Отправлено 11 Январь 2014 - 00:01

сделано ,ошибки исправлены результат ноль

Вы раньше делали ? Эта проверка не быстрая..

 

 Trojan.PWS.Stealer.3128 он пароли ворует, надо сменить во всех сервисах.


Сиюминутное Ригпа бессущностно и ясно.

drweb.png


#13 hunter999111

hunter999111

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 11 Январь 2014 - 00:19

я с нее начал 



#14 hunter999111

hunter999111

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 11 Январь 2014 - 00:24

сейчас заходил с лех лайв сд на тот винт- в system volyme information только логи chkdsk,и еще лабуда какая-то но очень мелкая по кб,точек восстановления нет



#15 hunter999111

hunter999111

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 11 Январь 2014 - 00:55

еще в систем волюме нашел файл с расширением .isw размер 560 кб(скрытый)



#16 hunter999111

hunter999111

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 11 Январь 2014 - 01:02

и это откуда,даты глючат

 

Прикрепленный файл  Безымянный.png   1,65Мб   0 Скачано раз



#17 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 11 Январь 2014 - 03:40

D:\Documents and Settings\ADMIN\Local Settings\Temp\1SKKKKKKK.exe -винлок (как обычно ошибочно обозвали стилером)

 

----

Логи собраные на другой машине в принципе не нужны вообще (ну кроме проверки сканером подключенного диска).

На будущее- есть такая фишка как загрузка куста http://drw.sh/bsiy


Сообщение было изменено mrbelyash: 11 Январь 2014 - 03:47

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro



Also tagged with one or more of these keywords: вирус

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых