Перейти к содержимому


Фото
- - - - -

Trojan.NtRootKit.3224 в ntfs.sys


  • Закрыто Тема закрыта
34 ответов в этой теме

#21 Listener

Listener

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 06 Август 2009 - 08:27

Ну, надеюсь не накосячил с лечением :-D Скоро выйдет.

Большое спасибо. http://forum.drweb.com/public/style_emoticons/default/smile.png Проверил - файл похудел в размере на 60 кб и появилась информация о версии драйвера.
Если не трудно, посмотрите еще тикеты #962896 и #962897, возможно, это и есть дропперы, которые вы искали (если судить по отчету virustotal).

Как экстренный вариант, можно попробовать сторонними утилитами, класса PartitionMagic сконвертить файловую систему в ФАТ...

Надеюсь, до этого не дойдет. Попробую просто подпихнуть излеченный драйвер в /drivers.

#22 headliner

headliner

    Advanced Member

  • Members
  • 547 Сообщений:

Отправлено 06 Август 2009 - 09:33

Ну, надеюсь не накосячил с лечением :-D Скоро выйдет.

Большое спасибо. http://forum.drweb.com/public/style_emoticons/default/smile.png Проверил - файл похудел в размере на 60 кб и появилась информация о версии драйвера.
Если не трудно, посмотрите еще тикеты #962896 и #962897, возможно, это и есть дропперы, которые вы искали (если судить по отчету virustotal).

Как экстренный вариант, можно попробовать сторонними утилитами, класса PartitionMagic сконвертить файловую систему в ФАТ...

Надеюсь, до этого не дойдет. Попробую просто подпихнуть излеченный драйвер в /drivers.


Тогда самый лучший вариант - грузится с установочного диска в Recovery Console, и скормить ей команду chkdsk /p
Данная операция проверяет не только саму файловую систему на ошибки, но и восстанавливает недостающие/поврежденные системные файлы, копируя их установочного диска.

#23 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 06 Август 2009 - 12:00

Тогда самый лучший вариант - грузится с установочного диска в Recovery Console, и скормить ей команду chkdsk /p
Данная операция проверяет не только саму файловую систему на ошибки, но и восстанавливает недостающие/поврежденные системные файлы, копируя их установочного диска.

Вы ничего не путаете насчет "восстанавливает недостающие/поврежденные системные файлы"?
С уважением,
Борис А. Чертенко aka Borka.

#24 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 06 Август 2009 - 12:02

Тогда самый лучший вариант - грузится с установочного диска в Recovery Console, и скормить ей команду chkdsk /p
Данная операция проверяет не только саму файловую систему на ошибки, но и восстанавливает недостающие/поврежденные системные файлы, копируя их установочного диска.

Вы ничего не путаете насчет "восстанавливает недостающие/поврежденные системные файлы"?


Даже если и не путает, это очень плохо - восстановить файлы из SP1 с диска, когда там уже SP2 стоит - это будет весело :-)

Личный сайт по Энкодерам - http://vmartyanov.ru/


#25 headliner

headliner

    Advanced Member

  • Members
  • 547 Сообщений:

Отправлено 06 Август 2009 - 12:21

Тогда самый лучший вариант - грузится с установочного диска в Recovery Console, и скормить ей команду chkdsk /p
Данная операция проверяет не только саму файловую систему на ошибки, но и восстанавливает недостающие/поврежденные системные файлы, копируя их установочного диска.

Вы ничего не путаете насчет "восстанавливает недостающие/поврежденные системные файлы"?


Нет. Не ошибаюсь. Восстанавливает, может не совсем все файлы, но ключевые - точно! В любом случае это легко проверить.

#26 headliner

headliner

    Advanced Member

  • Members
  • 547 Сообщений:

Отправлено 06 Август 2009 - 12:23

Тогда самый лучший вариант - грузится с установочного диска в Recovery Console, и скормить ей команду chkdsk /p
Данная операция проверяет не только саму файловую систему на ошибки, но и восстанавливает недостающие/поврежденные системные файлы, копируя их установочного диска.

Вы ничего не путаете насчет "восстанавливает недостающие/поврежденные системные файлы"?


Даже если и не путает, это очень плохо - восстановить файлы из SP1 с диска, когда там уже SP2 стоит - это будет весело :-)


Если я не ошибаюсь, то Recovery Console даже не запустится при несоответствии диска и установленной системы, это, вроде, на уровне инсталлятора проверяется.

#27 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 06 Август 2009 - 12:25

Тогда самый лучший вариант - грузится с установочного диска в Recovery Console, и скормить ей команду chkdsk /p
Данная операция проверяет не только саму файловую систему на ошибки, но и восстанавливает недостающие/поврежденные системные файлы, копируя их установочного диска.

Вы ничего не путаете насчет "восстанавливает недостающие/поврежденные системные файлы"?

Нет. Не ошибаюсь. Восстанавливает, может не совсем все файлы, но ключевые - точно! В любом случае это легко проверить.

Винтукей, ХРю:
E:\symbols>chkdsk /p
Недопустимый параметр: /p
С уважением,
Борис А. Чертенко aka Borka.

#28 headliner

headliner

    Advanced Member

  • Members
  • 547 Сообщений:

Отправлено 06 Август 2009 - 12:32

Тогда самый лучший вариант - грузится с установочного диска в Recovery Console, и скормить ей команду chkdsk /p
Данная операция проверяет не только саму файловую систему на ошибки, но и восстанавливает недостающие/поврежденные системные файлы, копируя их установочного диска.

Вы ничего не путаете насчет "восстанавливает недостающие/поврежденные системные файлы"?

Нет. Не ошибаюсь. Восстанавливает, может не совсем все файлы, но ключевые - точно! В любом случае это легко проверить.

Винтукей, ХРю:
E:\symbols>chkdsk /p
Недопустимый параметр: /p

там, возможно и так, но в штатной консоли восстановления - chkdsk /p - работает!

#29 Megil

Megil

    Newbie

  • Posters
  • 46 Сообщений:

Отправлено 06 Август 2009 - 14:44

там, возможно и так, но в штатной консоли восстановления - chkdsk /p - работает!


Точно работает. Ключ /p нужен для безусловного запуска проверки тома.
Загрузил консоль восстановления со сборки multy dvd, вот только удаленный файл ntfs.sys из папки систем32\драйверс не восстанавливается. Может с оригинального виндового диска иначе ?

#30 Niko

Niko

    Member

  • Posters
  • 274 Сообщений:

Отправлено 06 Август 2009 - 14:58

там, возможно и так, но в штатной консоли восстановления - chkdsk /p - работает!


Точно работает. Ключ /p нужен для безусловного запуска проверки тома.
Загрузил консоль восстановления со сборки multy dvd, вот только удаленный файл ntfs.sys из папки систем32\драйверс не восстанавливается. Может с оригинального виндового диска иначе ?



Может проще винду поверх установленной системы поставить, обычно помогает.

#31 basid

basid

    Guru

  • Posters
  • 4 484 Сообщений:

Отправлено 06 Август 2009 - 15:04

Как экстренный вариант, можно попробовать сторонними утилитами, класса PartitionMagic сконвертить файловую систему в ФАТ...

Это излишне экстремально.

#32 akok

akok

    Member

  • Posters
  • 139 Сообщений:

Отправлено 06 Август 2009 - 15:05

Наиболее простой вариант "посунуть" чистый файл при помощи LiveCD.

Microsoft Most Valuable Professional in Consumer Security 2012, 2013, 2014, 2015.
Windows Insider MVP 2016-2020


#33 basid

basid

    Guru

  • Posters
  • 4 484 Сообщений:

Отправлено 06 Август 2009 - 15:06

Винтукей, ХРю:
E:\symbols>chkdsk /p
Недопустимый параметр: /p

В комстроке - /f [/r]. /p - только для RC.

#34 Listener

Listener

    Newbie

  • Posters
  • 12 Сообщений:

Отправлено 06 Август 2009 - 15:22

Тогда самый лучший вариант - грузится с установочного диска в Recovery Console, и скормить ей команду chkdsk /p

К счастью, не понадобилось, система ожила и нормально работает. http://forum.drweb.com/public/style_emoticons/default/smile.png

При помощи LiveCD и find/grep отловил на том компьютере еще двух паразитов, отправил оных на анализ. Любопытно, откуда столько гадости прицепилось - пользователь абсолютно дисциплинированный, посещает только ресурсы типа РБК.... http://forum.drweb.com/public/style_emoticons/default/smile.png

#35 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 06 Август 2009 - 19:11

РБК, ЕМНИП, несколько раз ломали.
Почтовый сервер Eserv тоже работает с Dr.Web


Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых