Перейти к содержимому


Фото
- - - - -

Не могу избавиться от вируса.


  • Please log in to reply
14 ответов в этой теме

#1 HandleX

HandleX

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 09 Апрель 2008 - 13:03

Начал обсуждение на http://bugtraq.ru/cgi-bin/forum.mcgi?type=sb&b=16&m=149294, там все симптомы.

Что делать, ума не приложу. Номер лицензии 1401970200.
Вся надежда на вас.

#2 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 09 Апрель 2008 - 13:21

Провериться свежим КуреИтом - http://www.freedrweb.com/ в безопасном режиме с отключенным восстановлением системы.
Файл C:WINDOWSsystem32ntos.exe детектится Доктором?
Как детектится "файл со случайным именем с расширением .sys" ?
Как детектится "файло Vci05.sys" ?

#3 HandleX

HandleX

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 09 Апрель 2008 - 14:13

Сейчас попробую в безопасном режиме по Вашему совету.

#4 Pavel Plotnikov

Pavel Plotnikov

  • Guests
  • 5 276 Сообщений:

Отправлено 09 Апрель 2008 - 14:20

Выложенный вами файл -- Trojan.DownLoader.50037
Пожалуйста удалите его с форума.

#5 HandleX

HandleX

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 09 Апрель 2008 - 14:27

Проверился свежим КуреИтом в безопасном режиме, система восстановления отключениа. Все симптомы те же.
Ключ реестра HKLM...WinlogonUserinit пргодолжает постоянно восстанавливаться на значение C:WINDOWSSYSTEM32Userinit.exe,C:WINDOWSsystem32ntos.exe .

С уважением, Александр.

#6 HandleX

HandleX

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 09 Апрель 2008 - 14:27

Удалил.

#7 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 09 Апрель 2008 - 14:42

C:WINDOWSsystem32ntos.exe сканером не детектируется?

#8 HandleX

HandleX

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 09 Апрель 2008 - 15:29

И в папке System32 его нет, по крайней мере Far его не показывает.

#9 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 09 Апрель 2008 - 15:34

:(
Спасет только загрузка с внешнего носителя и ручное удаление этого файла из системного каталога. Затем сюда его: http://support.drweb.com/sendnew/

#10 HandleX

HandleX

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 11 Апрель 2008 - 07:05

Нашёл процесс, который постоянно мониторит значение userinit в реестре. Это был Winlogon. Ключ мониторился примерно 2 раза в секунду.
Нашёл поток в Winlogon'е, который постоянно проявлял подобную активнусть. Убил поток. Востановил значение ключа. Перезагрузился. В папке System32 наконец-то объявился виновник торжества — ntos.exe. Дрвеб с последними обновлениями его не видит.

Сейчас отошлю через страницу "приёма" свежих вирусов это чудо вам.

#11 DoC

DoC

    Добрый Э-э-х

  • Posters
  • 1 477 Сообщений:

Отправлено 15 Апрель 2008 - 12:46

я уже отправлял новый давеча...
самое смешное в том, что последний доктор и курит пишут "Ошибка чтения: C:Windowssystem32ntos.exe"
И ВСЕ!!!
причем зверек активен, а когда активен - маскируется при локальном показе файлов, не дает себя читать/удалять/переименовывать/перемещать.... по сети кстати он виден (сам файл), но сделать все равно ничего не дает.
лечение - загрузка с отдельного носителя и удаление руками, потом правка реестра.
профилактика - создание в windowssystem32 папки NTOS.EXE - после сего виря не садится в систему ;-)

#12 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 15 Апрель 2008 - 12:52

самое смешное в том, что последний доктор и курит пишут "Ошибка чтения: C:Windowssystem32ntos.exe"

Смешного ничего нет. :( Думается, было б неплохо это фтрекер или на Суппорт.

#13 DoC

DoC

    Добрый Э-э-х

  • Posters
  • 1 477 Сообщений:

Отправлено 21 Апрель 2008 - 13:17

честно - каждый раз отправляя описываю проблему лечения.
для себя нашел единственный способ - создание папки. лучше варианта пока не придумал :-(

#14 Loner

Loner

    Newbie

  • Posters
  • 21 Сообщений:

Отправлено 07 Июнь 2008 - 20:16

Уже садится. Правда вы давно писали...по этому, не знаю как давно садится. Только вернулся от одной барышни, у которой в компе нашёл ntos.exe. Удалял ntos.exe, на его место кидал папку одноимённую, он тут же её подменял на себя. Отправил в лабораторию, ...жду.

#15 ILNARus

ILNARus

    Advanced Member

  • Posters
  • 636 Сообщений:

Отправлено 09 Июнь 2008 - 06:50

папку надо сделать системным, на чтение, и еще туды поместить копию какой нибудь системного файла.... *.sys и тому подобные.