Перейти к содержимому


Фото
- - - - -

Virus.win32.neshta.a


  • Please log in to reply
34 ответов в этой теме

#1 lord24

lord24

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 27 Июль 2009 - 23:54

Вирус поражает все ехе файлы. Не возможно ни чего запустить ни с рабочего стола, ни через командную строку.
Можно ли его победить без перестановки виндовс?

#2 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 28 Июль 2009 - 00:06

Вирус поражает все ехе файлы. Не возможно ни чего запустить ни с рабочего стола, ни через командную строку.
Можно ли его победить без перестановки виндовс?

Можно. Загрузитесь с внешнего носителя - LiveCD, BartPE, WinPE - и тщательно проверьте всё.
С уважением,
Борис А. Чертенко aka Borka.

#3 lord24

lord24

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 28 Июль 2009 - 07:30

Вирус поражает все ехе файлы. Не возможно ни чего запустить ни с рабочего стола, ни через командную строку.
Можно ли его победить без перестановки виндовс?

Можно. Загрузитесь с внешнего носителя - LiveCD, BartPE, WinPE - и тщательно проверьте всё.

А если как-то проще это сделать. Может поменять файл в реестре. У кого-нибудь есть?

#4 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 28 Июль 2009 - 07:48

А можно как-нибудь проще это сделать. Заменить файл реестра. Может есть у кого-нибудь.

Нет. Проще не получится. Вирус одним изменением реестра не вылечить. Берите внешний носитель с ОС, записывайте на него свежий CureIt! и, загрузившись с него, лечите систему.

#5 lord24

lord24

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 28 Июль 2009 - 21:38

А можно как-нибудь проще это сделать. Заменить файл реестра. Может есть у кого-нибудь.

Нет. Проще не получится. Вирус одним изменением реестра не вылечить. Берите внешний носитель с ОС, записывайте на него свежий CureIt! и, загрузившись с него, лечите систему.


Дело в том, что не запускаются ехе файлы после лечения.
Не было антивируса, принесли вместе с зараженными файлами, вирус проник в систему, установил антивирус, но после проверки не запускаются ехе файлы. О как. Как быть? Только внешний носитель и все?

#6 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 28 Июль 2009 - 21:42

А можно как-нибудь проще это сделать. Заменить файл реестра. Может есть у кого-нибудь.

Нет. Проще не получится. Вирус одним изменением реестра не вылечить. Берите внешний носитель с ОС, записывайте на него свежий CureIt! и, загрузившись с него, лечите систему.

Дело в том, что не запускаются ехе файлы после лечения.
Не было антивируса, принесли вместе с зараженными файлами, вирус проник в систему, установил антивирус, но после проверки не запускаются ехе файлы. О как. Как быть? Только внешний носитель и все?

Необходим комплексный подход..
-экспорт нескольких веток реестра
-копирование eircar
Но сначала логи http://forum.drweb.com/index.php?showtopic=277652

P.S.

Необходим файл до лечения и файл после лечения.

Сообщение было изменено mrbelyash: 28 Июль 2009 - 21:46
добавлено

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#7 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 28 Июль 2009 - 21:49

Дело в том, что не запускаются ехе файлы после лечения.
Не было антивируса, принесли вместе с зараженными файлами, вирус проник в систему, установил антивирус, но после проверки не запускаются ехе файлы. О как. Как быть? Только внешний носитель и все?

Если не запускаются EXE файлы - запустите приложенный к сообщентю файл.

Так как файл приложить не удалось - то сохраните эти данные в виде 1.reg и запустите его.
Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"

Сообщение было изменено Malex: 28 Июль 2009 - 21:52

Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#8 lord24

lord24

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 28 Июль 2009 - 21:53

Ребята я дуб дубом в более глубоких вопросах о компах.
Расскажите по подробнее или киньте ссылку где прочитать.
Спасибо.

#9 sleb

sleb

    Member

  • Posters
  • 159 Сообщений:

Отправлено 28 Июль 2009 - 21:58

Ребята я дуб дубом в более глубоких вопросах о компах.
Расскажите по подробнее или киньте ссылку где прочитать.
Спасибо.

А что конкретно непонятно? Откройте Блокнот, скопируйте туда текст из поста Malex'а, сохраните в файле с расширением .reg, потом запустите этот файл. По поводу логов и проч. - читайте прикрепленные темы в этом разделе:

http://forum.drweb.com/index.php?act=annou...p;f=35&id=1
http://forum.drweb.com/index.php?showtopic=277652
Some are born to sweet delight, some are born to endless night. © William Blake

#10 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 28 Июль 2009 - 22:02

Дело в том, что не запускаются ехе файлы после лечения.
Не было антивируса, принесли вместе с зараженными файлами, вирус проник в систему, установил антивирус, но после проверки не запускаются ехе файлы. О как. Как быть? Только внешний носитель и все?

Если не запускаются EXE файлы - запустите приложенный к сообщентю файл.

Так как файл приложить не удалось - то сохраните эти данные в виде 1.reg и запустите его.
Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"


Не правда Ваша...Сначала нужно узнать что "там"...Исправление "после"...Вы стараетесь помочь одному(но хотелось бы получить больше инфы для помощи многим) ;)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#11 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 28 Июль 2009 - 22:10

С Нештой боролись года три назад, там всё достаточно прозрачно - в смысле повреждений. И чрезвычайно затруднительно долечивать после кавалерийского порубания направо-налево. Насколько я помню, .reg там тоже переассоциирован.

Ситуация, IMHO, из верии "везите к нам". Нужна достаточно высокая квалификация врачевателя, возможно, вообще Live CD потребуется.
Почтовый сервер Eserv тоже работает с Dr.Web

#12 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 28 Июль 2009 - 22:49

Не правда Ваша...Сначала нужно узнать что "там"...Исправление "после"...Вы стараетесь помочь одному(но хотелось бы получить больше инфы для помощи многим) ;)

Нешта писана нами ;)
1) reg там не переассоциирован
2) искать других зверей можно будет после того, как из рабочей системы будут запускаться cureit и пр.
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 28 Июль 2009 - 22:56

Не правда Ваша...Сначала нужно узнать что "там"...Исправление "после"...Вы стараетесь помочь одному(но хотелось бы получить больше инфы для помощи многим) ;)

Нешта писана нами ;)
1) reg там не переассоциирован
2) искать других зверей можно будет после того, как из рабочей системы будут запускаться cureit и пр.

 В нашей классификации такого нет- Virus.win32.neshta.a 


Логически -вирус по классификации касперов? Далее-лечение W32 вирусов не в нашей компетенции...Какие могут быть реги? Где детект АВ дрвеб? Не навреди (с)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 28 Июль 2009 - 23:15

Логически -вирус по классификации касперов? Далее-лечение W32 вирусов не в нашей компетенции...Какие могут быть реги? Где детект АВ дрвеб? Не навреди (с)

Мой дорогой друг.
Выставление по дефолту параметра запуска EXE файла ещё никого не убила в этом мире. Это можно делать каждый день без опаски за какие-либо повреждения.
Лечение я человеку не предлагал, я ему предложил возможность запускать exe файлы.
Реги могут быть разные. Остальное мне не интересно.

Но ты конечно можешь снова поспорить.
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#15 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 28 Июль 2009 - 23:16

Ситуация, IMHO, из верии "везите к нам". Нужна достаточно высокая квалификация врачевателя, возможно, вообще Live CD потребуется.

Уважаемый pig, позвольте заметить, что Вы явно гиперболизируете.
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#16 lord24

lord24

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 29 Июль 2009 - 00:24

Всем спасибо за помощь.
Так как все это дело на компе у одного друга, то будем пробовать.
О результатах напишу позже.

#17 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 29 Июль 2009 - 00:32

Логически -вирус по классификации касперов? Далее-лечение W32 вирусов не в нашей компетенции...Какие могут быть реги? Где детект АВ дрвеб? Не навреди (с)

Мой дорогой друг.
Выставление по дефолту параметра запуска EXE файла ещё никого не убила в этом мире.

Это можно делать каждый день без опаски за какие-либо повреждения.


Лечение я человеку не предлагал, я ему предложил возможность запускать exe файлы.
Реги могут быть разные. Остальное мне не интересно.

Но ты конечно можешь снова поспорить.


Обязательно поспорю....Исправление запуска *.exe при активном заражении ни к чему не приведет (я это схавал в Николаеве и в Одессе в инет-кафешках....а у меня была флешка с всеми инструментами....Да  и  Сектор меня поставил на место!!!)


Возможность запуска *.exe при файловом вирусе до опы....Сначала определите инфекцию!!!
Отправленное изображение
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#18 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 29 Июль 2009 - 00:38

Обязательно поспорю....Исправление запуска *.exe при активном заражении ни к чему не приведет (я это схавал в Николаеве и в Одессе в инет-кафешках....а у меня была флешка с всеми инструментами....Да  и  Сектор меня поставил на место!!!)

Возможность запуска *.exe при файловом вирусе до опы....Сначала определите инфекцию!!!

Отлично, почитаем топикстартера.

Дело в том, что не запускаются ехе файлы после лечения.

Где тут активное заражение? Да, понимаю, что если оно есть, то моя инструкция ни к чему не приведёт, но если вирус побит, и осталось чутка подправить реестр (чем здесь и пахнет), то тогда мой совет очень даже ничего.

Меня уже начинает радовать факт, что в репликах исчезает "деструктивность" моих советов и плавно переходит в "бесполезность".
Глядишь, ещё через парочку топикстартер отпишется, что у него всё нормально и файлы отлично открываются. ;)

P.S.
Дорогой друг, не давайте "секторам" ставить себя "на место".

Сообщение было изменено Malex: 29 Июль 2009 - 00:42

Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#19 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 29 Июль 2009 - 00:43

Обязательно поспорю....Исправление запуска *.exe при активном заражении ни к чему не приведет (я это схавал в Николаеве и в Одессе в инет-кафешках....а у меня была флешка с всеми инструментами....Да  и  Сектор меня поставил на место!!!)

Возможность запуска *.exe при файловом вирусе до опы....Сначала определите инфекцию!!!

Отлично, почитаем топикстартера.

Дело в том, что не запускаются ехе файлы после лечения.

Где тут активное заражение? Да, понимаю, что если оно есть, то моя инструкция ни к чему не приведёт, но если вирус побит, и осталось чутка подправить реестр (чем здесь и пахнет), то тогда мой совет очень даже ничего.

Меня уже начинает радовать факт, что в репликах исчезает "деструктивность" моих советов и плавно переходит в "бесполезность".
Глядишь, ещё через парочку топикстартер отпишется, что у него всё нормально и файлы отлично открываются. ;)

P.S.
Дорогой друг, не давайте "секторам" ставить себя "на место".


Ну йопта...А что за вирус?  ;)

Сканер DrWeb подправляет в реестре ошибки после лечения каспера?  :D

Сообщение было изменено mrbelyash: 29 Июль 2009 - 00:44

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#20 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 29 Июль 2009 - 00:49

Ну йопта...А что за вирус?  ;)

Сканер DrWeb подправляет в реестре ошибки после лечения каспера?  ;)

1. Читаем первые посты.
2. Доктор Веб, Касперский, Нод32. Причём тут всё это?

mrbelyash, какие преследуем цели?
Моя весьма банальна - во что бы то не стало запустить exe. Зачем? Для удобства дальнейшего сбора логов и пр.
А Вы что пытаетесь сейчас спасти? Каспера? Систему? Сканер Доктора Веба? Или Нешту? Я уже право начинаю путаться.
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.