Часовой пояс: UTC + 3 часа




Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 6 
  Версия для печати (полностью) Пред. тема | След. тема 
В случае проблем с отображением форума, отключите блокировщик рекламы
Автор Сообщение
 

Member
Статус: Не в сети
Регистрация: 08.02.2005
Откуда: Саратов
Здорово оверы.
Подцепил такой вот троян FakeRecycled
http://de.mcafee.com/virusInfo/default.asp?id=description&virus_k=140684#removal_instructions
Каспер с последними обновлениями не видит, но все признаки присутствуют. Пробовал чистить реест и удалять всю эту галиматью, но нифига не выходит.
Может кто подскажет что с этим зверем делать?

_________________
Russian Pride World Wide



Партнер
 

Advanced member
Статус: Не в сети
Регистрация: 09.03.2004
Откуда: Кишинёв
koss по ссылке же всё написано :). Берём любой файл-менеджэр(к примеру тотал-коммандер), кроме эксплорера. Выставляем показывать все файлы(скрытые и системные) и находим \Recycled\Recycled\ctfmon.exe на каждом диске. Важно, запоминаем(записываем) размер этого файла до байта и после этого удаляем все файлы обозначенные по ссылке(на всех дисках). Важно эксплорер во время этих операций не трогать. После удаления всех файлов поиском по размеру просканировать все диски на наличие файлов. По результатам поиска делать выводы(если найдутся такие файлы то проанализировать вручную либо сохранить копию троянца и сравнить по содержимому). Если всё правильно делать то с большой вероятностью он выведется.
Вероятно перед удалением файлов придётся завалить все процессы с именем "ctfmon.exe" диспетчером задач. Проще всего это сделать консольной командой "taskkill /f /im ctfmon.exe" .

зы: вот, блин, любители автозапусков :) - неужели это настолько удобно чтобы так страдать?!
Ну да, возможно придётся убрать расшаренные ресурсы троянцем.


 

Member
Статус: Не в сети
Регистрация: 08.02.2005
Откуда: Саратов
mein Спасибо за совет, но в Fare они не удаляются - я удаляю файл из Recycled, а он появляется снова с новым именем (в названии изменяется цифра). В безопасном все почистил в Explorere, а он опять возрождается гаденыш. Poisk ne dal rezultatov. :bandhead:

_________________
Russian Pride World Wide


 

Member
Статус: Не в сети
Регистрация: 05.12.2004
Откуда: и все
koss
отключи восстановление ХР
сбезоп. режим
запусти фар или тотал командер
запусти msconfig.exe
жми ctrl + shift + esc
убивай explorer.exe
убивай процесс твоего виря, забыл главное
делай тч mein сказал
убери из автозагрузки твой вирь
ресет

_________________
$ no gui! use right ui


Последний раз редактировалось mrspb 05.01.2007 3:19, всего редактировалось 1 раз.

 

Advanced member
Статус: Не в сети
Регистрация: 09.03.2004
Откуда: Кишинёв
koss писал(а):
но в Fare они не удаляются - я удаляю файл из Recycled, а он появляется снова с новым именем

Это значит процесс висит и мониторит твои действия. Я же сказал перед всеми действиями нужно завалить все процессы. Желательно конечно это всё делать в безопастном режиме и не Экплорером! Фар и в безопастном режиме работает.
Поиск по размеру делал? Нужно обязательно. Также просмотри что msconfig(Пуск->Выполнить) пишет в атозагрузке и всё лишнее отключите.
Нормальный режим запускать только когда всё вычистится. Чудес не бывает - если удалить все трояно-эзэшки то ему неоткуда появится просто :) .

зы: а ещё можно отключить корзину и в правах доступа убрать права на папку Recycled для всех юзеров :) , а когда всё утихомирится снова дать себе любимому эти права и удалить. странные мысли в голову на ночь глядя лезут


 

Member
Статус: Не в сети
Регистрация: 08.02.2005
Откуда: Саратов
СПАСИБО mrspb mein :beer: :beer:
СПАСИБО mrspb mein :beer: :beer:

Угомонил наконец засранца. :grob: :tooth:

_________________
Russian Pride World Wide


Показать сообщения за:  Поле сортировки  
Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 6 
-

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 19


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB | Kolobok smiles © Aiwan