Member
Статус: Не в сети Регистрация: 27.06.2009 Откуда: Ефремовка. Фото: 2
Товарищ словил вирь, самстоятельно удалил его куреитом, но последствия или часть виря остались. После перезагрузки отключены службы обеспечения безопасности, автоматического обновления и брандмауэра. Включить можно и все работает, но только до перезагрузки. Также отключается uac, но с ним проблема, его невозможно включить без перезагрузки, а после перезагрузки он опять отключен, тоесть по сути не работает полностью. Отключены скрытые файлы и тоже их можно включить, но толь ко до перезагрузки. Антивири типа доктор вэба и восьмерочного на здоровом компе, ничего не видят, подключал диск к другому компу. Что за вирь был он не помнет, сразу все удалил.
Member
Статус: Не в сети Регистрация: 22.11.2007 Откуда: Вавилон-5 Фото: 0
neemestniii Раньше Spyware Doctor помимо беганьем за самими червями восстанавливал еще и реестр после их действий. Попробуй. А так проще не мучить себя и переустановить винду.
_________________ Вот котелок, кипит на огне, места в нем хватит Лондо и мне.
Member
Статус: Не в сети Регистрация: 27.06.2009 Откуда: Ефремовка. Фото: 2
Deternal писал(а):
Востановить систему через установочный дистрибутив или откат системы на точку.
Этот вариант убивает инфу на диске, там ставился какой-то эксклюзивный софт, который я не знаю и владелец про него ничего не знает, только юзает и все, он наработал гору данных, которая после восстановления недоступна, причем надо что бы все работало вчера, а переустановка софта в такой срок невозможна. Надо чинить винду без вариантов, мне дали три часа на это. Удивляются что еще нет результата.
Airt_Reg писал(а):
и реестр после их действий.
В реестре ничего подозрительного, старты служб прописаны, скрытые тоже, что-то в момент старта винды это дело портит, но потом более не мешает. Тоесть в выключеной винде реестр правильный (я правлю в выключенном, да и сохраняется после правки в винде тоже с правильными значениями), сразу после страта уже нет. Вроде нашел в карантине виндового защитника сам первичный вирус msrlll.exe BackDoor.Andromeda.508 — по версии Dr.Web Кстати в логах защитника вирь удален, но почему-то лежал на диске Q:\ProgramData\Microsoft\Windows Defender\LocalCopy\
Добавлено спустя 11 минут 49 секунд: Все, пока писал все нашлось, запуск через HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run А я в аналогичных ветках пользователей посмотрел, а тут забыл
Member
Статус: Не в сети Регистрация: 27.06.2009 Откуда: Ефремовка. Фото: 2
_Gonzo_ писал(а):
он реестр восстанавливает довольно цивильно. там в скриптах вроде есть, точно не помню)
Возможно, но проблема была в том, что вирь был вполне живой и все вертал взад. лежал себе в C:\ProgramData вполне живой файл виря, но при этом почему-то не детектился. Ни свежайший куре ит, ни защитник виндовс с последними обновлениями его не видели. Файл в папке дефендера с названием msrlll.exe нашел и защитник и куреит, файл с таким же названием в програмдата проигнорили. Чисто в ручную увидел что в реестре прописан его автозапуск. Первый вариант файла тоесть увидели и удалили, а то, что появилось взамен - уже нет. Что-то я поленился и удалил его, надо было послать на исследования.
BackDoor.Andromeda.508 Добавлен в вирусную базу Dr.Web: 2014-09-26 Описание добавлено: 2014-09-28
Техническая информация Для обеспечения автозапуска и распространения: Модифицирует следующие ключи реестра: [<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run] '3100923958' = '%ALLUSERSPROFILE%\mssmpw.exe' Вредоносные функции: Для затруднения выявления своего присутствия в системе блокирует отображение: скрытых файлов блокирует: Средство контроля пользовательских учетных записей (UAC) Запускает на исполнение: '<SYSTEM32>\msiexec.exe' Внедряет код в следующие системные процессы: %WINDIR%\Explorer.EXE Изменения в файловой системе: Самоперемещается: из <Полный путь к вирусу> в %ALLUSERSPROFILE%\mssmpw.exe Сетевая активность: Подключается к: 'ag####roducts11.com':80 'ba####dtprosoft.com':80 'in####anservice.com':80 '20#.#6.232.182':80 'fi####reprotus.com':80 TCP: Запросы HTTP POST: ag####roducts11.com/www/pro/ ba####dtprosoft.com/www/pro/ fi####reprotus.com/www/pro/ in####anservice.com/www/pro/ UDP: DNS ASK ag####roducts11.com DNS ASK ba####dtprosoft.com DNS ASK in####anservice.com DNS ASK up####.microsoft.com DNS ASK fi####reprotus.com
Member
Статус: Не в сети Регистрация: 14.10.2009 Откуда: Цитадель Фото: 7
neemestniii писал(а):
Этот вариант убивает инфу на диске, там ставился какой-то эксклюзивный софт, который я не знаю и владелец про него ничего не знает, только юзает и все, он наработал гору данных, которая после восстановления недоступна, причем надо что бы все работало вчера, а переустановка софта в такой срок невозможна. Надо чинить винду без вариантов, мне дали три часа на это. Удивляются что еще нет результата.
Это смотря какую точку выбрать и оно точно ничего не трет с диска, только реестре.
Member
Статус: Не в сети Регистрация: 27.06.2009 Откуда: Ефремовка. Фото: 2
Leef писал(а):
Попробуй hitman pro просканировать и на будущее всегда делаи бекап системы с важными программами акрониксом
себе я всегда делаю акронисом, а другие считают что не зачем. А зачем сканировать? Все вчера восстановлено вроде было, какие плюшки еще этот хитман даст?
Deternal писал(а):
Это смотря какую точку выбрать и оно точно ничего не трет с диска, только реестре.
Да странное это виндовое восстановление. Год назад попробовал и отказался. Я точно уже не помню где файлы лежали нужные, гдето на системном диске, ну пусть условно на рабочем столе. Восстанавливаю, на момент создания копии системы на раб столе файлы были, люди ведь все важное на раб столе хранят в папках, после восстановления нету папок.
Member
Статус: Не в сети Регистрация: 27.06.2009 Откуда: Ефремовка. Фото: 2
msrlll.exe опять словлен, новая версия, файл другой, антивири его вчера не видели, сегодня научились, но опоздали на сутки. Как с такими шустрыми вирями бороться..
Добавлено спустя 32 минуты 20 секунд: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer добавляется раздельчик run, в который папку программдата эта шняга и прописывается, человек правда в этот раз сам вирь не запустил, уак предупреждал и работать не давал, так как повторные и попытки запуска шли каждые три секунды, но раздел рун вирь прописал как-то. Странно, каким образом шли повторы запуска, где это определяется, кто может подсказать? Еще странно, что с прошлого раза чел решил до 8.1 обновить и теперь я с восмерки не могу в реестр 8.1 залезть, ошибка, неужели майкрософт это сделал?
Сейчас этот форум просматривают: Google [Bot] и гости: 22
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете добавлять вложения