Часовой пояс: UTC + 3 часа




Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 13 
  Версия для печати (полностью) Пред. тема | След. тема 
В случае проблем с отображением форума, отключите блокировщик рекламы
Автор Сообщение
 

Member
Статус: Не в сети
Регистрация: 27.06.2009
Откуда: Ефремовка.
Фото: 2
Товарищ словил вирь, самстоятельно удалил его куреитом, но последствия или часть виря остались. После перезагрузки отключены службы обеспечения безопасности, автоматического обновления и брандмауэра. Включить можно и все работает, но только до перезагрузки. Также отключается uac, но с ним проблема, его невозможно включить без перезагрузки, а после перезагрузки он опять отключен, тоесть по сути не работает полностью. Отключены скрытые файлы и тоже их можно включить, но толь ко до перезагрузки.
Антивири типа доктор вэба и восьмерочного на здоровом компе, ничего не видят, подключал диск к другому компу.
Что за вирь был он не помнет, сразу все удалил.



Партнер
 

Member
Статус: Не в сети
Регистрация: 11.02.2009
Откуда: Севастополь
Переставить систему и делов-то ;)

_________________
Да здравствует всё то, благодаря чему мы, несмотря ни на что !!!


 

Member
Статус: Не в сети
Регистрация: 14.10.2009
Откуда: Цитадель
Фото: 7
Востановить систему через установочный дистрибутив или откат системы на точку.


 

Member
Статус: Не в сети
Регистрация: 22.11.2007
Откуда: Вавилон-5
Фото: 0
neemestniii Раньше Spyware Doctor помимо беганьем за самими червями восстанавливал еще и реестр после их действий. Попробуй. А так проще не мучить себя и переустановить винду.

_________________
Вот котелок, кипит на огне, места в нем хватит Лондо и мне.


 

Member
Статус: Не в сети
Регистрация: 27.06.2009
Откуда: Ефремовка.
Фото: 2
Deternal писал(а):
Востановить систему через установочный дистрибутив или откат системы на точку.

Этот вариант убивает инфу на диске, там ставился какой-то эксклюзивный софт, который я не знаю и владелец про него ничего не знает, только юзает и все, он наработал гору данных, которая после восстановления недоступна, причем надо что бы все работало вчера, а переустановка софта в такой срок невозможна. Надо чинить винду без вариантов, мне дали три часа на это. :) Удивляются что еще нет результата.
Airt_Reg писал(а):
и реестр после их действий.

В реестре ничего подозрительного, старты служб прописаны, скрытые тоже, что-то в момент старта винды это дело портит, но потом более не мешает. Тоесть в выключеной винде реестр правильный (я правлю в выключенном, да и сохраняется после правки в винде тоже с правильными значениями), сразу после страта уже нет.
Вроде нашел в карантине виндового защитника сам первичный вирус msrlll.exe BackDoor.Andromeda.508 — по версии Dr.Web
Кстати в логах защитника вирь удален, но почему-то лежал на диске Q:\ProgramData\Microsoft\Windows Defender\LocalCopy\

Добавлено спустя 11 минут 49 секунд:
Все, пока писал все нашлось, запуск через HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
А я в аналогичных ветках пользователей посмотрел, а тут забыл


 

Junior
Статус: Не в сети
Регистрация: 10.10.2012
AVZ Вам в помощь


 

Member
Статус: Не в сети
Регистрация: 27.06.2009
Откуда: Ефремовка.
Фото: 2
_Gonzo_ писал(а):
AVZ Вам в помощь

avz ничего не нашел кстати


 

Junior
Статус: Не в сети
Регистрация: 10.10.2012
не, не в том плане.
он реестр восстанавливает довольно цивильно. там в скриптах вроде есть, точно не помню)


 

Member
Статус: Не в сети
Регистрация: 27.06.2009
Откуда: Ефремовка.
Фото: 2
_Gonzo_ писал(а):
он реестр восстанавливает довольно цивильно. там в скриптах вроде есть, точно не помню)

Возможно, но проблема была в том, что вирь был вполне живой и все вертал взад. лежал себе в C:\ProgramData вполне живой файл виря, но при этом почему-то не детектился. Ни свежайший куре ит, ни защитник виндовс с последними обновлениями его не видели. Файл в папке дефендера с названием msrlll.exe нашел и защитник и куреит, файл с таким же названием в програмдата проигнорили. Чисто в ручную увидел что в реестре прописан его автозапуск. Первый вариант файла тоесть увидели и удалили, а то, что появилось взамен - уже нет.
Что-то я поленился и удалил его, надо было послать на исследования.

Добавлено спустя 2 минуты 14 секунд:
Это в целом про него. http://vms.drweb.com/virus/?i=4160275
Цитата:
BackDoor.Andromeda.508
Добавлен в вирусную базу Dr.Web: 2014-09-26
Описание добавлено: 2014-09-28

Техническая информация
Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
[<HKLM>\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run] '3100923958' = '%ALLUSERSPROFILE%\mssmpw.exe'
Вредоносные функции:
Для затруднения выявления своего присутствия в системе
блокирует отображение:
скрытых файлов
блокирует:
Средство контроля пользовательских учетных записей (UAC)
Запускает на исполнение:
'<SYSTEM32>\msiexec.exe'
Внедряет код в
следующие системные процессы:
%WINDIR%\Explorer.EXE
Изменения в файловой системе:
Самоперемещается:
из <Полный путь к вирусу> в %ALLUSERSPROFILE%\mssmpw.exe
Сетевая активность:
Подключается к:
'ag####roducts11.com':80
'ba####dtprosoft.com':80
'in####anservice.com':80
'20#.#6.232.182':80
'fi####reprotus.com':80
TCP:
Запросы HTTP POST:
ag####roducts11.com/www/pro/
ba####dtprosoft.com/www/pro/
fi####reprotus.com/www/pro/
in####anservice.com/www/pro/
UDP:
DNS ASK ag####roducts11.com
DNS ASK ba####dtprosoft.com
DNS ASK in####anservice.com
DNS ASK up####.microsoft.com
DNS ASK fi####reprotus.com


 

Member
Статус: Не в сети
Регистрация: 14.10.2009
Откуда: Цитадель
Фото: 7
neemestniii писал(а):
Этот вариант убивает инфу на диске, там ставился какой-то эксклюзивный софт, который я не знаю и владелец про него ничего не знает, только юзает и все, он наработал гору данных, которая после восстановления недоступна, причем надо что бы все работало вчера, а переустановка софта в такой срок невозможна. Надо чинить винду без вариантов, мне дали три часа на это. :) Удивляются что еще нет результата.

Это смотря какую точку выбрать и оно точно ничего не трет с диска, только реестре.


 

Member
Статус: Не в сети
Регистрация: 20.06.2013
Попробуй hitman pro просканировать и на будущее всегда делаи бекап системы с важными программами акрониксом


 

Member
Статус: Не в сети
Регистрация: 27.06.2009
Откуда: Ефремовка.
Фото: 2
Leef писал(а):
Попробуй hitman pro просканировать и на будущее всегда делаи бекап системы с важными программами акрониксом

себе я всегда делаю акронисом, а другие считают что не зачем. А зачем сканировать? Все вчера восстановлено вроде было, какие плюшки еще этот хитман даст?
Deternal писал(а):
Это смотря какую точку выбрать и оно точно ничего не трет с диска, только реестре.

Да странное это виндовое восстановление. Год назад попробовал и отказался. Я точно уже не помню где файлы лежали нужные, гдето на системном диске, ну пусть условно на рабочем столе. Восстанавливаю, на момент создания копии системы на раб столе файлы были, люди ведь все важное на раб столе хранят в папках, после восстановления нету папок.


 

Member
Статус: Не в сети
Регистрация: 27.06.2009
Откуда: Ефремовка.
Фото: 2
msrlll.exe опять словлен, новая версия, файл другой, антивири его вчера не видели, сегодня научились, но опоздали на сутки. Как с такими шустрыми вирями бороться..

Добавлено спустя 32 минуты 20 секунд:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer добавляется раздельчик run, в который папку программдата эта шняга и прописывается, человек правда в этот раз сам вирь не запустил, уак предупреждал и работать не давал, так как повторные и попытки запуска шли каждые три секунды, но раздел рун вирь прописал как-то. Странно, каким образом шли повторы запуска, где это определяется, кто может подсказать?
Еще странно, что с прошлого раза чел решил до 8.1 обновить и теперь я с восмерки не могу в реестр 8.1 залезть, ошибка, неужели майкрософт это сделал?


Показать сообщения за:  Поле сортировки  
Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 13 
-

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: Google [Bot] и гости: 22


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB | Kolobok smiles © Aiwan