Часовой пояс: UTC + 3 часа




Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 40 • Страница 1 из 21  2  >
  Пред. тема | След. тема 
В случае проблем с отображением форума, отключите блокировщик рекламы
Автор Сообщение
 

Leap Ahead™
Статус: Не в сети
Регистрация: 02.09.2003
ntos.exe он же wsnpoem он же audio.dll и video.dll
Просто чудо виросостроения...

Провел тест на зараженной машине
nod32 - не обнаружил
kaspesky - не обнаружил
norton - не обнаружил...

Замечательно, раз они его удалить не могут, значит его не существует...

Вирус довольно гадкий, себя удалить не дает никакими способами.
Из операционной системы его не видно, поиск файлов ничего не находит, а он есть :)

Проверитть его наличие можно по адресу
HKLM/Software/Microsoft/Windows NT/CurrentVersion/Winlogon
а ключе Userinit будет %системная папка%/ntos.exe

Удалить его отсюда нельзя, сразу восстанавливается.
Убить handle из proccess explorera тоже, сразу всплывет обратно.
Safe Mode ничего не меняет...
Если загрузиться с загрузочного диска/другой ОС и убить файл - больше в винду не зайти. не даст залогиниться...

Отпишитесь пожалуйста тут, кто его у себя нашел... Интересно насколько он распостранен.


Последний раз редактировалось iron3k 26.08.2008 2:20, всего редактировалось 1 раз.


Партнер
 

Member
Статус: Не в сети
Регистрация: 25.06.2005
Откуда: Верхняя Пышма
В реестре нет..
На счёт удаления - а если предварительно в реестре заменить ключ Userinit на нормальный???


 

Member
Статус: Не в сети
Регистрация: 18.11.2003
Откуда: Из капусты.
XP x64 - обе ветки просмотрел, чисто.

А что он делает? как проявляет себя и как ты его нашёл?

_________________
Не думаю, что об этом стоит говорить.


Последний раз редактировалось Allert 26.08.2008 2:00, всего редактировалось 1 раз.

 

Leap Ahead™
Статус: Не в сети
Регистрация: 02.09.2003
[LP]Neo Сразу добавляет в нормальный свой ключ. Причем в начало, потом запятая, потом нормальный ключ.
Добавлено спустя 4 минуты, 47 секунд
Allert Нашел случайно, руткит дает доступ в систему через открытый им же порт.
Добавлено спустя 1 минуту, 17 секунд
Avira его нашел, но удалить не смог...


 

Member
Статус: Не в сети
Регистрация: 18.11.2003
Откуда: Из капусты.
Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия:

1. Путем добавления любого символа в конец имени вредоносного модуля изменить значение ключа системного реестра. Например:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"UserInit" = "%System%\userinit.exe, %System%\ntos.exe_"

2. Перезагрузить компьютер.
3. Вручную удалить следующий файл из системного каталога Windows:

ntos.exe

4. Для расшифровки файлов, зашифрованных в результате деятельности данной вредоносной программы, вы можете вопспользоваться бесплатной утилитой. Ознакомиться с информацией по ее использованию и скачать утилиту вы можете на сайте технической поддежки «Лаборатории Касперского».

_________________
Не думаю, что об этом стоит говорить.


 

Leap Ahead™
Статус: Не в сети
Регистрация: 02.09.2003
Allert Фиг там... Как только ты меняешь что-то в строке, он автоматом добавляет еще одну... Так что после этого будет выглядеть как
"UserInit" = "%System%\userinit.exe, %System%\ntos.exe_, %System%\ntos.exe"

У меня версия новее :)
Я удалил подругому...


 

Member
Статус: Не в сети
Регистрация: 18.11.2003
Откуда: Из капусты.
iron3k писал(а):
У меня версия новее :)
Я удалил подругому...


как?

_________________
Не думаю, что об этом стоит говорить.


 

Leap Ahead™
Статус: Не в сети
Регистрация: 02.09.2003
Allert Загрузился с другой системы, нашел эти файлы, удалил их...
И сделал копию userinit.exe под именем ntos.exe :), а когда он поднялся, уже отредактил реестр так как надо.


 

Member
Статус: Не в сети
Регистрация: 05.07.2007
Откуда: Гагры
формат С и установка линукса
там такого зверья не бывает

_________________
Помогаю излечится от зависимости к Редмондской продукции


 

Заблокирован
Заблокирован
Статус: Не в сети
Регистрация: 25.04.2008
Откуда: град Петра
А вырубить после удаления питание тумблером?
У меня есть avi-файл, который при помещении в любую папку при попытке ее(папки)просмотра, сносит начисто башню эксплореру.Фсё что было открыто, закрывается, как будто ничего и не было. Своеобразная защита папок от нежелательного просмотра :beer:

_________________
http://audio-hi-end.livejournal.com/profile Аудиоэкспертиза - это не слух, а анализ услышанного


 

Member
Статус: Не в сети
Регистрация: 15.09.2006
Откуда: Латвия, Рига
У мну всё вроде пучком
C:\Windows\system32\userinit.exe,
Win 2008 EE x64

_________________
Небо голубое, вода мокрая, трава зеленая - жизнь дерьмо!
В море сыро, солёно, мокро и холодно!


 

Member
Статус: Не в сети
Регистрация: 29.02.2004
Откуда: Москва
было у меня на одном компе это чудо..
"доктор веб" не отловил, вычистил руками.
спасло то, что вирь грузился только под юзером, а под учетной записью администратора все было чисто и мне было позволено его убить.
для этого понадобились софтины: Process Explorer и Autoruns.

_________________
386SX -> 486DX2 -> Cel433 -> Cel533 -> Cel633 -> PIII800 -> AXP 2600+ -> A64 3000+ -> C2D E4300 -> E7200 -> Q9500


 

Member
Статус: Не в сети
Регистрация: 21.05.2005
Откуда: г. Ставрополь
AnVir Task Manager попробуй, я им бью вирусы, ntos в том числе.


 

Заблокирован
Заблокирован
Статус: Не в сети
Регистрация: 23.01.2005
Откуда: с Марса
Цитата:
nod32 - не обнаружил
kaspesky - не обнаружил
norton - не обнаружил...

Я лично пpотестил кучу антивиpусов , НЕ один из них , на лету , не удаляет из файла , скаченного из интеpнета , виpус !!! Как такое может быть ??? Я не удивлюсь что тут у половины , всякая дpянь на компе . Единственный антивиpус котоpый можно легко и быстpо настpоить это PC-CILLIN Internet Security .

_________________
Монитор никак у всех, у меня на IPS.
Пpошьешь и бедное железо на совсем убьешь ! Не уверен , не прошивай !
Пниха Виста
Колбоса
КГ / АМ


 

Leap Ahead™
Статус: Не в сети
Регистрация: 02.09.2003
AlKoVd
AlKoVd писал(а):
спасло то, что вирь грузился только под юзером, а под учетной записью администратора все было чисто и мне было позволено его убить

У меня он быд и в адмнистраторе тоже, и в сейфмоде...


 

Member
Статус: Не в сети
Регистрация: 13.04.2004
Откуда: Испания
AVZ с новыми базами пробовали?


 

Member
Статус: Не в сети
Регистрация: 08.09.2005
Откуда: Новосибирск
а через msconfig / автозагрузка несудьба снять галочку напротив ntos.exe? и спокойно удалить антивирусом. тотже касперский 7 уже давно его знает, много лет


 

Leap Ahead™
Статус: Не в сети
Регистрация: 02.09.2003
SAMSON_OV Его небыло в msconfige, потому что инициализация проходит через winlogon, ты думешь тут все такие тупые?
SAMSON_OV писал(а):
тотже касперский 7 уже давно его знает, много лет

Много лет :lol: Он его даже не увидел...
DiGiTaL писал(а):
AVZ с новыми базами пробовали?

Нет.


 

Member
Статус: Не в сети
Регистрация: 13.04.2004
Откуда: Испания
iron3k писал(а):
Нет.

А надо бы. Мне эта штучка не раз помогала в ситуациях, когда антивири пасовали. + скрипты для него же с http://virusinfo.info


 

Member
Статус: Не в сети
Регистрация: 08.03.2008
Откуда: Мытищи
Фото: 11
у меня всё норм, Win XP SP2 Pro


Показать сообщения за:  Поле сортировки  
Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 40 • Страница 1 из 21  2  >
-

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 13


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB | Kolobok smiles © Aiwan