Ахтунг! Вирус!

новый

Здесь разговариваем о Софте и работнике его Харде
Аватара пользователя
punKiller
Сообщения: 533
Зарегистрирован: 29 сен 2006, 23:48
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение punKiller »

Сегодня на работе ахтунг был. Пролез червь Hakaglan.G, как называл его NOD32. В корне диска С и в C:\Windows\system32 создаёт файлы SCVVHSOT.exe (опечатки нет), в реестре в службах автозагрузки значится как Yahoo Messenger, через msconfig удалять бесполезно, при следующей же загрузке появляется опять. Блокируется доступ к реестру, доступ к жёстким дискам (2м щелчком не открываются), блуждает по сети произвольно без участия пользователей. Вобщем намучался я с ним. Пока вроде 1 комп поднял полностью. Некоторые почему-то после чистки перестали загружаться или наоборот завершать работу...

Вот хочу предупредить и спросить совета одновременно. Сталкивался кто-нибудь с ним? Что делали?
Аватара пользователя
Sasha Cbulko
Сообщения: 655
Зарегистрирован: 20 авг 2005, 18:11
Откуда: Москва
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение Sasha Cbulko »

было,акронис выручил. посмотри еще вот тут
http://forum.dgu.ru/lofiversion/index.php/t1320.html
Аватара пользователя
takoy
Сообщения: 393
Зарегистрирован: 23 ноя 2007, 22:43
Благодарил (а): 2 раза
Поблагодарили: 1 раз
Контактная информация:

Сообщение takoy »

не было, линух выручил...
Заправка картриджей, ремонт оргтехники. Ул. Кашена, 8а. Тел. 40-05-80 Тел/факс 32-96-35.
http://att2007.ru
Аватара пользователя
Ferganec
Сообщения: 10478
Зарегистрирован: 10 июн 2005, 18:35
Настоящее имя: Имя настоящее
Благодарил (а): 0
Поблагодарили: 0

Сообщение Ferganec »

поставил новый каспер, почистил комп в безопасном режиме, вирус убил но вот в риестр попасть не могу :(
Возьму в аренду пишуший DVD плеер http://market.smolensk.ws/message/view.html?id=13430
STRATEG
Сообщения: 695
Зарегистрирован: 29 сен 2006, 21:58
Откуда: Smolensk-city
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение STRATEG »

Может я чайник...
но после чистки компа от вирусов и последующих ошибок помогает ... восстановление системы.
Все стало на свои места.
at_hacker
Сообщения: 6559
Зарегистрирован: 16 апр 2004, 00:51
Откуда: Москва, северо-запад
Благодарил (а): 0
Поблагодарили: 8 раз

Сообщение at_hacker »

По сходной цене зачищу компы от этого и многих других вирусов :-)
Аватара пользователя
punKiller
Сообщения: 533
Зарегистрирован: 29 сен 2006, 23:48
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение punKiller »

PH@!NToM писал(а):Цитата(PH@!NToM @ 8.12.2007, 23:04) Кстати в СмолГУ уже есть тоже
К чему я это...
Я там и работаю ^^
Аватара пользователя
Doping87
Сообщения: 46055
Зарегистрирован: 14 дек 2006, 12:58
Откуда: город, который никогда не спит
Благодарил (а): 3123 раза
Поблагодарили: 2991 раз
Контактная информация:

Сообщение Doping87 »

И у меня этот вирусняк на компе счас живет. В реестр и в диспетчер задач попасть не могу, касперский 5.383 не удаляет его, неужто придется винду переставлять? Подскажите что нить!
Если человек думает, что в историческом движении общества имеют место случайности, то он полный идиoт (c) М.Т. Цицерон
at_hacker
Сообщения: 6559
Зарегистрирован: 16 апр 2004, 00:51
Откуда: Москва, северо-запад
Благодарил (а): 0
Поблагодарили: 8 раз

Сообщение at_hacker »

Отслеживаем автозапускаемые процессы и убиваем лишние. Потом грузимся с другой винды или с какого-нибудь BartPE, короче, с чего-нибудь, что позволяет чужой реестр подключать и править. И там включаем обратно в групповой политике запуск диспетчера задач и редактора реестра.
Аватара пользователя
Doping87
Сообщения: 46055
Зарегистрирован: 14 дек 2006, 12:58
Откуда: город, который никогда не спит
Благодарил (а): 3123 раза
Поблагодарили: 2991 раз
Контактная информация:

Сообщение Doping87 »

ЦитатаПотом грузимся с другой винды или с какого-нибудь BartPE[/quote]
Что есть BartPE?
Если человек думает, что в историческом движении общества имеют место случайности, то он полный идиoт (c) М.Т. Цицерон
Аватара пользователя
Vastey
Сообщения: 941
Зарегистрирован: 21 сен 2005, 00:23
Откуда: ул. Крупской
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение Vastey »

>>Что есть BartPE?
Специально обученная программка, позволяющая делать LiveCD винды.
Аватара пользователя
punKiller
Сообщения: 533
Зарегистрирован: 29 сен 2006, 23:48
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение punKiller »

Не знаю, каким образом, но NOD32 с AVZ на пару (хотя участие последнего под вопросом) смогли мне вылечить одну машину. Правда вирус на ней до реестра добраться не успел, руками из него выдавил. Часть машин пришлось переставлять. Причём я заметил, что поражены были только диск С (в тему о том, что С только для виныд, чтобы форматить было не жалко) и любую флешку, очистить коорую не составит никакого труда.
Denis Tkachenko
Сообщения: 1191
Зарегистрирован: 12 май 2005, 10:42
Откуда: Оттуда
Благодарил (а): 48 раз
Поблагодарили: 25 раз
Контактная информация:

Сообщение Denis Tkachenko »

at_hacker писал(а):Цитата(at_hacker @ 10.12.2007, 11:44) Потом грузимся с другой винды или с какого-нибудь BartPE, короче, с чего-нибудь, что позволяет чужой реестр подключать и править. И там включаем обратно в групповой политике запуск диспетчера задач и редактора реестра.
Зачем такие сложности?
Блокируется только RegEdit

Воспользуйтесь сторонним редактором реестра, например Aezay Registry Commander.
Аватара пользователя
Beatle
Сообщения: 12169
Зарегистрирован: 09 фев 2004, 12:37
Откуда: SmolCity.ru
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение Beatle »

Вообще Нод спокойно покилял все, надо бытока реестр подправить...
Кстати может кто знает какие ветки? Regedit разблокировать и свойства папки пунктик в меню вернуть? :)

Кстати вирь старый насколько я понимаю (еще 2 месяца назад отловил) и из СГУ нам еще штук 6 вместе с ним принесли, или из Артухи, похоже они общаються компьютерами :D
at_hacker
Сообщения: 6559
Зарегистрирован: 16 апр 2004, 00:51
Откуда: Москва, северо-запад
Благодарил (а): 0
Поблагодарили: 8 раз

Сообщение at_hacker »

Beatle писал(а):Цитата(Beatle @ 11.12.2007, 11:54) Вообще Нод спокойно покилял все, надо бытока реестр подправить...
Кстати может кто знает какие ветки? Regedit разблокировать и свойства папки пунктик в меню вернуть? :)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, ключ NoFolderOptions -- удалить или поставить в 0.

Regedit разблокировать -- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System, параметр DisableRegistryTools. TaskManager разрешить обратно -- в той же ветке реестра параметр DisableTaskMgr. В обоих случаях обнулить или удалить эти параметры. Всё заработает, возможно, потребуется перезагрузка. Ещё не помешает проверить наличие этих же параметров в аналогичной ветке раздела HKEY_CURRENT_USER.
Последний раз редактировалось at_hacker 11 дек 2007, 12:31, всего редактировалось 1 раз.
Аватара пользователя
Beatle
Сообщения: 12169
Зарегистрирован: 09 фев 2004, 12:37
Откуда: SmolCity.ru
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение Beatle »

Шпасибо! СГУ кстати прочесало бы свои компы, там целый букет вирей...
Speller
Сообщения: 385
Зарегистрирован: 07 апр 2004, 18:35
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение Speller »

Прочесывать на предмет вирей можно только в одном случае - если это все идет централизованно и совместно. Ибо если через одного = толку ноль. Доказано буквально сегодня на собственном опыте. Машину чищу - через неделю с соседних столько всего приносят, что я аж даже удивляюсь, где только берут. Принесли виря, которого Nod + Kaspersky всего недельной давности не видят совсем. Свежие - видят. Сами они их чтоли пишут, приносящие? :mellow:
Аватара пользователя
D1m0n
Сообщения: 1656
Зарегистрирован: 29 июн 2004, 13:31
Откуда: ГГС
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение D1m0n »

В СГУ сейчас как раз ентот и бушует. Чистить беспал. ибо как мне сказали - чистят в воскресение все компы в кабинете. В понедельник к 3 паре опять все заражены. Я уж дома задолбался отстреливать ентих тварей
Аватара пользователя
punKiller
Сообщения: 533
Зарегистрирован: 29 сен 2006, 23:48
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение punKiller »

Я отсоединился от сервака, и все "мои" 15 компов чисты, и нового ничего на них не появилось. :)
А вирус не то, чтобы совсем новый. Но не такой уж и старый:)
at_hacker
Сообщения: 6559
Зарегистрирован: 16 апр 2004, 00:51
Откуда: Москва, северо-запад
Благодарил (а): 0
Поблагодарили: 8 раз

Сообщение at_hacker »

В СГУ вообще с компьютерной инфраструктурой всё плохо, о какой там централизованной и грамотной антивирусной политике может речь идти?
Триальный
Сообщения: 3080
Зарегистрирован: 27 апр 2006, 20:22
Благодарил (а): 1 раз
Поблагодарили: 2 раза

Сообщение Триальный »

ЦитатаПо сходной цене зачищу компы от этого и многих других вирусов :-)[/quote]
и сколько у нас ща "format с" стоит? :D

ТС, сам ты Ахутнг :) ставь КИС 7(8 не ставь!!!) и все зер гуд, и ни одна, и не верь всей этой хне в виде нода и веба :)
Аватара пользователя
Doping87
Сообщения: 46055
Зарегистрирован: 14 дек 2006, 12:58
Откуда: город, который никогда не спит
Благодарил (а): 3123 раза
Поблагодарили: 2991 раз
Контактная информация:

Сообщение Doping87 »

ЦитатаВообще Нод спокойно покилял все, надо бытока реестр подправить...
Кстати может кто знает какие ветки? Regedit разблокировать и свойства папки пунктик в меню вернуть?[/quote]
Я это решил путем создания новой учетной записи. После этого получил доступ ко всему: реестр, диспетчер задач, свойства папки. Данные все сохранены, единственное, надо офис переустановить, а то он пытается "припомнить" что использовалась старая учетная запись :)
Если человек думает, что в историческом движении общества имеют место случайности, то он полный идиoт (c) М.Т. Цицерон
at_hacker
Сообщения: 6559
Зарегистрирован: 16 апр 2004, 00:51
Откуда: Москва, северо-запад
Благодарил (а): 0
Поблагодарили: 8 раз

Сообщение at_hacker »

Doping87 писал(а):Цитата(Doping87 @ 12.12.2007, 20:56) Я это решил путем создания новой учетной записи. После этого получил доступ ко всему: реестр, диспетчер задач, свойства папки. Данные все сохранены, единственное, надо офис переустановить, а то он пытается "припомнить" что использовалась старая учетная запись :)
"Чего только не придумают люди, лишь бы документацию не читать..." (с)
Аватара пользователя
Doping87
Сообщения: 46055
Зарегистрирован: 14 дек 2006, 12:58
Откуда: город, который никогда не спит
Благодарил (а): 3123 раза
Поблагодарили: 2991 раз
Контактная информация:

Сообщение Doping87 »

Цитата"Чего только не придумают люди, лишь бы документацию не читать..." (с)[/quote]
А то!
Если человек думает, что в историческом движении общества имеют место случайности, то он полный идиoт (c) М.Т. Цицерон
Аватара пользователя
cLimBER
Сообщения: 1298
Зарегистрирован: 11 фев 2007, 23:54
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение cLimBER »

А у меня в диспечере задач и в process killere несколько процессов svchost.exe причем если их методично убивать то винда завершает работу, давая минуту на завершение программ (такое окошко с обратным отсчетом, приходится перезагружаться). Это тоже вирь? и как его убить. Касперский 7.0.0.125 с месячными базами ни чё не видит.
AsWiN
Сообщения: 53
Зарегистрирован: 09 сен 2005, 16:19
Откуда: Смоленск
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение AsWiN »

cLimBER писал(а):Цитата(cLimBER @ 20.12.2007, 16:15) А у меня в диспечере задач и в process killere несколько процессов svchost.exe причем если их методично убивать то винда завершает работу, давая минуту на завершение программ (такое окошко с обратным отсчетом, приходится перезагружаться). Это тоже вирь? и как его убить. Касперский 7.0.0.125 с месячными базами ни чё не видит.
Ну да.. что ты хотел, если тебе кислород перекрыть, сколько тебе времени понадобится, чтобы отрубиться? ;) )) ТЫ вначале смотри какие svchost.exe подгружаются.. ))) если из папки System32, то скорее всего это не вирь... у меня был один такой, только он себя пизхал в корень WINDOWS. Его можно убивать без последствий, а вот дальше.. хи.. ))))
SVCHOST.EXE (Generic Host Process for Win32 Services) - Список сервисов (служб).. Там она отвечает примерна за 21 службу. Так что. смотри когда отрубаешь, ты так ненароком можешь вырубить например поддержку общего доступа к файлам, принтерам и именованным каналам для данного компьютера через сетевое подключение... или Обеспечивает корректное распознавание и подключение съемных ОЗУ
Последний раз редактировалось AsWiN 20 дек 2007, 17:25, всего редактировалось 1 раз.
Denis Tkachenko
Сообщения: 1191
Зарегистрирован: 12 май 2005, 10:42
Откуда: Оттуда
Благодарил (а): 48 раз
Поблагодарили: 25 раз
Контактная информация:

Сообщение Denis Tkachenko »

А у меня висит процесс Бездействие системы. Грузит проц процентов на 90. Ничем не убивается.
Что делать, ума не приложу.
Аватара пользователя
dr. Peter
Сообщения: 1934
Зарегистрирован: 08 фев 2007, 04:02
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение dr. Peter »

У меня до 95% доходит!
[HC]Samael
Сообщения: 571
Зарегистрирован: 04 сен 2004, 11:00
Откуда: Из Замкадья.
Благодарил (а): 0
Поблагодарили: 0
Контактная информация:

Сообщение [HC]Samael »

У меня 98-99. Раньше вроде не было. Касперский молчит. Щас др.веба скачаю, проверю.
Ответить Пред. темаСлед. тема