Ахтунг! Вирус!
новый
- punKiller
- Сообщения: 533
- Зарегистрирован: 29 сен 2006, 23:48
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Сегодня на работе ахтунг был. Пролез червь Hakaglan.G, как называл его NOD32. В корне диска С и в C:\Windows\system32 создаёт файлы SCVVHSOT.exe (опечатки нет), в реестре в службах автозагрузки значится как Yahoo Messenger, через msconfig удалять бесполезно, при следующей же загрузке появляется опять. Блокируется доступ к реестру, доступ к жёстким дискам (2м щелчком не открываются), блуждает по сети произвольно без участия пользователей. Вобщем намучался я с ним. Пока вроде 1 комп поднял полностью. Некоторые почему-то после чистки перестали загружаться или наоборот завершать работу...
Вот хочу предупредить и спросить совета одновременно. Сталкивался кто-нибудь с ним? Что делали?
Вот хочу предупредить и спросить совета одновременно. Сталкивался кто-нибудь с ним? Что делали?
- Sasha Cbulko
- Сообщения: 655
- Зарегистрирован: 20 авг 2005, 18:11
- Откуда: Москва
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
- punKiller
- Сообщения: 533
- Зарегистрирован: 29 сен 2006, 23:48
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Не знаю, каким образом, но NOD32 с AVZ на пару (хотя участие последнего под вопросом) смогли мне вылечить одну машину. Правда вирус на ней до реестра добраться не успел, руками из него выдавил. Часть машин пришлось переставлять. Причём я заметил, что поражены были только диск С (в тему о том, что С только для виныд, чтобы форматить было не жалко) и любую флешку, очистить коорую не составит никакого труда.
-
- Сообщения: 1191
- Зарегистрирован: 12 май 2005, 10:42
- Откуда: Оттуда
- Благодарил (а): 48 раз
- Поблагодарили: 25 раз
- Контактная информация:
Зачем такие сложности?at_hacker писал(а):Цитата(at_hacker @ 10.12.2007, 11:44) Потом грузимся с другой винды или с какого-нибудь BartPE, короче, с чего-нибудь, что позволяет чужой реестр подключать и править. И там включаем обратно в групповой политике запуск диспетчера задач и редактора реестра.
Блокируется только RegEdit
Воспользуйтесь сторонним редактором реестра, например Aezay Registry Commander.
- Beatle
- Сообщения: 12169
- Зарегистрирован: 09 фев 2004, 12:37
- Откуда: SmolCity.ru
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Вообще Нод спокойно покилял все, надо бытока реестр подправить...
Кстати может кто знает какие ветки? Regedit разблокировать и свойства папки пунктик в меню вернуть? :)
Кстати вирь старый насколько я понимаю (еще 2 месяца назад отловил) и из СГУ нам еще штук 6 вместе с ним принесли, или из Артухи, похоже они общаються компьютерами :D
Кстати может кто знает какие ветки? Regedit разблокировать и свойства папки пунктик в меню вернуть? :)
Кстати вирь старый насколько я понимаю (еще 2 месяца назад отловил) и из СГУ нам еще штук 6 вместе с ним принесли, или из Артухи, похоже они общаються компьютерами :D
-
- Сообщения: 6559
- Зарегистрирован: 16 апр 2004, 00:51
- Откуда: Москва, северо-запад
- Благодарил (а): 0
- Поблагодарили: 8 раз
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer, ключ NoFolderOptions -- удалить или поставить в 0.Beatle писал(а):Цитата(Beatle @ 11.12.2007, 11:54) Вообще Нод спокойно покилял все, надо бытока реестр подправить...
Кстати может кто знает какие ветки? Regedit разблокировать и свойства папки пунктик в меню вернуть? :)
Regedit разблокировать -- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System, параметр DisableRegistryTools. TaskManager разрешить обратно -- в той же ветке реестра параметр DisableTaskMgr. В обоих случаях обнулить или удалить эти параметры. Всё заработает, возможно, потребуется перезагрузка. Ещё не помешает проверить наличие этих же параметров в аналогичной ветке раздела HKEY_CURRENT_USER.
Последний раз редактировалось at_hacker 11 дек 2007, 12:31, всего редактировалось 1 раз.
-
- Сообщения: 385
- Зарегистрирован: 07 апр 2004, 18:35
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Прочесывать на предмет вирей можно только в одном случае - если это все идет централизованно и совместно. Ибо если через одного = толку ноль. Доказано буквально сегодня на собственном опыте. Машину чищу - через неделю с соседних столько всего приносят, что я аж даже удивляюсь, где только берут. Принесли виря, которого Nod + Kaspersky всего недельной давности не видят совсем. Свежие - видят. Сами они их чтоли пишут, приносящие? :mellow:
- Doping87
- Сообщения: 46055
- Зарегистрирован: 14 дек 2006, 12:58
- Откуда: город, который никогда не спит
- Благодарил (а): 3123 раза
- Поблагодарили: 2991 раз
- Контактная информация:
ЦитатаВообще Нод спокойно покилял все, надо бытока реестр подправить...
Кстати может кто знает какие ветки? Regedit разблокировать и свойства папки пунктик в меню вернуть?[/quote]
Я это решил путем создания новой учетной записи. После этого получил доступ ко всему: реестр, диспетчер задач, свойства папки. Данные все сохранены, единственное, надо офис переустановить, а то он пытается "припомнить" что использовалась старая учетная запись :)
Кстати может кто знает какие ветки? Regedit разблокировать и свойства папки пунктик в меню вернуть?[/quote]
Я это решил путем создания новой учетной записи. После этого получил доступ ко всему: реестр, диспетчер задач, свойства папки. Данные все сохранены, единственное, надо офис переустановить, а то он пытается "припомнить" что использовалась старая учетная запись :)
Если человек думает, что в историческом движении общества имеют место случайности, то он полный идиoт (c) М.Т. Цицерон
-
- Сообщения: 6559
- Зарегистрирован: 16 апр 2004, 00:51
- Откуда: Москва, северо-запад
- Благодарил (а): 0
- Поблагодарили: 8 раз
"Чего только не придумают люди, лишь бы документацию не читать..." (с)Doping87 писал(а):Цитата(Doping87 @ 12.12.2007, 20:56) Я это решил путем создания новой учетной записи. После этого получил доступ ко всему: реестр, диспетчер задач, свойства папки. Данные все сохранены, единственное, надо офис переустановить, а то он пытается "припомнить" что использовалась старая учетная запись :)
- cLimBER
- Сообщения: 1298
- Зарегистрирован: 11 фев 2007, 23:54
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
А у меня в диспечере задач и в process killere несколько процессов svchost.exe причем если их методично убивать то винда завершает работу, давая минуту на завершение программ (такое окошко с обратным отсчетом, приходится перезагружаться). Это тоже вирь? и как его убить. Касперский 7.0.0.125 с месячными базами ни чё не видит.
-
- Сообщения: 53
- Зарегистрирован: 09 сен 2005, 16:19
- Откуда: Смоленск
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация:
Ну да.. что ты хотел, если тебе кислород перекрыть, сколько тебе времени понадобится, чтобы отрубиться? ;) )) ТЫ вначале смотри какие svchost.exe подгружаются.. ))) если из папки System32, то скорее всего это не вирь... у меня был один такой, только он себя пизхал в корень WINDOWS. Его можно убивать без последствий, а вот дальше.. хи.. ))))cLimBER писал(а):Цитата(cLimBER @ 20.12.2007, 16:15) А у меня в диспечере задач и в process killere несколько процессов svchost.exe причем если их методично убивать то винда завершает работу, давая минуту на завершение программ (такое окошко с обратным отсчетом, приходится перезагружаться). Это тоже вирь? и как его убить. Касперский 7.0.0.125 с месячными базами ни чё не видит.
SVCHOST.EXE (Generic Host Process for Win32 Services) - Список сервисов (служб).. Там она отвечает примерна за 21 службу. Так что. смотри когда отрубаешь, ты так ненароком можешь вырубить например поддержку общего доступа к файлам, принтерам и именованным каналам для данного компьютера через сетевое подключение... или Обеспечивает корректное распознавание и подключение съемных ОЗУ
Последний раз редактировалось AsWiN 20 дек 2007, 17:25, всего редактировалось 1 раз.
-
- Сообщения: 1191
- Зарегистрирован: 12 май 2005, 10:42
- Откуда: Оттуда
- Благодарил (а): 48 раз
- Поблагодарили: 25 раз
- Контактная информация:
-
- Сообщения: 571
- Зарегистрирован: 04 сен 2004, 11:00
- Откуда: Из Замкадья.
- Благодарил (а): 0
- Поблагодарили: 0
- Контактная информация: