1. Этот сайт использует файлы cookie. Продолжая пользоваться данным сайтом, Вы соглашаетесь на использование нами Ваших файлов cookie. Узнать больше.

Всяко-разно о вирусах и подозениях на них

Тема в разделе "Софт", создана пользователем CrazyWalter, 08.02.02.

  1. DiVVo

    DiVVo Активный участник

    950
    0
    У меня на работе на клиенте под 2000 стоит антивирус из набора от Онтрек (http://www.ontrack.com) - так он даже вредные скрипты в смотримых страницах отлавливает...
     
  2. Basilius

    Basilius Активный участник

    1.360
    0
    Касперский на Юникс становится на раз. Но лучшим, по крайней мере для нас, оказался Dr. Web.
    Что касается скриптов, то их отлавливают все. Впрочем, пропускать через себя всю почту в поисках вирусов тоже могут практически все антивирусы. :)
     
  3. RubiN

    RubiN Активный участник

    6.629
    425
    Basilius
    Я про эвристический анализ. У Касперского один недостаток иногда сильно подгружает машину. Но если есть сеть, можно найти несколько решений его использования.

    З.Ы. А какую последнюю версию касперского ты видел?
     
  4. Sin

    Sin Гость

    W32.Blaster.Worm

    Подхватил вот...
    Теперь не знаю, как избавиться...
    Вроде по всем признакам - эта тварь. Скачал FixBlast tool 1.04 от Symantec, перерыл он систему, вроде нашел чего, зачистил...
    Захожу после в инет, думаю, ну всё,типа, проблем нет...
    Щаззз!!! Через 2 мин. она (табличка с отсчётом до перезагрузки) выплывает...
    Мож кто чего подскажет? Есть какой нить ещё антивирус? (Заплатку от мелкомягких я уже скачал - толку-то от неё, когда вирус уже словил...)
    Или хоть напомните, как из командной строки отменить перезагрузку.

    Заранее благодарен.
     
  5. Гость

    Гость Гость

    Сходи на www.pandasoftware.com
    Найди утилитку PQRemove которая заточена на эту сволосчь
    Заодно рекомендую Panda Antivirus Platinum 7 (там же)

    Walkman (влом регистриться коннект медленный)
     
  6. Sin

    Sin Гость

    Биг сенкс :beer:
     
  7. Walkman

    Walkman Новичок

    3
    0
    Помогло?
     
  8. faust

    faust Участник

    497
    0
     
  9. Poops

    Poops Активный участник

    2.296
    1
    faust
    А мозгов у юзеров не хватает, чтобы "экзешник" из аттача с непонятно какого адреса ([email protected]) не запускать? Тогда поделом! Небось на авто с правами катаются.....
     
  10. Sin

    Sin Гость

    Walkman
    Усе в полном порядке!..
     
  11. faust

    faust Участник

    497
    0
    Poops не спорю, такие письма (с не знакомым адресом надо удалять не глядя), но есть же ещё(и их много) добро молодцы которые инет пароли в винде сохраняют...
     
  12. Alexs

    Alexs Активный участник

    10.132
    111
    А остальные антивирусы как? AVP&Dr.WEB? Мониторчик поставь, базы обнови.;)
     
  13. Гость

    Гость Гость

    Отформатируй тот раздел где ОС висит. Поможет точно!!!
     
  14. Gin Bravo

    Gin Bravo Читатель

    1.397
    0
    дущт
    Поищи все файла с похожим именем (dll-ки и прочии) и удали. Естессно + Adaware+AVP.
     
  15. Hermes

    Hermes Активный участник

    11.635
    2
    дущт
    Пробовать разными антивирусами, если не поможет, то можно руками.

    1. убей процесс в памяти, удали файл
    восстанавливается потому, что какой-то процесс висит и при перезагрузке его восстанавливает

    2. или есть более жестокий способ (использовать на свой страх и риск):
    удалить файл и вырубить питание, чтоб процесс в памяти файл не восстановил

    В любом случае, ветки Run реестра почистить не мешает
     
  16. Гость

    Гость Гость

    ага и остался он без ОС:mad:
     
  17. Пересмешник

    Пересмешник Участник

    1.835
    0
    1. Свежий adAware + новые фиксы - зарядить фулл скан
    2. Starter Kit или что аналогичное (прямые руки, знающие где в реестре лежит - тоже подойдет)

    Если не поможет - кину ссылку на статью, там больше инфы.
     
  18. Honey

    Honey Новичок

    51
    0
    В компах почти не разбираюсь,но похожая проблемма была недавно.
    После того как установил и обновил Dr.Web v 4.32 всё прекратилось.
     
  19. Hermes

    Hermes Активный участник

    11.635
    2
    Гость

    Пару раз, когда нужно было ОЧЕНЬ быстро решить проблему, и софта при себе не было, проблема решалась именно таким вот варварским способом и (тьфу, тьфу) все нормально. Правда один раз это не вирус был, а остатки какого-то софта криво удаленного.
     
  20. Kairel

    Kairel Активный участник

    8.398
    180
    Кстати рекомендую вычищать вирусы загрузившись с другого винта или с компакт-диска (WinPE). Многие зверушки живущие в /system32 не дают себя удалить иным способом.
     
  21. Dirk Pitt

    Dirk Pitt Активный участник

    1.092
    0
    неплохо в этом поможет Gaint Antispyware. Сам поставил. Ниче так. Избавился от SychroAD. Точно ссылку не помню на сайт производителя, но саму прогу (и кряк к ней) можно взять здесь
     
  22. dna

    dna Участник

    101
    0
  23. Пересмешник

    Пересмешник Участник

    1.835
    0
    IE-Мое...



    Вот, разбирал сегодня хлам, нашел эту статью:

    Эта проблема в последнее время стала настолько распространена, что заслуживает отдельного рассмотрения. Если вам не повезло, то сносить под корень операционную систему не спешите - вот самая подробная инструкция по решению этой проблемы.

    Запустите ПК в режиме защиты от сбоев и выгрузите из памяти все запущенные программы от сторонних разработчиков (то есть не от Microsoft - автора файла можно узнать в его свойствах), если таковые оказались - для этого используйте не только комбинацию клавиш Ctrl+Alt+Del, но ОБЯЗАТЕЛЬНО и утилиту типа TaskInfo 2002 (www.iarsn.com) - только с ее помощью можно увидеть, что в действительности находится в памяти ПК.

    Затем, с помощью утилиты msconfig.exe проверьте всю автозагрузку и либо отключите загрузку обнаруженной вредоносной программы (обычно это программа, назначение которой вам неясно, или которая имеет абсурдное название - набор цифр, например), либо, если визуально определить виновника невозможно, то отключите вообще все программы из автозагрузки - для ОС это абсолютно безопасно.

    Разумеется, сразу после этого просканируйте систему свежим антивирусом и утилитой Ad-aware www.lavasoft.de/aaw/index.html, удаляющей с диска более-менее известные рекламно-шпионские программные модули, формально вирусами не являющиеся. Далее обнулите в свойствах обозревателя домашнюю страницу и перегрузите ПК.

    Если ваши установки на этот раз не изменились и проблема исчезла, то была виновата одна из автоматически загружаемых программ - по очереди возвращая автозагрузку каждой программы и перегружая ПК, можно выяснить конкретного виновника - после включения его автозагрузки (или после ручного запуска) страница опять окажется подменена.

    В редких случаях программа, меняющая домашнюю страницу, не прописывает себя в автозагрузку и вносит изменения в настройки системы не при каждой загрузке Windows, а при своем обычном запуске - попробуйте в таком случае запускать каждую из установленных программ и смотрите, после загрузки которой из них изменились настройки обозревателя.

    Определить вредоносную программу можно и по URL-адресу, прописывающемуся в качестве домашней страницы, а также по названию исполнимого файла - поиск в интернете поможет определить назначение каждой программы из автозагрузки.

    Если же вы полностью отключили автозагрузку (вплоть до ручной проверки файлов win.ini, autoexec.bat, winstart.bat), но проблема не исчезла, то следующим этапом удалите все временные интернет-файлы (Temporary интернет Files), очистите Журнал (History), очистите папку C:\Windows\Cookies и посмотрите, какие плагины установлены для Internet Explorer - возможно страницу изменяет какой-то из них.

    Файлы подключаемых модулей-плагинов находятся в папке C:\Program Files\Internet Explorer\Plugins - по свойствам каждого файла можно выяснить его предназначение. Временно удалите все файлы из этой папки и посмотрите результат - если проблема исчезла, значит, виноват один из плагинов.

    Если нет, то откройте на этот раз в Блокноте файл Windows\hosts (без расширения, в Windows XP он находится в папке Winnt\System32\Drivers\Etc) и просмотрите его содержание - строки с упоминанием IP-адреса сайта вредоносной программы следует удалить.

    Если же вы не используете файл hosts или первый раз о нем слышите (учтите только, что его мог создать администратор вашей локальной сети), можно удалить (или временно переместить в другую папку) и его.

    Следующим этапом, даже если вы нашли виновника, запустите поиск этого зловредного URL-адреса (или IP) в редакторе реестра - везде, где встретите его упоминание - удаляйте.

    Обычно в Windows поражены чужеродным URL следующие параметры реестра (параметры, значение которых не указано, можно удалить):
    HKEY_CURRENT_USER\Software\
    Microsoft\Internet Explorer
    "SearchURL"=
    HKEY_CURRENT_USER\Software\
    Microsoft\Internet Explorer\Main
    "Default_Search_URL"=
    "Search Page"="www.microsoft.com/
    isapi/redir.dll?prd=ie&ar=
    iesearch"
    "Search Bar"=
    "SearchURL"=
    "Window Title"=
    "Window_Placement"=
    HKEY_CURRENT_USER\Software\
    Microsoft\Internet Explorer\Search
    "SearchAssistant"=
    HKEY_CURRENT_USER\Software\
    Micrsoft\Internet Explorer\Toolbar\WebBrowser
    "ITBarLayout"=
    HKEY_LOCAL_MACHINE\SOFTWARE\
    Microsoft\Internet Explorer\Search
    "SearchAssistant"="ie.search.msn.com/{SUB_RFC1766}/
    srchasst/srchasst.htm"
    "CustomizeSearch"="ie.search.
    msn.com/{SUB_RFC1766}/
    srchasst/srchcust.htm"
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AboutURLs
    "NavigationFailure"="res://
    shdoclc.dll/navcancl.htm"
    "DesktopItemNavigationFailure"
    ="res://shdoclc.dll/
    navcancl.htm"
    "NavigationCanceled"="res://shdoclc.dll/navcancl.htm"
    "OfflineInformation"="res://shdoclc.dll/offcancl.htm"
    "blank"="res://mshtml.dll/
    blank.htm"
    "PostNotCached"="res://
    mshtml.dll/repost.htm"
    "mozilla"="res://mshtml.dll/about.moz"
    HKEY_LOCAL_MACHINE\SOFTWARE\
    Microsoft\Internet Explorer\Main
    "Default_Page_URL"=
    "www.microsoft.com/isapi/
    redir.dll?prd=ie&pver=6&ar=
    msnhome"
    "Default_Search_URL"=
    "www.microsoft.com/isapi/
    redir.dll?prd=ie&ar=iesearch"
    "Search Page"=
    "www.microsoft.com/isapi/
    redir.dll?prd=ie&ar=iesearch"
    "Local Page"=
    "Start Page"=
    "www.microsoft.com/isapi/
    redir.dll?prd={SUB_PRD}&clcid=
    {SUB_CLSID}&pver={SUB_PVER}
    &ar=home"
    "CompanyName"="Microsoft Corporation"
    "Window Title"=
    HKEY_USERS\.Default\Software\
    Microsoft\Internet Explorer
    "SearchURL"=
    HKEY_USERS\.Default\Software\
    Microsoft\Internet Explorer\Main
    "Search Page"=
    "www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
    "Default_Search_URL"=
    "Search Bar"=
    "Local Page"=
    "Start Page"=
    HKEY_USERS\.Default\Software\
    Microsoft\Internet Explorer\Search
    "SearchAssistant"=
    Кроме того, непременно проверьте, какие Browser Helper Objects установлены на вашем ПК. Browser Helper Objects (BHO) - это небольшие программы, не имеющие пользовательского интерфейса и автоматически запускаемые вместе с Internet Explorer.

    Не многие пользователи слышали о подобной весьма небезопасной и достаточно скрытой функции Internet Explorer, но именно с ее помощью делается такая мерзость, как постоянная подмена вводимого в адресной строке браузера URL. Список идентификаторов, установленных BHO, находится в разделе реестра HKEY_LOCAL_MACHINE\SOFTWARE\
    Microsoft\Windows\Current
    Version\explorer\Browser Helper Objects.

    Подозрительные BHO можно попробовать удалить из списка (предварительно сделав резервную копию реестра) - это их полностью дезактивирует. Однако, как выяснить - подозрительные они или нет, если в вышеупомянутом разделе только ничего не говорящие длиннющие номера?

    Технология в данном случае такова. Например, если в этом разделе вы обнаружите подраздел HKEY_LOCAL_MACHINE\
    SOFTWARE\Microsoft\Windows\
    CurrentVersion\explorer\
    Browser Helper Objects\{A5366673-E8CA-11D3-9CD9-0090271D075B}, то произведите поиск во всем реестре найденного идентификатора BHO - {A5366673-E8CA-11D3-9CD9-0090271D075B} - обнаружите его упоминание также и в разделе HKEY_CLASSES_ROOT\CLSID\
    {A5366673-E8CA-11D3-9CD9-0090271D075B}. Просмотрите все содержимое найденного раздела, чтобы определить, к какой программе относится этот BHO - в данном случае вы обнаружите такую запись: HKEY_CLASSES_
    ROOT\CLSID\{A5366673-E8CA-11D3-9CD9-0090271D075B}\
    InprocServer32
    @="C:\Program Files\Flashget\jccatch.dll"

    Из этой записи можно сделать вывод, что обнаруженный BHO создан программой FlashGet и никакой угрозы не представляет. Если же вы обнаружите упоминание DLL-библиотеки непонятного происхождения, то смело удаляйте в реестре все упоминания данного BHO - скорее всего именно он и является причиной неприятностей.

    Удобнее же всего (и безопаснее для реестра) не ручной поиск и идентификация установленных BHO, а использование специально для этого предназначенных программ, таких как BHODemon www.definitivesolutions.com или BHOCaptor www.xcaptor.org, которые выдадут всю информацию об установленных модулях BHO и помогут деактивировать подозрительные BHO.