| Посл.ответ |
Сообщение |
|
Создано: 5 января 2009 17:50:12 · Поправил: Mavlyudov Личное сообщение #1
На компе вирус win32.sector.12
Вот примерное описание.
Что-то не могу его удалить. До поправки реестра безопасный режим выетает в синий экран,
после попраки начинает грузится, но не грузится.
RKU обнаружил 3 файла на вкладке Stealth Code. под именами "Unknown page with executable code".
Сдампил эти три файла. На диске они у меня получились с расширением .sys.
Пробовал смотреть в ИДЕ, есть какой-то непонятный код, а дальше db.
В реестре согласно приведенному выше описанию сидит раздел с какими-то зашифрованными данными.
Что делать не знаю....
|
|
|
Создано: 5 января 2009 19:22:15 Личное сообщение #2
а в безопасном режиме синий экран возможно потому что раздел - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal удален или поврежден. скопируй всю ветку HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot с рабочей чистой системы, кильни у себя и замени, если это так.
|
|
Создано: 5 января 2009 19:27:24 Личное сообщение #3
Ну вот тут что-то есть по этому поводу - http://www.bestfilez.net/forums/index.php?showtopic=46867
Сегодня кстати ноут принесли лечить от Sality. Понадобился только NeoTwiсker (чтобы открыть доступ к реестру), RKU (чтобы снять хуки), ProcessExplorer (чтобы загасить левые процессы), Autoruns (чтобы покоцать всё левое в автозапуске + убрать всё в разделе Image HiDjecks - чтобы можно было запустить касперского) и AVZ (чтобы убрать дополнительные запреты в системе). После всего этого проверка компа касперским со свежими базами
Лично для меня Sality не представляет какой-то проблемы, лечу его практически на автомате  только дословно не смогу рассказать
|
|
Создано: 5 января 2009 20:58:39 · Поправил: Mavlyudov Личное сообщение #4
tihiy_grom
напиши про хуки хоть. Я тоже в RKU залез. На той вкладке, что я написал есть процессы, но их можно только сдампить, а как снять хуки и какие я не в курсе.
BaGiE пишет:
скопируй всю ветку HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot с рабочей чистой системы,
А где я возьму рабочую, да еще и чистую систему?!...
|
|
Создано: 5 января 2009 21:27:48 Личное сообщение #5
Mavlyudov
Снимай все, хуже не станет ;) или пиши мне в аську (номер в личку отправил)
|
|
Создано: 6 января 2009 09:36:46 Личное сообщение #6 |
|
Создано: 6 января 2009 11:26:59 Личное сообщение #7
tihiy_grom пишет:
Сегодня кстати ноут принесли лечить от Sality. Понадобился только NeoTwiсker (чтобы открыть доступ к реестру), RKU (чтобы снять хуки), ProcessExplorer (чтобы загасить левые процессы), Autoruns (чтобы покоцать всё левое в автозапуске + убрать всё в разделе Image HiDjecks - чтобы можно было запустить касперского) и AVZ (чтобы убрать дополнительные запреты в системе). После всего этого проверка компа касперским со свежими базами
Ну вы и маньяки  Не проще загрузить с флешки LiceCD и почистьть комп каспером со свежими базами или свежим CureIT без всяких танцев с бубном?
|
|
Создано: 6 января 2009 12:25:49 · Поправил: tihiy_grom Личное сообщение #8
Ara
Иногда попадаются компы, которые не только с флэшки не грузятся, но даже и CD-ромов в них нет  не все их могут себе позволить
|
|
Создано: 6 января 2009 13:36:29 Личное сообщение #9
tihiy_grom пишет:
Иногда попадаются компы, которые не только с флэшки не грузятся, но даже и CD-ромов в них нет не все их могут себе позволить
Флопарь с досом и вперед ;)
|
|
Создано: 6 января 2009 13:55:09 Личное сообщение #10
tihiy_grom пишет:
Иногда попадаются компы, которые не только с флэшки не грузятся, но даже и CD-ромов в них нет не все их могут себе позволить
такой комп проще выкинуть и на свалке такой же взять, без вирей
|
|
Создано: 6 января 2009 14:34:21 Личное сообщение #11
pavka пишет:
Флопарь с досом и вперед ;)
По-моему проще все в винде сделать (особых проблем это не составляет), чем разбирать комп, что-то цеплять к нему ;)
Ara пишет:
такой комп проще выкинуть и на свалке такой же взять, без вирей
это ты объясни директорам организаций, которые удавятся за каждую копейку ;)
|
|
Создано: 31 января 2009 02:56:53 Личное сообщение #12
Вирус мутировал в Win32.Sector.17
В безопасном режиме даже после restore safe boot и удаления строчек из system.ini,
все равно заблокирован реестр и его НИКАК не разблокировать, он разблокруется через обычный режим, но толку -то от этого(((
|
|
Создано: 31 января 2009 09:52:54 Личное сообщение #13
Ara пишет:
Не проще загрузить с флешки LiceCD и почистьть комп каспером со свежими базами или свежим CureIT без всяких танцев с бубном?
|
|
Создано: 31 января 2009 12:22:53 Личное сообщение #14
dr.web LiveCD (официальный бесплатный, на основе Линукса), возможно, помог бы.
и редактор "удаленного" реестра
----- Firefox!
|