Большой Воронежский Форум

Если это ваш первый визит, рекомендуем почитать справку по форуму. Для размещения своих сообщений необходимо зарегистрироваться. Для просмотра сообщений выберите раздел.
Вернуться   Большой Воронежский Форум » Компьютеры и все, что с ними связано » » Техническая поддержка
Обсуждение конкретных проблем с функционированием оборудования.

Ответ
 
Опции темы
Старый 16.08.2010, 23:22   #121   
Форумец
 
Сообщений: 881
Регистрация: 22.06.2010
Возраст: 47

Writer вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Writer, мне просто интересно его вылечить руками.
Ааа.
Дык ить чо там - лайв+поиск недавно созданных файлов.
  Ответить с цитированием
Старый 16.08.2010, 23:26   #122   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Writer, лучше один раз увидеть...
  Ответить с цитированием
Старый 16.08.2010, 23:32   #123   
Форумец
 
Сообщений: 881
Регистрация: 22.06.2010
Возраст: 47

Writer вне форума Не в сети
Это-то да то.
Хотя смыслу кагбэ не вижу.

Можно ещё из-под лайва внедрить какой альтернативный диспетчер задач.
  Ответить с цитированием
Старый 17.08.2010, 17:17   #124   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от Writer Посмотреть сообщение
Хотя смыслу кагбэ не вижу
Хочется )
  Ответить с цитированием
Старый 17.08.2010, 17:43   #125   
*** **й**
 
Аватар для Teddybear
 
Сообщений: 25,024
Регистрация: 04.09.2006
Возраст: 57
Записей в дневнике: 33

Teddybear вне форума Не в сети
Part!zan,
Надо тебе как-нибудь прислать ссылку на ресурс, где ты точно что-нибудь подцепишь.. Вот и будет чем заняться
  Ответить с цитированием
Старый 17.08.2010, 17:59   #126   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Teddybear, давай ) У меня ни разу подцепить не получалось. ( Трагедия. )))
  Ответить с цитированием
Старый 17.08.2010, 18:17   #127   
Форумец
 
Аватар для shuri
 
Сообщений: 2,376
Регистрация: 14.02.2004

shuri вне форума Не в сети
Цитата:
Сообщение от Катя. Посмотреть сообщение
Teddybear,
Завтра иду к одной подруге.
Вин7. Порно баннер, который просит положить 400р на телефон и на чеке будет код разблокировки (ну они совсем уже обнаглели!).
Под семерку еще ни разу не приходилось лечить такое. Есть различия от ХР? Я простым autoruns и ERD comander обойдусь?
Угу, только потом советую пройтись cureit + утилитой от касперского + avast + антималварным софтом (что-то типа ad-aware) Если хочется быстро и руками,то uvs, gmer, avz, autoruns и process explore от руссиновича
  Ответить с цитированием
Старый 17.08.2010, 18:47   #128   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,334
Регистрация: 17.12.2006
Возраст: 38

X0R вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
все усилия мелкософта с ее UAC - коту под хвост
уверен, что у дамочки он отключен, ну и к тому же надо все же хоть иногда думать перед тем как щелкнуть OK.
Цитата:
Сообщение от shuri Посмотреть сообщение
uvs, gmer, avz, autoruns и process explore
рабочий стол может быть заблочен, придется с LiveCD работать.
  Ответить с цитированием
Старый 17.08.2010, 19:57   #129   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
Цитата:
Сообщение от X0R Посмотреть сообщение
уверен, что у дамочки он отключен
там сборка DNA. отключен-не отключен - даже смотреть не хотелось.

Цитата:
Сообщение от X0R Посмотреть сообщение
придется с LiveCD работать.
Так. только так. Использую ERD commander в составе Alkid. Сегодня у меня на все-провсе ушло всего 5 минут. лечение - под спойлером.
зовут его win32.pornoblocker. чтобы избавиться от него, достаточно вернуть в реестре hklm\software\microsoft\windows nt\currentversion\
winlogon\shell дефолтовое значение (c:\windows\explorer.exe). потом с жесткого диска удалить сам файл вируса, который там был прописан. (на самом деле его даже вирусом с трудом назовешь.. так, программа-шутка).


Кстати, есть какие-нить более шустрые win pe? alkid ну просто дикий тормоз.
  Ответить с цитированием
Старый 17.08.2010, 21:21   #130   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от X0R Посмотреть сообщение
рабочий стол может быть заблочен
Благодаря любезно предоставленному Катей образцу, я наконец-то столкнулся лицом к лицу с этим образчиком человеческой жадности. И придумал просто нереально гениальный способ избавиться от виря даже не перезагружая комп. (да, я скромный ))) Не знаю, сработает ли он на всех представителях семейства, но на этом - работает.
Катя., я тебе в лс отписал, но и тут еще повторю: эта "шутка" портит параметры безопасного режима. Так что, ты комп недолечила. В реестре HKEY_LOCAL_MACHINE\SYSTEM\*ControlSet*\Control\Saf eBoot\Minimal_ и HKEY_LOCAL_MACHINE\SYSTEM\*ControlSet*\Control\Saf eBoot\Network_ надо переименовать (убрать подчеркивания в конце). А еще он запрещает диспетчер задач. Ну и еще там кое какие приколы есть, но они безобидные.
  Ответить с цитированием
Старый 17.08.2010, 21:26   #131   
*** **й**
 
Аватар для Teddybear
 
Сообщений: 25,024
Регистрация: 04.09.2006
Возраст: 57
Записей в дневнике: 33

Teddybear вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
А еще он запрещает диспетчер задач
Хотелось бы узнать детали..
  Ответить с цитированием
Старый 17.08.2010, 21:35   #132   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Teddybear, тупо запрещает, через политики. Тот же AVZ все восстановит или в реестре руками HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Policies\system
  Ответить с цитированием
Старый 17.08.2010, 21:35   #133   
*** **й**
 
Аватар для Teddybear
 
Сообщений: 25,024
Регистрация: 04.09.2006
Возраст: 57
Записей в дневнике: 33

Teddybear вне форума Не в сети
Part!zan, Спасибо, завтра попробую..
  Ответить с цитированием
Старый 17.08.2010, 21:39   #134   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
Я всегда возвращаю его ручками: пуск-выполнить-gpedit.msc; Конфигурация пользователя - Административные шаблоны - Система - Возможности Ctrl-Alt-Del. Дальше там все интуитивно понятно.
  Ответить с цитированием
Старый 17.08.2010, 21:56   #135   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от X0R Посмотреть сообщение
уверен, что у дамочки он отключен
Не, там все проще... Приложение само просит разрешения запуститься от имени админа. Просто и со вкусом.
  Ответить с цитированием
Старый 17.08.2010, 22:26   #136   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,334
Регистрация: 17.12.2006
Возраст: 38

X0R вне форума Не в сети
Цитата:
Сообщение от Катя. Посмотреть сообщение
Кстати, есть какие-нить более шустрые win pe?
чистый EDR один из самых шустрых, юзаю только его.
Цитата:
Сообщение от Part!zan Посмотреть сообщение
эта "шутка" портит параметры безопасного режима
можно так же через AVZ восстановить.

Цитата:
Сообщение от Part!zan Посмотреть сообщение
Приложение само просит разрешения запуститься от имени админа. Просто и со вкусом.
Цитата:
Сообщение от X0R Посмотреть сообщение
ну и к тому же надо все же хоть иногда думать перед тем как щелкнуть OK.
................
  Ответить с цитированием
Старый 17.08.2010, 22:34   #137   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
Цитата:
Сообщение от X0R Посмотреть сообщение
чистый EDR один из самых шустрых
он по-моему в интернет выходить не умеет. в этот раз мне помогли virustotal.com, который рассказал как зовут супостата и yandex.ru, который рассказал что в реестре надо подправить.
  Ответить с цитированием
Старый 17.08.2010, 22:34   #138   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от X0R Посмотреть сообщение
можно так же через AVZ восстановить
Если есть откуда восстановить, имхо, лучше воспользоваться этим. Там много чего, в этой ветке.
  Ответить с цитированием
Старый 17.08.2010, 22:40   #139   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,334
Регистрация: 17.12.2006
Возраст: 38

X0R вне форума Не в сети
Цитата:
Сообщение от Катя. Посмотреть сообщение
он по-моему в интернет выходить не умеет.
Хз, но у него перед появлением рабочего стола идет обнаружение и настройка сети.

Цитата:
Сообщение от Part!zan Посмотреть сообщение
Если есть откуда восстановить, имхо, лучше воспользоваться этим. Там много чего, в этой ветке.
Файл - Восстановление системы - Восстановление параметров загрузки в SafeMode
  Ответить с цитированием
Старый 17.08.2010, 22:47   #140   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
X0R, это он по локальной сети может лазить. браузера в нем нет.
  Ответить с цитированием
Старый 17.08.2010, 22:48   #141   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
X0R, я знаю, как пользоваться avz. Я говорил про случай, когда его, например, нет под рукой.
  Ответить с цитированием
Старый 17.08.2010, 22:51   #142   
Форумец
 
Аватар для shuri
 
Сообщений: 2,376
Регистрация: 14.02.2004

shuri вне форума Не в сети
Цитата:
Сообщение от X0R Посмотреть сообщение
рабочий стол может быть заблочен, придется с LiveCD работать.
Он практически всегда заблочен.Поэтому не зря упоминал о uvs
http://www.anti-malware.ru/pda/index...howtopic=11667
  Ответить с цитированием
Старый 17.08.2010, 22:57   #143   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от shuri Посмотреть сообщение
не зря упоминал о uvs
а как ты его запустишь, если раб. стол заблокирован?
  Ответить с цитированием
Старый 17.08.2010, 23:02   #144   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
Part!zan,
можно загрузиться с liveCD и добавить ее в автозагрузку (у меня при запуске она грохнула всё: аську, винамп, оперу. правда бвметр не тронула)

А вообще очень похоже что это программа для оффлайного лечения.
  Ответить с цитированием
Старый 17.08.2010, 23:15   #145   
Форумец
 
Аватар для shuri
 
Сообщений: 2,376
Регистрация: 14.02.2004

shuri вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
а как ты его запустишь, если раб. стол заблокирован?
В архиве есть каталог DOC в нем описан упрощенный процесс выявления и удаления неизвестного вируса.
Файл "_Как быстро найти неизвестный вирус.txt".
В случае подозрения на присутствие неизвестного руткита стоит прочитать "_Удаление руткитов.txt"
приведенный в тексте метод выявляет любой руткит и те что есть и те что будут через год или два в т.ч. и под x64.
Основная же рекомендация - внимательно относиться к той информации что выдает uvs, утитилита не принимает каких-либо решений самостоятельно и не утверждает что какой-либо файл является зловредом на 100%. Все решения принимает оператор на основе своих знаний и опыта, от этого и зависит конечный алгоритм работы с uvs, каждый может выбрать свой метод удобный ему лично. Например можно сразу отсечь основную часть файлов просто нажав F6 и подождав 5 минут для массовой проверки ЭЦП затем скрыть все проверенное соотв. грыжиком, можно этого не делать, а сперва проверить кучку подозрительных, можно не делать и этого а сразу перейти к интересным категориям и изучать файлы в них. (в случае присутствия руткита рекомендуется сперва зачистить мелочевку потом перейти к самому руткиту, проверкой эцп в _активной системе_ выявить руткит не выйдет)
Есть еще и FAQ в котором тоже можно почерпнуть начальные навыки работы с программой.

Если интересует конкретно винлок, то поможет запуск Startf.exe, который безжалостно выгружает все лишние из памяти включая трояны (в т.ч. слабо скрытые процессы), вирусы, фаеры, антивирусы и прочий хлам не способный себя защитить, в простых же случаях достаточно startd.cmd который создаст чистый и защищенный рабочий стол.
Если окно на весь экран то поможет вставка специального CD - в дистрибутиве есть_autorun.zip в котором лежит инструкция по его изготовлению, можно вместо CD использовать флешку, можно делать мини-диски двойного назначения т.е. загрузочный + autorun.inf, что очень удобно.
Если же совсем ничего не помогает то CD/DVD можно сделать загрузочным на базе PE любой версии, а под PE лечится абсолютно все. (загрузка и проверка эцп возможна только под PE2 и старше, PE1.x нужно дорабатывать чтоб он мог работать с эцп)
Отличий в работе из под PE или активной системы нет соотв. отсылаю к тем же файлам.

http://www.anti-malware.ru/pda/index...ic=11667&st=60
P.S. Это не панацея, но как один из "рабочих" инструментов неплох
  Ответить с цитированием
Старый 17.08.2010, 23:27   #146   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
Цитата:
Сообщение от shuri Посмотреть сообщение
Если окно на весь экран то поможет вставка специального CD - в дистрибутиве есть_autorun.zip в котором лежит инструкция по его изготовлению, можно вместо CD использовать флешку, можно делать мини-диски двойного назначения т.е. загрузочный + autorun.inf, что очень удобно.
мощно придумано, однако..
  Ответить с цитированием
Старый 18.08.2010, 18:35   #147   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от Катя. Посмотреть сообщение
можно загрузиться с liveCD и добавить ее в автозагрузку
А ты знаешь толк в извращениях... )

Цитата:
Сообщение от shuri Посмотреть сообщение
Если окно на весь экран то поможет вставка специального CD
Такой вариант мне в голову приходил. Не поможет, если авторан отключен.

Кстати, вдруг кому пригодится... Если вам попался локер как на картинке, то код для него можно самому подобрать. Критерии простые:
8-значное число
цифра 1 !=0
цифра 2 м.б. ==0 если цифра 1 !=1
цифра 3 == цифра1+цифра2
цифры 4-8 - безразличны
Миниатюры
Нажмите на изображение для увеличения
Название: sponger.PNG
Просмотров: 54
Размер:	15.5 Кб
ID:	900933  
  Ответить с цитированием
Старый 18.08.2010, 19:46   #148   
*** **й**
 
Аватар для Teddybear
 
Сообщений: 25,024
Регистрация: 04.09.2006
Возраст: 57
Записей в дневнике: 33

Teddybear вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Если вам попался локер как на картинке
только что вытравил подобный, только с требованием перечислить бабло на счет Вконтакте.
  Ответить с цитированием
Старый 18.08.2010, 21:18   #149   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Teddybear, а файлик зловреда не сохранился случайно?
  Ответить с цитированием
Старый 18.08.2010, 21:20   #150   
*** **й**
 
Аватар для Teddybear
 
Сообщений: 25,024
Регистрация: 04.09.2006
Возраст: 57
Записей в дневнике: 33

Teddybear вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
а файлик зловреда не сохранился случайно?
Не, не подумал как-то, что понадобиться может, убил.
  Ответить с цитированием
Поиск в теме: 



Быстрый переход:

  Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения
BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Support by DrIQ & Netwind