Большой Воронежский Форум

Если это ваш первый визит, рекомендуем почитать справку по форуму. Для размещения своих сообщений необходимо зарегистрироваться. Для просмотра сообщений выберите раздел.
Вернуться   Большой Воронежский Форум » Компьютеры и все, что с ними связано » » Техническая поддержка
Обсуждение конкретных проблем с функционированием оборудования.

Ответ
 
Опции темы
Старый 18.08.2010, 21:26   #151   
Форумец
 
Аватар для mishel13
 
Сообщений: 4,904
Регистрация: 19.04.2008
Возраст: 50

mishel13 вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
а файлик зловреда не сохранился случайно?
а где он может быть если комп заражён,а то попадались у знакомых,на одном через сайт касперского ключ подобрали(после 1 смски ,просил вторую для подтверждения совершенолетия ),по не проверенным данным за каждую мессагу п о500р ,а на втором компе просто винду переустановили,так юзеру было всё равно,комп нужен срочно был.
  Ответить с цитированием
Старый 18.08.2010, 21:54   #152   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
Цитата:
Сообщение от mishel13 Посмотреть сообщение
а где он может быть
скорее всего где-то в documents and settings\%username%
Очень часто я лечу такие компьютеры созданием нового пользователя и удалением старого.
  Ответить с цитированием
Старый 18.08.2010, 21:56   #153   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,334
Регистрация: 17.12.2006
Возраст: 38

X0R вне форума Не в сети
Цитата:
Сообщение от mishel13 Посмотреть сообщение
просто винду переустановили
Цитата:
Сообщение от Катя. Посмотреть сообщение
лечу такие компьютеры созданием нового пользователя
этож дольше, чем файлик вычислить.
  Ответить с цитированием
Старый 18.08.2010, 22:00   #154   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
X0R, он не всегда вычисляется.
А чем дольше? делов-то, создал нового пользователя, переместил в него старый рабочий стол, мои документы и если есть - outlook, opera и пр. мелочь. Но в большинстве случаев кроме рабочего стола ничего не надо. Вся операция - 5 минут.
  Ответить с цитированием
Старый 18.08.2010, 22:17   #155   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,334
Регистрация: 17.12.2006
Возраст: 38

X0R вне форума Не в сети
Катя., в реестре могут быть настройки программ, потом долго настраивать.
  Ответить с цитированием
Старый 18.08.2010, 23:17   #156   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
mishel13, если вводить ключ, то вирь, как правило, убирает все ограничения, которые он сделал в системе и самоуничтожается. А после переустановки... Форматирование все убивает. А файл где угодно может окопаться. Зависит от фантазии автора. И способа, которым вирь попал на комп.
Катя., способ с юзером, конечно, быстрый, но не факт, что вирь не испортил что-нть, что аукнется в дальнейшем. Уж лучше, зачистить систему как следует.
  Ответить с цитированием
Старый 19.08.2010, 00:14   #157   
Форумец
 
Аватар для Spectator
 
Сообщений: 44,394
Регистрация: 27.05.2003
Возраст: 47

Spectator вне форума Не в сети
Цитата:
Сообщение от Катя. Посмотреть сообщение
скорее всего где-то в documents and settings\%username%
Очень часто я лечу такие компьютеры созданием нового пользователя и удалением старого.
Офигенное "лечение")))) Хотя бы в реестр заглянуть - не судьба?
  Ответить с цитированием
Старый 19.08.2010, 05:57   #158   
Finispropees
 
Аватар для Катя.
 
Сообщений: 1,306
Регистрация: 25.04.2010
Записей в дневнике: 286

Катя. вне форума Не в сети
Spectator, идите в жопу, господин эксперт. я же говорю, что он не всегда находится.
  Ответить с цитированием
Старый 19.08.2010, 18:13   #159   
Форумец
 
Аватар для ][irurg
 
Сообщений: 2,009
Регистрация: 14.07.2006
Возраст: 44
Записей в дневнике: 1

][irurg вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Кстати, вдруг кому пригодится... Если вам попался локер как на картинке, то код для него можно самому подобрать. Критерии простые:
8-значное число
цифра 1 !=0
цифра 2 м.б. ==0 если цифра 1 !=1
цифра 3 == цифра1+цифра2
цифры 4-8 - безразличны
любопытно, это результат логики, терпения или дизасемблирования ?
  Ответить с цитированием
Старый 19.08.2010, 19:35   #160   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
][irurg, все перечисленное ) Вообще, у меня есть подозрение, что таким свойством обладают некоторые номера, которые присутствуют на чеках каких-то платежных терминалов.

Цитата:
Сообщение от soft_masha Посмотреть сообщение
+ если нет интернета (нет возможности в него войти)
- достаточно долго.
Оба аргумента - мимо кассы. Локеры отлично лечатся безо всяких интернетов. Вообще, любые вирусы лечатся без интернетов. Откат на точку восстановления - достаточно быстрая операция.
Цитата:
Сообщение от soft_masha Посмотреть сообщение
не хотите потерять - восстановление накатом
Это еще что за нафиг... Накатом чего, откуда и куда?
Цитата:
Сообщение от soft_masha Посмотреть сообщение
там наверное можно делать откаты по точкам через консоль восстановления.
Увы и ах, мелкософт такого не предусмотрела. Я тоже был в шоке, когда узнал об этом.
  Ответить с цитированием
Старый 19.08.2010, 21:36   #161   
*** **й**
 
Аватар для Teddybear
 
Сообщений: 25,024
Регистрация: 04.09.2006
Возраст: 57
Записей в дневнике: 33

Teddybear вне форума Не в сети
Цитата:
Сообщение от soft_masha Посмотреть сообщение
если только.. оно не даст провести откат...)
Скорее всего не даст..
  Ответить с цитированием
Старый 19.08.2010, 22:14   #162   
старый хрыч
 
Аватар для X0R
 
Сообщений: 6,334
Регистрация: 17.12.2006
Возраст: 38

X0R вне форума Не в сети
Цитата:
Сообщение от soft_masha Посмотреть сообщение
p/s мне сегодня дали.. я рад
твоя девочка с которой у тебя все чики-пуки и из под профиля которой ты сидишь?
  Ответить с цитированием
Старый 19.08.2010, 22:16   #163   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от soft_masha Посмотреть сообщение
вы обычно в нашей реальности.. бываете (обычно) ?
А поцчему ви спгашиваете?
  Ответить с цитированием
Старый 19.08.2010, 22:19   #164   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от soft_masha Посмотреть сообщение
(пока ещё )
Таки ви антисемит?
  Ответить с цитированием
Старый 19.08.2010, 22:40   #165   
Форумец
 
Аватар для Spectator
 
Сообщений: 44,394
Регистрация: 27.05.2003
Возраст: 47

Spectator вне форума Не в сети
Цитата:
Сообщение от Катя. Посмотреть сообщение
Spectator, идите в жопу, господин эксперт. я же говорю, что он не всегда находится.
У Вас))) У меня всегда всё находится, поскольку ниоткуда программа вызываться не может)) Есть реестр, есть win.ini / system.ini и еще несколько мест. Но это - основные.
Лечить переустановкой подобные вещи - все равно что вырезать аппендицит автогеном через задницу)))
А, Вы еще и просто нового пользователя создаете))) Совсем забавно))) Достаточно прописаться в HKLM, а не в HKCU, и это уже не спасет)))
  Ответить с цитированием
Старый 19.08.2010, 22:51   #166   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от soft_masha Посмотреть сообщение
я думаю - вы тролль
Нда... В своем глазу бревнышко выковыряй сначала.
  Ответить с цитированием
Старый 21.08.2010, 14:04   #167   
Форумец
 
Аватар для kelvin
 
Сообщений: 14
Регистрация: 01.12.2009
Возраст: 49

kelvin вне форума Не в сети
Мне помогло провериться КИСом 2010 и все. Все исчезло моментально. А до этого проверка НОДом не показала абсолютно ничего, с тех пор решил на нем больше не сидеть вообще... Щас на постоянке стоит КИСа и никого постороннего не пускает. Вот
  Ответить с цитированием
Старый 21.08.2010, 14:22   #168   
Форумец
 
Сообщений: 881
Регистрация: 22.06.2010
Возраст: 47

Writer вне форума Не в сети
Цитата:
Сообщение от Spectator Посмотреть сообщение
У Вас))) У меня всегда всё находится, поскольку ниоткуда программа вызываться не может)) Есть реестр, есть win.ini / system.ini и еще несколько мест. Но это - основные.
Лечить переустановкой подобные вещи - все равно что вырезать аппендицит автогеном через задницу)))
А, Вы еще и просто нового пользователя создаете))) Совсем забавно))) Достаточно прописаться в HKLM, а не в HKCU, и это уже не спасет)))
Каким образом вы залезете в реестр, если редактор реестра заблокирован? М?
С ЛайвСиди прицепив куст и копаясь в это каше руками?
  Ответить с цитированием
Старый 21.08.2010, 18:24   #169   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от Writer Посмотреть сообщение
Каким образом вы залезете в реестр, если редактор реестра заблокирован?
Во-первых, есть альтернативные редакторы. Во-вторых, можно отменить блокировку. В третьих, можно пропатчить регедит.
Цитата:
Сообщение от kelvin Посмотреть сообщение
Мне помогло провериться КИС
Я че-то сильно сомневаюсь, что кис восстановит порчу, которую вири наводят на систему. Удалением самого виря дело не оканчивается.
  Ответить с цитированием
Старый 21.08.2010, 18:41   #170   
Форумец
 
Сообщений: 881
Регистрация: 22.06.2010
Возраст: 47

Writer вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Во-первых, есть альтернативные редакторы. Во-вторых, можно отменить блокировку. В третьих, можно пропатчить регедит.
Чтобы использовать альтернативный редактор нужно сначала иметь альтернативный редактор. А чтобы его всунуть в заражённую систему нужно грузиться (в подавляющем большинстве случаев) с лайва. А из этого следует, что нааамного проще и удобней подсунуть альтернативный диспетчер задач, в котором найти заразу, тут-же выяснить путь до неё и благостно замочить.

Остальное комментировать не буду. Ибо хоть и не ересь, но тоже путь извилистый.
  Ответить с цитированием
Старый 21.08.2010, 19:19   #171   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от Writer Посмотреть сообщение
нааамного проще и удобней подсунуть альтернативный диспетчер задач
Чтобы подсунуть альтернативный диспетчер задач, "нужно сначала иметь" альтернативный диспетчер задач. ) Дальше по тексту все совпадает. ) Вообще, замочить локер, который на весь экран и поверх всех окон, без перезагрузки не так уж и просто. Я один способ придумал, но как показали испытания, он только в ХР прокатит. В висте и 7 мелкософт удалила необходимый функционал (
  Ответить с цитированием
Старый 21.08.2010, 19:27   #172   
Форумец
 
Сообщений: 881
Регистрация: 22.06.2010
Возраст: 47

Writer вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Чтобы подсунуть альтернативный диспетчер задач, "нужно сначала иметь" альтернативный диспетчер задач. ) Дальше по тексту все совпадает. )
Зато в альтернативном диспетчере задач не надо как в сору копаться, в отличие от альтернативного редактора реестра.

Цитата:
Вообще, замочить локер, который на весь экран и поверх всех окон, без перезагрузки не так уж и просто. Я один способ придумал, но как показали испытания, он только в ХР прокатит. В висте и 7 мелкософт удалила необходимый функционал (
Ишь ты... *задумался*
  Ответить с цитированием
Старый 21.08.2010, 19:35   #173   
*** **й**
 
Аватар для Teddybear
 
Сообщений: 25,024
Регистрация: 04.09.2006
Возраст: 57
Записей в дневнике: 33

Teddybear вне форума Не в сети
Кстати о птичках.. Было дело, как-то удалил вирь под названием kasperkey 2010. Вирь сам по себе безобидный, единственнаяего функция - копировать самого себя на флешки.. Представлял собой файл md.exe, файл smss.exe (сидел в автозагрузке и находлся в C:/RECYCLER.. Все удалил, убрал из автозагрузки в реестре, в shell. Но вот какая хрень - периодически он там снова появляется, вместе с explorer.exe. Какой-либо системы в этом я не заметил.. Есть подозрение на резервные копии реестра.
  Ответить с цитированием
Старый 21.08.2010, 20:19   #174   
Форумец
 
Аватар для Spectator
 
Сообщений: 44,394
Регистрация: 27.05.2003
Возраст: 47

Spectator вне форума Не в сети
Цитата:
Сообщение от Writer Посмотреть сообщение
Каким образом вы залезете в реестр, если редактор реестра заблокирован? М?
С ЛайвСиди прицепив куст и копаясь в это каше руками?
Бывыло и с загрузочного CD, хотя обычно безопасного режима хватает. В какой куче, простите? Там всего два места, откуда могут программы запускаться при старте. Конкретно в реестре. Четыре, если считать RunOnce, я их тоже проверяю.
  Ответить с цитированием
Старый 21.08.2010, 20:20   #175   
Форумец
 
Сообщений: 1,935
Регистрация: 23.06.2005
Возраст: 26

Lazy_lemial вне форума Не в сети
Цитата:
Сообщение от Spectator Посмотреть сообщение
Бывыло и с CD, хотя обычно безопасного режима хватает. В какой куче, простите? Там всего два места, откуда могут программы запускаться при старте. Конкретно в реестре.
Да? Очень неожиданно.
  Ответить с цитированием
Старый 21.08.2010, 20:21   #176   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Цитата:
Сообщение от Writer Посмотреть сообщение
Зато в альтернативном диспетчере задач не надо как в сору копаться, в отличие от альтернативного редактора реестра.
Дык все равно придется копаться в реестре. Диспетчер задач лишь убьет процесс. А все последствия виря все равно прибирать придется.
Цитата:
Сообщение от Teddybear Посмотреть сообщение
Но вот какая хрень - периодически он там снова появляется, вместе с explorer.exe
Эээ. Не понял, где появляется. В автозагрузке или в ресуклере?
Цитата:
Сообщение от Spectator Посмотреть сообщение
Там всего два места, откуда могут программы запускаться при старте. Конкретно в реестре
Жги дальше. В реестре не меньше десятка мест, откуда можно автозапуститься.
  Ответить с цитированием
Старый 21.08.2010, 20:22   #177   
*** **й**
 
Аватар для Teddybear
 
Сообщений: 25,024
Регистрация: 04.09.2006
Возраст: 57
Записей в дневнике: 33

Teddybear вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Эээ. Не понял, где появляется. В автозагрузке или в ресуклере?
в автозагрузке (winlogon/shell). Естественно винда при загрузке ругается, что файл не найден.
  Ответить с цитированием
Старый 21.08.2010, 20:26   #178   
Out There
 
Аватар для Part!zan
 
Сообщений: 5,910
Регистрация: 13.12.2004
Возраст: 47

Part!zan вне форума Не в сети
Teddybear, тогда, боюсь, вирь не уничтожен до конца. Или повторные заражения.
Системные бакапы реестра сами по себе не восстанавливаются. Это происходит либо в результате загрузки "последней успешной конфигурации", либо при откате точек восстановления. По крайней мере, в ХР. В висте/7 может быть как-то по-другому, но вряд ли.
  Ответить с цитированием
Старый 21.08.2010, 20:29   #179   
Форумец
 
Сообщений: 881
Регистрация: 22.06.2010
Возраст: 47

Writer вне форума Не в сети
Цитата:
Сообщение от Spectator Посмотреть сообщение
Бывыло и с загрузочного CD, хотя обычно безопасного режима хватает. В какой куче, простите? Там всего два места, откуда могут программы запускаться при старте. Конкретно в реестре. Четыре, если считать RunOnce, я их тоже проверяю.
Просто в интернете гляньте из скольких мест в реестре можно запустить зловреда. Даже из CLASSES_ROOT его можно запустить легко и непринуждённо.

Цитата:
Сообщение от Part!zan Посмотреть сообщение
Дык все равно придется копаться в реестре. Диспетчер задач лишь убьет процесс. А все последствия виря все равно прибирать придется.
Но будет известно имя процесса, имя файла и путь до тела вируса, что значительно облегчит последующую чистку.
  Ответить с цитированием
Старый 21.08.2010, 20:29   #180   
Форумец
 
Аватар для Spectator
 
Сообщений: 44,394
Регистрация: 27.05.2003
Возраст: 47

Spectator вне форума Не в сети
Цитата:
Сообщение от Part!zan Посмотреть сообщение
Жги дальше. В реестре не меньше десятка мест, откуда можно автозапуститься.
http://support.microsoft.com/kb/835638/ru
Обычно настройки, определяющие автозагружаемые приложения, размещаются в четырех разных местах: две из них - в разделе HKEY_LOCAL_MACHINE, а еще две - в HKEY_CURRENT_USER.
  Ответить с цитированием
Поиск в теме: 



Быстрый переход:

  Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения
BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Support by DrIQ & Netwind