|
|
|
Закрываются окошки без причины! notepad, powershell и тп | ☑ | ||
|---|---|---|---|---|
|
0
Иде я
18.05.11
✎
14:52
|
Подскажите, сегодня обратил внимание - закрываются окна notepad, powershell
фокус потерял с него, в броузере пишешь и опа - окошка нет. Вирус ? OfficeScan запущен без возможности выгрузить... |
|||
|
1
shamannk
18.05.11
✎
14:55
|
(0) Инопланетяне!!!
|
|||
|
2
andrewks
18.05.11
✎
14:56
|
из процессов тоже пропадают?
|
|||
|
3
andrewks
18.05.11
✎
14:56
|
(1) это фантастика! =)
|
|||
|
4
Kreont
18.05.11
✎
15:01
|
Alt+F4 может зажат книгой Хрусталевой :)
|
|||
|
5
andrewks
18.05.11
✎
15:03
|
браузер, видимо, тоже закрылся
|
|||
|
6
palpetrovich
18.05.11
✎
15:07
|
удаленное управление? :)
|
|||
|
7
Джордж1
18.05.11
✎
15:08
|
Посмотрика в папке Application Data в катиалоге пользователя. Есть exe-ки?
|
|||
|
8
Kreont
18.05.11
✎
15:09
|
||||
|
9
ТатьянаТВ
18.05.11
✎
15:13
|
1)Панель Управления- Администрирование- Просмотр событий.
2)Почистите: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2] [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2] 3) РЕГ-файл (для отмены автозапуска флэш и комп. диска): REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] "NoDriveTypeAutoRun"=- "NoDriveAutoRun"=- 4)Похоже, что у Вас трояны runauto.. (папки , а также файлы autorun.inf) |
|||
|
10
ТатьянаТВ
18.05.11
✎
15:14
|
(9)+ Настройка служб
|
|||
|
11
Джордж1
18.05.11
✎
15:14
|
А ни у кого в последнее время не было попыток заражения компом вирусами которые включают удаленное управление
|
|||
|
12
filh
18.05.11
✎
15:15
|
(9) от куда у тебя такие шаблоны?
|
|||
|
13
andrewks
18.05.11
✎
15:16
|
(12) из инета, вестимо
|
|||
|
14
ТатьянаТВ
18.05.11
✎
15:16
|
(12) У меня всё протоколируется по файлам, если проблемы удается решить. Всё записываю:Что и КАК ...
|
|||
|
15
ТатьянаТВ
18.05.11
✎
15:17
|
(13) Плюс учебники
|
|||
|
16
Джордж1
18.05.11
✎
15:18
|
(9)это все AVZ умеет делать
|
|||
|
17
ТатьянаТВ
18.05.11
✎
15:19
|
(16) Или Касперский
|
|||
|
18
Джордж1
18.05.11
✎
15:19
|
(17)восстанавливать ключи реестра?
|
|||
|
19
andrewks
18.05.11
✎
15:21
|
(18) ну вроде бы в 2011 добавили, не прошло и 10 лет :-)
|
|||
|
20
Kreont
18.05.11
✎
15:24
|
Мне вот вовсе непонятно, откуда берутся вирусы???
И зачем антивирусы ставить, от которых потом одни проблемы:) У меня на компе все службы левые(аля сервер) отключены, работаю в нете через прокси, ничего нового не инсталю на рабочий комп уже давно, автораны все отключены, работаю не под админом, откуда может взяться вирус??? |
|||
|
21
Джордж1
18.05.11
✎
15:25
|
"работаю не под админом" - ИМХО это главное
|
|||
|
22
andrewks
18.05.11
✎
15:25
|
(21) при дырявой оси - нет
|
|||
|
23
Kreont
18.05.11
✎
15:26
|
(21) +100, то сразу вопрос и ответ на (0), как комп один раз настроишь так он и "полетит"
|
|||
|
24
Джордж1
18.05.11
✎
15:28
|
(22)XP дырявая?
|
|||
|
25
МегаБум
18.05.11
✎
15:31
|
(0) комп болеет
|
|||
|
26
Джордж1
18.05.11
✎
15:32
|
где же автор
|
|||
|
27
ТатьянаТВ
18.05.11
✎
15:34
|
Переустанавливает/восстанавливает ось)
|
|||
|
28
МегаБум
18.05.11
✎
15:35
|
антивирусом пройтись и ручками
|
|||
|
29
Джордж1
18.05.11
✎
15:35
|
(27)Это последнее что надо делать в таких случаях.
Хотя есть "специалисты" переустанавливающие винду раз в квартал |
|||
|
30
Aprobator
18.05.11
✎
15:36
|
(6) его тоже закрыли, сразу после блокнота )
|
|||
|
31
Aprobator
18.05.11
✎
15:36
|
(30) к (26)
|
|||
|
32
Иде я
18.05.11
✎
17:35
|
Установил новый catalyst пока не закрывается
|
|||
|
33
Rabbit
18.05.11
✎
17:49
|
(32) А этот тут при чём?
|
|||
|
34
andrewks
18.05.11
✎
17:52
|
(33) ну, мало ли. у меня на новом компе кривые дрова от нвидии периодически валили систему в БСОД. качнул новую версию, поставил - уже 1,5 мес без инцидентов
|
|||
|
35
Иде я
19.05.11
✎
08:56
|
(33) а в логах каталюста было много ошибок
|
|||
|
36
Иде я
19.05.11
✎
09:31
|
Вот зараза - пока ходил, notepad закрылся в процессах нету
|
|||
|
37
Иде я
19.05.11
✎
09:59
|
Анализатор - изучается процесс 3672 C:\WINDOWS\TEMP\KK28FA.EXE
[ES]:Может работать с сетью [ES]:Приложение не имеет видимых окон [ES]:Размещается в системной папке |
|||
|
38
Иде я
19.05.11
✎
09:59
|
Анализатор - изучается процесс 3352 C:\WINDOWS\System32\dmadmin.exe
[ES]:Приложение не имеет видимых окон [ES]:EXE упаковщик ? [ES]:Размещается в системной папке [ES]:Записан в автозапуск !! |
|||
|
39
Иде я
19.05.11
✎
10:00
|
Анализатор - изучается процесс 3528 C:\WINDOWS\system32\wbem\wmiapsrv.exe
[ES]:Может работать с сетью [ES]:Приложение не имеет видимых окон [ES]:EXE упаковщик ? [ES]:Размещается в системной папке |
|||
|
40
Иде я
19.05.11
✎
10:00
|
Анализатор - изучается процесс 3432 C:\WINDOWS\System32\vssvc.exe
[ES]:Может работать с сетью [ES]:Приложение не имеет видимых окон [ES]:EXE упаковщик ? [ES]:Размещается в системной папке [ES]:Записан в автозапуск !! |
|||
|
41
Иде я
19.05.11
✎
10:00
|
какие то подозрительные процессы
|
|||
|
42
Иде я
19.05.11
✎
10:00
|
Анализатор - изучается процесс 3040 C:\WINDOWS\system32\tlntsvr.exe
[ES]:Может работать с сетью [ES]:Прослушивает порты TCP ! [ES]:Приложение не имеет видимых окон [ES]:EXE упаковщик ? [ES]:Размещается в системной папке [ES]:Записан в автозапуск !! |
|||
|
43
Иде я
19.05.11
✎
10:01
|
Анализатор - изучается процесс 1180 C:\WINDOWS\system32\netdde.exe
[ES]:Может работать с сетью [ES]:Прослушивает порты, применяемые протоколом HTTP ! [ES]:Приложение не имеет видимых окон [ES]:EXE упаковщик ? [ES]:Размещается в системной папке [ES]:Записан в автозапуск !! [ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ? |
|||
|
44
andrewks
19.05.11
✎
10:05
|
это чьи логи?
|
|||
|
45
andrewks
19.05.11
✎
10:07
|
подозрительный тут только C:\WINDOWS\TEMP\KK28FA.EXE
(если конечно не подменены сист файлы) а вот что это за анализатор такой, который про системные файлы не в курсе? |
|||
|
46
Иде я
19.05.11
✎
10:09
|
AVZ4 свежий
|
|||
|
47
Иде я
19.05.11
✎
10:09
|
вот из журнала:
Регистрация сервера {29131401-2EED-1069-BF5D-00DD011186B7} DCOM не прошла за отведенное время ожидания. |
|||
|
48
andrewks
19.05.11
✎
10:10
|
(47) поищи в реестре, какая длл-ка соответствует этому интерфейсу
(46) а, это ты на нём анализатор процессов запустил? |
|||
|
49
Иде я
19.05.11
✎
10:11
|
(48) Полное сканирование делаю
|
|||
|
50
Иде я
19.05.11
✎
10:12
|
C:\Program Files\Microsoft Visual Studio 10.0\Common7\IDE\devenv.com - PE файл с измененным расширением, допускающим запуск (присуще вирусам)(степень опасности 35%)
Файл успешно помещен в карантин (C:\Program Files\Microsoft Visual Studio 10.0\Common7\IDE\devenv.com) |
|||
|
51
Иде я
19.05.11
✎
10:13
|
(47) C:\Program Files\lotus\notes\notes.exe /Automation
|
|||
|
52
Джордж1
19.05.11
✎
10:13
|
на (7) ответь
|
|||
|
53
andrewks
19.05.11
✎
10:18
|
KK28FA.EXE смотрел?
|
|||
|
54
andrewks
19.05.11
✎
10:19
|
а вообще, можешь полный лог сохранить и выложить
и всё-таки какой режим сканирования ты запускаешь, у меня avz не ругается на упомянутые системные файлы |
|||
|
55
andrewks
19.05.11
✎
10:20
|
и какой уровень эвристики ставишь?
|
|||
|
56
andrewks
19.05.11
✎
10:22
|
и кстати, какая ось?
|
|||
|
57
Иде я
19.05.11
✎
11:44
|
WinXP
уровень эвристики максимальный щас кстати несколько раз в перезагруз ушел на ati ругается синий экран смерти |
|||
|
58
andrewks
19.05.11
✎
11:46
|
в порядке лазарета:
попробуй вообще снеси дрова для ати, поработай децл на стандартных виндовых, посмотри, как будет. и как с (53)? |
|||
|
59
Aprobator
19.05.11
✎
11:53
|
не иначе кнопка Esc запала )))
|
|||
|
60
Иде я
19.05.11
✎
11:56
|
Теперь AX982A.EXE
Анализатор - изучается процесс 3916 C:\WINDOWS\TEMP\AX982A.EXE [ES]:Может работать с сетью [ES]:Приложение не имеет видимых окон [ES]:Размещается в системной папке OfcDog Application Trend Micro Common Client |
|||
|
61
andrewks
19.05.11
✎
13:05
|
(60) на него есть ссылки в реестре? зазипь его с паролем и выложи куда-нить, позырим
|
|||
|
62
mmmarat
19.05.11
✎
13:12
|
(60) на virustotal.com залить и проверить что за зверь.
|
|||
|
63
Иде я
19.05.11
✎
13:51
|
File name: YIC613.EXE
Submission date: 2011-05-18 08:46:43 (UTC) Current status: finished Result: 0 /41 (0.0%) |
|||
|
64
Mnemonic1C
19.05.11
✎
13:54
|
Мож автокликер какой?:)
|
|||
|
65
Иде я
19.05.11
✎
16:25
|
Что такое автокликер и где он есть ?
|
|||
|
66
smaharbA
19.05.11
✎
16:28
|
ищи несуществующий файл в систем32\дриверс, увидишь тока из консоли восстановления
|
|||
|
67
Иде я
19.05.11
✎
17:27
|
(66)Как можно искать несуществующий файл ? его же нет...
|
|||
|
68
andrewks
19.05.11
✎
17:32
|
(67) он хотел сказать: невидимый. стелс в смысле. можно с ERD загрузиться и попробовать посмотреть, или курит запустить
|
|||
|
69
smaharbA
19.05.11
✎
17:42
|
(68) не совсем, или совсем не
это дривер файловой системы, включенный в "основной", очень прекрасно сделанный вирус |
|||
|
70
andrewks
19.05.11
✎
17:51
|
(69) разверни, плз
пока сталкивался только с гадами, которые заражают собой драйвер, при этом при обычном просмотре делая его "оригинальным" или просто тупо блокируя доступ к нему, или гадами, представляющими собой драйвер, при этом ни в реестре, ни в sys32\drivers не видимого |
|||
|
71
zak555
19.05.11
✎
17:53
|
(0) вирь от миронова
|
|||
|
72
smaharbA
19.05.11
✎
17:54
|
(70) это системная не выгружаемая служба связывается с драйвером файловой системы (так скажем расширяем) - выгрузка ее приведет к краху системы, соответственно она управляет всей файловой системой, антивирусы в лучшем случае могут зреть ее в памяти, но и тут не смогут ее выгрузить.
(По сути почти так же как и ты описал) |
|||
|
73
smaharbA
19.05.11
✎
17:55
|
+ в контексте (72) "системная не выгружаемая служба" == системный драйвер
|
|||
|
74
andrewks
19.05.11
✎
17:56
|
(72) ну файлец-то гада при чистой загрузке виден? или где-то в служ области диска хранится?
|
|||
|
75
smaharbA
19.05.11
✎
17:57
|
конечно не факт, что у атора оно и есть, но проверить не сложно - листинг содержимого дриверс и листинг из под консоли восстановления или еще из какого ерд/лайвСД
|
|||
|
76
smaharbA
19.05.11
✎
17:58
|
(74) нет, он обычный файлик, и наличиствует при загрузке из вне
|
|||
|
77
andrewks
20.05.11
✎
08:14
|
(0) ну чо? победил?
|
|||
|
78
Иде я
20.05.11
✎
08:48
|
Ааа...понял - надо с линукса загрузиться и посмотреть...
|
|||
|
79
Иде я
20.05.11
✎
11:02
|
Запустил DRWEB USB
нашел Win32.expiro.22 щас дальше ищем. Микротренд офисный ничерта не нашел |
|||
|
80
andrewks
20.05.11
✎
11:06
|
(79) в какой папке? в drivers?
|
|||
|
81
Иде я
20.05.11
✎
11:09
|
(80) Не, пока тефайлы с которыми работал
rar и 7zip в основном возможно правда эти файлы уже были заражены, когда я их с сервера тянул |
|||
|
82
andrewks
20.05.11
✎
11:12
|
(81) т.е. именно вирус, а не троян. понятно
щас самое главное - шобы файлы после лечения не подпортились, а то систему придётся переустанавливать |
|||
|
83
Иде я
20.05.11
✎
11:13
|
(82) Матово....Очень матово. Мне систему переустанавливать никак нельзя!
|
|||
|
84
andrewks
20.05.11
✎
14:14
|
(83) не молчи! жив?
|
|||
|
85
Иде я
20.05.11
✎
14:33
|
(84) До конца не долечил, но винда загрузилась.
Щас поработаю и опять запущу сканирование |
|||
|
86
smaharbA
20.05.11
✎
14:35
|
доступ давай
|
|||
|
87
Иде я
20.05.11
✎
14:45
|
Щас видно базы обновили - теперь и микротренд нашел ругаться
ругается на все системные файлы и винда постоянно пытается их восстановить из дистрибутива :) |
|||
|
88
Иде я
20.05.11
✎
14:49
|
Щас отключаю восстановление системы на всех дисках
1С зараза не запускается |
|||
|
89
andrewks
20.05.11
✎
14:50
|
(87) не факт, что из-за обновления. просто вирус наверно стелсился
|
|||
|
90
Иде я
23.05.11
✎
14:47
|
В общем полное сканирование вылечило комп.
Все работает вроде |
|||
|
91
andrewks
23.05.11
✎
21:09
|
(90) молодец. а теперь самое время поставить нормальный антивирь с файрволом. и накатить все хотфиксы на ось
|
|||
|
92
Kookish
23.05.11
✎
21:37
|
А еще буквально сегодня одна штука пробегала: Shadow Defender называется. Говорят, антивирь с ней не нужен. Работает по типу Deep Freeze: создает виртуальную копию защищенных областей и все изменения пишутся туда, а при перезагрузке просто забываются.
|
|||
|
93
smaharbA
23.05.11
✎
21:41
|
(92) бредовая фигня, админ один все ею (или подобным) пытался все проблемы решить
|
|||
|
94
Kookish
23.05.11
✎
21:44
|
И?
|
|||
|
95
andrewks
23.05.11
✎
21:47
|
самое надёжное - использовать "презерватив", т.е. виртуалку с линем, например, для небезопасного се... зачёркнуто. веб-сёрфинга
|
|||
|
96
Иде я
24.05.11
✎
09:31
|
все фигня. Если надо вытащить ключи из кейгена с трояном, то приходится отключать корпоративный антивирус :)
|
|||
|
97
andrewks
24.05.11
✎
09:41
|
(96) ставь виртуалку. и там запускай
|
|||
|
98
Иде я
24.05.11
✎
09:42
|
(97) Не взлетит. Подумайте почему :)
|
|||
|
99
Иде я
24.05.11
✎
09:42
|
А не, недостаточно данных для подумать.
Кейген находился в архиве на винте. Его почему то скопировало, но открыть не давало |
|||
|
100
1Сергей
24.05.11
✎
09:43
|
100%
|
| Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |