Имя: Пароль:
IT
Админ
Закрываются окошки без причины! notepad, powershell и тп
0 Иде я
 
18.05.11
14:52
Подскажите, сегодня обратил внимание - закрываются окна notepad, powershell
фокус потерял с него, в броузере пишешь и опа - окошка нет.
Вирус ? OfficeScan запущен без возможности выгрузить...
1 shamannk
 
18.05.11
14:55
(0) Инопланетяне!!!
2 andrewks
 
18.05.11
14:56
из процессов тоже пропадают?
3 andrewks
 
18.05.11
14:56
(1) это фантастика! =)
4 Kreont
 
18.05.11
15:01
Alt+F4 может зажат книгой Хрусталевой :)
5 andrewks
 
18.05.11
15:03
браузер, видимо, тоже закрылся
6 palpetrovich
 
18.05.11
15:07
удаленное управление? :)
7 Джордж1
 
18.05.11
15:08
Посмотрика в папке Application Data в катиалоге пользователя. Есть exe-ки?
8 Kreont
 
18.05.11
15:09
9 ТатьянаТВ
 
18.05.11
15:13
1)Панель Управления- Администрирование- Просмотр событий.
2)Почистите:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2]
3) РЕГ-файл (для отмены автозапуска флэш и комп. диска):
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=-
"NoDriveAutoRun"=-

4)Похоже, что у Вас трояны runauto.. (папки , а также файлы autorun.inf)
10 ТатьянаТВ
 
18.05.11
15:14
(9)+ Настройка служб
11 Джордж1
 
18.05.11
15:14
А ни у кого в последнее время не было попыток заражения компом вирусами которые включают удаленное управление
12 filh
 
18.05.11
15:15
(9) от куда у тебя такие шаблоны?
13 andrewks
 
18.05.11
15:16
(12) из инета, вестимо
14 ТатьянаТВ
 
18.05.11
15:16
(12) У меня всё протоколируется по файлам, если проблемы удается решить. Всё записываю:Что и КАК ...
15 ТатьянаТВ
 
18.05.11
15:17
(13) Плюс учебники
16 Джордж1
 
18.05.11
15:18
(9)это все AVZ умеет делать
17 ТатьянаТВ
 
18.05.11
15:19
(16) Или Касперский
18 Джордж1
 
18.05.11
15:19
(17)восстанавливать ключи реестра?
19 andrewks
 
18.05.11
15:21
(18) ну вроде бы в 2011 добавили, не прошло и 10 лет :-)
20 Kreont
 
18.05.11
15:24
Мне вот вовсе непонятно, откуда берутся вирусы???
И зачем антивирусы ставить, от которых потом одни проблемы:)

У меня на компе все службы левые(аля сервер) отключены, работаю в нете через прокси, ничего нового не инсталю на рабочий комп уже давно, автораны все отключены, работаю не под админом, откуда может взяться вирус???
21 Джордж1
 
18.05.11
15:25
"работаю не под админом" - ИМХО это главное
22 andrewks
 
18.05.11
15:25
(21) при дырявой оси - нет
23 Kreont
 
18.05.11
15:26
(21) +100, то сразу вопрос и ответ на (0), как комп один раз настроишь так он и "полетит"
24 Джордж1
 
18.05.11
15:28
(22)XP дырявая?
25 МегаБум
 
18.05.11
15:31
(0) комп болеет
26 Джордж1
 
18.05.11
15:32
где же автор
27 ТатьянаТВ
 
18.05.11
15:34
Переустанавливает/восстанавливает ось)
28 МегаБум
 
18.05.11
15:35
антивирусом пройтись и ручками
29 Джордж1
 
18.05.11
15:35
(27)Это последнее что надо делать в таких случаях.
Хотя есть "специалисты" переустанавливающие винду раз в квартал
30 Aprobator
 
18.05.11
15:36
(6) его тоже закрыли, сразу после блокнота )
31 Aprobator
 
18.05.11
15:36
(30) к (26)
32 Иде я
 
18.05.11
17:35
Установил новый catalyst пока не закрывается
33 Rabbit
 
18.05.11
17:49
(32) А этот тут при чём?
34 andrewks
 
18.05.11
17:52
(33) ну, мало ли. у меня на новом компе кривые дрова от нвидии периодически валили систему в БСОД. качнул новую версию, поставил - уже 1,5 мес без инцидентов
35 Иде я
 
19.05.11
08:56
(33) а в логах каталюста было много ошибок
36 Иде я
 
19.05.11
09:31
Вот зараза - пока ходил, notepad закрылся в процессах нету
37 Иде я
 
19.05.11
09:59
Анализатор - изучается процесс 3672 C:\WINDOWS\TEMP\KK28FA.EXE
[ES]:Может работать с сетью
[ES]:Приложение не имеет видимых окон
[ES]:Размещается в системной папке
38 Иде я
 
19.05.11
09:59
Анализатор - изучается процесс 3352 C:\WINDOWS\System32\dmadmin.exe
[ES]:Приложение не имеет видимых окон
[ES]:EXE упаковщик ?
[ES]:Размещается в системной папке
[ES]:Записан в автозапуск !!
39 Иде я
 
19.05.11
10:00
Анализатор - изучается процесс 3528 C:\WINDOWS\system32\wbem\wmiapsrv.exe
[ES]:Может работать с сетью
[ES]:Приложение не имеет видимых окон
[ES]:EXE упаковщик ?
[ES]:Размещается в системной папке
40 Иде я
 
19.05.11
10:00
Анализатор - изучается процесс 3432 C:\WINDOWS\System32\vssvc.exe
[ES]:Может работать с сетью
[ES]:Приложение не имеет видимых окон
[ES]:EXE упаковщик ?
[ES]:Размещается в системной папке
[ES]:Записан в автозапуск !!
41 Иде я
 
19.05.11
10:00
какие то подозрительные процессы
42 Иде я
 
19.05.11
10:00
Анализатор - изучается процесс 3040 C:\WINDOWS\system32\tlntsvr.exe
[ES]:Может работать с сетью
[ES]:Прослушивает порты TCP !
[ES]:Приложение не имеет видимых окон
[ES]:EXE упаковщик ?
[ES]:Размещается в системной папке
[ES]:Записан в автозапуск !!
43 Иде я
 
19.05.11
10:01
Анализатор - изучается процесс 1180 C:\WINDOWS\system32\netdde.exe
[ES]:Может работать с сетью
[ES]:Прослушивает порты, применяемые протоколом HTTP !
[ES]:Приложение не имеет видимых окон
[ES]:EXE упаковщик ?
[ES]:Размещается в системной папке
[ES]:Записан в автозапуск !!
[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
44 andrewks
 
19.05.11
10:05
это чьи логи?
45 andrewks
 
19.05.11
10:07
подозрительный тут только C:\WINDOWS\TEMP\KK28FA.EXE
(если конечно не подменены сист файлы)

а вот что это за анализатор такой, который про системные файлы не в курсе?
46 Иде я
 
19.05.11
10:09
AVZ4 свежий
47 Иде я
 
19.05.11
10:09
вот из журнала:
Регистрация сервера {29131401-2EED-1069-BF5D-00DD011186B7} DCOM не прошла за отведенное время ожидания.
48 andrewks
 
19.05.11
10:10
(47) поищи в реестре, какая длл-ка соответствует этому интерфейсу
(46) а, это ты на нём анализатор процессов запустил?
49 Иде я
 
19.05.11
10:11
(48) Полное сканирование делаю
50 Иде я
 
19.05.11
10:12
C:\Program Files\Microsoft Visual Studio 10.0\Common7\IDE\devenv.com - PE файл с измененным расширением, допускающим запуск (присуще вирусам)(степень опасности 35%)
Файл успешно помещен в карантин (C:\Program Files\Microsoft Visual Studio 10.0\Common7\IDE\devenv.com)
51 Иде я
 
19.05.11
10:13
(47) C:\Program Files\lotus\notes\notes.exe /Automation
52 Джордж1
 
19.05.11
10:13
на (7) ответь
53 andrewks
 
19.05.11
10:18
KK28FA.EXE смотрел?
54 andrewks
 
19.05.11
10:19
а вообще, можешь полный лог сохранить и выложить

и всё-таки какой режим сканирования ты запускаешь, у меня avz не ругается на упомянутые системные файлы
55 andrewks
 
19.05.11
10:20
и какой уровень эвристики ставишь?
56 andrewks
 
19.05.11
10:22
и кстати, какая ось?
57 Иде я
 
19.05.11
11:44
WinXP
уровень эвристики максимальный
щас кстати несколько раз в перезагруз ушел
на ati ругается синий экран смерти
58 andrewks
 
19.05.11
11:46
в порядке лазарета:

попробуй вообще снеси дрова для ати, поработай децл  на стандартных виндовых, посмотри, как будет.

и как с (53)?
59 Aprobator
 
19.05.11
11:53
не иначе кнопка Esc запала )))
60 Иде я
 
19.05.11
11:56
Теперь AX982A.EXE
Анализатор - изучается процесс 3916 C:\WINDOWS\TEMP\AX982A.EXE
[ES]:Может работать с сетью
[ES]:Приложение не имеет видимых окон
[ES]:Размещается в системной папке
OfcDog Application
Trend Micro Common Client
61 andrewks
 
19.05.11
13:05
(60) на него есть ссылки в реестре? зазипь его с паролем и выложи куда-нить, позырим
62 mmmarat
 
19.05.11
13:12
(60) на virustotal.com залить и проверить что за зверь.
63 Иде я
 
19.05.11
13:51
File name: YIC613.EXE
Submission date: 2011-05-18 08:46:43 (UTC)
Current status: finished
Result: 0 /41 (0.0%)
64 Mnemonic1C
 
19.05.11
13:54
Мож автокликер какой?:)
65 Иде я
 
19.05.11
16:25
Что такое автокликер и где он есть ?
66 smaharbA
 
19.05.11
16:28
ищи несуществующий файл в систем32\дриверс, увидишь тока из консоли восстановления
67 Иде я
 
19.05.11
17:27
(66)Как можно искать несуществующий файл ? его же нет...
68 andrewks
 
19.05.11
17:32
(67) он хотел сказать: невидимый. стелс в смысле. можно с ERD загрузиться и попробовать посмотреть, или курит запустить
69 smaharbA
 
19.05.11
17:42
(68) не совсем, или совсем не
это дривер файловой системы, включенный в "основной", очень прекрасно сделанный вирус
70 andrewks
 
19.05.11
17:51
(69) разверни, плз

пока сталкивался только с гадами, которые заражают собой драйвер, при этом при обычном просмотре делая его "оригинальным" или просто тупо блокируя доступ к нему, или гадами, представляющими собой драйвер, при этом ни в реестре, ни в sys32\drivers не видимого
71 zak555
 
19.05.11
17:53
(0) вирь от миронова
72 smaharbA
 
19.05.11
17:54
(70) это системная не выгружаемая служба связывается с драйвером файловой системы (так скажем расширяем) - выгрузка ее приведет к краху системы, соответственно она управляет всей файловой системой, антивирусы в лучшем случае могут зреть ее в памяти, но и тут не смогут ее выгрузить.
(По сути почти так же как и ты описал)
73 smaharbA
 
19.05.11
17:55
+ в контексте (72) "системная не выгружаемая служба" == системный драйвер
74 andrewks
 
19.05.11
17:56
(72) ну файлец-то гада при чистой загрузке виден? или где-то в служ области диска хранится?
75 smaharbA
 
19.05.11
17:57
конечно не факт, что у атора оно и есть, но проверить не сложно - листинг содержимого дриверс и листинг из под консоли восстановления или еще из какого ерд/лайвСД
76 smaharbA
 
19.05.11
17:58
(74) нет, он обычный файлик, и наличиствует при загрузке из вне
77 andrewks
 
20.05.11
08:14
(0) ну чо? победил?
78 Иде я
 
20.05.11
08:48
Ааа...понял - надо с линукса загрузиться и посмотреть...
79 Иде я
 
20.05.11
11:02
Запустил DRWEB USB
нашел Win32.expiro.22
щас дальше ищем.
Микротренд офисный ничерта не нашел
80 andrewks
 
20.05.11
11:06
(79) в какой папке? в drivers?
81 Иде я
 
20.05.11
11:09
(80) Не, пока тефайлы  с которыми работал
rar и 7zip в основном
возможно правда эти файлы уже были заражены, когда я их с сервера тянул
82 andrewks
 
20.05.11
11:12
(81) т.е. именно вирус, а не троян. понятно

щас самое главное - шобы файлы после лечения не подпортились, а то систему придётся переустанавливать
83 Иде я
 
20.05.11
11:13
(82) Матово....Очень матово. Мне систему переустанавливать никак нельзя!
84 andrewks
 
20.05.11
14:14
(83) не молчи! жив?
85 Иде я
 
20.05.11
14:33
(84) До конца не долечил, но винда загрузилась.
Щас поработаю и опять запущу сканирование
86 smaharbA
 
20.05.11
14:35
доступ давай
87 Иде я
 
20.05.11
14:45
Щас видно базы обновили - теперь и микротренд нашел ругаться
ругается на все системные файлы
и винда постоянно пытается их восстановить из дистрибутива
:)
88 Иде я
 
20.05.11
14:49
Щас отключаю восстановление системы на всех дисках
1С зараза не запускается
89 andrewks
 
20.05.11
14:50
(87) не факт, что из-за обновления. просто вирус наверно стелсился
90 Иде я
 
23.05.11
14:47
В общем полное сканирование вылечило комп.
Все работает вроде
91 andrewks
 
23.05.11
21:09
(90) молодец. а теперь самое время поставить нормальный антивирь с файрволом. и накатить все хотфиксы на ось
92 Kookish
 
23.05.11
21:37
А еще буквально сегодня одна штука пробегала: Shadow Defender называется. Говорят, антивирь с ней не нужен. Работает по типу Deep Freeze: создает виртуальную копию защищенных областей и все изменения пишутся туда, а при перезагрузке просто забываются.
93 smaharbA
 
23.05.11
21:41
(92) бредовая фигня, админ один все ею (или подобным) пытался все проблемы решить
94 Kookish
 
23.05.11
21:44
И?
95 andrewks
 
23.05.11
21:47
самое надёжное - использовать "презерватив", т.е. виртуалку с линем, например, для небезопасного се... зачёркнуто. веб-сёрфинга
96 Иде я
 
24.05.11
09:31
все фигня. Если надо вытащить ключи из кейгена с трояном, то приходится отключать корпоративный антивирус :)
97 andrewks
 
24.05.11
09:41
(96) ставь виртуалку. и там запускай
98 Иде я
 
24.05.11
09:42
(97) Не взлетит. Подумайте почему :)
99 Иде я
 
24.05.11
09:42
А не, недостаточно данных для подумать.
Кейген находился в архиве на винте. Его почему то скопировало, но открыть не давало
100 1Сергей
 
24.05.11
09:43
100%