Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 12.08.2011, 20:35   #1
Специалист
 
Аватар для OlegSh
 
Регистрация: 05.04.2011
Сообщений: 3,695
Записей в блоге: 18
Репутация: 378
По умолчанию Вирус W32.Rmnet

Пришла и моя очередь задать свой первый вопрос. Прискорбно, что я задаю его в этой ветке форума, но моих знаний и нервов в данном случае хватает уже только на убивание разделов и полное форматирование HDD. Знакомая подцепила вирус, DrWeb CureIt определяет его как W32.Rmnet. Находит, убивает, лечит... Но после перезагрузки - все по новой! AVZ выдала интересную информацию при сканировании диска С: С:\Windows\948658887:649843143.exe:$DATA >>> Опасно - исполняемый файл в потоке NTFS - возможно маскировка исполняемого файла. Но лечить его не лечит! Читал в инете про этот вирус - он встраивается в NTFS. Вот и встал вопрос, как его оттуда выковыривать без уничтожения файловой системы?
Пробовал всяко:
1. Снимал больной винт, цеплял к здоровой системе и сканировал CureIt-ом и NOD-ом. Они находят и лечат зараженные файлы, но NTFS не трогают, так что при следующей загрузке с больного винта - все по новой!
2. Грузился с Alkid LiveCD, лечил AVZ - результат как в п.1

Больной комп выхода в инет не имеет, так что проблемно сделать логи AVZ (придется совершить немало телодвижений, чтобы перекинуть эти логи с больного компа на здоровый, имеющий выход в инет), но если надо - сделаю!
OlegSh вне форума  
Старый 12.08.2011, 21:33   #2
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

сделайте дополнительно образ автозапуска в uVS

обновите утилиту uVS до версии 3.68
http://soft.oszone.net/program/8729/U...iffer_uVS/

для тех кто дружит с Авастом (или GData)
uVS (3.68) без autorun.inf вот по этой ссылке,
http://exfile.ru/197037

пасс
1368

Распаковать архив, запустить файл Start.exe
Появится окно программы - нажать "запустить под текущим пользователем".
Далее - Меню Файл - Сохранить Полный образ автозапуска.
Сохраняем файл, добавляем в архив rar или 7z и заливаем на форум.
safety вне форума  
Старый 12.08.2011, 23:11   #3
Специалист
 
Аватар для OlegSh
 
Регистрация: 05.04.2011
Сообщений: 3,695
Записей в блоге: 18
Репутация: 378
По умолчанию

safety, спасибо что откликнулись! И спасибо за рекомендацию. Я внимательно прочитал, что это за утилита...и решил все-таки поступить по-своему! Если я правильно понял, данная утилита помогает отследить автозагружаемые вирусы или неизвестные программы. В моем случае, поражена MBR и вирус активируется еще до автозагрузки. Т.о. мы бы видели то, что он вставляет в автозагрузку, но не его самого ((( Я скопировал все необходимые данные (благо их было очень мало) и, на всякий пожарный, "убил" все разделы, создал новые и отформатировал их. Думаю, этого достаточно, чтобы избавиться от этой заразы!
Но для меня данная проблема так и осталась непобежденной!((( Жаль. Буду искать варианты решения...
Еще раз спасибо за отклик!
OlegSh вне форума  
Старый 12.08.2011, 23:14   #4
Эксперт
 
Аватар для ~Данил~
 
Регистрация: 28.08.2010
Сообщений: 11,078
Записей в блоге: 5
Репутация: 925
По умолчанию

OlegSh, эта программка умеет многое делать, в том числе и перезаписывать "больной" MBR
надо было просто спросить
~Данил~ вне форума  
Старый 12.08.2011, 23:16   #5
Стажёр
 
Аватар для Димон112
 
Регистрация: 08.01.2011
Сообщений: 1,723
Репутация: 85
По умолчанию

я кстати один винт при помоши этой проги и сделал заменил "больной" MBR и все проблема решилась вири больше не выскакивают
Димон112 вне форума  
Старый 12.08.2011, 23:18   #6
Специалист
 
Аватар для OlegSh
 
Регистрация: 05.04.2011
Сообщений: 3,695
Записей в блоге: 18
Репутация: 378
По умолчанию

Цитата:
Сообщение от ~Данил~ Посмотреть сообщение
эта программка умеет многое делать, в том числе и перезаписывать "больной" MBR
Это я понял поздно! ))) Устал уже просто бороться! Нашел аналогичную софтину на Alkid LiveCD! Можно было просто заново сформировать MBR! Ну, что же (разводя руками)?! Поздняк уже метаться, дело сделано!))) Одно утешает - Windows хоть обновлю!
Но суть-то прикольная! Я с такой заразой давненько не сталкивался! Обычные вири все-равно в конечном итоге можно отыскать среди файлов, а тут... Будем знать.
Всем спасибо! Надеюсь не сильно отвлек от дел!
OlegSh вне форума  
Старый 12.08.2011, 23:48   #7
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

OlegSh,
смысл моего сообщения был в том, чтобы посмотреть состояние системы и далее от него отталкиваться. В вашем случае, если был заражен MBR, единственно, что показал бы uVS - то что неизвестный загрузчик в MBR, но возможно бы и удалось из активной системы заменить его на стандартный, если нет, то это можно было бы сделать из под Liv.CD
safety вне форума  
Старый 12.08.2011, 23:48   #8
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

Цитата:
Сообщение от OlegSh Посмотреть сообщение
Надеюсь не сильно отвлек от дел!
Счёт вышлют по e-mail
Vvvyg вне форума  
Ads
Старый 12.08.2011, 23:51   #9
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

я тут немного был занят, поскольку вышла новая версию uVS 3.69, надо было скачать ее с обмена, да подгтовить архив для пользователей, поскольку исходный пак включает в себя многое, и выложен депозит.

---------- Добавлено в 01:51 ---------- Предыдущее сообщение было написано в 01:49 ----------

у версии 3.69 есть важное преимущество перед версией 3.68. Можно получить дамп MBR и проверить его на ВирусТотал.
safety вне форума  
Старый 12.08.2011, 23:54   #10
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
вышла новая версию uVS 3.69
Качнул, спасибо за инфу.
Vvvyg вне форума  
Старый 13.08.2011, 01:12   #11
Стажёр
 
Аватар для Димон112
 
Регистрация: 08.01.2011
Сообщений: 1,723
Репутация: 85
По умолчанию

safety, дай ссылку на прогу плиз

---------- Добавлено в 23:12 ---------- Предыдущее сообщение было написано в 23:10 ----------

все уже не надо
Димон112 вне форума  
Старый 13.08.2011, 18:14   #12
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

Цитата:
Сообщение от OlegSh Посмотреть сообщение
Нашел аналогичную софтину на Alkid LiveCD! Можно было просто заново сформировать MBR! Ну, что же (разводя руками)?! Поздняк уже метаться, дело сделано!))) Одно утешает - Windows хоть обновлю!
Но суть-то прикольная! Я с такой заразой давненько не сталкивался! Обычные вири все-равно в конечном итоге можно отыскать среди файлов, а тут... Будем знать.
Да, уж.... небезопасная штука
Цитата:
Компания "Доктор Веб" сообщает о появлении новой модификации семейства вредоносного ПО Win32.Rmnet, способной заражать главную загрузочную запись (MBR). Благодаря этому Trojan.Rmnet запускается раньше установленного на компьютере антивируса, что значительно затрудняет детектирование и локализацию угрозы. Основное назначение трояна – кража паролей от популярных ftp-клиентов.

Trojan.Rmnet проникает на компьютер посредством зараженных флеш-накопителей или при запуске инфицированных исполняемых файлов, т.е. распространяется, как типичный вирус, поскольку обладает способностью к саморепликации – копированию самого себя без участия пользователя.

Троян инфицирует файлы с расширениями .exe, .dll, .scr, .html, .htm, а в некоторых случаях — .doc и xls, при этом программа способна создавать на съемных накопителях файл autorun.inf. После своего запуска троян модифицирует главную загрузочную запись, регистрирует системную службу Micorsoft Windows Service (она может играть в операционной системе роль руткита), пытается удалить сервис RapportMgmtService и встраивает в систему несколько вредоносных модулей, отображающихся в Диспетчере задач Windows в виде четырех строк с заголовком iexplore.exe.
http://it-sektor.ru/Win32.Rmnet-spos...zapis-MBR.html

---------- Добавлено в 20:14 ---------- Предыдущее сообщение было написано в 20:14 ----------

только с Live.CD и можно все вылечить
safety вне форума  
Старый 13.08.2011, 21:04   #13
Специалист
 
Аватар для OlegSh
 
Регистрация: 05.04.2011
Сообщений: 3,695
Записей в блоге: 18
Репутация: 378
По умолчанию

safety, я вот это все и читал. Поэтому, сопоставив факты (поведение AVZ и информацию о вирусе), решил, что у компа заражен MBR. Вот когда я, загрузившись с Alkid LiveCD, форматнул весь винт, нашел утилиту (щас уже не вспомню какую), которая дает возможность удалить MBR, создать его,экспортировать в файл, импортировать из файла и тп. Вот тогда и решил, что поспешил! Но дело уже сделано было...)))
OlegSh вне форума  
Старый 13.08.2011, 21:48   #14
Мастер
 
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
По умолчанию

Не буду утверждать, но думаю что поможет загрузка с дистрибутива винды и в консоле восстановления выполнение
Код:
fixboot
Код:
fixmbr
помогло мне это один раз, когда лечил порнобанер, подменяющий мбр.
Lexer вне форума  
Старый 13.08.2011, 22:08   #15
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

Lexer, здесь возможно недостаточно перезаписать загрузчик, потому что в самой системе еще остаются и тела вируса, и зараженные полезные файлы, возможно в случае запуска они заново перепишут MBR,
поэтому, лучше всего и фиксить mbr и вообще сканировать с очисткой систему из под Live.CD.

Раз ДрВеб написал об этом, то скорее всего и лечение у него есть с DrWeb.Live.CD
safety вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Вирус вирус перенаправляющий на "rostelecom.ru" CrazyMixa Безопасность 4 06.08.2011 00:29
Вирус kaluanya Безопасность 7 01.07.2011 12:48
вирус Katrin0105 Безопасность 1 30.06.2011 08:11
вирус tuv Безопасность 5 25.05.2011 19:16
Вирус The Lucifier Безопасность 10 05.08.2010 12:15
Вирус (реклама) который утверждает что он не вирус и подавляет все действия Vado Безопасность 3 13.06.2010 16:40
Вирус? Raf-4 Windows Vista 2 06.11.2009 22:29
Вирус или нет? Vater Windows XP 10 30.07.2009 16:17
вирус Sipuga Безопасность 9 21.07.2009 18:31
Вирус или нет? SeLLer Безопасность 3 22.06.2009 14:57
Вирус TheFcn Безопасность 1 21.06.2009 18:00


Текущее время: 05:47. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.