|
|
|
|
#1 |
|
Специалист
|
Пришла и моя очередь задать свой первый вопрос. Прискорбно, что я задаю его в этой ветке форума, но моих знаний и нервов в данном случае хватает уже только на убивание разделов и полное форматирование HDD. Знакомая подцепила вирус, DrWeb CureIt определяет его как W32.Rmnet. Находит, убивает, лечит... Но после перезагрузки - все по новой! AVZ выдала интересную информацию при сканировании диска С: С:\Windows\948658887:649843143.exe:$DATA >>> Опасно - исполняемый файл в потоке NTFS - возможно маскировка исполняемого файла. Но лечить его не лечит! Читал в инете про этот вирус - он встраивается в NTFS. Вот и встал вопрос, как его оттуда выковыривать без уничтожения файловой системы?
Пробовал всяко: 1. Снимал больной винт, цеплял к здоровой системе и сканировал CureIt-ом и NOD-ом. Они находят и лечат зараженные файлы, но NTFS не трогают, так что при следующей загрузке с больного винта - все по новой! 2. Грузился с Alkid LiveCD, лечил AVZ - результат как в п.1 Больной комп выхода в инет не имеет, так что проблемно сделать логи AVZ (придется совершить немало телодвижений, чтобы перекинуть эти логи с больного компа на здоровый, имеющий выход в инет), но если надо - сделаю! |
|
|
|
|
#2 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
сделайте дополнительно образ автозапуска в uVS
обновите утилиту uVS до версии 3.68 http://soft.oszone.net/program/8729/U...iffer_uVS/ для тех кто дружит с Авастом (или GData) uVS (3.68) без autorun.inf вот по этой ссылке, http://exfile.ru/197037 пасс 1368 Распаковать архив, запустить файл Start.exe Появится окно программы - нажать "запустить под текущим пользователем". Далее - Меню Файл - Сохранить Полный образ автозапуска. Сохраняем файл, добавляем в архив rar или 7z и заливаем на форум. |
|
|
|
|
#3 |
|
Специалист
|
safety, спасибо что откликнулись! И спасибо за рекомендацию. Я внимательно прочитал, что это за утилита...и решил все-таки поступить по-своему! Если я правильно понял, данная утилита помогает отследить автозагружаемые вирусы или неизвестные программы. В моем случае, поражена MBR и вирус активируется еще до автозагрузки. Т.о. мы бы видели то, что он вставляет в автозагрузку, но не его самого ((( Я скопировал все необходимые данные (благо их было очень мало) и, на всякий пожарный, "убил" все разделы, создал новые и отформатировал их. Думаю, этого достаточно, чтобы избавиться от этой заразы!
Но для меня данная проблема так и осталась непобежденной!((( Жаль. Буду искать варианты решения... Еще раз спасибо за отклик! |
|
|
|
|
#6 | |
|
Специалист
|
Цитата:
Но суть-то прикольная! Я с такой заразой давненько не сталкивался! Обычные вири все-равно в конечном итоге можно отыскать среди файлов, а тут... Будем знать. Всем спасибо! Надеюсь не сильно отвлек от дел! |
|
|
|
|
|
#7 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
OlegSh,
смысл моего сообщения был в том, чтобы посмотреть состояние системы и далее от него отталкиваться. В вашем случае, если был заражен MBR, единственно, что показал бы uVS - то что неизвестный загрузчик в MBR, но возможно бы и удалось из активной системы заменить его на стандартный, если нет, то это можно было бы сделать из под Liv.CD |
|
|
|
|
#9 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
я тут немного был занят, поскольку вышла новая версию uVS 3.69, надо было скачать ее с обмена, да подгтовить архив для пользователей, поскольку исходный пак включает в себя многое, и выложен депозит.
---------- Добавлено в 01:51 ---------- Предыдущее сообщение было написано в 01:49 ---------- у версии 3.69 есть важное преимущество перед версией 3.68. Можно получить дамп MBR и проверить его на ВирусТотал. |
|
|
|
|
#12 | ||
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
Цитата:
Цитата:
---------- Добавлено в 20:14 ---------- Предыдущее сообщение было написано в 20:14 ---------- только с Live.CD и можно все вылечить |
||
|
|
|
|
#13 |
|
Специалист
|
safety, я вот это все и читал. Поэтому, сопоставив факты (поведение AVZ и информацию о вирусе), решил, что у компа заражен MBR. Вот когда я, загрузившись с Alkid LiveCD, форматнул весь винт, нашел утилиту (щас уже не вспомню какую), которая дает возможность удалить MBR, создать его,экспортировать в файл, импортировать из файла и тп. Вот тогда и решил, что поспешил! Но дело уже сделано было...)))
|
|
|
|
|
#15 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
Lexer, здесь возможно недостаточно перезаписать загрузчик, потому что в самой системе еще остаются и тела вируса, и зараженные полезные файлы, возможно в случае запуска они заново перепишут MBR,
поэтому, лучше всего и фиксить mbr и вообще сканировать с очисткой систему из под Live.CD. Раз ДрВеб написал об этом, то скорее всего и лечение у него есть с DrWeb.Live.CD |
|
|
| Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Вирус вирус перенаправляющий на "rostelecom.ru" | CrazyMixa | Безопасность | 4 | 06.08.2011 00:29 |
| Вирус | kaluanya | Безопасность | 7 | 01.07.2011 12:48 |
| вирус | Katrin0105 | Безопасность | 1 | 30.06.2011 08:11 |
| вирус | tuv | Безопасность | 5 | 25.05.2011 19:16 |
| Вирус | The Lucifier | Безопасность | 10 | 05.08.2010 12:15 |
| Вирус (реклама) который утверждает что он не вирус и подавляет все действия | Vado | Безопасность | 3 | 13.06.2010 16:40 |
| Вирус? | Raf-4 | Windows Vista | 2 | 06.11.2009 22:29 |
| Вирус или нет? | Vater | Windows XP | 10 | 30.07.2009 16:17 |
| вирус | Sipuga | Безопасность | 9 | 21.07.2009 18:31 |
| Вирус или нет? | SeLLer | Безопасность | 3 | 22.06.2009 14:57 |
| Вирус | TheFcn | Безопасность | 1 | 21.06.2009 18:00 |