Discussion:
Вопрос знатокам
(слишком старое сообщение для ответа)
Andrew Salenko
2008-11-06 16:27:16 UTC
Permalink
Hello All!

У меня такая проблема
В систему попал вирус по вебу win32.sector.5
Но вылечить его невозможно, так как запуск ни Др Веба ,
ни CureIt! не возможен - вирус прибивает любую попытку
запуска
В безопасный режим комп не входит - синий экран 0x000007B
Манипуляции с AVZ для излечения ощибки блокировки безопасного
режима _на данном компьютере_ результатов не дают!

Чем еще можно его побороть без переустановки операционной системы?

Кратко о компе - ноут Асер, проц Интел 1.7, озу 512, вин ХР про сп2

И еще
На другом компе с инетом по модему попал троян, АВЗ дает сообщение,
что есть исполняемый файл в потоке НТФС, но выковырять оттуда не
может. Как его победить без переустановки ОС?


Good luck.
Yuri Baranov
2008-11-07 07:19:14 UTC
Permalink
Шалом, Andrew!


06 Ноя 08, Andrew Salenko wrote to All:

AS> В систему попал вирус по вебу win32.sector.5
AS> Но вылечить его невозможно, так как запуск ни Др Веба ,
AS> ни CureIt! не возможен - вирус прибивает любую попытку
AS> запуска

вынимать винт и лечить на другом компе

Юрий

... 31002. Для удовольствия веселись
Andrew Salenko
2008-11-07 10:00:56 UTC
Permalink
Hello Yuri!

Fri Nov 07 2008 10:19, Yuri Baranov написал к Andrew Salenko:

YB> @Location: г. Металлострой, Колпинского р-на, г. Санкт-Петербурга
YB> Шалом, Andrew!


YB> 06 Ноя 08, Andrew Salenko wrote to All:

AS>> В систему попал вирус по вебу win32.sector.5
AS>> Но вылечить его невозможно, так как запуск ни Др Веба ,
AS>> ни CureIt! не возможен - вирус прибивает любую попытку
AS>> запуска

YB> вынимать винт и лечить на другом компе

Не помогает - где-то остается и все заново (((
Несмотря на то, что вылечены все зараженные файлы

Может есть способ излечения от синего экрана смерти при заходе
в безопасный режим через правку реестра?

Тогда реально можно поставить ДрВеб и спайдер

Загрузка с ливсиди(winXP PE) не помогает на данном компьютере

YB> Юрий
Yuri Baranov
2008-11-07 19:48:48 UTC
Permalink
Шалом, Andrew!


07 Ноя 08, Andrew Salenko wrote to Yuri Baranov:

YB>> вынимать винт и лечить на другом компе
AS> Не помогает - где-то остается и все заново (((

на флэшке :)

AS> Несмотря на то, что вылечены все зараженные файлы

если все файлы, включая "файлы восстановления" вылечены, то оно будет побеждено

Юрий

... 15107. Для очистки совести не будь новатором
Alexander Grishin
2008-11-08 09:44:00 UTC
Permalink
Приветствую, *Андрей!*

как-то 07 ноя 08 10:19,
случилось, что _Юрий Baranov_ писал *Андрей Salenko* :

YB> 06 Hоя 08, Andrew Salenko wrote to All:

AS>> В систему попал вирус по вебу win32.sector.5
AS>> Hо вылечить его невозможно, так как запуск ни Др Веба ,
AS>> ни CureIt! не возможен - вирус прибивает любую попытку
AS>> запуска

YB> вынимать винт и лечить на другом компе

Или попытаться загрузиться с какого-нибудь LiveCD, типа:

iNFR@ CD PE 6.2 - урезанная копия ОС Windows XP, для работы которой ^не
требуется жесткий диск.

Или чего-то подобного, коих расплодилось полно. Из из под него тем же CureIt!
или Portable-ESET-NOD32-Antivirus-3.0.672-Business-Rus. Иногда помогает.

Удачи!
Bye, *Александр.*

... Осень: [] 75.82% complete
Alexey Podtoptalow
2008-11-08 10:41:44 UTC
Permalink
Sat Nov 08 2008 12:44, Alexander Grishin wrote to Andrew Salenko:

AS>>> В систему попал вирус по вебу win32.sector.5
AS>>> Hо вылечить его невозможно, так как запуск ни Др Веба ,
AS>>> ни CureIt! не возможен - вирус прибивает любую попытку
AS>>> запуска

AG> Или попытаться загрузиться с какого-нибудь LiveCD, типа:
AG> iNFR@ CD PE 6.2 - урезанная копия ОС Windows XP, для работы которой ^не
AG> требуется жесткий диск.
AG> Или чего-то подобного, коих расплодилось полно. Из из под него тем же
AG> CureIt! или Portable-ESET-NOD32-Antivirus-3.0.672-Business-Rus. Иногда
AG> помогает.
http://www.freedrweb.com/livecd/
Dr.Web LiveCD - это оригинальный программный продукт, основанный на
стандартном антивирусном сканере Dr.Web.

Dr.Web LiveCD - диск скорой антивирусной помощи, который позволяет
восстановить работоспособность системы, пораженной действиями вирусов, на
рабочих станциях и серверах под управлением Windows\Unix. В случае, когда
невозможно произвести загрузку компьютера с жесткого диска, Dr.Web LiveCD
поможет не только очистить компьютер от инфицированных и подозрительных
файлов, но и попытается вылечить зараженные объекты.

minDrWebLiveCD-4.44.0.0811010.iso 66 470 KБ 01.11.2008 10:28:00
Andrew Salenko
2008-11-10 07:32:08 UTC
Permalink
Hello Alexey!

Sat Nov 08 2008 13:41, Alexey Podtoptalow написал к Alexander Grishin:

AP> From: "Alexey Podtoptalow" <***@pues.podolsk.ru>

AP> Sat Nov 08 2008 12:44, Alexander Grishin wrote to Andrew Salenko:

AS>>>> В систему попал вирус по вебу win32.sector.5
AS>>>> Hо вылечить его невозможно, так как запуск ни Др Веба ,
AS>>>> ни CureIt! не возможен - вирус прибивает любую попытку
AS>>>> запуска

AG>> Или попытаться загрузиться с какого-нибудь LiveCD, типа:
AG>> iNFR@ CD PE 6.2 - урезанная копия ОС Windows XP, для работы
AG>> которой ^не требуется жесткий диск. Или чего-то подобного, коих
AG>> расплодилось полно. Из из под него тем же CureIt! или
AG>> Portable-ESET-NOD32-Antivirus-3.0.672-Business-Rus.
AG>> Иногда помогает.
AP> http://www.freedrweb.com/livecd/
AP> Dr.Web LiveCD - это оригинальный программный продукт, основанный на
AP> стандартном антивирусном сканере Dr.Web.

AP> Dr.Web LiveCD - диск скорой антивирусной помощи, который позволяет
AP> восстановить работоспособность системы, пораженной действиями вирусов,
AP> на рабочих станциях и серверах под управлением Windows\Unix. В случае,
AP> когда невозможно произвести загрузку компьютера с жесткого диска,
AP> Dr.Web LiveCD поможет не только очистить компьютер от инфицированных и
AP> подозрительных файлов, но и попытается вылечить зараженные объекты.

AP> minDrWebLiveCD-4.44.0.0811010.iso 66 470 KБ 01.11.2008 10:28:00


Но никто пока не говорит о его недостатке - может загрузиться далеко на на
всех компах в отличии от других лив сиди!!!! (с графической оболочкой
Проверено мной.

Ктому же есть альтернативные утилиты для лечения данного вируса
Поэтому буду пробывать дальше

Good luck.
Yuri Baranov
2008-11-11 19:32:14 UTC
Permalink
Шалом, Andrew!


10 Ноя 08, Andrew Salenko wrote to Alexey Podtoptalow:

AS>>>>> В систему попал вирус по вебу win32.sector.5
AS>>>>> Hо вылечить его невозможно, так как запуск ни Др Веба ,
AS>>>>> ни CureIt! не возможен - вирус прибивает любую попытку
AS>>>>> запуска

кстати, помогло простое переименовывание AVZ в 123.exe :)


Юрий

... 18498. На распутье не копейка рубль бережет
Alexey Podtoptalow
2008-11-14 20:17:08 UTC
Permalink
Mon Nov 10 2008 10:32, Andrew Salenko wrote to Alexey Podtoptalow:

AP>> http://www.freedrweb.com/livecd/
AP>> Dr.Web LiveCD - это оригинальный программный продукт, основанный на
AP>> стандартном антивирусном сканере Dr.Web.

AP>> Dr.Web LiveCD - диск скорой антивирусной помощи, который позволяет
AP>> восстановить работоспособность системы, пораженной действиями вирусов,
AP>> на рабочих станциях и серверах под управлением Windows\Unix. В случае,
AP>> когда невозможно произвести загрузку компьютера с жесткого диска,
AP>> Dr.Web LiveCD поможет не только очистить компьютер от инфицированных и
AP>> подозрительных файлов, но и попытается вылечить зараженные объекты.
AP>> minDrWebLiveCD-4.44.0.0811010.iso 66 470 KБ 01.11.2008 10:28:00

AS> о никто пока не говорит о его недостатке - может загрузиться далеко на на
AS> всех компах в отличии от других лив сиди!!!! (с графической оболочкой
AS> Проверено мной.
Скоро будет новый, там уже не GRUB, а SYSLINUX, он не так капризен и должен
грузиться на всём.
Alexander Grishin
2008-11-15 06:14:52 UTC
Permalink
Приветствую, *Алексей!*

Было это 14 ноя 08 23:17,
случилось, что _Алексей Podtoptalow_ писал(а) *Андрей Salenko*

AP>>> http://www.freedrweb.com/livecd/
AP>>> Dr.Web LiveCD - это оригинальный программный продукт, основанный
AP>>> на стандартном антивирусном сканере Dr.Web.

AP>>> Dr.Web LiveCD - диск скорой антивирусной помощи, который
AP>>> позволяет восстановить работоспособность системы, пораженной
AP>>> действиями вирусов, на рабочих станциях и серверах под
AP>>> управлением Windows\Unix. В случае, когда невозможно произвести
AP>>> загрузку компьютера с жесткого диска, Dr.Web LiveCD поможет не
AP>>> только очистить компьютер от инфицированных и подозрительных
AP>>> файлов, но и попытается вылечить зараженные объекты.
AP>>> minDrWebLiveCD-4.44.0.0811010.iso 66 470 KБ 01.11.2008
AP>>> 10:28:00

AS>> о никто пока не говорит о его недостатке - может загрузиться
AS>> далеко на на всех компах в отличии от других лив сиди!!!! (с
AS>> графической оболочкой
AS>> Проверено мной.

AP> Скоро будет новый, там уже не GRUB, а SYSLINUX, он не так капризен и
AP> должен грузиться на всём.

Если новости получаешь по данному поводу, свистни плиз, как выйдет.

Удачи!
Bye, *Александр.*

... Осень: [] 83.52% complete
Alexey Podtoptalow
2008-11-15 09:28:01 UTC
Permalink
Sat Nov 15 2008 09:14, Alexander Grishin wrote to Alexey Podtoptalow:

AP>>>> http://www.freedrweb.com/livecd/
AP>>>> Dr.Web LiveCD - это оригинальный программный продукт, основанный
AP>>>> на стандартном антивирусном сканере Dr.Web.
AP>>>> minDrWebLiveCD-4.44.0.0811010.iso 66 470 KБ 01.11.2008
AP>>>> 10:28:00

AS>>> о никто пока не говорит о его недостатке - может загрузиться
AS>>> далеко на на всех компах в отличии от других лив сиди!!!! (с
AS>>> графической оболочкой
AS>>> Проверено мной.

AP>> Скоро будет новый, там уже не GRUB, а SYSLINUX, он не так капризен и
AP>> должен грузиться на всём.

AG> Если новости получаешь по данному поводу, свистни плиз, как выйдет.
Гут. Можешь и сам увидеть, тут:
ftp://ftp.drweb.com/pub/drweb/livecd/
Сейчас там ещё 4.44.0.0811010, т.е. от 2008-11-01. SYSLINUX в версиях начиная
с 12 ноября, т.е. от 4.44.0.0811120 и далее.
Alexey Podtoptalow
2008-11-22 16:30:27 UTC
Permalink
Sat Nov 15 2008 09:14, Alexander Grishin wrote to Alexey Podtoptalow:

AP>>>> http://www.freedrweb.com/livecd/
AP>>>> Dr.Web LiveCD - это оригинальный программный продукт, основанный
AP>>>> на стандартном антивирусном сканере Dr.Web.
AP>> Скоро будет новый, там уже не GRUB, а SYSLINUX, он не так капризен и
AP>> должен грузиться на всём.
AG> Если новости получаешь по данному поводу, свистни плиз, как выйдет.
Выложили новый.
ftp://ftp.drweb.com/pub/drweb/livecd/minDrWebLiveCD-4.44.1.0811190.iso
66 646 KБ 19.11.2008 18:12:00

Пока не смотрел, но в этой версии уже должен быть SYSLINUX. Проверяйте.
У меня на всём прекрасно работал и предыдущий, с GRUB.
Alexander Grishin
2008-11-22 20:17:30 UTC
Permalink
Приветствую, *Алексей!*

Было это 22 ноя 08 19:30,
случилось, что _Алексей Podtoptalow_ писал(а) *Александр Гришин*

AP>>>>> http://www.freedrweb.com/livecd/
AP>>>>> Dr.Web LiveCD - это оригинальный программный продукт,
AP>>>>> основанный на стандартном антивирусном сканере Dr.Web.
AP>>> Скоро будет новый, там уже не GRUB, а SYSLINUX, он не так
AP>>> капризен и должен грузиться на всём.
AG>> Если новости получаешь по данному поводу, свистни плиз, как
AG>> выйдет.

AP> Выложили новый.
AP> ftp://ftp.drweb.com/pub/drweb/livecd/minDrWebLiveCD-4.44.1.0811190.iso
AP> 66 646 KБ 19.11.2008 18:12:00

AP> Пока не смотрел, но в этой версии уже должен быть SYSLINUX.
AP> Проверяйте. У меня на всём прекрасно работал и предыдущий, с GRUB.

Сенкс, будем посмотреть.

Удачи!
Bye, *Александр.*

... Осень: [] 91.21% complete

Alexey Podtoptalow
2008-11-20 08:30:47 UTC
Permalink
Mon Nov 10 2008 10:32, Andrew Salenko wrote to Alexey Podtoptalow:

AS>>>>> В систему попал вирус по вебу win32.sector.5
AS>>>>> Hо вылечить его невозможно, так как запуск ни Др Веба ,
AS>>>>> ни CureIt! не возможен - вирус прибивает любую попытку
AS>>>>> запуска

AG>>> Или попытаться загрузиться с какого-нибудь LiveCD, типа:
AG>>> iNFR@ CD PE 6.2 - урезанная копия ОС Windows XP, для работы
AG>>> которой ^не требуется жесткий диск. Или чего-то подобного, коих
AG>>> расплодилось полно. Из из под него тем же CureIt! или
AG>>> Portable-ESET-NOD32-Antivirus-3.0.672-Business-Rus.
AG>>> Иногда помогает.
AP>> http://www.freedrweb.com/livecd/
AP>> Dr.Web LiveCD - это оригинальный программный продукт, основанный на
AP>> стандартном антивирусном сканере Dr.Web.
AP>> minDrWebLiveCD-4.44.0.0811010.iso 66 470 KБ 01.11.2008 10:28:00
Попробовал с Win32.Sector.12 - LiveCD всё отлично вылечил.
Загрузился, обновил базы, пролечил, перезагрузился - всё ок, вируса нет.
Только пришлось для восстановления доктора его апдейтер тащить флешкой с
другого компьютера, вирь его изуродовал. Обновилось всё, почти все файлы в
директории drweb были битыми плюс базы удалены. Файлы антивируса не
заражались, а просто уродовались до неработоспособного состояния.
Andrew Salenko
2008-11-21 05:07:16 UTC
Permalink
Hello Alexey!

Thu Nov 20 2008 11:30, Alexey Podtoptalow написал к Andrew Salenko:

AP> From: "Alexey Podtoptalow" <***@pues.podolsk.ru>

AP> Mon Nov 10 2008 10:32, Andrew Salenko wrote to Alexey Podtoptalow:

AS>>>>>> В систему попал вирус по вебу win32.sector.5
AS>>>>>> Hо вылечить его невозможно, так как запуск ни Др Веба ,
AS>>>>>> ни CureIt! не возможен - вирус прибивает любую попытку
AS>>>>>> запуска

AG>>>> Или попытаться загрузиться с какого-нибудь LiveCD, типа:
AG>>>> iNFR@ CD PE 6.2 - урезанная копия ОС Windows XP, для работы
AG>>>> которой не требуется жесткий диск. Или чего-то подобного, коих
AG>>>> расплодилось полно. Из из под него тем же CureIt! или

Cureit! не запускается под ЛивСиДи WinXP PE

AG>>>> Portable-ESET-NOD32-Antivirus-3.0.672-Business-Rus.

Нод нормально лечит только зараженные файлы, но незапущенные!

AG>>>> Иногда помогает.
AP>>> http://www.freedrweb.com/livecd/
AP>>> Dr.Web LiveCD - это оригинальный программный продукт, основанный
AP>>> на стандартном антивирусном сканере
AP>>> Dr.Web. minDrWebLiveCD-4.44.0.0811010.iso 66 470 KБ 01.11.2008
AP>>> 10:28:00
AP> Попробовал с Win32.Sector.12 - LiveCD всё отлично вылечил.

у меня на том компе ливсиди не загрузился ((

А есть уже обещанная новая версия, основанная на другом ядре линукса

AP> Загрузился, обновил базы, пролечил, перезагрузился - всё ок, вируса
AP> нет. Только пришлось для восстановления доктора его апдейтер тащить
AP> флешкой с другого компьютера, вирь его изуродовал. Обновилось всё,
AP> почти все файлы в директории drweb были битыми плюс базы удалены.
AP> Файлы антивируса не заражались, а просто уродовались до
AP> неработоспособного состояния.

Знакомо

Все равно ДрВеб не может их правильно вылечивать
Поэтому всем страждущим надо скачать с сайта Касперского утилиту
sality_off. Там же есть набор рег файлов для восстановления безопасного
режима в виндовсе (и для 2000, и для ХР, и для Виста) + потом
восстанавливать системные файлы винды с помощью sfc

Запускать утилиту следует либо с дискеты(поставить защиту от записи,
либо с СиДи
Alexey Podtoptalow
2008-11-22 16:29:57 UTC
Permalink
Fri Nov 21 2008 08:07, Andrew Salenko wrote to Alexey Podtoptalow:

AP>>>> http://www.freedrweb.com/livecd/
AP>>>> Dr.Web LiveCD - это оригинальный программный продукт, основанный
AP>>>> на стандартном антивирусном сканере
AP>>>> Dr.Web. minDrWebLiveCD-4.44.0.0811010.iso 66 470 KБ 01.11.2008
AP>>>> 10:28:00
AP>> Попробовал с Win32.Sector.12 - LiveCD всё отлично вылечил.
AS> у меня на том компе ливсиди не загрузился ((
AS> А есть уже обещанная новая версия, основанная на другом ядре линукса
Да, уже есть. Только ядро тут несущественно, загрузчик другой.
ftp://ftp.drweb.com/pub/drweb/livecd/minDrWebLiveCD-4.44.1.0811190.iso
66 646 KБ 19.11.2008 18:12:00

AP>> Загрузился, обновил базы, пролечил, перезагрузился - всё ок, вируса
AP>> нет. Только пришлось для восстановления доктора его апдейтер тащить
AP>> флешкой с другого компьютера, вирь его изуродовал. Обновилось всё,
AP>> почти все файлы в директории drweb были битыми плюс базы удалены.
AP>> Файлы антивируса не заражались, а просто уродовались до
AP>> неработоспособного состояния.
AS> Знакомо
Уже нет, пятерку вирь не убивает. Сканер запустить нельзя, но файлы целы, и
стоявший на паузе спайдер после перезагрузки виря прибивает.

AS> Все равно ДрВеб не может их правильно вылечивать
Hе, такого не видел. Лечит нормально, вылеченные файлы работают. Если не
изуродованы, что бывает - видимо, вирус так обезвреживает те, которые считает
вредными.
AS> Поэтому всем страждущим надо скачать с сайта Касперского утилиту
AS> sality_off. Там же есть набор рег файлов для восстановления
AS> безопасного
AS> режима в виндовсе (и для 2000, и для ХР, и для Виста) + потом
AS> восстанавливать системные файлы винды с помощью sfc
AS> Запускать утилиту следует либо с дискеты(поставить защиту от записи,
AS> либо с СиДи
Попробовал эту утилиту. Хороша одним - смогла обезвредить активный вирус. Hо,
естественно, оставила в работающем виде то добро, которую этот Sector
c:\documents and settings\user\local settings\temp\winiydlc.exe infected with
Trojan.PWS.Multi.15 - deleted
c:\documents and settings\user\local settings\temp\winpuqgol.exe infected
with Trojan.Spambot.3654 - deleted
c:\documents and settings\user\local settings\temp\winupdgid.exe infected
with Trojan.Spambot.3378 - deleted
c:\windows\system32\drivers\nnrkvl.sys infected with Win32.Sector.12 - deleted

Т.е., видимо, использовать её можно только так - утилью обездвижить вирус,
затем сразу же, не перезагружая, запустить CureIt для убиения всего
остального, включая и пропущенные копии самого Sector. И его драйвер, как
видишь.
Alexey Podtoptalow
2008-11-07 06:52:50 UTC
Permalink
Hello Andrew!

06 ноя 08 19:27, you wrote to All:

AS> У меня такая проблема
AS> В систему попал вирус по вебу win32.sector.5
AS> Hо вылечить его невозможно, так как запуск ни Др Веба ,
AS> ни CureIt! не возможен - вирус прибивает любую попытку
AS> запуска
AS> В безопасный режим комп не входит - синий экран 0x000007B
AS> Манипуляции с AVZ для излечения ощибки блокировки безопасного
AS> режима _на данном компьютере_ результатов не дают!
AS>
AS> Чем еще можно его побороть без переустановки операционной системы?
AS> Кратко о компе - ноут Асер, проц Интел 1.7, озу 512, вин ХР про
AS> сп2
Если можешь загрузиться с LiveCD, то это самый простой вариант. Хотя не факт,
что стопроцентно убьет, т.к. оно и в реестре живет тоже. Т.е. может ожить.
Во-вторых, консольным можно, и хотя его тоже убьют несколько раз, но с
какой-то попытки он всё-таки добьет гада.
В-третьих, есть утиль у тренда, тоже может не лишней оказаться в этом тяжелом
деле.
Почитай вот это, мне понравилось. О том, как админ локалки убивал это счастье.
http://aborche.livejournal.com/1300.html
===========================================================================
Вирус убивает возможность загрузки в safemode, поэтому выполните скрипты для
восстановления реестра с сайта трендмикро.
При лечении машины нужно иметь под рукой дистр far(readonly), трендмикро
консольный тулкит(readonly), cureit(readonly) и хорошую реакцию(лучше всего для
readonly использовать http и ftp сервер локальный в сетке)

Итак. Самое главное !!!
HЕ ЗАХОДИТЬ HА МАШИHУ ПОД ПРАВАМИ ДОМЕHHОГО АДМИHА !!! ТОЛЬКО ЛОКАЛЬHОГО !!!
Все операции с проверкой результатов делать только с чистой установки
приложений(одноразовой) !!!

Запускаем FAR и идём в список процессов.
Если у процесса имя и расширение в нормальном виде (lower case) значит процесс
поднимался ядром системы.
Если расширение написано большими буквами значит процесс поднимался из сервиса.
Если имя и расширение написано большими буквами значит процесс поднимался
из-под какого-то ранее запущенного процесса.
Это основная палочка выручалочка для нас.

Да ! забыл. Перед этим всем лучше выключить system restore и перегрузить
машину, это избавит от двойных действий. Я лечил машины удалённо по RDP, без
использования safemode, поэтому буду описывать данную методу.

Заходим под локальным админом.
жмём Win+E, http://server/farmanager170.exe
ставим оттудаже сразу без сохранения и запускаем. Explorer заражается в
последнюю очередь поэтому лучше делать всё в его рамках.
F11 -> Process List
сразу убиваем explorer.exe из процессов и переименовываем logon.scr в system32
и dllcache во чтонить другое, вас спросят о изменении файлов, скажите "отмена"
потом "да".

Смотрим процессы написанные БОЛЬШИМИ БУКВАМИ и убиваем не задумываясь.
Смотрим процессы начинающиеся с win(трояны) и убиваем всё кроме winlogon.
Если процесс системный, сначала переименовываем файл процесса в dllcache, потом
system32 и по сети или с CD в dllcache и system32 заливаем с чистой машины
нужный файлик. Если процесс невыгружаемый(аля каспрский) тупо переименовываем
его exe файл в любое имя и оставляем его в покое(KAV,EXE,KAVSVC.EXE,KLSWD.EXE)
Берем regedit или reg plugin для far и идём в
HKLM\system\currentcontrolset\services\
грохаем оттуда всю ветку IpFilterDriver. Теперь идём
HKCU\Software\Administrator914(работаем под локальным админом, не забыли ?)
выбираем понравившиеся номерочки(штуки 3-4) и забиваем вместо Dword значений в
них мусор типа 1111,1234 и т.д.
Если поменять значения в ключах без убиения IpFilterdriver это ни к чему не
приведет.
Идем в нижестоящий блок ключей и в последовательности длинных ключей меняем
чтонить в конце(длина должна остаться прежней!!!)
Идем в c:\windows\system.ini и выносим строки которые были описаны выше.

Перегружаем машину. Hа этапе применения юзерских настроек машина задумается на
30-60 секунд.
Как залогонимся опять http://server/farmanager170.exe и новую установку поверх
имеющегося far.
из FAR смотрим опять в процессы и пристреливаем все какие с большими буквами.
по ftp сливаем или запускаем M2 от трендмикро на scan и смотрим за списком
процессов. при подгрузке вирусных баз трендмикро может вывести сообщение об
ошибке "диск недоступен" - это защита вируса от проверок. пропускаем все эти
ошибки(до 15 штук) и переключаемся в far.
трендмикро все найденные процессы будет переносить к себе в бекапную папку
автоматически, поэтому нам нужно следить чтобы вирус не пристрелил нашего
лекаря. Как только вы увидите появление процесса большими буквами, сразу
смотрите кто parent и стреляйте обоих немедленно. Если парентом выступает сам
FAR откройте из него же самого вторую копию, а лучше открывайте сразу две копии
при старте системы. Если пропустить момент инициализации троянца, то он
пристрелит трендмикро быстрее чем вы успеете моргнуть, помимо этого он лекаря
заразит и сделает разносчиком.

Да! забыл еще. оставьте в firewall только порты 53, 80 и 443 наружу в интернет.
остальное должно быть закрыто на замок и tcp и udp.
Дождитесь когда трендмикро закончит свою работу(3 этапа) и надёргает Вам
файликов(не отходите от компа, иначе придется начинать сначала)
Когда трендмикро закончит, проверьте отсутствие ipfilterdriver и наличие
сделанных вами изменений в administrator914 и перегружайтесь.
если изменения пропали - повторите действия.

после перезагруза опять ставите чистый far, потом M2 запускаете на проверку. В
тех местах где M2 ругался теперь ругани быть не должно.
Дождитесь окончания проверки и запустите с сети cureit на проверку всего диска.

Если все пройдёт успешно, то поздравляю, Вы победили. Осталось взять sfc и
залить из дистрибутива чистые файлы в system32(ибо некоторые из них были
удалены)
=============================================================================

AS> И еще
AS> Hа другом компе с инетом по модему попал троян, АВЗ дает сообщение,
AS> что есть исполняемый файл в потоке HТФС, но выковырять оттуда не
AS> может. Как его победить без переустановки ОС?
Это убивал так: сначала ищем его ключ в реестре (по полному имени), на вкладке
безопасности запрещаем доступ к нему для всех, перезагружаемся, и оно доступно.
Дальше можно, к примеру, этим:
Ads Spy (http://www.spywareinfo.com/~merijn/files/adsspy.zip)
Ads Spy is a tool used to list, view or delete Alternate Data Streams (ADS) on
Windows 2000/XP with NTFS file systems. This tool can not only detect the ADS
but also remove them with the click of a button
Dennis Mysienko
2008-11-07 12:06:46 UTC
Permalink
Привет, Andrew!

Четверг 06 Ноября 2008 19:27:16, Andrew Salenko писал(а) к All:

AS> У меня такая проблема
AS> В систему попал вирус по вебу win32.sector.5
AS> Но вылечить его невозможно, так как запуск ни Др Веба ,
AS> ни CureIt! не возможен - вирус прибивает любую попытку
AS> запуска
AS> В безопасный режим комп не входит - синий экран 0x000007B
AS> Манипуляции с AVZ для излечения ощибки блокировки безопасного
AS> режима _на данном компьютере_ результатов не дают!

AS> Чем еще можно его побороть без переустановки операционной системы?

Загрузиться с каким-нибудь BartPE, LiveCD *nix, наконец DOS и пролечить оттуда.

AS> Кратко о компе - ноут Асер, проц Интел 1.7, озу 512, вин ХР про сп2

Файловая система какая?

AS> И еще
AS> На другом компе с инетом по модему попал троян, АВЗ дает
AS> сообщение,
AS> что есть исполняемый файл в потоке НТФС, но выковырять оттуда не
AS> может. Как его победить без переустановки ОС?

Аналогично. Собственно элементарщина из древних времён - загрузиться с
незаражённой, защищённой от записи дискеты и пролечить антивирусом с неё.
Сейчас изменился только тип носителя, не более того.


С уважением, Денис Николаевич Мусиенко.

... Вялотекущая настройка...
Andrew Salenko
2008-11-08 05:22:43 UTC
Permalink
Hello Dennis!
4
Fri Nov 07 2008 15:06, Dennis Mysienko написал к Andrew Salenko:

DM> Привет, Andrew!

DM> Четверг 06 Ноября 2008 19:27:16, Andrew Salenko писал(а) к All:

AS>> У меня такая проблема
AS>> В систему попал вирус по вебу win32.sector.5
AS>> Но вылечить его невозможно, так как запуск ни Др Веба ,
AS>> ни CureIt! не возможен - вирус прибивает любую попытку
AS>> запуска
AS>> В безопасный режим комп не входит - синий экран 0x000007B
AS>> Манипуляции с AVZ для излечения ощибки блокировки безопасного
AS>> режима _на данном компьютере_ результатов не дают!

AS>> Чем еще можно его побороть без переустановки операционной
AS>> системы?

DM> Загрузиться с каким-нибудь BartPE, LiveCD *nix, наконец DOS и
DM> пролечить оттуда.

AS>> Кратко о компе - ноут Асер, проц Интел 1.7, озу 512, вин ХР
AS>> про сп2

DM> Файловая система какая?

НТФС

AS>> И еще
AS>> На другом компе с инетом по модему попал троян, АВЗ дает
AS>> сообщение,
AS>> что есть исполняемый файл в потоке НТФС, но выковырять оттуда
AS>> не может. Как его победить без переустановки ОС?

DM> Аналогично. Собственно элементарщина из древних времён - загрузиться с
DM> незаражённой, защищённой от записи дискеты и пролечить антивирусом с
DM> неё. Сейчас изменился только тип носителя, не более того.

С ливсиди грузился, но он не определялся еще ((((
Обновлю базу и попробую еще раз.

Тип носителя изменился, НО! антивирус не всегда опредяет вирус во всех
зараженных им файлах(при самых актуальных базах), поэтому даже лечение с
ливсиди не приносит порой 100! гарантиии излечения!

И не всегда антивирус умеет корректно лечить зараженные файлы
Некоторые после лечения просто портяться
(пример - Jeefo, но для него есть отдельная утилита зарубежная)


DM> С уважением, Денис Николаевич Мусиенко.
Dennis Mysienko
2008-11-10 14:21:44 UTC
Permalink
Привет, Andrew!

Суббота 08 Ноября 2008 08:22:42, Andrew Salenko писал(а) к Dennis Mysienko:

AS>>> не может. Как его победить без переустановки ОС?

DM>> Аналогично. Собственно элементарщина из древних времён -
DM>> загрузиться с незаражённой, защищённой от записи дискеты и
DM>> пролечить антивирусом с неё. Сейчас изменился только тип
DM>> носителя, не более того.

AS> Тип носителя изменился, НО! антивирус не всегда опредяет вирус во всех
AS> зараженных им файлах(при самых актуальных базах), поэтому даже лечение
AS> с ливсиди не приносит порой 100! гарантиии излечения!

В этом плане как раз ничего не изменилось - и в былые времена вирус не всегда
вылечивался в неактивной форме. Например был такой onehalf - шифровал диск. Так
что при загрузке с чистой дискеты заражённый диск выглядил как куча цифрового
мусора. Однако, с большинством вирусов загрузка с чистого r/o носителя
помогала, помогает и будет помогать.

AS> И не всегда антивирус умеет корректно лечить зараженные файлы
AS> Некоторые после лечения просто портяться

Виндовые файлы восстановить из дистрибутива, всякие дрова и игрушки
переустановить. Хотя конечно проще и надёжнее снести винду и установить заново.
Но из принципа можно и помучиться ;)

AS> (пример - Jeefo, но для него есть отдельная утилита зарубежная)

Значит искать спецтулзу для твоего случая.


С уважением, Денис Николаевич Мусиенко.

... Virtual Environment for DOS version 98 SE not running...
Loading...