Thu Mar 27 2008 08:23, Andrew Salenko wrote to Alexey Podtoptalow:
AS>>> Как правильно бороться с вирусом по классификации DrWeb
AS>>> win32.Virut.5 ? а сйте описание отсутствует совсем ((( При этом
AS>>> доктор веб почему-то может лечить зараженный файл от 2 до 5 раз
AS>>> После такого лечения система уже не запускается из-за
AS>>> лечения explorer.exe Может кто попоборол данный вирус БЕЗ
AS>>> ПЕРЕУСтАHОВКИ винды?
AP>> Хорошо, если он действительно .5, что, имхо, не факт, с сайтов
AP>> раздают уже 34й, точнее, то, что на сайте, видимо, будет 35ым. Я бы
AP>> загрузился с внешнего диска, какого-нибудь LiveCD и проверил оттуда
AP>> CureIt-ом либо никсовым сканером. Чинить работающий двигатель,
AP>> говорят, не всегда просто :). Explorer.exe восстановить из
AP>> дистрибутива, если проблема действительно только в нём. LiveCD с
AP>> доктором есть в бетах - minDrWebLiveCD_4.44.0.0803250.iso 60,978
AP>> мБ 2008-03-25 22:38:32
AS> Вот с ливСиДи и загрузился, но не всегда ДрВеб с такого запускается
AS> - иногда впадает в BSOD с ошибкой 0х0000007 - сразу при запуске не на
AS> каждом, но бывает, железо разное)
Это хорошо бы в багтрекер на LiveCD, с описанием железа, где не запускается.
AS> Полечил - а он все равно потом гдето в памяти висит
AS> Дайте ссылку на его описание, чтобы знать где его источник заразы
AS> Поиск в инете привел на сайт ДрВеба, где на данный вирус висит
AS> надпись "Описание в разработке" (((
AS> ЗЫ Может кто знает - какой антивирь лечит данный вирус корректно?
AS> ДрВеб некорректно лечит - системные файлы винды повреждаются
AS> так, что не могут работать нормально и выводят сообщение типа
AS> "программа выполнила недопустимую операцию и будет закрыто"
AS> explorer.exe
AS> rundll32.exe
AS> и другие
Hасколько помню, такую ошибку и должны выдавать зараженные этим вирусом IE и,
возможно, остальные исполняемые файлы тоже.
Очень подозреваю, что никто не вылечит, раз так. Удалить - это пожалуйста, а
вот насчет вылечить дело похуже.
Шли сэмплы в вирус-лаб, будут смотреть. Там скорее всего не только Virut.5.
ЗЫ: Возможно, имеется недетектируемый загрузчик этого чуда с сайта. В
автозагрузках ничего ?