pinnacle studio  

Вернуться   pinnacle studio > Информационный раздел > Флеймиловка
Флеймиловка Разговоры за жизнь...



Ответ
 
LinkBack Опции темы
  (#61) Старый
Отзывов: (8)
 
Аватар для Маклауд
 
Сообщений: 6,905
Благодарностей: 11846
Регистрация: 08.11.2005
Страна: Russian Federation
Конфигурация компа:
По умолчанию 24.03.2008, 02:12

А вот не реагирует у меня Dr.WEB вобще никак на присутствие и даже запуск авторанов. И Cureit запускал сто раз ... Да, пишет, что что-то там нашёл и вроде как вылечил. На деле ничего не меняется.
А "1" хоть в какую ветку реестра прописывай, после работы авторана ничего не помогает. Проверялась и эта "1". Не на одном форуме подобная проблема обсуждается.
Ответить с цитированием
 
  (#62) Старый
Отзывов: (0)
 
Аватар для zett
 
Сообщений: 740
Благодарностей: 1522
Регистрация: 13.04.2006
Адрес: Чита Russian Federation
Конфигурация компа:
Фото/видео:
Отправить сообщение для zett с помощью Skype™
По умолчанию 24.03.2008, 07:29

Давайте по порядку разберемся.
1. Отключаем редактирование реестра.
Пуск-выполнить (win+r). Набраем команду "gpedit.msc" (без ковычек). В открывшемся окне находим (слева) "Конфигурация пользователя" - "Административные шаблоны" - и нажимаем на "System". Справа в окне находим "Prevent access to registry editing tools" или по русски примерно так: "отключение доступа к редактированию реестра".
Нажимаем правой кнопкой и выбираем свойства. Далее по рисунку (верхний рисунок):
[Для просмотра данной ссылки нужно ]
На нижнем рисунке я показал, что будет если запустить пакетный файл с расширением ".cmd".
Если нужно что-нибудь установить или прописать, то сделайте обратную операцию, т.е. параметр "не задан".
Если пункт 1 выполнить, то применять твик по открытию блокнота вместо регистрации не нужно. Да и это не работает в случае пакетных файлов. Но если нужно, то здесь:

2. Отключение автозапуска.
здесь:

Если этих ветвей нет, то нужно создать. Для этого скопируйте содержимое в блокнот и сохраните как, например "Autorun.reg". Затем запустите файл. Внимание! Делать это нужно до выполнения п.1
Выполнив эти пукты, вы хоть будете уверены, что вирус не навредит в реестре, а это главное.
По поводу случайного запуска, тут сложнее. Мы же не можем отключить все в компе. А что там намудрят "вирусоопИсатели", что за команды будут использовать - вопрос. Что-нибудь типа: start /%systemdrive%\install\.....\setup.exe. Хотя можно и над этим подумать. Короче, если запустили вдруг, то простой способ узнать куда вирус наследил - это поиском в "пуске", а какие процессы заражены - Security Task Manager. В кратце о проге: сканирует все запущенные процессы в системе и анализирует их на наличие опасности. При выделении процесса присутствует более - менее подробное описание. Я бы посоветовал снять характеристики процессов не зараженной системы с угрозой более 50%. Главное - это название процесса и PID. Да просто тупо сделать скриншот.
[Для просмотра данной ссылки нужно ]
На рисунке показаны опасные процессы. Плагин Total Comander(а) следит за клавиатурой. Не нравится, можно выкинуть и процесс и сам плагин. AdMunch - это блокиратор всякой фигни в инете. Может управлять другими прогами. Для этого он и предназначен. Другими словами - это я установил все и я знаю, что это.
Вот ссылка от доктора:
Скрытый текст (вы должны зарегистрироваться или войти под своим логином):
У вас нет прав чтобы видеть скрытый текст, содержащейся здесь.

Обратите внимание на рисунок в посту №51. Ну разве может "lsass.exe" запускаться из Doсument and Setting. Его место в ......:\WINDOWS\system32\.

И еще одно, когда флешку вставляете проверяйте сразу скрытые файлы. Я это уже автоматом делаю ибо на каждой флешке заср..но.

Чтобы службы были в надлежащем состоянии, нужно экспортировать нужную ветку реестра и при необходимости восстановить ее. Все службы находятся здесь:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\
Вот пример с описанием служб:
Здесь:
Примечание: ключи соответствуют: dword:00000002 - авто; dword:00000003 - вручную; dword:00000004 - отключена.
P.S. Не знаю почему, но при просмотре поста есть пробел в Servic_es и Curr_entVersion, хотя при правке его нет. Пробелов быть не должно.

Маклауд, NoDriveTypeAutoRun стоит значение 0х00000091 (145) - это рабочее состояние, т.е. автозапуск разрешен.


- Мысль опережает действия, а последствия отстают.
-Чем богаче язык, тем больше разница в понимании информации.
Ответить с цитированием
Этот участник поблагодарил(а) zett за это полезное сообщение:
  (#63) Старый
Отзывов: (8)
 
Аватар для Маклауд
 
Сообщений: 6,905
Благодарностей: 11846
Регистрация: 08.11.2005
Страна: Russian Federation
Конфигурация компа:
По умолчанию 24.03.2008, 08:45

Про "отключение доступа к редактированию реестра" я уже думал (gpedit.msc знакомая команда. Кстати а на XP-Home есть? Потому как видел сообщение, что ругается на отсутствие этого файла)
Так вот про редактирование реестра - я засомневался в этой команде из-за того, что программы-то вроде как должны работать с реестром и записывать в него различные данные. Или это совсем другая история?

NoDriveTypeAutoRun = 145 у меня выставляет твикер WinTools если в нём установить отключение автозапуска. И автозапуск отключается, по крайней мере никогда не выскакивает панель с предложением выбрать, что делать со вставленым диском. Но диск всё-таки, видимо читается, так как некоторое время у указателя мыши висит иконка диска и все приложения немного тормозят.
А вот когда в этом же gpedit.msc :
Раскрываем ветвь "Конфигурация компьютера" -> "Административные шаблоны" -> "Система"
Двойной клик по записи "Отключить автозапуск" и в появившемся окне на вкладке "Параметр" устанавливаем [Включен].
При этом у меня появилась отсутствующая ветвь и ключь в ней NoDriveTypeAutoRun = 255
И теперь при вставке диска система на него вобще никак не реагирует. Хорошо.
Ответить с цитированием
  (#64) Старый
Отзывов: (0)
 
Аватар для Dr.Vlad
 
Сообщений: 143
Благодарностей: 288
Регистрация: 02.10.2007
Адрес: 02 Russian Federation
Конфигурация компа:
Отправить сообщение для Dr.Vlad с помощью ICQ
По умолчанию 24.03.2008, 08:49

Позавчера приносили комп,тоже зараженный и автораном и прочим,не было возможности даже в безопасном режиме зайти.Снял винт и поставил на свой(на моем все автозапуски запрещены).Сперва антиавторан-он сразу показал что убил Авторан и в папке Wondows, следом за ним запустил Нод32,после прохождения им процентов 20 следом запустил и Cureit,и одновременно АдВайар.Чистилось все очень долго,процедуры проводил дважды,вроде все нормально,почти полтора суток прошло-полет нормальный.
[Для просмотра данной ссылки нужно ]
Да,забыл указать что,что бы открылись папки скрытые применил regsvr32 /i shell32.dll(по совету взятому здесь же ) Наверно мне везет,но пока с автораном проблеммы решаются нормально,у Маклауда закаленный сибирский авторан :-) Вот на компе друга сидит троянская программа Trojan-Downloader.Win32.Agent.kif C:\WINDOWS\system32\WLCtrl32.jcx
вот с ним проблемма пока,но Руборде подскзали как боротся,буду пробовать..
Ответить с цитированием
  (#65) Старый
Отзывов: (0)
 
Аватар для zett
 
Сообщений: 740
Благодарностей: 1522
Регистрация: 13.04.2006
Адрес: Чита Russian Federation
Конфигурация компа:
Фото/видео:
Отправить сообщение для zett с помощью Skype™
По умолчанию 24.03.2008, 10:18

Цитата:
Сообщение от Маклауд Посмотреть сообщение
........ При этом у меня появилась отсутствующая ветвь и ключь в ней NoDriveTypeAutoRun = 255 И теперь при вставке диска система на него вобще никак не реагирует. Хорошо.
dword:000000ff - это тоже самое. Просто я выполнил это твиком, т.е. запустил reg файл, а вы с помощью утилиты. А про Home сказать ничего не могу, т.к. никогда не работал на кастрированных осях.

Цитата:
Сообщение от Dr.Vlad Посмотреть сообщение
Позавчера приносили комп,тоже зараженный и автораном и прочим....
Наверное будет уместным сказать, что восстановление системы тоже нужно отключить. В вашем примере в System Volume Information как раз и находиться вся грязь. Лично я никогда этой услугой не пользовался и не собираюсь, поэтому всегда отключаю.
Твик здесь:

Цитата:
Сообщение от Dr.Vlad Посмотреть сообщение
Вот на компе друга сидит троянская программа Trojan-Downloader.Win32.Agent.kif C:\WINDOWS\system32\WLCtrl32.jcx вот с ним проблемма пока,но Руборде подскзали как боротся,буду пробовать..
А в чем проблема то?


- Мысль опережает действия, а последствия отстают.
-Чем богаче язык, тем больше разница в понимании информации.
Ответить с цитированием
Этот участник поблагодарил(а) zett за это полезное сообщение:
  (#66) Старый
Отзывов: (0)
 
Сообщений: 21
Благодарностей: 12
Регистрация: 03.01.2006
Страна: Russian Federation
Конфигурация компа:
По умолчанию 24.03.2008, 15:40

Маклауд
Цитата:
не реагирует у меня Dr.WEB вобще никак
Какая версия? У меня 4.44 beta tester - кричит и удаляет моментально...
Цитата:
А "1" хоть в какую ветку реестра прописывай, после работы авторана ничего не помогает
Это делается после их удаления из системы...
Ответить с цитированием
  (#67) Старый
Отзывов: (8)
 
Аватар для Маклауд
 
Сообщений: 6,905
Благодарностей: 11846
Регистрация: 08.11.2005
Страна: Russian Federation
Конфигурация компа:
По умолчанию 24.03.2008, 18:00

Да такая же - 4.44
А какие его службы у вас запускаются с системой и "сидят" в трее?
Ответить с цитированием
  (#68) Старый
Отзывов: (0)
 
Аватар для Dr.Vlad
 
Сообщений: 143
Благодарностей: 288
Регистрация: 02.10.2007
Адрес: 02 Russian Federation
Конфигурация компа:
Отправить сообщение для Dr.Vlad с помощью ICQ
По умолчанию 25.03.2008, 08:15

Цитата:
Сообщение от zett Посмотреть сообщение
Наверное будет уместным сказать, что восстановление системы тоже нужно отключить. В вашем примере в System Volume Information как раз и находиться вся грязь. Лично я никогда этой услугой не пользовался и не собираюсь, поэтому всегда отключаю.
Твик здесь:
На своем компе восстановление системы я отключаю,у него же комп на работе,и он часто пользуется откатом,поэтому не отключено.



А в чем проблема то?
проблемма в том что этот троян не удаляется.Каспер (Д.Веб,АдВайр)видит его,даешь команду удалить,удаляет,говорит что надо идти на перегруз,а после перегруза троян опять на месте.В безопасном режиме получилось его переименовать,перенести на другой диск,и от туда удалить вручную,но все равно когда заходишь в обычном режиме появляется снова.Посоветовали удалить его IceSword122en и AVZ при помщи скриптов,но пока не могу это сделать,друг ушел в запой и не несет винт:-)
Ответить с цитированием
  (#69) Старый
Отзывов: (14)
 
Аватар для MaoSan
 
Сообщений: 1,649
Благодарностей: 8919
Регистрация: 28.05.2006
Адрес: 59 RUS Russian Federation
Конфигурация компа:
Отправить сообщение для MaoSan с помощью Skype™
По умолчанию 25.03.2008, 08:35

Есть подозрение, что гадость застряла в System Volume Information (лежит в корне ЖД...), и на этом ЖД включена служба восстановления, которая дампит реестр на случай сбоя и в нём прописан ключ на восстановление при загрузке этой гадости, но по умолчанию доступа на System Volume Information нету..., если он не виден - то настроить "Показывать скрытые файлы и папки", дальше нужно дать права Вашей учётке, с правами Адмнистартора и расшарить эту папку... После этого папка System Volume Information - свободно доступна, можно попытаться найти гадость антивирусом в ней и аккуратно удалить оттуда вручную.


Спешу людям делать добро!
Ответить с цитированием
Этот участник поблагодарил(а) MaoSan за это полезное сообщение:
  (#70) Старый
Отзывов: (0)
 
Аватар для Dr.Vlad
 
Сообщений: 143
Благодарностей: 288
Регистрация: 02.10.2007
Адрес: 02 Russian Federation
Конфигурация компа:
Отправить сообщение для Dr.Vlad с помощью ICQ
По умолчанию 25.03.2008, 12:28

Не понял как это расшарить папку? На своем компе я с правами администратора(вроде:-) ),но в эту папкуSystem Volume Information зайти не могу.(Показывать скрытые файлы и папки) галочка убрана.
потому что по умолчанию, хозяином этой папки является учетная запись SYSTEM.
kiv67

Последний раз редактировалось kiv67; 25.03.2008 в 15:32.
Ответить с цитированием
Ответ

Социальные закладки


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Trackbacks are Выкл.
Pingbacks are Выкл.
Refbacks are Выкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Осторожно: ВИРУС! ahilles555 Интернет 205 19.04.2014 21:45
Autorun для CD дисков DRLIM "Железный" софт 6 08.03.2011 21:46
Внимание - ВИРУС! kornei-net Для новичков 73 17.03.2010 21:41
Новый вирус Муравей Флеймиловка 6 21.05.2008 18:19



Все использованные на сайте названия продуктов и торговые марки принадлежат их законным владельцам.
При перепечатке или ретрансляции материалов с сервера DrBOBAH.com ссылка на сайт обязательна!
SEO by vBSEO ©2011, Crawlability, Inc.1


Принимаем WebMoney Наша кнопка