Faq по Вирусам

Steeply

Skynet
Отвечать так:
1. Названия вируса.
2. Характерные признаки заражения
3. Способы передачи, заражения (если есть)
4. Подробный способ лечения (ссылками на ресурс где можно найти лекарство).

В теме запрещено ОБСУЖДЕНИЯ, дабы не засорять всю тему. Обсуждать можно в теме Вопросы по компьютерам и софту


Не отрывается локальные диски и flash-носители на компьютере
Вирус Virus.VBS.Small.a


В последнее время часто встречается Virus.VBS.Small.a и другие подобные ему, после удаления которых антивирусом перестают открываться диски в "Моем компьютере". Выдается сообщение о том, что не удается найти файл autorun.vbs (либо copy.exe, ms32dll.dll.vbs и т.п.).

Для долечивания и устранения этих последствий необходимо сделать следующее:

1. Запустить проводник, включить показ скрытых и системных файлов: "Сервис" - "Свойства папки" - снять галку "Скрывать защищенные системные файлы" и отметить "Показывать скрытые файлы и папки".

2. Просмотреть корневые каталоги всех разделов на жестких дисках и всех имеющихся съемных дисков (вплоть до фотоаппаратов и мп3-плееров), а также папку Windows\System32 и удалить там все файлы с именем autorun и любым расширением. Важно: открывать указанные места исключительно щелчком в левой части окна проводника, в дереве каталогов, а не двойным по иконке диска, ибо в последнем случае, открывая зараженный диск, опять заражаете комп.

3. Запустить редактор реестра (Пуск - Выполнить - regedit.exe) и сделать две вещи:

а) Раскрыть ключ
HKEY_LOCAL_MACHINE/Software/Microsoft/Windows NT/Current Version/Winlogon
и проверить значение параметра Userinit. В нем должно быть C:\WINDOWS\system32\userinit.exe, и ничего более.
(Если система у вас установлена в другой раздел или папку, вместо C:\WINDOWS будет путь вашей системной папки).

б) Удалить целиком ключ
HKEY_CURRENT_USER/Software/Microsoft/Windows/Current Version/Explorer/MountPoints2.

Последний пункт повторить для всех пользователей системы, затем перезагрузиться.






Вирус KIDO (Intrusion.Win.NETAPI.buffer-overflow.exploit)

При попытки открыть локальный диск или флешку выскакивает сообщение:
Ошибка при загрузке .\RECYCLER\.........\kejrgger.vmx
Не найден указанный модуль
вместо kejrgger.vmx абсолютно любой набор букв может быть

Лечение:
1. Обязательно установите все 3 патча от MS:
http://www.microsoft.com/technet/security/...n/MS08-067.mspx
http://www.microsoft.com/technet/security/...n/ms08-068.mspx
http://www.microsoft.com/technet/security/...n/ms09-001.mspx
2. Отключите автозапуск
3. Отключите от интернета и локальной сети компьютер.
4. Очистите временные файлы с помощью возможностей самой Windows: Пуск->Программы->Стандартные->Служебные->Очистка диска. Любо в ручную.
5. Установить надежные пароли для всех локальных учетных записей (пароль должен содержать не менее шести символов, с использованием разных регистров и/или цифр).
6. Запустите утилиту KidoKiller и обязательно дождитесь окончания ее работы.
7. Очистите точки восстановления системы отключив, а затем заново включив восстановление системы.
8. Подключите интернет и локальную сеть.

P.S. Рекомендации общего характера:
Обновите Ваш антивирус до самой последней доступной версии на сайте производителя данного средства защиты,а также следите за тем,чтобы антивирусные базы были всегда актуальными!

Источник kaspersky.com
Вирус передается по портам 138, 139, 445 и при включенном Netbios через TCP/IP
 

Юльчонок

Пользователь
Отвечать так:
1. Названия вируса.
2. Характерные признаки заражения
3. Способы передачи, заражения (если есть)
4. Подробный способ лечения (ссылками на ресурс где можно найти лекарство).
Может я не совсем поняла, но у меня проблема:
1. антивирь ничего не находит
2. меняются разные настройки рабочего стола
хотелось бы узнать п.3,4 :p
 

Gitsse

Новичок
и читаем внимательно! Ссылка внешняя.


То, что выше пункта 1, есть такая примета, если чёрная кошка перебежит вам дорогу, к горю...
То, что ниже, тогда она никогда не перебежит вам дорогу...


Компания Майкрософт предложила 250000 долларов тому, кто "сдаст" автора вируса Kido... Чуть в сторону, но по теме :rolleyes:
 

Steeply

Skynet
и читаем внимательно! Ссылка внешняя.


То, что выше пункта 1, есть такая примета, если чёрная кошка перебежит вам дорогу, к горю...
То, что ниже, тогда она никогда не перебежит вам дорогу...


Компания Майкрософт предложила 250000 долларов тому, кто "сдаст" автора вируса Kido... Чуть в сторону, но по теме :rolleyes:
А теперь вы читайте внимательно, а то как бы проценты не схлопотали за дублирования.

ТЕМА НЕ ДЛЯ ЭТОГО.
 

Gitsse

Новичок

Dex

Уже освоился
Просканировал сист. диски KIS 2009, тоже нашёл эту гадость Kido, прилично расплодившуюся в system32. Удалил.

Кстати, подскажите кто знает:
С 9 марта ОСь нестабильно работает - вылетает ошибка "Прекращена работа Хост-процесс Windows" (svchost.exe), а также "Прекращена работа Сервер" ( svchost.exe_Lanman_). После этого через некоторое время перестают переключаться языки.

Может ли это быть связано с этим вирусом???


p.s. ОСь Vista SP1
 

Cosinus

Новичок
Просканировал сист. диски KIS 2009, тоже нашёл эту гадость Kido, прилично расплодившуюся в system32. Удалил.

Кстати, подскажите кто знает:
С 9 марта ОСь нестабильно работает - вылетает ошибка "Прекращена работа Хост-процесс Windows" (svchost.exe), а также "Прекращена работа Сервер" ( svchost.exe_Lanman_). После этого через некоторое время перестают переключаться языки.

Может ли это быть связано с этим вирусом???


p.s. ОСь Vista SP1
да
 

gazirov

Пользователь
попо воду вируса который автораны создает на дисках панда сделала прогу которая на вашей флешке создаст пустой авторун файл который невозможно будет удалить :lol: чсоответственно вирус не сможжет его записать и если даже скопируеться то не запуститься
 

Вложения

  • USBVaccine.zip
    379.9 KB · Просмотры: 22

Serg

Новичок
попо воду вируса который автораны создает на дисках панда сделала прогу которая на вашей флешке создаст пустой авторун файл который невозможно будет удалить :lol: чсоответственно вирус не сможжет его записать и если даже скопируеться то не запуститься
мдэээ ну и лекарство :mellow:
"-у меня замок в машине сломался
- дак поменяй
- зачем? я ее дверью к столбу ставлю"
 

AlexXx

Местный
попо воду вируса который автораны создает на дисках панда сделала прогу которая на вашей флешке создаст пустой авторун файл который невозможно будет удалить smile.gif чсоответственно вирус не сможжет его записать и если даже скопируеться то не запуститься
а не проще ли создать файл ауторан с атрибутом только для чтения и все
 

Steeply

Skynet
а не проще ли создать файл ауторан с атрибутом только для чтения и все
Не проще ли вообще отключить чтение и соответственно запуск авторанов?

а мне почему никто не ответил? :)
скорей всего потому что не понятно о чем вы спрашиваете.
Вы взяли и перемещали тему своего вопроса, и тему требования ответов на известные вирусы.

Хотите спросить, спрашивайте так:
1. полное описание проблемы (что происходит с компом, какие симптомы)
2. что делали до того как появились аномальные явления.
3. что делали после (чем проверяли комп (какой антивирус, какой свежести базы) и вообще проверяли ли?)
 

Gitsse

Новичок
а не проще ли создать файл ауторан с атрибутом только для чтения и все


Если вирус работает на уровне драйвера, то никакой защиты от подобной "алхимии" с правами НЕТ. Остается только полностью отключить весь автозапуск в системе и в дальнейшем надеяться на свой антивир.
 

AlexXx

Местный
Не проще ли вообще отключить чтение и соответственно запуск авторанов?
я имел виду конкретную ситуацию и дал ответ на конкретный пост, что прога не нужна
попо воду вируса который автораны создает на дисках панда сделала прогу которая на вашей флешке создаст пустой авторун файл который невозможно будет удалить smile.gif чсоответственно вирус не сможжет его записать и если даже скопируеться то не запуститься
далее по теме, отключение ауторана не избавит вас от данного типа вирусов, ибо программ с автообращением к флешке полно, например винамп " найден сменный носитель..." и отключение авторана не выключит данные функции у этих программ, да конечно отключение авторана дает какойто процент уверенности что вирус не попадет к вам, но всетаки антивирус нужно использовать.
Если вирус работает на уровне драйвера, то никакой защиты от подобной "алхимии" с правами НЕТ. Остается только полностью отключить весь автозапуск в системе и в дальнейшем надеяться на свой антивир.
вирус не сможет переписать содержание файла и причем тут работа на уровне драйвера
 

gazirov

Пользователь
отвечаю фсем не понявшим поповоду авторана
програма создаст файл autorun.inf, на флешке (дабы предотвратить создание такого файла вирусом) невозможно ни удалить, ни переименовать, ни модифицировать, ни открытью

тоесть даже если вирус будет на вашей флешке он не запустиьтся автоматически! что снижает риск во много раз!

Не проще ли вообще отключить чтение и соответственно запуск авторанов?
на всех компах в кооторые вы вставляете флешку?

а не проще ли создать файл ауторан с атрибутом только для чтения и все
любой норм вирус перепишет с легкостью ваш авто ран и не посмотри для чтения он или еще для чего


моя флешка по работе постоянно вставляеться в разные компы и чтоб зараза не переносилась с компа на комп очень удобно. вирус на флешке не запуститься если ток его руками не запустить
вот тут описание подробное программы
http://habrahabr.ru/blogs/infosecurity/54187/
 

gazirov

Пользователь
Есть такие твари, которые оставляют после себя немало следов и порой неприятных, например, удаляют, создают и изменяют ключи в реестре, создают странные папки и текстовые файлы, переименовывают системные библиотеки и прочее. вот набор ссылок для востанавления восле вирусов конечно они не отвсех а только от некоторых но темнемение кто ищет тот найдет

www.sophos.com/support/disinfection
www.kaspersky.ru/removaltools
www.bitdefender.com/site/Downloads/browseFreeRemovalTool
www.avg.com/virus-removal
www.avira.com/en/support/antivir_removal_tool.html
www.eset.com/download/free-virus-remover.php
www.symantec.com/norton/security_response/removaltools.jsp
support.microsoft.com/kb/890830


бесплатные антивирусные сканеры
Dr.Web CureIT 5.00.2 (15.03)
ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe

Kaspersky® Virus Removal Tool
http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/
 

Spirit Primordial

Новичок
Не подскажите как решить проблему:
При выходе во внешний интернет (как только начинаю посещать сайты) постоянно сама по себе открывается страница сайта, на который я не заходил, и начинает есть трафик. Подозрение на вирус, но каспер не нашел вирусов. Теперь даже не знаю, что делать. Есть ли вариант решения проблемы без помощи антивиря?
Заранее спасибо.
 
Сверху