Отправляет email-рассылки с помощью сервиса Sendsay

[TC] Зловредная программа

Здравствуйте.

Столкнулся с интересной ситуацией.
Завелась у меня зловредная программа. Постоянно норовит сунуться в
интернет и сильно обижается, если её туда не пускают. Но дело не в этом.
Попытался я эту программу выгрузить через диспетчер задач, но это
оказалось не таким простым делом. Программа после команды "Завершить
дерево процессов" вроде как выгружается (в частности, перестаёт грузить
процессор), но после обновления данных в диспетчере задач она снова появляется.

Первый раз сталкиваюсь с подобным фокусом. Может кто-нибудь подскажет,
возможно ли побороть эту штуку кустарными средствами? (Антивирус не
предлагать, т.к. он и так установлен).

Кстати, понизить приоритет у процесса мне не дают, пишут: "Операция
не может быть завершена. Отказано в доступе."
Убить исполняемый файл тоже не дают, но это и естественно, т.к.
программа в этот момент запущена и завершить её не получается, см. выше.

Ответить   Vladimir Dovydenkov Tue, 19 Jul 2005 01:36:42 +0400 (#403596)

 

Ответы:

Здравствуйте!
Попробуйте в рег клеанере в пункте автозагрузка убить вашу программу. Гирфан

Ответить   Tue, 19 Jul 2005 06:31:02 +0400 (#403636)

 

Здравствуйте, Владимир.

Если в секции Run нашлась зловредная программа, но совет Кирфана не помог (а
хороший троян всегда отслеживает изменения в реестре
и в случае необходимости восстанавливает свою ветку ), то попробуйте такой фокус:
1. напишите .bat или .exe файл, который удаляет исполняемый файл зловредной программы
(можно добавить и удаление зловредной ветки
в реестре).
2. поставьте его в секцию Run или RunOnce в реестре перед зловредной программой.
3. перезагрузитесь.

Надежда есть, но малая, поскольку программы в секции Run грузяться не последовательно,
а как получится (но запускаются на загрузку
они последовательно).
Возможно, что ваш eraser удалит зловредную программу раньше, чем она окажется
в памяти и сможет контролировать ситуацию.

Вариант второй( варварский): правите реестр, как сказал Кирфан, и закрываете
regedit и тут же отключаете питание (а не
перегружаетесь)...
Если ваша зловредная программа - это smartadware, то ее можно удалить джозом:)
С уважением, Анатолий.

Ответить   "i_chay" Tue, 19 Jul 2005 08:05:53 +0500 (#403641)

 

Здравствуйте.

Спасибо всем за советы, будем посмотреть.

И в связи с этой же ситуацией новый вопрос: можно ли по
числовому идентификатору процесса узнать его "маску" (т.е. имя
исполняемого файла)?

Ответить   Vladimir Dovydenkov Tue, 19 Jul 2005 18:41:50 +0400 (#404013)

 

Добрый вечер, Vladimir.

Добавлю свой совет.
Идём сюда
www.sysinternals.com

Там берём пару утилит
Process Explorer
AutoRuns

И изучаем что и где загружается и какие процессы имеют место быть в
компе, по ходу дела прибивая не нужное.

--
С уважением, Sergey.

Ответить   Tue, 19 Jul 2005 21:19:38 +0400 (#404141)

 

привет владимир.
сеуп.
попробуйте загрузиться с дискеты, ежели загрузочная у вас имеется и уже
непосредствено в досе, если вам конечно известно имя файла, запускающего эту

прогу его удалить.

Ответить   Tue, 19 Jul 2005 22:56:22 +0400 (#404152)

 

всем привет, привет nail.

вы писали:

эту

у меня комп на отрез отказывается грузиться в досе,
пишет, что тестирует какую-то шину.
я, по старой привычке хотел установить на него win98,
но не нашел как загрузиться.
машина - athlon 3 ghz 64 bit.
теперь, как будто бы и с win2000 все нормально, но все равно интересно.

с уважением, сергей.

Ответить   Wed, 20 Jul 2005 20:01:05 +1000 (#404491)

 

Добрый день, Владимир!
Удаление программы из автозагрузки может и не помочь.
попробуйте в regedit удалить все ветви и параметры,
связанные с её именем, и если не получится, то в
защищённом режиме удалить её папку из \programm files.

С уважением, леонид Жилин

Ответить   Леонид Сергеевич Жилин Tue, 19 Jul 2005 15:09:40 +0800 (#403753)

 

Салют, Vladimir.

А можно сказать что за прога? вообще-то сначала надо посмотреть её в сервисах:
services.msc. если нет,
автозагрузка: msconfig. естественно всё писать через диалог *выполнить. завершить
всё, и чистить реестр. не
поможет, тогда безопасный режим компьютера, и пробовать эту зловредину убить
аналогичными способами. может
даже в безопасном режиме процесс её не запуститься, и просто удалить файл.exe,
или какой он там ещё. но реестр
подчистить в любом случае стоит.

Ответить   Blaster Tue, 19 Jul 2005 14:10:55 +1100 (#403782)

 

Здравствуйте Владимир,

попробуйте убить эту програму process killerom.

С уважением, Николай.

mailto:mpe***@u*****.net

Ответить   Mykola Pekh Tue, 19 Jul 2005 12:55:35 +0400 (#403999)

 

Здравствуйте, Mykola Pekh <mpe***@u*****.net>

-----------------------*- Original Message -*MP> попробуйте убить эту програму process killerom.

...

...

[+] - Чрезмерное цитирование.

Ответить   Moderator Tue, 19 Jul 2005 18:39:52 +0400 (#404010)

 

Hello Vladimir Dovydenkov, 19-Jul-2005 01:36 you wrote:

В смысле вирус? Тогда ты не сможешь удалить его из-под заражённой
операционки. Обязательно надо грузиться с "другого места". Подойдёт вторая
операционка или же загрузочный сидюк. Дискета ничем не поможет, если NTFS.

Естественно :-).
Нужен вьюер процессов, запускаемый НЕ через три кнопки. Процессов будет
видно больше и возможностей по прибиванию тоже.

Если вирус уже установлен, то антивирь, как правило, бессилен. Сам имел
геморрой две недели назад. Но у меня было хуже, ибо не все файлы вируса
обнаруживались Др.Вебом. Гружусь в другой операционке, проверяюсь, находит
один файл. Стираю его, гружусь в основной операционке, а она опять заражена.
Думал, вирус бутовый, ан нет. Просто в базе антивиря записей не было.

Пришлось работать руками. После этого послал
ДиалогНауке эти файлы и через два дня они их включили в базы. Вот тогда я
от всех копий виря и почистился. Впрочем, они оставались только в папке с
точками восстановления.

Убить файл можно попробовать из-под доса или спец. прогами. До этого
желательно просмотреть все пункты автозагрузки на предмет путей ко всем
копиям вируса (их обычно не более пяти). После этого похерить все эти копии
и сразу нажать резет. Обычная перезагрузка не поможет, ибо процесс сидит в
памяти и перед выключением восстановит все файлы, что ты удалил.

Также, чистить автозагрузку надо после того, как ты удалишь файлы вируса и
перезагрузишься. Делать это раньше - потеря времени.

Ответить   "Egor L. Ryabchikov" Tue, 19 Jul 2005 06:59:04 +0400 (MSD) (#404095)