Отправляет email-рассылки с помощью сервиса Sendsay

[TC] Не званный санитар диска

Здравствуйте, все!
С недавних пор, при загрузке системы, моя машина упорно пытается выйти на два
ниже обозначенных сайта:
http://protect.spyguardpro.com/

и

http://gomyron.com/

Первый из них являясь якобы санитаром жёсткого диска, обещает мне полную его
очистку от не нужной информации и ликвидацию следов моей деятельности в международной
сети.

Второй устроен в таком же духе, вот только предлагает скачать какую-то софтину
для защиты своей конфиденциальности.

Ничего такого я не устанавливал и более того, хотел бы избавиться от сей сомнительной
опеки.

Посещают меня мысли, что в недрах моей железки завёлся Троян.

Если я прав, то подскажите друзья, что это за зверь и как его прогнать.

Кстати, мой Касперский пребывает в полнейшем спокойствии.

Если же это не Троян, то где можно запретить машине при каждой загрузке системы
соваться на эти, так сказать, сервисы.

С уважением, Иван Себекин.
auth***@m*****.ru
http://www.midim.ru

Ответить   Иван Себекин Thu, 22 Nov 2007 09:42:56 +0800 (#705617)

 

Ответы:

Здравствуйте, рассылчане и Иван.

Вы писали 22 ноября 2007 г., 11:42:56:

С недавних пор, при загрузке системы, моя машина упорно пытается выйти на два
ниже обозначенных сайта:
http://protect.spyguardpro.com/

и

http://gomyron.com/

Похоже, что вы при посещении какого-то сайта подхватили vbs virus.

Если я прав, то подскажите друзья, что это за зверь и как его прогнать.

Прежде всего очистите кэш браузера. Потом прогоните в безопасном
режиме свой комп на вирусы. Можете заглянуть в диспетчер процессов и
поискать там процесс с сомнительным именем и расположением. Еще можете
для очистки совести заглянуть в автозагрузку. Но самый действинный
способ-прогон компа в безопасном режиме на вирусы.

Если же это не Троян, то где можно запретить машине при каждой загрузке системы
соваться на эти, так сказать, сервисы.

В НАСТРОЙКАХ БРАУЗЕРА\КОНФИДЕНЦИАЛЬНОСТЬ УКАЖИТЕ АДРЕС ЭТИХ САЙТОВ И
ЗАБЛОКИРУЙТЕ ЭТИ АДРЕСА, ЛИБО В КАСПЕРЫЧЕ (ЕСЛИ У ВАС KIS) В
настройки\родительский контроль внесите эти адреса в список
блокируемых сайтов.

Ответить   Thu, 22 Nov 2007 21:05:59 +1000 (#705687)

 

Здравствуйте, все и Дмитрий.

Вы писали:
Похоже, что вы при посещении какого-то сайта подхватили vbs virus.

Dr.web сообщает следующее:
c:\windows\system32\dllcpy3.dll Trojan.Iespy
Ни лечить, ни переместить, ни переименовать, ни удалить это дело у меня не
получается.

Цитата:
Прежде всего очистите кэш браузера. Потом прогоните в безопасном
режиме свой комп на вирусы.

Научите, пожалуйста, меня, неразумного, как прогонять комп на вирусы в
безопасном режиме.
Подозреваю, что надо жать какую-то секретную клавишу при загрузке системы.
У меня: Microsoft Windows XP Professional
версия 2002 Service Pack 1
А можно ли это провернуть без подгляда.
Просто я не являюсь счастливым обладателем монитора, а посему звать
кого-либо бессмысленно.
Или всё-таки придётся брать системный блок в охапку и двигать к своим
продвинутым товарищам?

С уважением, Иван Себекин.
auth***@m*****.ru
http://www.midim.ru

Ответить   Иван Себекин Fri, 23 Nov 2007 17:09:42 +0800 (#705850)

 

Здравствуйте, Иван.

Вы писали 23 ноября 2007 г., 19:09:42:

Dr.web сообщает следующее:
c:\windows\system32\dllcpy3.dll Trojan.Iespy

Чуточку ошибся-у вас трояша завелся.

Ни лечить, ни переместить, ни переименовать, ни удалить это дело у меня не
получается.

Диэлэлки лучше всего удалять в безопасном режиме, либо из под другой оси
если у вас на компе установлено не одна а две оси, либо с помощью
специальных утилит предназначенных для этих целей. Лечить троян-это
бесполезное дело, т.к. код файла, который заражен трояном является и
кодом самого трояна, т.е. троян как бы сидит в нутри зараженного
файла. Проще будет удалить зараженный файл.

Научите, пожалуйста, меня, неразумного, как прогонять комп на вирусы в
безопасном режиме.

При старте компа жмем f8 (причем жать старт и f8 надо почти
одновременно. Я делаю так, Палец левой руки ставлю на f8, а правой жму
старт и почти сразу же жму f8) и клавишу f8 не отпускаем до тех пор
пока не услышите характерные щелчки. После загрузки компа появиться
окно со списком загрузок в том числе и безопасный режим, дойдя
стрелками вверх\вниз до строки с этим режимом, жмем интер.Правда все
эти операции и последующие операции в безопасном режиме без наличия монитора
производить
не получиться, т.к. в безопасном режиме работает только системный
динамик.

Удачи,Dmitriy.

Ответить   Fri, 23 Nov 2007 22:41:34 +1000 (#705888)

 

Здравствуйте, все и Дмитрий.

Вы писали:
Диэлэлки лучше всего удалять в безопасном режиме, либо из под другой оси
если у вас на компе установлено не одна а две оси, либо с помощью
специальных утилит предназначенных для этих целей.

Ось у меня одна одинёшенька и безопасный режим, как оказалось, не совсем
доступен.
Не могли бы вы подсказать какой утилиткой можно здесь воспользоваться?

С уважением, Иван Себекин.
auth***@m*****.ru
http://www.midim.ru

Ответить   Иван Себекин Fri, 23 Nov 2007 21:42:31 +0800 (#705903)

 

Привет Иван!
а попробуй при загрузке системы, просто пропиши команду на удаление файла в run
once ext

Виктор Горелов
music8***@r*****.ru
http://www.rudealex.ru/888/

Ответить   Fri, 23 Nov 2007 21:39:12 +0300 (#705927)

 

Здравствуйте, все и Виктор.

Цитата:
а попробуй при загрузке системы, просто пропиши команду на удаление файла в
run
once ext

Возможно это не верный путь, но я сделал так:
создал экзешник, удаляющий файл c:\windows\system32\dllcpy3.dll, разместил в
указанную тобой ветвь реестра параметр, запускающий этот экзешник и
перезагрузил компьютер.
В результате инфицированный файл остался на месте, но вот dr.web больше не
видит в нём опасности.
Вроде бы и машина перестала рваться на сабжевый сервис.
Разве такое может быть?

С уважением, Иван Себекин.
auth***@m*****.ru
http://www.midim.ru

Ответить   Иван Себекин Sat, 24 Nov 2007 11:43:46 +0800 (#705965)

 

Привет Иван!
ты пишешь:

просто произошло удаление инфицированого файла, а виндовс заменила его чистым
из своих запасов.
покрайней мере, хочется на это надеятся, но время покажет.
Виктор Горелов
music8***@r*****.ru
http://www.rudealex.ru/888/

Ответить   Sat, 24 Nov 2007 08:12:34 +0300 (#705980)

 

Доброе время суток, уважаемые участники рассылки и Иван Себекин!
Мне есть, что ответить на письмо от 24 ноября 2007 г., 6:43:46

Произошло следующее: Файл был удалён, однако, windows, не найдя этого
файла, восстановила его из своих запасов, если в системной папке, где
хранятся важные библиотеки, файл был чистый, значит ваши проблемы
закончились.

Ответить   Sat, 24 Nov 2007 09:58:06 +0300 (#705992)

 

Здравствуйте, все!

К сожалению, моя проблема осталась не решённой.
Всё то, что обнаруживали антивирусы удалось ликвидировать, но машина
по-прежнему рвётся на обозначенный в теме сервис.
Причём не только при загрузке системы, но даже и периодически во время
работы, например, когда я открываю какую-либо папку.
Реестр подчищен, среди процессов нет ничего подозрительного, ну разве что
кроме SERVIC~1.EXE.
В безопасности указал соответствующие адреса, но...
Ни Касперский, ни AntiVir PersonalEdition Classic, ни dr.Web в отличии от
меня не паникуют, хотя обновляю я их регулярно.
Быть может всё-таки кто-нибудь в курсе что это за штука и как с ней
бороться?
Как-то же можно отследить, от куда ветер дует?

С уважением, Иван Себекин.
auth***@m*****.ru
http://www.midim.ru

Ответить   Иван Себекин Sun, 25 Nov 2007 10:27:34 +0800 (#706093)

 

Здравствуйте, Иван.

Вы писали 25 ноября 2007 г., 12:27:34:

К сожалению, моя проблема осталась не решённой.
Всё то, что обнаруживали антивирусы удалось ликвидировать, но машина
по-прежнему рвётся на обозначенный в теме сервис.
Причём не только при загрузке системы, но даже и периодически во время
работы, например, когда я открываю какую-либо папку.

У вас в винде может сидеть скрытый процесс который запускается из-под
какого-либо стандартного процесса по-этому антивирусы его и не видят.

Реестр подчищен, среди процессов нет ничего подозрительного, ну разве что
кроме SERVIC~1.EXE.

Зайдите в диспетчер процессов и попробуйте прибить этот процесс и
посмотрите, как поведет себя винда без этого процесса. Если ваши
проблемы уйдут тогда можно смело выковырять этот процесс из винды.
Еще раз проверьте реестр на предмет всяких autorun.

Быть может всё-таки кто-нибудь в курсе что это за штука и как с ней
бороться?
Как-то же можно отследить, от куда ветер дует?

Попробуйте еще один способ борьбы с непрошеными гостями. Берете свой
винт и цепляете его к другому компу на котором стоит гарантированно
чистая винда и из под этой винды проверяете свой hdd на вирусы и
всякие гадости. Думаю, что после такой проверки узнаете много
интересного о своем винте.
Удачи,Dmitriy.

Ответить   Sun, 25 Nov 2007 14:00:30 +1000 (#706095)

 

Здравствуйте, Иван.
Мне кажется, для того, чтобы отловить этого "санитара" вам надо
воспользоваться не антивирусом, а каким-нибудь сетевым экраном (Firewall,
брандмауэр). У программ этого вида, как правило, есть так называемый режим
обучения. Т.е. при попытке любого (!) приложения выбраться в сеть, на экране
появляется окошко с вопросом: можно ли такому-то приложению обратиться к
такому-то ip-адресу по некоторому порту. Программа предоставляет
пользователю возможность разрешить или запретить указанному приложению выход
в сеть.

Алексей.

Ответить   Mon, 26 Nov 2007 00:00:34 +0300 (#706262)

 

Здравствуйте, Иван.

Вы писали 23 ноября 2007 г., 23:42:31:

Не могли бы вы подсказать какой утилиткой можно здесь воспользоваться?

На сайте Юникса есть утилита для удаления dllок, но как эта утилитка
называется-к сожалению не помню.

Ответить   Sat, 24 Nov 2007 15:05:33 +1000 (#705979)

 

Доброе время суток, уважаемые участники рассылки и Dmitriy V Goshev!
Мне есть, что ответить на письмо от 24 ноября 2007 г., 8:05:33

Она называется UnLoker, но в связи с проблемами с сайтом, скачать её
вряд-ли ролучится. Эта же утилитка была и на векрасофте, и на сайте у
Матроскина. Если не найдёте, или просто лень, пишите в личку, вышлю.

Ответить   Sat, 24 Nov 2007 09:56:28 +0300 (#705991)