Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

RFpro.ru: Антивирусные программы и защита от вирусов


РАССЫЛКИ ПОРТАЛА RFPRO.RU

Лучшие эксперты в разделе

Коцюрбенко Алексей aka Жерар
Статус: Мастер-Эксперт
Рейтинг: 134
∙ повысить рейтинг »
Evgen aka Chuma
Статус: 4-й класс
Рейтинг: 122
∙ повысить рейтинг »
CradleA
Статус: Профессионал
Рейтинг: 119
∙ повысить рейтинг »

∙ Антивирусная защита

Номер выпуска:327
Дата выхода:09.02.2017, 19:15
Администратор рассылки:Sergei F®ost (Администратор)
Подписчиков / экспертов:31 / 22
Вопросов / ответов:3 / 8

Консультация # 94927: Здравствуйте. Скажите, может ли червяк запускаться вместе с процессом explorer.exe? В одном из его потоков? Вроде бы это можно сделать, прописав путь червяка в реестр. Не подскажете этот ключик? Мне кажется, что у меня сидит такая гадость....
Консультация # 97452: По одной локалке гуляет вирус IM-Worm.Win32.Sohanad.ar Hапишите, плиз, что за зверь и способ корректного избавления от него....
Консультация # 154276: Приветствую Вас, уважаемые господа! Обнаружил неизвестный довольно странный вирус. Похоже на авторан. На компьютере совсем не выдны папки с информацией: текстовой(doc), картинки(jpg), музыка(mp3) и видео(dvd). Через поиск файлы не находятся, хотя на жестком диске они есть(полный объем локального диска больше чем объем папок и файлов при откр...

Консультация # 94927:

Здравствуйте.

Скажите, может ли червяк запускаться вместе с процессом explorer.exe? В одном из его потоков?
Вроде бы это можно сделать, прописав путь червяка в реестр. Не подскажете этот ключик?
Мне кажется, что у меня сидит такая гадость.

Дата отправки: 12.07.2007, 17:24
Вопрос задал: Omickron
Всего ответов: 3
Страница онлайн-консультации »


Консультирует SLasH:

Здравствуйте, Omickron!

Не совсем понятны, а точнее совсем непонятны симптомы вашего червя. Единственное что вспоминается из личного опыта - червь Dotex.A. Он подключается к веб-странице, с которой загружает 2 вредоносных кода: червя QQPass.AFD и трояна QQRob.OI, а они впоследствии скачивают еще несколько вариантов вредоносного ПО.

В зараженной системе Dotex.A создает свои копии в виде скрытых файлов в нескольких директориях и на съемных носителях. Данный червь уничтожает и редактирует некоторые записи в реестре Windows. Одно из изменений, вносимых этим червем, блокирует возможность просмотра скрытых файлов, за счет чего копии червя остаются невидимыми для пользователей.

Попробуйте воспользоваться NanoScan beta.

Консультировал: SLasH
Дата отправки: 12.07.2007, 17:51
Рейтинг ответа:

НЕ одобряю 0 одобряю!


Консультирует Ddimich:

Здравствуйте, Omickron!
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe

кроме того, могут быть записи в win.ini и system.ini параметры load и shell

Консультировал: Ddimich
Дата отправки: 12.07.2007, 18:02
Рейтинг ответа:

НЕ одобряю 0 одобряю!


Консультирует Werwy:

Здравствуйте, Omickron!
ключ реестра HKLM\Software\Microsoft\Windows NT\Current Version\Winlogon - отвечает за программы стартующие при входе в Windows

ключи HKLM\Software\Microsoft\Windows\Current Version\Run, HKCU\Software\Microsoft\Windows\Current Version\Run,
HKUsers\Default.\Software\Microsoft\Windows\Current Version\Run- программы стартующие соответственно при запуске виндовс на локальной машине, при запуске виндовс текущим пользователем и при запуске виндовс пользователем по умолчанию

Консультировал: Werwy
Дата отправки: 16.07.2007, 08:56
Рейтинг ответа:

НЕ одобряю 0 одобряю!

Консультация # 97452:

По одной локалке гуляет вирус IM-Worm.Win32.Sohanad.ar
Hапишите, плиз, что за зверь и способ корректного избавления от него.

Дата отправки: 06.08.2007, 06:38
Вопрос задал: Alex Ivanov
Всего ответов: 3
Страница онлайн-консультации »


Консультирует Yandrey:

Здравствуйте, Alex Ivanov!
IM-Worm — черви, использующие интернет-пейджеры

Известные компьютерные черви данного типа используют единственный способ распространения — рассылку на обнаруженные контакты (из контакт-листа) сообщений, содержащих URL на файл, расположенный на каком-либо веб-сервере. Данный прием практически полностью повторяет аналогичный способ рассылки, использующийся почтовыми червями.

Для предотвращения заражения и лечения вирусов необходимо постоянно использовать антивирусные программы, особенно если есть выход в интернет. Могу порекомендовать Касперского.
Можно скачать пробную версию полностью функциональную. Работает 30 дней.

http://www.kaspersky.ru/trials

Успехов!

Консультировал: Yandrey
Дата отправки: 06.08.2007, 06:52
Рейтинг ответа:

НЕ одобряю 0 одобряю!


Консультирует тихоновский ярослав владимиров:

Здравствуйте, Alex Ivanov!
вот ссылка. правда она вряд ли вас утешит. но можно покопаться в подобном.
http://www.viruslist.com/ru/viruses/encyclopedia?virusid=159559

Консультировал: тихоновский ярослав владимиров
Дата отправки: 06.08.2007, 20:29
Рейтинг ответа:

НЕ одобряю 0 одобряю!


Консультирует M@gi$†e®:

Здравствуйте, Alex Ivanov!
Кажется видел описание на http://www.avira.com
Avira AntiVir Personal Classic с ним расправляется быстро ;)

Приложение:

Консультировал: M@gi$†e®
Дата отправки: 07.08.2007, 00:30
Рейтинг ответа:

НЕ одобряю 0 одобряю!

Консультация # 154276:

Приветствую Вас, уважаемые господа!

Обнаружил неизвестный довольно странный вирус. Похоже на авторан. На компьютере совсем не выдны папки с информацией: текстовой(doc), картинки(jpg), музыка(mp3) и видео(dvd). Через поиск файлы не находятся, хотя на жестком диске они есть(полный объем локального диска больше чем объем папок и файлов при открытии локального диска). Проверил сканером Dr.Web и убрал несколько авторанов, троянов и червей. Какие точно не знаю, потому что проверку и удаление сделали без меня. После этого появились системные папки в Windows, до этого момента совсем невидимые, притом оказались скрытыми. Но остальные файлы с папками так и не открываются. Существуют папки и файлы на рабочем столе, в моих документах и т. д., но их не видно. Через "последние документы" файлы, которые там отображаются, запускаются. Dr.Web видит и проверяет все невидимые файлы. Больше не находит никаких вирусов. Может кто-то сталкивался с таким видом вируса. Объясни те как его удалить и как этот вирус работает.
Спасибо за любую информацию.

Дата отправки: 14.12.2008, 09:28
Вопрос задал: Sattva
Всего ответов: 2
Страница онлайн-консультации »


Консультирует Командин Константин Евгениевич:

Здравствуйте, Sattva!
С вирусом таким не встречался. Могу предложить общую рекомендацию:
1. Качаем avz4 с z-oleg.com, распаковываем, запускаем, обновляем базы.
2. Устанавливаем защиту AVZGuard
3. Проверяем чистим систему.
4. Запускаем мастер устранения проблем.
5. Проверяем не осталось ли чего подозрительного в Драйверах и службах (обращайте внимание на записи черного и красного цвета) службы отмеченные черным желательно поискать в поисковиках.
6. Если необходимо перезагружаем и проверяем повторно.
7. Закрываем AVZ
6. В Пуск-Выполнить вводим и запускаем regsvr32 shell32.dll /i
7. После того настраиваем в проводнике видимость невидимых фалов (извините за каламбур) Сервис - Свойства папки - Вид (убираем галочки с "Скрывать защищенные системные файлы", "скрывать расширения с зарегистрированных файлов", Ставим галочку на "Показывать скрытые файлы")
8. На всякий случай проверяем систему дополнительно уже настоя щим антивирусом (AVZ не антивирус) Kasperky, Avast, NOD32, DrWeb (что доступно)
Думаю если дело в вирусе то должно помочь.

Консультировал: Командин Константин Евгениевич
Дата отправки: 14.12.2008, 12:05
Рейтинг ответа:

НЕ одобряю 0 одобряю!


Консультирует Трошин Андрей Геннадьевич:

Здравствуйте, Sattva!
В дополнение к ответу предыдущего эксперта: поищите в C:\Windows\system32 файл с названием csrcs.exe (не перепутайте с csrss.exe - это процесс Windows) и удалите его. Если он есть, то и в реестре надо поискать записи с таким названием и их тоже удалить.
Кроме того, на мой взгляд, проверка системы при загрузке с Live CD наиболее эффективна, можно запустить утилиту CureIt от Drweb. Я практикую копирование C:\Programm files\ESET на флэшку, оставляю ее подключенной при загрузке с Live CD и запускаю сканер NOD32 с флэшки. Одно неудобство: NOD32 плохо умеет лечить, чаще предлагает удалять обнаруженную заразу вместе с файлом, со всеми вытекающими отсюда последствиями, вплоть до переустановки системы.
После "лечения" файлы можно будет увидеть, но могут не открываться: это значит авторан подменил владельца файла и это обстоятельство необходимо переделывать ручками:
1. Сервис - Свойства папки - Вид снимаем галку с "Использовать п ростой общий доступ"
2. Затем выделяем нужную группу файлов (в каждой директории отдельно) и выполняем: Файл - Свойства - Безопасность в окне "Группы и пользователи" если видим запись с "абракадаброй" - смело ее удаляем, затем кнопка "дополнительно" на вкладке Владелец устанавливаем владельца Администраторы. ПРИМЕНИТЬ. Удачи!

Консультировал: Трошин Андрей Геннадьевич
Дата отправки: 14.12.2008, 13:56
Рейтинг ответа:

НЕ одобряю 0 одобряю!


Оценить выпуск | Задать вопрос экспертам

главная страница  |  стать участником  |  получить консультацию
техническая поддержка

Дорогой читатель!
Команда портала RFPRO.RU благодарит Вас за то, что Вы пользуетесь нашими услугами. Вы только что прочли очередной выпуск рассылки. Мы старались. Пожалуйста, оцените его. Если совет помог Вам, если Вам понравился ответ, Вы можете поблагодарить автора - для этого в каждом ответе есть специальные ссылки. Вы можете оставить отзыв о работе портале. Нам очень важно знать Ваше мнение. Вы можете поближе познакомиться с жизнью портала, посетив наш форум, почитав журнал, который издают наши эксперты. Если у Вас есть желание помочь людям, поделиться своими знаниями, Вы можете зарегистрироваться экспертом. Заходите - у нас интересно!
МЫ РАБОТАЕМ ДЛЯ ВАС!


В избранное