Новый | Ковров33.ru | чат | история | события | каталог | карты | связь | Телефоны | Радио | арт | ICQ | ГАЛЕРЕЯ | погода | Вики |
КОВРОВ форум. Напиши то, что ты думаешь! Но думай, прежде чем написать!
Но думай, прежде чем написать!


Добро пожаловать, Гость. Пожалуйста, войдите или зарегистрируйтесь.
04-05-2025, 04:45:58

Войти
Правила общения ковровского форума.
* Начало Помощь Поиск Войти Регистрация
+  KF
|-+  Техника
| |-+  Технические вопросы (Модераторы: 12345, Stalin)
| | |-+  В инете активизировалась нынче хрень.
0 Пользователей и 1 Гость смотрят эту тему. « предыдущая тема следующая тема »
Страниц: 1 [2] 3 4 ... 8 Вниз Печать
Автор Тема: В инете активизировалась нынче хрень.  (Прочитано 17800 раз)
Spetc
5,5 звезд
*****

Рейтинг: +1/-1
Offline Offline

Сообщений: 763


« Ответ #15 : 12-01-2010, 14:56:53 »

хренасе цены...
Установка ператских винд на ноуты по городу в районе 2шт руб.
иль я не праф?
Записан

Услуги ясновидящего мага!
Снимаю сглаз , порчу , венец безбрачия с оргтехники .
Общение и воскрешение умерших винтов , материнок ,  и прочей комп дохлятины.Предсказание будующего.
ALTi
Александр
Модератор форума
*****

Рейтинг: +763/-1199
Offline Offline

Пол: Мужской
Сообщений: 9481

Лев

Я люблю этот Форум, И вот этот, И ещё вот ЭТОТ!


WWW
« Ответ #16 : 12-01-2010, 14:59:07 »

Установка ператских винд на ноуты по городу в районе 2шт руб.
иль я не праф?

Ахренеть...
Записан

Старость - это когда начинаешь замечать, что все форумы позасирали малолетки.©bash.org.ru
Господа, прежде, чем писать на олбанском, выучите русский! (с)Фердыщенко.©bash.org.ru
Раньше в России было две беды: дороги и дураки. Теперь прибавилась третья: дураки, указывающие какой дорогой идти!© Задорнов
WolF
9 звёзд
*********

Рейтинг: +706/-1059
Offline Offline

Пол: Мужской
Сообщений: 15756


Телец

ооо какая офигенная палочка


« Ответ #17 : 12-01-2010, 15:05:47 »

Народ , что за напасть на ноуты сегодня?
Сегодня уже за двадцать звонков ноутюзеров.
Грят все как один при включении банер с голой тётенькой просит отправить платное СМС по адресу и ничего не работает больше , при попытках грохнуть банер он грозится в ответ , что в течении 3 дней замочит инфу на диске.
Причем сие все активизировалось именно сегодня.
Кто видел это чудо в живую поделитесь впечатлениями?

Видел сиё чудо до Нового Года. Очень опасное чудо на самом деле. Помимо того что блокирует работу в инете ещё и тырит FTP пароли, если заходит на эти FTP и заражает там все найденные index.(htm|html|php|pl) и (.*).js файлы, встраивая в них код трояна.
На тот момент ни одним антивирусом или malware детекторами не детектировалось и не лечилось. Вручную тоже не лечилось.
С машиной протрахались почти сутки, зараза вешается на вызов explorer, control но не "штатным" для таких вирусов
методом через перехват winlogon а как то по другому. Систему пришлось переустанавливать напрочь.
Записан

Настоящего друга нельзя купить, зато можно продать!
ALTi
Александр
Модератор форума
*****

Рейтинг: +763/-1199
Offline Offline

Пол: Мужской
Сообщений: 9481

Лев

Я люблю этот Форум, И вот этот, И ещё вот ЭТОТ!


WWW
« Ответ #18 : 12-01-2010, 15:20:47 »

Всё оно лечится - но систему засирает капитально...
Записан

Старость - это когда начинаешь замечать, что все форумы позасирали малолетки.©bash.org.ru
Господа, прежде, чем писать на олбанском, выучите русский! (с)Фердыщенко.©bash.org.ru
Раньше в России было две беды: дороги и дураки. Теперь прибавилась третья: дураки, указывающие какой дорогой идти!© Задорнов
WolF
9 звёзд
*********

Рейтинг: +706/-1059
Offline Offline

Пол: Мужской
Сообщений: 15756


Телец

ооо какая офигенная палочка


« Ответ #19 : 12-01-2010, 15:24:38 »

Всё оно лечится - но систему засирает капитально...

Скажем так - мы не пару с нашим админом не смогли. Если кто то смог вручную не дожидаясь пока эта зараза попадёт в базы антивирусов чисто голыми руками её выцепить - респект ему.
Записан

Настоящего друга нельзя купить, зато можно продать!
ALTi
Александр
Модератор форума
*****

Рейтинг: +763/-1199
Offline Offline

Пол: Мужской
Сообщений: 9481

Лев

Я люблю этот Форум, И вот этот, И ещё вот ЭТОТ!


WWW
« Ответ #20 : 12-01-2010, 15:34:02 »

Скажем так - мы не пару с нашим админом не смогли. Если кто то смог вручную не дожидаясь пока эта зараза попадёт в базы антивирусов чисто голыми руками её выцепить - респект ему.

погуглили бы да воздалось бы вам )

P.S. там надо почистить System32 от троянов даунлодеров... тогда окошко не будет вылазить... ну а дальше уже мелочи...
Записан

Старость - это когда начинаешь замечать, что все форумы позасирали малолетки.©bash.org.ru
Господа, прежде, чем писать на олбанском, выучите русский! (с)Фердыщенко.©bash.org.ru
Раньше в России было две беды: дороги и дураки. Теперь прибавилась третья: дураки, указывающие какой дорогой идти!© Задорнов
Com
Гость
« Ответ #21 : 12-01-2010, 15:48:28 »

там надо почистить System32 от троянов даунлодеров...

типа как на картинке внизу?

Дык он исчо притащит стаю....

Сопсна самые опасные вредоносы эт которые изменяют код системных файлов винды

Правда с семёркой это не прокатывает, по крайней мере у меня на ноуте



А ваще семёрка на удивление железно держится вкупе с MSE
« Последнее редактирование: 12-01-2010, 15:49:08 от Com » Записан
WolF
9 звёзд
*********

Рейтинг: +706/-1059
Offline Offline

Пол: Мужской
Сообщений: 15756


Телец

ооо какая офигенная палочка


« Ответ #22 : 12-01-2010, 15:56:48 »

погуглили бы да воздалось бы вам )

P.S. там надо почистить System32 от троянов даунлодеров... тогда окошко не будет вылазить... ну а дальше уже мелочи...

Гуглили да загуглились. Не было никаких троянов даунлоадеров в папке System32. Вообще ничего не было - ни "левых" процессов в диспетчере процессов (даже при запуске в консоли), никаких подозрительных ключей в реестре связанных с винлогоном. Просто окнище на полэкрана. При загрузке в консоли этого окна нет но достаточно запустить explorer.exe control.exe оно выводится. Интернет не работает (точнее блокируется сетевой интерфейс) - нет доступа даже к локальной сети, но сетевая активность с этого компьютера есть (в это время он рассылает свои троянские выкормыши на FTP).
Записан

Настоящего друга нельзя купить, зато можно продать!
ALTi
Александр
Модератор форума
*****

Рейтинг: +763/-1199
Offline Offline

Пол: Мужской
Сообщений: 9481

Лев

Я люблю этот Форум, И вот этот, И ещё вот ЭТОТ!


WWW
« Ответ #23 : 12-01-2010, 15:59:10 »

типа как на картинке внизу?

Не знаю... по классификации ДрВеба - они такие

Код:
29-12-2009 19:22:48 [CL] (PID = 0692)  C:\WINDOWS\system32\re.dll - инфицирован Trojan.DownLoad1.22881
29-12-2009 19:22:48 C:\WINDOWS\system32\re.dll - инфицирован Trojan.DownLoad1.22881 и не может быть исцелен
29-12-2009 19:22:48 [CL] (PID = 0692)  C:\WINDOWS\system32\re.dll - перемещен как 'C:\Program Files\DrWeb\infected.!!!\re.dll.323E04BE'
29-12-2009 19:22:49 [CL] (PID = 0692)  C:\WINDOWS\system32\hh.dll - инфицирован Trojan.DownLoad1.22881
29-12-2009 19:22:49 C:\WINDOWS\system32\hh.dll - инфицирован Trojan.DownLoad1.22881 и не может быть исцелен
29-12-2009 19:22:49 [CL] (PID = 0692)  C:\WINDOWS\system32\hh.dll - перемещен как 'C:\Program Files\DrWeb\infected.!!!\hh.dll.2792255A'
29-12-2009 19:22:50 [CL] (PID = 0692)  C:\WINDOWS\system32\f.dll - инфицирован Trojan.DownLoad1.22881
29-12-2009 19:22:50 C:\WINDOWS\system32\f.dll - инфицирован Trojan.DownLoad1.22881 и не может быть исцелен
29-12-2009 19:22:50 [CL] (PID = 0692)  C:\WINDOWS\system32\f.dll - перемещен как 'C:\Program Files\DrWeb\infected.!!!\f.dll.554DF866'
29-12-2009 19:22:51 [CL] (PID = 0692)  C:\WINDOWS\system32\qwp.dll - инфицирован Trojan.DownLoad1.22881
29-12-2009 19:22:51 C:\WINDOWS\system32\qwp.dll - инфицирован Trojan.DownLoad1.22881 и не может быть исцелен

Дык он исчо притащит стаю....

Это что бы окошко само убрать... а потом уже скан системы... на окончательное убийство... ну и чистка реестра, соответственно.

Правда с семёркой это не прокатывает, по крайней мере у меня на ноуте

А ваще семёрка на удивление железно держится вкупе с MSE

Во всём виноват Билл Гейтс! Wink
Записан

Старость - это когда начинаешь замечать, что все форумы позасирали малолетки.©bash.org.ru
Господа, прежде, чем писать на олбанском, выучите русский! (с)Фердыщенко.©bash.org.ru
Раньше в России было две беды: дороги и дураки. Теперь прибавилась третья: дураки, указывающие какой дорогой идти!© Задорнов
ALTi
Александр
Модератор форума
*****

Рейтинг: +763/-1199
Offline Offline

Пол: Мужской
Сообщений: 9481

Лев

Я люблю этот Форум, И вот этот, И ещё вот ЭТОТ!


WWW
« Ответ #24 : 12-01-2010, 16:00:11 »

Гуглили да загуглились...

На форуме Др.Веба очень хорошо способы борьбы описывают....
Записан

Старость - это когда начинаешь замечать, что все форумы позасирали малолетки.©bash.org.ru
Господа, прежде, чем писать на олбанском, выучите русский! (с)Фердыщенко.©bash.org.ru
Раньше в России было две беды: дороги и дураки. Теперь прибавилась третья: дураки, указывающие какой дорогой идти!© Задорнов
Com
Гость
« Ответ #25 : 12-01-2010, 16:10:23 »

При загрузке в консоли этого окна нет но достаточно запустить explorer.exe control.exe оно выводится. Интернет не работает (точнее блокируется сетевой интерфейс) - нет доступа даже к локальной сети, но сетевая активность с этого компьютера есть (в это время он рассылает свои троянские выкормыши на FTP).

Скорее всего заменены, подменены или модифицированы системные файлы, как правило explorer (могут быть и другие), в ХР лечится откатом на предыдущую точку восстановления и заменой файлов по дате последнего изменения копиями....

Хотя методы могут быть разными....

Вирусмейкеры трудятся не покладая рук  Smiley
« Последнее редактирование: 12-01-2010, 16:12:37 от Com » Записан
ALTi
Александр
Модератор форума
*****

Рейтинг: +763/-1199
Offline Offline

Пол: Мужской
Сообщений: 9481

Лев

Я люблю этот Форум, И вот этот, И ещё вот ЭТОТ!


WWW
« Ответ #26 : 12-01-2010, 16:20:21 »

Вот - только что позвонили - опять словили свежую модификацию... вечером поеду лечить...
Записан

Старость - это когда начинаешь замечать, что все форумы позасирали малолетки.©bash.org.ru
Господа, прежде, чем писать на олбанском, выучите русский! (с)Фердыщенко.©bash.org.ru
Раньше в России было две беды: дороги и дураки. Теперь прибавилась третья: дураки, указывающие какой дорогой идти!© Задорнов
WolF
9 звёзд
*********

Рейтинг: +706/-1059
Offline Offline

Пол: Мужской
Сообщений: 15756


Телец

ооо какая офигенная палочка


« Ответ #27 : 12-01-2010, 16:22:51 »

Скорее всего заменены, подменены или модифицированы системные файлы, как правило explorer (могут быть и другие), в ХР лечится откатом на предыдущую точку восстановления и заменой файлов по дате последнего изменения копиями....

Хотя методы могут быть разными....

Вирусмейкеры трудятся не покладая рук  Smiley


Пробовал. Заменял explorer.exe с чистой машины загрузившись в консоли (и даже с livecd восстановления). Не помогло.
Записан

Настоящего друга нельзя купить, зато можно продать!
Com
Гость
« Ответ #28 : 12-01-2010, 16:23:58 »

Вот - только что позвонили - опять словили свежую модификацию... вечером поеду лечить...

Restore system им возобнови, а то дурачки понаставят себе всяких зверейсиди, а там половина фунуционала бывает отключена....
Записан
ALTi
Александр
Модератор форума
*****

Рейтинг: +763/-1199
Offline Offline

Пол: Мужской
Сообщений: 9481

Лев

Я люблю этот Форум, И вот этот, И ещё вот ЭТОТ!


WWW
« Ответ #29 : 12-01-2010, 16:27:28 »

Restore system им возобнови, а то дурачки понаставят себе всяких зверейсиди, а там половина фунуционала бывает отключена....

да там лицуха вроде... надо её переустановить чтоль... да настроить...
Записан

Старость - это когда начинаешь замечать, что все форумы позасирали малолетки.©bash.org.ru
Господа, прежде, чем писать на олбанском, выучите русский! (с)Фердыщенко.©bash.org.ru
Раньше в России было две беды: дороги и дураки. Теперь прибавилась третья: дураки, указывающие какой дорогой идти!© Задорнов
Страниц: 1 [2] 3 4 ... 8 Вверх Печать 
« предыдущая тема следующая тема »
Перейти в:  

Powered by SMF 1.1 RC2 | SMF © 2001-2006, Lewis Media