Форум программистов
 

Восстановите пароль или Зарегистрируйтесь на форуме, о проблемах и с заказом рекламы пишите сюда - alarforum@yandex.ru, проверяйте папку спам!

Вернуться   Форум программистов > Программная инженерия > Безопасность, Шифрование
Регистрация

Восстановить пароль
Повторная активизация e-mail

Купить рекламу на форуме - 42 тыс руб за месяц

Ответ
 
Опции темы Поиск в этой теме
Старый 27.08.2011, 22:55   #1
Altera
Старожил
 
Аватар для Altera
 
Регистрация: 29.01.2008
Сообщений: 2,406
По умолчанию Заразился комп, выручайте

Всем привет, сегодня запустил ехе-шник, который после запуска удалился.
Появился системный процесс с явно случайно сгенерированным именем: ряд цифр и двоеточие посередине, к примеру 12345:67890.ехе , расположенном в папке виндоус. На самом деле там файл нулувого размера с именем из цифр до двоеточия (в данном случае c:\windows\12345), его можно спокойно удалить, после перезагрузки он снова появляется.
Попытка докапаться до процесса вызывает крах ппограммы, да к тому же повреждает ехе-шник так что удалить его можно только анлокером. И процесс експлорер, и ркткит анхукер и тому подобные программы подыхают как только дело доходит до этого процесса.
Вирус явно рвботает как служба, теккак в реестре есть соответствующие ключи, удаление или мзменение которых ничего не дают, все восстанавливается. Не запускается же вирус только в безопасном режиме, причем без поддержки сетевых служб.

Я не знаю как он называется, и еще я думаю, что ставить антиврь не стоит. Помогите чем сможите. Зарание спасибо.
Altera вне форума Ответить с цитированием
Старый 27.08.2011, 23:10   #2
Пепел Феникса
Старожил
 
Аватар для Пепел Феникса
 
Регистрация: 28.01.2009
Сообщений: 21,000
По умолчанию

хм, двоеточие, NTFS потоки, если память не изменяет...
Хорошо поставленный вопрос это уже половина ответа. | Каков вопрос, таков ответ.
Программа делает то что написал программист, а не то что он хотел.
Функции/утилиты ждут в параметрах то что им надо, а не то что вы хотите.
Пепел Феникса вне форума Ответить с цитированием
Старый 27.08.2011, 23:17   #3
vasek123
Заблокирован
 
Регистрация: 21.11.2008
Сообщений: 4,986
Сообщение

Хм... Интерестная вещь, откат системы пробовали или он отключен? BackUP? Какие особенности еще есть, кроме как невозможность его удалить?

Цитата:
Сообщение от Utkin Посмотреть сообщение
Ну если он как служба зайди в службы и останови ее, а уже потом насилуй процесс.
Как вариант, конечно, но абсолютной гарантии нет...

p.s. Если есть ссылка на этот файл(откуда его скачали) выложите пожалуйста. Интерестно глянуть, что это за зверь такой?

Последний раз редактировалось vasek123; 27.08.2011 в 23:23.
vasek123 вне форума Ответить с цитированием
Старый 27.08.2011, 23:18   #4
Utkin
Старожил
 
Аватар для Utkin
 
Регистрация: 04.02.2009
Сообщений: 17,351
По умолчанию

Ну если он как служба зайди в службы и останови ее, а уже потом насилуй процесс.
Маньяк-самоучка
Utkin появился в результате деления на нуль.
Осторожно! Альтернативная логика
Utkin вне форума Ответить с цитированием
Старый 27.08.2011, 23:27   #5
Вадим Мошев

Старожил
 
Аватар для Вадим Мошев
 
Регистрация: 12.11.2010
Сообщений: 8,568
По умолчанию

Цитата:
Хм... Интерестная вещь, откат системы пробовали или он отключен? BackUP? Какие особенности еще есть, кроме как невозможность его удалить?
Вирус мог выключить откат системы...
Вадим Мошев вне форума Ответить с цитированием
Старый 27.08.2011, 23:32   #6
vasek123
Заблокирован
 
Регистрация: 21.11.2008
Сообщений: 4,986
Сообщение

Цитата:
Сообщение от Вадим Мошев Посмотреть сообщение
Вирус мог выключить откат системы...
Еще не известно что за вирус... Мог и не отключать.
vasek123 вне форума Ответить с цитированием
Старый 28.08.2011, 00:19   #7
Altera
Старожил
 
Аватар для Altera
 
Регистрация: 29.01.2008
Сообщений: 2,406
По умолчанию

В диспетчере служб его нету.
Востановление системы отклюяено.

Вот прямая ссылка. Понимаю что я дибил ссылка удалена!

Последний раз редактировалось Serge_Bliznykov; 28.08.2011 в 01:40.
Altera вне форума Ответить с цитированием
Старый 28.08.2011, 00:24   #8
Вадим Мошев

Старожил
 
Аватар для Вадим Мошев
 
Регистрация: 12.11.2010
Сообщений: 8,568
По умолчанию

А что в этой ссылке?
Вадим Мошев вне форума Ответить с цитированием
Старый 28.08.2011, 01:39   #9
Serge_Bliznykov
Старожил
 
Регистрация: 09.01.2008
Сообщений: 26,229
По умолчанию

Цитата:
А что в этой ссылке?
заражённый файл!

Altera, антивирусы подтверждают, там у Вас троянец..
посмотрите отчёт на virustotal
Serge_Bliznykov вне форума Ответить с цитированием
Старый 28.08.2011, 02:10   #10
kettanaito
Веб-дизайнер
Форумчанин
 
Аватар для kettanaito
 
Регистрация: 11.08.2011
Сообщений: 305
По умолчанию

Для нормальной работы этой службе нужен доступ в сеть. Попробуй удалить все связанное с ним в безопасном режиме (почистить реестр и все исполняемые файлы) и посмотри что будет.

Не знаю, первое, что пришло в голову. Если уже пробовал, то извиняюсь.
kettanaito вне форума Ответить с цитированием
Ответ


Купить рекламу на форуме - 42 тыс руб за месяц



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Выручайте plm Общие вопросы C/C++ 1 10.12.2010 00:02
«Касперский» заразился в Америке vasek123 Свободное общение 4 20.10.2010 21:31
При передаче данных с накопителя на комп или наоборот комп перезагружается? СисТемникс Компьютерное железо 3 15.06.2010 15:21
Выручайте xaker_lol Паскаль, Turbo Pascal, PascalABC.NET 6 28.01.2009 13:45
Выручайте Panda Помощь студентам 6 08.07.2008 15:40