Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |
|

24.02.2008, 21:42
|
|
Познающий
Регистрация: 20.12.2007
Сообщений: 36
Провел на форуме: 71113
Репутация:
20
|
|
удаление вира
не могли бы вы помочь с удалением вируса?
у меня позавчера (23) было день рождение и кто то дорвался до компа. естественно в пьяном виде и в папку "вирусы" ну и конечно же виртуальная машина была изобретена не для них.
вообщем: кто может помочь с исследованием данных фалов? я не уверен в своих силах, посему прошу не кидать в этой проблеме - фаервол настроен только на пропуска на трафика на ачат и на гугль с несколькими исключениями, что очень неприятно.
вообщем все что на пока удалось накопать - это то что вирус заражает только не пакованные файлы (увы тут проверить сейчас просто не могу просто по памяти прикинул что примерно из программ у меня не пакованно), создает в папке содержащей текущие зараженное приложение файл с таким же именем и расширением *.exe.exe, также создает в папке windows файл с именем Logo1_.exe и иконкой последнего зараженного файла, ломиться в адресное пространство explorer.exe, завершает незараженные "крекерские" процессы peid, DeDE, cff, etc (ольку просто заражает xD) пишется в автозагрузку, ..., вообщем список можно продолжать но не буду.
ссылки найденные на viruslist.com
http://www.viruslist.com/ru/viruses/encyclopedia?virusid=69620
http://www.viruslist.com/ru/viruses/encyclopedia?virusid=73406
http://www.viruslist.com/ru/viruses/encyclopedia?virusid=151648
по описанию действий больше похож на последний, но действует скорее как второй. я думаю возможно в данном случае я имею дело с конструктором. конечно я могу ошибаться но не обессуйте.
вот собственно и сама просьба:
не могли бы вы подсказать мне адрес перехода на код вируса в зараженном приложении и ключи автозагрузки? ну и еще как можно написать утилку которая рекурсивно перебирает зараженные файлики на харде в поисках вира и занопливает джампы на его код? ))
ссылка на файл с вирусом (зараженный файл, сгенерированный файл, и Logo1_.exe)
http://atomx.ru/5482220 (доступен до 2008-03-25, вес пол метра (извиняюсь что не нашел меньше))
Последний раз редактировалось TruPAC; 25.02.2008 в 00:20..
|
|
|

25.02.2008, 00:04
|
|
Участник форума
Регистрация: 08.01.2008
Сообщений: 267
Провел на форуме: 4310558
Репутация:
1080
|
|
я что ты написал не читал но может попробуй отослать в лабораторию к касперскому пусть он с ним чёнить сделает а потом обновлятся базы и всё будт ок (^^)
|
|
|

25.02.2008, 00:18
|
|
Познающий
Регистрация: 20.12.2007
Сообщений: 36
Провел на форуме: 71113
Репутация:
20
|
|
мдя, товарищ!
если бы вы не поленились пройти по ссылке, то бы вы увидели что на viruslist стоят копирайты касперского!
и вообще ставить антивирь, качество которого очень сомнительно, себе на комп я не спешу. к тому же, метод лечения там - это простое удаление ВСЕГО что не понравилось, а зараженного как я думаю, у меня не мало, от чего мне потом еще долго и тупо все придеться переставлять.
|
|
|

26.02.2008, 18:27
|
|
HARDstasy
Регистрация: 26.11.2004
Сообщений: 1,367
Провел на форуме: 4226592
Репутация:
2175
|
|
по твоему описанию, обы4ный Hllw-вирус.
зарази им дефолтный калькулятор или блокнот винды и выкладывай сюда, поглядим и по возможности сделаем парсер-ле4илку, имея пару оригинальных файлов и заинфек4еных вирем можно сделать вывод об алго заражения и сделать реверс-алгоритм для ле4ения
|
|
|

27.02.2008, 00:16
|
|
Познавший АНТИЧАТ
Регистрация: 26.03.2007
Сообщений: 1,095
Провел на форуме: 5265510
Репутация:
455
|
|
Если есть описание на вирус лис и копирайты каспера то паставь касперского...
А так сделай как сказал ProTeuS.
Для определения от куда он грузится можно попробывать прогу AScontrol она показывает очень много мест авто загрузки и что от туда грузится.
|
|
|

27.02.2008, 03:12
|
|
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
Провел на форуме: 254313
Репутация:
185
|
|
Те важно самому разобраться на будущие в этой проблеме!
Делай как сказал ProTeuS,впоследствии когда столкнёшся с нечьто подобным,будеш
знать что делать,если конечьно разьберёшся на примерах,что те предоставит ProTeuS.
А вообще делай бекап системы,или те файлы,что заражены не имеют аналогов?
|
|
|

27.02.2008, 12:58
|
|
Постоянный
Регистрация: 25.05.2007
Сообщений: 448
Провел на форуме: 4226446
Репутация:
1564
|
|
ТС: выложите экзе блокнота/калькулятора зараженное. или же зараженное и с оригиналом. когда вам точно известно что это оригинал. *если этот вопрос вас еще волнует
|
|
|

27.02.2008, 14:21
|
|
Участник форума
Регистрация: 17.01.2008
Сообщений: 284
Провел на форуме: 684402
Репутация:
117
|
|
блин, я непонимию, почему нельзя обойтись антивирусом? Тем же самым каспером. Почему бы и нет?
и вообще ставить антивирь, качество которого очень сомнительно, себе на комп я не спешу
А что тогда хорошего качества? Чем он тебе не нравится?
метод лечения там - это простое удаление ВСЕГО что не понравилось
полный бред.
|
|
|

27.02.2008, 22:40
|
|
Участник форума
Регистрация: 11.07.2007
Сообщений: 190
Провел на форуме: 254313
Репутация:
185
|
|
Да он всем млин не нравится!И вы до сих пор всё надеетесь на антервери?А хорошего качества могут быть только руки!
|
|
|

28.02.2008, 01:24
|
|
Познающий
Регистрация: 20.12.2007
Сообщений: 36
Провел на форуме: 71113
Репутация:
20
|
|
2 proteus:
сделаю это несколько попозже на vm (думаю через денек), так как я пока обхожусь тем что собрал все что заражено dr.web'ом в одну папку, отсеял все лишние оставив только exe и переправил все ep.
2 midas
если мои слова бред, то как тогда он лечит? (думаю мне не приснилось наблюдать это у моего друга - он тупо удалял все что по его мнению было заражено этим же самым виром)
2 lamia
бекап есть. уже научен горьким опытом. просто как я могу посмотреть вам в глаза если не справился с какойто мелко живностью и общаться с вами на форуме? xD
ps
а почему так долго тянули с ответом?
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|