![]() |
![]() |
![]() |
|
Вирус от порнхаб.ком. Как его удалить? | ☑ | ||
---|---|---|---|---|
0
PCcomCat
08.07.10
✎
13:23
|
Доброго времени, уважаемые!
Собственно вот такая проблемка! Мой антивирус увидел это ПО, вроде как удалил, ан нет - он всплыл! Как от него избавиться? |
|||
1
Чайник Рассела
08.07.10
✎
13:24
|
в поиск
|
|||
2
Cthulhu
08.07.10
✎
13:24
|
послать СМС
|
|||
3
PCcomCat
08.07.10
✎
13:25
|
В поиске то и дело он пытается пробиться на незаражённую машину.
|
|||
4
PCcomCat
08.07.10
✎
13:25
|
(2)ха-ха!
|
|||
5
sergey198
08.07.10
✎
13:25
|
смотреть накаченое
|
|||
6
AeDen
08.07.10
✎
13:25
|
порноинформер? На сайтах каспера и доктора вэба поискать ответ.
|
|||
7
wuff
08.07.10
✎
13:25
|
(0) - загрузи head.sys, он при помощи hand.dev удалит все.
|
|||
8
Чайник Рассела
08.07.10
✎
13:25
|
(4) самое быстрое решение. только отсылать надо будет 2 раза
|
|||
9
Чайник Рассела
08.07.10
✎
13:26
|
(6) там его нет
|
|||
10
strange2007
08.07.10
✎
13:26
|
О! Клевый ресурс, кстати. Автор, не удаляй его
|
|||
11
Попытка1С
08.07.10
✎
13:26
|
Такие темы появляются с завидной регулярностью, в поиск.
|
|||
12
AndA_2007
08.07.10
✎
13:27
|
А старый добрый format C:\ забыли?
|
|||
13
PCcomCat
08.07.10
✎
13:27
|
(8) а по стоимости - 20 ли рублей каждое?
|
|||
14
NikVars
08.07.10
✎
13:27
|
(0) Я телепат! Ты получил мое послание?!
|
|||
15
trdm
08.07.10
✎
13:28
|
(0) Заявление в ментуру не забудь.
|
|||
16
PCcomCat
08.07.10
✎
13:29
|
Да ладно вам стебаться! Дельно - кто-нибудь сталкивался? как боролись-то?
|
|||
17
AndA_2007
08.07.10
✎
13:29
|
(15) ага... Лазил по порно сайтам... Показать ничего не показали, а денег обманным путем выманили )))
|
|||
18
Ненавижу 1С
гуру
08.07.10
✎
13:32
|
||||
19
smaharbA
08.07.10
✎
13:32
|
зайди на
http://www.drweb.com/unlocker/index/?lng=ru или http://support.kaspersky.ru/viruses/deblocker потом бейся |
|||
20
strange2007
08.07.10
✎
13:32
|
(16) Загружаться с лайфсд и переместить профиль. Пройтись, например куреитом. Абыкак поставить антивирус со всеми обновлениями у которого есть все слои защиты (например аваст) и тралить на низком уровне. Потом юзать мозилу с резалкой скриптов. Все
|
|||
21
Попытка1С
08.07.10
✎
13:33
|
Новый вирус. Кто уже сталкивался? Висит фотка - чтобы убрать код из СМС.
Банер с порногеями Помогите порноинформер удалить Чем убить вирус? Помогите порноинформер удалить Безопасность: Новый троян. Предлагает послать СМС Вирус. Окошко на экране просит смс. Вчера случайно зашел на порносайт... Вирус "отправьте смс" Задалбали.... |
|||
22
smaharbA
08.07.10
✎
13:33
|
+(19) а так, убирается все без ничего
|
|||
23
PCcomCat
08.07.10
✎
13:40
|
(20) На касперском выдали код, который успешно закрыл банер. А теперь-то как его на машине найти и искоренить, или тех действий достаточно?
|
|||
24
infera
08.07.10
✎
13:43
|
(23) напиши код плиз. Пару дней назад смотрел, ничего не подошло.
|
|||
25
ASU_Diamond
08.07.10
✎
13:43
|
(23) ну поищи файлы по дате
|
|||
26
smaharbA
08.07.10
✎
13:44
|
теперь качай
ftp://ftp.drweb.com/pub/drweb/cureit/20100707113450/cureit.exe после проверки выполни еще полную проверку |
|||
27
Mагистр
08.07.10
✎
13:44
|
грузись с болванки и чисть временные файлы винды.
|
|||
28
PCcomCat
08.07.10
✎
13:45
|
(24) У меня было " отправь текст 35906412 на номер 5581" код при эком касперский дал = " 9972311 ".
|
|||
29
strange2007
08.07.10
✎
13:45
|
(25) Даты изменяются на ура, так что это только ламерские вири
|
|||
30
Mагистр
08.07.10
✎
13:45
|
документы и установки - юзеры...
|
|||
31
strange2007
08.07.10
✎
13:45
|
(28) Это просто повезло. Я наблюдал как в конторе ни один код не подошел. Вирей часто модифицируют
|
|||
32
smaharbA
08.07.10
✎
13:45
|
(27) зачем ? (с)
|
|||
33
Ногаминебить
08.07.10
✎
13:46
|
(24) Звонишь оператору, который обслужвает этот короткий номер. Они выдадут пароль.
|
|||
34
smaharbA
08.07.10
✎
13:46
|
(31) фигня
|
|||
35
woody woodpecker
08.07.10
✎
13:46
|
(16) на сайте касперского (или др. вэба) на следующий день появилась необходимая комбинация. С её помощью вылечил.
|
|||
36
trdm
08.07.10
✎
13:46
|
(17) Ну лазил, и что?
То же мне преступление по порносайтам полазить. Этим и нормальные люди занимаются, к примеру: кибер-полицейские; админны; родители малолетних, следователи. Надо же позатыкать эти сайты в блэк-листы. |
|||
37
smaharbA
08.07.10
✎
13:46
|
(33) плюс (и это)
|
|||
38
Mагистр
08.07.10
✎
13:47
|
я так вчера поборол на одном компе. Не из броузера порноинформер - кароче так: порноинформеров счас два типа: на эксплоэре и на браузерах - на браузерах лечить просто: докотр веб и длл убиваешь в винде 32, а для эксплорера - загрузка с болванки и читка временных файлов.
|
|||
39
ASU_Diamond
08.07.10
✎
13:48
|
(29) я не писал что это 100% поможет.
|
|||
40
smaharbA
08.07.10
✎
13:48
|
(38) фигня
|
|||
41
ASU_Diamond
08.07.10
✎
13:49
|
(38) ни разу не видел вирус во временных файлах...
|
|||
42
strange2007
08.07.10
✎
13:50
|
(23) Теория такова, что антивирь должен запуститься раньше вируса! Каспер часто не успевает. Либо аваст, либо авира. Если вирь запускается раньше, то он блокирует все известные вирусы и они становятся зомбоантивирусами :) Как только произведете "чистый" запуск, сразу дать команду проверить на одном из нижних этапов загрузки. Если системные файлы не тронуты, то ось жить будет. первое время антивирусные экраны держать в максимальной защите. И обязательно мозилу с резалкой скриптов! Без резалки даже на нову нельзя ходить
|
|||
43
infera
08.07.10
✎
13:50
|
(31)(28) Ага, по номеру, что у меня вылазит ни на одном сайте нету инфы. И по Ф8 не загрузиться. Остается тольки лифцд.
|
|||
44
smaharbA
08.07.10
✎
13:50
|
(41) бывает, сколько угодно
но в любом разе в (38) фигня |
|||
45
smaharbA
08.07.10
✎
13:50
|
(43) не пиши чего не знаешь
|
|||
46
smaharbA
08.07.10
✎
13:51
|
(42) пипец, теоретик хренов
пусто - пусто |
|||
47
smaharbA
08.07.10
✎
13:52
|
и как это у мене дома три компа без резалок скриптов и в ие8 существуют - пойду напьюсь
а в конторе то скока их, ууу.... |
|||
48
ASU_Diamond
08.07.10
✎
13:53
|
(42) тогда скажи мне как виры попадают в то время когда антивирь запущен?
|
|||
49
strange2007
08.07.10
✎
13:53
|
(46) Почему? Я вроде все практически проверяю. И не по одному разу.
|
|||
50
Mагистр
08.07.10
✎
13:53
|
фигня не фигня - а с порноинформером справился именно так. и не раз...
|
|||
51
Ленинград
08.07.10
✎
13:53
|
(0)А ты какой рукой любишь?
|
|||
52
PCcomCat
08.07.10
✎
13:54
|
Да ладно вам, ребята!!! Какие бы методы не существовали - главное, что они есть!
|
|||
53
smaharbA
08.07.10
✎
13:54
|
(50) забьемся на коньяк - справлюсь с твоими порноинформерами без антивирей и можно даже по удаленке
|
|||
54
strange2007
08.07.10
✎
13:55
|
(48) Только давай не будем разводить срач, ты все равно это не поймешь, коли такие вопросы.
|
|||
55
ASU_Diamond
08.07.10
✎
13:55
|
(50) у меня один вирь подменил файл мозилы собой, дрвеб его пропутил и отказывался проверять: писал что этот файл в списке доверенных (что-то в этом роде)
|
|||
56
PCcomCat
08.07.10
✎
13:56
|
СПАСИБО за помощь!!!
Век не забуду! |
|||
57
strange2007
08.07.10
✎
13:56
|
(так, автор ушел, начинаем бить морды друг-другу?)
|
|||
58
ASU_Diamond
08.07.10
✎
13:57
|
(54) что тебе в вопросе не понравилось? по (42) "что антивирь должен запуститься раньше вируса", во время заражения антивирь запущен раньше вируса, почему происходит заражение?
|
|||
59
strange2007
08.07.10
✎
13:58
|
(55) Проблема в том, что у тебя вирь на машине сидел. Если бы не сидел, то ни кто ни чего бы не подменил. Веб без грамотно настроенного фаервола очень слаб
|
|||
60
PCcomCat
08.07.10
✎
13:58
|
(55) у меня стоит Microsoft security Essentials. Он увидел враждебное ПО, удалил его (по крайней мере мне он так сказал). А через минутку буквально бац - и готово!
|
|||
61
ASU_Diamond
08.07.10
✎
13:58
|
(59) на новой системе изначально сидел?
|
|||
62
smaharbA
08.07.10
✎
13:59
|
(59) пипец, Вам к проктологоанатому
|
|||
63
smaharbA
08.07.10
✎
13:59
|
(60) нормальный антивирь, ситуация из (0) не зависит от производителя антивируса
система какая ? |
|||
64
strange2007
08.07.10
✎
13:59
|
(58) Ааааа, понятно. Нет, есть не вири, а скриптовые куски. Так-же есть трояны, которые абсолютно безобидные, при этом предоставляют полный доступ. Один из самых мне понравившихся вариантов, это дырка оутпоста, который всегда запущен под админом, извне его можно попросить исправить системные настройки. В общем там очень много вариантов
|
|||
65
PCcomCat
08.07.10
✎
14:00
|
(63) XP prof
|
|||
66
smaharbA
08.07.10
✎
14:00
|
(64) не пости бред полный, иди в школу
|
|||
67
strange2007
08.07.10
✎
14:01
|
(61) У нас машина зеркально чистая минут 5 без антивируса с голым задом в инете просидела. Каспер по умолчанию и интенсивно работающий юзер обивают тачку за пару дней, при условии, что нет файрвола и внутренний брэндмауэр отключень
|
|||
68
smaharbA
08.07.10
✎
14:02
|
(65) тогда хуже, лучше будет если урежешь себе права
зато при ситуации как в (0) сможешь зайти под другим усером без блокиратора и вылечить у своего урезанного |
|||
69
PCcomCat
08.07.10
✎
14:02
|
Насчёт административных прав в (64) прав. Всё же лучше в инет ходить с ограниченного пользователя, тогда вирус не сможет установить своё ПО.
|
|||
70
smaharbA
08.07.10
✎
14:02
|
все - рак мозга неизлечим
|
|||
71
wason1
08.07.10
✎
14:03
|
не надо лазить по порно сайтам
|
|||
72
smaharbA
08.07.10
✎
14:03
|
(69) сможет, но лишь в юзерспейсе
|
|||
73
strange2007
08.07.10
✎
14:04
|
(66) Вот когда опыта наберешься, узнаешь, что усерские права не помеха угрозам извне
|
|||
74
smaharbA
08.07.10
✎
14:04
|
(69) в (64) бред сивого мерина
|
|||
75
PCcomCat
08.07.10
✎
14:04
|
(71) если б лазили - не так обидно бы было (из серии: за что боролись - на то и напоролись).
|
|||
76
smaharbA
08.07.10
✎
14:04
|
(73) какого опыта ? у кого - у Вас юноша ?
|
|||
77
hd1
08.07.10
✎
14:05
|
Только что установил этого баннера, удалил каталог с какой-то флешкой C:\Documents and Settings\Admin\Application Data\Macromedia\Flash Player\#SharedObjects\B7JWK9ZH\www.pornhub.com\... и девчонки пропали
|
|||
78
strange2007
08.07.10
✎
14:05
|
(69) нет, просто отключенные права не спасут, не зря же производители постоянно затыкают дыры. Это всегда было и будет
|
|||
79
vhl
08.07.10
✎
14:05
|
(0) Позови админа
|
|||
80
strange2007
08.07.10
✎
14:06
|
(77) Мне вчера комп принесли с порнобанерами. Удаление всего профиля не спасло. Ни юзерского ни админского. Зараза сидела в системе
|
|||
81
smaharbA
08.07.10
✎
14:06
|
еще один маня на форуме
|
|||
82
smaharbA
08.07.10
✎
14:08
|
надоело, глупости слушать
в другой раз пущай стренж2007 поет песни про геройские подвиги вы послушайте и поучитесь - шестая палата |
|||
83
PCcomCat
08.07.10
✎
14:08
|
(74) вы меня не правльно поняли: да с другого пользователя хоть заходи, хоть не заходи, удалить банер не получится (хотя, наверное, у кого как). Но "Всё же лучше в инет ходить с ограниченного пользователя, тогда вирус не сможет установить своё ПО." - на клиентских машинах обеспечивает безопасность - проверено опытом.
|
|||
84
smaharbA
08.07.10
✎
14:09
|
(83) я все понял, перечитай еще раз замечания по вопросу наличия урезанного
|
|||
85
strange2007
08.07.10
✎
14:11
|
(83) Просто права отрезать это малая часть. Надо продумать временные альтернативные проверки с сигнализаторами. Анализаторы активности портов. Анализаторы изменения файлов в системных папках. И по максимуму резать скриптовые части. Основная проблема лезет от туда. Любой антивирус перекроет любой вирус (зайдите на любой крякерский сайт), но далеко не каждая система перекроет скриптовый механизм (походите по порносайтам), который потом будет потихоньку сидеть и давать дорогу вирусам
|
|||
86
ASU_Diamond
08.07.10
✎
14:12
|
(80) ни разу не лечил порноинформер удалением профиля, как-то без этого всё обходилось...
|
|||
87
strange2007
08.07.10
✎
14:13
|
(86) Самые ламерские сидят там. Чаще всего помогает на 100% Но не всегда! Это просто пример для (77)
|
|||
88
PCcomCat
08.07.10
✎
14:16
|
Ну да ладно.
Всё же, просветите тёмного: после введения этого драгоценного пароля (конечно же я сейчас антивирем рыщу по компьютеру) после перезагрузки исчезнет ли тело программы, которая этот банер запускает? Или же нужно с каким-то бубном потанцевать? |
|||
89
ASU_Diamond
08.07.10
✎
14:16
|
"Чаще всего помогает на 100% Но не всегда!" - хорошо сказал! так что тебе помогает на 110%?
|
|||
90
smaharbA
08.07.10
✎
14:17
|
(88) нет
куреит скачала ? |
|||
91
PCcomCat
08.07.10
✎
14:17
|
(90)Нет!
|
|||
92
smaharbA
08.07.10
✎
14:18
|
(91) зря
|
|||
93
strange2007
08.07.10
✎
14:18
|
(89) "не всегда", значит 0% Вирь сидит, например, в системной папке и спокойно плодит себе подобных. При этом он запускается раньше антивируса и маскирует себя.
Это теория, как бороться практически писал выше. |
|||
94
wason1
08.07.10
✎
14:18
|
||||
95
smaharbA
08.07.10
✎
14:20
|
ну что кто на коньяк забъется про вызволение такого случая без лайв сиди и антивирусов ?
|
|||
96
strange2007
08.07.10
✎
14:21
|
(91) Какую-то часть на себя он возьмет, но далеко не всю. Очень часто он после других антивирусов что-то еще наковыривает. Так что скачивайте как советуют и проверяйте машину, если уверенны, что в памяти точно ни кто не сидит
|
|||
97
wason1
08.07.10
✎
14:21
|
(95) сам писал?
|
|||
98
hd1
08.07.10
✎
14:22
|
(95) так уже решено без антивируса, но с ливсиди, потому что быстрее грузится чем консоль.
|
|||
99
PCcomCat
08.07.10
✎
14:22
|
Этот куреит - лицензионный? (Наверное, вопрос тупой, но острый для меня)
|
|||
100
strange2007
08.07.10
✎
14:23
|
(99) Конечно
|
|||
101
ASU_Diamond
08.07.10
✎
14:23
|
(99) у дрВеба для него есть кряк
|
|||
102
Grusswelle
08.07.10
✎
14:23
|
(100)
|
|||
103
Grusswelle
08.07.10
✎
14:23
|
блин :-/
|
|||
104
smaharbA
08.07.10
✎
14:24
|
(99) для проверки домашнего компьютера разрешен
можно и не домашнего, проверок нет, но на совести |
|||
105
ASU_Diamond
08.07.10
✎
14:24
|
(102) мазила :)
|
|||
106
ASU_Diamond
08.07.10
✎
14:25
|
(104) у каспера то же что-то разовое есть, не пробовал?
|
|||
107
wason1
08.07.10
✎
14:28
|
(99) он бесплатный
|
|||
108
smaharbA
08.07.10
✎
14:29
|
(106) неа, вроде есть
у нод32 тоже есть который онлайн, он вполне ставится и запускается для не онлайн (там не сложно) но как то дрвебовский куреит получше вроде, хотя сам авирь не ахти - тяжел стал |
|||
109
strange2007
08.07.10
✎
14:29
|
(106) Кстати, против таких угроз каспер с вебом совместную работу ведут уже много времени. В том числе и разовые бесплатные утилиты делают на основе совместных разработок. Теоретически получается одно и тоже, только с разных концов
|
|||
110
ASU_Diamond
08.07.10
✎
14:30
|
(108) да у меня дома дрВеб стоит и как бы хочется прогонять антивирусом другого производителя
|
|||
111
strange2007
08.07.10
✎
14:34
|
Вот еще вариант лечения сверх тяжелых случаев. Сам вирус пробрался как-то слишком ловко. Блокирует все. Диспетчер задач не запускается, точнее запускается и тут-же в систрей падает. В защищенном режиме вирус активный. Лайф СД + КуреИт не помогают. Просто не видит ни чего. Админ думал уже переставлять ось (как и большинство). Решили просто: залезли на зараженный комп ДМварой (вирь то не думает, что пойдем окольными путями), срубили его в процессах и все. Теперь он виден любым антивирусом, т.к. имеется незашифрованная часть. Ну а дальше уже как писал выше
|
|||
112
smaharbA
08.07.10
✎
14:50
|
очередной бред
|
|||
113
strange2007
08.07.10
✎
14:51
|
(112) В чем. Ты хоть поясни свои выпады. Я рассказываю из реальных случаев. Разбирал завалы такие, что ёмаё. Постоянно провожу эксперименты на разные темы. В чем бред то?
|
|||
114
strange2007
08.07.10
✎
14:53
|
+(113) или может ты не видел заразу которая блокирует весь комп? Она уже больше года бродит по инету и попадаются на неё самые разные люди. Больше всего те, кто с НОДом сидят
|
|||
115
smaharbA
08.07.10
✎
14:58
|
бред в методике решения - решается не поднимая зад от компа и без доп средств и помощи интернет разблокировки, да нудно, но решается
|
|||
116
smaharbA
08.07.10
✎
14:59
|
(114) я первый кто вообще увидел эту "заразу"
|
|||
117
hd1
08.07.10
✎
15:02
|
(116) автор?
|
|||
118
strange2007
08.07.10
✎
15:04
|
(115) Знания множества решений - сила. Некоторые звонят в тел.компанию и она присылает код, т.к. это может обернуться судом. Есть вири на которые нет кодов! У нас так несколько компов легло в диксосе, ни кто не смог найти кода! Хотя кичились несколько админов
В общем наезд от скуки? Хорошо, это же инет |
|||
119
strange2007
08.07.10
✎
15:05
|
(116) Ну и как разблокировал? Только не говори, что на касперском сайте код сгенерил
|
|||
120
oleg_46
08.07.10
✎
15:13
|
(0)попробуй загрузится в безопастном режиме и найти его
|
|||
121
PCcomCat
08.07.10
✎
15:15
|
(120) Загрузка в безопасном режиме выдавала этот же банер, да и диспетчер задач тоже блокировался банером.
|
|||
122
strange2007
08.07.10
✎
15:16
|
+(121) и меню пуск "зависало" и иконки на раб.столе, как нарисованные...
|
|||
123
oleg_46
08.07.10
✎
15:16
|
a msconfig и выбрать диагностический запуск
|
|||
124
strange2007
08.07.10
✎
15:19
|
(123) msconfig показывает 11 задач в загрузке, AnVir Task Manager 23. Вот эти гадости давно не показываются в первом, а умные еще дальше прячутся
|
|||
125
borozavr
08.07.10
✎
15:20
|
только что удалил подобный, срабатывает ctrl+alt+shift+y, если не получится можно попробовать комбинации с остальными лат. буквами
|
|||
126
oleg_46
08.07.10
✎
15:21
|
А Если выбрать диагно. запуск? банер появляется?
|
|||
127
oleg_46
08.07.10
✎
15:31
|
У меня были похожие случаии. В 1 помог безопастный режим и msconfig. Во 2 вирус подминял процесс explorer.exe и я в реестре правил что то. Где то записанно попробую найти.
|
|||
128
Galahat
08.07.10
✎
15:50
|
На сайте Каспера и Веба не всегда коды подходят.
Загрузись с LiveCD, открой TotalCommander. Сделай поиск файлов *.exe по времени когда примерно информер появился или к примеру с 7 утра. Подозрительное найдёшь или в Док. Энд Сетт. или в Программ Файлс. |
|||
129
oleg_46
08.07.10
✎
16:37
|
Или Ж.д. подцепить к другому компу
|
|||
130
YF
08.07.10
✎
16:38
|
У меня восстановлением системы все исправилось. Грузился ERD коммандером
|
|||
131
ASU_Diamond
08.07.10
✎
16:47
|
(130) есть которые отключают восстановление
|
|||
132
ASU_Diamond
08.07.10
✎
16:48
|
(121)(122) загрузить с консолью (командной строкой), тогда ничего не запускается
|
|||
133
ASU_Diamond
08.07.10
✎
16:49
|
(118) несколько админов решало эту задачу поиском кода???
|
|||
134
Ковычки
08.07.10
✎
18:31
|
да уж...(с)
|
|||
135
Ковычки
08.07.10
✎
18:31
|
(132) не обязательно
|
|||
136
Шурик71
08.07.10
✎
18:48
|
Я недавно на компе жены тоже развлекался с "тремя тетками".
Мерзкая заразка: не удавалось запустить _ничего_. Практически полная блокировка клавиатуры за пределами банера. Блокировнные "три пальца" контрол+альт+делит. Не срабатывала "лупа" Win+U. Просто кнопку Win можно было нажать, но на этом все возможности ввода заканчивались, нельзя было запустить начего. Зараза прогружалась даже в "safemode + командная строка". Дрвеб говорил "извини брат, такого сочетания номера и кода я не знаю". Касперский отвечал "легко, введи такой-то код и все будет ок", но порнобанер ему почему-то не верил, или у него были свои представления про "все ок". А у меня как раз под рукой никакого ливсиди не было... Благо, ноут работал. В общем, в конце-концов скачал ливсиди ERD... Загрузился. Попробовал руками удалить, но прочистка и проверка автозагрузок почему-то ни к чему не привела, тетки с картинок после перезагрузки продолжали скалиться. Далее возиться из любви к искусству мне было лень, и я просто и тупо откатил на предыдущую точку восстановления системы. Помогло :) |
|||
137
Ковычки
08.07.10
✎
18:51
|
(136)
AddInDll и прочие нотифи с винлогонами (последнее примитив) да с ливами и ерд (которого за всю жизнь даже на картинках не видел) замечательно но лечится и так (правдо нудно) |
|||
138
Шурик71
08.07.10
✎
21:29
|
(137) Олег, просвети, как без ливсд вылечиь машинку, которая _ничего_ для лечения сделать в принципе не дает; полный перехват клавы и мыши за пределами окна банера.
Мне кроме рекавери консоли в голову в принципе ничего не лезет :) |
|||
139
Ковычки
08.07.10
✎
22:21
|
(138) не совсем полный запустить возможно в самом начале запуска command.com
это во всех модификациях возможно, кроме разве что тех которые целиком заменяют шел и таким образом просто на весь экран, или тех которые именно на весь экран и перекрывают от края до края commsnd.com запускается в нем переименовывается taskkill.exe в taskkill.com и выполняется taskkill.com /fi "username eq %username%" /f /t далее вин+у уже действует либо в нем же при помощи echo пишется скрипт типа for each p in w.getobject("winmgmts:").execquery("select * from win32_process where not name='wscript.exe'") u="" d="" p.getowner(u,d) if ucase(u)=ucase(createobject("wscript.network").username) then p.taskkill next и запускается из него же то что возможно запустить и написать это точно, муторно, но можно если есть установочный винды, то и того просче, и откат можно реестра сделать если не отключена система восстановления или если отключен предварительно скопировав все файлы реестра в \windows\system32\config\ system software security sam default и положив на их место те что в \windows\repair\ затем уже найдя источник и подгрузив скопированный реест как куст (system и software) удалив оттудова гаденыша но чаще хватает описанного с command.com конечно без антивируса придется нудно искать источник чаще убиваю как описано, а затем спокойно скачиваю антивирь |
|||
140
Ковычки
08.07.10
✎
22:22
|
да, те что заменяют шел обходятся как раз сейфмодой с командной строкой (но это не рассматриваем)
|
|||
141
Ковычки
08.07.10
✎
22:23
|
а вообще рекомендую на всех установках и обслуживаемых системах сразу ставить консоль восстановления, тогда после все будет просче
|
|||
142
zak555
08.07.10
✎
22:24
|
чернушные порнушники :?
|
|||
143
Шурик71
08.07.10
✎
22:31
|
(140) сейф моду + командную строку - пробовал почти сразу (после сайтов каспера с вебом). Был весьма удивлен, когда в результате получил картинку: гуи-шный фон, позади окно командной строки, а спереди - порнобанер. Упорно пытался вслепую что-то в командной строке запустить. Не вышло :)
|
|||
144
Ковычки
08.07.10
✎
22:32
|
(143) по этому и "не рассматриваем" это проканывает только если тупо заменен целиком шел
|
|||
145
Ковычки
08.07.10
✎
22:34
|
а запустить возможно
перелапачено порядка до полусотни ноутбуков )) касперу отправлено с десяток разновидностей, только в случае абсолютно разных мест и способов заражения (когда не лениво) |
|||
146
Ковычки
08.07.10
✎
22:34
|
именно только по поводу лочеров
|
|||
147
Шурик71
08.07.10
✎
22:45
|
"а запустить возможно" - имеется в виду успеть до старта баннера? или в сейфмоде+команднаястрока в фоне умудриться настучать? Мне ни одной буквы ввести не удалось (краешек окна был виден).
Я просто туда рековери консоль не ставил, а родной диск с виндой куда-то так спрятал, что найти быстро не смог :) Быстрее оказалось скачать erd. |
|||
148
Ковычки
08.07.10
✎
22:47
|
в момент старта возможно нажать вин+р либо контрл+ескапу и запустить command.com
после конечно мучения с набором, но когда нет под рукой ничего (лайв сиди с роду не было, нет вру есть со фрей, но она для других целей) и во всех случаях именно указанной методой делалось |
|||
149
Ковычки
08.07.10
✎
22:48
|
а при наличии установочного диска (правдо это не наш метод )))) и того просче, но тоже нудно копировать туда-сюда, copy в консоли восстановления маску файлов не обрабатывает
|
|||
150
Ковычки
08.07.10
✎
22:51
|
конечно при наличии лайв-сд все значительно упростится (тут абсолютно безапелляционно) и ненадо мозгоклюства выше-пейсателей о вмваре, это только говорит о полном отсутствии знаний
|
|||
151
Шурик71
08.07.10
✎
23:58
|
(148) Спасибо. Если еще разок поймаю эту дрянь - попробую.
|
|||
152
zak555
09.07.10
✎
00:00
|
(151) я уже устал это удалять у диров
"они" теперь умнее ))) |
|||
153
strange2007
09.07.10
✎
03:48
|
(133) Почему? Каждый так-же умничал, пытался решение найти. Я это к тому, что нельзя надеяться только на один способ, равно как и на конкретный метод защиты. Все должно быть в комплексе, в противном случае неудачи будут
|
|||
154
strange2007
09.07.10
✎
03:54
|
(136) Очень часто зараза заражает инфу по восстановлению. Тогда как?
... А вообще, если есть сеть, то в (111) очень нормальное решение. Только таких почему-то здесь не видно, наверное это не для тру админов. |
|||
155
strange2007
09.07.10
✎
03:58
|
(152) Может лучше предотвращать угрозу, чем постоянно лечиться? Это же более эффективная тактика. К тому же если диру кто-то скажет про это, то могут и наругать очень сильно
|
|||
156
smaharbA
09.07.10
✎
09:32
|
(154) читай внимательно и не додумывайте, заражению в восстановлении подвержены файлики библиотек и прочей фигни, но чаще это не заражение, а просто созданная точка отката в которую вошли зараженные файлики, реест лежащий в восстановлении заражению никак не подвергается (только если он ранее не был заражен)
в (111) полный и абсолютный бред |
|||
157
strange2007
09.07.10
✎
12:25
|
(156) Заражаются несколько точек восстановления. Восстанавливали назад на 3 точки, потом слишком далеко. Я не додумываю. Еще раз: со всем сам работал, либо работали мои напарники. Не знание и не правильно - разные вещи, если не встречались с такими моментами, значит мало экспериментов ставите.
И где там бред? Ну ка? Подробней можно? И это... спорщик на коньяки, нормальные спецы такие проблемы решают по телефону, а вот тяжелые случаи разбираются лично. Тоже мне "дай доступ". Жесть |
|||
158
smaharbA
09.07.10
✎
12:33
|
(157) пеши исчо, это пять
|
|||
159
strange2007
09.07.10
✎
12:37
|
(158) Ты на вопрос не ответил, в чем бред?
|
|||
160
strange2007
09.07.10
✎
12:38
|
(158) Это как монитор выключать, когда вирус обнаруживается: сам не вижу, значит ни чего нет
|
|||
161
smaharbA
09.07.10
✎
12:41
|
(159) бред в использовании дмвары - ты хоть сам то понял чо написал ?
в сети, а в (111) о сети организации все решается в полном абсолюте ШТАТНЫМИ средствами ОС |
|||
162
strange2007
09.07.10
✎
12:42
|
(161) Какими? Покажи пост, где описаны?
|
|||
163
smaharbA
09.07.10
✎
12:43
|
(162) тебе зачем ? вперед поизучай операционные системы
|
|||
164
PCcomCat
09.07.10
✎
12:43
|
Вы всё ещё здесь???
|
|||
165
smaharbA
09.07.10
✎
12:43
|
а куле нам, не пофлудить
|
|||
166
strange2007
09.07.10
✎
12:46
|
(163) Я хорошо знаю оси и знаю какие бывают угрозы, т.к. участвовал в разработке как угроз, так и защит. Я делал кучу экспериментов с замерами, что бы находить оптимальнейшие решения во всех случаях. В данном случае ДМВара САМЫЙ оптимальный вариант, после восстановления с образа именно для этой версии заразы. Нынешний админ такие не делает.
|
|||
167
strange2007
09.07.10
✎
12:46
|
(165) +1000
Пятница, фуле... |
|||
168
smaharbA
09.07.10
✎
12:47
|
это уже абзац
|
|||
169
strange2007
09.07.10
✎
12:47
|
Ах да, админы с опытом отключают виндовое восстановление сразу после установки, т.к. это одна из дыр
|
|||
170
smaharbA
09.07.10
✎
12:48
|
(166) хорошо ? а зачем тогда дмвара что бы позырить процессы и модули на компе в сети ? нафига она нужна в такой задаче ?
|
|||
171
smaharbA
09.07.10
✎
12:49
|
(169) только полные дауны отключают восстановление системы
|
|||
172
strange2007
09.07.10
✎
12:49
|
(170) Зараза блокирует ВСЕ!!!! Что бы пользователь вообще не мог ни чего мышой сделать. При этом дмварой нужные процессы скинули и почистили реестр. Этого достаточно, что бы ставить чистый антивирус
|
|||
173
smaharbA
09.07.10
✎
12:50
|
(172) а причем тут пользователь и мыша ? и зачем дмвара для чистки реестра компа в сети организации ?
|
|||
174
strange2007
09.07.10
✎
12:51
|
(171) Ну-ну, прочти хоть что нибудь. Попробуй поизучать проблемы защиты. Расчеты сделай. Блин, сдвинься ты хоть на миллиметр.
|
|||
175
smaharbA
09.07.10
✎
12:52
|
не интересно, Вы молодой человек пойдите учиться все же, настоятельно рекомендую
может будет не бесполезно и забудьте все, что вы думали, что знаете... абсолютно все |
|||
176
strange2007
09.07.10
✎
12:52
|
(173) Вирь заблокировал все. Ни чего сделать невозможно
|
|||
177
smaharbA
09.07.10
✎
12:52
|
(176) а причем тут дмвара ?
|
|||
178
strange2007
09.07.10
✎
12:52
|
(175) Зачем? Скажи в чем пробел. Я почитаю книги
|
|||
179
strange2007
09.07.10
✎
12:53
|
(177) Не вопрос, можно чем угодно, лишь бы по сети. ДМвара это комплекс всего в куче. Мне нравится. Кому-то другое нравится
|
|||
180
smaharbA
09.07.10
✎
12:53
|
+(177)
теперь точно все - всетаки займитесь образованием и забудьте пожалуйста про дмвары и прочие побрякушки, так Вы никогда не изучите ОС |
|||
181
strange2007
09.07.10
✎
12:55
|
(180) Решение скажи! Давай так, не ДМВара, а любой инструмент по управлению по сети.
Я просто жду, пока ты скажешь про MMC |
|||
182
wason1
09.07.10
✎
12:57
|
если это помогает почему бы им не пользоватся ,потому что сказал великий smaharba , а кто такой он , какой-то непонятный усер с мисты которому нравиться представлять себя повелителем интернета,и считает что если удалил 3 с половиной вируса значит имеет право учить всех остальных ;)
|
|||
183
strange2007
09.07.10
✎
12:57
|
(182) Не обращайте внимание, это простой флуд. Пятница же. Я с ним не спорил вчера, а сегодня немного можно.
|
|||
184
palpetrovich
09.07.10
✎
13:17
|
(182) гы? ваще-т smaharba далеко не "непонятный усер с мисты" ;)
smaharbA - злой ты, впрочем как и на других рессурсах :) |
|||
185
strange2007
09.07.10
✎
13:22
|
(184) Был бы злым, не обзывался, а давил авторитетом и психологическими уколами. А так... а так, это просто "поугорать" не более
|
|||
186
smaharbA
09.07.10
✎
13:27
|
(184) желчи много, вот и злой ))
|
|||
187
strange2007
09.07.10
✎
13:51
|
(186) Так ты не ответишь? Т.е. это было просто сотрясение воздуха?
|
|||
188
smaharbA
10.07.10
✎
11:16
|
(187) чего тебе отвечать ? и смысл если ты нулевой в этой области ?
|
|||
189
strange2007
19.07.10
✎
10:30
|
(188) Без аргументов? Тебе просто не чего привести. Встречался я с такими 40 летними, которые с пеной у рта доказывали, что мс аксес рулит, все остальное гуамно. На вопрос почему прикрываются возрастом.
|
|||
190
Ковычки
19.07.10
✎
21:28
|
(189) ты тупее пробки
|
|||
191
Ковычки
19.07.10
✎
21:28
|
читай сабж если ума хватит
|
|||
192
Ковычки
19.07.10
✎
21:29
|
вот эти составляют подавляющую часть "прогрессивной" общественности
|
|||
193
Garlic
19.07.10
✎
21:33
|
(192) Олег, а ты еще пингвинятников линчуешь... :)
|
|||
194
Ковычки
19.07.10
✎
21:35
|
(193) ))) не всех )
с Кантером вот вполне нормальные беседы |
|||
195
Ковычки
19.07.10
✎
21:37
|
+(194) и что знаменательно не с ним одним... Да есть "с пеной у рта" и копи-пастят "грамотно" и буквы в слова и предложения складываются складно - но суть - пусто-пусто )
|
|||
196
Garlic
19.07.10
✎
21:40
|
(195) И что тебе Лёня гутарит? Асп - рулит? :)
|
|||
197
Ковычки
19.07.10
✎
21:53
|
(196) да не, он вполне осознает положение вещей
теперь наверное "от безисходности" (не давил на мозоль, лишь ощущения по наитию) переход с федоры на ред-хат |
|||
198
Ковычки
19.07.10
✎
21:54
|
хотя он об этом заявил и общественности )) (а так то могу заявить (197) типо-чиста-в-приватной беседе ))) )
|
|||
199
strange2007
20.07.10
✎
04:48
|
(190)
С твоей стороны, как и со стороны твоего единомышленника ни одного аргумента, ни одной ссылки указывающий на то, что мои утверждения не правы. Т.е. это просто как "мы далеко и я старше, значит всё". Только вот ворон может и до 300 лет жить, но он падалью питается, так что это не повод (с) не мое. Понимаю, если бы было примерно так: набор утилит дмвары не способны помочь в этом случае, потому что такие вири перво-наперво блокируют админскую шару. Или так: вири с лэйбочкой порнохаб.ком ни когда не блокируют комп в защищенном режиме, поэтому нефиг извращаться, можно запросто лечить тем-то и тем-то. Неееет, взамен только слюни в разные стороны. Аргументированные споры возможны только в случае: 1. Собеседник обладает достаточными знаниями. 2. Нет переходов на личности P.S. И это... прежде чем обзываться подумай хорошенько |
|||
200
Нуф-Нуф
20.07.10
✎
04:53
|
200
|
|||
201
Нуф-Нуф
20.07.10
✎
04:53
|
спорить глупо :)
|
|||
202
strange2007
20.07.10
✎
05:00
|
(201) Ни одного аргумента. Только что все перечитал. Самое интересное, что когда приходишь в такие конторы и раскрываешь глаза собственнику, админы почему-то обижаются.
|
|||
203
strange2007
20.07.10
✎
05:00
|
С другой стороны спор-не-спор, а проблема у многих актуальная. Позавчера комп принесли с таким блокировщиком, ни каспер ни веб ни чего вразумительного не сказали, просто руками развели. Вирусописатели тоже на месте не стоят. Спрашиваю, ты как его установил, а клиент, грит нажал скачать клевую порнушку :) Все, пару часов танцев обеспечено. Ни какие куреиты не спасают и с лайфсд нифига не видно.
С другой стороны, мегаадмин с умным видом пошел бы все форматировать. Вот так и появляются мессаги типа "каждый год ось надо переустанавливать" или "как объяснить шефу, что сложная техника может непредсказуемо ломаться". |
|||
204
smaharbA
20.07.10
✎
10:45
|
(202) приходи, и раскрой нам глаза
(199) с пунктом 1. целиком согласен |
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |