Беспрецедентно заразили вирусом

Статус
Закрыто для дальнейших ответов.

Zest

Забанен
Топикстартер
Сообщения
2 967
Реакции
70
Ответ: Беспрецедентно заразили вирусом

Чо, я вас не учу - с чего вы взяли.

ВЫ - подхватили вирус, причем в глупейшей ситуации. И устроили из этого истерику на Форуме, которую все успешно проигнорировали.
Я - нет.
Ну кто вам мешал проигнорировать? Почему ВЫ - нет? Почему вы не тоже ДА - не проигнорировали как все остальные?

---

TRANTOR, из-за пропавших записей реестра юзера в старом профиле у меня начал колбасить Офис. Блин, он мне и не нужен, но народ любит слать долбаные екзельные листы, оформление которых я не могу обойти через ODBC. Приходится держать офис. Попробовал закачать hive из старого куска реестра - закачал но ничего по офису там не оказалось. То есть CURRENT_USER это не тоже самое что все эти "юзеры" начинающиеся с цифр 5-1-3 и так далее. Казалось бы реестре - база, а регедит - клиент. Но на деле какая-то чухня получается. Офис придется чинить.
 

denisgrim

Участник
Сообщения
1 171
Реакции
1
Ответ: Беспрецедентно заразили вирусом

Мне неприятно наблюдать, как осмеивают Зеста: да, он допустил глупую ошибку, но...! Но он совершенно спокойно и без стыда рассказал об этом на весь интернет, не боясь быть осмеянным. А вы все только и делаете, как тычете теперь пальцем в него, мол, "мы-таки нашли к чему придраться".
Когда я точно так же подробно и в красках рассказывал про то, как поймал и боролся с вирусом autorun.inf, почему-то никому в голову не пришло поглумиться над моей глупостью и неосторожностью. А ведь вирус детский и распространённый.
***
Не иметь антивируса в наше время просто аморально хотя бы по той причине, что ваш компьютер может быть перевалочным звеном для вирусов. Даже если они у вас будут неактивными и недеструктивными, они могут приходить и уходить от вас вместе с файлами через пириговую сеть, например. А если бы был антивирус, то он бы вылавливал их.
Когда я втыкаю старые компакт-диски, записанные мною год-два назад, то антивирус частенько кричит, что файлы заражены троянами. В то время антивирус не мог их обнаружить - это подтверждает слова TRANTOR про приватные вирусы
 

TRANTOR

Son of a Gun
R.I.P.
Сообщения
4 566
Реакции
2 956
Ответ: Беспрецедентно заразили вирусом

Zest
Что там конкретно покисло, сейчас сложно говорить. Может Офис держит свои настройки где-то еще - я, честно говоря, не выяснял.
То есть CURRENT_USER это не тоже самое что все эти "юзеры" начинающиеся с цифр 5-1-3 и так далее.
Это один из них. Он, как бы, проекция. Берется копия одного 1-5-... и делается HCU при загрузке системы, насколько я помню. А Офис мог хранить настройки в HKLM/Software, а это не 1-5-... Была ли резервная копия именно HKLM/Software? Хотя сейчас уже поздно, имхо, пить минералку.
 

lunatik

Забанен
Сообщения
3 494
Реакции
336
Ответ: Беспрецедентно заразили вирусом


Не по теме:
denisgrim сказал(а):
Мне неприятно наблюдать, как осмеивают Зеста:
Зест много выпендривается потому и получает много в ответ. Веди он себя попроще не было бы никакой травли.
PS: Я кстати не глумился :)

 

Olorin

Участник
Сообщения
1
Реакции
0
Ответ: Беспрецедентно заразили вирусом

Неделю назад видел точно такой. Сносили систему.
 

JAW

15 лет на форуме
Сообщения
15 797
Реакции
3 454
Ответ: Беспрецедентно заразили вирусом

Zest сказал(а):
Но если бы возникла мысль лечить файлы этой прогрой, я бы задумался над вопросом откуда она будет брать здоровые версии, ведь многие файлы обновлены, их нельзя взять и скачать с дистрибутива. Значит програ должна управлять резервными ресурсами винды, но и вирус это может. Я и думаю что именно "лечение" губит ОС. Если поражены системные файлы - что в общем-то и без антивирусов идентифицируется - то только сама ОС может их вылечить по идее.

Бред, бред и 10 раз бред...
Если бы вы знали что такое вирус и что такое операционная система в частности механизм работы XP, то поняли бы этот факт...

Я попробовал бесплатную, одноразовую версию Веба...
В первом случае она (а возможно и я сам прошедшись AVZ) завалила систему безвозвратно.

Во втором случае прибила NTLdr Не критично, т.к. восстанавливается он левой задней ногой, мне просто пока не нужно, да и ломы...

Почему? У меня возникли вопросы к его работе... Вирусы нашёл там, где их быть не может ;)

А так я уже довольно давно чищу вирусы AVZ, грязноватенько, но канает.

P.S. Да... У меня на домашнем компе тоже лет 10 активных вирусов небыло...
Последний мой эксперимент с Вебом был связан со странным поведением ИнтерНет соединения... Как-то оно трафик не к месту генерило...
Решил проверится. Но активного так ничего и не нашёл.
 

TRANTOR

Son of a Gun
R.I.P.
Сообщения
4 566
Реакции
2 956
Ответ: Беспрецедентно заразили вирусом

JAW
Как-то оно трафик не к месту генерило...
Решил проверится. Но активного так ничего и не нашёл.
Это не метод. Посмотри с помощью Tcpview. Покажет, какие процессы куда лезут. Или в логах фаера можно покопаться.
 

Skvoznyak

15 лет на форуме
Сообщения
5 500
Реакции
2 168
Ответ: Беспрецедентно заразили вирусом

вирусы которые с autorun.inf действительно достали, я от них избавился следующим способом - теперь все флэшки от клиентов вставляются в сервер, на котором Linux - соответственно, виндовые вирусы не работают )
 

Kamandre

12 лет на форуме
Сообщения
1 130
Реакции
421
Ответ: Беспрецедентно заразили вирусом

Ch сказал(а):
Канают, канают. Не Веб, не Каспер, а Нортон - вполне.
К сожалению не всегда, только если вирь в базе уже есть, а если нет то зверушка залезет и порезвится в компе.
Говорят, что лучше железного файервалла ничего нету, или в модеме или в точке доступа, так меня уверяли у нашего местного прова по крайней мере.
 

TRANTOR

Son of a Gun
R.I.P.
Сообщения
4 566
Реакции
2 956
Ответ: Беспрецедентно заразили вирусом

Kamandre сказал(а):
Говорят, что лучше железного файервалла ничего нету, или в модеме или в точке доступа, так меня уверяли у нашего местного прова по крайней мере.
О да. Как раз вирь по открытым портам всю вашу инфу вывалит и Вы ничего не заметите.
 

denisgrim

Участник
Сообщения
1 171
Реакции
1
Ответ: Беспрецедентно заразили вирусом

Skvoznyak сказал(а):
вирусы которые с autorun.inf действительно достали, я от них избавился следующим способом - теперь все флэшки от клиентов вставляются в сервер, на котором Linux - соответственно, виндовые вирусы не работают )
Нужно просто отключить автозапуск в gpedit.msc или же просто втыкать флешки при зажатой кнопке ШЫФТ :)
 

Zest

Забанен
Топикстартер
Сообщения
2 967
Реакции
70
Ответ: Беспрецедентно заразили вирусом

Или в логах фаера можно покопаться.
Я попробовал. Открыл лог, стало очень скучно, закрыл. Больше не открывал. :)

Бред, бред и 10 раз бред...
Если бы вы знали что такое вирус и что такое операционная система в частности механизм работы XP, то поняли бы этот факт...
Вы типично как и многие научились писать, но не научились читать. Никакого "механизма работы ХР" вы не знаете, как и я. Может быть Рабинович из Sysinternals что-то знает, но не мы с вами, это уж точно. Что такое вирус знают все грамотные - это программа.

Но определенно что ваш кавалерийский наскок на проблему порождает еще большую проблему. Откуда антивирус возьмет здоровую копию файла чтобы заменить ей больную. Ковырять сам файл он не будет - откуда ему знать как каждлый файл устроен. Он будет искать копию. Где? В бэкапе Винды. А вирус что - тупой, и не "знает" того же самого? Почему бы ему и копию не похерить?

Кстати, этот вирус, я забыл отметить - сносит все ранее созданные точки восстановления системы.

Как дрВеб смог удалить насмерть заблокированные системой файлы? Вариант 1: обойдя файловую надстройку системы взял управление диском на себя и удалил запись о файле из таблицы. Ужасы какие-то. Вариант 2: определил PID файла, залез в память, хакнул все ссылки на эти файлы и скомандовал системе удалить их - не найдя в памяти запретов на эту операцию с этими файлами система выполнила инструкцию.

В принципе такой хак грозит глюками. В свое время с помощью одной консольной апликухи написанной знакомым программистом я снимал хэндлы с файлов которые надо было перемещать, и которые были заблокированы Корелом или Фотошопом. Ну, то есть я сделал все, мне надо рабочую папку проекта переместить в два бэкапа, а Корел и ФШ в которых шла работа держат связь с папкой, даже если ни одного файла в них не открыто. Идиотизм какой-то, конечно, ну а что поделать - вот так работают апликухи в ХР. Я килял хэндлы но после этого Корел явно глючил - например не работал VBA. Поэтому позже я стал их только проверять с помощью консольного Process Explorer и сообщать пользователю о необходимости закрыть программу которая не отпускает.

Это я к тому, что написать программу которая бы неограниченно гадила - может любой. Сложнее задача - это проникнуть в исполняемый код процессора. Проще она решается путем предложения юзеру поставить вирус под видом еще одного полезного тулбара или ускорителя интернета, или модного антивируса - но ничего опасного этот метод не несет, поскольку поставщик зловредного кода детерминирован. Если он начнет рушить систему - его быстро найдут и возьмут за мошонку.

Поэтому открытый способ это как правило адвары, спайвары и прочая чухня которая удаляется вручную за пол-часа. Вред от таких программ косвенный. Нашему начальству было очень приятно узнать что весь их список клиентов попал в руки к конкурентам, контакты которых были в том же самом списке. Это я про тот случай рассказываю - когда по дыре в i-frame было массовое заражение через почту.

Условно говоря "закрытый способ" - это использование уязвимостей. Если хакер не захочет чтобы вы узнали об инфицировании - вы не узнаете. И никакой антивир не узнает пока кто-нить случайно не наткнется и не пополнит базу. В то время пока зловредная программа будет активна на вашем компе, она может делать все что угодно. Например она может мимикрировать под загрузку обновлений, визуально, а скачаете вы еще больший вирус, и так в общем, пока вместо ХР у вас не будет совершенно другая ОС.

Так вот, что касается лечения системных файлов. Копии могут быть либо уничтожены, либо тоже инфицированы. Проверить это может только сама ОС - у нее все системные файлы верифицированы - встроенная проверка подлинности выявит все что модифицировалось извне. Коды идентификации зашифрованы. Кроме того версия файлов - взять с дистрибутива файл вы не можете. Потому что если обновлялись он-лайн, вы не можете быть уверенным в том, что файл не был обновлен. Поставите с дистрибутива - с какой-нить еще большей дырой, и пока будете ковырять этот вирус - вам еще десяток навалится в нее.

Писали что после установки свежей ОС на компе подключенном к сети напрямую, его расхакивают за 20 минут в среднем. То есть установку надо вести вынув вилку сетевого кабеля, потом настроить фаер, потом подключиться к микрософт по SSL, скачать критические обновления и вынуть вилку.
 

AlexWAR

Участник
Сообщения
778
Реакции
389
Ответ: Беспрецедентно заразили вирусом

TRANTOR сказал(а):
О да. Как раз вирь по открытым портам всю вашу инфу вывалит и Вы ничего не заметите.
К открытым портам привязываются сервисы, и только они пропускаются по этим портам. Надо чтоб вирь по ним же и работал, что случается. И если файер "железный" (а хороший вроде cisco и стоит соответственно) то антивирь на клиентских тачках никому еще не мешал.
 

Zest

Забанен
Топикстартер
Сообщения
2 967
Реакции
70
Ответ: Беспрецедентно заразили вирусом

вирусы которые с autorun.inf действительно достали, я от них избавился следующим способом
В редакторе групповой политики отключите автозапуск на все устройства.

Run > gpedit.msc > Computer Configuration > Administrative Templates > System > Turn off Autoplay: Enabled > All Drivers

На музыкальные CD это не влияет.
 

Zest

Забанен
Топикстартер
Сообщения
2 967
Реакции
70
Ответ: Беспрецедентно заразили вирусом

Зеста: да, он допустил глупую ошибку, но...! Но он совершенно спокойно и без стыда
Господи, как все запущено! Рассказывать о заражениях - обязанность каждого юзера. Я создал этот топик именно для того, чтобы узнать побольше - может кто уже попадался и как лечил и главное - как эта сволочь проникает? Где дыра? Кто знает?

Это же не триппер - чтобы анонинмо лечиться. Чем будут пополняться антивирусные базы, если вы не будете рассказывать о том, что у вас кажется вирус завелся.

Даже если они у вас будут неактивными и недеструктивными, они могут приходить и уходить от вас вместе с файлами через пириговую сеть, например. А если бы был антивирус, то он бы вылавливал их.
Это народный эпос. Только идиот будет устанавливать программы скачанные с пиринговой сети. А к порнухе вирусы не цепляются.

И главное - как антивирус будет ловить вирусов в ваших файлах, если вы никому не рассказали о своем вирусе?
 

JAW

15 лет на форуме
Сообщения
15 797
Реакции
3 454
Ответ: Беспрецедентно заразили вирусом

Zest...
Да, вирус, это исполняемый файл, но обладающий определёными свойствами...
В частности он маскируется.

В прочем то, с чем последнее время приходится иметь дело вирусами не является.
Это детский лепет какой-то...

Тут была, кстати, весёлая эпидемия... Появилось некое чудо, которое обнуляло длины файлов. Причём всех известных ему типов и за один раз.
Так я на профильных форумах отписал... Ничего не известно. Он и себя до кучи кильнул. Какие антивирусы, вы что?

Откуда в антивирусах информация о существовании вируса? Кто-то сообщил.
А если никто не сообщил? Если какое-то . пролезло и ждёт своего часа никак себя не проявляя?

И есть ещё такая штука, как BotNet. Это подсаженные клиенты, которые ждут команды своего хозяина, для того, чтобы начать DDOS атаку, или рассылку спама.
Соответственно, обычно, они уникальны и не проявляют себя до получения "задания". Соответственно нет активности и пользователи ничего не подозревают.
 

AlexWAR

Участник
Сообщения
778
Реакции
389
Ответ: Беспрецедентно заразили вирусом

JAW сказал(а):
Zest...
Откуда в антивирусах информация о существовании вируса? Кто-то сообщил.
А если никто не сообщил? Если какое-то . пролезло и ждёт своего часа никак себя не проявляя?
В этом случае поможет эвристический анализ содержимого файла, и будут заблокированы все "подозрительные" файлы и исполняемые модули, в том числе и "невредные". Например NOD32 блокирует AcrobatFNP.dll
 

Skvoznyak

15 лет на форуме
Сообщения
5 500
Реакции
2 168
Ответ: Беспрецедентно заразили вирусом

Zest сказал(а):
В редакторе групповой политики отключите автозапуск на все устройства.

Run > gpedit.msc > Computer Configuration > Administrative Templates > System > Turn off Autoplay: Enabled > All Drivers

На музыкальные CD это не влияет.

автозапуск у меня отключен пожизненно.
но когда флэшку открываешь сам - руками - оно запускается. надо делать explore вместо open, тогда не запустится, но порой можно проколоться ) поэтому для меня лично перевалочный пункт на линуксе - оптимально
 

cache

Участник
Сообщения
420
Реакции
0
Ответ: Беспрецедентно заразили вирусом


Не по теме:
Беспрецедентно потерял девственность...
:D
 

Kamandre

12 лет на форуме
Сообщения
1 130
Реакции
421
Ответ: Беспрецедентно заразили вирусом

AlexWAR сказал(а):
В этом случае поможет эвристический анализ содержимого файла, и будут заблокированы все "подозрительные" файлы и исполняемые модули, в том числе и "невредные".
Не очень то она и работает, эта эвристика. Думается это скорее рекламный ход, чем инструмент для борьбы с новыми вирусами.
 
Статус
Закрыто для дальнейших ответов.