Беспрецедентно заразили вирусом

  • Автор темы Автор темы Zest
  • Дата начала Дата начала
Статус
Закрыто для дальнейших ответов.

Zest

Забанен
Топикстартер
Сообщения
2 967
Реакции
70
Несколько дней назад позакрывав окна бровзера и прочие я вдруг увидел рабочий стол в странном виде - фон был другого цвета и посреди торчала предупреждающая о вирусе надпись. Сначала подумал что это шутка - что какое-то окно распахнулось в режиме kiosk - но как тогда шоркаты апликух торчат поверх чужого фона?

Набрав в поисковике текст сообщения “Warning! Spyware detected on your computer! Install an antivirus or spyware remover to clean your computer” я понял что дело плохо - во-первых вирус не имел названия, во-вторых с таким сообщением было уже много разных вирусов и в третьих не было "таблетки". Посмотреть как выглядел рабочий стол можно тут: http://www.pcthreat.com/parasitebyid-6955en.html

На этой и на множестве других страниц предлагалось пройтись антивирусным сканером - ссылки на который тут же давались. Ну что, прошелся и как ожидал - получит список более чем 400 "инфицированных" файлов, каждый из которых был файлом кукей. Скачал еще один сканер - эквипенисуально. Ad-aware и Spy-aware сканеры - это просто маразм какой-то.

Как все это выглядело: вирус записал исполняемый файл в ключ Run в реестре и запускался оттуда при загрузке винды. Заменял обои на рабочем столе на то, что вы видите на том примере выше, и заменял скринсейвер. В окне свойств экрана не было вкладок Wallpapers и Screen Saver - через редактор групповой политики вирус убирал их, и как-то запрещал доступ к этому редактору. В списке процессов легко можно было увидеть процесс с бессмысленным именем типа lpbfldsh20sj90d.exe

Но сначала я сдуру взял и откатил Винду на предыдущую системную точку. В результате файлы моего профиля были заменены, и перезаписать новые файлы старыми, рабочими было нетрудно, но юзеровский кусок регистра оказался убитым. И что самое милое-премилое, в долбаном regedit.exe ОТСУТСТВУЕТ команда File > Open. В результате провозился вечер с потерянными настройками софта.

Казалось бы и все. Но нет. Обратил внимание что у меня все время идет коннект - значок выведен в трей. В процессах нашел запущенный бровзер и активный svchost.exe - прибил и трафик заглох. Проработал день, потом уехал на дачу, вечером в вск обнаружил что с моего компа нет локальной сети - ну, наверно не тот svchost убил. Перезагрузил, все ок, поработал и вдруг бац - нет доступа в инет.

Захожу на биллинговую страницу а там мне провайдер сообщает, что мой ойпи заблокирован из-за массовой рассылки почты. Вот так! У меня сроду не было антивирусных программ - за все время я видел одного ад-аварного вируса, который поставил один сотрудник вместе с каким-то тулбаром в бровзер. Удалилось все легко и просто. Схема подключения к инету у меня - через сервер. Элементарная кибер-гигиена, файрволы и вовремя скачанные апдейты для Винды - и живи спокойно.

И вот тут похоже уловка - я скачал и установил накопившиеся обновления Винды, но на запрос перезагрузки отвечал Later, Later, Later - и в этом окне все и сработало. С какого сайта поймал - теперь уже не понятно. Но похоже надо было сразу давить Reset Now и может быть так я и не увидел бы живого вируса.

Короче, пришлось провести более углубленный поиск и методом научного тыка я идентифицировал два файла, один из которых имеет постоянное название, а второй с изменяемым окончанием. Удалить их было нельзя. Один даже просмотреть нельзя было. В безопасном режиме - удалить было нельзя ни тот, ни другой. Я уже подумал искать загрузочный диск винды, но позвонил своему сисадмину и тот мне сказал скачать демку Др.Веб. Я сразу обматерил все эти сканеры, но чел настаивал.

В общем особой помощи от др.Веб я не получил - но за минуту он без всякой куки-вони нашел эти файлы, я нажал Удалить и их не стало. Позвонил провайдеру, сказал что если мне надо рассылать почту тысячам адресов - я это буду делать, а ихнее дело брать с меня плату за трафик, а не смотреть чем я занимаюсь - они меня подключили. Перед запуском Др.Веба я отключил службу мониторинга системы - чтобы она сама эти вирусы не восстановила. Хотя может и не надо было - документацию на др.Веб я не читал.

Такая вот штука, интересная - вирус сообщает о себе и видимо для того, чтобы снесли видимую часть айсберга, а невидимую - которая гадит - не замечали некоторое время. Сработало.
 
Ответ: Беспрецедентно заразили вирусом

Zest сказал(а):
На этой и на множестве других страниц предлагалось пройтись антивирусным сканером — ссылки на который тут же давались. Прошёлся и получил список более чем 400 «инфицированных» файлов, каждый из которых был файлом кукей. Ad-aware и Spy-aware сканеры — это просто маразм какой-то.
Уж от вас-то, Zest, никак не ожидал такой наивности. Большинство таких вот рекламируемых сканеров как раз и есть либо троянцы, либо те самые черви, которые вам десктоп меняют или иным способом приглашают загрузить «панацею». Настоящих anti-spyware сканеров — считанное количество; Википедия на этот счёт целую статью имеет по фейковым лечилкам.

В долбаном regedit.exe ОТСУТСТВУЕТ команда File > Open. В результате провозился вечер с потерянными настройками софта.
Для этого есть более другие редакторы реестра.

Похоже надо было сразу давить Reset Now и может быть так я и не увидел бы живого вируса.
Только если Internet Explorer, да и то не факт. Ибо у них обновления выходят не сразу, а раз в месяц — пачками. Хорошая защита IE — отключить выполнение ActiveX, но тогда либо Flash не будет работать, либо, если поставить на запрос, то придётся постоянно жмакать «Да» на нормальных сайтах — по 2–4 раза на каждой странице. Поэтому проще не юзать IE.

Сисадмин мне сказал скачать демку Др.Веб. Я сразу обматерил все эти сканеры, но чел настаивал.
У доктора Веба есть бесплатная версия (вообще без ключа) — CureIt. Работает как обычный файловый сканер, без установки; разумеется, проверяет процессы в памяти и системные объекты.

Позвонил провайдеру, сказал, что если мне надо рассылать почту тысячам адресов — я это буду делать, а ихнее дело брать с меня плату за трафик, а не смотреть чем я занимаюсь.
Это неправильно. Провайдер имеет право отключить абонента, если его действия носят деструктивный характер — см. договор. Иначе потом нормальным пользователям не дают заходить на сайты и отправлять почту. Нашему провайдеру постоянно приходится просить о разбанивании — именно из-за нерадивых клиентов.
 
Ответ: Беспрецедентно заразили вирусом

У него и скринсейвер забавный - типа синий экран смерти и дамп памяти пишется, мышкой шевельнёшь - опять десктоп. Я цинично всё грохнул (на кошку из DMZ поймал триппер).

ЗЫ на всякий случай:
кошки - такие компутеры (это на которых тренироваться (операцыя Ы...)).
DMZ - демилитаризованная зона.
триппер - в данном случае вирус.
 
Ответ: Беспрецедентно заразили вирусом

Zest сказал(а):
в долбаном regedit.exe ОТСУТСТВУЕТ команда File > Open.
Там присутствует команда Import/Export. А так же Load Hive/Unload Hive для редактирования внешних файлов реестра (например, если нет возможности загрузиться, то можно поредактировать на другом компе/системе).

Алсо, полезны следующие фривары: Process Explorer, Autoruns, Unlocker. Можно успешно бороть вирусы и при отсутствии антивирусов.
 
Ответ: Беспрецедентно заразили вирусом


Не по теме:
Хотел поиздеваться кто ж на такую дибильную уловку нынче ловится но... Вспомнил что когда мне такое пришло в первый раз (скромно сидело в трее) я тоже чисто из любопытства/мазохизма запустил проверку. Хоть и догадывался что это троян. Ой не зря в висте обрезали юзеру права и UAC прицепили. Чтоб сам не запускал вирусняк своими же руками.
 
Ответ: Беспрецедентно заразили вирусом

TRANTOR сказал(а):
Там присутствует команда Import/Export. А так же Load Hive/Unload Hive для редактирования внешних файлов реестра (например, если нет возможности загрузиться, то можно поредактировать на другом компе/системе).

Алсо, полезны следующие фривары: Process Explorer, Autoruns, Unlocker. Можно успешно бороть вирусы и при отсутствии антивирусов.
Улей я пытался загрузить - пустой оказывался.

Черт побери! Ну точно, у меня же стоит сисинтерналовский процесс иксплорер. Причем я даже юзаю его консольную версию в своей программе-менегере для определения заблокированных файлов. Наверняка им можно было разблокировать эту сладкую парочку.


---

Что касается поддельных антивирей, я это понимаю. Оба которые я пробовал - были верифицированы, или как там это называется в винде.
 
Ответ: Беспрецедентно заразили вирусом

Это неправильно. Провайдер имеет право отключить абонента
Конечно, имеет. Но абонент имеет право выбирать провайдера, который его не будет отключать за это. Справедливо? А теперь слушайте как все было: других кабельных провайдеров тут нет, поэтому когда меня этот дистрибутор заколебал, я позвонил его поставщику и попросил подключить меня. И знаете что они ответили? Идите к тому провайдеру, у нас с ним договор и он вас подключит. Я им и говорю - я от него уйти хочу, подключите меня напрямую. Им пришлось скрипя задницей объяснить что тогда я сам смогу провайдить и создам ему конкуренцию, а у них, видите ли, договор...

Вот такой выбор. И кстати, я не знаю насчет и-нет провайдеров но в антимонопольном законе предусмотрен обязательный акцепт публичной оферты. Такими условиям как раз награждаются провайдеры инета, телефонии, телеканалов и прочая. Это значит что если я хочу распространять их услуги - то есть, перепродавать - они обязаны заключить со мной договор и разрешить это. Иначе будет усмотрена монополизация.
 
Ответ: Беспрецедентно заразили вирусом


Не по теме:
Софтина может быть сертифицирована но маркетинг придумал навязывать ее таким вот некрасивым способом. Тогда она просто безвредна. Впрочем это в висте с сертификатами строго. В ХР легко сертификат подменить. Н-р сертификат может быть у сайта но не у самой программы. Тогда там может сидеть троян.
 
Ответ: Беспрецедентно заразили вирусом

Там присутствует команда Import/Export
Ну да, через текст можно любую базу конвертировать. То есть сначала надо было загрузиться в битом профиле, сделать экспорт секции, а затем в рабочем профиле импорт. А какой секции ?
 
Ответ: Беспрецедентно заразили вирусом

Zest
Улей я пытался загрузить - пустой оказывался.
Это потому, что его нужно было предварительно куда-нить забэкапить. А так - уже смысла нет. Все покисло к тому моменту.
Оба которые я пробовал - были верифицированы, или как там это называется в винде.
Зато теперь опыт: ничего "такого" больше не пробовать, на уговоры не реагировать, "верификациям" не доверять. Добавлю: поставить Оперу. :)
 
Ответ: Беспрецедентно заразили вирусом

У меня синего экрана не было и на ссылку я не нажимал, но браузеры раз за разом предлагали "провериться".
Зараза все же пролезла. Вот тут мне помогли. Оперативно и бесплатно.
http://virusinfo.info/forumdisplay.php?f=46
 
Ответ: Беспрецедентно заразили вирусом

Ой, что-то все переиначилось. :)

То есть сначала надо было загрузиться в битом профиле, сделать экспорт секции, а затем в рабочем профиле импорт.
Примерно так. Но не факт, что сработало бы. Нужно было делать экспорт "до того как".

А какой секции ?
HKLM/Software - это если настройки софта сугубо. А лучше сделать бэкап всего реестра. А еще лучше - регулярно.
 
Ответ: Беспрецедентно заразили вирусом

Zest сказал(а):
Вот так! У меня сроду не было антивирусных программ - за все время я видел одного ад-аварного вируса, который поставил один сотрудник вместе с каким-то тулбаром в бровзер. Удалилось все легко и просто. Схема подключения к инету у меня - через сервер. Элементарная кибер-гигиена, файрволы и вовремя скачанные апдейты для Винды - и живи спокойно.
Да-мс... и эти люди учат нас жить?

В цитируемом фрагменте - вся суть. Не буду глумиться над случайным залетом - залетают "как мальчики" все, периодически, на самых глупых вещах. Но ИМЕННО ДЛЯ ЭТОГО и существуют антивирусы!!! А вот быть уверенным, что именно "со мной этого никогда не случится" - это Ваша фирменная глупость-самонадеянность, которая во всех спорах здесь проявляется. Работает, несмотря на все болезненные щелчки по носу, котрые Вы получаете и здесь, и - уверен на 100% - у себя в процессе работы постоянно(!). И все равно не учитесь... антивирь-то поди так и после этого не поставили, ждете следующей серии... ;)
 
Ответ: Беспрецедентно заразили вирусом

Чтобы Чё мог руки не мыть и с грязного пола кушать:
ДЛЯ ЭТОГО и существуют антивирусы!!!
 
Ответ: Беспрецедентно заразили вирусом

Уточню количественный показатель. На компе в сети я, примерно, лет 10. За 10 лет - 1 залет. Причем все рабочие данные резервированы. В принципе я мог за сутки все переустановить полностью 1:1. Прикол еще в том, что у меня программами управляет другая программа. Поэтому когда обнаружилось что в кореле слетели все настройки (в отличии от ФШ он хранит их в реестре) и скрипты потерялись - это не повлияло на работу ничуть. А программа хранит все настройки в *.mbd файле. Это ацесовская база, струя микрософта. :)
 
Ответ: Беспрецедентно заразили вирусом

Усраться можно. А у меня просто стоит Нортон, я лазаю, где хочу, и рабочих данных я тоже ни разу не терял. Зачем чесать левое ухо правой пяткой?
 
Ответ: Беспрецедентно заразили вирусом

Был еще залет, но моя вина косвенная. Я по телефону настраивал сервер. Сисадмин говорил что нажать, я нажимал. "Телефонное администрирование" В результате там что-то напуталось с зонами DNS и наш сервер кто-то использовал как прокси, для анонимизации. А у меня тогда был радиоканал - какая-то сиська с антенной. Дорогой. Короче этот кулхацкер намотал там немеряно трафика, и мы кое-ка сговорились с провайдером чтобы не обдирал нас.
 
Ответ: Беспрецедентно заразили вирусом

Ch сказал(а):
Усраться можно.
Создайте тему "Тут срет Чё!" и срите там спокойно пока Нортон еще стоит.

А тут могли бы не гадить.
 
Ответ: Беспрецедентно заразили вирусом

Zest сказал(а):
Уточню количественный показатель. На компе в сети я, примерно, лет 10. За 10 лет - 1 залет.
а я в нете уже 11 лет, и благодаря антивирям и фаерволам данные терял только изза собственной лени и полетевших винтов, и никогда изза вирусов. причем рабочие данные таки никогда не терял :)
так что думаю антивирусом вы зря пренебрегаете
кстати эта дрянь у нас на работе на парочке компов завелась (на них небыло антивирей) но бесплатая avira лечит это дело со свистом. Естесственно компы на которых антивирь стоит пока не заразилсь ;)
 
Ответ: Беспрецедентно заразили вирусом

Zest сказал(а):
Был еще залет, но моя вина косвенная. Я по телефону настраивал сервер. Сисадмин говорил что нажать, я нажимал. "Телефонное администрирование" В результате там что-то напуталось с зонами DNS и наш сервер кто-то использовал как прокси, для анонимизации.

Скажу Вам - и еще будет. И может еще было, но тогда-то Вы точно были не виноваты, правильно? И опять Вы будете не виноваты в том, что кого-то неправильно поняли и "оно у меня там само напуталось"...

Когда у меня в фирме на разборе какого-то косяка какой-нибудь сотрудник говорит мне "оно само сломалось/испортилось/напуталось" - он сразу же автоматически становится виноватым. Потому что у любой проблемы есть имя и фамилия.

И существует конкретная причина вины - "опасное разгильдяйство и/или самонадеянность". Если бы, к примеру, я узнал, что на зараженном компьютере моего сотрудника не стоял антивирус, и что-нибудь, не дай бог, пропало - сотрудник был бы нагружен по самый небалуй, в том числе и деньгами. За то самое разгильдяйство и самонадеянность. Причем за разгилдьдяйство полагается менее строгое наказание, ибо оно лечится, а глупость - нет.

Нельзя же так упорствовать в собственной глупости, даже если на нее прямо указали пальцем.
 
Статус
Закрыто для дальнейших ответов.