Форум Краматорська

  • 01 Травень 2024, 17:39:33
  • Ласкаво Просимо, Гість
Будь ласка увійдіть або зареєструйтесь.

Увійти

Новини:

Автор Тема: Помогите, кто может, кто может, помогите (вирь)  (Прочитано 1659 раз)

0 Користувачів і 1 Гість дивляться цю тему.

14 Листопад 2009, 10:55:09
Прочитано 1659 раз
Offline

Сильвер


Offline Сильвер

  • Джонович
  • ****
  • Старожил
  • Повідомлень: 1251
  • Країна: zw
  • Карма: +171/-1
  • Дякую
  • Сказав: 122
  • Отримав: 34
  • Пей, и дьявол тебя доведёт до конца.
    • Чоловіча
    • Перегляд профілю
Компьютерные гуру, помогите, кто, чем сможет.
Завелась зверушка на машине. Вирь какой-то или троян. Похож на Tiniresu или Sdra64.
Касаперыч установлен, обновляется постоянно… не помогло, пропустил супостата.
Полная проверка на максимальных настройках результата не дала: Найденно 0.
Постоянно вылазит процесс, Касперыч ругается дюже.
Цитувати
14.11.2009 9:08:54   Защита вашего компьютера работает.
14.11.2009 9:24:01   Процесс C:\Temp\15.tmp (PID: 4068): подозрительное действие. Попытка записи состав модулей, загружаемых при старте компьютера (ключ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, значение userinit, данные C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,).
14.11.2009 9:24:10   Процесс C:\Temp\15.tmp (PID: 4068): попытка записи состав модулей, загружаемых при старте компьютера (ключ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon, значение userinit, данные C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,) заблокирована.
14.11.2009 9:24:10   Процесс C:\Temp\15.tmp (PID: 4068): подозрительное действие. Попытка создания состав модулей, загружаемых при старте компьютера (ключ HKEY_USERS\S-1-5-21-220523388-2111687655-1202660629-1003\Software\Microsoft\Windows\CurrentVersion\Run, значение userinit, данные C:\WINDOWS\system32\sdra64.exe).
14.11.2009 9:24:14   Процесс C:\Temp\15.tmp (PID: 4068): попытка создания состав модулей, загружаемых при старте компьютера (ключ HKEY_USERS\S-1-5-21-220523388-2111687655-1202660629-1003\Software\Microsoft\Windows\CurrentVersion\Run, значение userinit, данные C:\WINDOWS\system32\sdra64.exe) заблокирована.
14.11.2009 9:24:20   Процесс C:\Temp\15.tmp (PID 4068) успешно завершен.
14.11.2009 9:24:22   Откат успешно выполнен.
ZBotKiller_v2 с сайта каспера ничего не нашел.
Вот такие пироги… из папки C:\Temp я файлы завирусованные вручную удалял, не помогает, они появляются снова только имена меняются:15.tmp, 3.tmp, 5.tmp… и т.д.
Файл: C:\WINDOWS\system32\userinit.exe = 26624 байт, должен быть не более 25600. Похоже он завирусован. Я его удалил и подменил таким же (он, вроде, стандартный) с другого компьютера. Файл:  C:\WINDOWS\system32\sdra64.exe Я найти не могу, в папке system32 его нет. В процессах sdra64 тоже не видно (ProcessExplorer). Стоит подключится к инету и начинается…
ОС: ХР про 3 сервиспак. Блин… жо..ой чую, придется искать специалиста.
Предложения а-ля грохни винду не принимаются, этот способ я и сам знаю.
Fifteen men on a dead man's chest
Yo ho ho and a bottle of rum

Форум Краматорська


14 Листопад 2009, 11:08:50
Відповідь #1
Offline

mst


Offline mst

  • *
  • Посетитель
  • Повідомлень: 81
  • Карма: +4/-1
  • Дякую
  • Сказав: 0
  • Отримав: 0
    • Перегляд профілю

14 Листопад 2009, 13:21:09
Відповідь #2
Offline

Boris


Offline Boris

  • **
  • Завсегдатай
  • Повідомлень: 294
  • Карма: +3/-3
  • Дякую
  • Сказав: 0
  • Отримав: 0
    • Перегляд профілю

14 Листопад 2009, 21:17:04
Відповідь #3
Offline

Сильвер


Offline Сильвер

  • Джонович
  • ****
  • Старожил
  • Повідомлень: 1251
  • Країна: zw
  • Карма: +171/-1
  • Дякую
  • Сказав: 122
  • Отримав: 34
  • Пей, и дьявол тебя доведёт до конца.
    • Чоловіча
    • Перегляд профілю
mst, ету зверушку так просто не убить :D Живучий попался, гад.
Boris, с этой модификацией способ не работает.
Всем спасибо, все свободны (с) :o
Вирь был убит (царствие ему... :() :lol:, тема закрыта :D
Вирусописателей... Повбывав бы (с) Тарас Бульба  :lol:
Fifteen men on a dead man's chest
Yo ho ho and a bottle of rum

14 Листопад 2009, 21:56:12
Відповідь #4
Offline

dronster


Offline dronster

  • *
  • Посетитель
  • Повідомлень: 54
  • Карма: +2/-0
  • Дякую
  • Сказав: 0
  • Отримав: 0
    • Перегляд профілю
написал бы как убил, мож кому и полезно будет в дальнейшем :)
IQ Онотоле больше не стремиться к бесконечности
теперь бесконечность стремиться к IQ Онотоле
(с)bnj

Форум Краматорська

Re: Помогите, кто может, кто может, помогите (вирь)
« Відповідь #4 : 14 Листопад 2009, 21:56:12 »