Злой вирь,что гадит в hosts.ini и вешеат систему.Помогите полечить
03 Января 2025, 13:16:28 *
Добро пожаловать, Гость. Пожалуйста, войдите или зарегистрируйтесь.
Вам не пришло письмо с кодом активации?

Войти
Новости: С 1-го августа 2013 объявляется бессрочный месячник по борьбе с матом
   Начало   Главная Поиск Правила Камасутра Блоги Чат Галерея Войти Регистрация  
Страниц: [1] 2 3 4   Вниз
  Печать  
Автор Тема: Злой вирь,что гадит в hosts.ini и вешеат систему.Помогите полечить  (Прочитано 2156 раз)
0 Пользователей и 1 Гость смотрят эту тему.
shultz ТС
Ветеран форума
******

Карма +543/-0
Offline Offline

Пол: Мужской
Сообщений: 3195

Псков


ИЖ 21261,ВАЗ 11176-33036,Volvo XC70

« : 27 Ноября 2011, 12:35:10 »

В продолжение темы о выборе винта Smile
В поисках кряка для медиасервера набрел на файлик. Скачал. Комодо заругался. Ну я-то знаю, что он на все кейгены верещит. Файлик запустил. Комодо моментально лег.Вырубился в целом и напрочь. Сам файлик тоже пропал с места хранения. И все было ничего до следующей перезагрузки. Потом началось.
Инет как на конной тяге, вся система жестко тупит. Полез в хостс.ини. Там какашки. Какашки потер, запустился с live usb от доктора веба. Нашел пару инфицированных файлов, заодно потер с ними же все проверенные кряки и кейгены. Ну и ладно.
Перезагружаюсь.Счастья нет. То же самое, только система стала перезагружаться с сообщениями об остановке службы dcom. Или вообще без комментариев. Опять в хостс ини мусор. Потер, поставил "только чтение". Инет не тупит, но система все равно в перезагруз уходит.
Виновник торжества по ссылке. Кто хочет помочь-скачайте, но не запускайте. Хотелось бы знать чем лечить заразу. Спасибо! http://zalil.ru/32141763
Записан

Газовый инжектор GSP3U c ДАД, ДДГ и лямбдой, МПСЗ-ЗэХа1.1(висит под капотом на соплях), АНЦ Пилот, Шнивий термостат, трехуровневый РН, свечи Босх платинум,ВВ провода от ЗИЛа, ВУТ+ГТЦ Лукас,альтернативный салон(от Газовщика), ЭСП Форвард с интеллектуальным контроллером электрических стеклоподъемников - Beta-10-4(от него же Smile ),ВСМПО Солярис R-14+Tigar Sigura, карб WEBER 32/36 DGV+нулевик, пока все.
B.Mike
Администратор

*****

Карма +1234/-14
Offline Offline

Пол: Мужской
Сообщений: 14388

Санкт-Петербург


WWW
Chery Amulet
« Ответ #1 : 27 Ноября 2011, 22:14:40 »

Хех, Вэб у мну прям таки изматерилсо весь... Smile
Позырим хтойта... duh
Записан

Говорю что думаю, но думаю что говорю. Wink Во всяком случае стараюсь. ree
моя галерея      
Klemanso

*******

Карма +2009/-14
Offline Offline

Пол: Мужской
Сообщений: 17725

снова в Москве


ИЖ-21261-070 248i Омск, 2005г.в., оригинал (пока)

« Ответ #2 : 27 Ноября 2011, 22:16:09 »

Хех, Вэб у мну прям таки изматерилсо весь... Smile
Позырим хтойта... duh

давай давай мазохист несчастный
Записан


Памяти DNS посвящается....
B.Mike
Администратор

*****

Карма +1234/-14
Offline Offline

Пол: Мужской
Сообщений: 14388

Санкт-Петербург


WWW
Chery Amulet
« Ответ #3 : 27 Ноября 2011, 22:41:55 »

Да собссна нечего давать, уже всё дадено до нас:
http://www.virustotal.com/file-scan/report.html?id=d53c707830018e5e937ecf5e74c2eafc4db4fd4814bb64c7260780c3d9880d4c-1322331072#
http://www.securelist.com/ru/descriptions/24340823/Trojan.Win32.Qhost.vpi#malware_selfcopy
http://vms.drweb.com/search/?q=Trojan.Hottrend
Ну и дальше по списку. Квёлый какой-то троянчик
Записан

Говорю что думаю, но думаю что говорю. Wink Во всяком случае стараюсь. ree
моя галерея      
white
Белый

*******

Карма +1369/-17
Offline Offline

Пол: Мужской
Сообщений: 14050





Московская область
Škoda Octavia A7FL
« Ответ #4 : 27 Ноября 2011, 22:56:36 »

На как бы само расширение загружаемого файла *.rar.exe уже наводит на мысль.
Записан
Klemanso

*******

Карма +2009/-14
Offline Offline

Пол: Мужской
Сообщений: 17725

снова в Москве


ИЖ-21261-070 248i Омск, 2005г.в., оригинал (пока)

« Ответ #5 : 27 Ноября 2011, 22:59:45 »

на какую именно ?! и после чего она пришла??
Записан


Памяти DNS посвящается....
white
Белый

*******

Карма +1369/-17
Offline Offline

Пол: Мужской
Сообщений: 14050





Московская область
Škoda Octavia A7FL
« Ответ #6 : 27 Ноября 2011, 23:02:28 »

и после чего она пришла??
После того, как аваст заругался. Сразу глянул на имя загружаемого файла.
Записан
Klemanso

*******

Карма +2009/-14
Offline Offline

Пол: Мужской
Сообщений: 17725

снова в Москве


ИЖ-21261-070 248i Омск, 2005г.в., оригинал (пока)

« Ответ #7 : 27 Ноября 2011, 23:03:31 »

между прочим - самораспаковывающийся архив - тоже экзешник
и на него почти любой антивирус заверещит...
даже если тамм и нет ничего
Записан


Памяти DNS посвящается....
white
Белый

*******

Карма +1369/-17
Offline Offline

Пол: Мужской
Сообщений: 14050





Московская область
Škoda Octavia A7FL
« Ответ #8 : 27 Ноября 2011, 23:07:14 »

между прочим - самораспаковывающийся архив - тоже экзешник
Убедил. Но вряд ли в имени будут указывать *_rar.exe. А вообще, ХЗ.
Записан
Klemanso

*******

Карма +2009/-14
Offline Offline

Пол: Мужской
Сообщений: 17725

снова в Москве


ИЖ-21261-070 248i Омск, 2005г.в., оригинал (пока)

« Ответ #9 : 27 Ноября 2011, 23:12:05 »

 и  не такое могут указывать
архив внутри архива тоже бывает
Записан


Памяти DNS посвящается....
B.Mike
Администратор

*****

Карма +1234/-14
Offline Offline

Пол: Мужской
Сообщений: 14388

Санкт-Петербург


WWW
Chery Amulet
« Ответ #10 : 27 Ноября 2011, 23:17:06 »

архив внутри архива
Мне однажды несколько строчек текста прислали в виде скриншота вставленного в *.doc  Big Grin
В мыло впихнулось буквально чудом...
Записан

Говорю что думаю, но думаю что говорю. Wink Во всяком случае стараюсь. ree
моя галерея      
Klemanso

*******

Карма +2009/-14
Offline Offline

Пол: Мужской
Сообщений: 17725

снова в Москве


ИЖ-21261-070 248i Омск, 2005г.в., оригинал (пока)

« Ответ #11 : 27 Ноября 2011, 23:20:28 »

не будем о грустном....
Записан


Памяти DNS посвящается....
Klemanso

*******

Карма +2009/-14
Offline Offline

Пол: Мужской
Сообщений: 17725

снова в Москве


ИЖ-21261-070 248i Омск, 2005г.в., оригинал (пока)

« Ответ #12 : 27 Ноября 2011, 23:20:47 »

кошмары на ночь = это не наш метод....
Записан


Памяти DNS посвящается....
OSTER
Ветеран форума
******

Карма +568/-3
Offline Offline

Пол: Мужской
Сообщений: 4153

Москва

Шкода октавия сарай 1,6

« Ответ #13 : 28 Ноября 2011, 01:42:43 »

ищи в моих документах файл lsass.exe
в реестре строку unit с путем к этому файлу.
если найдешь убивай процесс потом файл и потом запись, затем чисть хостс и можно перегружаться.

кстати хостс у тебя имеет огромный размер с большим количеством пробелов с вкраплениями перенаправлений касперского в лес Smile ?
Записан

Всему свое время, и время каждой вещи под солнцем.
shultz ТС
Ветеран форума
******

Карма +543/-0
Offline Offline

Пол: Мужской
Сообщений: 3195

Псков


ИЖ 21261,ВАЗ 11176-33036,Volvo XC70

« Ответ #14 : 28 Ноября 2011, 07:13:14 »

Спасибо за помощь! Как-то я уверовал в liveusb,а оно после себя вирей оставило.
Cure it вон чего нашел.

Сейчас вроде полегчало.
Лсасс у меня есть, но не в моих доках, а в system32. И сидит там аж с 2009 года. Это точно вирь?
Хостс был не особо большого размера, но строчек 50 левых имел. И касперский шел лесом, и даже какие-то торрент-трекеры.
После всех манипуляций сбились иконки на некоторых файлах.В частности, изображения теперь не отображаются в виде превьюшных миниатюр, а как ассоциированный с программой файл. Как это исправить?
Записан

Газовый инжектор GSP3U c ДАД, ДДГ и лямбдой, МПСЗ-ЗэХа1.1(висит под капотом на соплях), АНЦ Пилот, Шнивий термостат, трехуровневый РН, свечи Босх платинум,ВВ провода от ЗИЛа, ВУТ+ГТЦ Лукас,альтернативный салон(от Газовщика), ЭСП Форвард с интеллектуальным контроллером электрических стеклоподъемников - Beta-10-4(от него же Smile ),ВСМПО Солярис R-14+Tigar Sigura, карб WEBER 32/36 DGV+нулевик, пока все.
Страниц: [1] 2 3 4   Вверх
  Печать  
 
Перейти в:  

Powered by SMF 1.1.21 | SMF © 2006-2009, Simple Machines

Яндекс.Метрика

Google последней посетил эту страницу Сегодня в 12:52:20