За последние 24 часа нас посетили 50856 программистов и 1747 роботов. Сейчас ищут 880 программистов ...

Таки подхватил я вирус

Тема в разделе "Прочее", создана пользователем +Sten+, 6 окт 2009.

  1. +Sten+

    +Sten+ Активный пользователь

    С нами с:
    27 авг 2007
    Сообщения:
    978
    Симпатии:
    0
    Каждые 5 минут всплывает окно во весь экран, в котором предлагается купить резиновые фалос и вагину в комплекте на сайте (сайт - просто парковка, цель - смска). Чтобы убрать окно, предлагается отправить смску. Вобщем, стандартно. В авторане ничего нет, никаких левых процессов не запущено. Принесли эту каку мне на флешке.

    Чего мне делать с ним? Аваст орал вчера, что вирус мне принесли, но ничего не сделал по всей видимости, только меня ввел в заблуждение. Дрвеб одноразовый ничего не находит.
     
  2. +Sten+

    +Sten+ Активный пользователь

    С нами с:
    27 авг 2007
    Сообщения:
    978
    Симпатии:
    0
    Вот она эта херня - http://otvet.mail.ru/question/26343355/

    Сейчас попробую последовать советам там.

    UPD: дрвеб со втого раза нашел и удалил. Круто, в первый раз за 5 лет. Каждый должен пройти через это :)
     
  3. [vs]

    [vs] Суперстар
    Команда форума Модератор

    С нами с:
    27 сен 2007
    Сообщения:
    10.559
    Симпатии:
    632
    Если какая-то ерунда появлялась, запускал dr.web CureIt и все чисто было. А щас Nod32 все ловит.
     
  4. admyx

    admyx Активный пользователь

    С нами с:
    14 мар 2008
    Сообщения:
    2.159
    Симпатии:
    1
    openSuse.
    И ниибет.
     
  5. +Sten+

    +Sten+ Активный пользователь

    С нами с:
    27 авг 2007
    Сообщения:
    978
    Симпатии:
    0
    оонет, мне говорили, что в опенсусе не запускается екзе!1

    Вобщем, отрубать голову из-за мигрени не будем, выпьем таблетку и пойдем дальше.
     
  6. admyx

    admyx Активный пользователь

    С нами с:
    14 мар 2008
    Сообщения:
    2.159
    Симпатии:
    1
    Стэн, там еще и контра не работает))))))))))) ;)

    Кстати, я как-то раз комп лечил методом через анус.
    В общем, заразились у меня венда. Хорошо так заразилась. Антивири, установленные на машину, ничего не находили. Название виря сейчас уже не вспомню, но в описании было сказано, что он умный и обнаружить себя не дает....
    Ну я что сделал.... Перезагрузился в линух, примаунтил диски с виндой, запустил CureIT из-под вайна - и вылечил спокойненько систему))))
    Потом после перезагрузки только ключи от вируса поудалял из реестра, и все)
     
  7. +Sten+

    +Sten+ Активный пользователь

    С нами с:
    27 авг 2007
    Сообщения:
    978
    Симпатии:
    0
    Проще было в безопасном режиме провериться :)
     
  8. admyx

    admyx Активный пользователь

    С нами с:
    14 мар 2008
    Сообщения:
    2.159
    Симпатии:
    1
    +Sten+
    А этот вирь удалял кусок из реестра, относящийся к safemode. Загрузиццо нельзя было.
     
  9. Hight

    Hight Старожил
    Команда форума Модератор

    С нами с:
    5 мар 2006
    Сообщения:
    7.153
    Симпатии:
    0
    Адрес:
    из злой параллельной вселенной
    Коллега один раз поймал вирус альманах. В качестве антивируса он юзал авиру. Это было шоу, альманах заражает все экзешники, а по ходу заражения кричит авира (пиком из спикера). Пол часа пищания и комп заражён. Много тысяч файлов было инфицировано.
     
  10. Simpliest

    Simpliest Активный пользователь

    С нами с:
    24 сен 2009
    Сообщения:
    4.511
    Симпатии:
    2
    Адрес:
    Донецк
    Вы какие-то ужасы рассказываете :)

    После OneHalf, в далеком 97м году, эпидемий не было :)
     
  11. nimistar

    nimistar Активный пользователь

    С нами с:
    30 май 2007
    Сообщения:
    919
    Симпатии:
    0
    угу OneHalf - неделю винт мучал - он у меня в МБР засел и никак ... (питание рубанул на 99% :) )
     
  12. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    потому что это не вирус, это обычная программа, которая показывает окошко с нарисоваными членами =)
    смотри msconfig, смотри службы (если винда русская еще проще - левые службы редко когда имеют описание). Я такой находил в program files, там толи в коммон файлз, толи в папке на "А" как тоначиналось :)
    Смотри еще расширения в IE, даже если он не используется.
     
  13. Kreker

    Kreker Старожил

    С нами с:
    8 апр 2007
    Сообщения:
    5.433
    Симпатии:
    0
    Основные пути, где сидят вирусы:
    C:\
    C:\Windows
    C:\Windows\system32
    C:\Program Files\Common Files
    C:\Temp (или C:windows\temp)
    C:\Documents and Settings\%USERNAME%\Local Settings\Temporary Internet Files
     
  14. Simpliest

    Simpliest Активный пользователь

    С нами с:
    24 сен 2009
    Сообщения:
    4.511
    Симпатии:
    2
    Адрес:
    Донецк
    Kreker

    Основной путь один

    User
     
  15. Kreker

    Kreker Старожил

    С нами с:
    8 апр 2007
    Сообщения:
    5.433
    Симпатии:
    0
    Через этот путь они залазят
     
  16. Apple

    Apple Активный пользователь

    С нами с:
    13 янв 2007
    Сообщения:
    4.984
    Симпатии:
    2
    Kreker
    Самое основное — это папка System Volume Information, там просто излюбленное место вируснятины.
     
  17. antonn

    antonn Активный пользователь

    С нами с:
    10 июн 2007
    Сообщения:
    2.996
    Симпатии:
    0
    Папка System Volume Information является "бекапом" файлов, доступ на нее по умолчанию имеет только учетка SYSTEM, пользователський процесс туда не получит доступа. То, что там оседают вирусы проблема не системы архивирования, а антивируса, что допускает распространение плохого файла.
     
  18. +Sten+

    +Sten+ Активный пользователь

    С нами с:
    27 авг 2007
    Сообщения:
    978
    Симпатии:
    0
    Смотрел, там все чисто. Вообще, сам файлик заразный лежал в ":\Documents and Settings\%USERNAME%\Local Settings", но просто в експлолере его не видно было (не скрытый, не системный, просто хитрожопый какой-то). Даже дрвеб только со второго раза его увидел (появляется-изчезает при стечении каких-то обстоятельств чтоли).
     
  19. Luge

    Luge Старожил

    С нами с:
    2 фев 2007
    Сообщения:
    4.680
    Симпатии:
    1
    Адрес:
    Минск
    +Sten+
    твоя вкусняшка прописывается чаще всего в Documents and Settngs\юзер\Application Data\AdSubscribe\
    dr.web CureIt отлично находит.

    А ещё там dat файл лежит — расценки и кол-во показов. Самое смешное, что если указать в файле, что осталось 0 показов, то он больше не проявляется :) Но заразу дальше разносит.