+ Ответить в теме
Показано с 1 по 12 из 12

Тема: Посоветуйте

  1. #1
    Rez[Z]zacheLLo
    Guest

    По умолчанию ПОСОВЕТУЙТЕ!

    Антивирус Касперского обнаружил вирус

    Virus.Win32.Hidrag.a
    Другие версии: .b, .c

    Другие названия
    Virus.Win32.Hidrag.a («Лаборатория Касперского») также известен как: Win32.Hidrag («Лаборатория Касперского»), Virus.Win32.Hidrag («Лаборатория Касперского»), W32/Jeefo (McAfee), W32.Jeefo (Symantec), Win32.HLLP.Jeefo.36352 (Doctor Web), W32/Jeefo-A (Sophos), Win32/HLLP.Jeefo (RAV), PE_JEEFO.A (Trend Micro), W32/Jeefo (H+BEDV), W32/Jeefo.A (FRISK), Win32:Jeefo (ALWIL), Win32/Hidrag.A (Grisoft), Win32.Jeefo.A (SOFTWIN), W32.Jeefo (ClamAV), W32/Jeefo (Panda), Win32/Jeefo.A (Eset)
    Описание опубликовано 04 июн 2003
    Поведение Virus, компьютерный вирус
    Технические детали
    Безобидный резидентный Win32-вирус. Заражает приложения Win32 (PE EXE-файлы). При заражении шифрует часть заражаемого файла.

    При запуске зараженного файла инсталлирует себя в систему: создаёт свою копию с именем "svchost.exe" (размером около 36K) в каталоге Windows и регистрирует этот файл в ключе автозапуска системного реестра:


    HKLM\Software\Microsoft\Windows\CurrentVersion\Run Services
    PowerManager = %WindowsDir%\SVCHOST.EXE
    Затем вирус остаётся в памяти Windows, рекурсивно ищет и заражает PE EXE-файлы на всех доступных дисках, начиная с диска C:.

    Вирус никак не проявляет своего присутствия в системе.

    Вирус содержит зашифрованные строки:


    Hidden Dragon virus. Born in a tropical swamp.
    PowerManagerMutant

    Вот, что я про него нашел...После проверки антивирус вроде бы вы зараженные .exe вылечил, короме одного svchost. Вылечить не может и удалить подавно. Что мне делать ? Есть способы, кроме переустановки ОС ?

  2. #2
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    1) попробуй в безопасном режиме или из под DOS заменить файл оригинальным
    2) восстановление системы на период до заражения
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  3. #3
    Banned Vanda Включаюсь Vanda Включаюсь Vanda Включаюсь Vanda Включаюсь Аватар для Vanda
    Регистрация
    03.07.2005
    Адрес
    страна мухомория
    Сообщений
    743
    Поблагодарил(а)
    16
    Получено благодарностей: 51 (сообщений: 34).

    По умолчанию

    Если svchost заменить, система может очень сильно заболеть...без выздоровления. Остается 2 вариант.

  4. #4
    Кандидат в умники JiF Включаюсь JiF Включаюсь JiF Включаюсь
    Регистрация
    20.05.2005
    Сообщений
    420
    Поблагодарил(а)
    0
    Получено благодарностей: 14 (сообщений: 9).

    По умолчанию

    Хых ... был у меня этот вирус )
    дело в том , что SVCHOST.EXE - создается в папке C:\WINDOWS (по умолч.) то есть это не тот SVCHOST.EXE , который находится в папке C:\WINDOWS\Sysytem32 это значит , что этот вирус можно безболезненно уалить, каким образом : в диспетчере задач его обнаружить (я для этого юзал утилиту WhoLockMe ;) ) , убить и удалить Shift+Del )) Потом всё сканится антивирусом и лечится ..... всё !
    Ps не сказал, что если запустить зараженный вирусом *.exe , то система снова заболеет ! ... так что откат системы - не поможет

  5. #5
    Rez[Z]zacheLLo
    Guest

    По умолчанию

    Цитата Сообщение от _jf_
    Хых ... был у меня этот вирус )
    дело в том , что SVCHOST.EXE - создается в папке C:\WINDOWS (по умолч.) то есть это не тот SVCHOST.EXE , который находится в папке C:\WINDOWS\Sysytem32 это значит , что этот вирус можно безболезненно уалить, каким образом : в диспетчере задач его обнаружить (я для этого юзал утилиту WhoLockMe ;) ) , убить и удалить Shift+Del )) Потом всё сканится антивирусом и лечится ..... всё !
    Ps не сказал, что если запустить зараженный вирусом *.exe , то система снова заболеет ! ... так что откат системы - не поможет
    Подскажи где можно эту софтинку достать

  6. #6
    Banned Vanda Включаюсь Vanda Включаюсь Vanda Включаюсь Vanda Включаюсь Аватар для Vanda
    Регистрация
    03.07.2005
    Адрес
    страна мухомория
    Сообщений
    743
    Поблагодарил(а)
    16
    Получено благодарностей: 51 (сообщений: 34).

    По умолчанию

    Во-первых, удали его из автозагрузки. Затем можно либо комп перезагрузить и смело удалять файл, либо в процессах убить его и удалить физически. Для этого подойдет любая прога, хотя бы Starter (она показывает, что у тебя в автозагрузке творится, и в процессах от нее никто не скроется).

  7. #7
    Кандидат в умники JiF Включаюсь JiF Включаюсь JiF Включаюсь
    Регистрация
    20.05.2005
    Сообщений
    420
    Поблагодарил(а)
    0
    Получено благодарностей: 14 (сообщений: 9).

    По умолчанию

    Цитата Сообщение от Rez[Z]zacheLLo
    Подскажи где можно эту софтинку достать
    да хоть где ... даже у меня ;)
    а лучше всё таки вырубить её из автозагрузки regedit'ом (если ничего лучше нету) .... ключ где копать , ты выше писал ; перезагрузиться и всё ...

  8. #8
    Умник RuEu кто это? Аватар для RuEu
    Регистрация
    13.08.2005
    Адрес
    регион 38...
    Возраст
    39
    Сообщений
    713
    Поблагодарил(а)
    37
    Получено благодарностей: 115 (сообщений: 69).

    По умолчанию

    Вопрос... Тут на работе какой-то вирусняк забрался и шифруется через систю процесс "lsass"... Чей-то за хрень??? А каспер его не береть...

    Временно влюблен...

  9. #9
    Banned Vanda Включаюсь Vanda Включаюсь Vanda Включаюсь Vanda Включаюсь Аватар для Vanda
    Регистрация
    03.07.2005
    Адрес
    страна мухомория
    Сообщений
    743
    Поблагодарил(а)
    16
    Получено благодарностей: 51 (сообщений: 34).

    По умолчанию

    Цитата Сообщение от RuEu
    Вопрос... Тут на работе какой-то вирусняк забрался и шифруется через систю процесс "lsass"... Чей-то за хрень??? А каспер его не береть...
    А если вручную почистить? И в какой он папке валяется?

  10. #10
    Умник RuEu кто это? Аватар для RuEu
    Регистрация
    13.08.2005
    Адрес
    регион 38...
    Возраст
    39
    Сообщений
    713
    Поблагодарил(а)
    37
    Получено благодарностей: 115 (сообщений: 69).

    По умолчанию

    Цитата Сообщение от Vanda
    А если вручную почистить? И в какой он папке валяется?
    Просто не получилось - пишет "Это критический процесс - и типа убрать его низя...". В какой папке?? Да черт его знает... А антивири типа Каспа и Веба просто его не видять...

    Временно влюблен...

  11. #11
    Banned Vanda Включаюсь Vanda Включаюсь Vanda Включаюсь Vanda Включаюсь Аватар для Vanda
    Регистрация
    03.07.2005
    Адрес
    страна мухомория
    Сообщений
    743
    Поблагодарил(а)
    16
    Получено благодарностей: 51 (сообщений: 34).

    По умолчанию

    Чтобы узнать, в какой он папке, юзай утилиты для просмотра текущих процессов. Если он в папке System32 - попробуй загрузиться в безопасном режиме или с Live-CD и заменить файлик. Если же нет - выключи его из автозагрузки, а потом удали.

  12. #12
    Кандидат в умники JiF Включаюсь JiF Включаюсь JiF Включаюсь
    Регистрация
    20.05.2005
    Сообщений
    420
    Поблагодарил(а)
    0
    Получено благодарностей: 14 (сообщений: 9).

    По умолчанию

    lsass то ? Это же мега важный процесс , его действительно нельзя и не нужно завершать / удалять ...
    Цитата Сообщение от Администрирование\службы
    Управляет политикой IP-безопасности и запускает ISAKMP/Oakley (IKE) и драйвер IP-безопасности.
    ... ну я по крайней мере про тот что лежит в \system32\ и весящий 13,0 КБ (13 312 байт) ... Если приспичило его убить - может просто остановить службу ?

+ Ответить в теме

Информация о теме

Пользователи, просматривающие эту тему

Эту тему просматривают: 1 (пользователей: 0 , гостей: 1)

     

Похожие темы

  1. Нужен простенький сервер. Посоветуйте :)
    от Рома Чудо в разделе Software
    Ответов: 8
    Последнее сообщение: 03.04.2007, 21:40
  2. Ответов: 7
    Последнее сообщение: 08.01.2007, 00:21
  3. Помогите , ПОСОВЕТУЙТЕ!
    от W!k. в разделе Объявления
    Ответов: 15
    Последнее сообщение: 16.12.2006, 19:59
  4. Посоветуйте
    от Я и Она в разделе Объявления
    Ответов: 2
    Последнее сообщение: 05.12.2006, 00:18

Ваши права

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
Рейтинг@Mail.ru
Администрация сайта не выражает согласия
с высказыванием участников форума и не несет
ответственности за их содержание.

Копирование любого материала возможно только
при наличии ссылки на сайт.