TDSS, кто-то вылечивал? |
Привіт Гість ( Вхід | Реєстрація )
TDSS, кто-то вылечивал? |
Sergyg |
Apr 27 2011, 13:10
Пост
#1
|
Гидробиолог Група: Trusted Members Повідомлень: 947 З нами з: 1-April 09 З: Dnipropetrovsk Користувач №: 980 Стать: Чол Парк машин: мозок - понад GPU, CPU та GPU+CPU |
У мну собственно второе пришествие TDSS в XP sp3 (обновляетсо).
../зы: у мну во все моменты времени 2 установленных ОС (одинаковых)/ Первое (пришествие) длилось с полгода и в итоге я(?) понавыпонял в AVZ4, что даже переустановка не прошла (40 мин. сидел на этапе "осталось 34 мин. Установка устройств"). Удалось установить в тот же раздел Полную установку (тот же инсталл. пакет CD). Кроме того у на др. разделе была старая, мало посещаемая мною инсталляция ХР сп3 (там антируткиты стартовали и ничего не находили, т.е. всё Ок). В этой ОС я и жил последний месяц (или меньше). И вот п..ц пришел: Окно "Приветствие" висит мин. 3, антируткиты не стартуют, выход в интернет невозможен. Вчера мне пытались помочь в "свободной поддержке" http://kaspersky-911.ru/?action=case_show_...s&case_id=67877 ничего не вышло. Кто-либо боролся (успешно ) с вумными руткитами ? //в 1-й ОС оно блокировало доступ на USB-flash, потом и на карту телефона, подмена url адресов и НЕПРОБИВАНИЕ клавиш (6 и 9 в блоке для правой руки) - тоже его рук дело// |
UA_Lex |
Apr 27 2011, 23:07
Пост
#16
|
мрію про ферму... Група: Trusted Members Повідомлень: 182 З нами з: 5-August 09 З: Бердянск Користувач №: 1 130 Стать: Чол Парк машин: Проц - AMD Athlon BE 7850@2800 MHz Видео - ATI Radeon HD 4870@750/900 Память - 4 Gb |
Sergyg так важно именно вылечить? Наверно format c: будет самым эффективным средством
|
A1ex01 |
Apr 28 2011, 00:04
Пост
#17
|
round catcher) Група: Trusted Members Повідомлень: 1 365 З нами з: 27-August 08 З: Kyiv Користувач №: 809 Стать: Чол Парк машин: хз*X2/2/500/хз*5870 ц7x64 |
-------------------- |
Sergyg |
Apr 28 2011, 12:00
Пост
#18
|
Гидробиолог Група: Trusted Members Повідомлень: 947 З нами з: 1-April 09 З: Dnipropetrovsk Користувач №: 980 Стать: Чол Парк машин: мозок - понад GPU, CPU та GPU+CPU |
по последней ссылке A1ex01 антируткит 2006 года, скачал, не запускаецца, блокируют его сразу ))
щас качну Eset , попробую без всякой надежды, просто статьи по разоблачениям руткитов пишут именно они )) UA_Lex - начну уже копировать "хорошие(?)" файлы с винта 160гб на другие, готовясь к его лоу-формату. Главное лишнего не прихватить. Ещё не знаю, озадачить ли комьюнити на http://virusinfo.info чтоб попробовали что-то сделать, а то ведь так вирусы впереди антивирусов (я уже давно так говорю знакомым, после безуспешной борьбы вирусом Beagle ) Но тут ещё хуже, выходит технологии руткита ушли слишком далеко, работает на уровне железа, обманывает всех. Имхо, отрежешь его кусочек где-то - и он самовосставовится и потом уже никаких следов вообще никто не видит. Афигеть... Почти уверен, что на virusinfo не помогут, т.к. я использовал все ихние методы борьбы... они блокированы |
Death |
Apr 28 2011, 12:20
Пост
#19
|
<script ///> Група: Moderators Повідомлень: 6 371 З нами з: 5-November 03 З: Kyiv Користувач №: 26 Стать: НеСкажу Free-DC_CPID Парк машин: гидропарк jabber:deadjdona@gmail.com |
-------------------- |
Sergyg |
Apr 28 2011, 12:27
Пост
#20
|
Гидробиолог Група: Trusted Members Повідомлень: 947 З нами з: 1-April 09 З: Dnipropetrovsk Користувач №: 980 Стать: Чол Парк машин: мозок - понад GPU, CPU та GPU+CPU |
пробовал, сорри, что не отписал -
там не так... т.к. там обрублен интернет, то ехе с базами я то скачал отдельно, но все попытки их проинсталлировать не проходили (что-то писало) и 5 сек - наверное с базами 00 . Было много перезагрузок, щас ткнул сабж и он начал сканировать уже точно с базами. 8 мин. найдено - 0. Це повідомлення відредагував Sergyg: Apr 28 2011, 13:51 |
Sergyg |
Apr 28 2011, 12:45
Пост
#21
|
Гидробиолог Група: Trusted Members Повідомлень: 947 З нами з: 1-April 09 З: Dnipropetrovsk Користувач №: 980 Стать: Чол Парк машин: мозок - понад GPU, CPU та GPU+CPU |
бугага, ESET.Smart.Security.4 установить не удалось: вначале копирование пошло, но в конце, когда должны произойти записи в реестр - оно блокирует все записи и по диалогу установщика можно дойти только до cancel
вообще сейчас такая большая непонятка с РЕЕСТРОМ: в районе записей про драйвера sys (в т.ч. и принадлежащих антивирусным программам) - удаление веток, либо значений реестра - НЕ удается выполнить , в других местах реестра - всё удаляется Це повідомлення відредагував Sergyg: Apr 28 2011, 13:55 |
A1ex01 |
Apr 28 2011, 14:01
Пост
#22
|
round catcher) Група: Trusted Members Повідомлень: 1 365 З нами з: 27-August 08 З: Kyiv Користувач №: 809 Стать: Чол Парк машин: хз*X2/2/500/хз*5870 ц7x64 |
ну так задай для своего юзера полные права в реестре и пробуй снова
-------------------- |
Death |
Apr 28 2011, 14:28
Пост
#23
|
<script ///> Група: Moderators Повідомлень: 6 371 З нами з: 5-November 03 З: Kyiv Користувач №: 26 Стать: НеСкажу Free-DC_CPID Парк машин: гидропарк jabber:deadjdona@gmail.com |
Sergyg, а ты его обновлять пробовал? получается?
-------------------- |
Sergyg |
Apr 28 2011, 15:23
Пост
#24
|
Гидробиолог Група: Trusted Members Повідомлень: 947 З нами з: 1-April 09 З: Dnipropetrovsk Користувач №: 980 Стать: Чол Парк машин: мозок - понад GPU, CPU та GPU+CPU |
QUOTE Sergyg, а ты его обновлять пробовал? получается? у меня та ОС, что заражена(?99,9%) - не имеет выхода в интернет, точнее дня 4 назад кака(99,9%) его обрубила, ADSL: "TCP/IP протокол сообщает об ошибке 1450: Недостаточно системных ресурсов для завершения операции". т.е. я скачал его базу (5мб) и утилиту (10мб) и тыкал базу.ехе в оффлайне и она не хотела интегрироваться. А через 20 перезагрузок ОС решил вдруг ещё раз запустить программу (установленную) и выяснилось, что она сканировала уже по-настоящему и с базами. Да в конце проверки мелькали её сверочниые варианты TDSS (т.е. я видел, что в её базе имеется вариантов 6-8 этой каки) - в итоге же она сказала - ничего не найдено, поздравляем! Я никогда не знал по Права для нужд реестра (но тыкать на кнопки умею, папку Windows из-под др. винды удаляю) - так вот я ПЫТАЛСЯ поставить нужные галки и попередавать права себе по полной программе --- При нажатии на очередной "Ок" - оно пишет пресловутое "Недостаточно системных ресурсов для завершения операции". Т.е. полный доступ (все галки) в списке профилей(или что оно, я ж неграмотный) имеется у Администратора, ну так у меня serg и есть администратор. В любом случае в норме - при таком раскладе всё должно работать. Также нашел, что народ пользует RegASSASSIN.exe для удаления веток - запустил - она сказала, что не может удалить (Legacy_mama - вроде безобидное образование обнаруженное после ругания AVZ4 на mama.sys - какой-то странный недо(?)-драйвер, сделанный кем-то русскоязычным, который был легко удален (туча анвирей его игнорировала, а AVZ4 просто писал, что не от Майкрософт) Также AVZ4 в своей работе, при выполнении скрипта, должен удалять разные записи в реестре. Так он не может ничего удалить, фактически, всё его работа парализована, а это основной инструмент на том же virusinfo.info |
A1ex01 |
Apr 28 2011, 16:51
Пост
#25
|
round catcher) Група: Trusted Members Повідомлень: 1 365 З нами з: 27-August 08 З: Kyiv Користувач №: 809 Стать: Чол Парк машин: хз*X2/2/500/хз*5870 ц7x64 |
а ты поставь админу/системе запрет(именно запрет) на доступ/изменение/смену разрешений/владельца к тем левым файлам/реестру, оставь только твоей учетке
или вообще удали их из списка доступа. когда будешь задавать права обязательно убери галку "наследовать" и поставь применить к вложенным... и поставь себя владельцем обязательно также утилита autoruns показывает весь набор авто загрузок +она тоже проверяет подписи прог онлайн также на том сайте юзай TCPView -посмотришь коннекты и проверь файл host а вообще зараженный винт на другом компе просканить бы -------------------- |
Sergyg |
Apr 28 2011, 17:01
Пост
#26
|
Гидробиолог Група: Trusted Members Повідомлень: 947 З нами з: 1-April 09 З: Dnipropetrovsk Користувач №: 980 Стать: Чол Парк машин: мозок - понад GPU, CPU та GPU+CPU |
Дело в том, что любое изменение в диалоге Прав доступа в GUI regedit-a не может быть сохранено ни через Применить, ни через Ок (Недостаточно системных ресурсов для завершения операции)
Ни в самом верху интерфейса (общие настройки для регедита) ни локально через Правую-кн-мыши для выбранной ветки реестра. Бесправное я существо на своем компьютере Думаю, щас попробовать Восстановление виндовса (с повторным копированием его файлов с СД) начать делать. QUOTE а вообще зараженный винт на другом компе просканить бы Ы.. так ведь у мня 3 HDD (500+500+160), 8 разделов (так получилось ) и всего лишь 2 шт. ХРсп3 соот-но на 2-х разных разделах. Я ж необнократно делал самые разные проверки, напр., зайдя в новую чистую винду, сканировал все разделы или раздел только с больным ХР... |
A1ex01 |
Apr 28 2011, 17:19
Пост
#27
|
round catcher) Група: Trusted Members Повідомлень: 1 365 З нами з: 27-August 08 З: Kyiv Користувач №: 809 Стать: Чол Парк машин: хз*X2/2/500/хз*5870 ц7x64 |
вспомнил метод от руткита который когдато постил, может сработает
запусти регедит загони комп в hibernate, выключи питание, физически выйми шнур питания и нажми кнопку питания(для разряда кандеров), вставь питание, включи -попробуй изменить права -------------------- |
A1ex01 |
Apr 28 2011, 17:33
Пост
#28
|
round catcher) Група: Trusted Members Повідомлень: 1 365 З нами з: 27-August 08 З: Kyiv Користувач №: 809 Стать: Чол Парк машин: хз*X2/2/500/хз*5870 ц7x64 |
спящий -не путай
при его включении создастся файл в корне системного диска объемом=озу, вся оператива запишется в него при выкл., кроме руткита, по идее -------------------- |
Sergyg |
Apr 28 2011, 17:34
Пост
#29
|
Гидробиолог Група: Trusted Members Повідомлень: 947 З нами з: 1-April 09 З: Dnipropetrovsk Користувач №: 980 Стать: Чол Парк машин: мозок - понад GPU, CPU та GPU+CPU |
да, погуглил, электропитание.щас попробую
А в БИОСЕ нужно переводить в ACPI или как там? ы, тут , где я щас сижу - не получилось, 1минуту выставил , пождал, щас в биосе посмотру |
tyoma |
Apr 28 2011, 17:54
Пост
#30
|
кранчер з фермою Група: Trusted Members Повідомлень: 758 З нами з: 9-June 04 З: Надвірна Користувач №: 53 Стать: Чол |
http://fixaftervirus.com/download.html от этой попробуй прогони, иногда мне помогает (она не лечит, но после неё может сможешь пролечиться, в нет вылезти)
-------------------- (Show/Hide) |
Lo-Fi Версія | Поточний час: 28th May 2024 - 18:34 |