Привіт Гість ( Вхід | Реєстрація )

> TDSS, кто-то вылечивал?
Sergyg
Apr 27 2011, 13:10
Пост #1


Гидробиолог
*******

Група: Trusted Members
Повідомлень: 947
З нами з: 1-April 09
З: Dnipropetrovsk
Користувач №: 980
Стать: Чол
Парк машин:
мозок - понад GPU, CPU та GPU+CPU



У мну собственно второе пришествие TDSS в XP sp3 (обновляетсо).
../зы: у мну во все моменты времени 2 установленных ОС (одинаковых)/
Первое (пришествие) длилось с полгода и в итоге я(?) понавыпонял в AVZ4, что даже переустановка не прошла (40 мин. сидел на этапе "осталось 34 мин. Установка устройств"). Удалось установить в тот же раздел Полную установку (тот же инсталл. пакет CD).

Кроме того у на др. разделе была старая, мало посещаемая мною инсталляция ХР сп3 (там антируткиты стартовали и ничего не находили, т.е. всё Ок). В этой ОС я и жил последний месяц (или меньше). И вот п..ц пришел: Окно "Приветствие" висит мин. 3, антируткиты не стартуют, выход в интернет невозможен.

Вчера мне пытались помочь в "свободной поддержке" http://kaspersky-911.ru/?action=case_show_...s&case_id=67877
ничего не вышло.

Кто-либо боролся (успешно icon_trollface.png ) с вумными руткитами ?

//в 1-й ОС оно блокировало доступ на USB-flash, потом и на карту телефона, подмена url адресов и НЕПРОБИВАНИЕ клавиш (6 и 9 в блоке для правой руки) - тоже его рук дело//
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
3 Сторінки V < 1 2 3 >  
Reply to this topicStart new topic
Відповідей(15 - 29)
UA_Lex
Apr 27 2011, 23:07
Пост #16


мрію про ферму...
*****

Група: Trusted Members
Повідомлень: 182
З нами з: 5-August 09
З: Бердянск
Користувач №: 1 130
Стать: Чол
Парк машин:
Проц - AMD Athlon BE 7850@2800 MHz Видео - ATI Radeon HD 4870@750/900 Память - 4 Gb



Sergyg так важно именно вылечить? Наверно format c: будет самым эффективным средством idontno.gif
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
A1ex01
Apr 28 2011, 00:04
Пост #17


round catcher)
********

Група: Trusted Members
Повідомлень: 1 365
З нами з: 27-August 08
З: Kyiv
Користувач №: 809
Стать: Чол
Парк машин:
хз*X2/2/500/хз*5870 ц7x64



попробуй http://technet.microsoft.com/en-us/sysinternals/bb897445


--------------------
Stats: RC5-72 OGR-(26 /27 /28 ) Mag@(free-dc /boinc)
support: BTC 3Po6aejsoZM7bQvo138fuYwaLc67bzMfEr
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Sergyg
Apr 28 2011, 12:00
Пост #18


Гидробиолог
*******

Група: Trusted Members
Повідомлень: 947
З нами з: 1-April 09
З: Dnipropetrovsk
Користувач №: 980
Стать: Чол
Парк машин:
мозок - понад GPU, CPU та GPU+CPU



по последней ссылке A1ex01 антируткит 2006 smile.gif года, скачал, не запускаецца, блокируют его сразу ))
щас качну Eset , попробую без всякой надежды, просто статьи по разоблачениям руткитов пишут именно они ))
UA_Lex - начну уже копировать "хорошие(?)" файлы с винта 160гб на другие, готовясь к его лоу-формату. Главное лишнего sad.gif не прихватить.
Ещё не знаю, озадачить ли комьюнити на http://virusinfo.info чтоб попробовали что-то сделать, а то ведь так вирусы впереди антивирусов (я уже давно так говорю знакомым, после безуспешной борьбы вирусом Beagle )
Но тут ещё хуже, выходит технологии руткита ушли слишком далеко, работает на уровне железа, обманывает всех. Имхо, отрежешь его кусочек где-то - и он самовосставовится и потом уже никаких следов вообще никто не видит. Афигеть...
Почти уверен, что на virusinfo не помогут, т.к. я использовал все ихние методы борьбы... они блокированы
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Death
Apr 28 2011, 12:20
Пост #19


<script ///>
**********

Група: Moderators
Повідомлень: 6 371
З нами з: 5-November 03
З: Kyiv
Користувач №: 26
Стать: НеСкажу
Free-DC_CPID
Парк машин:
гидропарк
jabber:deadjdona@gmail.com



http://www.safer-networking.org/en/download/ пробовал?


--------------------
wbr, Me. Dead J. Dona OGR-27
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Sergyg
Apr 28 2011, 12:27
Пост #20


Гидробиолог
*******

Група: Trusted Members
Повідомлень: 947
З нами з: 1-April 09
З: Dnipropetrovsk
Користувач №: 980
Стать: Чол
Парк машин:
мозок - понад GPU, CPU та GPU+CPU



пробовал, сорри, что не отписал - 5 сек проверки и... все чисто smile.gif smile.gif

там не так... т.к. там обрублен интернет, то ехе с базами я то скачал отдельно, но все попытки их проинсталлировать не проходили (что-то писало) и 5 сек - наверное с базами 00 smile.gif. Было много перезагрузок, щас ткнул сабж и он начал сканировать уже точно с базами. 8 мин. найдено - 0.

Це повідомлення відредагував Sergyg: Apr 28 2011, 13:51
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Sergyg
Apr 28 2011, 12:45
Пост #21


Гидробиолог
*******

Група: Trusted Members
Повідомлень: 947
З нами з: 1-April 09
З: Dnipropetrovsk
Користувач №: 980
Стать: Чол
Парк машин:
мозок - понад GPU, CPU та GPU+CPU



бугага, ESET.Smart.Security.4 установить не удалось: вначале копирование пошло, но в конце, когда должны произойти записи в реестр - оно блокирует все записи и по диалогу установщика можно дойти только до cancel

вообще сейчас такая большая непонятка с РЕЕСТРОМ: в районе записей про драйвера sys (в т.ч. и принадлежащих антивирусным программам) - удаление веток, либо значений реестра - НЕ удается выполнить , в других местах реестра - всё удаляется smile.gif

Це повідомлення відредагував Sergyg: Apr 28 2011, 13:55
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
A1ex01
Apr 28 2011, 14:01
Пост #22


round catcher)
********

Група: Trusted Members
Повідомлень: 1 365
З нами з: 27-August 08
З: Kyiv
Користувач №: 809
Стать: Чол
Парк машин:
хз*X2/2/500/хз*5870 ц7x64



ну так задай для своего юзера полные права в реестре и пробуй снова


--------------------
Stats: RC5-72 OGR-(26 /27 /28 ) Mag@(free-dc /boinc)
support: BTC 3Po6aejsoZM7bQvo138fuYwaLc67bzMfEr
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Death
Apr 28 2011, 14:28
Пост #23


<script ///>
**********

Група: Moderators
Повідомлень: 6 371
З нами з: 5-November 03
З: Kyiv
Користувач №: 26
Стать: НеСкажу
Free-DC_CPID
Парк машин:
гидропарк
jabber:deadjdona@gmail.com



Sergyg, а ты его обновлять пробовал? получается?


--------------------
wbr, Me. Dead J. Dona OGR-27
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Sergyg
Apr 28 2011, 15:23
Пост #24


Гидробиолог
*******

Група: Trusted Members
Повідомлень: 947
З нами з: 1-April 09
З: Dnipropetrovsk
Користувач №: 980
Стать: Чол
Парк машин:
мозок - понад GPU, CPU та GPU+CPU



QUOTE
Sergyg, а ты его обновлять пробовал? получается?

у меня та ОС, что заражена(?99,9%) - не имеет выхода в интернет, точнее дня 4 назад кака(99,9%) его обрубила, ADSL: "TCP/IP протокол сообщает об ошибке 1450: Недостаточно системных ресурсов для завершения операции".
т.е. я скачал его базу (5мб) и утилиту (10мб) и тыкал базу.ехе в оффлайне и она не хотела интегрироваться. А через 20 перезагрузок ОС решил вдруг ещё раз запустить программу (установленную) и выяснилось, что она сканировала уже по-настоящему и с базами. Да в конце проверки мелькали её сверочниые варианты TDSS (т.е. я видел, что в её базе имеется вариантов 6-8 этой каки) - в итоге же она сказала - ничего не найдено, поздравляем!

Я никогда не знал по Права для нужд реестра (но тыкать на кнопки умею, папку Windows из-под др. винды удаляю) - так вот я ПЫТАЛСЯ поставить нужные галки и попередавать права себе по полной программе --- При нажатии на очередной "Ок" - оно пишет пресловутое "Недостаточно системных ресурсов для завершения операции". Т.е. полный доступ (все галки) в списке профилей(или что оно, я ж неграмотный) имеется у Администратора, ну так у меня serg и есть администратор. В любом случае в норме - при таком раскладе всё должно работать.

Также нашел, что народ пользует RegASSASSIN.exe для удаления веток - запустил - она сказала, что не может удалить (Legacy_mama - вроде безобидное образование обнаруженное после ругания AVZ4 на mama.sys - какой-то странный недо(?)-драйвер, сделанный кем-то русскоязычным, который был легко удален (туча анвирей его игнорировала, а AVZ4 просто писал, что не от Майкрософт)

Также AVZ4 в своей работе, при выполнении скрипта, должен удалять разные записи в реестре. Так он не может ничего удалить, фактически, всё его работа парализована, а это основной инструмент на том же virusinfo.info
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
A1ex01
Apr 28 2011, 16:51
Пост #25


round catcher)
********

Група: Trusted Members
Повідомлень: 1 365
З нами з: 27-August 08
З: Kyiv
Користувач №: 809
Стать: Чол
Парк машин:
хз*X2/2/500/хз*5870 ц7x64



а ты поставь админу/системе запрет(именно запрет) на доступ/изменение/смену разрешений/владельца к тем левым файлам/реестру, оставь только твоей учетке
или вообще удали их из списка доступа. когда будешь задавать права обязательно убери галку "наследовать" и поставь применить к вложенным... и поставь себя владельцем обязательно

также утилита autoruns показывает весь набор авто загрузок
+она тоже проверяет подписи прог онлайн
также на том сайте юзай TCPView -посмотришь коннекты
и проверь файл host

а вообще зараженный винт на другом компе просканить бы


--------------------
Stats: RC5-72 OGR-(26 /27 /28 ) Mag@(free-dc /boinc)
support: BTC 3Po6aejsoZM7bQvo138fuYwaLc67bzMfEr
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Sergyg
Apr 28 2011, 17:01
Пост #26


Гидробиолог
*******

Група: Trusted Members
Повідомлень: 947
З нами з: 1-April 09
З: Dnipropetrovsk
Користувач №: 980
Стать: Чол
Парк машин:
мозок - понад GPU, CPU та GPU+CPU



Дело в том, что любое изменение в диалоге Прав доступа в GUI regedit-a не может быть сохранено ни через Применить, ни через Ок (Недостаточно системных ресурсов для завершения операции)

Ни в самом верху интерфейса (общие настройки для регедита) ни локально через Правую-кн-мыши для выбранной ветки реестра.

Бесправное я существо на своем компьютере sad.gif

Думаю, щас попробовать Восстановление виндовса (с повторным копированием его файлов с СД) начать делать.

QUOTE
а вообще зараженный винт на другом компе просканить бы

Ы.. так ведь у мня 3 HDD (500+500+160), 8 разделов (так получилось smile.gif ) и всего лишь 2 шт. ХРсп3 соот-но на 2-х разных разделах. Я ж необнократно делал самые разные проверки, напр., зайдя в новую чистую винду, сканировал все разделы или раздел только с больным ХР...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
A1ex01
Apr 28 2011, 17:19
Пост #27


round catcher)
********

Група: Trusted Members
Повідомлень: 1 365
З нами з: 27-August 08
З: Kyiv
Користувач №: 809
Стать: Чол
Парк машин:
хз*X2/2/500/хз*5870 ц7x64



вспомнил метод от руткита который когдато постил, может сработает
запусти регедит
загони комп в hibernate, выключи питание, физически выйми шнур питания и нажми кнопку питания(для разряда кандеров), вставь питание, включи -попробуй изменить права


--------------------
Stats: RC5-72 OGR-(26 /27 /28 ) Mag@(free-dc /boinc)
support: BTC 3Po6aejsoZM7bQvo138fuYwaLc67bzMfEr
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
A1ex01
Apr 28 2011, 17:33
Пост #28


round catcher)
********

Група: Trusted Members
Повідомлень: 1 365
З нами з: 27-August 08
З: Kyiv
Користувач №: 809
Стать: Чол
Парк машин:
хз*X2/2/500/хз*5870 ц7x64



спящий -не путай
при его включении создастся файл в корне системного диска объемом=озу, вся оператива запишется в него при выкл., кроме руткита, по идее


--------------------
Stats: RC5-72 OGR-(26 /27 /28 ) Mag@(free-dc /boinc)
support: BTC 3Po6aejsoZM7bQvo138fuYwaLc67bzMfEr
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Sergyg
Apr 28 2011, 17:34
Пост #29


Гидробиолог
*******

Група: Trusted Members
Повідомлень: 947
З нами з: 1-April 09
З: Dnipropetrovsk
Користувач №: 980
Стать: Чол
Парк машин:
мозок - понад GPU, CPU та GPU+CPU



да, погуглил, электропитание.щас попробую

А в БИОСЕ нужно переводить в ACPI или как там?

ы, тут , где я щас сижу - не получилось, 1минуту выставил , пождал, щас в биосе посмотру
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
tyoma
Apr 28 2011, 17:54
Пост #30


кранчер з фермою
*******

Група: Trusted Members
Повідомлень: 758
З нами з: 9-June 04
З: Надвірна
Користувач №: 53
Стать: Чол



http://fixaftervirus.com/download.html от этой попробуй прогони, иногда мне помогает (она не лечит, но после неё может сможешь пролечиться, в нет вылезти)


--------------------
(Show/Hide)

User is offlineProfile CardPM
Go to the top of the page
+Quote Post

3 Сторінки V < 1 2 3 >
Reply to this topicStart new topic
1 Користувачів переглядають дану тему (1 Гостей і 0 Прихованих Користувачів)
0 Користувачів:

 



- Lo-Fi Версія Поточний час: 28th May 2024 - 18:34