Показано с 1 по 8 из 8.

старую систему восстановили, переходим к убитой новой. (заявка № 52526)

  1. #1
    Junior Member Репутация
    Регистрация
    07.08.2009
    Сообщений
    24
    Вес репутации
    27

    Exclamation старую систему восстановили, переходим к убитой новой.

    Здравствуйте,
    Rene-gad, thyrex - спасибо вам за помощь, полдела сделали :старую систему восстановили, переходим к убитой новой.

    Вообщем, я рассказал одному знакомому админу что у меня случилось, он сказал что судя по симптомам что сразу же BSOD, то на повреждение реестра это не похоже. Скорее всего - это было повреждение каких-либо главных системных файлов. И предложил он сделать поиск файлов в папке \windows\system32 по дате изменения и посмотреть, какие файлы были изменены в день вирусной атаки.
    И вы знаете, их было достаточно немного. И одним из них был файл ntfs.sys, который даже я знаю что меняется раз в миллион лет и то при установке обновлений винды. И он как раз был изменен именно в тот день и в то время, когда я зашел на треклятый сайт.
    Я посмотрел виндовские Properties на этот файл - пусто.
    Иду смотреть на этот же файл на "старой" исправной (той которую только что пролечили) системе и вижу:
    1. файлы имеют разный размер!
    2. у файла в исправной системе присутствуют Properties и там написано и про версию файла и про производителя, вообщем много информации, которой в первом случае не было вообще.
    Вообщем, копирую этот "исправный" файл поверх неисправного - и вуаля - винда сразу же запустилась!!! Походу этот вирус какой-то дряни напихал в этот файл, винда стартовала и пытаясь "вкурить" поврежденный файл, впадала в ступор-BSOD.
    Причем я уверен, что если бы банально этот файл был просто удален - то система так бы и сказала, что не могу мол загрузиться т.к. нету файла такого-то. А так как файл, но неудобоваримый, то интеллекта у операционки понять и сообщить что "file corrupt" и "отрыгнуть" его у нее не хватало... Ну да ладно пусть это останется на совести Билла Гейтса.
    Интересно еще, что вирус раскидал этот мусорный файл по всей директории: оригинальный файл должен быть только один и находиться только в папке \windows\system32\drivers, а мусорный файл был еще и дополнительно в корне папки \windows\system32, да еще и в \windows\system32\dllcache. Это расположение его аж в трех местах видимо уже чтобы убить систему "наверняка", да еще и запутать глупого юзера который вздумает ее чинить .

    Правда я не понимаю, какой смысл вирусу заражать систему и при этом тут же ее вырубать напрочь, полностью лишая себя способности к дальнейшему размножению? Только чтоб нагадить пользователю ПК?

    Вообщем, чтобы убедиться что теперь уже всё излечено, я снял стандартные логи с новой (свежевосстановленной) системы. Посмотрите их пожалуйста - есть ли что подозрительное в системе? Все ли в ней чисто?
    Поставленный Avast! ничего криминального не находит, но доверия к беспплатным антивирусам у меня уже больше нет (Avira была отправлена в Корзину первым делом после запуска ОС).
    Заранее благодарен.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    В логах ничего подозрительного.
    Как и что нужно обновлять - Вы уже знаете

  4. #3
    Junior Member Репутация
    Регистрация
    07.08.2009
    Сообщений
    24
    Вес репутации
    27
    Rene-gad,
    есть некие у меня подозрения... С момента "воскрешения" стала часто вываливаться ошибка на файл scvhost (не может прочитать память по какому-то адресу и пр.), после чего комп зависает с песочными часами и даже перезагрузиться не может, приходится использовать кнопку reset.
    Меня смущает то, что в диспетчере задач этих процессов одновременно запущено аж семь штук, и в моменты зависаний один из этих процессов загружает ЦП почти на 100%.
    Раньше такого не было...
    Может еще разок логи снять?

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Белый Сокол
    Регистрация
    25.06.2008
    Адрес
    Кишингтон-сити
    Сообщений
    1,103
    Вес репутации
    200
    - Скачайте GMER по одной из указанных ссылок:
    Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
    - Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
    Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
    После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
    • Sections
    • IAT/EAT
    • Show all
    Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
    - Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
    После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
    "Убей в себе амбиции и ты будешь видеть людей насквозь."
    Антивирусные утилиты в помощь пользователю:
    Dr.Web CureIt! - IceSword - ComboFix - Gmer - RSIT - AVPTool

  6. #5
    Junior Member Репутация
    Регистрация
    07.08.2009
    Сообщений
    24
    Вес репутации
    27
    Белый Сокол,
    прилагаю лог GMERа.
    Ошибка на svchost вылезает каждый второй запуск винды.
    Спасибо.
    Вложения Вложения

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    в логе ничего плохого ....
    я так полагаю "винда" не видела обновлений после сп3 ?

  8. #7
    Junior Member Репутация
    Регистрация
    07.08.2009
    Сообщений
    24
    Вес репутации
    27
    Цитата Сообщение от V_Bond Посмотреть сообщение
    в логе ничего плохого ....
    я так полагаю "винда" не видела обновлений после сп3 ?
    Ну был установлен ZverCd достаточно нестарый (включающий в себя часть обновлений и более поздних чем SP3), после чего автоматическое обновление было выключено.

    Думаете стоит сделать?
    Меня смущает то, что до заражения вирусом и без обновлений ошибка на scvhost никогда не вылезала...

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Всё когда-то бывает в первый раз.

  • Уважаемый(ая) serg_sol, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 10
      Последнее сообщение: 22.12.2011, 22:39
    2. Переходим на SSD: анализ производительности в повседневных условиях
      От ALEX(XX) в разделе Новости аппаратного обеспечения
      Ответов: 0
      Последнее сообщение: 11.01.2010, 12:52
    3. Логи с новой машины
      От Дмитрий в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 02:15
    4. Ответов: 2
      Последнее сообщение: 09.10.2008, 15:46
    5. Новый троян эксплуатирует старую дыру в Microsoft Office
      От SDA в разделе Вредоносные программы
      Ответов: 0
      Последнее сообщение: 07.10.2005, 22:16

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00585 seconds with 23 queries