Показано с 1 по 6 из 6.

Монстр засел крепко (заявка № 66172)

  1. #1
    Junior Member Репутация
    Регистрация
    03.01.2010
    Адрес
    МО Железнодорожный
    Сообщений
    11
    Вес репутации
    26

    Монстр засел крепко

    Здравствуйте еще раз!
    Мы работали по теме Trojan.BAT.DelSys.ak, как сказал мне помощник карантинный файл был пуст. Смею утверждать, что имеем дело с монстром.

    Решил переустановить ОС. Динамичекий винт преобразовал в осноные, часть информации оставил на логике и преступил к переустановке ОС.
    В промежутке 17-13 минут до окончания процесса начали выскакивать песочные часы затем вылетела иконка установки Windows Installer, за 15 лет вижу впервые, чтобы при установке ОС появлялась такая чебурдень.
    Установилась операционка, но английская версия, когда я устанавливаю русскую версию. Все стало ясно, ребята никуда не ушли, они здесь.
    Начинаю первый проход акронисом уничтожать данные.
    Прошел в конце ошибка не читается 63 64 66 сектор.
    Вхожу в них, при попытке прочесть с них информацию поочередно перескакиваю с63 на 64 затем 65 и 66.
    Делаю еще один проход акронисом вроде тишина.
    Начал устанавливать ОС, также 17-13 минута до окончания песочница не так явно как в первый раз, но тем не менее.
    В конце концов опять английская версия Windows.
    Уважаемые что посоветуете, как заломать этого монстра, времени убил на него достаточно много, неплохо бы довести дело до конца.

    Добавлено через 11 часов 32 минуты

    Немного поизучав тему и вспомнив заставку я могу сказать, что имеем дело с руткитом.
    Автор Эрез Метула из 2B Secure.
    Программа .Net-Sploit 1.0

    Описане проявления руткита сходится,и когда удалял сомнительные объекты выскакивала заставка.
    Последний раз редактировалось Nepovita; 07.01.2010 в 12:02. Причина: Добавлено

  2. Реклама
     

  3. #2
    Junior Member Репутация
    Регистрация
    03.01.2010
    Адрес
    МО Железнодорожный
    Сообщений
    11
    Вес репутации
    26
    Исследовал диск с Wind7.
    Думаю почему невидим лог с карантинным файлом.
    HKLM\Software\Wow6432Node\Microsoft\WBTM\Tracing\W MI\[LogFile]
    значение %systemroot32%\system32\wbem\Kogs\WMITracing\log'

    Как удалить запись
    DefaultIcon со значением %systemRoot%\system32\sdcl.exe,-5503 в ключе HKLM\Software\Microsoft\Windows\CurrentVersion\exp lorer\AutoplayHandlers\Handlers\MSSdConfigBack

    При удалении выскакивает
    Unable to delete all specified value.

  4. #3
    Junior Member Репутация
    Регистрация
    03.01.2010
    Адрес
    МО Железнодорожный
    Сообщений
    11
    Вес репутации
    26

    как убрать %System%\system32\sdclt.exe,-5503

    Помогите удалить DefaultIcon со значением %System%\system32\sdclt.exe,-5503
    из HKLM\Software\Microsoft\Windows\CurrentVersion\exp lorer\AutoplayHandlers\Handlers\MSSdConfigBack

    Вероятно, нужен какой то скрипт под AVZ.

    Добавлено через 58 минут

    почему в скрипте
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\Installer\29f46.msi','' );
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.

    нет ExecuteSysClean

    Добавлено через 22 минуты

    На сколько я соображаю,вы активировали в рутките Windows Insaller.
    Поясните пожалуйста.
    Если это так, что это такое?!!!!

    Добавлено через 39 минут

    Потрудитесь ответить на поставленные вопросы.
    Последний раз редактировалось Nepovita; 08.01.2010 в 23:19. Причина: Добавлено

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Цитата Сообщение от Nepovita Посмотреть сообщение
    Помогите удалить DefaultIcon со значением %System%\system32\sdclt.exe,-5503
    из HKLM\Software\Microsoft\Windows\CurrentVersion\exp lorer\AutoplayHandlers\Handlers\MSSdConfigBack
    Установите Linux. Там такого нет.

  6. #5
    Junior Member Репутация
    Регистрация
    03.01.2010
    Адрес
    МО Железнодорожный
    Сообщений
    11
    Вес репутации
    26
    AndreyKa spasibo za sovet
    Vasek schegol pestrozady chto ty natvoryl?

  7. #6
    Junior Member Репутация
    Регистрация
    03.01.2010
    Адрес
    МО Железнодорожный
    Сообщений
    11
    Вес репутации
    26
    Васек дорогой хотелось поделиться ощущениями, год назад когда только что купил машину Q9550 были тормаза в развитии скорости двигателя Рыба 160-190 кн/с что не могли понять мои соперники и я то же.
    Сейчас это значение возрасло и гдето около 210-250 кн/с. В принципе этот показателть как то связан с просчетом колличества вариантов и соответсвенно качеством выбора хода.
    Но я понял одну вещь при 18-60 ходе в зависимости от изученности и от самой выбранной схемы начинается сама игра то есть здесь должна память задействоваться как можно больше. В начале игры не так возникает много вариантов для просчета, затем эта величина увеличивается.
    Бывает такая ситуация что в эндшпиле улетаешь по черному.Видимо так же зависит от множества вариантов, которые нужно просчитать. А у данной схемы обсчета это обстоятельство не учитывается. И машина прямо сыпится.
    А так хотелось бы надрать задницу немцу Da Funk он же Clemens он же Murx он же Fredies, но думаю что он где то русский знает мног русского мата/Англичанина Sju неплохо было бы приобуть да и сакса Grujo.
    Суважением
    Всего доброго. Какие будут вопросы постараюсь ответить.

  • Уважаемый(ая) Nepovita, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. НУЖНА ПОМОЩЬ!!! Троян засел крепко
      От SergeyRus в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 16.09.2011, 02:25
    2. Conficker засел
      От pOOnsh в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 20.02.2010, 15:33
    3. siszyd или еще какой монстр..
      От Elza в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 27.12.2009, 18:37
    4. Что-то крепко засело и мешает работать.
      От vited в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 12.11.2009, 16:16
    5. На сайте Скотланд-Ярда появился зеленый монстр
      От ALEX(XX) в разделе Новости интернет-пространства
      Ответов: 0
      Последнее сообщение: 27.02.2008, 11:56

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00650 seconds with 19 queries