Страшный вирус w32.sality.aе, что делать
Работаю системным администратором, случилась такая беда, все по порядку:
на компьютере был установлен SAV 10.1 и при открытии любого файла или при попытке перехода из каталога в каталог, Симантек автоматически запускал инсталяцию;
при попытке выйти в и-нет, грузится домашняя страница, переход по сайтам невозможен, автоматически переходит на сайт [URL="http://rbk.ru/"]http://rbk.ru[/URL];
при попытке проинсталлировать SAV повреждался файл "Symantec AntiVirus.msi", то же самое происходило при попытке заменить этот файл на целый;
загрузка в безопасном режиме невозможна.
Расшарив диск С: зараженного компа, со своей машины провел проверку, все .ехе оказались зараженными. Выяснив, что, это - w32.sality.aе (классификатор Symantec). В и-нете нашел форум в котором обсуждался этот вирус [URL]http://team-madalf.com/index.php?showtopic=56536[/URL] .
При первом попытке AVZ и avira fntivir не загрузились и не запустились. используя Process Explorer увидел что при запуске антивирусов запускаются services.exe и mdm.exe и убивают приложение. Полез в конфигуратор системы там нашел сервисы:
deeg[число].exe
userinit.exe
при отключении этих сервисов, создаются новые в другими путями в deeg меняется число. Убил и то, и другое, userinit.exe восстановился. Подредактировал system.ini, там были лишние Теги [B][MCIDRV_VER] DEVICE=[ПРОИЗВОЛЬНОЕ ЧИСЛО][/B] и второй я не записал но там было присвоение переменной СС какой-то программы. После удаления этих тегов, первый восстановился при следующей перезагрузке, второй нет, но AVZ запустился!!! хотя при проверке каталога WINDOWS программа сама собой закрывалась. Антивирусы начали устанавливаться и [B]Curilt,[/B] и SAV, и NOD32, но ни один из них не запускается, сервисы сканирования системы умирают так-же быстро как и раньше.
Что делать?
PS: файлы пока не прикрепляю, архив 4,5 МегаБайта.