Хитрый вирус или с памятью нелады реально...

123
MASe
На сайте с 17.09.2002
Offline
219
#11
moldu:
Лучше чем testmem программ для проверки памяти нет...

я только не понял - это проверка, или еще и "лечение"... он там может ячейки то восстанавливать типа или как?

moldu:
Кстати, память может быть не причем, может просто Винда заглючила, пора перестанавливать.

ну да... давненько Винда стоит... это есть...

albion:
MASe, скорее всего у вас вирус. Посмотрите в папке \windows\system32\ есть ли у вас там файл ntos.exe Если есть, то это вирус и его даже касперский не видет. Загружается вместе с userinit.exe
Если есть такой вирус, то скажите - я опишу как с ним бороться.

хм...

я видел такое приложение в списке запущенных... выгружал его... и еще там какое-то "чужое" из 4-х букв было

но это я запомнил, потом что прочитал как "nots.exe", а т.к. запускал блокnot - как то мимо прошел...

а не видит его еще и НОД - повторюсь, он запускается с самого начала и в трее висит... т.е. его то я запускаю нормально...

НО... в безопасном то режиме в списке приложений его нет... а результат такой же...

наверняка смогу посмотреть только вечером, инета соответсвенно не будет, так что если не трудно - кратенькую интсрукцию дайте по борьбе...

Only God Can Judge Me... Nobody Else... Дрезна (http://www.drezna.ru/) Помощники: Sape (http://www.sape.ru/r.167724536c.php)
moldu
На сайте с 27.04.2006
Offline
432
#12
MASe:
я только не понял - это проверка, или еще и "лечение"... он там может ячейки то восстанавливать типа или как?

Только проверка - многократная запись и чтение ячейки, с последующим сравнением записанного значения и того, что прочлось, проделывается множество раз с каждой ячейкой, если хотя бы один раз значения не совпадут - с ячейкой проблемы.

Глаза боятся, а руки-крюки.
albion
На сайте с 07.10.2005
Offline
247
#13
MASe:
так что если не трудно - кратенькую интсрукцию дайте по борьбе...

1. Нужно либо 2 компьютера, либо Windows загружающийся с CD

2. Если 2 компьютера есть, и они в сети, то на чистом компьютере заходите в реестр и подключайтесь к зараженному компьютеру. Зараженный компьютер должен быть в положении ввода пароля, т.е. что бы рабочий стол до этого не разу не загружался.

3. HKEY_LOGAN_MASHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon

Находим там строковый параметр Userinit и оставляем там только \Windows\system32\userinit.exe,

4. Заходим в папку зараженного компьютера (с чистого) \Windows\system32\ и удаляем или переименовываем ntos.exe

___________________________

Выполнял всегда первые 4 процедуры, т.к. всегда больше 2 компьютеров.

5. Если есть Windows загружающийся с CD, то загружаемся с него, удаляем файл ntos.exe. Перезагружаемся, выполняем пункт 3 и потом очередная перезагрузка.

6. Все тоже самое (5), но жесткий диск зараженного компьютера снимается и ставится на чистый компьютер.

albion добавил 07.07.2008 в 12:18

MASe:
я видел такое приложение в списке запущенных... выгружал его...

Не разу не удавалось мне его увидеть в списке загруженых программ, не стандартным диспетчером задач, не Process Explorer (шифруется зараза).

Serboy
На сайте с 29.09.2005
Offline
94
#14

С помощью этой программы: SDFix всегда легко избавлялся от этого вируса. Антивирусы часто не реагируют не только на файл ntos.exe, но и сопутствующие ему. Соответственно, ручное удаление одного этого файла - полдела.

Единственное, перед применением, обязательно убедиться, что в папке system32\ файл userinit.exe присутствует и не переименован. Т.к. сдфикс только восстанавливает ключи реестра и удалаяет вредные файлы.

ЗЫ, если ничего не запускается из безопасного режима, попробовать варианты:

- перезапустить explorer.exe (через диспетчер задач);

- зайти под другой учетной записью.

3. HKEY_LOGAN_MASHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon
Находим там строковый параметр Userinit и оставляем там только \Windows\system32\userinit.exe,

В одной из вариаций этого вируса значение тут же менялось на исходное, то есть вирус моментально подставлял свой путь.

Проверяется просто: меняем значение на правильное, закрываем редактор реестра, открываем снова, если не поменялось - повезло.

MASe
На сайте с 17.09.2002
Offline
219
#15

ребят всем спасибо!!!

(плюсики чего то не ставятся)

собрал варианты на несколько случаев - сегодня домой приеду - поковыряюсь со всем...

завтра постараюсь отписаться (или сегодня уже из дома - надеюсь)...

dspu
На сайте с 10.05.2006
Offline
268
#16
MASe:
а не видит его еще и НОД - повторюсь, он запускается с самого начала и в трее висит... т.е. его то я запускаю нормально...

нод - реальная шняга, касперский+мозги=лучше нет связки

пробуйте загрузиться в безопасном режиме и позапускать проги - если запустятся, значит какое-то приложение блокирует их запуск при нормальном режиме, причем не обязательно вирусное, а чаще обычно антивирусное ;) тот же нод или аутпост "съехал с катушек"

если в безопасном такая же вата, то начинайте тыкать память (хорошо если две планки или есть чем заменить для проверки)

Serboy
На сайте с 29.09.2005
Offline
94
#17

dspu,

перезапустился в безопасном режиме - такая же фигня...

а нтос стартуется непосредственно при заходе в учетку, в безопасном режиме тоже.

dspu
На сайте с 10.05.2006
Offline
268
#18
Serboy:
dspu,

а нтос стартуется непосредственно при заходе в учетку, в безопасном режиме тоже.

а что уже доказано где-то в ветке, что это великий и ужасный нтос?

http://www.securitylab.ru/processinfo/300021.php

Serboy
На сайте с 29.09.2005
Offline
94
#19
dspu:
а что уже доказано где-то в ветке, что это великий и ужасный нтос?

dspu, по-моему тоже писали (хотя и расплывчато), как тему читаете? Может и не то, но вирь что-то часто стал встречаться - симптом его.

albion
На сайте с 07.10.2005
Offline
247
#20
Serboy:
закрываем редактор реестра

Можно F5

Serboy:
В одной из вариаций этого вируса значение тут же менялось на исходное, то есть вирус моментально подставлял свой путь.
Проверяется просто: меняем значение на правильное, закрываем редактор реестра, открываем снова, если не поменялось - повезло.

Поэтому я и пишу:

albion:
Если 2 компьютера есть, и они в сети, то на чистом компьютере заходите в реестр и подключайтесь к зараженному компьютеру. Зараженный компьютер должен быть в положении ввода пароля, т.е. что бы рабочий стол до этого не разу не загружался.
123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий