Разборки с трояном, Нужна помощь в борьбе с вирусом

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (2) [1] 2   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
donotdisturb
2.09.2014 - 06:38
Статус: Offline


don't worry be happy

Регистрация: 10.04.11
Сообщений: 6478
1
Перенесите пост в раздел "ЭВМ" или в "беседку", пожалуйста!

Уважаемые знатоки компьютера и антивирусных программ!
Прошу помощи, ибо уже устала бороться со зловредным трояном. Объясню проблему. Есть локальная сеть из 4 компьютеров. На двух из них (ОС – XP3) уже неделю резвится какой-то вирус, создающий в каждой папке компьютера файлы с оригинальным названием и расширениями *tmp, *bat, *exe. Например в папке С – С. Exe. Два других компьютера вроде бы пока не заражены. Выход в интернет только с одного компа из четырех. Антивирус Avast, который полностью устраивал предыдущие два года, сейчас же реагирует на активность вируса только бесконечными уведомлениями о том, что процесс такой-то там-то убит. Но файлы с указанными расширениями как появлялись, так и появляются. То есть вирус жив-здоров где-то в системе… Но таки, во-первых, он (Avast) его спокойно пропустил и дал внедриться, во-вторых, при полном сканировании находит зараженные файлы, удаляет, проводит ещё одно сканирование после перезагрузки, говорит, что все чисто, а после все снова-здорово – в каждой папке tmp-овые и exe-шные файлы... Свежие утилиты Dr Web и Касперского тоже находят от 3 до 3000 зараженных файлов, чистят, но видимо не все, потому что файлы появляются снова и снова.
Пожалуйста дайте реальный совет, как от этого вируса избавиться? Подозреваю, что обычный троян, но почему его убить до конца не удается известными средствами «скорой антивирусной помощи»?

Это сообщение отредактировал donotdisturb - 2.09.2014 - 06:43
 
[^]
Yap
[x]



Продам слона

Регистрация: 10.12.04
Сообщений: 1488
 
[^]
Linxform
2.09.2014 - 06:44
11
Статус: Offline


...

Регистрация: 15.07.13
Сообщений: 2721
Отключить все четыре компа от сети. Скачать Kaspersky Rescue Disk с сайте касперского, каждую машину загрузить с него и выполнить полную проверку и лечение.
Если не помогло - переустановить систему на зараженных компах.
 
[^]
Otvazhy
2.09.2014 - 06:44
1
Статус: Offline


8===D~

Регистрация: 1.03.11
Сообщений: 98
 
[^]
Bibigowa
2.09.2014 - 06:45
0
Статус: Offline


Приколист

Регистрация: 2.07.12
Сообщений: 335
В темповых папках посмотри копии вируса, в расписании почисти лишнее. Почисти папку dllcache и прочие места. И делать проверку антивирями нужно под админскими правами. Ну и попробуй еще Avira прогнать.
 
[^]
frovital
2.09.2014 - 06:46
2
Статус: Offline


Хохмач

Регистрация: 28.02.09
Сообщений: 694
Троян? Не, не знаю!

Разборки с трояном
 
[^]
W0000
2.09.2014 - 06:46
1
Статус: Offline


Ярила

Регистрация: 29.11.10
Сообщений: 4978
попробуй скачать утилиту WWDC и с ее помощью закрыть все уязвимые порты на внешнем компе. Потом снова пройтись антивирусом. А вообще файервол надо юзать, одного антивируса мало
 
[^]
pitrovich
2.09.2014 - 06:47
1
Статус: Offline


Весельчак

Регистрация: 24.01.12
Сообщений: 181
Присоединяюсь ко всем предыдущим коментам.

1) Качаем образ http://support.kaspersky.ru/8092 и утилиту.
2) Создаем загрузочную флэшку, грузимся с неё и проверяем систему.
3) Если винда после всех действий не заводится, восстанавливаем систему.
4) Profit :)


 
[^]
donotdisturb
2.09.2014 - 06:47
0
Статус: Offline


don't worry be happy

Регистрация: 10.04.11
Сообщений: 6478
Цитата
переустановить систему на зараженных компах

Это наверно уже крайний вариант

Kaspersky Rescue Disk попробую сделать сейчас, спасибо!

Это сообщение отредактировал donotdisturb - 2.09.2014 - 06:48
 
[^]
Linxform
2.09.2014 - 06:48
0
Статус: Offline


...

Регистрация: 15.07.13
Сообщений: 2721
Цитата (Bibigowa @ 2.09.2014 - 07:45)
В темповых папках посмотри копии вируса, в расписании почисти лишнее. Почисти папку dllcache и прочие места. И делать проверку антивирями нужно под админскими правами. Ну и попробуй еще Avira прогнать.

Если все настолько плохо то делать проверку надо запустив комп с другого носителя.
 
[^]
Shark13
2.09.2014 - 06:49
4
Статус: Offline


Ярила

Регистрация: 14.12.09
Сообщений: 1066
Выкачиваешь свеженькую версию CureIt, обрубаешь инет, размыкаешь сеть (просто отключением патчкорда на ВСЕХ компах), на каждом компе грузишься с какого-нибудь Live диска, прогоняешь, все флешки и телефоны сотрудников тоже не забываем проверить. Потом подключаешь сеть, контрольная проверка, потом можно и инет подрубить. Где-то такой алгоритм...
 
[^]
donotdisturb
2.09.2014 - 06:50
0
Статус: Offline


don't worry be happy

Регистрация: 10.04.11
Сообщений: 6478
W0000
Заражены два компа, не имеющие выхода в интернет
 
[^]
Linxform
2.09.2014 - 06:50
1
Статус: Offline


...

Регистрация: 15.07.13
Сообщений: 2721
Цитата (donotdisturb @ 2.09.2014 - 07:47)
Цитата
переустановить систему на зараженных компах

Это наверно уже крайний вариант

Kaspersky Rescue Disk попробую сделать сейчас, спасибо!

Но для начала разбери сеть чтобы эта тварь не расползалась по новой. Иначе один комп лечишь, а остальные в этот момент заражаются. И так по кругу до бесконечности.
 
[^]
UncleFrodo
2.09.2014 - 06:50
-1
Статус: Offline


Ярила

Регистрация: 23.10.10
Сообщений: 8864
Перепиши загрузочный сектор диска С:

 
[^]
picio
2.09.2014 - 06:50
0
Статус: Offline


. . . .

Регистрация: 2.02.10
Сообщений: 3643
удалять можно бесконечно. Он снова появляется потому, что приходит из инета. Видимо, браузер стартует с адреса, с кторого и вкачивается снова вирус.
1. Установить KIS2014
2. Отключить от сети и сканировать, вирусы удалить.
В следующий раз KIS заблокирует закачку вируса.
 
[^]
donotdisturb
2.09.2014 - 06:51
0
Статус: Offline


don't worry be happy

Регистрация: 10.04.11
Сообщений: 6478
Shark13, утилита ДрВебовская зависла на середине процесса и не дала результата нужного, пройдено несколько дней назад
 
[^]
W0000
2.09.2014 - 06:51
0
Статус: Offline


Ярила

Регистрация: 29.11.10
Сообщений: 4978
Цитата (donotdisturb @ 2.09.2014 - 06:50)
W0000
Заражены два компа, не имеющие выхода в интернет

Через интернет внешний комп получает червя. Тот открывает порты - и вэлкам вирусы и трояны на внутренние компы

З.Ы. Про KIS - хороший совет, он с файерволом. Правда, платный, но это окупается

Это сообщение отредактировал W0000 - 2.09.2014 - 06:52
 
[^]
Linxform
2.09.2014 - 06:52
1
Статус: Offline


...

Регистрация: 15.07.13
Сообщений: 2721
Цитата (Shark13 @ 2.09.2014 - 07:49)
Выкачиваешь свеженькую версию CureIt, обрубаешь инет, размыкаешь сеть (просто отключением патчкорда на ВСЕХ компах), на каждом компе грузишься с какого-нибудь Live диска, прогоняешь, все флешки и телефоны сотрудников тоже не забываем проверить. Потом подключаешь сеть, контрольная проверка, потом можно и инет подрубить. Где-то такой алгоритм...

И кстати да. В основном такие дряни флешками разносятся.

Это сообщение отредактировал Linxform - 2.09.2014 - 06:53
 
[^]
donotdisturb
2.09.2014 - 06:53
0
Статус: Offline


don't worry be happy

Регистрация: 10.04.11
Сообщений: 6478
Цитата (W0000 @ 2.09.2014 - 14:51)
Цитата (donotdisturb @ 2.09.2014 - 06:50)
W0000
Заражены два компа, не имеющие выхода в интернет

Через интернет внешний комп получает червя. Тот открывает порты - и вэлкам вирусы и трояны на внутренние компы

З.Ы. Про KIS - хороший совет, он с файерволом. Правда, платный, но это окупается

Тогда почему Avast на нем (внешнем компе) молчит как последняя сволочь?

Добавлено в 06:55
Цитата (Linxform @ 2.09.2014 - 14:52)
Цитата (Shark13 @ 2.09.2014 - 07:49)
Выкачиваешь свеженькую версию CureIt, обрубаешь инет, размыкаешь сеть (просто отключением патчкорда на ВСЕХ компах), на каждом компе грузишься с какого-нибудь Live диска, прогоняешь, все флешки и телефоны сотрудников тоже не забываем проверить. Потом подключаешь сеть, контрольная проверка, потом можно и инет подрубить. Где-то такой алгоритм...

И кстати да. В основном такие дряни флешками разносятся.

Да по-любому это с флешки пришло, я на 90% уверена, только никто не сознается чего и когда пихал...

Это сообщение отредактировал donotdisturb - 2.09.2014 - 06:54
 
[^]
CTaPbIu
2.09.2014 - 06:59
0
Статус: Offline


Приколист

Регистрация: 4.08.10
Сообщений: 251
попробуй Malwarebytes Anti-Malware с оф. сайта скачай https://www.malwarebytes.org/downloads/ ни раз вуручала
 
[^]
astraxanez
2.09.2014 - 07:02
0
Статус: Offline


компутарный философ

Регистрация: 18.10.11
Сообщений: 466
ИМХО аваст даёт ложное чувство защищенности при отсутствии последнего. Чисть лайфсиди оба компа и поставь хотя бы 360 IS. Можно ещё попробовать почистить Malwarebytes Anti-Malware.
CTaPbIu agree.gif

Это сообщение отредактировал astraxanez - 2.09.2014 - 07:03
 
[^]
donotdisturb
2.09.2014 - 07:02
0
Статус: Offline


don't worry be happy

Регистрация: 10.04.11
Сообщений: 6478
Цитата (CTaPbIu @ 2.09.2014 - 14:59)
попробуй Malwarebytes Anti-Malware с оф. сайта скачай https://www.malwarebytes.org/downloads/ ни раз вуручала

Я про такой даже не слышала, если честно
 
[^]
Linxform
2.09.2014 - 07:02
1
Статус: Offline


...

Регистрация: 15.07.13
Сообщений: 2721
Цитата (donotdisturb @ 2.09.2014 - 07:53)
Цитата (W0000 @ 2.09.2014 - 14:51)
Цитата (donotdisturb @ 2.09.2014 - 06:50)
W0000
Заражены два компа, не имеющие выхода в интернет

Через интернет внешний комп получает червя. Тот открывает порты - и вэлкам вирусы и трояны на внутренние компы

З.Ы. Про KIS - хороший совет, он с файерволом. Правда, платный, но это окупается

Тогда почему Avast на нем (внешнем компе) молчит как последняя сволочь?

Антивирусы они вообще подчас своей жизнью живут...
Например - стоял у меня ДрВеб... Искал в нете утилитку, нашел, скачал, сохранил на рабочем столе. Проверил ДрВебом именно этот конкретный файл - получил от него доклад "Все Ок! Угроз нет!". Время было позднее - пошел спать. Утром при запуске компа получил от фонового сканера ДрВеба сообщение что скачанная мною вчера та самая программа инфицирована, неизлечима и удалена. Был озадачен подобным. Снова скачал ту прогу, снова принудительно проверил ее ДрВебом - снова все прекрасно "Все Ок! Угроз нет!". Но через пять минут фоновый сканер вновь - та самая программа инфицирована, неизлечима и удалена.
Следом был удален нахер и ДрВеб.
Я бы понял обратную ситуацию когда фоновый сканер чего-то там недосмотрел, пропустил, а при целевой проверке антивирь все же нашел гада. Но когда все наоборот - это ппц.

Это сообщение отредактировал Linxform - 2.09.2014 - 07:04
 
[^]
Greyswandear
2.09.2014 - 07:03
1
Статус: Offline


Весельчак

Регистрация: 19.03.13
Сообщений: 140
Привет. Могу помочь. Через 2 часа буду на работе. Оттуда подключусь через TeamViewer (нужно скачать и установить). Контакты оставлю в личке. Общение через skype, icq или смс. Как удобно. Приеду отвечу в ПМ.
Скрытый текст
http://www.teamviewer.com/ru/
Не шпиён, работаю сисадмином.
 
[^]
Котяра117
2.09.2014 - 07:03
0
Статус: Offline


Починятель примусов

Регистрация: 1.07.13
Сообщений: 2844
ХР SP3 с AVG стандартно, Curelt и Malvarebytes Anti-malvare в ручном режиме раз в неделю. Полёт нормальный.
 
[^]
Linxform
2.09.2014 - 07:04
0
Статус: Offline


...

Регистрация: 15.07.13
Сообщений: 2721
Цитата (donotdisturb @ 2.09.2014 - 07:53)

Да по-любому это с флешки пришло, я на 90% уверена, только никто не сознается чего и когда пихал...

Заблокируй им флешки нахер.

Это сообщение отредактировал Linxform - 2.09.2014 - 07:05
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 3675
0 Пользователей:
Страницы: (2) [1] 2  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх