Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > MS Windows > Помогите убить вирус


Автор: ProgramerForever 18.3.2009, 17:43
День добрый. У меня в последнее время комп странно ведёт себя:
1.) Что-то грузит одно из ядер почти всегда на 100%; (хотя в Диспетчере задач "сумма" процентов загрузки намного меньше)
2.) Всё висит ужасно, чего быть не должно;
3.) Звук неправильно работает: дёргается, прерывается, хрипит, как будто не хватает ресурсов.

Что делал:
1.) Проверил антивирусом (KIS 2009  с последними обновлениями баз) - он поубивал что-то в архивах, скаченных с инета, которые я не смотрел ещё. Т.е. я этого не мог запустить.
2.) Сделал дефрагментацию системного диска.
3.) Запустил HijackThis и убрал всё подозрительное.

+ Места на системном диске - валом
+ Оперативной памяти - больше, чем потребляет
+ Процессор достаточно быстрый, не должен виснуть
+ HDD подключается через SATA, т.е. тоже достаточно шустро

Уж и не знаю, что делать

Автор: Самозванка 18.3.2009, 19:21
эх... дорогой, это всё он!!!!!!!!!!!!!!!!!!!!!!! Второй день борюсь - это Conficker !!! Набери в поисковике - кучу ссылок даст. Хотя я уже поставила и патчи виндовские и cureit и avz, все равно сидит зараза.... smile  smile

Добавлено через 26 секунд
вот уже на работе опять на три часа задержалась....

Добавлено через 8 минут и 57 секунд
вот эта зараза , даже на сервак пролезла


http://ipicture.ru/Gallery/Viewfull/15874589.html

Автор: ProgramerForever 18.3.2009, 19:37
Conficker, я про него вчера читал... Через него ботнет делают. Мда, попался.. Спасибо за помощь.

Автор: ProgramerForever 18.3.2009, 20:16
Цитата

Подробная информация о действиях червя:

Сразу после запуска Downadup (Kido, Conflicker) создаёт свои копии в следующих директориях:

* %System%[Random].dll
* %Program Files%Internet Explorer[Random].dll
* %Program Files%Movie Maker[Random].dll
* %All Users Application Data%[Random].dll
* %Temp%[Random].dll
* %System%[Random].tmp
* %Temp%[Random].tmp

* Внимание: [Random] - случайно сгенерированное имя.

Я поискал, ничего подозрительного нет в 
Цитата

* %Program Files%Internet Explorer[Random].dll
* %Program Files%Movie Maker[Random].dll

И на сайте microsoft: 
Цитата

Найдите и выберите следующий подраздел реестра: 
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost 
В области сведений щелкните правой кнопкой мыши параметр netsvcs и выберите команду Изменить. 
Перейдите к нижней части списка. Если компьютер заражен червем Conficker.b, в нижней части списка появится случайное имя службы. В данном случае пусть, например, вредоносная служба имеет имя "gzqmiijz". Обратите внимание на имя вредоносной службы. Эта информация потребуется впоследствии при выполнении процедуры устранения червя.

Тоже в конце списка ничего подозрительного нет..

Автор: Самозванка 18.3.2009, 20:53
Но вот это его симптомы -
1.) Что-то грузит одно из ядер почти всегда на 100%; (хотя в Диспетчере задач "сумма" процентов загрузки намного меньше)
2.) Всё висит ужасно, чего быть не должно;
3.) Звук неправильно работает: дёргается, прерывается, хрипит, как будто не хватает ресурсов.


Просто его куча разновидностей...

А у вас какой антивирус?

Автор: Thinker 18.3.2009, 21:04
Цитата(ProgramerForever @  18.3.2009,  18:43 Найти цитируемый пост)
Уж и не знаю, что делать 

Пробегись по компьютеру онлайн антивирусами. 

Автор: Самозванка 18.3.2009, 22:26
Ребята, а никто с Conficker.AA не сталкивался? ничем не вывести, неужели всю сеть переставлять?(((

Автор: Негодяй 18.3.2009, 23:26
А если с LiveCD загрузиться на заражёном компьютере и позапускать все антивирусы и avz

Автор: Thinker 18.3.2009, 23:27
Самозванка, 
Поставить http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx и закрой TCP порты 139/445.


Автор: Негодяй 18.3.2009, 23:27
не ужели в процессах нет ничего лишнего?

Автор: Самозванка 18.3.2009, 23:31
Цитата(Негодяй @  18.3.2009,  23:26 Найти цитируемый пост)
А если с LiveCD загрузиться на заражёном компьютере и позапускать все антивирусы и avz 

завтра так и попробую... но хз, он опасный этот вирь какой то...



Цитата(Негодяй @  18.3.2009,  23:27 Найти цитируемый пост)
не ужели в процессах нет ничего лишнего? 

в процессах лишнего ничего, завтра сюда кину процессы, я не давно админ - вдруг вы что заметите...



Цитата(Thinker @  18.3.2009,  23:27 Найти цитируемый пост)
Самозванка, 
Поставить патч и закрой TCP порты 139/445

патч поставила, порты закрывать не выход... и это уже от новой заразы предохранение, а что делать с существующей?

Автор: ProgramerForever 18.3.2009, 23:41
Что-то я не могу патч установитоь. Ругается. Говорит, что-то с языками не то..
Но вроде онлайн Касперский не обнаружил ничего опасного (нового, в смысле), и проц перестал грузиться на 100%.
Скачал утилитку "Windows Worms Doors Cleaner 1.4.1" и закрыл порты.
Посмотрим, что будет.

Автор: Самозванка 18.3.2009, 23:54
Цитата(ProgramerForever @  18.3.2009,  23:41 Найти цитируемый пост)
Что-то я не могу патч установитоь. Ругается. Говорит, что-то с языками не то..

скачай русский патч)

Добавлено через 25 секунд
Цитата(ProgramerForever @  18.3.2009,  23:41 Найти цитируемый пост)
Скачал утилитку "Windows Worms Doors Cleaner 1.4.1" и закрыл порты.
Посмотрим, что будет. 

так ничо, новые не попадут

Автор: Негодяй 18.3.2009, 23:58
Цитата(Самозванка @  18.3.2009,  23:31 Найти цитируемый пост)
я не давно админ - вдруг вы что заметите...

вот он http://www.anvir.net/ лучше замечает, чем всё сам smile 

Автор: Thinker 19.3.2009, 10:06
http://privats.ru/2009/02/anti-conficker/

Автор: ProgramerForever 19.3.2009, 18:40
Скажите, плиз, когда я червяка удалю, звук станет нормально работать? Т.е. можно ли считать ненормальную работу звука признаком зараженности компа?

Автор: GoldFinch 19.3.2009, 18:54
> http://www.microsoft.com/technet/security/Bulletin/MS08-067.mspx
а где там собственно ссылка на скачивание патча?

Автор: ProgramerForever 19.3.2009, 19:07
После слов Affected Software

Автор: ProgramerForever 20.3.2009, 06:40
После тотального обновления, пропатчивания, и т.д. у меня все окна стали в стиле Windows 2000.. Как это исправить? Что могло случиться?

Автор: Негодяй 20.3.2009, 11:27
ProgramerForever, 
Цитата(ProgramerForever @  20.3.2009,  06:40 Найти цитируемый пост)
После тотального обновления, пропатчивания, и т.д. у меня все окна стали в стиле Windows 2000.. Как это исправить? Что могло случиться?

Обновить windows с дистрибутива smile 

Автор: MelkorLiGray 22.3.2009, 18:46
За информацию о создателях Confiker'a корпорация Майкрософт обещает много денег. 
Попробуйте другие антивирусы. Касперский его не видит. Никакой.. попробуйте свежак NOD32. 
Вообще слышал, что эта зараза может создать свою копию даже в jpg. Информация не потверждена, за то знаю, что если никакой антивирь не выловит его. ТО придеться форматировать Хард. 
И ладно домашний комп... беда настоящая у тех, у кого сервак заражен.
И по сети он гуляет...  

Автор: ProgramerForever 25.3.2009, 05:14
Исправил сегодня тормознутость. Комп задышал по-другому, ничего не висит, всё летает. Ни за что не угадаете, что было.
ONLY PIO на SATA-диске!!!
Я думал, что PIO, DMA относятся только к IDE-дискам, а оказалось - нет. Выставил в BIOS и в реестре режим UDMA6, перезагрузил, и всё заработало нормально.
Спасибо всем за помощь. Зато теперь точно знаю, что червя на компе нет  smile 

Автор: koljan 29.3.2009, 23:07
Цитата(MelkorLiGray @  22.3.2009,  18:46 Найти цитируемый пост)
Касперский его не видит

всё прекрасно видит


Цитата(MelkorLiGray @  22.3.2009,  18:46 Найти цитируемый пост)
Вообще слышал, что эта зараза может создать свою копию даже в jpg.

у нас на предприятии в gif`ах прятался


в сети множество вариантов как избавиться от этой заразы

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)