Модераторы: bartram, Akella

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Вирус 
:(
    Опции темы
Zorak
Дата 26.11.2012, 23:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



Добрый вечер всем.
Столкнулся с тако вот проблемой - на флешке все папки стали папка.exe и в добавок папка.lnk - гуглил, форумил, так ничего и не получилось. Вродебы проблема распространенная, но разобратся не получилось. Вот некоторые мои телодвижения:
1. ПРоверял антивирусами (Dr.Web, Avast, AVZ, CureIt). Результат - удаление.
2. Пользовался программой Anti_autorun
3. Запускал бат файл с таким содержанием: attrib -s -h -r -a /s /d
4. Пробовал искать скрытые файлы вручную средствами виндовс и Total Commander - ничего...

Резльтат - НИЧЕГО!!! Кака было така и есть.... помогите пжлста может еще кто что знает. Что с ним делать чтобы восстановить файлы - ну очень нужны.

Спасибо заранее.


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Akina
Дата 26.11.2012, 23:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Файловая система на флешке какая?
Что показывают программмы эвристического восстановления?
Сколько свободного пространства на флешке? совпадает ли с подсчётом через объём флешки и сумму размеров файлов?



--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
DarkProg
Дата 26.11.2012, 23:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Законченный романтик
***


Профиль
Группа: Завсегдатай
Сообщений: 1784
Регистрация: 11.3.2009
Где: Земля

Репутация: 3
Всего: 19



Цитата(Zorak @  27.11.2012,  00:07 Найти цитируемый пост)
Пробовал искать скрытые файлы вручную средствами виндовс и Total Commander - ничего...

Они не просто скрытые, они ещё и отмечаются как системные. Винду надо ещё и пнуть лишний раз чтобы она их показала.(Ну это так к слову)

Отложите в сторону флешку, есть уверенность что тот ПК с которого вы просматриваете данные не заражён этой же дрянью или какой-нибудь ещё?

P.S. для поиска таких велёлых файлов я юзаю старый добрый FAR Manager, ни разу ещё не подводил. 
P.P.S. Если данные нужны совсем срочно, а разбираться что да как времени нету, можно скачать LiveCD с каким-нибудь линуксоидом(в принципе дистрибутив от каспера достаточно удобен), под ним с флешки стянуть нужные данные и далее работать с ними на гарантированно незаражённой машине(Линукс просто чихать хотел на скрытые папки и файлы виндоуса).


--------------------
"И твоя голова всегда в ответе за то куда сядет твой зад..."

"Я студент - скажите с какого я ВУЗа..."

 smile  smile  smile 
PM MAIL   Вверх
Akina
Дата 27.11.2012, 10:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Цитата(DarkProg @  27.11.2012,  00:41 Найти цитируемый пост)
для поиска таких велёлых файлов я юзаю старый добрый FAR Manager, ни разу ещё не подводил. 

Уржаться антивирус... ты не встречался с вирём, который исходное тело файла пихает в поток? ежели НТФС, конечно... ФАР курит бамбук...


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Poseidon
Дата 27.11.2012, 13:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Delphi developer
****


Профиль
Группа: Комодератор
Сообщений: 5273
Регистрация: 4.2.2005
Где: Гомель, Беларусь

Репутация: 8
Всего: 133



Цитата(Zorak @  26.11.2012,  23:07 Найти цитируемый пост)
Резльтат - НИЧЕГО!!!
И правильно! А что должно быть? Вирус не на флешке, а на том компьютере, куда ты эту флешку тыкал. Вполне вероятно что папка.exe будет безобидным информером "заплатите и мы вам вернем ваши папки". Ну и да, настоящие папки будут скрытыми.


--------------------
Если хочешь, что бы что-то работало - используй написанное, 
если хочешь что-то понять - пиши сам...
PM MAIL ICQ   Вверх
Akina
Дата 27.11.2012, 13:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Poseidon, вирус DIR помнишь?

Добавлено через 56 секунд
PS. Zorak, походу, потерял интерес к проблеме... 


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Zorak
Дата 27.11.2012, 22:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



Цитата(Akina @ 27.11.2012,  13:24)
Poseidon, вирус DIR помнишь?

Добавлено @ 13:25
PS. Zorak, походу, потерял интерес к проблеме...

Всю флешку заархивировали и дали мне по почте. Размеры - совпадают. На флехе - NTFS. То что они есть в принципе я думаю что все таки ЕСТЬ!.. ибо када я просто удаляю папка.exe - размеры на долю секунды меняются на оригинальные, поэтому в принципе уверен что есть они все таки там. Но как их достать то не знаю.

З.Ы. Может есть например программа, которая в любом случаи видит ВСЕ файлы и папки в директории без всяких там настроек и надстроек).

P.S.S Кстати вот как не пробовал - не видно скрытых файлов и папок(

Это сообщение отредактировал(а) Zorak - 27.11.2012, 22:53


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Akina
Дата 27.11.2012, 22:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Цитата(Zorak @  27.11.2012,  23:45 Найти цитируемый пост)
То что они есть в принципе я думаю что все таки ЕСТЬ!.. ибо када я просто удаляю папка.exe - размеры на долю секунды меняются на оригинальные, поэтому в принципе уверен что есть они все таки там. Но как их достать то не знаю.

Я уже говорил:
Цитата(Akina @  27.11.2012,  11:12 Найти цитируемый пост)
ты не встречался с вирём, который исходное тело файла пихает в поток? ежели НТФС, конечно... 

Так что топай к sysinternals и бери тулзу, которая показывает файловые потоки. 
Streams

Это сообщение отредактировал(а) Akina - 27.11.2012, 23:21


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Zorak
Дата 28.11.2012, 11:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



Цитата(Akina @ 27.11.2012,  22:51)
Так что топай к sysinternals и бери тулзу, которая показывает файловые потоки. 
Streams

ем.. первый раз с етим сталкиваюсь. Скачал на 41кб программу). перечитал вдоль и впоперек что было там написано. Ноничего у меня не вышло. При запуске на полсекунды появляется cmd-окно и исчезает. Через само cmd пишет что команда не является внутренней командой или чтото такое. Как его есть ?


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Akina
Дата 28.11.2012, 11:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Ох, позорище! с командной строкой уже не умеем работать...
Пуск - выполнить - cmd /k c:\folder1\streams.exe  X:\ /S > c:\folder2\protocol.txt
И когда отработает - изучай протокол работы и, если будут, сообщения об ошибках.


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Zorak
Дата 28.11.2012, 11:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



Ушол, скоро отпишусь



--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Zorak
Дата 28.11.2012, 11:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



Код

Streams v1.56 - Enumerate alternate NTFS data streams
Copyright (C) 1999-2007 Mark Russinovich
Sysinternals - www.sysinternals.com

F:\usage: d:\streams\streams.exe [-s] [-d] <file or directory>
-s     Recurse subdirectories
-d     Delete streams

Вот что написалось в появившимся файле.
З.Ы. Побуквенно:
cmd /k c:\folder1\streams.exe  - тут и так все понятно
X:\ - Флеха. (Или путь к директории)
/S > - параметр streams.exe
c:\folder2\protocol.txt - ну и куда все ето сохранять..
   Вопрос: Я правильно все понял ?


Это сообщение отредактировал(а) Zorak - 28.11.2012, 11:51


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Akina
Дата 28.11.2012, 12:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



значит, не /S, а -s надо в комстроке запуска... понято всё верно.




--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Zorak
Дата 28.11.2012, 12:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



Цитата(Akina @ 28.11.2012,  12:00)
значит, не /S, а -s надо в комстроке запуска... понято всё верно.

Да я сразу пробовал -s, просто забыл упомянуть в посте. Все равно ничего. ТАкже пробовал из строки запускать stream.exe, а уже потом только писать остальную часть после x:\ ... ... То выводит то же что и у файле)

Это сообщение отредактировал(а) Zorak - 28.11.2012, 12:11


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Akina
Дата 28.11.2012, 12:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Покажи ТОЧНУЮ строку запуска.

Добавлено через 14 секунд
И сообщи версию ОС.




--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Zorak
Дата 28.11.2012, 12:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



Ос - win7 32бит...
Строка запуска - cmd /k d:\streams\streams.exe  F:\ /S > d:\ppt2.txt  ну или cmd /k d:\streams\streams.exe  F:\ -S > d:\ppt2.txt
После чего появляется окно cmd с содержимым файла.

Но! .. Када писал в запуске   cmd /k d:\streams\streams.exe , а в самом окне cmd уже  F:\ /S > d:\ppt2.txt то /s выдавало ошибку, а при -s опять же таки вывело содержимое файла.


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Zorak
Дата 28.11.2012, 13:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



упс). НА етот пост внимания не обращаем)

Это сообщение отредактировал(а) Zorak - 28.11.2012, 13:03


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Akina
Дата 28.11.2012, 13:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Пуск - выполнить - CMD <Enter>

В открывшемся окне:

D:<Enter>
cd \streams<Enter>
streams f:\ -s > protocol.txt<Enter>

Потом копию текста из окна и содержимое protocol.txt (если не очень большой) - в студию... пока не понимаю происходящего.


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Zorak
Дата 28.11.2012, 13:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



И так. Папку с зараженными файлами переместил на диск Д!. (В связи уже отсутствующей флешки). Надеюсь это не сильно утруднит задачу. Название папки - 6_klas

 И так, результат.
1. Содержание файла: 
Код

Streams v1.56 - Enumerate alternate NTFS data streams
Copyright (C) 1999-2007 Mark Russinovich
Sysinternals - www.sysinternals.com

d:\6_klas\usage: streams [-s] [-d] <file or directory>
-s     Recurse subdirectories
-d     Delete streams


2. Содержание окна:
Код

последняя строка: D:\Streams>


Также выложил скрины самой папки с зараженными файлами, Скрин блокнота после выполнения и скрин cmd окна. 

З.Ы. Вот что писал в строке:
D:<Enter>
cd \streams<Enter>
streams d:\6_klas\ -s > protocol.txt<Enter>  <--- тут пробовал и без слеша streams d:\6_klas -s > protocol.txt<Enter>

Командная стркоа
Блокнот
Папка



З.Ы.Ы.Ы.Ы. Может дать тебе саму папку, ты пошамань там минут 5, мб что и получится ?))))

Это сообщение отредактировал(а) Zorak - 28.11.2012, 13:59


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Akina
Дата 28.11.2012, 14:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Цитата(Zorak @  28.11.2012,  14:58 Найти цитируемый пост)
Папку с зараженными файлами переместил на диск Д

КАК ИМЕННО? а то ты мог запросто все потоки отправить в небытие...

Попробуй ещё последнюю строку вот в каком виде:

streams -s f:\*.*  > protocol.txt<Enter>

Цитата(Zorak @  28.11.2012,  14:58 Найти цитируемый пост)
Может дать тебе саму папку

Покажи для пары каких-нить файлов свойства - размер и сколько они занимают на диске.


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Zorak
Дата 28.11.2012, 14:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



Цитата(Akina @ 28.11.2012,  14:09)
Цитата(Zorak @  28.11.2012,  14:58 Найти цитируемый пост)
Папку с зараженными файлами переместил на диск Д

КАК ИМЕННО? а то ты мог запросто все потоки отправить в небытие...

Попробуй ещё последнюю строку вот в каком виде:

streams -s f:\*.*  > protocol.txt<Enter>

Цитата(Zorak @  28.11.2012,  14:58 Найти цитируемый пост)
Может дать тебе саму папку

Покажи для пары каких-нить файлов свойства - размер и сколько они занимают на диске.

Цитата
КАК ИМЕННО? а то ты мог запросто все потоки отправить в небытие...

Я еще в самом первом посте писал что сами аппки мне дали в архиве через интернет , заархивированные с самой зараженной флешки. Поэтому я даже не знаю... Я просто их разархивировал и начал над ними шаманить. А перемещал я просто скачанный архив и опять же разархивировал.

Цитата
Попробуй ещё последнюю строку вот в каком виде:

Результат в файле protocol.txt.. а в окне - все тоже самое.. пусто)
Streams v1.56 - Enumerate alternate NTFS data streams
Copyright © 1999-2007 Mark Russinovich
Sysinternals - www.sysinternals.com

Цитата
Покажи для пары каких-нить файлов свойства - размер и сколько они занимают на диске.

Сколько они занимают видно на скрине - exe - все по 501кб, .lnk - по 2кб.

Свойства выложил вот:
Папка exe - такие же свойства для всех остальных папок, точно такие.
Файл lnk - тоже точно такие свойства и для всех остальных
З.Ы. в lnk в поле Обьект написано: %windir%\system32\cmd.exe /c "start %cd%RECYCLER\11afb2c9.exe &&%windir%\explorer.exe %cd%5 клас

З.Ы.Ы. Указанного 11afb2c9.exe давно уже нету. Еще с самой флешки удалялась папка recycler вместе с етим файлом (оригинльной флешки, типа откуда изначально архивировались папки)

---> Блин, я уже готов заплатить если мне их восстановят <---




Это сообщение отредактировал(а) Zorak - 28.11.2012, 14:44


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Akina
Дата 28.11.2012, 15:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Цитата(Zorak @  28.11.2012,  15:42 Найти цитируемый пост)
заархивированные с самой зараженной флешки.

Чем? с какими опциями?
Если я прав, скорее всего уже на этом этапе необходимые данные были обрезаны.
--------------------------
Есть ещё вариант - данные пошифрованы. Для расшифровки при этом однозначно требуется оригинальное тело вируса-шифровальщика - т.е. можно смело считать, что данных на флешке никогда и не было...

Цитата(Zorak @  28.11.2012,  15:42 Найти цитируемый пост)
Указанного 11afb2c9.exe давно уже нету.

Вариант с пошифрованными данными стал более похож на правду.
Цитата(Zorak @  28.11.2012,  15:42 Найти цитируемый пост)
---> Блин, я уже готов заплатить если мне их восстановят <---

Если это был шифровальщик, и он утрачен - восстановление в принципе невозможно за вменяемые время и деньги.

Это сообщение отредактировал(а) Akina - 28.11.2012, 15:45


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Zorak
Дата 28.11.2012, 16:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



А если все это проделать на оригинальной флешке, но без аппки recycler и без получается тела самого вируса, может быть шанс?


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Akina
Дата 28.11.2012, 16:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Почти нулевой. Обычно такой вирус генерирует случайный и весьма объёмный ключ шифрования, который сохраняет в своём теле или в каком-то укромном месте. Утрата этого ключа практически означает, что расшифровка данных нереальна.

Добавлено @ 16:20
Впрочем, если флешка в руках вменяемого человека, можно попробовать unerase. Но если на том конце идиот, который и после инцидента эту флешку интенсивно юзает - он сам себе злобный буратина.


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Zorak
Дата 28.11.2012, 16:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



ясно.. тогда шас буду созваниватся и чтото делать -=)).. Спасибо тебе большое. Позднее вечером отпишу результат, надеюсь ты будеш на месте.


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Akina
Дата 28.11.2012, 16:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Zorak, Если флешка почти не юзалась - требуй пересылки посекторной копии, а не файлов. И именно с таким образом работай.


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Zorak
Дата 28.11.2012, 21:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 720
Регистрация: 13.11.2007

Репутация: нет
Всего: 3



Вот содержимое файла из самой флешки.... (юзалась только один раз - переносились файлы.... размером 50мб.) Зараженные файлы не трогались, в рециклере есть само тело вируса....
содержимое файла:

Streams v1.56 - Enumerate alternate NTFS data streams
Copyright © 1999-2007 Mark Russinovich
Sysinternals - www.sysinternals.com

H:\usage: d:\streams\streams.exe [-s] [-d] <file or directory>
-s Recurse subdirectories
-d Delete streams

Добавлено через 14 минут и 24 секунды
Кстати. На флехе они точно есть. Ибо все выделенные файлы (в параметрах стоит отображать скрытые и системные) занимают 572Мб, а в моем компьютере пишет что на флехе занято 1,08Гб!... Както нужно их оттуда достать (((


--------------------
Знание - сила. А сила есть, ума не надо...
Занимаюсь интернет бизнесом и ищу новых партнеров. Кому интересно - обращайтесь в ЛС, скайп или мыло.
PM MAIL ICQ   Вверх
Akina
Дата 29.11.2012, 08:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 42
Всего: 454



Для начала следует убедиться, что действительно оригинальные тела лежат в альтернативных потоках файлов, и, более того, определить имя потока с телом файла. Короче, осваивайте streams, выжимайте из неё информацию о потоках (в каких файлах, с какими именами)...



--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
Страницы: (2) [Все] 1 2 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Windows"
December
bartram
Akella

Запрещается!

1. Обсуждать взлом и делиться кряками

2. Способствовать созданию и распространению вирусов

  • Для бессмертных бородатых вопросов типа Win vs Nix есть специальный форум Религиозные Войны
  • Несанкционированная реклама на форуме запрещена
  • Пожалуйста, давайте своим темам осмысленный, информативный заголовок. Вопль "Помогите!" таковым не является.
  • Чем полнее и яснее Вы изложите проблему, тем быстрее мы её решим.
  • ВСЕГДА УКАЗЫВАЙТЕ ВЕРСИЮ ОС

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, December, bartram, Akella.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | MS Windows | Следующая тема »


 




[ Время генерации скрипта: 0.1704 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.