Polygon4.Net - Тактические игры online

Polygon4.Net - Тактические игры online (http://forum.polygon4.net/index.php)
-   Общение участников (http://forum.polygon4.net/forumdisplay.php?f=8)
-   -   Trojan.Winlock (http://forum.polygon4.net/showthread.php?t=7583)

Шоколадный заяц 15.07.2009 02:18

у меня недавно было нечто подобное. Через диспетчер задач выявить процесс не удалось, но зато вспомнил, что когда эта гадость поставилась - была замена некой библиотеки в системной папке.
В результате я справился с помощью восстановления системы.
Понравился способ, которым это установилось: прошел по ссылке на некий сайт с картинками, где была ссылка, мол кликните, что б перейти к картинке. Нажал. Дальше окно - "вы установили такой-то плагин" и одна активная кнопка "готово".
Вот тут то и не надо было жать на эту кнопку!!!
Но нет, расслабился я че-то..
после нажатия этой кнопки - мелькнул процесс установки и замена библиотеки в винде...
ну и потом эта херь начала выскакивать. Из автозагрузки удалить не удавалось. По msconfig все было чисто - ничего лишнего, ни одного лишнего процесса в автозагрузке...

p.s. у меня эта херь была с месяц назад. Нод32 тогда не помог.

Анк-пулеметчик 15.07.2009 02:51

Цитата:

Сообщение от Шоколадный заяц (Сообщение 127419)
у меня недавно было нечто подобное. Через диспетчер задач выявить процесс не удалось, но зато вспомнил, что когда эта гадость поставилась - была замена некой библиотеки в системной папке.
В результате я справился с помощью восстановления системы.
Понравился способ, которым это установилось: прошел по ссылке на некий сайт с картинками, где была ссылка, мол кликните, что б перейти к картинке. Нажал. Дальше окно - "вы установили такой-то плагин" и одна активная кнопка "готово".

Firefox, что показательно.

Ork 15.07.2009 03:19

Цитата:

Сообщение от Шоколадный заяц (Сообщение 127419)
По msconfig все было чисто - ничего лишнего, ни одного лишнего процесса в автозагрузке...

Autoruns юзай... Узнаешь много нового!

Шоколадный заяц 15.07.2009 05:12

Цитата:

Сообщение от Ork (Сообщение 127424)
Autoruns юзай... Узнаешь много нового!

только сначала надо узнать для чего запустился тот или иной процесс..
а их там тьма..

Ork 15.07.2009 09:56

Цитата:

Сообщение от Шоколадный заяц (Сообщение 127427)
только сначала надо узнать для чего запустился тот или иной процесс..
а их там тьма..

А ты как хотел? Чтоб видно было только пару процессов типа explorer и opera???? Смысл?
Типа, я буду ездить и соблюдать только те знаки, которые знаю?
Вобщем-то там видно, что запустилось законно, а что левое. Если ты конечно отилчаешь randll от rundll и тп. Там все пути пишутся, так что легко найти, откуда запускается...
ну а если знаний не хватает, то и в msconfig лучше не залезать...

Duck 15.07.2009 10:03

А еще не надо лазить по левым сайтам и соглашаться на установку того, что тебе там предлагают. :aga:

Шоколадный заяц 15.07.2009 13:45

Цитата:

Сообщение от Ork (Сообщение 127437)
А ты как хотел? Чтоб видно было только пару процессов типа explorer и opera???? Смысл?
Типа, я буду ездить и соблюдать только те знаки, которые знаю?
Вобщем-то там видно, что запустилось законно, а что левое. Если ты конечно отилчаешь randll от rundll и тп. Там все пути пишутся, так что легко найти, откуда запускается...
ну а если знаний не хватает, то и в msconfig лучше не залезать...

Валера, если запущена системная библиотека, замененная при установке, много тебе даст авторанс?
-----------добавлено-----------
Цитата:

Сообщение от Duck (Сообщение 127439)
А еще не надо лазить по левым сайтам и соглашаться на установку того, что тебе там предлагают. :aga:

хм.. может вообще обрезать весь и-нет? Или там, почтой пользоваться проверенной на чужом компе? :aga:
читай внимательно, на установку я не соглашался, я нажал на кнопку "готово" по привычке.

Duck 15.07.2009 14:03

Цитата:

Сообщение от Шоколадный заяц (Сообщение 127458)
хм.. может вообще обрезать весь и-нет? Или там, почтой пользоваться проверенной на чужом компе? :aga:
читай внимательно, на установку я не соглашался, я нажал на кнопку "готово" по привычке.

Ну так и согласился. :girl_haha: А по привычке или по другой причине, это уже дело десятое. :aga:

alkota 15.07.2009 14:05

spybot - неплохая защита
hijackthis - делает снимок автозагрузки и всех действующих процессов
Combofix - мощная штука от хитрых многокомпонентых троянов, которые сами себя копируют постоянно, т.е. антивирус прошёл и удалил само тело вируса, а оно после этого восстанавливается из хитрой dll какой-нибудь в папке виндовс и так до бесконечности

Ork 16.07.2009 01:41

Цитата:

Сообщение от Шоколадный заяц (Сообщение 127458)
Валера, если запущена системная библиотека, замененная при установке, много тебе даст авторанс?

Много даст! Ни одна системная библиотека не может быть просто так заменена. Тебе выскочит 20 предупреждений, и требование вставить диск с настоящей виндой. Поэтому это либо закос под системную службу, либо просто левый процесс. Кстати второй помощник - Process Explorer от того же разработчика. Он показывает все запущенные процессы, и загруженные библиотеки, в том числе и скрытые (в отличие от обычного таскменеджера). Вобщем мне этих инструментов было достаточно, чтобы справиться со всеми нештатно-вредоносными ситуациями. (ну и не исключая антивирь, который у меня каспер)


Часовой пояс GMT +5, время: 20:32.

Powered by vBulletin®
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot
Khorost Group© 2002-2021