Консультация № 154276
14.12.2008, 09:28
0.00 руб.
14.12.2008, 14:55
0 7 2
Приветствую Вас, уважаемые господа!

Обнаружил неизвестный довольно странный вирус. Похоже на авторан. На компьютере совсем не выдны папки с информацией: текстовой(doc), картинки(jpg), музыка(mp3) и видео(dvd). Через поиск файлы не находятся, хотя на жестком диске они есть(полный объем локального диска больше чем объем папок и файлов при открытии локального диска). Проверил сканером Dr.Web и убрал несколько авторанов, троянов и червей. Какие точно не знаю, потому что проверку и удаление сделали без меня. После этого появились системные папки в Windows, до этого момента совсем невидимые, притом оказались скрытыми. Но остальные файлы с папками так и не открываются. Существуют папки и файлы на рабочем столе, в моих документах и т. д., но их не видно. Через "последние документы" файлы, которые там отображаются, запускаются. Dr.Web видит и проверяет все невидимые файлы. Больше не находит никаких вирусов. Может кто-то сталкивался с таким видом вируса. Объясните как его удалить и как этот вирус работает.
Спасибо за любую информацию.

Обсуждение

Неизвестный
14.12.2008, 12:05
общий
это ответ
Здравствуйте, Sattva!
С вирусом таким не встречался. Могу предложить общую рекомендацию:
1. Качаем avz4 с z-oleg.com, распаковываем, запускаем, обновляем базы.
2. Устанавливаем защиту AVZGuard
3. Проверяем чистим систему.
4. Запускаем мастер устранения проблем.
5. Проверяем не осталось ли чего подозрительного в Драйверах и службах (обращайте внимание на записи черного и красного цвета) службы отмеченные черным желательно поискать в поисковиках.
6. Если необходимо перезагружаем и проверяем повторно.
7. Закрываем AVZ
6. В Пуск-Выполнить вводим и запускаем regsvr32 shell32.dll /i
7. После того настраиваем в проводнике видимость невидимых фалов (извините за каламбур) Сервис - Свойства папки - Вид (убираем галочки с "Скрывать защищенные системные файлы", "скрывать расширения с зарегистрированных файлов", Ставим галочку на "Показывать скрытые файлы")
8. На всякий случай проверяем систему дополнительно уже настоящим антивирусом (AVZ не антивирус) Kasperky, Avast, NOD32, DrWeb (что доступно)
Думаю если дело в вирусе то должно помочь.
Неизвестный
14.12.2008, 12:07
общий
Да... еще нужно будет потом с файлов и папок снять атрибуты "скрытый" и/ или "системный"
Неизвестный
14.12.2008, 13:50
общий
"Объясните как его удалить"
Скорее всего, вам поможет "приличный" антивирус (типа Kaspersky Antivirus 2009 С ПОСЛЕДНИМИ БАЗАМИ), [u]ЗАПУЩЕННЫЙ НЕ НА ВАШЕМ КОМПЬЮТЕРЕ[/u] - снимайте и тащите винт к "добрым людям" :)))), винчестер следует подключать ПОСЛЕ УСТАНОВКИ, обновления баз и полной настройки вышеупомянутого антивируса.
"и как этот вирус работает"
Поздравляю, вы словили руткит, либо неработоспособный, либо специально так работающий. Своё просвещение начните отсюда.
Неизвестный
14.12.2008, 13:56
общий
это ответ
Здравствуйте, Sattva!
В дополнение к ответу предыдущего эксперта: поищите в C:\Windows\system32 файл с названием csrcs.exe (не перепутайте с csrss.exe - это процесс Windows) и удалите его. Если он есть, то и в реестре надо поискать записи с таким названием и их тоже удалить.
Кроме того, на мой взгляд, проверка системы при загрузке с Live CD наиболее эффективна, можно запустить утилиту CureIt от Drweb. Я практикую копирование C:\Programm files\ESET на флэшку, оставляю ее подключенной при загрузке с Live CD и запускаю сканер NOD32 с флэшки. Одно неудобство: NOD32 плохо умеет лечить, чаще предлагает удалять обнаруженную заразу вместе с файлом, со всеми вытекающими отсюда последствиями, вплоть до переустановки системы.
После "лечения" файлы можно будет увидеть, но могут не открываться: это значит авторан подменил владельца файла и это обстоятельство необходимо переделывать ручками:
1. Сервис - Свойства папки - Вид снимаем галку с "Использовать простой общий доступ"
2. Затем выделяем нужную группу файлов (в каждой директории отдельно) и выполняем: Файл - Свойства - Безопасность в окне "Группы и пользователи" если видим запись с "абракадаброй" - смело ее удаляем, затем кнопка "дополнительно" на вкладке Владелец устанавливаем владельца Администраторы. ПРИМЕНИТЬ. Удачи!
Неизвестный
14.12.2008, 15:33
общий
В дополнение к ответу эксперта Командин Константин Евгениевич:
По окончании действий с AVZ'ом, желательно провести проверку на изменение системных файлов, с помощью утилиты входящей в стандартную поставку Windows Sfc.exe

to Spok:
Борьба с червями и руткитами с помощью
Цитата: Spok
"приличный" антивирус (типа Kaspersky Antivirus 2009...)
далеко не всегда проходит удачно, AVZ в этом отношении эффективнее.
Неизвестный
14.12.2008, 15:48
общий
Большое спасибо всем!

Заражен к моеему счастью не мой компьютер. У меня Dr.Web стоит на страже. Пока вроде справляется. Попробую все предложенные варианты и напишу.
Неизвестный
16.12.2008, 16:07
общий
AVZ справился и теперь остается все сохранить и переустановить Виндовс. Огромное спасибо еще раз всем!
Форма ответа