Консультация № 140654
24.07.2008, 17:51
0.00 руб.
0 4 2
Здравствуйте! У меня на компьютере вероятно появился вирус. Вот как он проявляется: при загрузке операционной системы открывается пять блокнотов под именем text.txt со следующим содержанием: «ПРИВЕТСТВУЮ ЙА ВИРУС Да здравствует Никола Тесла и Кевин Митник!!! 24.08.2007 7194805». Я попытался разобраться что запускает этот блокнот. Вот, что у меня получилось:
У меня на компьютере установлена программа Auslogics BoostSpeed и в ней я посмотрел список программ запускаемых во время запуска ОС. В этом списке появился новый файл Sys.exe (сам файл находится на диске С (где установлена ОС)(нашел через поиск)) и причем в столбце рейтинг стоит Опасно. Если в командной строке набрать msconfig и зайти во вкладку автозагрузка, то в столбце «Расположение» написано: «HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun». Я попробовал удалить его из автозагрузки и это помогло, но только на несколько запусков (примерно 2 раза). После этого я на диске D нашел файл Autorun.inf (он скрытый) и в нем прописано Shellexecute=stdcmd.exe. Сам этот файл (stdcmd.exe) тоже находится на диске D. Я предполагаю, что это этот файл является основой вируса, т.к. в один из дней брандмауэр (Outpost Firewall Pro) выдал сообщение: « Процесс stdcmd.exe пытается изменить критические объекты системного реестра». Я заблокировал ему доступ и в настройках брандмауэра поставил этот процесс в заблокированные. Но спустя примерно день после этого как раз и случилось первое проявление этого вируса, т.е. процесс stdcmd.exe вероятно все-таки изменил параметры реестра.
На компьютере установлен NOD32 Antivirus 3.0.636.0. Вирусные базы постоянно обновляются. Настроен NOD32 на повышенную производительность. Но к сожалению он никак не прореагировал на этот вирус. При полной проверке всего компьютера вирусов также обнаружено не было. Пробовал проверять весь компьютер встроенным в Outpost Firewall Pro компонентом «Антишпион» (база сигнатур тоже регулярно обновляется) - также ничего не обнаруживает. Такие же результаты и при проверке следующими антивирусами: DrWeb, McAfee VirusScan, Panda Antivirus (правда у этих трех антивирусов базы не совсем новые).
Скажите пожалуйста как мне от него избавиться или какой антивирус его всё-таки видит?
Заранее спасибо за ответ!

Обсуждение

Неизвестный
24.07.2008, 19:05
общий
это ответ
Здравствуйте, Xgrows!
>...Настроен NOD32 на повышенную производительность
Уже после этих строк не стоит обижаться на то, что он что-то пропустил. Повышение производительности автоматически означает ослабление контроля (меньше "внимания" система уделяет защите). Его теперь однозначно нужно переустанавливать, т.к. он поражен червем и теперь принимает его за "своего", поэтему во избежание конфликтов перед нижеописанными действиями его лучше удалить. (предварительно скачав на жесткий диск программы)
>...Пробовал проверять весь компьютер встроенным в Outpost Firewall Pro компонентом «Антишпион» (база сигнатур тоже регулярно обновляется) - также ничего не обнаруживает
Думаю, что модуль, основное назначение которого красноречиво указано в названии, и не предназначен для ликвидации червей, коим, согласно Viruslist.com является файл sys.exe (ссылаясь на Virusinfo)
Я поддерживаю их мнение и начать советовал-бы с установки и запуска Аnti_autorun. Он может исправить все изменения, внесенные autorun.inf в реестр. Далее - запуск предварительно скачанного AVZ>> (документация и не забыв включить защиту) Затем, настроив процесс сканирования, в "Стандартные скрипты" (меню "Файл") отмечаем и выполняем пункт 1 и после этого сканируем всю систему. Потом, не отключая защиты , перезагружаемся. Дальнейший процесс зависит от степени поражения системы: нужно будет исправлять внесенные червем изменения.
Неизвестный
24.07.2008, 19:19
общий
Т.к. червь известен и внесен в базу данных Лаборатории Касперского, то можно установить и активировать пробную версию Антивируса Касперского 7, обновив базы и включив защиту модулей в процессе установки.
давно
Посетитель
218961
118
24.07.2008, 19:40
общий
Спасибо большое за ответ Janpit и за все ссылки! Всё попробую. Хочу только вот исправиться: Под словами "Настроен NOD32 на повышенную производительность" я имел ввиду, что настроен на максимальную защиту от вирусов и шпионских программ. Возможно я просто не правильно выразился.
Неизвестный
24.07.2008, 21:06
общий
это ответ
Здравствуйте, Xgrows!
Посмотрите в диспетчере задач, видно этот процесс или нет. Скорее всего, нет.
Так же установка антивируса на зараженной системе может не дать результата, так как вирусы-сервисы могут заблокировать устанавливаемый Вами продукт. Есть вариант выполнить установку и проверку в защищенном режиме, так как в этом случае не все сервисы стартуют.
Кроме этого, можете проверить реестр ветку HKLMSYSTEMCurrentControlSetServices на предмет наличия сервиса со значением параметра ImagePath равным "путьstdcmd.exe" или "путьsys.exe". Их (сервисы) необходимо удалить, причем не только в CurrentControlSet, но и в ControlSet1 и ControlSet2. После этого необходимо отключить автозагрузку, чтоб не статовали автораны.
Пуск-выполнить:gpedit.msc.
Там в конфигурациях и пользователя, и компьютера в значении Административные шаблоны-Система-Отключить автозапуск необходимо указать "включено", а в чек-боксе выбрать "Все диски".
После этого чистим параметр RUN в реестре и перезагружаемся. После этих манипуляций проводим все возможные чистки антивирусами и антишпионами и т.п., какие найдете. У меня был случай, что сканер безопасности от MS нашел в два раза больше и после проверки несколькими программами, потом я запустил KAV, который нашел еще 4 вируса. Естественно, базы должны быть самыми свежими и если есть возможность у Вашего антивируса - включите эвристический анализ. NOD32 удалите, он уже у Вас скорее всего поражен. Используйте другие. Это не значит, что NOD32 - плохой антивирус, просто Ваш вирус уже его заблокировал.
Форма ответа