Консультация № 62160
11.11.2006, 09:47
0.00 руб.
0 7 2
доброго здоровья!Спецы помогите !!!
после последнего обновления xoft spy выдал :Troj/small-AQ windows\system32\driver\csrss.exe
высокая опасность, при попытке удаления система перезагружается,но зараза остаётся на месте.
при проверке системы Avastтом ни каких результатов.Заранее благодарен.

Обсуждение

Неизвестный
11.11.2006, 10:05
общий
скорее всего, windows защищает этот файл от удаления и не даёт его удалить.Попробуйте:1. убить процесс explorer.exe (например, через Диспетчер задач)2. удалить этот файл через <u>заранее запущенный</u> файл менеджер или с помощью антивируса3. снова запустить explorer.exe (в Диспетчере задач: "Файл" -> "Новая задача")Ещё, скорее всего, придётся в убить процесс csrss.exe. После этого система может выдать сообщение, что надо перезагрузиться и напишет, что у Вас есть 1 минута, чтоб всё сделать.Ещё!! <b>Обязательно</b> выполните поиск в папке WINDOWS файлов по маске *csrss*. Все найденные файлы проверьте антивирусом. Если троян также "поправил" и все найденные файлы, то придётся их удалить (если они не лечатся) и восстановить их копии из дистрибутива Windows.Удачи!PS: напишите, какие будут результаты. Постараюсь помочь ещё чем-нибудь, если будет нужно.
Неизвестный
11.11.2006, 11:20
общий
это ответ
Здравствуйте, Шохин Эд!
Настоящий файл csrss.exe находится в windows\system32 (+его копия в windows\system32\dllcache). Загружайтесь в безопасном режиме и стирайте. Если не помогло (скажем, к вечеру всё равно остался/появился), значит, где-то присутствует источник заразы. Запустите нормальный антивир (KAV/DrWeb) с последними базами и проверьте всё (особенно каталоги, куда вы сохраняете файлы из инета, a так же Documents And Settings, + каким вы там браузером ещё пользуетесь, а лучше - просто всё). В принципе, после удаления всего зверья можете считать свою систему чистой.
Неизвестный
11.11.2006, 11:34
общий
это ответ
Здравствуйте, Шохин Эд!
То, что это вирус я уверен на 100%, т.к. оригинальное местоположение csrss.exe такое: C:\WINDOWS\system32
А то, что avast не нашел этого трояна, в то время, как программа для отлова spyware - Xoft Spy его нашла, говорит о том, что Вам нужно сменить антивирус, например, на антивирус Касперского, который можно взять <a href=http://kaspersky.ru target=_blank>здесь</a>. Он уж точно его найдет.
Итак, будем делать все по-порядку:
1) Вычистим эту гадость из автозагрузки, т.е. чтобы она не стартовала вместе с Windows:
Идем сюда: Пуск - выполнить, там вводим "msconfig" (без кавычек), и жмем на вкладку "автозагрузка". Там убираем все лишнее (т.е. снимаем галочки) с ненужных программ (оставить нужно ctfmon.exe - раскладка клавиатуры и, например, SOUNDMAN.exe). Если не знаете, что лишнее, а что можно оставить, напишите в мини-форум, что у Вас там есть. Главное, удалить сам вирус, а для этого, в этой вкладке автозагрузка, есть вертикальный столбик "команда". Так вон там и ищите путь С:\windows\system32\driver\csrss.exe и смело снимаете галочку напротив этого пути.
2) Теперь, перезагрузите компьютер, и попробуйте удалить этот файл ещё раз (либо с помощью Xofs Spy, либо руками, либо антивирусом).
Всё должно получиться. Если не получится, то пишите в мини-форум - разберемся, т.к. любые проблемы решаемы! :-)
С Уважением, LexXx!
Неизвестный
11.11.2006, 11:52
общий
<b>To Н.В.</b><i>Ещё, скорее всего, придётся в убить процесс csrss.exe</i>Как Вы себе это представляете? Через диспетчер задач? Так это <b>критический системный процесс!</b> И он не является вирусом!<b>To Шохин Эд:</b> В диспетчере задач всегда есть процесс csrss.exe. Чтобы определить, вирус это или нет, нужно посмотреть на то, от чьего имени он запускается. Это видно в диспетчере задач, во вкладке "процессы" в колонке "имя пользователя". Так вот, если в имени пользователя стоит SYSTEM, то это не вирус, а если что-то другое, то вирус и его-то и можно (нужно) завершать(правый клик на нем и выбрать "Завершить"). В общем, ждем Ваших подробностей о том, как идут дела! С Уважением, LexXx!
Неизвестный
11.11.2006, 13:26
общий
To <b>LexXx</b>: Вы правы. Не убьёшь...Если будет надо, можно воспользоваться сторонней программой.Кстати, умные вирусы могут запускаться и от имени системы (подменять системные файлы).
Неизвестный
11.11.2006, 14:15
общий
<b>To Н.В.</b><i>"Если будет надо, можно воспользоваться сторонней программой."</i>Так это мне все известно, но речь не об этом. Речь о том, почему Вы не написали это в Вашем ответе? Новечок же этого не знает!<i>"Кстати, умные вирусы могут запускаться и от имени системы (подменять системные файлы)."</i>И это мне известно, но это тоже помогут просеч программы сторонних разработчиков. Понадобятся ли они в данном случае (думаю нет), это мы узнаем, как только человек задавший вопрос, напишет сюда, как у него дела с борьбой с этим вирусом, а там уж посмотрим! :-)С Уважением, LexXx!
Неизвестный
11.11.2006, 14:22
общий
To <b>LexXx</b>: я не являюсь экспертом в этой рассылке. Просто зашёл на портал, увидел вопрос и хотел помочь :-).Кстати, что-то <b>Шохин Эд</b> куда-то пропал... Давайте подождём его, а потом продолжим.
Форма ответа