Главная страницаРегистрацияВход
Среда, 07 Январь 2009, 04:56

Логин:
Пароль:

Меню сайта

Реклама

Здесь может быть ваша реклама


Календарь
«  Ноябрь 2006  »
ПнВтСрЧтПтСбВс
  12345
6789101112
13141516171819
20212223242526
27282930

Друзья сайта

Наш опрос
Как по-вашему должно выглядеть наше среднее образование?
Всего ответов: 107

Разделы дневника:

И опыт, сын ошибок трудных... [3]
Наши пользователи делятся опытом в разных областях жизни
Любимое [4]
То что тронуло душу
Мой друг - гитара [1]
Что поют оршанцы под гитару
Дневник админа [5]
Графоманские заметки админа этого сайта
Оршанские таланты [14]
Вы пишете стихи, прозу? Вы родились или живете в Орше? Вы хотите заявить о себе миру? Публикуйте свои произведения! Почитаем, оценим!

 
Начало » 2006 » Ноябрь » 3 » Нешта, или как я первый раз с «белорусским» вирусом столкнулся.

Нешта, или как я первый раз с «белорусским» вирусом столкнулся.
Начнем с событий недавних. Пару недель назад позвонил мне приятель, который уже достаточно опытен, чтобы периодически наводить порядок на диске C: своего компьютера. Позвонил он с вопросом: какую роль играет файл svchost.com и должен ли он находится в корневом каталоге системного диска.
Я ответил, что файлик этот нужен для работы одной из служб Windows, а в корневом каталоге ему явно не место.
Вот тут приятель и рассказал страшную историю, как он этот файлик удалил и теперь ни один экзешник, т.е. файл с расширение *.exe, запускаться не хочет.
По прибытию к нему факты подтвердились. Экзешники запускаться не хотели. Хотя как выяснилось позднее – некоторые запускались, если их запускали из под другой программы, или открывали, например, документ с расширением *.txt. В общем, дело попахивало вирусом.
Файл svchost.com вернуть на место не удалось. Есть у приятеля привычка чистить корзину сразу после удаления. Так что первая проблема возникла: как запустить редактор реестра? Ведь файл regedit.exe тоже не запускался.
Ну что же. Из такой ситуации выход есть. В реестре за запуском файлов с расширением *.exe отвечает ключ HKEY_CLASSES_ROOT\exefile\shell\open\command. Позвонив жене домой я выяснил, что на моем компьютере там выставлено значение «"%1" %*».
Берем любой файл с расширением *.reg, копируем и открываем его с помощью блокнота. Правим файл ручками, записывая в него следующие строки:

REGEDIT4
[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@=""%1" %*"

Сохраняем и запускаем файл двойным щелчком, внося данные в реестр. Проверяем – о чудо экзешники запускаются.
Теперь пришла пора хорошего антивируса, каковым у приятеля и не пахло. Пиратские Dr Web и Касперский ничего не находили. Пришлось ставить Norton Antivirus и скачивать 16 Мег свеженьких баз и обновлений из Интернета. После их установки Norton обнаружил-таки Virus.Win32.Neshta. В теле вируса обнаружена строка «Made in Belarus», а также восхваление Delphi и приветы некоторым лицам, в том числе и нашему Бацьке. Вот так. Наш вирусок, родной. Посмотрим теперь, как будет лечиться.
В процессе сканирования обнаружилось, что экзешники в папках Windows и Program Files не заражены вообще! А вот остальные области диска представляли собой печальное зрелище.
Всего антивирус нашел более 800 зараженных файлов, из которых вылечить смог только шесть. Остальные мы отправили в нортоновский карантин.
Для очистки совести выслал почтой пару зараженных файлов в Symantec – создателям антивируса. От них достаточно оперативно пришел ответ, что вылечить невозможно – удаляйте.
Пришлось удалять.
Так что все в Беларуси достаточно качественное. Даже вирусы. «Купляйце беларускае»

Еще по этой теме читайте:
Эпидемия

В Интернете рассылаются трояны под видом ролика казни Хусейна

Не верь сенсациям - это вирусы!

Категория: Дневник админа | Просмотров: 479 | Добавил: Gorec | Рейтинг: 4.4 |
Всего комментариев: 2
10 Декабрь 2006
2. Rigik
На самом деле вирус лечится Dr.Web'ом. Также изначально можно исхитриться отрыть экзешник если при его открытии через контекстное меню убрать галочку в пункте "защитить компьютер о несанкциониртованных действий этой программы". А в общем случае действительно нужно создать reg файл.

07 Ноябрь 2006
1. X-COM
Немного дополню... cool
В некоторых случаях этот вирус при выходе в инет, можно сказать блокирует входящий трафик, и забивает исходящй! sad

Он также может забить половину оперативки своим "заражением", это можно заметить в игре, если производительность компа снизилась на 50%

Отключить его "на время, до следующей перезагрузки" можно клавишами - ctrl+alt+del, - процесс - выбрать svchost.exe с вашим именем пользователя - и завершить этот процесс.


Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]

 
Поиск по дневнику
Alexandr Dubenkov © 2006
Используются технологии uCoz