Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> Załapałem paskudnego wirusa..., :( :( :( :(
ewaslawek5
post 15.05.2009, 07:05:00
Post #1





Grupa: Zarejestrowani
Postów: 89
Pomógł: 2
Dołączył: 5.11.2007

Ostrzeżenie: (0%)
-----


Mój problem polega na tym że format nic nie daje, kompa formatuję z odłączonym internetem i nagle nie wiadomo kiedy uaktywnia się. Objawami są zablokowany dostęp do edycji rejestru i zablokowany dostęp do menedżera zadań, niepokoje się bo na laptopie mam dosyć ważne rzeczy. Ma ktoś jakieś sugestie to proszę o pomoc.


--------------------
Dobro popłaca - zawsze !
Go to the top of the page
+Quote Post
2 Stron V   1 2 >  
Start new topic
Odpowiedzi (1 - 19)
nospor
post 15.05.2009, 07:06:04
Post #2





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




Cytat
Ma ktoś jakieś sugestie
Ja mam dwie:
- patrze gdzie zakladasz tematy (przenosze)
- patrze po jakich stronach surfujesz w necie winksmiley.jpg


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
ewaslawek5
post 15.05.2009, 07:08:50
Post #3





Grupa: Zarejestrowani
Postów: 89
Pomógł: 2
Dołączył: 5.11.2007

Ostrzeżenie: (0%)
-----


Na pewno nie chodze po stronach porno....

Ten post edytował ewaslawek5 15.05.2009, 07:09:30


--------------------
Dobro popłaca - zawsze !
Go to the top of the page
+Quote Post
nospor
post 15.05.2009, 07:12:56
Post #4





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




nic takiego nie powiedzialem. Po prostu patrzac w jakim dziale zalozyles temat, tak mi przyszlo to drugie o stronach do glowy, tak na wszelki wypadek winksmiley.jpg


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
Pilsener
post 15.05.2009, 08:31:54
Post #5





Grupa: Zarejestrowani
Postów: 1 590
Pomógł: 185
Dołączył: 19.04.2006
Skąd: Gdańsk

Ostrzeżenie: (0%)
-----


Wyjmij dysk i potraktuj jakimś programem do partycji i bootsectora przy pomocy innego komputera, ja tak zawsze robię - dla pewności z poziomu wiersza poleceń i bootuję komputer z płytki, a nie dysku. Oczywiście na płytce musisz mieć odpowiedni soft. Najlepiej idź z tym do jakiegoś serwisu, za 50 zł przeinstalują i może nawet nie skasują danych winksmiley.jpg
Go to the top of the page
+Quote Post
SHiP
post 15.05.2009, 08:33:58
Post #6





Grupa: Zarejestrowani
Postów: 697
Pomógł: 47
Dołączył: 19.12.2003
Skąd: Lublin

Ostrzeżenie: (0%)
-----


A ja nie rozumiem pewnej rzeczy:
1) Jak to formatujesz skoro chcesz zachować dane? To się moim zdaniem lekko mija z celem ponieważ wirusy często infekują całe przestrzenie dyskowe.

Ja jak zawsze polece linuksa. Problem wirusów zniknie na wiele lat winksmiley.jpg.

http://ubuntu.pl
http://opensuse.org

Zawsze można też wybrać coś innego z http://distrowatch.com/


--------------------
Warsztat: Kubuntu, PhpStorm, Opera
Go to the top of the page
+Quote Post
Moli
post 15.05.2009, 09:42:19
Post #7





Grupa: Zarejestrowani
Postów: 662
Pomógł: 45
Dołączył: 26.03.2007
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


@SHiP - No ale niestety nie każdy może (lub chce) używać linuxa smile.gif
Go to the top of the page
+Quote Post
maziak
post 15.05.2009, 10:47:54
Post #8





Grupa: Zarejestrowani
Postów: 155
Pomógł: 17
Dołączył: 9.07.2007

Ostrzeżenie: (0%)
-----


Nie wiem czy pomoze - ale ja jak jeszcze uzywalem windowsa robilem w przypadku awarii mniejwiecej takie kroki ;

Sciagnij program Process Explorer, odpal i poszukaj ktory z procesow moze byc podejzany (uzywa caly czas procka, lub sieci najprawdopodobniej to bedzie jeden z tych zaznaczonych na czerwono, ciezko opisac ktory to moze byc - poprobuj). Jezeli znajdziesz takowy to right click -> suspend. Patrzysz czy objawy ustaly, jezeli tak to masz jednego z winowajcow. Sprawdzasz sobie info o procesie i starasz sie usunac plik - najprawdopodobniej nie bedziesz w stanie tego dokonac z normalnego trybu wiec ->tryb awaryjny. Potem wywalasz z autostartu - (Start -> Uruchom -> "msconfig" ostatnia zakladka). Nastepnie rejestr - dla obydwu "HKEY_LOCAL_MACHINE" i "HKEY_CURRENT_USER" wchodzisz w ->Software->Microsoft->Windows->CurrentVersion->Run i wywalasz winowajce(a najlepiej to wszystko wywalic i z tad i z autostartu - masz pewnosc ze nie przeoczyles smile.gif ).


A tak poza tematem to dolaczam sie do tego co napisal SHiP. Linuks rozwiaze Twoje problemy tongue.gif
Pozdrawiam.

EDIT :
Zapomnialbym - mozesz jeszcze wejsc do Panel sterowani->Narzedzia administracyjne -> Uslugi lub "msconfig"->zakladka Uslugi i wywalic to co Ci nie pasuje (najlatwiej kliknac "wylacz wszystkie usulgi poza uslugami Microsoftu" czy jakos tak).

Ten post edytował maziak 15.05.2009, 11:13:18
Go to the top of the page
+Quote Post
sztosz
post 15.05.2009, 13:23:28
Post #9





Grupa: Zarejestrowani
Postów: 866
Pomógł: 32
Dołączył: 2.06.2004
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


A czy instalka jest zintegrowana chociażby z Service Packiem 2?


--------------------
Go to the top of the page
+Quote Post
kacka
post 15.05.2009, 15:33:14
Post #10





Grupa: Zarejestrowani
Postów: 44
Pomógł: 5
Dołączył: 29.06.2005

Ostrzeżenie: (0%)
-----


Edycja live któregoś z Linuxa -> robisz backup ważnych danych a potem to już kombinujesz co tam sobie życzysz, format, skanowanie anty-wirem itp.winksmiley.jpg


--------------------
Kacper Szurek <--- http://www.kacka.pl
Go to the top of the page
+Quote Post
sticker
post 15.05.2009, 15:36:28
Post #11





Grupa: Zarejestrowani
Postów: 611
Pomógł: 19
Dołączył: 28.02.2005
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


jakieś inne objawy są tego wirusa? Gorączka, kaszel, bół gardła, ból głowy, byłaś ostatnio w Meksyku? winksmiley.jpg


--------------------
Go to the top of the page
+Quote Post
ewaslawek5
post 15.05.2009, 17:40:10
Post #12





Grupa: Zarejestrowani
Postów: 89
Pomógł: 2
Dołączył: 5.11.2007

Ostrzeżenie: (0%)
-----


Przepraszam że nie mogłem uczestniczy w dyskusji, musiałem wyjść. Ściągam właśnie gparted-live zrobię formata kilka razy z poziomu cd i wgram na nowo system jak to nie pomoŻe wyjmę twardziela i na innym komputerze zfomatuję. Odezwę się jak mi poszło....
Powód edycji: Ortografia


--------------------
Dobro popłaca - zawsze !
Go to the top of the page
+Quote Post
piotrooo89
post 15.05.2009, 17:42:59
Post #13


Newsman


Grupa: Moderatorzy
Postów: 4 005
Pomógł: 548
Dołączył: 7.04.2008
Skąd: Trzebinia/Kraków




a ja bym backup'a zrobił a potem wyzerował dysk.


--------------------
Go to the top of the page
+Quote Post
Quider
post 15.05.2009, 22:13:14
Post #14





Grupa: Zarejestrowani
Postów: 91
Pomógł: 9
Dołączył: 6.03.2009
Skąd: Katowice

Ostrzeżenie: (0%)
-----


masz chyba w32.sality zobacz jego opis


--------------------
www.quider.pl <- moja prywatna strona

Pomogłem? Kliknij Pomógł
Go to the top of the page
+Quote Post
ewaslawek5
post 17.05.2009, 09:57:25
Post #15





Grupa: Zarejestrowani
Postów: 89
Pomógł: 2
Dołączył: 5.11.2007

Ostrzeżenie: (0%)
-----


Obiecałem że napisze co zrobiłem:
  1. cenne pliki skopiowałem na inny komputer
  2. programem GParted-Live-Version usunołem dodatkową partycję i zrobiłem format. To wszystko z poziomu cd.
  3. wgrałem xp-ka, czyniłem to z odłączonym kablem od internetu. Dalej wgrałem sterownik z płyty cd orginalnej, ku zdziwieniu wirus ORZyŁ (blokada do rejestru i menadzera zadan) sad.gif
  4. Skozystałem z przywracania systemu i "cofłem się" do pierwszego "punktu kontrolnego", postanowiłem sam zablokować dostęp do edycji rejestru, uczyniłem to tworząc i uruchamiając programik "blokuj_rejestr.reg" oto kod:
CODE

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"DisableRegistryTools"=dword:00000001


Dalej wgrywałem normalnie sterowniki, poi wgraniu wszystkich utworzyłem nowy punkt kontrolny w przywracaniu systemu na wypadek gdyby wirus orzył.

No cóż moge powiedzieć że wirus jest cały czas na twardym dysku w bootsektorze, lecz nie potrawię go usunąc programem GParted.
Być może ktoś też miał podobny przypadek i może zrobi tak jak ja, puk,i co wirus jest narazie nieaktywny od kąd zablokowałem edycję rejestru.

PS tutaj jest programik do odblokowania rejestru odblokuj.inf oto kod:
CODE
[version]
signature="$CHICAGO$"
[DefaultInstall]
DelReg = Del_DisableRegistryTools.Reg
[Del_DisableRegistryTools.Reg]
HKEY_CURRENT_USER, SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegistryTools


Może komuś się przyda, mi pomogło, choć moj laptop jest nosicielem winksmiley.jpg



Znowu się uaktywnił jak wgrywałem gg.
Nazwa wirusa: Win32:Rootkit-gen [Rtk]
typ pasożyta: Rootkit
wersja VPS: 090516-0, 2009-05-16


--------------------
Dobro popłaca - zawsze !
Go to the top of the page
+Quote Post
Cypherq
post 17.05.2009, 10:46:15
Post #16





Grupa: Zarejestrowani
Postów: 181
Pomógł: 9
Dołączył: 28.08.2006
Skąd: Katowice

Ostrzeżenie: (0%)
-----


Cytat
usunołem


Cytat
ORZyŁ


Cytat
"cofłem się"


Cytat
puk,i co


sadsmiley02.gif


--------------------
"Zero 'errorów' nic nie oznacza. Walidator sprawdza tylko składnię. Kod strony jest jak psu z d**y wyjęty i to, że walidator świeci się na zielono nie oznacza, że ta kupa jest ładna" - mike
Go to the top of the page
+Quote Post
sztosz
post 17.05.2009, 13:56:54
Post #17





Grupa: Zarejestrowani
Postów: 866
Pomógł: 32
Dołączył: 2.06.2004
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


A instalujesz jaką wersje windowsa? Oryginalna płytka? Czy może kopia zapasowa ze zintegrowanym Service Packiem którymś? Ściągnij obraz płyty ze zintegrowanym SP3 i z tej płytki spróbuj zainstalować, bo ja mam wrażenie że to jednak jakiś syf zintegrowany z instalką.


--------------------
Go to the top of the page
+Quote Post
l0ud
post 17.05.2009, 14:17:07
Post #18





Grupa: Zarejestrowani
Postów: 1 387
Pomógł: 273
Dołączył: 18.02.2008

Ostrzeżenie: (0%)
-----


Pomijając płytę warto też sprawdzić wszystkie pozostałe partycje (o ile są) - bardzo często tworzą się tam pliczki autorun.inf które powodują automatyczne uruchamianie znajdującego się na nich wirusa tylko po samym kliknięciu na ikonę dysku. Wirus się uaktywnia i ukrywa swoje pliki - nie pozwala na dokonanie zmiany w opcjach folderów, która nakazuje pokazywać pliki ukryte i systemowe (a takimi atrybutami są te wirusy oznaczone). Objawem takiego działania jest otwieranie się dysków w nowym oknie (po kliknięciu na jego ikonę).
Identyczna sytuacja ma też miejsce z pendrivem - tutaj wystarczy go po prostu włożyć. I też uruchamia się w nowym oknie.

Po świeżej instalacji systemu sprawdź czy jakikolwiek nośnik który wkładasz do komputera jest czysty od wirusów. Jeżeli masz teraz objawy opisane wyżej, to na 100% masz wirusa na każdym pendrivie który wkładałeś do komputera.


--------------------
XMPP: l0ud@chrome.pl
Go to the top of the page
+Quote Post
erix
post 18.05.2009, 20:35:55
Post #19





Grupa: Moderatorzy
Postów: 15 467
Pomógł: 1451
Dołączył: 25.04.2005
Skąd: Szczebrzeszyn/Rzeszów




Cytat
Ja jak zawsze polece linuksa. Problem wirusów zniknie na wiele lat .

http://ubuntu.pl
http://opensuse.org

O mamo, znowu... Zamiast rozwiązać problem, to go ominąć...

Cytat
A instalujesz jaką wersje windowsa? Oryginalna płytka?

Raz - oryginalna płytka, dwa - wyczyść MBR; o rootkita teraz nietrudno.


--------------------

ZCE :: Pisząc PW załączaj LINK DO TEMATU i TYLKO w sprawach moderacji :: jakiś błąd - a TREŚĆ BŁĘDU? :: nie ponaglaj z odpowiedzią via PW!
Go to the top of the page
+Quote Post
ewaslawek5
post 19.05.2009, 09:02:34
Post #20





Grupa: Zarejestrowani
Postów: 89
Pomógł: 2
Dołączył: 5.11.2007

Ostrzeżenie: (0%)
-----


Cytat(Quider @ 15.05.2009, 23:13:14 ) *
masz chyba w32.sality zobacz jego opis


Ten wirus to: W32.Gobi powiem szczerze ze znowu sie uaktywnil......


--------------------
Dobro popłaca - zawsze !
Go to the top of the page
+Quote Post

2 Stron V   1 2 >
Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 24.07.2025 - 23:26