dlinyj: (Default)
[personal profile] dlinyj
Хехехехе!!! Сразу хочу высказать отдельную благодарность уважаемой [livejournal.com profile] m0na_sax, которая посоветовала мне один антивирь. Но антивирь пустая побрякушка в неумелых руках ламера, как показала практика. Мной лично были испытанны NOD32, AVZ4, AVG75, DR WEB, А касперский вообще наглая гадина отказался ставится и сказал чтобы я снёс антивири. МНе не жалко, но он просил снести драйвеб, который я отродясь не инсталил, или инсталил когда-то но он криво удалился и висит в реестре. Что обыдно.

Мои тщетные попытки выгружания DLLок процес эксплорером ничего не дали. Вирь прочно и капитально сидел в системе. Тогда я пошёл более простым, я бы сказал решил проблему влоб. Через вин командер, который зырит скрытые файлы, я нашёл на диске С:\ файл autorun.inf, и открыл его для просмотра. Это ОБЯЗАТЕЛЬНЫЙ файл авторановых вирей. Моему вниманию предавился такой вид:

[AutoRun]
open=uxdeiect.com
;shell\open=Open(&O)
shell\open\Command=uxdeiect.com
shell\open\Default=1
;shell\explore=Manager(&X)
shell\explore\Command=uxdeiect.com


Хехе, подумал я. Хаха, подумал вирус и творил своё чёрное дело. Оговорюсь сразу, как лакмусовую бумажку поверженности вируса я использовал созданный в папке обычный текстовик, с атрибутами скрытный. Как только через обычный проводник я его стану видеть (разумеется поставив соответствующие галки), то значить вирь повержен. Я пробовал найти онный файл и грохнуть его, но разум подсказывает, что хороший вирь имеет кучу резервок, да и ещё висит в памяти, что сильно осложняет задачу. Тогда я вбил в гугл запрос uxdeiect.com в надежде, что кто-то сталкивался с такой проблемой. Были сайты на всех языках, кроме англицкого и русского. В общем беглый просмотр ВСЕХ сайтов (а там, как ни странно было немного - свежачёк), не дал ощутимых результатов. Тогда я открыл нелюбимый яндух, и вбил запрос туда. И мне выпала, всего одна ссылка, но которая давала ИСЧЕРПЫВАЮЩИЙ ответ на мой вопрос!

Берём бесплатный антивирь AVZ (дёрнуть можно тут: http://www.z-oleg.com/secur/avz/download.php ), качаем. Жмакаем Файл-> Выполнить скрипт, и загоняем туда такой скрипт:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\jwbnlb.exe','');
 QuarantineFile('C:\WINDOWS\system32\amvo0.dll','');
 DeleteFile('C:\WINDOWS\system32\amvo0.dll');
DeleteFile('C:\WINDOWS\system32\drivers\jwbnlb.exe');
DeleteFile('C:\autorun.inf');
DeleteFile('D:\autorun.inf');
BC_ImportALL;
ExecuteSysClean;
ExecuteRepair(5);
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(9);
ExecuteRepair(13);
BC_Activate;
RebootWindows(true);
end.


После выполнения скрипта, комп ПРИНУДИТЕЛЬНО ребутнётся. И всё, наслаждаемся жизнью! Заинтересованные иследователи могут почитать по теме - http://virusinfo.info/showthread.php?s=d7bb23eb8411f66e2f1ebd4754fe325f&t=15532 там же можно качнуть САМ ВИРУС для исследования!

От себя замечу, напоследок, чтобы предохраниться от подобныых неприятностей, надо сделать как я уже писал ранее! Создать файл траляля.reg, в который внести следующуие строки:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"=dword:00000000

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\NoDriveTypeAutoRun]
"NoDriveTypeAutoRun"=dword:000000FF

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000FF


И запустить его. Этот скрипт пропишет в реестр запрет авторанов со всех сьёмных носителей. А чтобы обезопасится окончательно НИКОГДА не открывать флешки через мой компьютер, ТОЛЬКО командерами!!! ТОЛЬКО! Удачи на антивирусном поприще, и будте здоровы.
UPD Спешу обратить внимание на мой предыдущий пост по этой теме http://community.livejournal.com/x_crew/30570.html , правда там вирус был значительно проще и примитивнее.

Date: 2007-12-25 03:30 am (UTC)
From: [identity profile] dnovikoff.livejournal.com
Эх, забацать чтоль навороченный полиморфник и посмотреть, как народ с ним ебаться будет? Давненько не брал я в руки шашку =))

Date: 2007-12-25 04:52 am (UTC)
From: [identity profile] dlinyj.livejournal.com
Да уж, народ расслабился. Пишет вири на визуал бейсике. А то раньше было, внедрялся в тело файла. Сидишь с дебагером, ищешь похожую сигнатуру. Ностальгия...

Date: 2007-12-25 05:19 am (UTC)
From: [identity profile] brakhma.livejournal.com
Зайцев, однозначно, рулит.

Date: 2007-12-25 07:20 am (UTC)
From: [identity profile] e-pipe.livejournal.com
"1701" в далеком прошлом...

Date: 2007-12-25 07:58 am (UTC)
From: [identity profile] mona-sax.livejournal.com
а теперь открой АВЗ и посмотри информацию о программе :)

Date: 2007-12-25 08:03 am (UTC)
From: [identity profile] maddev.livejournal.com
Самые мощные вещи были под ДОС. Один вирус мог сразу заражать и MBR, и файлы, был резидентным, контролировал вызовы BIOS чтения/записи диска, шифруя записываемые данные и сам же из при чтении расшифровывая. Плюс полиморфизм и заражение несколькими "пятнами" по всему телу файла-жертвы. И все в 3,5 кб. Просто сказка! (страшная)

Date: 2007-12-25 08:08 am (UTC)
From: [identity profile] mona-sax.livejournal.com
кстати, чтоб долго в реестре не копаться - CCleaner тебе в помощь ;)

Date: 2007-12-25 09:18 am (UTC)
From: [identity profile] weaselchuck.livejournal.com
длиный, ну ты геморойщик

у меня эта красава вчера почтой пришла, так симантек ее сразу закарантинил и прибил

имхо, проблемы решаются в основном в зависимости от желания их решИть или решАть -)

Date: 2007-12-25 10:24 am (UTC)
From: [identity profile] technobastard.livejournal.com
> "благодарность уважаемой m0na_sax, которая посоветовала мне один антивирь"

Дай ка я угадаю, это был Касперский? :D

Date: 2007-12-25 11:00 am (UTC)
From: [identity profile] dlinyj.livejournal.com
Килобайты слишком жирно - БАЙТЫ!!!

Date: 2007-12-25 11:01 am (UTC)
From: (Anonymous)
Нет, это был AVZ. Но бесплатный касперский :)

Date: 2007-12-25 11:02 am (UTC)
From: (Anonymous)
Интересно как вирус авторан мог придти по почте, не стоит глаголить бреда.

Date: 2007-12-25 11:03 am (UTC)
From: (Anonymous)
Да, я смотрел, что ты думаешь. Вижу что каспер...

Date: 2007-12-25 12:58 pm (UTC)
From: [identity profile] dnovikoff.livejournal.com
Ну на самом деле ничто не мешает нечто подобное сделать и под Windows. Главное - знание мат. части и наличие мозгов. Вот с последним у народа как-то плохо стало, если уже на VB пишут =))

Date: 2007-12-25 12:59 pm (UTC)
From: [identity profile] dnovikoff.livejournal.com
А некоторые ещё шифровали тело =))
Кста, была помню вообще сказочная шняга - бутовый вирь, который вешался экстендером в защищённом режиме и пускал DOS в VM86 =))

Date: 2007-12-25 03:14 pm (UTC)
From: [identity profile] chekanoff.livejournal.com
На прошлой работе бесплатный AVAST этот авторан захавал без следов.

Date: 2007-12-25 04:46 pm (UTC)
From: [identity profile] mona-sax.livejournal.com
комментарии к прошлой записи посмотри ;)

Date: 2007-12-25 06:29 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
Помню, помню. Интересно было таких зверьков изучать!

Date: 2007-12-25 06:29 pm (UTC)
From: [identity profile] dlinyj.livejournal.com
Не этот авторан.

Date: 2007-12-26 01:27 am (UTC)

Shift

Date: 2008-01-01 08:07 pm (UTC)
From: [identity profile] ex-guessss-w811.livejournal.com
Держишь Shift при вставлянии флешки в комп или при открытии её в "Мой компьютер" - и всё гуд, автозапуск не срабатывает. Тот же фокус помогает при открытии зараженного макровирусом документа MS Office.

на самом деле - мешает

Date: 2008-01-01 08:16 pm (UTC)
From: [identity profile] ex-guessss-w811.livejournal.com
резидентная часть антивируса, которая всё мониторит и пресекает любые действия типа "я тут чуть-чуть поменяю вот этот exe-шник", свела практически к нулю шансы паразитирующих вирусов на выживание и распространение.

кстати, прежде чем упрекать в отсутствии мозгов вирмейкеров, пишущих на VB, я бы советовал посмотреть код этих вирусов. ну и учесть некоторые аспекты Visual Basic (к чему его можно прикрутить, каковы его возможности и т.п.). и еще со статистикой ознакомься. :)

Date: 2008-01-14 04:05 am (UTC)
From: [identity profile] boglen.livejournal.com
Собственно резюмируя

>>Но антивирь пустая побрякушка в неумелых руках ламера, как показала практика.
:)
From: [identity profile] dlinyj.livejournal.com
Мне товарищ один - добрая душа, переписал под 98й виндоу вместе с другими файлами один экзешник на дискетку, для эксперимента, который затёр мне всю фат. После чего я переставлял винду.

January 2026

S M T W T F S
    123
456 78910
11121314151617
18192021222324
25262728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 22nd, 2026 10:28 am
Powered by Dreamwidth Studios