|
![]() ![]() |
|
Опции темы | Опции просмотра |
![]() |
[включить плавающее окно] Вверх #1 |
![]() Автор темы Регистрация: 03.03.2003
Адрес: Moscow city
|
Цитата
(Lamo) »
тут подробно описано hттp://it-comp.net.ru/index.php?dn=news&re=print&id=177
Цитата
(Lamo) »
hттp://forum.winsov.ru/index.php?act=ST&f=13&t=1175
__________________
Лучшее - враг хорошего. И нет ничего лучше, чем когда все хорошо... |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #2 |
![]() Регистрация: 26.02.2003
Адрес: _________________ Valley of Damned Soul
|
Цитата
(falc) »
У меня на компе подобный, лечится не желает. две проги lup.exe и mssvcc.exe подгружаются при загрузке и начинают непрерывно слать исходящий трафик.
hттp://www.trendmicro.com/vinfo/virusencyclo/default2.asp?m=q&virus=mssvcc%2Eexe&alt=mssvcc%2Eexe и прочти hттp://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM%5FRBOT%2EDLE&VSect=T hттp://virusinfo.info/archive/t-4895.html ![]()
__________________
Вот что я вам скажу. Позвольте мне немножко подсластить вам сделку (Вельзевул) |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #3 |
![]() Автор темы Регистрация: 03.03.2003
Адрес: Moscow city
|
Lamo
спасибо falc добавил : Run вычишать это я делал, а вот в runservices чего-то не догадался залезть. Ну и DCOM для кучи включил. mssvcc.exe имеет ключ типа msconfig38, а lup - service23
__________________
Лучшее - враг хорошего. И нет ничего лучше, чем когда все хорошо... |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #4 |
![]() Автор темы Регистрация: 03.03.2003
Адрес: Moscow city
|
Fakir
Речь была про червя что висит в моей системе. Ничем не вредит толко засылает кучу вредного трафика в Инет..
__________________
Лучшее - враг хорошего. И нет ничего лучше, чем когда все хорошо... |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #5 |
![]() Регистрация: 26.04.2004
Адрес: Тольятти
|
falc Вопрос, что этот червяк у тебя делает, если ты знаешь, что он у тебя сидит?
__________________
Решил проблему, сообщи мне, как… |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #6 |
![]() Автор темы Регистрация: 03.03.2003
Адрес: Moscow city
|
Fakir
Этот червяк меня практически не напрягает. Способностью к размножению вместе с переносимой инфой с моего компьютера не обладает. Просто перед запуском Инета - нужно нажать alt+ctrl+delete и завершить два процесса вот и весь гемморой.
__________________
Лучшее - враг хорошего. И нет ничего лучше, чем когда все хорошо... |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #7 |
![]() Регистрация: 30.07.2005
Адрес: Рязань
|
Цитата
(falc) »
Просто перед запуском Инета - нужно нажать alt+ctrl+delete и завершить два процесса вот и весь гемморой.
![]()
__________________
Опытный шаман вылечит вашего электронного друга: танцы с бубном, снятие порчи и сглаза, заговор микросхем. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #8 |
![]() Автор темы Регистрация: 03.03.2003
Адрес: Moscow city
|
Keper
Да лень ![]() Цитата
(http://virusinfo.info/archive/t-4895.html) »
C:\WINDOWS\System32\mssvcc.exe
mssvcc.exe - Backdoor.Win32.IRCBot.oz Проблема решена. Для этого 1) alt+ctrl+delete - завершить два процесса lup и mssvcc 2) Вручную удален lup.exe откду-то из document and settings 3) Вручную удалены lup.exe и mssvcc.exe из %SystemRoot\System32 . В процессе ручного поиска NOD32 AMON находил несколько зараженных файлов, удалял, они повялялись под другими названиями и другим названием вируса по NOD32. При том NOD32 lup.exe и mssvcc.exe за зараженные не считал 4) Проверена директория %SystemRoot\System32 с помощью сканера NOD32 - ничего не обнаружено 5) Вычещены ключи реестра msconfig38 и service23 (могу ошибаться в цифрах названий, но они одни там такие) в разделах HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run и HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices Два раза перезагрузился для пробы - процессы lup и mssvcc больше не проявляются. PS База NOD32 от 19 апреля сего года (версия 1.1497)
__________________
Лучшее - враг хорошего. И нет ничего лучше, чем когда все хорошо... Последний раз редактировалось falc; 02.05.2006 в 01:16. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #9 |
![]() Автор темы Регистрация: 03.03.2003
Адрес: Moscow city
|
Mssvcc.exe (Backdoor.Win32.IRCBot.oz) и lup.exe. Немного мешают жить вредным трафиком.
Выделено из синий экран смерти
__________________
Лучшее - враг хорошего. И нет ничего лучше, чем когда все хорошо... |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #10 |
![]() Регистрация: 30.07.2005
Адрес: Рязань
|
Цитата
(falc) »
PS База NOD32 от 19 апреля сего года (версия 1.1497)
__________________
Опытный шаман вылечит вашего электронного друга: танцы с бубном, снятие порчи и сглаза, заговор микросхем. |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #11 |
![]() Автор темы Регистрация: 03.03.2003
Адрес: Moscow city
|
Keper
NOD32 обновляется каждый рабочий день. А KAV - не люблю я его...
__________________
Лучшее - враг хорошего. И нет ничего лучше, чем когда все хорошо... |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #12 |
![]() Автор темы Регистрация: 03.03.2003
Адрес: Moscow city
|
проблема проявилась снова после включения компьютера с утра.
__________________
Лучшее - враг хорошего. И нет ничего лучше, чем когда все хорошо... |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #13 |
![]() Регистрация: 30.05.2005
Адрес: Одесса
|
Цитата
(falc) »
проблема проявилась снова после включения компьютера с утра.
Цитата
Log on as Administrator.
Right-click the My Computer icon on the desktop and click Properties. Click the System Restore tab. Select Turn off System Restore. Click Apply > Yes > OK. Continue with the scan/clean process. Files under the _Restore folder can now be deleted. Re-enable System Restore by clearing Turn off System Restore. Пускал антивирус из сейф моде? Теперь еще раз внимательно пройдись по ссылкам, что дала Lamo и пункт за пунктом... Дальше, понятно, что к СПакам ты видимо плохо относишься, но хотя бы основные заплатки поставил. для начала установи хотя бы MS05-039 (именно через это большинство из семейства вин32.иркботов лезет) , да и еще парочку не мешало б. Ну это хозяйское дело впрочем ![]() |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #14 |
![]() Автор темы Регистрация: 03.03.2003
Адрес: Moscow city
|
Цитата
(stroom) »
Log on as Administrator.
Right-click the My Computer icon on the desktop and click Properties. Click the System Restore tab. Select Turn off System Restore. Click Apply > Yes > OK. ![]() Цитата
(stroom) »
MS05-039 (именно через это большинство из семейства вин32.иркботов лезет)
Цитата
(stroom) »
Ну это хозяйское дело впрочем
По поводу ссылок, что давала Lamo - конкретной инструкции нигде не увидел. PS Вполне вероятно что на третей загрузке вирус проявился снова, так как тлько после второй перезагрузке вылезал в Инет. Т.е. вполне возможно что в системе стоит какая-то фигня выкачивающая червя из Интернета.
__________________
Лучшее - враг хорошего. И нет ничего лучше, чем когда все хорошо... |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #15 |
![]() Регистрация: 30.05.2005
Адрес: Одесса
|
Цитата
(falc) »
конкретной инструкции нигде не увидел
![]() Цитата
(falc) »
это сделано давно по умолчанию
![]() Цитата
(falc) »
не особо напрягает
Цитата
(falc) »
стоит какая-то фигня выкачивающая червя из Интернета.
![]() |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #16 |
![]() Автор темы Регистрация: 03.03.2003
Адрес: Moscow city
|
Цитата
(stroom) »
да-да, и имя этой фигне винда, vulnerabilities которой как магнит притягуют всю грязь с инета
![]() Цитата
(stroom) »
хотя, попробуй пройтись по системе ещё rootkit hook analyzer'ом, обрати внимание на всё, что выделено красным
Цитата
(stroom) »
а если пройтись по вкладкам с загадочным названием "solution"? WORM_RBOT.DLE вот это оч похоже на твоего.
Читал http://www.trendmicro.com/vinfo/viru...2EDLE&VSect=Sn это выполнено полностью за исключением установки патчей. А вот порт 6667 сейчас закрою, все таки второй раз читать бывает полезно ![]() falc добавил : Хотя все таки решил поставить WindowsXP-KB835732 это который по ссылке от Microsoft Security Bulletin MS04-011 falc добавил : Опять сделал все что и раньше, поставил еще патч WindowsXP-KB835732, после чистки вируса. перезагрузился - вируса нет, посидел долго в Инете, снова перезагрузился - тоже вроде нет. Наверное решил все таки проблему ![]() falc добавил : Отличие в том, что NOD32 ничего не обнаружил.
__________________
Лучшее - враг хорошего. И нет ничего лучше, чем когда все хорошо... |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #17 |
![]() Регистрация: 30.05.2005
Адрес: Одесса
|
Цитата
(falc) »
Хотя все таки решил поставить WindowsXP-KB835732 это который по ссылке от Microsoft Security Bulletin MS04-011
![]() ![]() |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #18 |
![]() Регистрация: 26.02.2003
Адрес: _________________ Valley of Damned Soul
|
falc
странное у тебя чувство юмора однако... СП из принципа не ставим... фаер не иначе как по религиозным соображениям не держим... вирусы не лечим.. ![]()
__________________
Вот что я вам скажу. Позвольте мне немножко подсластить вам сделку (Вельзевул) |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #19 |
![]() Автор темы Регистрация: 03.03.2003
Адрес: Moscow city
|
Цитата
(Lamo) »
странное у тебя чувство юмора однако... СП из принципа не ставим...
Цитата
(Lamo) »
фаер не иначе как по религиозным соображениям не держим...
Цитата
(Lamo) »
вирусы не лечим..
![]()
__________________
Лучшее - враг хорошего. И нет ничего лучше, чем когда все хорошо... |
![]() |
![]() |
![]() |
[включить плавающее окно] Вверх #20 |
![]() Регистрация: 05.06.2003
Адрес: Irkutsk
|
falc мазохист!!!
![]()
__________________
2 BEER or not to be! |
![]() |
![]() |