Большой Воронежский Форум
» Техническая поддержка>Похоже вирусняк?
Eximus 15:18 07.09.2005
Короче позвонили мне сегодня мои клиенты, говорят при нажатии на любой экзешник запускается ИЕ и щемится на какойто сайт. Приехал посмотрел - действительно так. Даже при открытии папки лезет в инет.
Проблема в том что никакого антивиря установить нельзя.
Как быть? [Ответ]
ZEUS 16:24 07.09.2005
и не надо

1. в зависимости от типа операционки на подозрительных компах скачиваешь соответствующую прогу с sysinternals.com
список процессов http://www.sysinternals.com/Utilitie...sExplorer.html
список DLL http://www.sysinternals.com/Utilities/ListDlls.html

а вообще все утили здесь: http://www.sysinternals.com/Processe...Utilities.html

2. запускаешь, ищешь глассками лишние процессы, глядишь где енто добро валяецца на диске
3. ручками еще поищи это добро на предмет дублирования
4. выносишь ручкам ненужное
5. выносишь сохраненный веб-контент осла IE
6. проверяешь командой netstat -a свои сетевые подключения на предмет отсутствия установленных левых соединений [Ответ]
Eximus 17:53 07.09.2005

Сообщение от ZEUS:
2. запускаешь, ищешь глассками лишние процессы, глядишь где енто добро валяецца на диске

как я запущу ехе-шник, когда они не запускаются?

Сообщение от ZEUS:
5. выносишь сохраненный веб-контент осла IE

чистил - не помогло [Ответ]
AleksandrD 17:53 07.09.2005
ZEUS
и не надо

Силен.... и как, по-твоему, народ запустит "чудо-утили"? Говорят же, все экзешники не пашут.

Eximus
Значится так, не претендуя на оригинальность :-)....
1. Любым способом приносишь regedit.exe на комп (или перетаскиваешь из Винды) и переименовываешь его в regedit.com (обычно вири только ехешники корежат)
запускаешь regedit.com forexe.reg (приложенный)
Это выдранное из нормальной Винды описалово действий для .exe файлов
2. Просто запускаешь forexe.vbs (его я скачал с одной такой темы на хоботе, но не использовал. Делает то же самое)

А вот потом уже пользуешься арсеналом, предложенным ZEUS :-)
Изображения
[Ответ]
ZEUS 18:01 07.09.2005
AleksandrD и Eximus - но если не тыкать крысой через проводник и им подобные приблуды .... а скажем запустить все через command/cmd. через виртуальную ДОС-машину. должно работать
как вариант на win 9x запускаем progman.exe и через него портачим.
ЗЫ: не претендую на оригинальность
[Ответ]
AleksandrD 18:24 07.09.2005
ZEUS
AleksandrD и Eximus - но если не тыкать крысой через проводник и им подобные приблуды .... а скажем запустить все через command/cmd. через виртуальную ДОС-машину. должно работать

Т.е. скачать zip архив и пытаться его распаковать через cmd с помощью winrar.exe или winzip(unzip).exe? Ы? шучу :-)

К тому же имхо заработает вряд ли :-), т.к. консоль и эмулятор ДОС берут действия для зарегистрированных расширений из того же реестра (можно проверить, запустив doc или jpg файл из командной строки).

К тому же предложенные утилиты не решат проблему незапускающихся экзешников.
Гадину-то прибить с их помощью можно, а покореженный реестр не полечить.

А может вообще проблема не из этой оперы. Eximus , Вы в режиме защиты от сбоев заходить пробовали? Там то же самое? [Ответ]
Eximus 22:45 07.09.2005

Сообщение от AleksandrD:
А может вообще проблема не из этой оперы. Eximus , Вы в режиме защиты от сбоев заходить пробовали? Там то же самое?

Там винда 98-ая
Кстати насчет команды Выполнить - пробовал я через Пуск-Выполнить вводить любые пути, хрена лысого
[Ответ]
Eximus 22:51 07.09.2005
ZEUS AleksandrD спасибо Вам обоим, завтра утром доеду, попробую по Вашим советам чтонить изобразить
о результатах доложу [Ответ]
Fenixator 23:28 07.09.2005
тебе, скорее всего, не реестр повредили( В нем ты ничего не найдешь). А испоганили сам эксплорер.
На некоторых системных дисках(загрузочных) есть эксплореры, лежащие отдельно.
Просто переустанови его(тем более у тебя винда как раз 98, проблем не будет!)

ЗЫ: И будет тебе великое счастье! [Ответ]
Fenixator 23:34 07.09.2005
Или перетащи со своего компа explorer.exe и загрузившись на той машине с компакт-диска(можешь попробовать загрузиться по Ф8 и выбрать режим ДОС, винда же 98) и в ДОСе перезапиши этот файл.

ЗЫ: И снова будет тебе великое счастье [Ответ]
safe 09:27 08.09.2005
Eximus

Сообщение от :
как я запущу ехе-шник, когда они не запускаются?

Когда ходи по сети еще sircam, тоже ехе-шники запускаться не хотели из-за подмененной dll-ки, если здесь механизм такой же, то попробуй сменить расширение ему на bat и запустить. Если другой механизм, то не поможет.
А может это сиркам и есть, поскольку он, по-моему, под 98 и ходил. [Ответ]
AleksandrD 10:43 08.09.2005
Eximus
Там винда 98-ая
Кстати насчет команды Выполнить - пробовал я через Пуск-Выполнить вводить любые пути, хрена лысого


Что же не сказал, что 98-я. Эти приблуды я на ней не пробовал, да и vbs фиг запустится без установленного Windows Script Host [Ответ]
Eximus 11:27 08.09.2005
safe очень может быть что Серкам, я как то не подумал
Fenixator тоже мысль
AleksandrD

Сообщение от :
Что же не сказал, что 98-я. Эти приблуды я на ней не пробовал, да и vbs фиг запустится без установленного Windows Script Host

ну чайник я, что поделать [Ответ]
Zeth 11:46 08.09.2005
Eximus А reg файл ты запустить смогешь? Короче виря скорее всегоуже нету в процессах... он реестр покорежил и ушел (( Мона попробать с другой тачки 98 правильный раздел реестра взять и воткнуть, опять же если заработает, кстати в safe-mode все должно быть намана ибо там дефолтовый реестр юзается,

в идеале конечно настоятельно рекомендую переставть винды.. благо 98-е

также мона полечить копм от вирусов легко - снимаешь винт ставишь на тачку с антивирем и лечишь, или по сетке - тож самое
[Ответ]
Eximus 08:44 09.09.2005
Zeth в последний раз когда я там был - в процессах его точно не было
по сетке сканил Каспером 4.5 , но видать базы у того старые, ничего не нашел [Ответ]
shmel 11:49 09.09.2005
долазились в тырнете товарищи...
а радикально справиться с ситуацией? типа Винды перебить?

подход не самый рациональный, но, как правило, помогает [Ответ]
Zeth 12:35 09.09.2005
Eximus Начит вирь сделал че надо и ушел )) рег файлы запускать таки можешь? [Ответ]
shmel 12:53 09.09.2005
вот копание в порносайтах до чего доводит..
видел я такие штуки [Ответ]
Angеl 13:13 11.09.2005
Похоже на какой-нить троян-даунлоадер. Он сидит где-то в систем32 и при открытии эксплойлера пытаеца соединица с определенным сайтом и скачать другой троянчик, и по ходу дела портит экзешники. В общем, порыца в этой папочке и попытаца на глаз определить зловредный файл. [Ответ]
shmel 14:44 11.09.2005
вряд ли пристой..."НОРМАЛЬНЫЙ" человек на глаз найдет...
в принципе, это не сложно, но кто из нас часто в вынь32 глядит? тока если "по работе"...поэтому и предложил - нафик Винды перебить. Причем лучше весь раздел форматнуть [Ответ]
Angеl 18:01 12.09.2005
shmel, это да. А выглядит он как маленький экзешничек. Можно попробовать поиском по дате появления, если период времени примерно известен. [Ответ]
Вверх