Зараза xpbkh.com
| Правила | Регистрация | Пользователи | Сообщения за день |  Справка по форуму | Файлообменник |

Вернуться   Форум DWG.RU > Сообщество > Разное > Зараза xpbkh.com

Зараза xpbkh.com

Закрытая тема
Поиск в этой теме
 
Автор темы   Непрочитано 14.04.2008, 11:12 Зараза xpbkh.com
#1
Regby


 
Регистрация: 05.10.2007
р. Татарстан
Сообщений: 4,840


Кто встречался с подобным явлением?
интересный вирусоид надо признать
в корневых каталогах диска создает файл xpbkh.com
и autoran.inf (c inf-a запускает com). Так вот в windows\system32
создает 2 файлика
amvo.exe (процесс при старте системы)
amvo.dll

вот что выдает про него сервис virustotal (см приложеный файл)

На моем компьютере стот NOD 32
Тем не менее... несмотря на то что данный анализ показывает что этот антивирус обнаруживает вируса, мой его не находит. Я подозреваю что компьютер заражен. Но не могу найти никаких действий вируса. т.е. как.. все работает все в норме посторонних процессов не наблюдается, но антивирус упорно не находит заразу. Возможно это потому что антивирус обновлялся на уже зараженном компьютере.

А вопрос тут следующий - что можно сделать? И почему NOD32 не определяет заразу, хоть и должен? Вариант с форматированием диска не предлагать. Касперсокого и Оутпоста то же. То что вирус можно удалить воткнув винт в другой комп с другим антивирусом я знаю и без этого. Вообще хотелось бы услышать мнение хорошего специалиста в принципах работы системы. Поймите мое недоумение но я первый раз столкнулся с тем что NOD32 спасовал перед заразой (хоть и анализ показывает что он с ней умеет бороться).

Спасибо за советы.

Последний раз редактировалось Regby, 14.04.2008 в 11:20.
Regby вне форума  
 
Непрочитано 14.04.2008, 11:52
#2
Солидворкер
Moderator

Конструктор (машиностроение)
 
Регистрация: 23.10.2006
Россия
Сообщений: 23,258
<phrase 1=


Я сталкивался.
НОД его прекрасно видит
Солидворкер вне форума  
 
Непрочитано 14.04.2008, 17:15
#3
OxYGeN

Инженер-конструктор
 
Регистрация: 19.02.2008
Москау
Сообщений: 367
<phrase 1=


в безопасном режиме попробуй просканировать.
__________________
Помни о темной стороне лайаута юный инженер.
OxYGeN вне форума  
 
Непрочитано 14.04.2008, 20:12
#4
asys

архитектор
 
Регистрация: 10.08.2005
Ростов-на-Дону
Сообщений: 5,342


нод его видит с базами больше 2800 с чем-то. Купили лицензию и пока я базы не обновил - не мог его вывести. Через флешки эта дрянь по машинам гуляет
asys вне форума  
 
Автор темы   Непрочитано 14.04.2008, 23:15
#5
Regby


 
Регистрация: 05.10.2007
р. Татарстан
Сообщений: 4,840


у меня базы 2888 (от 2008.02.20) обновлться не хотят. То ли я что то делаю неправильно, то ли NOD глючит? то ли поработал вирус.
Regby вне форума  
 
Непрочитано 14.04.2008, 23:27
#6
Аshаs-ка

проектировсчик
 
Регистрация: 06.01.2006
Москва
Сообщений: 1,986


Касперыч бьет влет. Нод... ладно, не буду ругаться. Травить моно и ручками. В списке процессов убиваем все подозрительное, трем файлы. Проверяем ран и ран ванс...
Аshаs-ка вне форума  
 
Непрочитано 14.04.2008, 23:48
#7
Комбинатор


 
Регистрация: 18.11.2007
Сообщений: 39


Заходите например из под Far-а в system32 и сносите скрытый файл
amvo.exe, далее проверяете все жёсткие диски на наличае autoran.inf и др. скрытой дряни всё сносите...
Далее заходите в реестр: выполнить/regedit/правка/найти/amvo
сносите все записи реестра.
Потом перезагружаетесь и сносите в system32 amvo.dll
Далее набираете выполнить:
regsvr32 /i shell32.dll
Должно сработать ...
Комбинатор вне форума  
 
Автор темы   Непрочитано 15.04.2008, 08:09
#8
Regby


 
Регистрация: 05.10.2007
р. Татарстан
Сообщений: 4,840


Цитата:
Сообщение от Комбинатор Посмотреть сообщение
Заходите например из под Far-а в system32 и сносите скрытый файл
amvo.exe, далее проверяете все жёсткие диски на наличае autoran.inf и др. скрытой дряни всё сносите...
Далее заходите в реестр: выполнить/regedit/правка/найти/amvo
сносите все записи реестра.
Потом перезагружаетесь и сносите в system32 amvo.dll
Далее набираете выполнить:
regsvr32 /i shell32.dll
Должно сработать ...
Огромное спасибо. А что а команда "regsvr32 /i shell32.dll" для чего она?
Regby вне форума  
 
Непрочитано 15.04.2008, 20:26
#9
Комбинатор


 
Регистрация: 18.11.2007
Сообщений: 39


Дело в том, что Ваш вирус запрещает просмотр скрытых файлов т.к. сам является скрытым. И даже после удаления вируса такой запрет остаётся, а данная команда прочистит dll файлы и снимит этот запрет.
Комбинатор вне форума  
 
Непрочитано 15.04.2008, 20:35
#10
asys

архитектор
 
Регистрация: 10.08.2005
Ростов-на-Дону
Сообщений: 5,342


Цитата:
Сообщение от Комбинатор Посмотреть сообщение
Дело в том, что Ваш вирус запрещает просмотр скрытых файлов т.к. сам является скрытым. И даже после удаления вируса такой запрет остаётся, а данная команда прочистит dll файлы и снимит этот запрет.
вот в чем фигня, а я думаю чего-то не включаются скрытые папки, хотя и зверье все вычистил. Спасибо
asys вне форума  
 
Автор темы   Непрочитано 21.04.2008, 11:39
#11
Regby


 
Регистрация: 05.10.2007
р. Татарстан
Сообщений: 4,840


А кто знает с чем связано то что компания ESET выпустила новую версию NOD32 (3 и выше), при этом продолжает существовать NOD32 версии до 3 (например 2.7, 2.4 итд) и при этом же у двух этих программ разные базы данных т.о. базы от "старого" NOD32 (условно его так назовем) не ставяться на "новый" и наоборот... имеено вот этот "новый" NOD и оказался неспособен противостоять xpbkh.com, а старый приекрасно его отлавливает...
Regby вне форума  
 
Непрочитано 21.04.2008, 12:38
#12
Bull

Конструктор по сути (машиностроитель)
 
Регистрация: 10.10.2005
Набережные Челны (это где КамАЗ)
Сообщений: 11,391


У меня такое ощущение, что новый NOD копирует работу Касперского. Особенно в части тормозов. Его вот установили у нас админы. И мой рабочий пенёк 3 ГГц с оперативой в 1 Гиг и видео 7300 GT работает хуже (медленнее), чем домашний AMD 2500+ с памятью 512Мб и видео 128Мб GF Ti4200, но без антивирей. Это при одних и тех же прогах и системе.

ЗЫ Хотя замечу, что всё равно чувствуется, что лучше, чем если бы Каспер стоял (в самом начале работы компа он был установлен).
__________________
Век живи, век учись - ...
Bull вне форума  
 
Непрочитано 21.04.2008, 13:35
#13
Profan


 
Регистрация: 25.12.2005
Москва
Сообщений: 13,627


А некоторые терпеть не могут FAR.
Profan вне форума  
 
Непрочитано 21.04.2008, 13:51
#14
Bull

Конструктор по сути (машиностроитель)
 
Регистрация: 10.10.2005
Набережные Челны (это где КамАЗ)
Сообщений: 11,391


Это ты насчёт того, что про Каспера сказал? Так это по своему опыту. Чистая практика безотносительно теории их работы с системой.
__________________
Век живи, век учись - ...
Bull вне форума  
 
Непрочитано 21.04.2008, 13:59
#15
Profan


 
Регистрация: 25.12.2005
Москва
Сообщений: 13,627


Да нет, вообще. В FAR'е видно все, даже если в проводнике ни хрена не видно.
Profan вне форума  
 
Непрочитано 21.04.2008, 14:03
#16
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,404


Кхе, в TC тоже можно настроить что будет видно все. И Explorer, кстати, тоже.
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 21.04.2008, 14:16
#17
Солидворкер
Moderator

Конструктор (машиностроение)
 
Регистрация: 23.10.2006
Россия
Сообщений: 23,258
<phrase 1=


Цитата:
Сообщение от Кулик Алексей aka kpblc Посмотреть сообщение
И Explorer, кстати, тоже.
В том то и дело, что вирус изменяет ветки реестра, которые отвечают за видимость файлов в Эхплоере.
Солидворкер вне форума  
 
Непрочитано 21.04.2008, 14:19
#18
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,404


Нда, привык я, что у меня вирусы отлавливаются... Сорри.
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 21.04.2008, 14:31
#19
Bull

Конструктор по сути (машиностроитель)
 
Регистрация: 10.10.2005
Набережные Челны (это где КамАЗ)
Сообщений: 11,391


Цитата:
Сообщение от Кулик Алексей aka kpblc Посмотреть сообщение
Кхе, в TC тоже можно настроить что будет видно все. И Explorer, кстати, тоже.
Если "зараза" изменяет видимость скрытых в проводнике через реестр, то в TC этого не происходит. Так что, пользуйтесь ТС. Или я не прав?

PS Кстати, я иногда ловлю себя на мысли, что забываю "поведение" в проводнике. Так, в основном, ТС пользуюсь.
__________________
Век живи, век учись - ...
Bull вне форума  
 
Непрочитано 21.04.2008, 14:38
#20
Profan


 
Регистрация: 25.12.2005
Москва
Сообщений: 13,627


TC тоже хорошая вещь. Просто я, например, привык к файловым менеджерам типа DOS Navigator.
Profan вне форума  
Закрытая тема
Вернуться   Форум DWG.RU > Сообщество > Разное > Зараза xpbkh.com



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Зараза в 2008 Vova AutoCAD 70 25.11.2010 11:02