Зараза xpbkh.com
| Правила | Регистрация | Пользователи | Сообщения за день |  Справка по форуму | Файлообменник |

Вернуться   Форум DWG.RU > Сообщество > Разное > Зараза xpbkh.com

Зараза xpbkh.com

Закрытая тема
Поиск в этой теме
 
Автор темы   Непрочитано 14.04.2008, 11:12 Зараза xpbkh.com
#1
Regby


 
Регистрация: 05.10.2007
р. Татарстан
Сообщений: 4,840


Кто встречался с подобным явлением?
интересный вирусоид надо признать
в корневых каталогах диска создает файл xpbkh.com
и autoran.inf (c inf-a запускает com). Так вот в windows\system32
создает 2 файлика
amvo.exe (процесс при старте системы)
amvo.dll

вот что выдает про него сервис virustotal (см приложеный файл)

На моем компьютере стот NOD 32
Тем не менее... несмотря на то что данный анализ показывает что этот антивирус обнаруживает вируса, мой его не находит. Я подозреваю что компьютер заражен. Но не могу найти никаких действий вируса. т.е. как.. все работает все в норме посторонних процессов не наблюдается, но антивирус упорно не находит заразу. Возможно это потому что антивирус обновлялся на уже зараженном компьютере.

А вопрос тут следующий - что можно сделать? И почему NOD32 не определяет заразу, хоть и должен? Вариант с форматированием диска не предлагать. Касперсокого и Оутпоста то же. То что вирус можно удалить воткнув винт в другой комп с другим антивирусом я знаю и без этого. Вообще хотелось бы услышать мнение хорошего специалиста в принципах работы системы. Поймите мое недоумение но я первый раз столкнулся с тем что NOD32 спасовал перед заразой (хоть и анализ показывает что он с ней умеет бороться).

Спасибо за советы.

Последний раз редактировалось Regby, 14.04.2008 в 11:20.
Regby вне форума  
 
Непрочитано 14.04.2008, 11:52
#2
Солидворкер
Moderator

Конструктор (машиностроение)
 
Регистрация: 23.10.2006
Россия
Сообщений: 23,259
<phrase 1=


Я сталкивался.
НОД его прекрасно видит
Солидворкер вне форума  
 
Непрочитано 14.04.2008, 17:15
#3
OxYGeN

Инженер-конструктор
 
Регистрация: 19.02.2008
Москау
Сообщений: 367
<phrase 1=


в безопасном режиме попробуй просканировать.
__________________
Помни о темной стороне лайаута юный инженер.
OxYGeN вне форума  
 
Непрочитано 14.04.2008, 20:12
#4
asys

архитектор
 
Регистрация: 10.08.2005
Ростов-на-Дону
Сообщений: 5,342


нод его видит с базами больше 2800 с чем-то. Купили лицензию и пока я базы не обновил - не мог его вывести. Через флешки эта дрянь по машинам гуляет
asys вне форума  
 
Автор темы   Непрочитано 14.04.2008, 23:15
#5
Regby


 
Регистрация: 05.10.2007
р. Татарстан
Сообщений: 4,840


у меня базы 2888 (от 2008.02.20) обновлться не хотят. То ли я что то делаю неправильно, то ли NOD глючит? то ли поработал вирус.
Regby вне форума  
 
Непрочитано 14.04.2008, 23:27
#6
Аshаs-ка

проектировсчик
 
Регистрация: 06.01.2006
Москва
Сообщений: 1,986


Касперыч бьет влет. Нод... ладно, не буду ругаться. Травить моно и ручками. В списке процессов убиваем все подозрительное, трем файлы. Проверяем ран и ран ванс...
Аshаs-ка вне форума  
 
Непрочитано 14.04.2008, 23:48
#7
Комбинатор


 
Регистрация: 18.11.2007
Сообщений: 39


Заходите например из под Far-а в system32 и сносите скрытый файл
amvo.exe, далее проверяете все жёсткие диски на наличае autoran.inf и др. скрытой дряни всё сносите...
Далее заходите в реестр: выполнить/regedit/правка/найти/amvo
сносите все записи реестра.
Потом перезагружаетесь и сносите в system32 amvo.dll
Далее набираете выполнить:
regsvr32 /i shell32.dll
Должно сработать ...
Комбинатор вне форума  
 
Автор темы   Непрочитано 15.04.2008, 08:09
#8
Regby


 
Регистрация: 05.10.2007
р. Татарстан
Сообщений: 4,840


Цитата:
Сообщение от Комбинатор Посмотреть сообщение
Заходите например из под Far-а в system32 и сносите скрытый файл
amvo.exe, далее проверяете все жёсткие диски на наличае autoran.inf и др. скрытой дряни всё сносите...
Далее заходите в реестр: выполнить/regedit/правка/найти/amvo
сносите все записи реестра.
Потом перезагружаетесь и сносите в system32 amvo.dll
Далее набираете выполнить:
regsvr32 /i shell32.dll
Должно сработать ...
Огромное спасибо. А что а команда "regsvr32 /i shell32.dll" для чего она?
Regby вне форума  
 
Непрочитано 15.04.2008, 20:26
#9
Комбинатор


 
Регистрация: 18.11.2007
Сообщений: 39


Дело в том, что Ваш вирус запрещает просмотр скрытых файлов т.к. сам является скрытым. И даже после удаления вируса такой запрет остаётся, а данная команда прочистит dll файлы и снимит этот запрет.
Комбинатор вне форума  
 
Непрочитано 15.04.2008, 20:35
#10
asys

архитектор
 
Регистрация: 10.08.2005
Ростов-на-Дону
Сообщений: 5,342


Цитата:
Сообщение от Комбинатор Посмотреть сообщение
Дело в том, что Ваш вирус запрещает просмотр скрытых файлов т.к. сам является скрытым. И даже после удаления вируса такой запрет остаётся, а данная команда прочистит dll файлы и снимит этот запрет.
вот в чем фигня, а я думаю чего-то не включаются скрытые папки, хотя и зверье все вычистил. Спасибо
asys вне форума  
 
Автор темы   Непрочитано 21.04.2008, 11:39
#11
Regby


 
Регистрация: 05.10.2007
р. Татарстан
Сообщений: 4,840


А кто знает с чем связано то что компания ESET выпустила новую версию NOD32 (3 и выше), при этом продолжает существовать NOD32 версии до 3 (например 2.7, 2.4 итд) и при этом же у двух этих программ разные базы данных т.о. базы от "старого" NOD32 (условно его так назовем) не ставяться на "новый" и наоборот... имеено вот этот "новый" NOD и оказался неспособен противостоять xpbkh.com, а старый приекрасно его отлавливает...
Regby вне форума  
 
Непрочитано 21.04.2008, 12:38
#12
Bull

Конструктор по сути (машиностроитель)
 
Регистрация: 10.10.2005
Набережные Челны (это где КамАЗ)
Сообщений: 11,391


У меня такое ощущение, что новый NOD копирует работу Касперского. Особенно в части тормозов. Его вот установили у нас админы. И мой рабочий пенёк 3 ГГц с оперативой в 1 Гиг и видео 7300 GT работает хуже (медленнее), чем домашний AMD 2500+ с памятью 512Мб и видео 128Мб GF Ti4200, но без антивирей. Это при одних и тех же прогах и системе.

ЗЫ Хотя замечу, что всё равно чувствуется, что лучше, чем если бы Каспер стоял (в самом начале работы компа он был установлен).
__________________
Век живи, век учись - ...
Bull вне форума  
 
Непрочитано 21.04.2008, 13:35
#13
Profan


 
Регистрация: 25.12.2005
Москва
Сообщений: 13,627


А некоторые терпеть не могут FAR.
Profan вне форума  
 
Непрочитано 21.04.2008, 13:51
#14
Bull

Конструктор по сути (машиностроитель)
 
Регистрация: 10.10.2005
Набережные Челны (это где КамАЗ)
Сообщений: 11,391


Это ты насчёт того, что про Каспера сказал? Так это по своему опыту. Чистая практика безотносительно теории их работы с системой.
__________________
Век живи, век учись - ...
Bull вне форума  
 
Непрочитано 21.04.2008, 13:59
#15
Profan


 
Регистрация: 25.12.2005
Москва
Сообщений: 13,627


Да нет, вообще. В FAR'е видно все, даже если в проводнике ни хрена не видно.
Profan вне форума  
 
Непрочитано 21.04.2008, 14:03
#16
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,411


Кхе, в TC тоже можно настроить что будет видно все. И Explorer, кстати, тоже.
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 21.04.2008, 14:16
#17
Солидворкер
Moderator

Конструктор (машиностроение)
 
Регистрация: 23.10.2006
Россия
Сообщений: 23,259
<phrase 1=


Цитата:
Сообщение от Кулик Алексей aka kpblc Посмотреть сообщение
И Explorer, кстати, тоже.
В том то и дело, что вирус изменяет ветки реестра, которые отвечают за видимость файлов в Эхплоере.
Солидворкер вне форума  
 
Непрочитано 21.04.2008, 14:19
#18
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,411


Нда, привык я, что у меня вирусы отлавливаются... Сорри.
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 21.04.2008, 14:31
#19
Bull

Конструктор по сути (машиностроитель)
 
Регистрация: 10.10.2005
Набережные Челны (это где КамАЗ)
Сообщений: 11,391


Цитата:
Сообщение от Кулик Алексей aka kpblc Посмотреть сообщение
Кхе, в TC тоже можно настроить что будет видно все. И Explorer, кстати, тоже.
Если "зараза" изменяет видимость скрытых в проводнике через реестр, то в TC этого не происходит. Так что, пользуйтесь ТС. Или я не прав?

PS Кстати, я иногда ловлю себя на мысли, что забываю "поведение" в проводнике. Так, в основном, ТС пользуюсь.
__________________
Век живи, век учись - ...
Bull вне форума  
 
Непрочитано 21.04.2008, 14:38
#20
Profan


 
Регистрация: 25.12.2005
Москва
Сообщений: 13,627


TC тоже хорошая вещь. Просто я, например, привык к файловым менеджерам типа DOS Navigator.
Profan вне форума  
 
Непрочитано 03.02.2009, 12:38
#21
Abzorbo

инженер-конструктор
 
Регистрация: 25.01.2007
Киев
Сообщений: 740
<phrase 1= Отправить сообщение для Abzorbo с помощью Skype™


Вот, нарыл прогу-перехватчик файлов типа autorun.inf и иже с ним.
У меня стоит, успешно справляется с вирусяками на флешках.
__________________
Time and time again
I witness a birth of a new-born star.
I climb the highest mountain
To find the essence of a new era...
Abzorbo вне форума  
 
Непрочитано 03.02.2009, 13:14
#22
Кочетков Андрей

Java/Kotlin/Go
 
Регистрация: 03.02.2006
Сообщений: 5,786


Никогда нельзя запускать программу, предложенную ауторан.инф
И вообще полезно отключить эту функцию.
Кочетков Андрей вне форума  
 
Непрочитано 03.02.2009, 20:32
#23
asys

архитектор
 
Регистрация: 10.08.2005
Ростов-на-Дону
Сообщений: 5,342


Цитата:
Сообщение от Кочетков Андрей Посмотреть сообщение
Никогда нельзя запускать программу, предложенную ауторан.инф
И вообще полезно отключить эту функцию.
это еще в эпоху дискеток и CD-юков было известно
asys вне форума  
 
Непрочитано 04.02.2009, 13:08
#24
Кочетков Андрей

Java/Kotlin/Go
 
Регистрация: 03.02.2006
Сообщений: 5,786


ну да
только не всем как видно ))
Кочетков Андрей вне форума  
 
Непрочитано 04.02.2009, 14:54
#25
Abzorbo

инженер-конструктор
 
Регистрация: 25.01.2007
Киев
Сообщений: 740
<phrase 1= Отправить сообщение для Abzorbo с помощью Skype™


Дело в том, что автозапуск не всегда полезно иметь по умолчанию отключенным. Некоторые программы запускают свою оболочку через авторан, что очень удобно. Так что я предпочитаю всё же его иметь включенным.
__________________
Time and time again
I witness a birth of a new-born star.
I climb the highest mountain
To find the essence of a new era...
Abzorbo вне форума  
 
Непрочитано 04.02.2009, 22:15
#26
Кулик Алексей aka kpblc
Moderator

LISP, C# (ACAD 200[9,12,13,14])
 
Регистрация: 25.08.2003
С.-Петербург
Сообщений: 40,411


В таком случае autorun.inf открывается блокнотом и смотрится его содержимое.
__________________
Моя библиотека lisp-функций
---
Обращение ко мне - на "ты".
Все, что сказано - личное мнение.
Кулик Алексей aka kpblc вне форума  
 
Непрочитано 05.02.2009, 10:51
#27
asys

архитектор
 
Регистрация: 10.08.2005
Ростов-на-Дону
Сообщений: 5,342


еще авторан при вставке диска можно незапустить, если держать левый shift во время определения-раскрутки дисководом диска

Последний раз редактировалось asys, 05.02.2009 в 15:49.
asys вне форума  
 
Непрочитано 05.02.2009, 13:19
#28
Кочетков Андрей

Java/Kotlin/Go
 
Регистрация: 03.02.2006
Сообщений: 5,786


А вот это я не знал, ибо он у меня отключен постоянно.
Спасибо )
Кочетков Андрей вне форума  
 
Непрочитано 05.02.2009, 15:31
#29
Серёга - Bilder

проектирование гидротехнических сооружений
 
Регистрация: 20.02.2006
Москва
Сообщений: 5,022


Цитата:
Сообщение от Asys Посмотреть сообщение
ещ авторан при вставке диска можно незапустить, если держать левый shift во время определения-раскрутки дисководом диска
а от автозапуска флэшки это помогает?
Серёга - Bilder вне форума  
 
Непрочитано 05.02.2009, 15:48
#30
asys

архитектор
 
Регистрация: 10.08.2005
Ростов-на-Дону
Сообщений: 5,342


помогает Главное потом не щелкнуть два раза по флехе. Авторан запускается с двойного клика по диску или флехе
asys вне форума  
 
Непрочитано 05.02.2009, 15:56
#31
Серёга - Bilder

проектирование гидротехнических сооружений
 
Регистрация: 20.02.2006
Москва
Сообщений: 5,022


интересная фенька. Спасибо, буду знать!
Серёга - Bilder вне форума  
 
Непрочитано 05.02.2009, 16:01
#32
asys

архитектор
 
Регистрация: 10.08.2005
Ростов-на-Дону
Сообщений: 5,342


эта фенька известна с эпохи дискеток и CD-юков . Сразу видно что народ не баловался в те времена записью всяких западляцких и шуточных программок в автозапуск болванки. Я любил прогу открывающуу лоток сидюка записывать. жертва диск суюет - а он обратно и так пока не отпадет желание шарится по чужим записям
asys вне форума  
 
Автор темы   Непрочитано 05.02.2009, 16:03
#33
Regby


 
Регистрация: 05.10.2007
р. Татарстан
Сообщений: 4,840


Asys, страшный вы человек
__________________
Категории - нет
Главспеца - нет
ГИПА - нет
Начальник - архитектор
Regby вне форума  
 
Непрочитано 05.02.2009, 16:05
#34
Серёга - Bilder

проектирование гидротехнических сооружений
 
Регистрация: 20.02.2006
Москва
Сообщений: 5,022


Asys, шутник!!!
Слушай, а вируса который флэшки из USB-порта выплёвывает у тебя не завалялось? - был бы хит сезона!
Серёга - Bilder вне форума  
 
Непрочитано 05.02.2009, 16:12
#35
Кочетков Андрей

Java/Kotlin/Go
 
Регистрация: 03.02.2006
Сообщений: 5,786


Гы
Кочетков Андрей вне форума  
 
Непрочитано 05.02.2009, 19:41
#36
asys

архитектор
 
Регистрация: 10.08.2005
Ростов-на-Дону
Сообщений: 5,342


Цитата:
Сообщение от Серёга - Bilder Посмотреть сообщение
Asys, шутник!!!
Слушай, а вируса который флэшки из USB-порта выплёвывает у тебя не завалялось? - был бы хит сезона!
надо подумать
asys вне форума  
Закрытая тема
Вернуться   Форум DWG.RU > Сообщество > Разное > Зараза xpbkh.com



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Зараза в 2008 Vova AutoCAD 70 25.11.2010 11:02