Перейти к содержанию
Anton

Лечение Scano.e

Recommended Posts

Anton

Вы тут говорили про Scano.e, который заражает csrss.exe...

Сейчас у меня полетелела оболочка виндоуса, пытался просто переименовать explorer.exe на exlorer1.exe (например)...Но толку мало, максимум что открылось это "проводник"...

Если не трудно, объясните тупому как справится с этой зловредной штукой...

Если можно по подробнее, а то вы начнете всякие умные компьютерные термины выводить, а я ничерта непойму :D

Spyware Doctor, CCleaner, ad ex-terminator- Register Medic, Kaspersky и так далее ничего ненаходят...Правда касперский орёт что нашел csrss, но толку 0, в ручную удалить этот фаил неполучается, ибо после удаления он сразу же появляется вновь...Кстать + ещё процесс sfc.exe довольно часто появляется...только изчезает быстро и само собой удалятся нехочет...

На сайте Анти-Вируса Sophos написано как его удалять, но даже с переводчиком я ничерта непонял(прочитать можно здесь http://www.sophos.com/support/disinfection/worms.html)

Заранее благодарен!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Anton, какая версия Касперского стоит?

Вероятно придется вручную чистить комп, жаль что пока описания этого зверя нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anton

Вижу Personal Pro написано, а вот где версию посмотреть-незнаю :)

А каким образом в ручную чистить? и как хотя бы оболочку востановить? если что, оболчка Xp sp 2

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
XL

Нужно ключик реестра один удалить.... Запускаем Task Manager, в нем запускаем regedit, добираемся до:

[HKLMSOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Optionsexplorer.exe]

В этой ветке должно быть что-то типа debugger со ссылкой на c:windowscsrss.exe

Удаляем эту запись, затем вручную запускаем explorer.exe и вуаля! :)

Ну или вот этот способ:

http://z-oleg.com/secur/advice/adv1103.php

Кстати, вышла новая версия подарка. Читаем тут:

http://virusinfo.info/showpost.php?p=71441&postcount=27

И касп червя(если это червь) не детектит:

http://85.249.23.37/e/444.exe

проверял сегодня в 16 часов.

Anton, какая версия Касперского стоит?

жаль что пока описания этого зверя нет.

Есть! Но более ранней версии:

http://info.drweb.com/virus_description/103883

screen1.jpg

post-88-1145796030.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anton

Да да да, такое письмо мне пришло...в AVZ у меня нету такой менюшки...востановление системы там вижу, а дальше нету...всё что связано с csrss я из реестра удалил, ребутнулся, и попробовал запустить explorer.exe, толку 0....csrss до сих пор висит в процессах..

Я думаю мне скорее всего со словами "Формат С: тебя спасет" идти и сносить винду или делать востановление системы через диск с виндой...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
XL
в AVZ у меня нету такой менюшки...востановление системы там вижу, а дальше нету

А у меня есть. AVZ обязательно обновить нужно сначала!

Добавлено спустя 2 минуты 8 секунд:

Я думаю мне скорее всего со словами "Формат С: тебя спасет" идти и сносить винду или делать востановление системы через диск с виндой...

Я сегодня уже 2 системы через AVZ восстановил. Так что не стоит паниковать раньше времени. Все проще-простого!

avz.jpg

post-88-1145797583.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anton

Да, правда появилось после обновления...А дальше..? :D

А то всё равно он после ребута весит в процессах csrss, через "выполнить" запускаю винду и он пишет что то типа ненайдено или переменуйте...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
XL

А дальше ставим галочку, как на картинке выше, жмем на "выполнить отмеченные операции", закрываем AVZ и вручную запускаем explorer.exe через Файл - Новая задача в Task Manager'е. Даже ребут не нужен.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anton

Вощем ничего невышло...Винда при ребуте у меня вообще отказалась грузится...пришлось востановление системы через cd делать...) ща норм...Но спасибо всем огромное...а то я дурак не посмотрел по пьяне что флэш фаил не sfw или как он там а exe...

В принципе зачем мучатся удаляя какой то вирь? сделайте востановление через cd и всё, причем на диске С: ни накроется ни рисунки, ни какие то файлы, ни избранное, ни драйвера ( хотя хз)...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

У меня такая херь пришла только на адреса @mail.ru .. странно, что то на mail.ru много вирусов стало появляться..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
XL
Вощем ничего невышло...Винда при ребуте у меня вообще отказалась грузится...пришлось востановление системы через cd делать...

В принципе зачем мучатся удаляя какой то вирь? сделайте востановление через cd и всё, причем на диске С: ни накроется ни рисунки, ни какие то файлы, ни избранное, ни драйвера ( хотя хз)...

Видать - лишнего чего-то удалили. После банального удаления ключа с debugger такого не должно было случиться. Кстати, переустановка в режиме восстановления ни к чему не приведет, если линк с дебагером оставить - проверено... Вернемся ко все тому же фону рабочего стола да и только.

5456.jpg

post-88-1145820349.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
evilutioner
Вы тут говорили про Scano.e, который заражает csrss.exe...
А то всё равно он после ребута весит в процессах csrss,

Я думаю, что просто несколько неправильно сформулированно. Scano не заражает csrss.exe, а лишь создает собственный файл в папке Windows, а настоящий лежит в system32 и он , между прочим, должен быть в списке процессов. У меня попался экземпляр Scanoe.i

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ---------------------------------------------------------
       4.15.4
      ---------------------------------------------------------
       o Обновлен интерфейс.

       o Из Ф портировано окно "История запуска процессов" для комфортного распутывания цепочек запуска и взаимодействия
         процессов с задачами.
         Доступ к окну можно получить через меню "Дополнительно->История процессов и задач".
         В первом списке отображается история запуска процессов с момента старта системы (по данным журнала Windows).
         В списке доступен фильтрующий поиск по имени, PID и фильтрация по родительскому процессу (см. контекстное меню).
         В нижнем списке отображается история воздействия процессов на задачи с момента запуска системы, а если установлен
         фильтр родительского процесса то отображаются лишь те задачи с которым взаимодействовал родительский процесс.
         (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
         (!) История не доступна для неактивных систем.

       o Обновлен формат образа автозапуска, образы созданные v4.15.4 не будут читаться старыми версиями uVS.
         Добавлено:
          o Мгновенный срез активности процессов на момент завершения создания образа (Запустить->Просмотр активности процессов [Alt+D])
          o История процессов и задач (Дополнительно->История процессов и задач)
            (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
          o Защита образа от повреждений.

       o Утилита cmpimg обновлена до версии 1.04 для поддержки нового формата образов автозапуска.

       o Утилита uvs_snd обновлена до версии 1.05 для поддержки нового формата образов автозапуска.

       o Теперь при подключении к удаленной системе всегда запускается "v" версия uVS, если клиентская система не младше Vista.
         На удаленной системе всегда запускается обычная версия uVS для совместимости с системами младше Vista.

       o Исправлена ошибка отображения имени процесса при работе под Win2k в окне "Активность процессов".
         (!) Английская версия uVS НЕ_совместима с Win2k, с Win2k работает только русская версия.

       o Исправлена ошибка разбора состояния TCPIPv6 соединений.
       
    • demkd
      Если пишет что файлов нет то так оно и есть, по пути в принципе видно, что их там точно быть не может.
      Проблема же в том что при запуске под SYSTEM, API windows не способен правильно разбирать некоторые ярлыки, где не указан абсолютный путь, такие ярлыки меняют цель в зависимости от того под каким пользователем работает конкретный процесс, зачем это сделал microsoft для меня загадка.
      Единственное решение - это написать api для разбора любых ярлыков с нуля и добавить еще нехилую надстройку для анализа относительных путей в них, но это довольно сложная задача и на данный момент реализована лишь в малой части и скорее всего никогда не будет реализована на 100%.
      Потому если хочется удалить ссылки на отсутствующие объекты имеющие ярлыки то нужно запускаться под текущим пользователем, проблем будет меньше... если пользователь один Все системные файлы имеют внешнюю эцп и вполне определенные имена.
    • PR55.RP55
      uVS  в Windows 7 при запуске в режиме: Запустить под LocalSystem ( максимальные права, без доступа к сети ) Не видит пути к реально существующим объектам типа: Полное имя                  C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\DESKTOP\CALIBRE-PORTABLE\CALIBRE PORTABLE\CALIBRE-PORTABLE.EXE
      Имя файла                   CALIBRE-PORTABLE.EXE
      Статус                      ПОДОЗРИТЕЛЬНЫЙ
      Инф. о файле                Системе не удается найти указанный путь.
      Цифр. подпись               проверка не производилась
                                  
      Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
      Путь до файла               Типичен для вирусов и троянов
                                  
      Ссылки на объект            
      SHORTCUT                    C:\USERS\USER\DESKTOP\calibre-portable.exe - Ярлык.lnk
      ---------------------                 Полное имя                  C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\DESKTOP\АРХИВ\UVS 4.1.1 ДРОВА\START.EXE
      Имя файла                   START.EXE
      Статус                      ПОДОЗРИТЕЛЬНЫЙ
      Инф. о файле                Системе не удается найти указанный путь.
      Цифр. подпись               проверка не производилась
                                  
      Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
      Путь до файла               Типичен для вирусов и троянов
                                  
      Ссылки на объект            
      SHORTCUT                    C:\USER\USER\DESKTOP\start.exe - Ярлык.lnk
      --------- Как результат удаление всех этих ярлыков. + Глюки если программа была на панели задач. Пусть uVS пишет в ИНФО. откуда _реально получена подпись.                                 
    • demkd
      подпись userinit в catroot и VT естественно такие подписи проверить никак не сможет.
    • PR55.RP55
      C:\WINDOWS\SYSTEM32\USERINIT.EXE Действительна, подписано Microsoft Windows ------- https://www.virustotal.com/gui/file/0c079dadf24e4078d3505aaab094b710da244ce4faf25f21566488106beaeba0/details Signature verification File is not signed --------- Хотелось бы _сразу видеть в Инфо. результат проверки на V.T.  ( при выборочной проверке - отдельно взятого файла ) Если V.T. такого функционала не предоставляет... То открывать\скачивать страницу ( текст ) и писать результат в Инфо. Образ: https://forum.esetnod32.ru/messages/forum3/topic17900/message117128/#message117128    
×