Добро пожаловать, Гость. Пожалуйста, войдите или зарегистрируйтесь.
Вам не пришло письмо с кодом активации?
Гродненский Форум
22 Август 2025, 02:19:52
Новости, реклама:
   Главная   Новости Гродно Помощь Игры Календарь Войти Регистрация   Меню
Страниц  : 1 3 Далее»  Все   Вниз
  Печать  
Автор Тема: Win32.Sector.12  (Прочитано 49349 раз)
0 Пользователей и 1 Гость смотрят эту тему.
senia
Настоящий гродненец
****

Репутация: +77/-2
Offline Offline

Пол: Мужской
Сообщений: 478


Просмотр профиля Email
« Ответ #30 : 14 Октябрь 2008, 11:01:25 »

14.10.2008 10:27:17   HTTP filter   file   http://closoda.com/wssl655.exe   Win32/TrojanDownloader.Agent.XLW trojan   connection terminated - quarantined   NT AUTHORITY\SYSTEM   Threat was detected upon access to web by the application: C:\WINDOWS\system32\winlogon.exe.

подскажите пожалуйста что за хрень меня долбит каждый день по 10-20 раз, вроде нод32 их находит и блокирует , но после сканирования компа этой хрени в два раза больше Шокирован
Записан

av7ko
Настоящий гродненец
****

Репутация: +64/-0
Offline Offline

Пол: Мужской
Сообщений: 346


Жизнь прекрасна - всё не напрасно!-)

Просмотр профиля WWW
« Ответ #31 : 14 Октябрь 2008, 14:34:00 »

2 MetriX
Ну если не изнутри (по karifan'y), тогда снаружи! Подмигивающий Инат, инет, флэхи!? Одного антивиря мало!!!

2 senia
Проверь в безопасном режиме, используй другой сканер! Фаервол установлен, какой браузер юзаешь?!
Записан

Меньше слов, а больше дела!)
MetriX
Почетный гродненец
*****

Репутация: +33/-2
Offline Offline

Пол: Мужской
Сообщений: 1511


Исключительно положительный мерзавец.

Просмотр профиля WWW
« Ответ #32 : 14 Октябрь 2008, 14:53:45 »

откуда зараза - нашёл. Дистрибутив АНТИВИРУСА был заражен! Ирония судьбы.

ОБЯЗАТЕЛЬНО проверяйте инсталляхи перед запуском
вылечисля пока не доконца, но прогресс есть.
Записан

karifan
Настоящий гродненец
****

Репутация: +75/-0
Offline Offline

Пол: Мужской
Сообщений: 899


Вижу вас насквозь...

S Просмотр профиля WWW
« Ответ #33 : 14 Октябрь 2008, 19:33:25 »

После нескольких таких случаев взял за правило устанавливаться с компакта (впоследнее время зверь WPI мне нравится).
Записан

+375 (29) 7816614
И веришь что свободен ты, и жизнь лишь началась...
magnat
Почетный гродненец
*****

Репутация: +67/-2
Offline Offline

Пол: Мужской
Сообщений: 2029


Просмотр профиля Email
« Ответ #34 : 16 Октябрь 2008, 14:04:04 »

а сцылку на wpi можно?
Записан
av7ko
Настоящий гродненец
****

Репутация: +64/-0
Offline Offline

Пол: Мужской
Сообщений: 346


Жизнь прекрасна - всё не напрасно!-)

Просмотр профиля WWW
« Ответ #35 : 16 Октябрь 2008, 14:20:59 »

2 magnat
Не в теме... спроси у Гуглчитай! Подмигивающий
Windows Post-Install Wizard (WPI for short)
Записан

Меньше слов, а больше дела!)
Sarasota
Новенький


Репутация: +0/-0
Offline Offline

Сообщений: 2

Просмотр профиля Email
« Ответ #36 : 18 Октябрь 2008, 01:49:45 »

увы, тоже стала жертвой этого вируса. рассказываю свою историю Улыбка может пригодится.
муж принес с работы на флешке эту гадость. обнаружила ее только через несколько дней, когда пыталась зайти в дисп.задач и он вдруг не открылся. пыталась открыть реестр через regedit и он тоже был будто бы отключен админом компа. тут меня посетила мысль, что что-то тут неладно. тогда я попыталась запустить проверку нодом, но он не включался. установленный касперский снес все настройки: всех программ абсолютно. начиная с оперы заканчивая чистым аутлуком.
кой как удалось с 100 попытки зарядить на флешку с другого компа (боже, как хорошо, что у нас их 2) веб cureIt и пару прог для открытия реестра (рег органайзер и rrtri.exe). но и махинации в реестре с изменением циферки 1 на 0 не помогло.
сейчас полностью сканирую комп антивирем, который все же удалось запустить. но ни реестр ни диспетчер так и не открывается. быстрота тоже не помогает )))
при попытке входа в безопасный режим ноут отрубается. ну и когда пару раз сканировала тоже вырубался.
нашла еще вот такой вариант решения проблемы http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=PE%5FSALITY%2EM&VSect=Sn
но сомневаюсь, что он поможет.
видимо остается только винду перебивать.
если кто-то нашел какое-то решение проблемы - напишите в пм.  Обеспокоенный
Записан
Mr.Barbara
Почетный гродненец
*****

Репутация: +303/-1
Offline Offline

Пол: Мужской
Сообщений: 1961


Мы в ответе за тех, кого вовремя не послали...

S Просмотр профиля Email
« Ответ #37 : 18 Октябрь 2008, 13:42:27 »

Переименовываем расширение вложенного файла в .reg и запускаем. Соглашаемся на внесение изменений в реестр. Перегружаемся в защищенный режим и сканим все CureIt.

* restore_safe_boot.txt (13,35 Кб - загружено 631 раз.)
Записан

Настоящему мужчине все либо по плечу, либо пофигу.
av7ko
Настоящий гродненец
****

Репутация: +64/-0
Offline Offline

Пол: Мужской
Сообщений: 346


Жизнь прекрасна - всё не напрасно!-)

Просмотр профиля WWW
« Ответ #38 : 18 Октябрь 2008, 14:03:48 »

2 Sarasota
Вы, хоть первую страницу данного топика(темы) просмотрели?!
Записан

Меньше слов, а больше дела!)
Sarasota
Новенький


Репутация: +0/-0
Offline Offline

Сообщений: 2

Просмотр профиля Email
« Ответ #39 : 18 Октябрь 2008, 21:38:26 »

2 Sarasota
Вы, хоть первую страницу данного топика(темы) просмотрели?!
да. перечитала несколько раз и ни один из методов не помог. что вы хотели мне сказать своим постом?
Записан
av7ko
Настоящий гродненец
****

Репутация: +64/-0
Offline Offline

Пол: Мужской
Сообщений: 346


Жизнь прекрасна - всё не напрасно!-)

Просмотр профиля WWW
« Ответ #40 : 18 Октябрь 2008, 22:12:16 »

2 Sarasota
Своим постом я высказал сомнение... тем более непонятно, что ни один из вариантов Вам не помогает(есть примеры удачного решения)! Шокирован
А Вы, хоть применяли утилиту Trend Micro FIXTOOL?
Напишите ПОДРОБНО (можно в пм), что Вы делали (очередность событий)...
Записан

Меньше слов, а больше дела!)
karifan
Настоящий гродненец
****

Репутация: +75/-0
Offline Offline

Пол: Мужской
Сообщений: 899


Вижу вас насквозь...

S Просмотр профиля WWW
« Ответ #41 : 19 Октябрь 2008, 12:26:39 »

Как я делал (собрав опыт всей ветки, и ссылок, сдесь опубликованных (делетер, тебе отдельное спасибо за материал)).

- С загрузочного компакта запускаем WinPe или другой возможный вариант компактдисковой ОС.
- Проверяем с самыми жёсткими требованиями CureIT все диски.
- Лезем в реестр и полностью удаляем ветку HKCUSoftware<имя пользователя>914
- добавляем в реестр фикс, который выложил Mr.Barbara.
- удаляем ветку HKCUSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem
- удаляем в файле c:windowssystem.ini   строчки

[MCIDRV_VER]
DEVICEMB=127446824460
[MCI_DPI32]
DRV_VER=0A34224648

- отключаем физически сеть, если есть и перезапускаем комп в БЕЗОПАСНОМ РЕЖИМЕ, и ещё раз жёстко сканируем всё CureIt.
- тут же в безопасном режиме удаляем все антивирусы, какие есть, и неперезапускаясь ставим какой нибудь, но один (я ставил dr.web).
- НЕ ПОДКЛЮЧАЕМ СЕТЬ, и перезапускаемся в обычном режиме.
- Включаем брендмауер Windows и из списка исключений удаляем всё, что можно удалить, кроме общего доступа к файлам и принтерам, если он нужен.
- перезапускаемся, убеждаемся, что антивирус работает, и не умер.

Если в сети есть ещё заражённые компы - лечить таким образом надо локально все.

Быть может некоторые из этих шагов излишие - но чем черт не шутит. Пока всё стоит и работает. (тьфу*3).
Записан

+375 (29) 7816614
И веришь что свободен ты, и жизнь лишь началась...
floyd_123
Новенький


Репутация: +0/-0
Offline Offline

Сообщений: 1

Просмотр профиля Email
« Ответ #42 : 31 Октябрь 2008, 21:32:07 »

Спасибо всем за инфу!
на работе 4 компа залетело......
Следовал инструкцие karifan , но не нашол строчек
[MCIDRV_VER]
DEVICEMB=127446824460
в c:\windows\system.in
и после всех ужасов все равно не работает безопастный режим, можноли как то его востановить?
и можно ли определить откуда эта бяка к нам попала?
Записан
timtom
Новенький


Репутация: +2/-0
Offline Offline

Сообщений: 1

Просмотр профиля Email
« Ответ #43 : 05 Декабрь 2008, 12:56:20 »

Я редактировал реестр плагином для тотала. Правда на долго не хватает - блокировка дисп.задач и реестра очень быстро восстанавливается. Зато блокировка безопасного режима не так быстро. В любом случае  - надёжнее будет с livecd.

Надо запретить доступ для всех к ветке реестра [HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem]

Вирус регистрируется в системе как драйвер nemieo.sys
Записан
karifan
Настоящий гродненец
****

Репутация: +75/-0
Offline Offline

Пол: Мужской
Сообщений: 899


Вижу вас насквозь...

S Просмотр профиля WWW
« Ответ #44 : 06 Декабрь 2008, 13:19:30 »

Я редактировал реестр плагином для тотала. Правда на долго не хватает - блокировка дисп.задач и реестра очень быстро восстанавливается. Зато блокировка безопасного режима не так быстро. В любом случае  - надёжнее будет с livecd.

Надо запретить доступ для всех к ветке реестра [HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem]

Вирус регистрируется в системе как драйвер nemieo.sys

Спасибо, дельный совет Улыбка
Записан

+375 (29) 7816614
И веришь что свободен ты, и жизнь лишь началась...
aeore
Новенький


Репутация: +0/-0
Offline Offline

Сообщений: 1

Просмотр профиля
« Ответ #45 : 11 Декабрь 2008, 09:57:58 »

Подхватил эту же заразу. CureIt определил как Win32.Sector.12. Пробовал лечить с помоощью CureIt - не помогло. Потом запустил утилиту sality_off.exe, так она нашла и вылечила 620+ экзешников, после чего вот уже сутки как все нормально (определила как sality.aa).
Кстати на счет доступа в реестр -- я пользовался стандартным редактором даже во время активности вируса, просто написав скрипт для бат-файла. Если интересует кого-то -- пишите на 276192712, а то он дома остался.
Записан
morro
Новенький


Репутация: +0/-0
Offline Offline

Сообщений: 1

Просмотр профиля Email
« Ответ #46 : 20 Январь 2009, 13:22:58 »

Вылечился CureIt'ом из под Безопасного режима,  restore_safe_boot.zip помогло туда попасть, спс. Но, вот проблемка....  заново установленый НОД32 теперь отказываеться обновляться на этом компе. В чем может быть проблема? Ни какой активности вируса не наблюдаетьтся, нод переустановливаю, меняю зеркала и всё в пустую. Помогите разобраться плз.
Записан
Fox
Кандидат в депутаты
****

Репутация: +210/-60
Offline Offline

Пол: Мужской
Сообщений: 4840


これ から おせわ に なります

Просмотр профиля WWW
« Ответ #47 : 21 Январь 2009, 03:26:20 »

проверь файл C:\Windows\system32\drivers\etc\hosts
возможно остались после действий вируса редиректы адресов для обновления на локальный адрес или куда еще.
Записан

Fox's server!  
Модератор - это человек, который молится о бесконечном терпении...а мечтает о бесконечных патронах!
terri4
Гость
« Ответ #48 : 22 Январь 2009, 18:58:46 »

Эх и я словил....гадость редкосная((
Скачал CureIt от Др.Вэба и утилиту Капера, сначала каспером пролечился - 3 штуки, потом CureIt - еще 3, тьфу тьфу тьфу....терь буду следить за работает, вродь ничего !!!


http://www.google.com.by/search?hl=ru&q=Борьба+с+вирусом+Virus.Win32.Sality.aa&btnG=Поиск+в+Google&meta=
http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/

вот тут начитался, мот поможет кому))
Записан
demiurg
Новенький


Репутация: +0/-0
Offline Offline

Сообщений: 1

Просмотр профиля Email
« Ответ #49 : 01 Февраль 2009, 13:54:47 »

драссте все.  я тож словил. даж незнаю с нета или с локалки. но суть не в том. в реестр не пускает даже сторонних редакторов.
др Вебом лечил дня три, пока вчера он совсем не здох. а раньше погуглить- не додумался...
сёня попробую ещё закачать Кюре ит. еси не поможет- придётся сносить форточки. Благо для мну то допустимо...
хотел ток спросить мнение: как насчёт Бит Дефендера? юзал его, вроде обновлялся, а на заразу даж не пикнул... обидно.
Записан
Белый Клык
Я просто волк
Новенький


Репутация: +0/-0
Offline Offline

Пол: Мужской
Сообщений: 2


нет, я демон волк =)

Просмотр профиля Email
« Ответ #50 : 04 Февраль 2009, 15:17:26 »

"Возрадуйтесь": вышел Сектор 17 =(
Проверял флешку касперским, нашёл только 12 версии этого вируса (Ну вроде самый свежий, проверял в техникуме), дома сейчас проверил ещё раз (но уже доктором вебом), нашёл несколько версий 17  Шокирован
Записан

Вы ленивы, следовательно вы изобретательны (Де Гиш)
B_A
Почетный гродненец
*****

Репутация: +30/-1
Offline Offline

Пол: Мужской
Сообщений: 1106


Я люблю этот Форум!

Просмотр профиля Email
« Ответ #51 : 04 Февраль 2009, 15:53:43 »

Live CD -> Cure IT -> Перезагрузка -> Live CD -> Cure IT -> Перезагрузка -> Запускаем -> Ставим Аваст с ДИСКА -> Обносляемся последними базами -> Запускаем лечение до загрузки, и вуаля все работает, вылечен не один комп
Записан
axis
Настоящий гродненец
****

Репутация: +36/-1
Offline Offline

Пол: Мужской
Сообщений: 353

so sad...

Просмотр профиля Email
« Ответ #52 : 04 Февраль 2009, 16:37:34 »

"Возрадуйтесь": вышел Сектор 17 =(
Проверял флешку касперским, нашёл только 12 версии этого вируса (Ну вроде самый свежий, проверял в техникуме), дома сейчас проверил ещё раз (но уже доктором вебом), нашёл несколько версий 17  Шокирован
Веб лечит или удаляет?
Записан
axis
Настоящий гродненец
****

Репутация: +36/-1
Offline Offline

Пол: Мужской
Сообщений: 353

so sad...

Просмотр профиля Email
« Ответ #53 : 04 Февраль 2009, 16:39:56 »

если удаляет, то пока они еще не нашли метод вырезания его из экзешника, такая пестня долго длилась с Сектор 5, причем веб его лечить начал аж после выхода в свет Сектор 12 Смеющийся
Записан
axis
Настоящий гродненец
****

Репутация: +36/-1
Offline Offline

Пол: Мужской
Сообщений: 353

so sad...

Просмотр профиля Email
« Ответ #54 : 04 Февраль 2009, 16:41:44 »

и после всех ужасов все равно не работает безопастный режим, можноли как то его востановить?
и можно ли определить откуда эта бяка к нам попала?
я как то уже выкладывал файлик восстановления реестра, поищи....
Записан
Белый Клык
Я просто волк
Новенький


Репутация: +0/-0
Offline Offline

Пол: Мужской
Сообщений: 2


нет, я демон волк =)

Просмотр профиля Email
« Ответ #55 : 04 Февраль 2009, 17:45:01 »

Веб лечит или удаляет?
Самому интересно, я как увидел, что там секор есть, да ещё и свежий, так отформатировал флешку от греха подальше.
Записан

Вы ленивы, следовательно вы изобретательны (Де Гиш)
игигеф
Новенький


Репутация: +0/-0
Offline Offline

Сообщений: 2

Просмотр профиля
« Ответ #56 : 11 Февраль 2009, 19:17:01 »

всем ПРИВЕТ!

в вашем полку прибыло Улыбка)) сервак положил сектор 17 Улыбка)
лечу DRWEBом, путём изъятия диска и подцепа к другой машине... все экзешники покоцаны...

зверь ужасный! но лекарство хорошо помагает.  Народ, а как в ХРюше отключить возможность автозапуска??? 100% через флешки народ притащил этот сифилис
Записан
Fox
Кандидат в депутаты
****

Репутация: +210/-60
Offline Offline

Пол: Мужской
Сообщений: 4840


これ から おせわ に なります

Просмотр профиля WWW
« Ответ #57 : 12 Февраль 2009, 22:00:50 »

отключи службу вроде "Shell hardware detection"  по русски вроде "определение остнастки оборудования" - там в описании про автозапуски написано. (сча посмотреть точно как называется негде)
Блин это первое что делаю когда ставлю новую винду.
Да и ставьте нормальные антивирусы если не можете так нормально бороться с вирусами.

И что же это за сервак и админ что его так положили вирусы Непонимающий
Записан

Fox's server!  
Модератор - это человек, который молится о бесконечном терпении...а мечтает о бесконечных патронах!
DeadPihto
Настоящий гродненец
****

Репутация: +39/-1
Offline Offline

Пол: Мужской
Сообщений: 486


Просмотр профиля
« Ответ #58 : 12 Февраль 2009, 22:45:06 »


И что же это за сервак и админ что его так положили вирусы Непонимающий


флэшки ежедневно втыкаю в чужие компы и тащу домой
ни разу не подцепил ентого сектора
имхо студенты и учащиеся забивают на антивир
Записан
Mr.Barbara
Почетный гродненец
*****

Репутация: +303/-1
Offline Offline

Пол: Мужской
Сообщений: 1961


Мы в ответе за тех, кого вовремя не послали...

S Просмотр профиля Email
« Ответ #59 : 14 Февраль 2009, 04:25:49 »

Ужос, нах  Шокирован


* Ужос.JPG (62,16 Кб, 853x527 - просмотрено 2640 раз.)
Записан

Настоящему мужчине все либо по плечу, либо пофигу.
Страниц  : 1 3 Далее»  Все   Вверх
  Печать  
 
Перейти в:  

Войти
Войдите, чтобы добавить комментарий

Войдите через социальную сеть

Имя пользователя:
Пароль:
Продолжительность сессии (в минутах):
Запомнить:
Забыли пароль?

Контакт
Powered by MySQL Powered by PHP Мобильная версия
Powered by SMF 1.1.20
SMF © 2006-2025, Simple Machines
Simple Audio Video Embedder
| Sitemap
Valid XHTML 1.0! Valid CSS!
Страница сгенерирована за 0,248 секунд. Запросов: 20.