mitrius: (Default)
mitrius ([personal profile] mitrius) wrote2009-08-04 01:11 pm

Ахейские мужи во тьме снаряжают коня

Граждане, тут у меня в svchost.exe (настоящем, которого система запускает, а не якобы от мово лица процесс) сидит вирус, который в принципе научен пароли тырить. Касперский его видит и время от времени пресекает, но удалить не может. Залез он, кажется, мне на хостинг и записывает всякую дрянь в корневик. Что делать?

Самое забавное, что я этим заразился, скачивая известную статью Живова о вставке в некоторых евангелиях окончания "ть" после имперфекта на "ху" перед "и", чтобы нехорошее слово не получалось. Так всё-таки получилось.

[identity profile] shakko-kitsune.livejournal.com 2009-08-04 09:50 am (UTC)(link)
попробуй скачать drweb curelt, м.б. он отловит
http://www.freedrweb.com/

[identity profile] andrreas.livejournal.com 2009-08-04 11:09 am (UTC)(link)
только записать его за чистым компом на CD и уже с него стартовать
ещё лучше - с диска в безопасном режиме виндов
(deleted comment)

[identity profile] hvd.livejournal.com 2009-08-04 11:27 am (UTC)(link)
ну-ну.
(deleted comment)

[identity profile] lvova.livejournal.com 2009-08-04 01:54 pm (UTC)(link)
Работоспособность машины с точки зрения софта заключается не только в наличии ОС -_-'
(deleted comment)

[identity profile] lvova.livejournal.com 2009-08-04 02:00 pm (UTC)(link)
Каждая в отдельности? Конечно! Кто ж спорит?

[identity profile] sereglond.livejournal.com 2009-08-04 10:57 am (UTC)(link)
Сделать загрузочный диск каспера и проверить с него.
Или проверить из safe mode.

[identity profile] bohinj.livejournal.com 2009-08-04 11:14 am (UTC)(link)
С аналогичной бякой ( тоже К. видел, но удалить не мог) недавно справилась
прогнав Касперского в безопасном режиме.

[identity profile] ovk.livejournal.com 2009-08-04 11:17 am (UTC)(link)
к - сам и есть вирус
у меня бесплатная авира все удаляет.

[identity profile] fregimus.livejournal.com 2009-08-04 12:15 pm (UTC)(link)
Да, обязательно проверьте другим антивирусом.

Заразиться, просто скачивая текст, нельзя. Это надо что-то такое сделать. Что-то запустить, например.

Сейчас я буду говорить по-китайски. svchost, service host, такая программа, которая всегда работает, поэтому переписать этот файл так запросто нельзя. Если он и правда заражен чем-то (мне, честно говоря, не очень в это верится), то заменить его можно только в момент загрузки системы или из загрузочной консоли. Вот такая еще мысль: а не установился ли каким-то образом некий вредоносный сервис? svchost запускается в нескольких экземплярах, и в каждом работает один или несколько «сервисов». svchost загружает с диска дополнительные файлы для каждого сервиса. Если есть гадкий, тп его-то точно можно остановить (либо, если он не разрешает, запретить и перезагрузиться) и убрать. Посмотрите в Services, нет ли чего-то подозрительно незнакомого. Что-нибудь из того, что я сказал, имеет смысл?

[identity profile] cema.livejournal.com 2009-08-04 01:15 pm (UTC)(link)
Если приходится произносить последнюю фразу, то предпоследняя ни к чему (а вместе с ней и все остальные, увы).

[identity profile] fregimus.livejournal.com 2009-08-04 07:02 pm (UTC)(link)
Ничего не понял. Словно бы Вы по-китайски говорили.

[identity profile] cocpucm.livejournal.com 2009-08-04 05:15 pm (UTC)(link)
Ну не могъ же быть вирусъ въ моемъ PDF&?!

[identity profile] mitrius.livejournal.com 2009-08-04 06:34 pm (UTC)(link)
нет, конечно -- в хоумпейдже народа был, боюсь

[identity profile] cocpucm.livejournal.com 2009-08-04 06:53 pm (UTC)(link)
Я провѣрилъ: страница http://spektorov.narod.ru/index.htm точно чистая

[identity profile] mitrius.livejournal.com 2009-08-04 07:16 pm (UTC)(link)
с тех пор Вы перезаливали страницы, нет?

[identity profile] cocpucm.livejournal.com 2009-08-04 07:29 pm (UTC)(link)
Провѣрилъ сегодня, перезаливалъ страницы гдѣ-то 4-5 месяцевъ назадъ (тогда дѣйствительно въ корневой былъ троянъ)

[identity profile] locusdeperditus.livejournal.com 2009-08-04 08:15 pm (UTC)(link)
Спросила у админа нашего, ответом мне было: снести левого касперского, поставить лицензионный доктор веб. Потом уже хостинг лечить, но там не программа скорее всего, а люди с вашими логи-паролями. Пока надо комп вылечить(как вылечите, спрошу, чего дальше).

[identity profile] nofenigma.livejournal.com 2009-08-04 08:45 pm (UTC)(link)
у меня сидел когда-то, кажется
из контактика
но я не помню, как с ним бороться :(