NoSpam! verification questionSolve the equation.(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-(-***436=
Показано с 1 по 3 из 3

Тема: Как удалить троянскую программу

  1. #1

    По умолчанию Как удалить троянскую программу





    История одного излечения на примере зловреда AntiVir: Worm/Dorkbot.A.24, DrWeb: BackDoor.Butter.23, Kaspersky: Backdoor.Win32.Ruskill.dj, NOD32: Win32/Dorkbot.B.
    Симптомы у этого зловреда были такие: не обновляется антивирус, компьютер работает очень плохо: «ужасно тормозит и виснет», периодически перестаёт откликаться и выключается с «синим экраном смерти», многие сайты в интернете не открываются, результаты веб-поиска изменены, на рабочем столе появляются новые ярлыки, при нажатии на которые, пользователь попадает на другие зараженные веб-сайты. Кроме того троян ворует конфиденциальную информацию: список посещённых веб-страниц, логины-пароли к сайтам, кредитным картам и т.д.
    Симптом №1, по которому можно определить наличие зловреда в системе: вставить флешку и посмотреть в файловом менеджере (в данном случае Total Commander) не появилось ли на флешке каких-либо новых файлов, папок, ярлыков, скрытых файлов и папок. Если да – то в системе зловредная программа 100% присутствует. В данном случае имеем такую картину:



    Результат заражения флешки троянской программой

    Настоящие папки с файлами в данный момент скрыты (1), то есть когда бы мы открыли флешку через Проводник Windows (Мой компьютер – Съёмный диск), то этих папок мы бы не увидели. Но на их месте появились ярлыки (2), которые имеют те же названия как и настоящие папки и выглядят как настоящие папки, так что визуально обычный пользователь может и не заметить подвоха. Появляется также скрытая папка «RECYCLER» (3), в которой находится файл «11afb2c9.exe». Заражение компьютера происходит следующим образом: ничего не подозревающий пользователь открывает флешку и нажимает на ярлык, думая что он открывает папку. При этом запускается файл 11afb2c9.exe из папки «RECYCLER» (как Вы догадались, это вирус) и одновременно открывается нужная пользователю скрытая папка, так что момент заражения компьютера происходит совсем незаметно.
    Первое, что нужно сделать – обновить антивирусную программу и антивирусные базы до актуальной версии и проконтролировать все ли модули антивируса работают. На зараженном компьютере стоял Avast, но его обновление нам, к сожалению, ничего не дало, антивирус молчит как партизан, ведёт себя так, как будто никакого заражения на компьютере нет.
    Второе что мы делаем – запускаем антитроянскую программу Malwarebytes Anti-Malware (запустить – обновить – быстрое сканирование. Обзор других антишпионских программ здесь). Одновременно загружаем файл «11afb2c9.exe» на сайт virustotal.com для проверки:



    Результаты проверки подозрительного файла на сайте virustotal

    Как видно из результатов проверки наш Avast – единственный из нормальных антивирусов, который нашего трояна не знает. В этом и есть причина его «партизанского молчания» по этому поводу. (К слову сказать такая ситуация случается со всеми антивирусами, идеальных не бывает, пропускают иногда все…) Зато вот результаты проверки программой Malwarebytes Anti-Malware порадовали:



    Результаты проверки программой malwarebytes

    Первые две записи – кажется и есть наш зловред. Удаляем всех и перезагружаемся.
    После перезагрузки скачиваем с сайта DrWeb-a бесплатную лечащую утилиту Dr.Web CureIt!® (по результатам проверки на virustotal-е мы уже знаем, что DrWeb эту заразу знает и, следовательно, может обезвредить), сканируем компьютер. Утилита ничего больше не нашла, это значит что Avast и Malwarebytes Anti-Malware со своей задачей справились: компьютер чист.
    Позаботимся о том, чтобы Avast внёс этого трояна в свою антивирусную базу и он начал определяться у всех его пользователей. Для этого нужно файл «11afb2c9.exe» поместить в карантин антивируса и от туда отправить его для анализа:



    Отправляем файл для анализа в компанию Avast

    Теперь нужно навести порядок на флешке. Удаляем ярлыки, папку «RECYCLER» и снимаем атрибуты со скрытых папок. В Total Commander-е это сделать опять-таки удобнее:



    Групповое изменение атрибутов файлов в программе Total Commander

    Выделяем все наши скрытые папки и запускаем команду изменения атрибутов. В проводнике Windows это пришлось бы делать для каждой папки отдельно.
    Заключительная проверка. Для этого делаем «контрольное вставляние флешки» и убеждаемся что ничего крамольного с ней больше не происходит. Визуальное улучшение состояния работы компьютера тоже на лицо: он не виснет, все файлы, папки, программы открываются нормально, интернет работает, все сайты открываются.
    К слову сказать, данная методика подходит для удаления не только этого трояна, но и многих других. Надеюсь, это Вам однажды поможет!

    Похожие материалы:

    Как удалить вирус Conficker (он же Downup, он же Downadup, он же Kido) – описание способа удаления вируса, который в своё время создал много головной боли пользователям, но и по сей день является довольно распростанённым.
    Как определить, есть ли на компьютере вредоносное ПО – обзор антишпионского программного обеспечения. Одна из таких программ обязательно должна быть установлена на компьютере так как антивирусы не всегда достойно справляются со своими обязанностями!
    Как убрать стартовую страницу Webalta, apeha.ru, ctel.ru, smaxi.net, wonderpage.org – некоторые веб-сайты используют нелигитимные способы завоевания пользовательськой аудитории, от которых порой очень трудно избавиться. Описаны способы борьбы с этой напастью.
    Источник: http://www.1st.rv.ua

    Семь раз отпей, один раз отъешь!

  2. #2
    Вип Завсегдатай Аватар для stran-nik
    Регистрация
    14.04.2011
    Адрес
    Серпухов, Россия
    Сообщений
    115

    По умолчанию Re: Как удалить троянскую программу

    Игорех, привет!
    Вот и в мое отсутствие пренебрегли Шадов и я хапнул не "самый лучший" троян \Маячек1/ ну пока каки он большой беды не принес, но удалить его не могу...
    ХЕЛП МИ
    доктор веб не лечит...после перезагруза троян перескакивает на ближайший файл - сидит в систем32. прописка не удаляется.

  3. #3

    По умолчанию Re: Как удалить троянскую программу

    Первым делом, выброси всё неизвестное из автозапуска -> пуск-> выполнить-> msconfig-> автозагрузка. Потом обнови вирусную базу своего антивируса и, если в нём нет функции "сканировать (систему) во время загрузки", запусти полное сканирование системы в безопасном режиме (Safe mode). Думаю больше ничего не понадобится.
    Если не уверен в своём антивирусе, скачай последнюю версию AVZ и используй её вместо своего антивируса, предварительно проделав то, что описано выше.

    Добавлено через 18 минут
    Цитата Сообщение от stran-nik Посмотреть сообщение
    ...после перезагруза троян перескакивает на ближайший файл - сидит в систем32. прописка не удаляется.
    Вот это не понял! Что значит - "ближайший файл" и "прописка не удаляется"?
    Семь раз отпей, один раз отъешь!

Информация о теме

Пользователи, просматривающие эту тему

Эту тему просматривают: 1 (пользователей: 0 , гостей: 1)

Социальные закладки

Социальные закладки

Ваши права

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  

Рейтинг@Mail.ru

Яндекс цитирования