Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Последствия Win32.Sality

Ответить
Настройки темы
Последствия Win32.Sality

Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Сегодня препод на флешку скинул лекции и предупредил о вирусах у них в машинах. Дома проверил, ну и конечно symantec наковырял w32.Sality!dr (походу сама бяка с autorun.inf) и Remacc.radmin (в основном exe файлы с названием папок). Все это он грохнул. Но вот на флешке теперь папок нет, а в свойствах пишет занято место, объемом суммарным размером папок. Можно ли че вытащить?
Так бы не спрашивал, проще еще раз к преподу сходить. Просто на будущее, вдруг где еще подхвачу, а восстановить неоткуда будет.

Отправлено: 19:43, 21-11-2010

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Здравствуйте!
Цитата djtrofim:
Но вот на флешке теперь папок нет, а в свойствах пишет занято место, объемом суммарным размером папок. Можно ли че вытащить? »
Включите просмотр скрытых файлов и папок.

Советую подготовить стандартный набор логов (AVZ, RSIT)
http://forum.oszone.net/thread-98169.html

-------


Отправлено: 20:30, 21-11-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: 7z SEP.7z
(1.9 Kb, 2 просмотров)

Fedin, в таких советах почувствовал себя юзером. Я же говорю, даже из фара ничего нет, а место занимает.
Я так понимаю логи только этим софтом делать, но у меня стоит Symantec Endpoint Protection, и как он поведет себя при установке AVZ я не в курсе. Поэтому креплю логи SEP.

Отправлено: 21:08, 21-11-2010 | #3


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Цитата djtrofim:
Я же говорю, даже из фара ничего нет, а место занимает. »
Про Far вы ничего не писали.

Цитата djtrofim:
но у меня стоит Symantec Endpoint Protection, и как он поведет себя при установке AVZ я не в курсе. Поэтому креплю логи SEP. »
Никак он себя не поведет, если выгрузите его на время работы AVZ.

-------


Отправлено: 21:16, 21-11-2010 | #4


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


djtrofim, Когда будете делать логи, обязательно вставьте флешку в порт

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 21:48, 21-11-2010 | #5


Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(2.9 Kb, 1 просмотров)

Опля, про Far извиняюсь, в другом месте написал, а ту нет. Итак, вот логи. Че то не вкурю, а обязательно было проверять avz для создания лога? В наше время Symantec'у не доверяют что ли, можно было и скрипт для него написать, для каспера так навояли. М-да...

Отправлено: 00:18, 22-11-2010 | #6


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
ExecuteRepair(6);
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); 
RebootWindows(true);
end.
Компьютер перезагрузится.

Показ скрытых файлов восстановился?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 09:22, 22-11-2010 | #7


Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата thyrex:
Выполните скрипт в AVZ »
Проблема не исчезла.
На всякий случай конфигурация: Eee PC 1015PEM, Win7 Starter, стандартный софт Asus для Eee, Symantec Endpoint Protection v11.
Походу всё же поставлю вскоре Pro или Enterprise, только сессия кончится.

Отправлено: 14:59, 22-11-2010 | #8


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Проверьте в реестре в ветке
Код: Выделить весь код
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
параметры ShowSuperHidden, SuperHidden, Hidden на предмет равенства "1" (это правильное значение)

А также в ветке
Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
параметр "CheckedValue" тоже должен быть "1"

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 15:26, 22-11-2010 | #9


Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Итак, в SuperHidden значение было 0, в Hidden 2, подтправил. ShowSuperHidden вообще нет такого параметра. CheckedValue норм. Перезагрузился. Эффекта нет. Место занято 1,22 Gb, а показывает пусто.

Еще вопрос, из карантина SEP надо обратно все вытаскивать при этих манипуляциях?

Отправлено: 15:48, 22-11-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Последствия Win32.Sality

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Win32.sector...(Sality) помогите вылечить... masta Лечение систем от вредоносных программ 14 08-05-2010 22:32
[решено] Win32.Sector.12 \ Sality Xyloq Лечение систем от вредоносных программ 15 06-02-2010 08:56
w32.sality.ae vs Symantec Notsaint Лечение систем от вредоносных программ 3 27-08-2009 11:21
[решено] Последствия Win32.Sality.aaa sasha-lav Лечение систем от вредоносных программ 20 25-03-2009 08:21
win32.sector.5 [sality] Как его лечить PERMYAK Лечение систем от вредоносных программ 2 10-06-2008 10:11




 
Переход