MoonBlade
Alliance FEAR
[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]
Меню сайта

Мини-чат
Союзные кланы
  • Страница 1 из 1
  • 1
Модератор форума: XPert  
Скорая техническая помощ
DEMONWOLFДата: Четверг, 17.09.2009, 02:08 | Сообщение # 1
Лидер клана
Группа: Администраторы
Сообщений: 2551
Репутация: 28
Статус: Offline
В общем тема для тех у кого есть проблемы. и для тех кто считает что может с ней помочь.

Ну начну я. Меня тут почти месяц терзает жуткий вирус по компу. Снёс винду с форматом диска С раз 10 за месяц. Не понятно откуда этот вирус взялся и каким образом переживает форматирование системного диска. Вирус оч весёлый

Virus.Boot-DOS.Invader

Опасная резидентная программа. Представляет собой TSR-вирус, заражающий exe- и com-файлы. Совмещает в себе функции файлового вируса и boot-вируса. Написана на языке ассемблера.

Проявление в системе

* Замедление работы компьютера либо его периодическое «подвисание»;

* проигрывание через динамик системного блока последовательностей звуков;

* несанкционированное пользователем обращение к дисководу

* выдача на экран для ранее работавших дискет следующего сообщения:

Non-system disk or disk error»

Также к симптомам заражения можно отнести увеличение размеров исполняемых файлов на 4096 байт.

Деструктивная активность

Вирус распространяется, используя два различных пути инфицирования, — как файловый вирус и как загрузочный вирус.

После запуска вируса, происходит проверка оперативной памяти на предмет присутствия в ней уже загруженного вируса.

При запуске вируса в DOS, что делается путем вызова неопределенной в DOS функции 42h(AH) с передачей ей параметра 43h (AL) прерывания 21h и значения FFh в регистр BL.

Если проверка не выявила присутствия резидента в памяти, то происходит получение векторов прерываний 08h, 09h, 21h. Сохранение существующего вектора и замена его на собственный вектор прерывания.

При вызове функции 42h (прерывания 21h) с передачей в AL значения 43h и в BL значения FFh в AX будет возвращено значение 5678h. Хотя, в двух разных местах производится установка значения FFh в регистр BL в коде проверки присутствия тела вируса в памяти, однако в обработчике 21h прерывания при анализе функции 43h проверки значения регистра BL не производится.

В обработчиках прерываний 21h и 13h происходит копирование кода вируса в память.

Обработчик прерывания 21h вируса содержит проверки для вызова функций 42h c параметрами в AL 43h и 44h — необходимых для внутренних нужд вируса, и функций 4Bh и 3Dh c параметрами в AL равными 00h, используемых для загрузки и выполнения программы и открытия файла соответственно.

Находясь в памяти, вирус активируется, получая управление в обработчиках 08h (системный таймер — вызывается каждую секунду) и 09h (нажатие клавиши на клавиатуре) прерываний. Вирус активизируется не на каждом прерывании, а случайным образом. После активации выполняются циклы задержки, проигрываются в случайной последовательности звуки через динамик системного блока.

При обработке функции 4Bh прерывания 21h происходит заражение исполняемых файлов системы. При заражении исполняемого файла вирус выполняет следующие действия:

* получает атрибуты файла;

* далее получает информацию о наличии свободного места на текущем диске;

* открывает файл на чтение;

* затем следует проверка на зараженность файла;

* после этого происходит переопределение вектора прерывания 24h для обработки исключительных ситуаций в ходе модификации файла;

* восстанавливаются ранее сохраненные атрибуты файла, происходит закрытие файла;

* в случае, если файл еще не заражен происходит новое открытие файла - для записи;

* происходит получение даты последнего изменения заражаемого файла и сохранение ее;

* затем выделяется буфер памяти размером 1000h параграфов, в случае успешного выделения памяти происходит копирование в выделенную память тела вируса и счетчик использованных байт буфера устанавливается равным 100h параграфам.

Действия вируса при заражении различных исполняемых файлов проходят по разным алгоритмам.

Для com-файла выполняются следующие действия:

* далее считываются данные заголовка файла, и происходит сохранение их в буфере перед телом вируса, при этом увеличивается счетчик использованных байт буфера на количество байт, считанных из файла;

* после этого происходит установка позиции записи в начало заражаемого файла и запись участка буфера, размером равным счетчику использованных байт буфера.

Для exe-файла, механизм заражения будет таким:

* в начале заражения файла происходит модификация таблицы переходов exe-файла для передачи управления вирусу при запуске файла;

* происходит установка позиции записи в конец заражаемого файла и запись участка буфера, размером равным счетчику использованных байт буфера;

* после этого производится освобождение памяти ранее выделенного буфера;

* далее происходит установка ранее сохраненного времени последней модификации файла;

* файл закрывается;

* восстанавливаются ранее сохраненные атрибуты файла;

* восстанавливается ранее сохраненный вектор прерывания 24h.

В качестве загрузочного вирус выполняет следующие действия:

* в процессе загрузки происходит обращение к зараженной дискете, вирус получает управление;

* производится попытка определения первого жесткого диска и инфицирование его MBR;

* если дискета не является загрузочной, вирус выдает сообщение «Non-system disk or disk error. Replace and strike any key when ready» и остается в памяти. Если дискета является загрузочной, то извлекается резервная копия оригинальной загрузочной процедуры и продолжается загрузка;

* при последующих обращениях к дискам, используя подмененный обработчик прерывания 13h, вирус производит заражение дискет.

Virus.Boot-DOS.Invader («Лаборатория Касперского») также известен как: Invader («Лаборатория Касперского»), Anticad.mp.4096 (McAfee), AntiCad.4096 (Symantec), Invader (Doctor Web), Invader-b (Sophos), Invader (RAV), Invader-B* (Trend Micro), Invader (Boot) #1 (H+BEDV), AntiCad.E (FRISK), AntiCad-4096 (ALWIL), AntiCAD (Grisoft), Anti Cad.4096.B (Panda)



Never Forget Who You Are
 
DEMONWOLFДата: Четверг, 17.09.2009, 02:08 | Сообщение # 2
Лидер клана
Группа: Администраторы
Сообщений: 2551
Репутация: 28
Статус: Offline
В общем я хз что и как с ним боротся. Стоял касперский (старый правд. версия хз. 6 наверное =) в общем он его определял но уже по заражённым файлам (в первую очередь svchost.exe и т д) но сам вирус не находил.

в общем долгая и упорная война была (были даже попытки найти его в процессах и в автозагрузке. ни к чему не привели) В итоге ставил последнего доктора веба и сканил весь комп (понаходил троянов и червей. но вроде как они отношения не имеют к Инвейдеру) и после переставил на последнего касперского. Пока никаких признаков этой дряни нету. и надеюсь не будет.

Мб кто то встречался с этим вирусом раньше и знает рациональный способ лечения от него?



Never Forget Who You Are
 
AldavaДата: Четверг, 17.09.2009, 02:31 | Сообщение # 3
MoonWalker
Группа: Совет Клана
Сообщений: 364
Репутация: 5
Статус: Offline
Насчет конкретно этого вируса незнаю но вот по моему опыту работы с антивирусными програмами на одном из последних мест стоит именно Касперский. На данном этапе использую NOD32 и вполне им доволен. непомню точно как его мне установил друг но апгрейд делаю с werzilla.ru возможно и скачать можно оттуда.

Honestatos Nemos
 
DEMONWOLFДата: Четверг, 17.09.2009, 08:14 | Сообщение # 4
Лидер клана
Группа: Администраторы
Сообщений: 2551
Репутация: 28
Статус: Offline
обсуждать качество анитвирусов впринципе бессмыслено. Касперским пользуюсь просто по принципу лишь бы было.

Вот до этого (вместе с комплектом драйверов к старой материнской плате) стоял помимо антивируса лицензионный N-Vidia Firewall программа просто конфетка. Не пропускает без ведома пользователя никакие процессы ни с компа ни в комп. А дальше настроив правило для данного процесса - больше не возвращается к нему. так что я даже антивир не всегда ставил. полностью доверяя фаерволу



Never Forget Who You Are
 
TEHNIKДата: Пятница, 18.09.2009, 00:54 | Сообщение # 5
Nightmare
Группа: Member
Сообщений: 269
Репутация: 1
Статус: Offline
У мну была похожая история. Сносил два раза ОСь. Оказалось, что вирус был в кряк к одной игрухе вписан. НОД его пропускал. Нашёл источник последней АВИРой. Если вирус уже активировался, то единственное лекарство это формат. Попытки переустановок антивируса и т.п - тухлый номер. Если нет нормального антивируса, то искать корень можешь долго и упорно.
Попробуй на чистую винду поставить АВИРу (триал качни хотя бы) , потом все остальое ставь и смотри по сообщениям АВИРы левые процессы.


игровой ник Rur
 
DEMONWOLFДата: Пятница, 18.09.2009, 12:23 | Сообщение # 6
Лидер клана
Группа: Администраторы
Сообщений: 2551
Репутация: 28
Статус: Offline
АВИР это что?


Never Forget Who You Are
 
TEHNIKДата: Пятница, 18.09.2009, 20:50 | Сообщение # 7
Nightmare
Группа: Member
Сообщений: 269
Репутация: 1
Статус: Offline
http://ru.wikipedia.org/wiki/Avira

http://www.avirus.ru/

Если надо , то могу прислать файлик лицензии до 29.10 на Avira Antivir Premium.


игровой ник Rur

Сообщение отредактировал TEHNIK - Пятница, 18.09.2009, 20:55
 
DEMONWOLFДата: Пятница, 18.09.2009, 22:42 | Сообщение # 8
Лидер клана
Группа: Администраторы
Сообщений: 2551
Репутация: 28
Статус: Offline
буду признателен.

А вообще как антивир стоящий?



Never Forget Who You Are
 
TEHNIKДата: Суббота, 19.09.2009, 09:16 | Сообщение # 9
Nightmare
Группа: Member
Сообщений: 269
Репутация: 1
Статус: Offline
Стоящий. Во всяком случае не грузит систему как Каспер или Norton, и работает отлично. По моему он в тройке лучших антивирусов считается. Один минус у него,за полный комплект надо платить . Хакнуть его ещё не удалось. А бесплатную версию я не юзал. Не знаю , насколько она хороша.

http://www.rapidshare.ru/1178064 Тут файлик


игровой ник Rur

Сообщение отредактировал TEHNIK - Суббота, 19.09.2009, 09:22
 
SerghДата: Суббота, 19.09.2009, 11:41 | Сообщение # 10
MoonWalker
Группа: Пользователи
Сообщений: 373
Репутация: 4
Статус: Offline
Существуют и нормальные бесплатные антивирусы к примеру связка Avast (это из разряда установил и забыл) и AVZ.
Последний обладает довольно широкими функциями для восстановления запоганеной системы.
Подчеркиваю именно востановления т.к. большенство антивирусов макс. что могут делать так это лечить/удалять вирусы, но не работать с с последствиями работы оных.

Вообще то приятно удивлен что мне доступ к форуму не закрыли, наверно просто забыли )

 
DEMONWOLFДата: Суббота, 19.09.2009, 13:39 | Сообщение # 11
Лидер клана
Группа: Администраторы
Сообщений: 2551
Репутация: 28
Статус: Offline
Quote (Sergh)
Вообще то приятно удивлен что мне доступ к форуму не закрыли, наверно просто забыли )

Епт XD закрыл а ток потом прочила это. Ты прав. По стандартной процедуре не положено. А сам форум и так достаточно открыт) так что серёга всегда рады.

Вообще просто реально стоящий антивир найти не могу. Ну вот ща мб поставлю Авир

Аваст ставил, мне не понравилось что он позаблокировал мне блин половину процессов. В частности все программы повышенного доступа к системе (в том числе и exe кликеры)

Второй хз. не знаю но функция востановления системы - звучит оч интересно



Never Forget Who You Are
 
TEHNIKДата: Вторник, 22.09.2009, 10:23 | Сообщение # 12
Nightmare
Группа: Member
Сообщений: 269
Репутация: 1
Статус: Offline
В Авире все блокировки, в настройках просто надо настроить, или при установке поставить среднюю степень защиты. Я просто когда попал в такую ситуацию как у Димона, перепробовал тоже много чего. Вот что первое помогло то и оставил. А восстанавливать систему и т.п это при таком вирусе как мёртвому припарка. Он с такой скоростью ехе. файлы дописывает, что пока будешь ковыряться вообще повиснет все. Чем больше лазаешь по компу тем быстрее комп умирает. Если АВЗ его пропустит то ничто его уже не спасёт.

Добавлено (22.09.2009, 10:23)
---------------------------------------------
http://www.free-av.com/en/download/index.html

Вот тут можешь скачать вообще бесплатную версию. Там Просто некоторых не особо нужных плюшек не будет. Но комп будет вполне нормально защищён.
Тут описание

http://ru.wikipedia.org/wiki/Avira_AntiVir


игровой ник Rur

Сообщение отредактировал TEHNIK - Суббота, 19.09.2009, 17:37
 
  • Страница 1 из 1
  • 1
Поиск:

Copyright MoonBlade © 2024Используются технологии uCoz и мозги администратора