вирус

Nov. 1st, 2006 01:37 pm
[identity profile] hedgy.livejournal.com posting in [community profile] useful_faq
У меня стоит антивирус Авира, вот этот: http://www.avira.com/en/pages/index.php

Начиная со вчерашнего вечера, постоянно, буквально каждую секунду, вопит и выдает Detection -- мол, обнаружен вирус. Обнаружен по адресу C:/Windows/System32/wdmicpui.dll, зовут его Worm/stration.Get

Самое паршивое, что, какой бы из предложенных вариантов расправы я не выбрала (Delete, Access deny, Move to quarantine) -- это не помогает, через секунду он снова вопит и спрашивает то же самое.

Запустила скан -- та же фигня, вид сбоку. Он просканировал, задал тот же вопрос, и ничего не изменилось.

Что делать, куда бежать, к чему готовиться?

Date: 2006-11-01 10:43 am (UTC)
From: [identity profile] vilgeforce.livejournal.com
Открываете эту ссылку http://www.kaspersky.ru/scanforvirus

Жмете кнопку "Обзор" на странице, выбираете ваш файл с вирусом, жмете кнопку проверить, получаете результат, в котором будет НОРМАЛЬНОЕ ИМЯ вируса. Смотрите описание этого вируса там же, а заодно кидаете мне его в коммент, чтобы мне не пришлось потом гадать, если вы не разберетесь.

Date: 2006-11-01 10:56 am (UTC)
From: [identity profile] vilgeforce.livejournal.com
Червь почтовый. Кто-то умный запустил вложение зараженное, поздравляю. RegEditом умеете пользоваться? Список процесов смотреть умеете?

Date: 2006-11-01 11:02 am (UTC)
From: [identity profile] vilgeforce.livejournal.com
Так, тогда смотрите список процессов на предмет t2serv.exe, если он есть - убиваете. Есть он там?

Date: 2006-11-01 11:11 am (UTC)
From: [identity profile] vilgeforce.livejournal.com
Хе... Весело... А serv.exe есть? В общем, надо смотреть в [HKLM\Software\Microsoft\Windows\CurrentVersion\Run] что прописано. Справитесь? Или вам тулзинку от Касперского прислать? (если вы, конечно, довряете файлам от левых людей :-) :-)

Date: 2006-11-01 11:38 am (UTC)
From: [identity profile] vilgeforce.livejournal.com
Конфликтовать точно н начнет. Она просто собирает информацию о списке процессов, з реестра куски автозапуска берет, открытые порт и прочее.

В вашем случае надор проверить на сайте Касперского cfgbphot.exe (путь указан) и поискать на дисках файл jipsdyxc.exe (если я правильно прочитал), и проверить его. Похоже что второй файл - это оно. Если что-то есть, давайте имена :-) Если нет - ищите в реестре AppInit_DLLs и если для них что-то прописано - выкладывайте.

На самом деле, эта зверюга мало похожа на две описаные у Каспера разновидности этого вируса :-(

Date: 2006-11-01 11:55 am (UTC)
From: [identity profile] vilgeforce.livejournal.com
В аську вылезайте, я уже стукнулся.

Так, точно jipsэтот-как-его (ну с тем именем что на скриншоте) не ищется? "Скрытые и системный файлы" видно?

Для начала - скопировать оба ЗАРАЖЕННЫХ файла в какой-нибудь каталог, переименовать их в .vir-файлы (добавить еще одно расширение то есть). Потом - искать в списке процессов cfgbphot, убивать его к чертям! Потом удалить из реестра запись про него, потом попробовать удалить ОБА зараженных файла (не их копии). Если получится удалить оба - уже очень неплохо.