[identity profile] elektronik-andy.livejournal.com posting in [community profile] useful_faq
На днях снес с компа кучу вирусов. Один процесс видимо вылечить не удалось и Касперский его удалил на совсем. Теперь при загрузки вылезает вот такое окошко. Подскажите на что это может негативно повлиять, что нужно теперь делать и нужно ли?

Date: 2007-04-29 09:18 am (UTC)
From: [identity profile] dr-von-ozgg.livejournal.com
Это левая фигня какая-то. Нужно поискать ссылки этого дела в реестре и вычистить. Скорее всего это в HKLM/software/microsoft/windows/currentVersion/run/

Date: 2007-04-29 09:32 am (UTC)
From: [identity profile] almost-cat.livejournal.com
Поскольку файл уже удалён, то записи трите безбоязненно.

Date: 2007-04-29 09:34 am (UTC)
From: [identity profile] dr-von-ozgg.livejournal.com
Эта ветка отвечает за автозапуск. Самого же файла svcroot.exe в нормальной конфигурации системы не существует, а сообщение выдаётся потому, что касперский удалил файл, а ссылка на него осталась. Тем более, если бы это был настоящий системный процесс, он бы не в автозапуске загружался, а где-нибудь в сервисах :)
Удалять можно просто через del. Из этой ветки можно достаточно безболезненно (в крайнем случае придётся вручную запускать то, что оттуда будет удалено :) ), а вообще надо быть аккуратным и точно знать, к чему это может привести (это относится к другим веткам) :)

Date: 2007-04-29 06:33 pm (UTC)
From: [identity profile] dr-von-ozgg.livejournal.com
Нет, svchost точно удалять нельзя, потому что без него система не загрузится :) Про svcpack не знаю, но он скорее всего тоже стандартный.
Надо поискать в сети рекомендации по устранению этой фигни. Похоже, что дело не только в этой ветке.

Date: 2007-04-29 09:40 am (UTC)
From: [identity profile] wass.livejournal.com
удалять не бойтесь - это ссылка на сам троян. для полного спокойствия почитайте здесь:
http://forum.drweb.ru/index.php?showtopic=31345
и
http://forum.web-hack.ru/index.php?act=Print&client=printer&f=12&t=26148

Date: 2007-04-29 09:53 am (UTC)
From: [identity profile] 0n1y.livejournal.com
поиском в реестре остальные записи svcroot.exe найди и удали.

Date: 2007-04-29 10:25 am (UTC)
From: [identity profile] akeepaki.livejournal.com
Введи в командной строке msconfig (пуск->выполнить->msconfig). На вкладке "автозагрузка" посмотри, нет ли там.

Date: 2007-04-29 10:39 am (UTC)
From: [identity profile] akeepaki.livejournal.com
а regedit стандартный работает? или альтернативным редактором реестр правишь?
я вот нашел, первая попавшаяся ссылочка: http://forum.windowsfaq.ru/showthread.php?p=428022

Бороться с этим так.. есть в реестре винды ветка, где можно запрещать на запуск программы. Скорее всего вирус туда msconfig и засунул, чтобы ты из автозапуска его не убрал. Надо ее искать, точно не помню, где это помню там есть слово application, можно погуглить или пройтись поиском по реестру, по строке msconfig, ища по смыслу похожее предложение с application, которое запрещает на запуск.

Date: 2007-04-29 10:54 am (UTC)
From: [identity profile] akeepaki.livejournal.com
то есть даже самого файла msconfig.exe нет??

лежать должен здесь:
\WINDOWS\pchealth\helpctr\binaries\

Date: 2007-04-29 11:06 am (UTC)
From: [identity profile] akeepaki.livejournal.com
а запустить его?

Date: 2007-04-29 11:25 am (UTC)
From: [identity profile] akeepaki.livejournal.com
Странно..
А те два файла, вообще должны быть нормальные, хотя и могут быть покоцаны вирусом. Если в них сомневаешься, то найди их и проверь например здесь: http://www.drweb.ru/scan/

А ниже дело говорят, сноси нах касперского и никогда не пользуйся этой гадиной :) nod32 - хорошая штука.

Вообще если куча была вирусов, в любом случае было бы неплохо переставить систему заново, касперский не очень удачно лечит некоторые вирусы.
Если же хочешь разобраться в чем дело, то гугл, гугл и еще раз гугл :)

Date: 2007-04-29 12:49 pm (UTC)
From: [identity profile] gudguy.livejournal.com
спасибки)) вот выполнил я команду(из любопытства), а нод вирус нашол... кейлогера... я от него ни как не избавлюсь... да ещё и в SVCHOST... спасибо за находку))

Date: 2007-04-29 01:28 pm (UTC)
From: [identity profile] akeepaki.livejournal.com
всегда рад помочь =)

Date: 2007-04-29 11:05 am (UTC)
From: [identity profile] expertextasy.livejournal.com
просканируй систему для начала вот этим (майкрософтовский антивирь) http://www.microsoft.com/downloads/details.aspx?displaylang=ru&FamilyID=AD724AE0-E72D-4F54-9AB3-75B8EB148356
запусти полную проверку
а потом поставь Tune Up utilites http://tuneup.swmirror.com/TU2007TrialEN.exe
которые грамотно почистят реестр

Date: 2007-04-29 11:20 am (UTC)
From: [identity profile] expertextasy.livejournal.com
а потом снеси нах касперского я ща нормальный антивирус тебе выложу

Date: 2007-04-29 11:27 am (UTC)
From: [identity profile] akeepaki.livejournal.com
происходит вот что: раз нет прямой ссылки в реестре на этот злополучный svcroot.exe, то значит какая-то другая программа или dll, которые у тебя в автозагрузке его вызывает.

Date: 2007-04-29 11:30 am (UTC)
From: [identity profile] akeepaki.livejournal.com
вот еще что почитай, по-моему то: http://forum.drweb.ru/index.php?showtopic=31345

Date: 2007-04-29 11:51 am (UTC)

Date: 2007-04-29 11:34 am (UTC)
From: [identity profile] expertextasy.livejournal.com
поставь фар и запусти поиск текста внутри файлов, возможно на него есть ссылка в одном из конфигов

Date: 2007-04-29 11:47 am (UTC)
From: [identity profile] expertextasy.livejournal.com
alt+F7

далее задаешь параметры -
файлы *
содержащий текст - имя файла который ищешь - ну разберешься я думаю

Date: 2007-04-29 11:40 am (UTC)
From: [identity profile] expertextasy.livejournal.com
http://rapidshare.com/files/28528831/McAfeeEnterprise.rar
ставь вот этот, тип лицензии (!) perpetual
вначале ставишь большой файл, потом маленький (это антишпионский модуль) обновляешь базу и полностью проверяешься
а кашперского втопку

эт надо знать как отче наш

Date: 2007-04-30 12:08 am (UTC)
From: [identity profile] expertextasy.livejournal.com
дабы система работала нормально, надо минимум раз в неделю чистить папки временных файлов
C:\Documents and Settings\имя профайла\Local Settings\Temp
C:\Documents and Settings\имя профайла\Local Settings\Temporary Internet Files
C:\WINDOWS\Temp
там копится всякая херь которая как правило мешает работе системы
вобщем смело всё удаляй, ставь макафи и наслаждайся)
папку временных файлов интернета лучше чистить из меню настроек интернет эксплорера:
сервис - свойства обозревателя и т.д.....
From: [identity profile] expertextasy.livejournal.com
1.Name : Owner
2.Company : Personal
3.Serial : 9BJVG-LSN9H-K45QX-C265F-W3NXM-WQAXN

Date: 2007-05-04 02:32 am (UTC)
From: [identity profile] vickvega.livejournal.com
Tак проблема и не решилась?