Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет allan999 ([info]allan999)
@ 2010-10-05 18:33:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Техническое - пост третий.
В продолжение этого и далее от него по ссылке.

Итак, имеем неудаляемый файл: WINDOWS/system32/drivers/nuhygs.sys, определяемый CureIT как инфицированный Trojan.Packed.20819.

Пробовал удаление с помощью Unlocker и через командную строку с помощью Xcacls (всё - изх каментов к посту по сцылке). Первый вариант не дал результата, второй - клинит на полдороге, работать не хочет.

При этом уже ясно, что именно этот вирус скорее всего и есть причина того необъяснимого исходного трафика, о котором я писал в самом первом посте. Он таки появляется.

Таки вопрос: есть ещё какие-то варианты, которые я, не спец, мог бы реализовать на практике?

Или волочь хард к спецам - чтобы они просто удалили файл с другой машины? И вообще ещё раз прогнали на антивирусы? (Хотя, напомню, сие было буквально месяц назад.)

Или ваще нахуй Линукс ставить? Сразу и безоговорочно?





Между тем, не забываем и о других темах:
- Предав Иран, Кремль в очередной раз продемонстрировал свою подчинённость США и Израилю.
- Лишать человека права на оружие сегодня - значит лишать его права на адекватную самооборону.
- Сколько ещё ядерное оружие Израиля будет оставаться неподконтрольным никому?


Рейтинг блогов

позиция в рейтинге BestPersons.ru

Image

Image

Locations of visitors to this page


(Добавить комментарий)


[info]ksoo_ad@lj
2010-10-05 11:35 (ссылка)
запуск в режиме командной строки,и прибиваем оттуда.

(Ответить) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 11:42 (ссылка)
Как?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ksoo_ad@lj
2010-10-05 12:06 (ссылка)
при начале загрузки винды нажимайте F6 или F8, должно появитсья диалог выбора загрузки.Там будут безопасный режим, безопасный режим с поддержкой сети,и другие.Один из них будет содержать в названии что то связаное с коммандной строкой.
Загрузится коммандная строка введите del ПОЛНЫЙ_ПУТЬ_ДО_ФАЙЛА, должно снести его.
Удачи, если что - спрашивайте.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 12:07 (ссылка)
А пример написания можно?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ksoo_ad@lj
2010-10-05 12:12 (ссылка)
Комманды на удаление, или строки варианта загрузки?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 12:23 (ссылка)
Всего, если можно. Я ж говорю: тут я пень.

(Ответить) (Уровень выше)


[info]ksoo_ad@lj
2010-10-05 12:12 (ссылка)
http://windata.ru/uploads/2010/08/win063.png

(Ответить) (Уровень выше)


[info]ksoo_ad@lj
2010-10-05 12:14 (ссылка)
а удалять надо ввести:
del c:/WINDOWS/system32/drivers/nuhygs.sys

где "c:" это ваш диск на котором Виндовс стоит.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 12:33 (ссылка)
Выдает "Недопустимый ключ "WINDOWS""

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ksoo_ad@lj
2010-10-05 13:40 (ссылка)
вы перед виндов должны поставить имя диска, например c: или d:
Скорей всего надо c:

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 13:54 (ссылка)
Дык я и ставлю. Но вот видно слеши надо развернуть. Ща попробую.

(Ответить) (Уровень выше)


[info]riv1329@lj
2010-10-05 20:23 (ссылка)
Конечно же так:
DEL C:\WINDOWS\system32\drivers\nuhygs.sys

Вы чего?

(Ответить) (Уровень выше)


[info]ditarmagnac@lj
2010-10-05 12:18 (ссылка)
DEL C:\WINDOWS/system32/drivers/nuhygs.sys - если система у Вас на диске С:, а системная папка называется WINDOWS.

(Ответить) (Уровень выше)


[info]ditarmagnac@lj
2010-10-05 12:21 (ссылка)
Пардон, C:/WINDOWS/system32/drivers/nuhygs.sys

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 12:33 (ссылка)
Выдает "Недопустимый ключ "WINDOWS""

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ditarmagnac@lj
2010-10-05 12:43 (ссылка)
Ладно. Если Вы вошли в режим командной строки, у Вас на черном эсране должно светиться С:/> и моргать курсорчик. Есть такое?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 12:49 (ссылка)
Ну там примерно такая же картина, как если пройти "выполнить" -> cmd.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ditarmagnac@lj
2010-10-05 12:55 (ссылка)
Правильно. теперь набираем cd Windows. Должна появиться строка с:\Windows

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 13:02 (ссылка)
Я набрал вот ту строку, что мне написали, - и вот такой мне был даден ответ.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ditarmagnac@lj
2010-10-05 13:09 (ссылка)
Я не понял, сработало ли "cd Windows", а то м.б у Вас папка называется по-другому.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 13:12 (ссылка)
Папка называется так. Сейчас ещё попробую.

(Ответить) (Уровень выше)


[info]kerzzz@lj
2010-10-05 13:17 (ссылка)
Слеши в другую сторону
C:\WINDOWS\system32\drivers\nuhygs.sys

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ditarmagnac@lj
2010-10-05 13:30 (ссылка)
Согласен.

(Ответить) (Уровень выше)


[info]ditarmagnac@lj
2010-10-05 12:25 (ссылка)
А насчет Линукс'а - все зависит от того, чем Вы пользуетесь на этом компе. У меня, например, столько WINDOWS-ких прог, к которым я привык, что искать их аналоги на Линукс'е и переучиваться на них мне просто в лом.

(Ответить) (Уровень выше)


[info]astrasoft@lj
2010-10-05 11:40 (ссылка)
скачай образ загрузочного диска (http://www.freedrweb.com/livecd/?lng=ru)? загрузись с него и запусти проверку. всё удалится :)

(Ответить) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 11:43 (ссылка)
Вот это уже за гранью того, что я умею.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ilya_ya@lj
2010-10-05 11:49 (ссылка)
Если есть Nero, то вот подробная инструкция: http://www.freedrweb.com/livecd/how_it_works/

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 11:53 (ссылка)
Нет, Неро не юзаю.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]astrasoft@lj
2010-10-05 11:57 (ссылка)
любая программа записи умеет писать диск из образа, например эта малютка (http://soft.softodrom.ru/ap/Small-CD-Writer-p4877)

(Ответить) (Уровень выше)


[info]kondor@lj
2010-10-05 11:52 (ссылка)
там уметь надо две вещи:
-уметь писать диски
-уметь выставлять в биосе загрузку с cd.
При чем во многих современных матерях
даже второй пункт не надо, достаточно в момент
инициализации bios нажать F12 (или F10)

А поставить на .уй линукс - это правильное решение - до поры,
до времени. Пока бОльшая часть интернет-лемингов не
сделает того же. тогда и вирусы под него массово появятся. но года три-четыре в запасе еще есть...

Менять надо - в голове. Не работать под админом (в линуксе - root-ом),
не доверять програмным файрволам, светлого не...
черт, я б и аппаратным файрволам не советовал доверять. Мне, например, уже два Dlink-а хакнули. Теперь на полке лежат, как музейные экспонаты.

Кстати, скачав полученную ссылку, ты вроде линукс и увидишь (если я что-то помню, пользовал его года два назад)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]glamurtroll@lj
2010-10-05 11:56 (ссылка)
>Пока бОльшая часть интернет-лемингов не
сделает того же. тогда и вирусы под него массово появятся. но года три-четыре в запасе еще есть...
Тама под дефолту даже админ с кастрированными правами работает

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]kondor@lj
2010-10-05 12:08 (ссылка)
там - это в линуксе, да? там админа вообше нет, есть root.
И кто ж его ограничит, это же root!

Другое дело, что в той же убунте учетки под рута по умолчанию просто нет. Хочешь действие с рутовыми полномочиями - su-ши весла... В смысле, su-шкай. Так я видел кул-хацкера, который для запуска гимпа сушкался. Ему, понимашь, лень было пермишины к помойке настроить...

To allan: не пугайся, это все не страшно. Но - хочешь работать в линуксе - изучи хотя бы одну вещь - права пользователей и атрибуты файлов. Все остальное - можно не знать. Гуйни хватит.

(Ответить) (Уровень выше)


[info]alexyecu@lj
2010-10-05 15:10 (ссылка)
Массовые вирусы под linux невозможны по целому ряду причин, можете погуглить, коль интересно. В MS Windows вирусы резвятся не столько по причине распространённости оной, сколько из-за кривого дизайна оси (по xp включительно было невозможно работать с пользовательскими правами на очень и очень многих задачах), обилия «чёрных ящиков» вроде слабодокументированных библиотек, реестра и тому подобного хлама, всюду таскаемой обратной совместимости (дыры и уязвимости в комплекте), низкой скорости закрытия уязвимостей, отсутствия репозиториев софта. Обилие малограмотных пользователей лишь одна из рядовых причин, а никак не основная.

>не доверять програмным файрволам

А чем «програмный» фаервол олтличается от «аппаратного»? Если не считать специализированных энтерпайзных решений — те же iptables/ipfw на *nix`ах, на не x86 железе, да изредка с пимпой «флэш в ридонли».

>Мне, например, уже два Dlink-а хакнули.

Ну во-первых пароль надо ставить не дефолтный. Во-вторых софт для d-link`ов собирают и настраивают недоумки — в старых прошивках к примеру нельзя было изменить логин (точнее можно, но после перезагрузки он опять становился admin) — это вот откуда руки и голова расти должны?
А вообще простой проброс портов — и орды ботов, ищущих файл-прошивки будут лететь куда скажут. Потом просматриваются логи, к примеру, апача и вся эта пакость блокируется (хоть на роутере, хоть на компе (чтоб логи не засоряли)) целыми диапазонами: Египет, Пакистан, Лима и тому подобный Чуркистан.
Ну и менеджмент-ай_пи доложен быть доступен СТРОГО с вашего компьютера, причём и для http, и для telnet и для ssh (последние два если не используются, то лучше вообще отрубить).

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]kondor@lj
2010-10-05 17:15 (ссылка)
Похоже, меня за дурачка держат...

О массовых вирусах под линуксу поговорим лет через десять, если платформа доживет. Пока же не будем здесь холивар устраивать.
(я за свою жизнь уже не одну платформу похоронил, а вирусы я видел еще на pdp-11 и в OS/360).
Обо всем остальном - Вы круты, выезжайте настраивать Аллану софт и железо.
Или подумайте, что черезмерная иллюзия защищенности чаще
вреднее, чем отсутствие защиты. Пример с gimp-ом я не просто так привел.

Все более и более убеждаюсь, что вся эта юниксня не для пользователей.
Потому как ее адепты неадекватно самоуверены. обычно до первого крупного конфуза, хотя некоторым одного не хватает.

И еще, маленький штрих - по поводу пароля.
Dlink, который был сломан (модель указывать не буду) имел 12-ти символьный алфавитно-цифровой пароль. А сломался на элементарном переполнении буфера.
Такой, очень тривиальный моделезависимый хак. С российского адреса.
Кого там банить по диапазонам?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]alexyecu@lj
2010-10-05 17:43 (ссылка)
>О массовых вирусах под линуксу поговорим лет через десять

Да я эти разговоры слышу с 2002-го, как впервые linux установил. Ну и где они, вирусы? Дальше скрипта с просьбой «запустить из-под root`а» и брутфорса паролей на криво настроенных ssh/webmin дело не продвинулось.

>если платформа доживет

А куда она денется? Самый массовый из *nix`ов, чтобы таковой закопать, нужна революция. Нишевые nix`ы только в путь хоронят, а за linux/bsd можно не волноваться особо. Раньше требования к платформам попроще были, сейчас с нуля универсальную масштабируемую ось уже не склепать — дорого.

>Вы круты, выезжайте настраивать Аллану софт и железо.

Далековато.

>Пример с gimp-ом я не просто так привел.

Ну так что взять с дурака? Вот он в консоли перейдёт в корень и rm -rf наберёт. Или молотком по винчестеру хряпнет. И что? Зачем такому вирусы, чтоб систему угробить? Он и сам прекрасно справится.

>Все более и более убеждаюсь, что вся эта юниксня не для пользователей.

А я давно убедился в обратном. Куда меньше хлопот доставляет, да и попроще. Ес-но для тех, кто сперва читает инструкцию, а затем делает. А не тыкает как обезьяна по всем кнопкам, решая любую проблему либо перезагрузкой, либо переустановкой.

>Потому как ее адепты неадекватно самоуверены. обычно до первого крупного конфуза, хотя некоторым одного не хватает.

Пример конфуза в студию. Список конфузов винды можно посмотреть по любой антивирусной базе.

>Dlink, который был сломан (модель указывать не буду) имел 12-ти символьный алфавитно-цифровой пароль. А сломался на элементарном переполнении буфера.

А как установили-то? Вы ранее сказали, что железо мёртвым грузом лежит — восстановили, чтобы логи посмотреть?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]kondor@lj
2010-10-06 13:49 (ссылка)
>А как установили-то? Вы ранее сказали, что железо мёртвым грузом лежит — восстановили, чтобы логи посмотреть?

Мертвым грузом лежит, потому как доверия им более нет. Понадобится делать какую нибудь стандалоне сеточку - туда и воткну.

А как установил... Есть методы, и не только паяльник хорошим аргументом может быть ;-) Во всех смыслах.

(Ответить) (Уровень выше)


[info]riv1329@lj
2010-10-05 20:25 (ссылка)
Я думаю не появятся вирусы. Как не появились еще на всем сетевом оборудовании dlink, например.

(Ответить) (Уровень выше)


[info]glamurtroll@lj
2010-10-05 11:52 (ссылка)
1. Скачиваешь хрень по ссылке. Там наверняка файл с расширением iso
2. Записываешь болванку(пункт меню "записать образ диска")
3. Загружаешься с диска( если нужно изменяешь настройки биоса, чтобы грузился с CDROM первым)

>Или ваще нахуй Линукс ставить? Сразу и безоговорочно?
Welcome to http://ubuntu.ru/

(Ответить) (Уровень выше)


[info]hedeo@lj
2010-10-05 11:43 (ссылка)
Или ваще нахуй Линукс ставить? Сразу и безоговорочно?
Только так. :)

(Ответить)


[info]astrasoft@lj
2010-10-05 11:44 (ссылка)
там слева менюшка - "как это работает", там разжевано всё с картинками и пояснениями)

(Ответить)


[info]ilya_ya@lj
2010-10-05 11:46 (ссылка)
http://www.freedrweb.com/livecd/ - скачать оттуда iso-образ диска, записать из него собственно диск (если стоит nero - в ней есть команда записи образа) если ничего приличного нет, скачать с http://imgburn.com бесплатную программку и русификатор к ней, установить и записать с её помощью.
Загрузить заражённый комп с получившегося компакт-диска и проверить диск компа запустившимся сканером. Если не поможет или не получится загрузиться с диска, позвонить или написать в техподдержку Dr.Web.

(Ответить) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 11:57 (ссылка)
Это я не умею...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]skavyanin@lj
2010-10-05 12:44 (ссылка)
1. Качаем Imgburn http://fileforum.betanews.com/sendfile/1128426215/1/1286292966.b39d43f9e5d326c4b8397f0955bf31ed616ee481/SetupImgBurn_2.5.2.0.exe
2. Устанавливаем
3. Качаем DrWeb LiveCD ftp://ftp.drweb.com/pub/drweb/livecd/minDrWebLiveCD-5.0.3.iso
4. Вставляем в привод чистую болванку
5. На скаченном ISO кликаем правой кнопой мыши и выбираем "Burn using Imgburn"
6. После записи перегружаемся и при загрузке выбираем загрузку с CD/DVD
7. После загрузки выбираем полную проверку системы
8. Найденные вирусы либо лечим, либо удаляем (что лучше)
9. Перезагружаемся
10. Наслаждаемся
10б. Если всё работает, высылаем ящик пива по адресу... ;)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 12:49 (ссылка)
Мня... Буду думать.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]skavyanin@lj
2010-10-05 12:53 (ссылка)
можно еще вот это скачать http://www.freedrweb.com/cureit/
ничего устанавливать не надо. скачал, запустил

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 12:54 (ссылка)
Этим я её и выцепил. Но удалить он не смог.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]skavyanin@lj
2010-10-05 12:57 (ссылка)
ну тогда только LiveCD или то, что писали про командную строку

(Ответить) (Уровень выше)


[info]vyatsky@lj
2010-10-05 11:54 (ссылка)
попробуй прибить в безопасном режиме
загрузка через F8

(Ответить) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 11:57 (ссылка)
Пробовал. Хрен.

(Ответить) (Уровень выше)


[info]star_elf@lj
2010-10-05 12:50 (ссылка)
Если Линукс, то могу посоветовать Kubuntu - сам пользуюсь и доволен. Его, кстати, можно запустить прямо с диска, без инсталляции - http://www.kubuntu.org/getkubuntu . Так что скачай и попробуй, а потом уже думай, стоит ли его ставить на hdd.

(Ответить) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 12:52 (ссылка)
Понял. Спасибо.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]novi_dom@lj
2010-10-05 14:26 (ссылка)
с линуксом алина не сможет работать- там нету фотошопа и обработки для фото

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 14:27 (ссылка)
Не, ну один комп всё равно придётся оставлять под виндой для этого.

(Ответить) (Уровень выше)


[info]licvidator@lj
2010-10-05 20:26 (ссылка)
Ну в принципе там есть GIMP и WINE...

(Ответить) (Уровень выше)


[info]lidiya_nic@lj
2010-10-05 13:39 (ссылка)
Лучше МАС ОС. Леопард. Ставят тут люди в жж, Френд писал. Вирусов нема.

(Ответить) (Ветвь дискуссии)


[info]licvidator@lj
2010-10-05 20:37 (ссылка)
Шаманства с установкой покамест много.

(Ответить) (Уровень выше)


[info]scancat@lj
2010-10-05 15:07 (ссылка)
Не стал читать 48 комментариев, сразу спрошу: был уже совет загрузиться с «live CD», после чего спокойно провериться на вирусы и почистить систему?

(Ответить) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 15:26 (ссылка)
Был. Я это никогда не делал. Не умею.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]scancat@lj
2010-10-06 04:29 (ссылка)
1. Скачивается файл с расширением .ISO — образ «live CD» Windows XP (искать здесь: http://snipurl.com/19kqov).
2. В программе Nero или ей подобной .ISO-файл переносится на компакт-диск особой командой меню «Прожечь образ...».
3. В BIOS Setup компьютера первым загрузочным устройством назначается CDROM.
4. Компьютер перезагружается со вставленным компакт-диском.
5a. С флэшки запускается антивирусная программа для полной проверки винчестера.
5b. С винчестера вручную удаляются (или заменяются) любые неугодные файлы.

(Ответить) (Уровень выше)


[info]igornpf@lj
2010-10-05 15:38 (ссылка)
По терминологии Касперского это судя по всему rootkit.win32.agent.biiu В тупую в лоб нельзя сказать какие файлы нужно удалять, на каждом компе имена вирусных файлов могут быть уникальные сообразно некоего алгоритма. Могу посоветовать обратиться на форум касперского, там пишут что могут помочь по этому алгоритму: http://forum.kaspersky.com/index.php?showtopic=181887 Я так понимаю, что с помощью утилиты AVZ берется снимок всех запущенных процессов и на основе анализа пишется скрипт для AVZ для лечения конкретного компьютера.

(Ответить) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 15:44 (ссылка)
Ясно, спасибо.

(Ответить) (Уровень выше)


[info]deadmanru@lj
2010-10-05 15:41 (ссылка)
Какую ту хрень тут написали. Ну если не знают темы, зачем лезть и морочить человеку голову?

Заходим сюда
http://technet.microsoft.com/en-us/sysinternals/default.aspx
Качаем
Autoruns v10.03
Что загружается в системе при её старте. Вирус можно убрать из автозагрузки.
Process Explorer v12.04
Что загруженно в системе, и так же с помощью этой утилитки убиваем процесс.

(Ответить) (Ветвь дискуссии)


[info]ex_allan999@lj
2010-10-05 15:44 (ссылка)
Спасибо. Попробую разобраться.

(Ответить) (Уровень выше)


[info]licvidator@lj
2010-10-05 20:24 (ссылка)
Вообще Линукс - это стратегически правильный путь.
А так - ищи ERD Commander ( такая утилита для восстановления, например тут: http://rutracker.org/forum/viewtopic.php?t=3136124 ), записывай на болванку, загружайся с неё и удаляй файл.

(Ответить)

Лечить!
[info]tellepuz@lj
2010-10-06 03:01 (ссылка)
Я обычно действую так:
С помощью FARa смотрю список сервисов и девайсов (плагин farsvc).
В винде можно только сервисы видеть, поэтому ее родной утилитой не пользуюсь.
Там убиваю( стоп и дизейбл) все подозрительные строчки.
Далее, в том же ФАРе делаю поиск файлов по времени создания (есть там такая замечательная опция). Время - конечно когда комп был включен последний раз.
Находится куча файлов, большинство можно убить. Потом зачищается реестр кактм-нибудь Regcleaner или ССклинером.
После перезагруза на 90% будет излечен. А 10% - это переустановка винды.

(Ответить)