 |
HELP! Вирус?
 |
HELP! Вирус?
|
#655822
|
наверх
|
Автор: ViKiNg™
Дата: 13 мая 2005 01:19
Нортоном определяется как C:\WINDOWS\system32\fsb.exe Но сам Нортон не помогает, компьютер уходит в перезагрузку. Появляется только при включении сети, при отключеной всё работает, сканированием ничего не находит.

Фотография из Фотогалереи на E1.ru
|
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655824
|
наверх
|
Автор: o158ew3ce
Дата: 13 мая 2005 01:20
такая же фигня была.. мс бласт ищи... у тебя комп этой фигней заражен... достла меня эта штука... заплатку поставь... |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655825
|
наверх
|
Автор: o158ew3ce
Дата: 13 мая 2005 01:21
сочувствую... поставь касперского нортон с этой фигней не справится... могу прислать лечилку на мсбласт... может поможет... |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655836
|
наверх
|
Автор: Sonc
Дата: 13 мая 2005 01:29
Вирусяка это.
When W32.HLLP.Yero.Worm is executed, it performs the following actions:
Creates the following files in the %System% folder:
fsb.stb
fsb.tmp
--------------------------------------------------------------------------------
Note:
These files are detected as W32.HLLP.Yero.Worm.dr.
%System% is a variable. The worm locates the System folder and copies itself to that location. By default, this is C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), or C:\Windows\System32 (Windows XP).
--------------------------------------------------------------------------------
Attempts to access remote computers with the following user accounts:
admin
Guest
Administrator
Owner
Root
Copies itself to the following folder:
\Documents and
Settings\All Users\Start menu\Programs\Startup\
\WNDOWS\Start Menu\Programs\Startup\
\WINNT\Profiles\All Users\Start Menu\Programs\Startup\
Connects to a predetermined IRC server and waits for the commands from an attacker.
Prepends itself to all the files with .exe, .com,
.scr, and .pif extensions.
On Windows 95/98/Me, modifies the shell= line of the System.ini file to:
shell=explorer.exe %System%\fsb.exe.
On Windows NT/2000/XP, the worm modifies the value:
"Shell"="Explorer.exe fsb.exe"
in the registry key:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
4. Deleting the value from the registry (Windows NT/2000/XP only)
--------------------------------------------------------------------------------
WARNING: Symantec strongly recommends that you back up the
registry before making any changes to it. Incorrect changes to the registry can result in permanent data loss or corrupted files. Modify the specified keys only. Read the document, "How to make a backup of the Windows registry," for instructions.
--------------------------------------------------------------------------------
Click Start, and then click Run. (The Run dialog box appears.)
Type regedit
Then click OK. (The Registry Editor opens.)
Navigate to the key:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
In the right pane, delete the string:
fsb.exe
from:
"Shell"="Explorer.exe fsb.exe"
Exit the Registry Editor.
5. Editing the System.ini file (Windows 95/98/Me only)
If you are
running Windows 95/98/Me, follow these steps:
The function you perform depends on your operating system:
Windows 95/98: Go to step B.
Windows Me: If you are running Windows Me, the Windows Me file-protection process may have made a backup copy of the Win.ini file that you need to
edit. If this backup copy exists, it will be in the C:\Windows\Recent folder. Symantec recommends that you delete this file before continuing with the steps in this section. To do this:
Start Windows Explorer.
Browse to and select the C:\Windows\Recent folder.
In the right pane,
select the System.ini file and delete it. The System.ini file will be regenerated when you save your changes to it in step F.
Click Start, and then click Run.
Type the following, and then click OK.
edit c:\windows\system.ini
(The MS-DOS Editor opens.)
NOTE: If Windows
is installed in a different location, make the appropriate path substitution.
In the [boot] section of the file, look for a line similar to:
shell = Explorer.exe fsb.exe
If this line exists, delete everything to the right of Explorer.exe.
When you are done, it should look
like:
shell = Explorer.exe
Click File, and then click Save.
Click File, and then click Exit. |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655839
|
наверх
|
Автор: Nikit@ (О пользователе)
Дата: 13 мая 2005 01:30
Цитата: От пользователя: Олюнечка
поставь касперского
|
Не поможет!
Цитата: От пользователя: Олюнечка
могу прислать лечилку на мсбласт... может поможет...
|
Не поможет..если уж залез то все тушите свет!! Переустановка только
поможет а так нужна прога закрывающая открытые порты (млин забыл название) она лежит на релкомовском ФТП
Этот гад не только Винду перегружает но и с удовольствием жрет трафик За 5 минут может легко сожрать до 50 мб...причем вы этого не заметите....Заплаты рашат проблему но не надолго!
[Сообщение изменено пользователем 13.05.2005 01:31] |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655847
|
наверх
|
Автор: Sonc
Дата: 13 мая 2005 01:32
Цитата: От пользователя: Nikit@™
Не поможет..если уж залез то все тушите свет!! Переустановка только поможет
|
Щаз :-)
Выше я привел листинг с семантека. отлично лечится ручками.
Цитата: От пользователя: Nikit@™
За 5 минут может легко
сожрать до 50 мб...причем вы этого не заметите
|
Если пропускная способность сети не высокая - то тут даже Джин не поможет полтяху качнуть ;-) |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655850
|
наверх
|
Автор: o158ew3ce
Дата: 13 мая 2005 01:33
Цитата: От пользователя: Nikit@™
Переустановка только поможет
|
неа.. не поможет... проверено... |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655854
|
наверх
|
Автор: o158ew3ce
Дата: 13 мая 2005 01:34
мне заплатка помогла... больше не вылазила эта фигня... |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655855
|
наверх
|
Автор: Nikit@ (О пользователе)
Дата: 13 мая 2005 01:34
Цитата: От пользователя: Sonc
Щаз [:-)]
Выше я привел листинг с семантека. отлично лечится ручками.
|
Саймантек палит конечно и удаляет НО НЕ решает траблу пока есть дырявые порты...он так и будет лезть...
Цитата: От пользователя: Sonc
Если пропускная способность сети не высокая - то тут даже Джин не поможет полтяху качнуть [;-)]
|
У меня за 2 минуты выкачал 15 мб...пров МП Урал (не лучшая сеть сами знаете :-) ) |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655860
|
наверх
|
Автор: Nikit@ (О пользователе)
Дата: 13 мая 2005 01:36
Цитата: От пользователя: Олюнечка
неа.. не поможет... проверено...
|
Опять же смотрим сюда-
Цитата: От пользователя: Nikit@™
нужна прога закрывающая открытые порты
|
Цитата: От пользователя: Nikit@™
пока
есть дырявые порты...он так и будет лезть...
|
Цитата: От пользователя: Олюнечка
мне заплатка помогла... больше не вылазила эта фигня...
|
У меня тоже после нее не вылазит а трафик жрет гад... |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655863
|
наверх
|
Автор: o158ew3ce
Дата: 13 мая 2005 01:38
Цитата: От пользователя: Nikit@™
нужна прога закрывающая открытые порты
|
угу... поставлена..
трафик жрал, да помню... щас все пучком... |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655864
|
наверх
|
Автор: Nikit@ (О пользователе)
Дата: 13 мая 2005 01:40
Цитата: От пользователя: Олюнечка
трафик жрал, да помню... щас все пучком...
|
Блин а я (по причине другова прова) не могу эту прогу скачать с ФТП Релкома :-( |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655867
|
наверх
|
Автор: Monstr™
Дата: 13 мая 2005 01:43
не надо лазить где попало, не надо открывать что попало, админы предупреждают, стоит Нортон, все пучком. На работе гляну прогу. |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655869
|
наверх
|
Автор: DiEgo
Дата: 13 мая 2005 01:43
А я уменя такая фигня изза разогна появилась. Я думал что и правда заразился.. что мало вероятно!
Проверился.. всё чисто :-) Глюк был..
А так лечить симантековской тулзой +патчик. И всё будет пучком. Никаких перестановок не надо делать..
за часик восстановили сеть из 20 машин
поймавших эту лабудень. |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655871
|
наверх
|
Автор: o158ew3ce
Дата: 13 мая 2005 01:44
Цитата: От пользователя: Nikit@™
Блин а я (по причине другова прова) не могу эту прогу скачать с ФТП Релкома
|
та же фигня... я на мп урал.. с релкома ничего не могу скачать... мне паренек от провайдера принес поставил... говорил, что нашем сегменте такой фигней все
поголовно страдали... |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655878
|
наверх
|
Автор: Insp
Дата: 13 мая 2005 01:48
есть прога, весит немного... могу кинуть, может паможет. |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655881
|
наверх
|
Автор: ViKiNg™
Дата: 13 мая 2005 01:49
Цитата: От пользователя: Олюнечка
могу прислать лечилку на мсбласт
|
Если можно viking@e1.ru
[Сообщение изменено пользователем 13.05.2005 08:43] |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655884
|
наверх
|
Автор: DiEgo
Дата: 13 мая 2005 01:50
Ftp Релкома пускает в первую очеред клиентов самого релкома.. Или требует ввода логина с паролем.
Оперой когда заходишь она ругается что боьлше 10 юзверей на ftp не положено. Иногда заходит.. ;-) |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655887
|
наверх
|
Автор: Sonc
Дата: 13 мая 2005 01:52
Цитата: От пользователя: Nikit@™ Саймантек палит конечно и удаляет НО НЕ решает траблу пока есть дырявые порты...он так и будет лезть...
|
Я не заставляю семантеком лечить ;-) От них просто метода чистки. |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655891
|
наверх
|
Автор: ViKiNg™
Дата: 13 мая 2005 01:55
Цитата: От пользователя: Sonc
When W32.HLLP.Yero.Worm is executed, it performs the following actions:
Creates the following files in the %System% folder:
fsb.stb
fsb.tmp
|
Спасибо конечно, но с английским мягко говоря слабо. В реестре где
указывается, его нет. |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#655896
|
наверх
|
Автор: MediaSound™
Дата: 13 мая 2005 02:00
лечить только руками, затем собирать трупики кашмарским |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#656002
|
наверх
|
Автор: ViKiNg™
Дата: 13 мая 2005 08:44
Цитата: От пользователя: Insp
есть прога, весит немного... могу кинуть, может паможет.
|
|
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#656005
|
наверх
|
Автор: ZHALO? (О пользователе)
Дата: 13 мая 2005 08:50
Цитата: От пользователя: Nikit@™
Не поможет..если уж залез то все тушите свет!! Переустановка только поможет а так нужна прога закрывающая открытые порты (млин забыл название) она лежит на релкомовском ФТП
Этот гад не только Винду перегружает но и с удовольствием жрет трафик
За 5 минут может легко сожрать до 50 мб...причем вы этого не заметите....Заплаты рашат проблему но не надолго!
|
Подтверждаю... Залезла такая пися, выковырять не смог... НИЧЕМ.... И траффик какой-то неадекватный стал... Но переустановку сделать все не решаюсь:-( Слишком много завязано... |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#656781
|
наверх
|
Автор: ViKiNg™
Дата: 13 мая 2005 14:13
Нифига это не msblast и lovesan... |
0/0 |
| Поделиться:
|
Re: HELP! Вирус?
|
#656800
|
наверх
|
Автор: YK115
Дата: 13 мая 2005 14:22
Цитата: От пользователя: ViKiNg™ ViKiNg™
|
попробуй выдернуть сетевой провод (не электро) и поставить например sp2. Потом провод обратно воткни. |
0/0 |
| Поделиться:
|
Обсуждение этой темы закрыто модератором форума
|
|
 |
|