3

Моя сестра получила один из этих поддельных антивирусных троянов на своем ноутбуке Vista. Это не изменило ее фона, но повсюду всплыло "BS Центр безопасности Vista" и повредило ее интернет - и IE, и Firefox аварийно завершают работу, когда они запускаются, и если они остаются, есть некоторое перенаправление DNS или прокси или что-то, говорящее, что компьютер заражен. Ба!

Обычно, когда мне приходилось убирать эти вещи, я запускаю в безопасном режиме, запускаю HijackThis, чтобы отключить вызывающий процесс автоматически запуск, а затем перезагружаюсь и запускаю сканеры (в последнее время adaware), чтобы очистить вещи.

На этот раз, черт возьми, вещь даже работает в безопасном режиме. Я в безопасном режиме, но через несколько секунд появляется троянское приложение, и я не могу подключиться к Интернету из-за того же мусорного прокси, что и у него. Таааааа .... мои вопросы

  1. Думаю, теперь я планирую запустить загрузочный AVG-диск и посмотреть, сможет ли он его очистить, но в прошлом мне не везло с этим, что привело к ...

  2. Это уже третья подобная инфекция за много недель от людей, которых я знаю. Все компьютеры, предположительно, работали под управлением MS Security Essentials или AVG - неужели эти компьютеры просто не ловят то, что происходит, пока он не повредил и не пососал, или что-то еще происходит?

  3. Говоря об AVG, я попытался запустить загрузочный компакт-диск на другом зараженном компьютере некоторое время назад, и он ничего не нашел. Так продолжалось до тех пор, пока я не угнал эти вещи, пока не добился успеха в уборке.

  4. Как работает эта вещь даже в безопасном режиме? И как я могу отключить элементы автозагрузки в этом случае? Я не видел ничего смешного при запуске msconfig, но, возможно, я пропустил это. У меня не было этого угона, когда я смотрел на него сегодня вечером, поэтому я попробую запустить его в следующий раз и посмотреть, что произойдет, но, поскольку троян работает даже в безопасном режиме, я не уверен, что это не убьет , когда Я пытаюсь запустить его.

Есть мысли или идеи? Спасибо!

РЕДАКТИРОВАТЬ: Спасибо всем за совет! Этот оказался одним из самых хитрых удалений, которые я сделал. Мне удалось запустить HijackThis в безопасном режиме, между всплывающими окнами (это был obw.exe, который продолжал работать) и отключил кучу вещей, которые выглядели неправильно, но никто из них не выскочил на меня как на приложение-нарушитель. Я также смог запустить сканирование AVG в безопасном режиме, но он не сказал, что ничего не нашел. Но как-то я (или троян?) удалось отключить расширения .exe при запуске - я загрузился в обычном режиме и больше не мог запускать приложение. Каждый ярлык .exe запрашивал, с каким приложением я хочу связать его; пытаясь запустить диспетчер задач или regedit сказал, что не может найти приложение.

Мне удалось найти некоторые инструкции, которые заставили меня скопировать regedit.exe на regedit.com, что позволило мне запустить regedit, чтобы попытаться восстановить некоторые ассоциации .exe, чтобы они могли работать. Я нашел в ключе (ROOT-что-то?) что он, очевидно, вызывал это приложение obw.exe и запускал каждый запуск .exe через это. Ницца. Во всяком случае, как только я восстановил настройки реестра, казалось, что все установлено. Я запустил сканирование AdAware и MS Security Essentials, и оба вернулись чистыми. Скрестив пальцы, что так и останется!

3 ответа3

3

Похоже, что пользователь, который поймал вирус, вероятно, работал от имени администратора - когда FakeAV работает от имени пользователя с ограниченными правами, он "устанавливает" себя в папку appdata пользователя. Скорее всего, поскольку он работает в безопасном режиме, даже новая учетная запись пользователя может не помочь.

В этом случае ваш друг станет Malwarebyte's Anti-Malware. Их бесплатная загрузка сможет вычистить эту инфекцию. Если возможно, я бы порекомендовал вытащить жесткий диск, вставить его в корпус и очистить его от другого компьютера (чтобы вы не боролись с запущенными процессами и т.д.). Эти FakeAVs отлично подходят для блокировки / удаления exe программы Malwarebyte (ваша первая подсказка, что она будет работать!).

Если вам все-таки придется запускать Anti-Malware от MB на зараженном компьютере, взгляните на их инструкции на форуме: я заражен, что мне делать. Он охватывает некоторые шаги, которые вы можете предпринять, когда инфекция активно борется с вами при установке их программного обеспечения.

После установки все, что вам нужно сделать, это запустить "Быстрое сканирование" (полное сканирование, если вы в итоге вытянули жесткий диск, просто выберите жесткий диск из списка).

Редактировать:

Если вы беспокоитесь о попытке автозапуска программы, возьмите копию пакета Microsoft Sysinternals Suite. Конкретной программой, которую вы ищете, является autoruns.exe - откройте вкладку "Вход" и удалите все подозрительные сообщения. Это будет выглядеть примерно так:

autoruns.exe

3

Чтобы ответить на ваши вопросы ...

  1. попробуйте в любом случае

  2. возможно, это новое вредоносное ПО, еще не защищенное, но, скорее всего, кто-то нажал на что-нибудь, чтобы установить его

  3. еще раз, попробуйте в любом случае, обязательно запустите обновления перед сканированием и установите параметры сканирования для агрессивного сканирования

  4. Я удалил подобные вещи, поместив зараженный диск в док-станцию USB и сканировав его с помощью Symantec Corporate AV. Ключевым моментом является то, что зараженная ОС не может быть запущена, поскольку вредоносная программа использует методы, общие для руткитов и перехвата ядра.

Хорошее место для инструментов и информации, чтобы помочь вам в этом - сайт и форумы Microsoft Sysinternals.

2

Это может быть связано с конкретным профилем пользователя. Недавно я видел подобное заражение, когда обычный профиль пользователя был заражен так, что у меня были проблемы с ним даже в безопасном режиме, но профиль локального администратора был чистым ... Или достаточно, чтобы я мог продолжать устранение неполадок и очистку, в любом случае. Естественно, я позаботился о том, чтобы просмотреть ее профиль, как только понял характер ситуации.

Итак, попробуйте войти с другим профилем. Это может помочь.

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .