Заболел комп,фотографии реально вылечить?Чем пользоваться?
Да, можно сделать так: удалить испорченные файлы и восстановить их с помощью программы Recover My files или подобным, можно также отформатировать тот диск где были файлы и запустить программу восстановления файлов.
На счет фото, скорее всего, нет. Все остальное я вытащил благодаря программе “GetDataBack for NTFS(Fat – их две одинаковые). После того случая, все фото я храню на нескольких дисках.
Какой-нибудь антивирус его лечит?
[quote name='Шустрик'] Какой-нибудь антивирус его лечит? [/quote]Любой касперский с базами не позднее октября 2008 года это лечит легко, точнее предотвращает дальнейшее действие вируса методом его удаления, но востановить даные он не может.
Как распротраняется вирус? Каков алгоритм заражения?
[quote name='Sword'] Как распротраняется вирус? Каков алгоритм заражения? [/quote]Как щас принято у большинства последних вирусов это самый распространёный способ через флешку. Достаточно поставить её в заражёный компьютер и без всяких действий и операций с ней (копирование с неё или запись на неё) вынуть её и поставить в другой комп и будем вам счастье.
От пенетратора можно избавиться без антивируса.Увы, я не помню, с какого форума я это брал – просто остался текстовый файлик, поэтому – идея не моя, но мне помогло.Итак, общие данные:1) Вирус гуляет преимущественно на флешках и обзывается Flash.scr., а ещё данный вирь в загрузочной области флэш-диска создает запись хитрую (что то типа autorun)…и когда происходит автозапуск (при всовывании флэшки) , он благополучно запускается в системе и начинает,своё чёрное дело2) Уродует файлы со следующими расширениями – “r a r R A R z i p Z I P d o c D O C x l s X L S j p g J P G m p 3 M P 3 w m a W M A w m v W M V a v i A V I m p g M P G v o b V O B p d f P D F p p t P P T”3) Изменяет конфигурацию настроек NOD32, AVP, AgnitumOutpost… А по-сему на собственных машинах избавиться от него проблематично.AVP на свое изменение говорит: Попытка процесса с PID 1508 получения доступа к процессу Антивирус Касперского с PID 1464 заблокирована. Это результат срабатывания механизма самозащиты.4) На виртуальной машине вирус и не будет запускаться. Научились они понимать ту среду, где они находятся….5) Этот вирус не видит скрытые картинки, доки, видео——-Вирус создает для своей работы Шесть файлов размера 117248 байтC:\WINNT\system32\deter177\lsass.exeC:\WINNT\system32\deter177\smss.exeC:\WINNT\system32\deter177\svсhоst.exeC:\WINNT\system32\АHTОMSYS19.exeC:\WINNT\system32\сtfmon.exeC:\WINNT\system32\рsаdоr18.dll(в названия встречаются русские буквы)а тут C:\WINNT\system32\рsagоr18.sys находится вот это : ot01_88@mail.ru*ot02_88@mail.ru*прописывает себя вот тут[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]”lsass”=”C:\\WINNT\\system32\\DETER177\\lsass.exe”[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]”Shell”=”Explorer.exe C:\\WINNT\\system32\\АHTОMSYS19.exe”[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]”сtfmоn.exe”=”C:\\WINNT\\system32\\сtfmon.exe”[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]”сtfmоn.exe”=”C:\\WINNT\\system32\\сtfmon.exe”———Поэтому избавиться можно и без антивиря:Используя утилиту ProcXP от Марка Руссиновича, нужно сначала приостановить(suspend), чужеродные процессы: АHTОMSYS19.exe, svсhоst.exe,smss.exe,lsass.exe.И,только после приостановки ВСЕХ, их можно убивать, иначе один убьем, а другой активный процесс запустит вновь только что убитый…Удалить вышеуказанные 6 файлов и “C:\WINDOWS\system32\DETER177где-то видел, что этим файлам тоже не хорошо, на всякий случай удалил 🙂 C:\WINDOWS\system32\рsаdоr18.dllC:\WINDOWS\system32\sysrotdmo.sysC:\WINDOWS\system32\schmvi”Затем нужно провести поиск файлов *.src размером 117248 байт и убить.Далее можно ручками убрать из реестра, а проще утилитой autoruns из того же комплекта, что и ProcXP, убрать все лишнее из автозагрузки….В реестре правим [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]изменяем параметр”Shell”=”Explorer.exe C:\\WINDOWS\\system32\\АHTОMSYS19.exe”на”Shell”=”Explorer.exe” (чтобы не появлялось сообщение об ошибке при загрузке системы)и в[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer]изменяем параметр”NoFolderOptions”=dword:00000001на”NoFolderOptions”=dword:00000000 (чтобы в проводнике опять появился пункт “свойства папки”)Повторюсь еще раз – это не мое, где брал – точно не помню [smile :-/], поэтому выразить респекты не могу.
[link url='http://www.genproc.gov.ru/news/news-8946/ '] Главного пенетраторщика поймали [/link]
А все-таки реально ли вернуть убитые файлы которые даже не видно т.е. были в папке а после этого виря исчезли- мп3, wma, doc-где одни маты???????????????????????винду уже поправил а доки с музыкой жалкоооооои чем это сделать?
Вирус мочит данные очень быстро – буквально в течение нескольких минут. Из этого следует вывод, что файлы он не затирает, а только удаляет и создает новые с таким же названием. Отсюда вывод, что файлы можно попытаться восстановит при помощи, например, программы Easy Recovery. Но шансы тем больше, чем меньше операций записи было на диске после этого. Если вы активно работали с диском после этого, то шансы малы. Спустя три недели заниматься этим уже поздно обычно.Про музыку вообще забудьте, да и не страшно это – еще накачать можно. А вот личные данные (а именно – личные фотографии, рабочие\учебные доки) – только уповать на программу. Шансов очень мало. Восстановить получается обычно крохи.С сегодняшнего дня идите в магазин и купить стопочку DVD+R болванку и каждый месяц записывайте свои документы на эти болванки. Тогда, вам не будет страшен ни вирус, ни смерть винта.
Приносили мне комп с “Пенетратором”, Касперский быстро его нашёл, но повреждённые файлы удалось восстановить только частично, путём восстановления всех файлов на жёстком диске программой Recover My Files. Видимо этот вирус не видит удалённых или перемещённых и удалённых файлов.
[quote name='Felis']файлы он не затирает, а только удаляет и создает новые с таким же названием. Отсюда вывод, что файлы можно попытаться восстановит при помощи, например, программы Easy Recovery [/quote]К сожалению, вывод неверен, при таком алгоритме Винда запишет новый файл на место старого, с большой вероятностью повредив начало. Кстати, в ОС есть теневое копирование, возможно оно включено и можно восстановить предыдущую версию штатными средствами – из контекстного меню файла.
а кто-нибудь более детально знает принцип работы вируса. В частности почему данные удаляются именно после нового года?музыку и видео востановить можно любой программой элементарно если, как уже говорилось, не было записи на диск в ближайшее время. А jpg-ги и вордовские документы маловероятно, хотя по форумам много разговоров про программу winhex и т.п., якобы можно поработать с секторами и чего-нибудь получится.
[quote name='SD'] при таком алгоритме Винда запишет новый файл на место старого, с большой вероятностью повредив начало [/quote]Если файл был удален, то для винды он перестает существовать. А значит записать новый файл винда сможет в тот кластер, в какой сочтет нужным, вне зависимости от того, какое название у файла и с какими названиями существовали файлы ранее. Зачем винде искать именно тоже самое место на физическом диске? Другое дело что действительно в ходе размножения вируса, он скорее всего затронет и некоторые удаленные файлы. И вытащить многое не получиться. И чем больше времени тянуть, тем меньше шансов.Вывод – соблюдать элементарные правила компьютерной гигиены:1) Не ставить на комп все подряд, особенно из интернета2) Сделать видимыми скрытые файлы и расширения файлов3) Флешки открывать только путем ввода ее адреса в адресную строку – например F:\ (и при этом сразу будет видно если показ скрытых файлов и расширений включен, что на флешке вирус)4) Поставить наконец антивирус и обновлять его5) Важные файлы (важные – это ваши фотографии из отпуска и документы по работе и учебе, а не коллекция игр и музыки) переодически сливать на DVD
Copyright ©