Как вылечить вирус руткит

Как вылечить вирус руткит thumbnail

Здравствуйте админ, к вам вопрос: Как удалить руткиты? Подозреваю, что у меня в операционной системе завелись подобные зверьки. Месяц назад установил Windows со всеми программами и работал всё это время без антивируса, всё выбирал, какой установить, платный или бесплатный. Короче два месяца обходился тем, что периодически сканировал систему бесплатными антивирусными утилитами Dr.Web CureIt и Kaspersky Virus Removal Tool, а теперь вот не могу их запустить, выходят ошибки при запуске. Мало того, теперь антивирусник Касперского не устанавливается, компьютер зависает на половине установки и выходит критическая ошибка, далее синий экран. А вчера провайдер и вовсе отключил мне интернет, сказал, что мой компьютер рассылает спам. Вот такие дела!

На форумах говорят, что если в системе находится руткит, то такую гадость может проделать он. Ему же нужно скрыть деятельность определённой вредоносной программы, которую сразу обнаружит антивирусный сканер или установленный антивирус. Какой программой можно удалить руткит или проще переустановить Windows?

 В интернете советуют много чего, непонятно что и выбрать. Например снять жёсткий диск, подключить к другому компьютеру и просканировать его хорошим антивирусом , но у меня только один компьютер (ноутбук). Ещё советуют проверить систему утилитой RootkitRevealer, но она вроде не работает с Windows 7.

Друзья, в первой части статьи мы узнаем, что такое руткиты и какой вред они могут принести нашей операционной системе. Во второй части, мы с вами удалим руткиты  с помощью антивирусного диска от Microsoft – Windows Defender Offline и диска Kaspersky Rescue Disk от «Лаборатории Касперского». В конце статьи, мы удалим руткиты с помощью специально созданных для этих целей бесплатных антивирусных утилит: TDSSKiller, Dr.Web, AVZ и GMER.

  • Друзья, открою Вам секрет, в настоящее время с руткитами идёт настоящая война, просто это не афишируется и если вам посчастливится словить серьёзный и только что написанный руткит, справиться с ним будет очень нелегко даже профессионалу. Поэтому, не забывайте создавать бэкапы операционной системы и не отключайте никогда восстановление системы. Устанавливайте только 64-разрядные Windows 7 или Windows 8, так как в 64-битной операционной системе руткиту сложнее закрепиться. 

Что из себя представляет руткит? Руткит – это программа, маскирующая нахождение в операционной системе других вредоносных программ и всё, что относится к ним (процессы, ключи в реестре и так далее), происходит это путём перехвата и модификации низкоуровневых API-функций. Ну а работающая в нашей системе вредоносная программа может сделать много плохих дел, например ваш компьютер станет частью «ботнета» —компьютерной сети, состоящей из большого количества заражённых компьютеров. Злоумышленники могут использовать ресурсы заражённых компьютеров по своему усмотрению (рассылать спам, участвовать в DDoS-атаке на определённые сайты и так далее). Это скорее всего и произошло с компьютером нашего читателя.

Как удалить руткиты при помощи антивирусного диска

По моему мнению, очень хорошее оружие от руткитов, да и вообще от всех вирусов, это антивирусный диск. В первую очередь можно использовать антивирусный диск от Microsoft – Windows Defender Offline,

Как вылечить вирус руткит

он специально заточен для поиска и удаления руткитов и практически всех существующих вредоносных программ. Ещё бы я посоветовал антивирусный диск Kaspersky Rescue Disk от «Лаборатории Касперского».

Дело в том, что когда вы загружаете ваш компьютер с антивирусного диска и проверяете им заражённую систему, вредоносные программы никак не могут этому воспрепятствовать, так как Windows в это время находится в нерабочем состоянии и соответственно все вирусные, файлы, находящиеся в системе, видны как на ладони, а значит легче обнаруживаются и нейтрализуются. 

Как вылечить вирус руткит

Как скачать данные антивирусные диски в виде образа, прожечь на болванку, загрузить с них компьютер и удалить руткиты, вы можете прочесть в наших пошаговых статьях, ссылки приведены выше.

Как удалить руткиты с помощью бесплатных антивирусных утилит

Очень эффективны в борьбе с руткитами несколько бесплатных антивирусных утилит: TDSSKiller, Dr.Web, AVZ и GMER. Первая рассматриваемая нами утилита, это TDSSKiller от «Лаборатории Касперского», вторая Dr.Web CureIt и третья AVZ тоже от российских разработчиков антивирусных программ, четвёртая GMER. 
Чтобы скачать TDSSKiller, идём по ссылке https://support.kaspersky.ru/5350?el=88446#, жмём «Как вылечить зараженную систему», нажимаем «Скачайте файл TDSSKiller.exe»

Как вылечить вирус руткит

Как вылечить вирус руткит

Запускаем его, можете обновить программу.

Как вылечить вирус руткит

Начать проверку.

Как вылечить вирус руткит

Как вылечить вирус руткит

TDSSKiller обнаруживает нижеперечисленные подозрительные сервисы или файлы:
Скрытый сервис – скрытый ключ в реестре;
Заблокированный сервис – недоступный ключ в реестре;
Скрытый файл – скрытый файл на диске;
Заблокированный файл – файл на диске невозможно открыть обычным способом;
Подмененный файл – при чтении выходит подменное содержимое файла;

Rootkit.Win32.BackBoot.gen – возможно заражена загрузочная запись MBR.

Если у вас установлена программа Daemon tools, по окончании сканирования программа выдаст такое окно – Подозрительный объект, средняя опасность – Cервис: sptd.

Читайте также:  Как можно вылечить плоскостопие в домашних условиях у ребенка

Как вылечить вирус руткит

Cервис: sptd является сервисом программы – эмулятора дисковода Daemon tools. 
Чтобы точно убедиться в том, что обнаруженный файл не является руткитом или наоборот, скопируйте обнаруженные подозрительные объекты в карантин, выбрав действие Скопировать в карантин, файл при этом не удалится из системы.
Найти карантин можно здесь C:TDSSKiller_Quarantine
Затем открываем сайт VirusTotal.com, далее жмём Выберите файл, откроется проводник 

Как вылечить вирус руткит

Идём в карантин и выбираем файл для проверки. Открыть и Проверить.

Как вылечить вирус руткит

Как видим, только одна антивирусная компания определила файл sptd.sys как вирус PAK_Generic.009.

Как вылечить вирус руткит

Значит скорее всего данный файл вирусом не является и мы с вами это прекрасно знаем. В других, более спорных случаях, вы можете найти информацию в интернете или отправить файлы в Вирусную Лабораторию Касперского.

Как удалить руткиты с помощью утилиты Dr.Web CureIt

Утилиту Dr.Web CureIt скачиваем по этой ссылке https://www.freedrweb.com/cureit/, продвигаемся вниз странички и жмём Скачайте бесплатно.

Как вылечить вирус руткит

Как вылечить вирус руткит

Далее.

Как вылечить вирус руткит

Скачать Dr.Web CureIt с функцией отправки статистики.

Как вылечить вирус руткит

Отмечаем пункт “Я принимаю условия Лицензионного Соглашения” и жмём Продолжить.

Как вылечить вирус руткит

 Сохраняем и запускаем файл Dr.Web CureIt. Возникает окно «Запустить Dr.Web CureIt в режиме усиленной защиты, нажимаем “Отмена”. В появившемся окне отмечаем пункт «Я согласен принять участие… Продолжить.

Как вылечить вирус руткит

Выбрать объекты для проверки.

Как вылечить вирус руткит

Отмечаем пункты Оперативная память и Руткиты и жмём Запустить проверку.

Как вылечить вирус руткит

Если руткиты обнаружены не будут, советую вам отметить все пункты и проверить весь ваш компьютер на вирусы, лишним это не будет.

Как вылечить вирус руткит

Как удалить руткиты с помощью утилиты AVZ

Хорошая и очень быстро работающая антивирусная утилита от Олега Зайцева, быстро найдёт и удалит различные SpyWare и руткиты в вашей операционной системе. Но предупреждаю Вас, программа работает жёстко и иногда может принять за вирус безобидный файл, поэтому перед применением AVZ, создайте точку восстановления системы. Если AVZ найдёт вредоносный файл, не торопитесь его удалять и прочтите все рекомендации из раздела Советы по лечению ПК https://z-oleg.com/secur/advice/
Переходим по ссылке https://z-oleg.com/secur/avz/download.php, нажимаем Скачать (8.4 Мб, базы от 30.01.2013).  

Как вылечить вирус руткит

Как вылечить вирус руткит

Скачиваем архив программы и разархивируем его. После разархивации заходим в папку с программой и запускаем файл avz.exe.

Как вылечить вирус руткит

Отмечаем для проверки диск с операционной системой, обычно C:, ещё отмечаем пункт Выполнить лечение, далее идём в Параметры поиска

Как вылечить вирус руткит

и отмечаем пункт Детектировать перехватчики API и RooTkit и нажимаем Пуск, проверка началась.

Как вылечить вирус руткит

Как удалить руткиты с помощью утилиты GMER

Утилита GMER применяется очень многими пользователями для борьбы с руткитами, утилита на английском, но мы с вами разберёмся. Также основываясь на личном опыте работы с программой, советую вам перед работой создать точку восстановления или сделать бэкап всей операционной системы, если GMER обнаружит серьёзную опасность, может вызвать огонь по своим или применить тактику выжженной земли.
Идём на сайт https://www.gmer.net/, нажимаем Download.EXE

Как вылечить вирус руткит

Как вылечить вирус руткит

и скачиваем утилиту, если хотите, можете скачать её в архиве or ZIP archive: gmer.zip ( 369kB ). Не удивляйтесь, что при скачивании утилиты название у неё будет отличным от GMER, например p3f14z2c.exe, делается это специально, так как находящиеся в вашей системе руткиты могут распознать утилиту и вам не удастся её запустить.
Итак, скачали GMER и запускаем её. Сразу после запуска утилиты ваша операционная система зависнет на 5-10 секунд, происходит быстрое сканирование основных системных файлов и процессов.
Отмечаем для сканирования диск C: и нажимаем Scan, начнётся сканирование Windows на предмет нахождения руткитов. Если запустить GMER по умолчанию в режиме «Quick Scan» (быстрое сканирование), произойдёт сканирование основных системных файлов на диске с операционной системой, в первую очередь можете воспользоваться им.

Как вылечить вирус руткит

Когда сканирование закончится, программа выдаст вам результат, если руткиты будут найдены, они будут отмечены красным шрифтом. Если вы захотите удалить какой-либо файл, щёлкните на нём правой мышью и выберите в появившемся меню нужное действие.

Как вылечить вирус руткит  

Метки к статье: Вирусы

Источник

  • TDSS

Руткиты — наиболее сложная в обнаружении и удалении разновидность компьютерной заразы. Предупрежден — значит вооружен!

  • Serge Malenkovich

  • 28 марта 2013

Руткиты существуют уже около 20 лет, помогая атакующим действовать на компьютерах своих жертв, подолгу оставаясь незамеченными. Термин нередко применяется к тем вредоносным программам, которые специально созданы так, чтобы действовать на зараженном компьютере скрытно и при этом позволять удаленно контролировать ПК. Поскольку руткиты относятся к наиболее неприятным разновидностям вредоносных приложений, мы решили кратко объяснить, каков принцип действия руткита и как поступать, если вы подозреваете, что компьютер заражен подобной гадостью.

Подробней о терминах

Первоначально термин rootkit означал набор вредоносных приложений, скрывающих свое присутствие на компьютере и позволяющих хакеру делать свои дела незаметно. Слово root в названии явно указывает, что слово зародилось в мире Unix-компьютеров, но сегодня когда мы говорим о руткитах, как правило речь ведется о Windows-компьютерах, и в понятие «руткит» включаются не только средства обеспечения скрытности, но и весь набор функций вредоносного приложения. Оно обычно прячется глубоко в недрах операционной системы и специально написано таким образом, чтобы избегать обнаружения антивирусами и другими средствами безопасности. Руткит может содержать различные вредоносные инструменты, такие как клавиатурный шпион, вор сохраненных паролей, сканер данных о банковских карточках, дистанционно управляемый бот для осуществления DDoS-атак, а также функции для отключения антивирусов. Руткит обычно имеет также функции бэкдора, то есть он позволяет атакующему дистанционно подключаться к зараженному компьютеру, устанавливать или удалять дополнительные модули и таким образом делать с машиной все, что подскажет фантазия. Некоторые примеры актуальных сегодня руткитов для Windows это TDSS, ZeroAccess, Alureon and  Necurs.

Читайте также:  Как быстро вылечить герпес на лбу

Вариции руткитов

Руткиты делятся на две категории: уровня пользователя и уровня ядра. Первые получают те же права, что обычное приложение, запущенное на компьютере.  Они внедряются в другие запущенные процессы и используют их память. Это более распространенный вариант. Что касается руткитов уровня ядра, то они работают на самом глубинном уровне ОС, получая максимальный уровень доступа на компьютере. После инсталляции такого руткита, возможности атакующего практически безграничны. Руткиты уровня ядра обычно более сложны в создании, поэтому встречаются реже. Также их гораздо сложней обнаружить и удалить.

Есть и еще более экзотические вариации, такие как буткиты (bootkit), которые модифицируют загрузчик компьютера и получают управление еще даже до запуска операционной системы. В последние годы появились также мобильные руткиты, атакующие смартфоны под управлением Android.

Метод инфицирования

Первично руткиты попадают на компьютер так же, как другие вредоносные приложения. Обычно используется уязвимость в браузере или плагине, также популярный способ заражения – через USB-флешки. Атакующие иногда даже оставляют зараженные флешки в общественных местах, где их может подобрать подходящая жертва. Затем руткит использует уязвимости ОС чтобы получить привилегированное положение в системе и устанавливает дополнительные компоненты, обеспечивающие удаленный доступ к компьютеру и другую вредоносную функциональность.

Удаление

Основная сложность борьбы с руткитами в том, что они активно противодействуют своему обнаружению, пряча свои файлы и ключи реестра от сканирующих программ, а также применяя другие методики. Существуют утилиты, специально созданные для поиска известных и неизвестных руткитов разными узкоспециальными методами, а также с помощью сигнатурного и поведенческого анализа. Удаление руткита – тоже сложный и многоэтапный процесс, который редко сводится к удалению пары файлов. Обычно приходится применять специальную программу, такую как TDSSkiller, созданную для борьбы с руткитом TDSS. В некоторых случаях жертве даже приходится переустанавливать операционную систему, если в результате заражения компьютерные файлы повреждены слишком глубоко. Для менее сложных и вредоносных руткитов удаление может быть осуществлено с помощью обычной функции лечения в Kaspersky Internet Security.

Источник

Профилактика и удаление вирусов.

В современном мире ни один компьютер, подключенный к интернету или работающий с флешкой не застрахован от вирусов.

В статье написаны методы профилактики и лечения еще живого компьютера. Если компьютер не загружается, то обращайтесь в сервис или к специалистам – самостоятельное лечение может вызвать потерю как оборудования, так и денег.

P.S. Никогда не отправляйте СМС и не звоните по телефонам указанных на сайтах для получения доступа к чему-либо, если Вы точно не уверены в надежности сайта. 

Методы заражения.

Для начала рассмотрим методы заражения:

Без спроса влезут

1. Через флешку.

2. Через интернет.

С вашего разрешения поселятся

3. При установке программ.

4. Обновляя программное обеспечение с сомнительных источников.

5. При маскировки под правильные программы.

Профилактика.

– Аккуратно относимся к тому что запускаем на компьютере.

– Ставим любой бесплатный антивирус. Я привык к Авасту. Единственно нужно сразу отключать его говоруна, а то вечно не вовремя “вирусные базы обновлены”. Для базовой защиты вполне хвататет бесплатной версии.

– Флешку отключаем с автозапуска. Читать как это сделать.

– Регулярно проводить (раз в 2 недели) проверку на вирусы полным сканированием.

– При подозрении на заражение проверить компьютер более тщательно.

Список бесплатный антивирусов можно посмотреть тут.

Симптомы заражения вирусом или руткитом.

– Не открываются некоторые или все сайты, при наличии интернета.

– Тормозит компьютер.

– Слишком много рекламы вылазит на сайтах.

– Открываются страницы, которые вы не посещали.

– Заменена стартовая страница браузера.

– Просьбы выслать СМС для разблокировки. Статья моя “как удалить вируст требующий СМС”.

Лечение.

Если не заходит на сайты антивирусов, то почитайте мою памятку, как это исправить.

Лечение не замысловатое, но нужно четко придерживаться следующих правил.

1. Компьютер НЕ выключать и НЕ перезагружать.

2. НЕ ставить дополнительные антивирусы.

Читайте также:  Как вылечить частый кашель в домашних условиях

3. НЕ отправлять СМС.

4. НЕ открывать сайты. 

Теперь поэтапно. Нам нужно скачать лучущую утилиту. Желательно это сделать с другого компьютера и, записав на флешку, запустить на зараженном.

– Заходим на сайт доктора вэба и скачиваем утилиту cure it! https://www.freedrweb.com/cureit Для скачивания кнопка внизу страницы. Утилита бесплатна для домашнего использования при согласии с отправкой статистики.

Отключаем интернет. Физически. Выдергиваем кабель или отклбчаем вайфай.

– Утилиту запускаем с рекомендуемыми настройками.

– При обнаружениии вирусов и руткитов обязательно удаляем зараженные файлы. Лечить файлы, по опыту, бесполезно.

– После очистки проверяем (не выключая и не перезагружая компьютер) работоспособность антивируса (должен быть включен и работать) и основных функций системы.

– Перезагружаем компьютер.

– Проверяем утилитой компьютер еще раз. Очень важно. Часто остаются “хвосты” и они убиваются только со второго прохода, когда основной вирус уничтожен.

– Перезагружаем компьютер.

– Включаем интернет.

В запущенных случаях, когда компьютер заблокирован и не знаете что предпринять – обращайтесь к специалисту. Самостоятельные действия могут навредить компьютеру и семейному бюджету.

Коммент – подписка – лайк поддержит меня в наполнении канала.

Рекомендую свои статьи:

Источник

  • руткит

Руткит умеет скрываться от антивирусов. Но качественному антивирусу эти трюки не помеха!

  • Denis Makrushin

  • 14 июня 2013

О руткитах, то есть вредоносном программном обеспечении, активно использующем технологии маскировки, чтобы скрыть свое присутствие в зараженной системе, знают преимущественно специалисты и энтузиасты. Между тем знать о существовании этой дряни стоит каждому пользователю, потому что если он еще не сталкивался с такой заразой лично, то велика вероятность, что столкнется в будущем, ведь создатели вирусов изобретают новые способы остаться незамеченными. И, кстати говоря, охотно делятся этими способами с другими преступниками за деньги.

Подобная скрытность позволяет вредоносному программному обеспечению очень долго, месяцами и даже годами, оставаться на компьютере пользователя и использовать машину по усмотрению злоумышленника. Вариантов тут немало:  генерировать виртуальную валюту (биткоины), участвовать в рассылке спама, DDoS-атаках и тому подобных неправомерных действиях.  Функционал руткита позволяет вредоносному кодускрывать свою активность не только от штатных средств ОС, но и от сенсоров антивирусной и сетевой защиты. Именно поэтому стоит разобраться, есть ли в вашем антивирусном продукте защита от руткитов и насколько она эффективна.

Антивирус обязан пристально следить за критически важными системными файлами на низком уровне.

Что же позволяет руткиту оставаться незамеченным? Все довольно прозаично: зловред старается встроиться глубоко в структуру операционной системы и перехватывать стандартные запросы на чтение файлов, получение списка запущенных процессов и так далее. Ответы на эти запросы руткит выдает в отредактированном виде, стирая из всех списков свои файлы, процессы и прочие следы. Применяются и другие техники, такие как внедрение в легитимный процесс и «паразитирование» на его памяти, например. Это позволяет вредоносному ПО скрываться от недалеких антивирусных продуктов, которые работают на уровне операционной системы пользователя и которым не дано спуститься чуть глубже к ее ядру. А если антивирус все-таки научился находить руткит, то вредоносный код пытается деактивировать защиту, удалив какие-нибудь ее критичные компоненты. Один из ярких представителей подобного вида зловредов использовал интересную технику «ловли на живца». Руткит создавал файл-приманку, на которую реагировало антивирусное ПО. Как только антивирус пытался обратиться к этому файлу, руткит сразу завершал антивирусный процесс, а чтобы предотвратить его последующие запуски, изменял правила доступа к исполняемым файлам антивируса.

Как прекратить это безобразие? Во-первых, чтобы определить подозрительную активность и обнаружить активный руткит, нужно пристально следить за данными и критически важными системными файлами на низком уровне и тем самым ловить те угрозы, которые модифицируют структуры жесткого диска. Сравнивая «показания», полученные от ОС, с анализом данных на низком уровне, можно находить подозрительные различия и таким образом обнаруживать даже новые, не занесенные в базы руткиты.  Во-вторых, нужно обеспечить достаточную самозащиту антивирусного продукта для того, чтобы зловред не смог вывести его из строя. И, наконец, в-третьих, нужно удалять все без исключения компоненты зловреда, которые, кстати, могут оказаться зараженными файлами операционной системы. Удаление этих файлов ставит под удар работоспособность всей ОС – это значит, что антивирусный продукт должен безболезненно лечить зараженные системные файлы. Только убедившись, что технологии «антируткит» в используемом антивирусном продукте выполняют на практике все вышеописанные требования, можно уверенно сказать: «Я знаю, что такое руткиты, и мой продукт от них защищает».

Блокируем NetTraveler: наш ответ кибершпионажу

Целевые атаки как средство кибершпионажа набирают популярность. Они всё больше усложняются, используют замысловатые алгоритмы и действуют ещё более скрытно, чем когда-либо. Даже президент США Барак Обама выразил озабоченность по поводу

Источник