Автор Тема: Нужна помощь! (нужна консультация по устранения вируса Neshta)  (Прочитано 5487 раз)

Оффлайн Aleks735

  • Новичок
  • *
  • Сообщений: 1
  • Карма: +0/-0
В общем, нужна консультация по устранения вируса Neshta. С помощью своего антивируса(Avira) я лечить зараженные файлы не могу, предлагается только удаление. Скачиваю другой, установка не запускается. Ксть ли какие-нибудь варианты, что устранить проблему с вирусом, кроме переустановки Windows?
« Последнее редактирование: 25-10-2012, 16:00:55 от grezet »

Оффлайн tetro

  • Новичок
  • *
  • Сообщений: 93
  • Карма: +5/-5
Re: Нужна помощь!
« Ответ #1 : 14-10-2012, 21:45:48 »
иии?

Оффлайн Te@meR

  • Новичок
  • *
  • Сообщений: 87
  • Карма: +0/-0
Re: Нужна помощь!
« Ответ #2 : 20-10-2012, 23:47:58 »
ну насколько я помню, полсе поселения на компе он заражает все экзешники, которые во время его "работы" запускаются. встраивается в код чтоли, подменяет информацию и тд и тп, поэтому зараженные файлы только удаляются. буянил он году в седьмом наверное. впринципе, я его вручную выводил, но зараженные файлы только удалять.

egene1

  • Гость
Re: Нужна помощь!
« Ответ #3 : 21-10-2012, 10:14:41 »
из под лайв сд загрузить мини хп, и в ней уже лечить файлы куреитом.

Оффлайн Te@meR

  • Новичок
  • *
  • Сообщений: 87
  • Карма: +0/-0
Re: Нужна помощь!
« Ответ #4 : 22-10-2012, 00:00:22 »
мне не куреит не помог...

Оффлайн S_Woker

  • Профи
  • ****
  • Сообщений: 788
  • Карма: +16/-57
Re: Нужна помощь!
« Ответ #5 : 25-10-2012, 00:36:31 »
По классификации не попсовых антивирей W32.HLLW.Oror@mm
Что можно сделать? На сайте итнета есть Хп сборка AlKid. Качаем, заливаем на флешку. Загрузка через порт USB.
В Пуск \ Администрирование \ Regedit.exe ( всё на флешке ) подлючаемся к профилю ( своему, с которого логинелся )
Ищешь ветку:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
удалить все ( возможно потом не будет в трее клавы, часов, другой мелочи, но можно потом найти поправить ), но главное:
строку:
Цитировать
LoadCurrentProfile   Rundll16.exe powprof.dll,LoadCurrentUserProfile
удалить.
Также открыть блокнотом c:\windows\win.ini. Если там есть

C:\%windir%\Winfile.dll
C:\~msdos.---
C:\%windir%\def12x.dll
C:\%windir%\rn3a.vxd

удалить.

Удалить весь профиль, т.е. если Хп - DocumentSettings\Это мой профиль, Семерка - C:\Users\Это мой профиль, т.к. чистеть его - больше возни.
Если нет "Хп сборка AlKid", то попробуй загрузку в защищенном режиме ( F8 => последняя удачная загрузка или защищенный режим ). Если не побит Regedit.exe, хотя наврядли, можно сделать тоже самое здесь.
В Сейф-Моде сложнее редактировать win.ini, но попытаться можно. Это если ещё не форматнул С:\. Но не исключено придется форматировать весь винт.

Удачи!
« Последнее редактирование: 25-10-2012, 00:38:50 от S_Woker »

Оффлайн Ron

  • Инженер ITNet
  • Бывалый
  • *
  • Сообщений: 460
  • Карма: +22/-1
Re: Нужна помощь!
« Ответ #6 : 25-10-2012, 14:58:52 »
Вот это в реестр еще:

REGEDIT4
[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
@="\"%1\" %*"
Обслуживаемый район: Малеевка

Оффлайн S_Woker

  • Профи
  • ****
  • Сообщений: 788
  • Карма: +16/-57
Интересно, куда делся Алекс?
может ещё какую мальварь нашел...
Наверное, стоит сделать .рег - файл, который снимает блокировку с редактора реестра - диспетчера задач.
Если так, то можно выложить. Обычно это второй шаг на восстановлении, т.к. без снятия блокировки сложно.