Author Topic: Win:32 SaliCode; ничто не забыто =)  (Read 11754 times)

0 Members and 1 Guest are viewing this topic.

Plagues

  • Guest
Win:32 SaliCode; ничто не забыто =)
« on: April 08, 2013, 04:50:27 PM »
Всем привет) Пишу ,собственно, чтобы кое-что немного прояснить для себя ,ежели кто соизволит просвятить. А именно: Чем, собственно, чревато игнорирование заражения великим и ужасным Win:32 Sality  :) ? Насколько я вник в суть дела - бороться против него бесполезно  (в моём случае, разумеется), ибо файлопомойку в 6Тб ( где 80% это инсталляционные пакеты программ и уже установленные программы, коих буквально несколько тысяч, вылечить не представляется возможным как не крути :D ) Так вот о чём это я.........
Ах да.... Во первых снимаю шляпу перед автором (ми) почти шедевра ,который в АВП детектится как Win:32 SaliCode (Sality) ,респект и уважуха, поистине вещь)))))))))))) , и второе - собственно вопрос, что если всё оставить как есть ? Не форматировать 6 Тб данных ? Жаба душит, много там слишком добра.. :) Либо как оградить только системные файлы? Пробовал уже лечить систему только - бесполезно. Вирус мигрирует даже по скрытым и неактивным разделам. Виртуальная машина maybe ?
« Last Edit: April 08, 2013, 04:53:20 PM by Plagues »

Offline _George_

  • Avast Sales Specialist
  • Avast Reseller
  • Massive Poster
  • *
  • Posts: 3545
  • Дистрибьютор Avast и AVG
    • www.belrus.net
Re: Win:32 SaliCode; ничто не забыто =)
« Reply #1 on: April 08, 2013, 06:07:37 PM »
Quote
Виртуальная машина maybe ?
Сканирование до загрузки, не?
www.belrus.net - Avast Distributor & AVG Distributor in Russia

Offline Andrey,pro

  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5012
  • Things happen
Re: Win:32 SaliCode; ничто не забыто =)
« Reply #2 on: April 08, 2013, 06:23:18 PM »
Plagues, просканируйте компьютер утилитой Dr. web CureIt! и вылечите все файлы, зараженные вирусом. Аваст,скорее всего, предложит переместить файл в карантин или удалить, но не вылечит.
Насчет того, что будет,если ничего не трогать и оставить все как есть.
Салити заражает исполняемые файлы,если Вы вставите в компьютер флешку,то все исполняемые файлы на ней будут заражены. Подробнее можете почитать, например, здесь: http://www.securelist.com/ru/descriptions/old153954

REDACTED

  • Guest
Re: Win:32 SaliCode; ничто не забыто =)
« Reply #3 on: April 08, 2013, 06:29:54 PM »
Доктором хорошо...но 6Тб  :o

Можно еще Каспером пробнуть.

http://support.kaspersky.ru/1874?el=88446
http://media.kaspersky.com/utilities/VirusUtilities/RU/salitykiller.zip
« Last Edit: April 08, 2013, 06:32:50 PM by Dim@rik »

Plagues

  • Guest
Re: Win:32 SaliCode; ничто не забыто =)
« Reply #4 on: April 08, 2013, 06:30:53 PM »
Quote from: George_S
Сканирование до загрузки, не?
[/quote

смысл? система заражается по новой, как только начинаеш шарится по файлам на других винтах, потому что либо приходится отключить антивирь, либо АВ удалит всё что имеет расширение  .exe
 Лечить 6 Тб не вариант, это невозможно, ибо не лечит большую часть

Andrey,pro; Dim@rik
ясно, спасибо :) Пойду поищу свой бубен  :D
« Last Edit: April 08, 2013, 06:35:23 PM by Plagues »

Kaskad

  • Guest
Re: Win:32 SaliCode; ничто не забыто =)
« Reply #5 on: April 08, 2013, 10:31:22 PM »
Plagues, исключительно для ознакомления:
http://virusinfo.info/showthread.php?t=48569
http://low-format.ru/kak-lechit-virus-win32-sality-aa-podrobnaya-instrukciya.html
http://forum.avast.com/index.php?topic=111792.0
Окончательное решение принимать Вам.

Plagues

  • Guest
Re: Win:32 SaliCode; ничто не забыто =)
« Reply #6 on: April 09, 2013, 12:55:49 AM »
Kaskad ,
спасибо, занимательно)
Зы. Везде пишут, что вирус распространяется не через сеть... действительно я видимо словил его с чужого винта, так как подключал носитель соседа :), но активность активизировалась после установки обновлённых дров Logitech для мыши и клавы, c их оф.сайта. Уж незнаю, ждал ли вирус чего, чтобы подгрузить кейлоггер или нет... возможно просто совпадение.
       Но аццкая штука, будь я проклят :D

Offline military

  • Sr. Member
  • ****
  • Posts: 287
Re: Win:32 SaliCode; ничто не забыто =)
« Reply #7 on: April 09, 2013, 09:26:01 AM »
Quote
Виртуальная машина maybe ?
Сканирование до загрузки, не?
При заражении Салити?
Аваст систему угрохает, лечить не умеет.

andrjuxa

  • Guest
Re: Win:32 SaliCode; ничто не забыто =)
« Reply #8 on: April 09, 2013, 09:47:07 AM »
А если нет выбора, кроме как "удалить" в сканировании до загрузки - что ещё Вам остаётся-то. Только и остаётся, как Вы выразились, "форматировать 6тб файлопомойки...") Потому шо КуреИт не факт, что также не угрохает систему за ... сколько там времени у него уйдёт на  лечение (тем более "лечение") 6ти Тб? Сутки? Да хоть и за меньше.

Plagues

  • Guest
Re: Win32: SaliCode; ничто не забыто =)
« Reply #9 on: April 09, 2013, 04:06:52 PM »
А если нет выбора, кроме как "удалить" в сканировании до загрузки - что ещё Вам остаётся-то. Только и остаётся, как Вы выразились, "форматировать 6тб файлопомойки...") Потому шо КуреИт не факт, что также не угрохает систему за ... сколько там времени у него уйдёт на  лечение (тем более "лечение") 6ти Тб? Сутки? Да хоть и за меньше.

Пока только 2Тб пытаюсь пролечить и систему, вроде кое-как почистил, причём исключительно силами Avast.
SaliKiller прошёлся уже по пустыне не найдя ровным счётом ничего. От Dr.Web CureIt толку практически 0 , потому как сканирует только систему, да и то как-то стрёмно. Кстати тоже не нашёл ничего после Avast.
А в пункте "сканер до загрузки" и вправду бывает что только удалить или проигнорить, объёмные файлы в карантин не всегда возможно + не всё лечит.

Результат пока таков: Avast молчит. Ничего не находит ни в системе, ни на одном из оставленных винтов, НО только пока не начнёш что-то устанавливать из уже имеющегося. Т.е вирус внедрился во все инсталляционные пакеты имеющие расширение .exe, насчёт .iso пока вроде чисто. но это пока...

Короче создаётся впечатление, что Avast  просто пометил файло как "не заражено", а по сути видимо ничего не пролечено. Лично я так думаю, потому что после 3 сканирований заставкой Avast вдруг внезапно научился лечить 99.5% из того что сначала не мог, исключение составили только exe- шники пакетов 3D моделирования.

И вообще я предполагаю, что вирус прописывает себя в MBR носителей и может быть что даже форматирование не поможет. Хотя я не шибко в этом шарю. Буду копать в этом направлении.
« Last Edit: April 09, 2013, 04:26:04 PM by Plagues »

REDACTED

  • Guest
Re: Win32: SaliCode; ничто не забыто =)
« Reply #10 on: April 09, 2013, 04:40:19 PM »
А если нет выбора, кроме как "удалить" в сканировании до загрузки - что ещё Вам остаётся-то. Только и остаётся, как Вы выразились, "форматировать 6тб файлопомойки...") Потому шо КуреИт не факт, что также не угрохает систему за ... сколько там времени у него уйдёт на  лечение (тем более "лечение") 6ти Тб? Сутки? Да хоть и за меньше.

Пока только 2Тб пытаюсь пролечить и систему, вроде кое-как почистил, причём исключительно силами Avast.
SaliKiller прошёлся уже по пустыне не найдя ровным счётом ничего. От Dr.Web CureIt толку практически 0 , потому как сканирует только систему, да и то как-то стрёмно. Кстати тоже не нашёл ничего после Avast.
А в пункте "сканер до загрузки" и вправду бывает что только удалить или проигнорить, объёмные файлы в карантин не всегда возможно + не всё лечит.

Результат пока таков: Avast молчит. Ничего не находит ни в системе, ни на одном из оставленных винтов, НО только пока не начнёш что-то устанавливать из уже имеющегося. Т.е вирус внедрился во все инсталляционные пакеты имеющие расширение .exe, насчёт .iso пока вроде чисто. но это пока...

Короче создаётся впечатление, что Avast  просто пометил файло как "не заражено", а по сути видимо ничего не пролечено. Лично я так думаю, потому что после 3 сканирований заставкой Avast вдруг внезапно научился лечить 99.5% из того что сначала не мог, исключение составили только exe- шники пакетов 3D моделирования.

И вообще я предполагаю, что вирус прописывает себя в MBR носителей и может быть что даже форматирование не поможет. Хотя я не шибко в этом шарю. Буду копать в этом направлении.

Вы что то лукавите.... :o

Avast не лечит Sality aka Sector (не умеет).

Если нет толку от Доктора и Каспера....
Quote
почистил, причём исключительно силами Avast.

Что то тут не так  ;)

Plagues

  • Guest
Re: Win32: SaliCode; ничто не забыто =)
« Reply #11 on: April 09, 2013, 09:02:23 PM »
Что то тут не так  ;)
вот и я говорю, что-то не верится мне особо.  Но Dr.Web CureIt в системе ничего не находит и SalityKiller тоже. При установке пролеченных exe -шников когда ругается, когда нет. Avast, кстати, IS v7.0.1474 триал. ( устаревшая версия )

Как бы там ни было, я устал себе голову ломать. Я оставил только то, что вирус не калечит, все исполняемые файлы, .iso и архивы, я уже тупо удалил с винтов, по большей части там ненужный хлам был. Нет худа без добра :) Переставлю систему тоже и всё. ( вторая не заражена, оказалось что скрытый раздел на винте вирус не просёк)

Засим откланиваюсь. Всем спасибо за участие, посильную помощь и потраченное время. Удачи !

P.s. просьба к модераторам закрыть тему за ненадобностью.
« Last Edit: April 09, 2013, 09:04:44 PM by Plagues »

Offline sergofun

  • Avast Evangelist
  • Super Poster
  • ***
  • Posts: 1607
  • Hello, world>_
Re: Win32: SaliCode; ничто не забыто =)
« Reply #12 on: April 10, 2013, 09:22:36 AM »
И вообще я предполагаю, что вирус прописывает себя в MBR носителей и может быть что даже форматирование не поможет
FIXMBR из консоли восстановления поможет.