<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>
<channel>
	<title>Комментарии на: Борьба с вирусом VIRUS.WIN32.Sality.z (win32.sector.5, win32.sector.7)</title>
	<atom:link href="http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/feed/" rel="self" type="application/rss+xml" />
	<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/</link>
	<description>Сеть, Рунет, телеком, Иркутск</description>
	<pubDate>Thu, 11 Mar 2010 15:35:15 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7.1</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>От: Андрей</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-96166</link>
		<dc:creator>Андрей</dc:creator>
		<pubDate>Sat, 20 Feb 2010 23:48:58 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-96166</guid>
		<description>Уважаемый Дмитрий. У Вас случайно не ноутбук? Есть такие ноутбуки, на которые просто так Windows не поставишь. Для этих ноутбуков имеются специальные версии Windows со специальными драйверами. Я сам сталкивался с подобной проблемой несколько раз.</description>
		<content:encoded><![CDATA[<p>Уважаемый Дмитрий. У Вас случайно не ноутбук? Есть такие ноутбуки, на которые просто так Windows не поставишь. Для этих ноутбуков имеются специальные версии Windows со специальными драйверами. Я сам сталкивался с подобной проблемой несколько раз.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: zaezji346</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-95901</link>
		<dc:creator>zaezji346</dc:creator>
		<pubDate>Tue, 16 Feb 2010 12:44:11 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-95901</guid>
		<description>вирус съел востоновление  учётные записи ипоиск чем лечить?</description>
		<content:encoded><![CDATA[<p>вирус съел востоновление  учётные записи ипоиск чем лечить?</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: NOD33_xD</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-94477</link>
		<dc:creator>NOD33_xD</dc:creator>
		<pubDate>Mon, 08 Feb 2010 18:40:20 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-94477</guid>
		<description>так народ чтобы все последуйщие не мучались а сразу решили проблему качаете вот ету прогу 

http://letitbit.net/download/1745.1a1fa2d1758f828c63850d508/RedCross.zip.html
  знакомый делал у меня уже 2 года стоит .... пока ред кросс работает sality отдыхает)</description>
		<content:encoded><![CDATA[<p>так народ чтобы все последуйщие не мучались а сразу решили проблему качаете вот ету прогу </p>
<p><noindex><a rel="nofollow" href="http://letitbit.net/download/1745.1a1fa2d1758f828c63850d508/RedCross.zip.html" >http://letitbit.net/download/1745.1a1fa2d1758f828c63850d508/RedCross.zip.html</a></noindex><br />
  знакомый делал у меня уже 2 года стоит &#8230;. пока ред кросс работает sality отдыхает)</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Gelios</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-90594</link>
		<dc:creator>Gelios</dc:creator>
		<pubDate>Mon, 25 Jan 2010 11:39:22 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-90594</guid>
		<description>ппц у мя 117 вирусов на диске "C" это ппц мне проще переустоновить винду и вормотнуть все диски чем с ним боротся!!!!  у мя 2 недель камп без антивируса стоял а потом ошибки полезли и я решил посмотреть што случилось. скачал нод и ппц всё в вирусах куда не зайду вирус и скачать ничего не могу ( на 99,5% останавливается  все файлы ) даже сайты не грузятся !!!!!! надо бы набить морду тому кто их делает!!!!!</description>
		<content:encoded><![CDATA[<p>ппц у мя 117 вирусов на диске &#8220;C&#8221; это ппц мне проще переустоновить винду и вормотнуть все диски чем с ним боротся!!!!  у мя 2 недель камп без антивируса стоял а потом ошибки полезли и я решил посмотреть што случилось. скачал нод и ппц всё в вирусах куда не зайду вирус и скачать ничего не могу ( на 99,5% останавливается  все файлы ) даже сайты не грузятся !!!!!! надо бы набить морду тому кто их делает!!!!!</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: defender</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-89565</link>
		<dc:creator>defender</dc:creator>
		<pubDate>Tue, 19 Jan 2010 08:52:03 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-89565</guid>
		<description>Хм,что могу сказать по факту,скачал AVZ,rrtri, и dr web и nod32 trial,ничего не открывается, всё блочит этот вирус, и хоть как его переименовывай ничего не изменится,регедит не удаляется и появляется заново если всё же удастся удалить,то что вы пишите полный бред, у меня сначала мышка не функционировала,я поставил антивирь нод32,у меня вообще всё заблочилось,лучшеб не ставил как говорится,вообщем ничего не лечится,ничего не запускается хоть как переименовывай,незнаю что делать,придётся винду бить . Если есть какие то предложения вышлите на мыло ответ defenderovi4@yandex.ru</description>
		<content:encoded><![CDATA[<p>Хм,что могу сказать по факту,скачал AVZ,rrtri, и dr web и nod32 trial,ничего не открывается, всё блочит этот вирус, и хоть как его переименовывай ничего не изменится,регедит не удаляется и появляется заново если всё же удастся удалить,то что вы пишите полный бред, у меня сначала мышка не функционировала,я поставил антивирь нод32,у меня вообще всё заблочилось,лучшеб не ставил как говорится,вообщем ничего не лечится,ничего не запускается хоть как переименовывай,незнаю что делать,придётся винду бить . Если есть какие то предложения вышлите на мыло ответ <a href="mailto:defenderovi4@yandex.ru">defenderovi4@yandex.ru</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Hj</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-87618</link>
		<dc:creator>Hj</dc:creator>
		<pubDate>Sat, 16 Jan 2010 07:34:36 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-87618</guid>
		<description>Большое спосибо вылечил ...Тока вылечил Нод 32</description>
		<content:encoded><![CDATA[<p>Большое спосибо вылечил &#8230;Тока вылечил Нод 32</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: ALex</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-87600</link>
		<dc:creator>ALex</dc:creator>
		<pubDate>Fri, 15 Jan 2010 17:37:59 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-87600</guid>
		<description>:) поздно пишу,  но кто тебе сказал что он дает скачать и установить аваст.</description>
		<content:encoded><![CDATA[<p> <img src='http://notes.rudomilov.ru/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> поздно пишу,  но кто тебе сказал что он дает скачать и установить аваст.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Роман</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-87187</link>
		<dc:creator>Роман</dc:creator>
		<pubDate>Tue, 12 Jan 2010 20:21:02 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-87187</guid>
		<description>Ребята помагите мне!!!! Прогу Sality не открывает!!! Он не дает мне открыфать фото и картинки(((((((</description>
		<content:encoded><![CDATA[<p>Ребята помагите мне!!!! Прогу Sality не открывает!!! Он не дает мне открыфать фото и картинки(((((((</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Ддэнис</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-86211</link>
		<dc:creator>Ддэнис</dc:creator>
		<pubDate>Sun, 10 Jan 2010 20:08:08 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-86211</guid>
		<description>Такая-же херня поситила и меня.Только после третьего раза форматирования,2 раза в ACRONIS.3 раз по стандартной схеме,только тогда избавился от этой еб.хрени.Но у друга оставалась заначка.А мы сделали очень просто,установили на комп по два виндона на один посадили каспера-kav-8,а на другой аваста эти два придурка антивируса лечат друг-друга.Вытащили из заначки эту глисту,посадили на одну винду,два дня он там кайфовал,отключал диспечеры,мордовал каспера и дрюкал экзешники.Но на второй раздел винды так и не покусился. Примечание-если не копировать с одной винды на другую. Взяли эту сволочь пробили на второй винде авастом,очень легко его поймали,подвесили глисту за яица и вздохнули полной грудью.Востановили каспера,через XP Tweaker включили дисп.задач.и всё наросло.Как говорили выше надо иметь зоркий глаз и поглядовать за симптомами.С помощью стандартного виндарика sp-3 востановили файлики,и по сей день торчим на двух-трёх виндариках,одна винда сына,вторая-жены и моя.Только постоянно приходится каждому впиндюривать игрульки и указывать им путь потому-что некоторые игрульки по умолчанию пинаются на жёсткий ..С..УДАЧИ.</description>
		<content:encoded><![CDATA[<p>Такая-же херня поситила и меня.Только после третьего раза форматирования,2 раза в ACRONIS.3 раз по стандартной схеме,только тогда избавился от этой еб.хрени.Но у друга оставалась заначка.А мы сделали очень просто,установили на комп по два виндона на один посадили каспера-kav-8,а на другой аваста эти два придурка антивируса лечат друг-друга.Вытащили из заначки эту глисту,посадили на одну винду,два дня он там кайфовал,отключал диспечеры,мордовал каспера и дрюкал экзешники.Но на второй раздел винды так и не покусился. Примечание-если не копировать с одной винды на другую. Взяли эту сволочь пробили на второй винде авастом,очень легко его поймали,подвесили глисту за яица и вздохнули полной грудью.Востановили каспера,через XP Tweaker включили дисп.задач.и всё наросло.Как говорили выше надо иметь зоркий глаз и поглядовать за симптомами.С помощью стандартного виндарика sp-3 востановили файлики,и по сей день торчим на двух-трёх виндариках,одна винда сына,вторая-жены и моя.Только постоянно приходится каждому впиндюривать игрульки и указывать им путь потому-что некоторые игрульки по умолчанию пинаются на жёсткий ..С..УДАЧИ.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: 4lovek</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-73260</link>
		<dc:creator>4lovek</dc:creator>
		<pubDate>Mon, 21 Dec 2009 21:53:09 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-73260</guid>
		<description>Зайдите на сайт каспера и скачайте утилитку и нет проблем
http://support.kaspersky.ru/faq/?qid=208636131</description>
		<content:encoded><![CDATA[<p>Зайдите на сайт каспера и скачайте утилитку и нет проблем<br />
<noindex><a rel="nofollow" target="_blank" href="http://support.kaspersky.ru/faq/?qid=208636131" >http://support.kaspersky.ru/faq/?qid=208636131</a></noindex></p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Михаил</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-73257</link>
		<dc:creator>Михаил</dc:creator>
		<pubDate>Mon, 21 Dec 2009 19:37:22 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-73257</guid>
		<description>Все гениальное - просто .
Вирус лезет ТОЛЬКО в розшаренные папки с полными правами на запись - удалите их и Салити Вам не грозит.</description>
		<content:encoded><![CDATA[<p>Все гениальное - просто .<br />
Вирус лезет ТОЛЬКО в розшаренные папки с полными правами на запись - удалите их и Салити Вам не грозит.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Kolya</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-70463</link>
		<dc:creator>Kolya</dc:creator>
		<pubDate>Sat, 19 Dec 2009 15:30:08 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-70463</guid>
		<description>Здраствуйте... скажите пожалуйста...у меня такая фишка ... на кампу сидит Вирус Win 32 sector 16 ... антивирусники при нем ни одные не запускаються.. не хотят... Презагрузка в безопасном режиме невозможна... Скачал Dr.web CureIt... вирус то нашел... но удалять не хочет пишет какую-то ошибку при удалении...  и в итоге не удаляет ... Похоже вирус защищён от этого антивирусника.... Также пробувал переустанавливать Windows  Но не помогло.... Люди Добрые, пожалуйста, посоветуйте что можно сделать... а то я уже не знаю......</description>
		<content:encoded><![CDATA[<p>Здраствуйте&#8230; скажите пожалуйста&#8230;у меня такая фишка &#8230; на кампу сидит Вирус Win 32 sector 16 &#8230; антивирусники при нем ни одные не запускаються.. не хотят&#8230; Презагрузка в безопасном режиме невозможна&#8230; Скачал Dr.web CureIt&#8230; вирус то нашел&#8230; но удалять не хочет пишет какую-то ошибку при удалении&#8230;  и в итоге не удаляет &#8230; Похоже вирус защищён от этого антивирусника&#8230;. Также пробувал переустанавливать Windows  Но не помогло&#8230;. Люди Добрые, пожалуйста, посоветуйте что можно сделать&#8230; а то я уже не знаю&#8230;&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Рита</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-68704</link>
		<dc:creator>Рита</dc:creator>
		<pubDate>Thu, 17 Dec 2009 09:33:28 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-68704</guid>
		<description>Люди хелп
похоже на мою проблему, только у меня вирус блокирует *.reg файл, т.е. я не могу починить реестр. Не запускается cmd, вернее запускается и тут же закрывается. Regedit  тоже не запускается</description>
		<content:encoded><![CDATA[<p>Люди хелп<br />
похоже на мою проблему, только у меня вирус блокирует *.reg файл, т.е. я не могу починить реестр. Не запускается cmd, вернее запускается и тут же закрывается. Regedit  тоже не запускается</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Denis9500</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-68465</link>
		<dc:creator>Denis9500</dc:creator>
		<pubDate>Sat, 12 Dec 2009 22:17:00 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-68465</guid>
		<description>Играл себе спокойно ГТА4, выхожу вижу на весь экран окно "вам был дан часовый доступ к просмотру эротического видео" перезагрузил. Диспечер задач не работает, инет тоже. реестр и антивирусник работает. у меня 7 винда.
Востановил винду и все признаки вируса исчезли. А сканирую антивирусниками ничего найти не может. посоветуйте чем кроме нода и  веба  просканировать можно......???????????</description>
		<content:encoded><![CDATA[<p>Играл себе спокойно ГТА4, выхожу вижу на весь экран окно &#8220;вам был дан часовый доступ к просмотру эротического видео&#8221; перезагрузил. Диспечер задач не работает, инет тоже. реестр и антивирусник работает. у меня 7 винда.<br />
Востановил винду и все признаки вируса исчезли. А сканирую антивирусниками ничего найти не может. посоветуйте чем кроме нода и  веба  просканировать можно&#8230;&#8230;???????????</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Mecyattaife</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-68296</link>
		<dc:creator>Mecyattaife</dc:creator>
		<pubDate>Mon, 07 Dec 2009 21:02:03 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-68296</guid>
		<description>Ну это прям про меня! Теперь знаю что с собой делать)) Спасибо!</description>
		<content:encoded><![CDATA[<p>Ну это прям про меня! Теперь знаю что с собой делать)) Спасибо!</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: jonneg</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-68040</link>
		<dc:creator>jonneg</dc:creator>
		<pubDate>Tue, 01 Dec 2009 18:42:36 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-68040</guid>
		<description>Virus.Win32.Porex.b - компьютерный вирус. Является РЕ ЕXE-файлом. Инфицирует EXE-файлы без повреждения их работоспособности с добавлением вредоносного тела. Создает и маскирует выполнимые тела вирусов под существующие на локальной машине DOC-файлы. Сохраняет введенные пользователем строки в окнах, содержащих слова: «password», «mail», «ftp», «telnet» и периодически отправляет их по email автору вируса.

Вирус имеет размер 36 КБ. Написан на языке C++.

При запуске зараженного файла:

вирус создает скрытый файл с таким же именем, присваивая ему расширение RNT и сохраняет туда свое тело. Запускает созданный файл на выполнение (см. пункт 2). В случае неудачи (например, если файл не был создан) производится инсталляция вируса в систему и запуск его фоновой работы.
В ходе выполнения RNT-файла вирус лечит и запускает исходный зараженный файл, после его выполнения — вновь инфицирует. После этого производится инсталляция вируса в систему и запуск его фоновой работы.

При выполнении тела вируса, он копирует себя в корневой каталог Windows с именем poserv.exe:

%WinDir%\poserv.exe

Для автоматического запуска при загрузке ОС, вирус определяет тип операционной системы. Если это Windows NT/2000/XP, то файл poserv.exe регистрируется как служба с именем «PO system service» и автоматическим запуском при каждой загрузке системы. Если тип операционной системы Windows 95/98, то файл poserv.exe регистрируется в ключе автозапуска системного реестра:

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PO system service"="%WinDir%\poserv.exe"

Каждые 4 дня вирус отсылает электронное письмо своему «хозяину». В теле письма содержится следующая информация: имя компьютера, имя текущего пользователя, тип процессора, тип и версия ОС, установленный ServicePack и сохраненные нажатия клавиш из файла %WinDir%\logger.bin.

К письму прикрепляются данные из программы ICQ в том случае, если они присутствуют на компьютере.
Максимальный размер отправляемого письма — 2,5 МБ.

Поиск и инфицирование файлов происходит на протяжении всего срока фоновой работы вируса. Вирус находит файлы с расширениями EXE и DOC. При этом EXE-файлы заражаются. При обнаружении DOC-файла в том же каталоге создаётся файл с тем же именем и расширением EXE, куда записывается тело вируса, изменённое так, что файлу соответствует значок такой же, как и у документов MS Word 2000. Если такой файл уже существовал, он не изменяется.

При поиске файлов просматриваются все диски компьютера, начиная с последнего доступного для записи (напр. Z:, Y:, X: :C:) до диска C: включительно. Для каждого диска просматривается дерево каталогов до 12 уровня и в каждом каталоге ищутся файлы с расширениями DOC и EXE, размером между 10 КБ и 2 МБ включительно.

Поиск очередного файла для инфицирования осуществляется примерно через каждые 0,666 секунды.

При инфицировании EXE-файла вирус записывает своё тело (вместе со всеми заголовками) в начало файла. При этом тело вируса изменяется так, что полученному файлу соответствует тот же значок, что и оригинальному.

Не заражаются файлы при выполнении одного из условий:

- файл расположен в корневом каталоге Windows («%WinDir%»);
- размер файла делится на 100 без остатка;
- файл расположен в корневом каталоге;
- длина имени файла (без пути и расширения) меньше 3-х символов;
- файл создан менее часа назад;
- флаги в заголовке *.exe файла указывают, что это *.dll или системный файл. (2 байта со смещением 12h от начала PE заголовка (без сигнатуры 'PE',0,0) имеют одно из значений 1000h или 2000h);
- файл уже заражён этим вирусом (определяется по наличию сигнатуры 'MZ' на смещении в 36КБ от начала файла).

Рекомендации по удалению

1. Остановить службу с именем «PO system service» или завершить процесс с именем poserv.exe.
2. Удалить следующий ключ системного реестра:
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PO system service"="%WinDir%\poserv.exe"
3. Удалить файл poserv.exe из корневого каталога Windows (%WinDir%).
4. Удалить EXE-файлы (вирус), при наличии одноименных файлов с расширением DOC (оригинал). При этом исключая EXE-файлы, созданные самим пользователем.
5. Удалить RNT-файлы (вирус), при наличии одноименных файлов с расширением EXE (инфицированный оригинал). При этом исключая RNT-файлы, созданные самим пользователем.

Нашел эту пресловутую службу PO system service отключил ее и в безопасном режиме проверил каждый диск в отдельности. Да, перед этим отключил восстановление системы и удалил все контрольные точки восстановления. Вроде уничтожил заразу.</description>
		<content:encoded><![CDATA[<p>Virus.Win32.Porex.b - компьютерный вирус. Является РЕ ЕXE-файлом. Инфицирует EXE-файлы без повреждения их работоспособности с добавлением вредоносного тела. Создает и маскирует выполнимые тела вирусов под существующие на локальной машине DOC-файлы. Сохраняет введенные пользователем строки в окнах, содержащих слова: «password», «mail», «ftp», «telnet» и периодически отправляет их по email автору вируса.</p>
<p>Вирус имеет размер 36 КБ. Написан на языке C++.</p>
<p>При запуске зараженного файла:</p>
<p>вирус создает скрытый файл с таким же именем, присваивая ему расширение RNT и сохраняет туда свое тело. Запускает созданный файл на выполнение (см. пункт 2). В случае неудачи (например, если файл не был создан) производится инсталляция вируса в систему и запуск его фоновой работы.<br />
В ходе выполнения RNT-файла вирус лечит и запускает исходный зараженный файл, после его выполнения — вновь инфицирует. После этого производится инсталляция вируса в систему и запуск его фоновой работы.</p>
<p>При выполнении тела вируса, он копирует себя в корневой каталог Windows с именем poserv.exe:</p>
<p>%WinDir%\poserv.exe</p>
<p>Для автоматического запуска при загрузке ОС, вирус определяет тип операционной системы. Если это Windows NT/2000/XP, то файл poserv.exe регистрируется как служба с именем «PO system service» и автоматическим запуском при каждой загрузке системы. Если тип операционной системы Windows 95/98, то файл poserv.exe регистрируется в ключе автозапуска системного реестра:</p>
<p>[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]<br />
&#8220;PO system service&#8221;=&#8221;%WinDir%\poserv.exe&#8221;</p>
<p>Каждые 4 дня вирус отсылает электронное письмо своему «хозяину». В теле письма содержится следующая информация: имя компьютера, имя текущего пользователя, тип процессора, тип и версия ОС, установленный ServicePack и сохраненные нажатия клавиш из файла %WinDir%\logger.bin.</p>
<p>К письму прикрепляются данные из программы ICQ в том случае, если они присутствуют на компьютере.<br />
Максимальный размер отправляемого письма — 2,5 МБ.</p>
<p>Поиск и инфицирование файлов происходит на протяжении всего срока фоновой работы вируса. Вирус находит файлы с расширениями EXE и DOC. При этом EXE-файлы заражаются. При обнаружении DOC-файла в том же каталоге создаётся файл с тем же именем и расширением EXE, куда записывается тело вируса, изменённое так, что файлу соответствует значок такой же, как и у документов MS Word 2000. Если такой файл уже существовал, он не изменяется.</p>
<p>При поиске файлов просматриваются все диски компьютера, начиная с последнего доступного для записи (напр. Z:, Y:, X: :C:) до диска C: включительно. Для каждого диска просматривается дерево каталогов до 12 уровня и в каждом каталоге ищутся файлы с расширениями DOC и EXE, размером между 10 КБ и 2 МБ включительно.</p>
<p>Поиск очередного файла для инфицирования осуществляется примерно через каждые 0,666 секунды.</p>
<p>При инфицировании EXE-файла вирус записывает своё тело (вместе со всеми заголовками) в начало файла. При этом тело вируса изменяется так, что полученному файлу соответствует тот же значок, что и оригинальному.</p>
<p>Не заражаются файлы при выполнении одного из условий:</p>
<p>- файл расположен в корневом каталоге Windows («%WinDir%»);<br />
- размер файла делится на 100 без остатка;<br />
- файл расположен в корневом каталоге;<br />
- длина имени файла (без пути и расширения) меньше 3-х символов;<br />
- файл создан менее часа назад;<br />
- флаги в заголовке *.exe файла указывают, что это *.dll или системный файл. (2 байта со смещением 12h от начала PE заголовка (без сигнатуры &#8216;PE&#8217;,0,0) имеют одно из значений 1000h или 2000h);<br />
- файл уже заражён этим вирусом (определяется по наличию сигнатуры &#8216;MZ&#8217; на смещении в 36КБ от начала файла).</p>
<p>Рекомендации по удалению</p>
<p>1. Остановить службу с именем «PO system service» или завершить процесс с именем poserv.exe.<br />
2. Удалить следующий ключ системного реестра:<br />
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]<br />
&#8220;PO system service&#8221;=&#8221;%WinDir%\poserv.exe&#8221;<br />
3. Удалить файл poserv.exe из корневого каталога Windows (%WinDir%).<br />
4. Удалить EXE-файлы (вирус), при наличии одноименных файлов с расширением DOC (оригинал). При этом исключая EXE-файлы, созданные самим пользователем.<br />
5. Удалить RNT-файлы (вирус), при наличии одноименных файлов с расширением EXE (инфицированный оригинал). При этом исключая RNT-файлы, созданные самим пользователем.</p>
<p>Нашел эту пресловутую службу PO system service отключил ее и в безопасном режиме проверил каждый диск в отдельности. Да, перед этим отключил восстановление системы и удалил все контрольные точки восстановления. Вроде уничтожил заразу.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Сергей</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-67993</link>
		<dc:creator>Сергей</dc:creator>
		<pubDate>Mon, 30 Nov 2009 11:58:18 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-67993</guid>
		<description>Восстановить XP после вируса


Скрипт восстанавливает:
* Реестр:
  - запуск командной строки (cmd.exe) 
  - редактирование реестра (regedit.exe)
  - запуск диспетчер задач (taskmgr.exe)
  - запуск оболочки (explorer.exe)
  - открытие файлов (.exe и т.д.)
  - свойства папки (показать скрытые файлы и т.д.)
* Файловая система:
  - открытие дисков (удаляет autorun.inf в корне всех дисков)


скачать с депозита:
http://depositfiles.com/files/hiiwsi0yg

скачать с народа:
http://narod.ru/disk/15518709000/Restore_XP_after_virus.vbs.html</description>
		<content:encoded><![CDATA[<p>Восстановить XP после вируса</p>
<p>Скрипт восстанавливает:<br />
* Реестр:<br />
  - запуск командной строки (cmd.exe)<br />
  - редактирование реестра (regedit.exe)<br />
  - запуск диспетчер задач (taskmgr.exe)<br />
  - запуск оболочки (explorer.exe)<br />
  - открытие файлов (.exe и т.д.)<br />
  - свойства папки (показать скрытые файлы и т.д.)<br />
* Файловая система:<br />
  - открытие дисков (удаляет autorun.inf в корне всех дисков)</p>
<p>скачать с депозита:<br />
<noindex><a rel="nofollow" target="_blank" href="http://depositfiles.com/files/hiiwsi0yg" >http://depositfiles.com/files/hiiwsi0yg</a></noindex></p>
<p>скачать с народа:<br />
<noindex><a rel="nofollow" target="_blank" href="http://narod.ru/disk/15518709000/Restore_XP_after_virus.vbs.html" >http://narod.ru/disk/15518709000/Restore_XP_after_virus.vbs.html</a></noindex></p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Женя</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-67087</link>
		<dc:creator>Женя</dc:creator>
		<pubDate>Fri, 06 Nov 2009 14:14:10 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-67087</guid>
		<description>Реально мне помогла статья по адресу http://antivirusfagot.blogspot.com/2009/04/sektor-17.html</description>
		<content:encoded><![CDATA[<p>Реально мне помогла статья по адресу <noindex><a rel="nofollow" target="_blank" href="http://antivirusfagot.blogspot.com/2009/04/sektor-17.html" >http://antivirusfagot.blogspot.com/2009/04/sektor-17.html</a></noindex></p>
]]></content:encoded>
	</item>
	<item>
		<title>От: valera</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-67056</link>
		<dc:creator>valera</dc:creator>
		<pubDate>Wed, 04 Nov 2009 14:56:42 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-67056</guid>
		<description>короче че вы все паритесь,скачиваем салити офф, потом он все отключает, и сразу же запускаем панду 2009 или маккафи 2010 и не парьтесь чуваки, все будет бодрячком, там в панде поставьте постоянное обновление через интернет и все просто супер, можно сразу несколько штук запускать хоть 10 главное чтобы комп у вас тянул, он все процессы проверяет еще сам</description>
		<content:encoded><![CDATA[<p>короче че вы все паритесь,скачиваем салити офф, потом он все отключает, и сразу же запускаем панду 2009 или маккафи 2010 и не парьтесь чуваки, все будет бодрячком, там в панде поставьте постоянное обновление через интернет и все просто супер, можно сразу несколько штук запускать хоть 10 главное чтобы комп у вас тянул, он все процессы проверяет еще сам</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: vlad</title>
		<link>http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-virus-win32-sality-z-win32-sector-5-win32-sector-7/comment-page-4/#comment-65216</link>
		<dc:creator>vlad</dc:creator>
		<pubDate>Mon, 21 Sep 2009 13:11:04 +0000</pubDate>
		<guid isPermaLink="false">http://notes.rudomilov.ru/2008/07/08/borba-s-virusom-viruswin32salityz-win32sector5-win32sector7/#comment-65216</guid>
		<description>Проверь все диски на винте ( D , C, E и тд) .. этот салити на всех есть  ..</description>
		<content:encoded><![CDATA[<p>Проверь все диски на винте ( D , C, E и тд) .. этот салити на всех есть  ..</p>
]]></content:encoded>
	</item>
</channel>
</rss>
