Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Не запускаются службы. Проблемы с доступом.

Ответить
Настройки темы
[решено] Не запускаются службы. Проблемы с доступом.

Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: AndreW82
Дата: 28-01-2009
Описание: решено
Вложения
Тип файла: zip hijackthis.zip
(3.8 Kb, 5 просмотров)
Система Windows XP Pro SP3. Симптомы один в один как здесь: net-worm.kido.ep.
ESET Smart Security и CureIt ничего не находят.
Как это случилось:
Имеется стационарный комп с выходом в Интернет через ADSL-маршрутизатор, к которому был подключен по USB коммуникатор, который использовался в качестве Wi-Fi адаптера (Интернет на компе был расшарен, в свою очередь коммуникатор расшаривал Интернет на модуль Wi-Fi). Ноутбук выходил в Интернет через Wi-Fi подключение. На компе и ноуте стоит ESET Smart Security, в фаерволе на компе прописано правило разрешающее хождение всех пакетов внутри локальной подсети (моя ошибка, но подругому ноут отказывался видеть DNS). Бродил с ноута по Интернету. В какой-то момент (антивири молчали, в логах пусто) на стационарном компе вылезло уведомление типа "... каталог \Windows\system32 поврежден и не может быть прочитан..." в логе системы ошибка ntfs (...структура файловой системы повреждена, бла, бла, бла...). Во время перезагрузки запустилась проверка диска. Началось долгое исправление ошибок (что-то там про кривые индексы, а потом исправление security attributes системных файлов). После загрузки системы (не с первого раза) рабочий стол не появлялся пару минут, часть автозагрузки не загрузилась, процесс ekrn.exe (ядро ESS) начал жрать 50% процессорного времени, панель быстрого запуска исчезла, а языковая панель съехала влево к кнопке "Пуск", осел не запускаается, ярлыки на рабочем столе не перетаскиваются. В списке процессов в диспетчере задач нет информации о пользователях, от которых запущены процессы, нет и вкладки "Пользователи", папка сетевые подключения пуста, в списке служб (расширенный пустой, показывает только в стандартном) не работают жизненно необходимые службы, такие как "Удаленный вызов процедур (RPC)" (вручную не запускаются - отказано в доступе, твик реестра для авто-запуска служб не помогает), также не открываются свойства служб и свойства устройств в диспетчере устройств.

Логи прикладываю.

Я бы не заморачивался и переставил бы систему (уже несколько лет она работает исправно, правда один раз RAID-массив поломался - вывалился один хард из массива, но это железная проблема - создал заново массив, и MBR пришлось восстанавливать), но горит работа, а установочного диска лицензии Visual Studio у меня сейчас нет.
Помогите, пожалуйста. Заранее спасибо.

ЗЫ: Интернет на проблемной системе не работает (сначала работал, но потом я в диспетчере устройств выкл/вкл сетевой адаптер и все накрылось), так что обновить какую-нибудь тулзу, установленную на эту систему не получиться. На компе также стоит полностью работоспособная виста где Интернет есть.

Отправлено: 17:01, 26-01-2009

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


AndreW82, Здравствуйте. С помощью cureit и AVPTool проверку проводили? AVZM не включен, хотя в правилах об этом есть.
Проверьте файлы на virustotal.com
Цитата:
C:\WINDOWS\system32\vsjitdebugger.exe
C:\WINDOWS\System32\Drivers\cvintdrv.SYS
C:\WINDOWS\Installer\3315d0.msi
c:\Apps\Windows_Projects\Temp\ProcMon\Output\ProcObsrv.sys
C:\Program Files\VirtualCamera\VirtualCameraMenu.dll
ссылки на рез-ты проверки выложите (если что-то найдется).

Скачайте SDFix здесь или здесь, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat из папки SDFix - подтвердить, нажав "Y"), после окончания сканирования скопируйте (Ctrl+A, Ctrl+C) текст из C:\Report.txt и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь и здесь

Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (Удалить выделенные). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть).
Обновить базу МВАМ можете отдельно downloading the update MBAM

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.
Установите Recovery Console по инструкции (на англ.яз) - how-to-use-combofix и здесь - скачайте установочный файл для своей ОС (например Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать этот же файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix и установите Microsoft Recovery Console. Доп. см. Программа для Windows XP Professional с пакетом обновления 2 (SP2): Установочные диски для установки с гибкого диска.
После установки консоли восстановления программа предложит запустить сканирование, подтвердите, нажав Yes.
Когда процесс сканирования завершится, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Внимание! Перед запуском сканирования обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix и не нажимайте кнопки мыши. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер.
Как использовать ComboFix - how-to-use-combofix (на англ.яз.) и здесь (на русском)

Скачайте OTListIt2, сохраните на рабочий стол и запустите, поставьте галочку Scan All Users, LOP Check, Purity Check и в Extra Registry - Use Safe list. Нажмите Run Scan, когда закончится процесс сканирования, откроются два файла OTListIt.Txt и Extras.txt , скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте полученные логи C:\OTListIt.Txt и C:\Extras.txt и прикрепите к сообщению.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 18:12, 26-01-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip Report.zip
(4.7 Kb, 1 просмотров)
Тип файла: zip ComboFix.zip
(10.6 Kb, 1 просмотров)
Тип файла: zip OTListIt.zip
(18.9 Kb, 1 просмотров)
Тип файла: zip Extras.zip
(13.8 Kb, 1 просмотров)

Pili, здравствуйте!
Цитата Pili:
С помощью cureit и AVPTool проверку проводили? AVZM не включен, хотя в правилах об этом есть. »
C помощью CureIt и AVPTool проверял только Documents and Settings, Windows, Temp, Recycler и $recycle.bin на обоих дисках...
Про AVZM, каюсь, забыл...
MBAM не запускается - ошибка "Failed to load control 'vbalGrid'..."
Остальные логи прикрепил.

ЗЫ: удалось, выйти в Интернет с проблемной машины - вручную вписал настройки TcpIp в реестре...

Последний раз редактировалось AndreW82, 26-01-2009 в 21:45. Причина: восстановил подключение по сети


Отправлено: 19:18, 26-01-2009 | #3


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


AndreW82, где рез-ты проверки файлов?
По логу combofix у вас не сошлись сигнатуры системных файлов, проверьте на virustotal дополнительно файлы
Код: Выделить весь код
c:\windows\system32\svchost.exe
c:\windows\system32\user32.dll
c:\windows\system32\ws2_32.dll
c:\windows\system32\ntkrnlpa.exe
c:\windows\system32\spoolsv.exe
м.б. файловый вирус, проверьте также
C:\WINDOWS\system32\DRIVERS\XPVCOM.sys
C:\Apps\VB_Projects\BT_ECG\Server\111test\TeleECGServer.exe
Если файлы окажутся чистыми, то проблема вероятно не в вирусах, т.к. по логам net-worm.kido не видно
Рекомендую проверить с помощью CureIt и AVPTool полностью, вероятно придется делать восстановления системных файлов с помощью sfc /scannow или установить windows в реж. восстановления и установить официальный WindowsXP SP3 и все последующие обновления - http://windowsupdate.microsoft.com
У вас установлено несколько антивирусов (не сканеров)?
Код: Выделить весь код
C:\Program Files\CA\
C:\Program Files\ESET\
C:\PROGRA~1\Symantec\
плюс ещё C:\Program Files\Lavasoft\
Оставьте один (а лучше и его временно деинсталлируйте), после чего попробуйте ещё раз скачать и запустить МВАМ

Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
Скачайте DDS и сохраните на рабочий стол, отключите антивирус и запустите dds.scr, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 22:34, 26-01-2009 | #4


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip gmer_log.zip
(5.6 Kb, 1 просмотров)
Тип файла: zip DDS.zip
(3.6 Kb, 1 просмотров)
Тип файла: zip Attach.zip
(4.7 Kb, 1 просмотров)

Цитата Pili:
где рез-ты проверки файлов? »
там все чисто, поэтому и не стал ничего писать...
Цитата Pili:
По логу combofix у вас не сошлись сигнатуры системных файлов, проверьте на virustotal дополнительно файлы »
чисто
Цитата Pili:
C:\WINDOWS\system32\DRIVERS\XPVCOM.sys
C:\Apps\VB_Projects\BT_ECG\Server\111test\TeleECGServer.exe »
TeleECGServer - это вообще моя программа-сервер (слушает определенные порты, видимо поэтому и подозрительная)
проверил чисто
Цитата Pili:
вероятно придется делать восстановления системных файлов с помощью sfc /scannow »
делал вчера - не помогло
Цитата Pili:
установить windows в реж. восстановления »
Установленные программы в этом случае слетают или нет? (просто не приходилось таким образом переустанавливать)
Цитата Pili:
C:\Program Files\CA\ »
тут ключик лицензии к одной проге лежит
Цитата Pili:
C:\Program Files\ESET\ »
собственно чем я пользуюсь для защиты от зверей
Цитата Pili:
C:\PROGRA~1\Symantec\ »
папки такой уже нету - видимо мусор в реестре
Цитата Pili:
плюс ещё C:\Program Files\Lavasoft\ »
юзал пару раз для поиска зверей (служба монитора не запущена), удалить сейчас не могу, т.к.
Цитата AndreW82:
не работают жизненно необходимые службы »
, в том числе и Windows Installer
Цитата Pili:
Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
Скачайте DDS и сохраните на рабочий стол, отключите антивирус и запустите dds.scr, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение. »
Щас сделаю и логи сюда прикреплю...
Цитата Pili:
Если файлы окажутся чистыми, то проблема вероятно не в вирусах, т.к. по логам net-worm.kido не видно »
похоже, что сейчас вирусов нет, но не могло же вот это просто так появиться
Цитата AndreW82:
вылезло уведомление типа "... каталог \Windows\system32 поврежден и не может быть прочитан..." »

Последний раз редактировалось AndreW82, 27-01-2009 в 00:15. Причина: прикрепил логи


Отправлено: 23:32, 26-01-2009 | #5


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата AndreW82:
уведомление типа "... каталог \Windows\system32 поврежден и не может быть прочитан.. »
это м.б. и не связано с вирусами, если например винчестер сбойный
Цитата AndreW82:
тут ключик лицензии к одной проге лежит »
Обычно папка C:\Program Files\CA\ принадлежит eTrust Internet Security Suite
Цитата AndreW82:
Цитата Pili:
C:\PROGRA~1\Symantec\ »
папки такой уже нету - видимо мусор в реестре »
возможно, чистите реестр, см. также Чистка системы после некорректного удаления антивируса, Инструкции и утилиты для полного удаления остатков антивирусных ...
Цитата AndreW82:
делал вчера - не помогло »
Цитата Pili:
или установить windows в реж. восстановления и установить официальный WindowsXP SP3 и все последующие обновления - http://windowsupdate.microsoft.com »
тоже пробовали?
Сохраните текст ниже как fix.reg и примените
Код: Выделить весь код
REGEDIT4

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{08393a71-c34c-11da-83c4-9cdf8b0ed9ea}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{beb68be2-3a9a-11dc-ada5-00112f7be7cf}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{dbf203b0-5a40-11dc-aded-00112f7be7cf}]
Если файлы проверили и они чистые, по логам больше не к чему придраться (не видно ни kido ни остальных зловредов)
Обновите Java Runtime Environment (JRE) можете обновить, WindowBlinds и остальные "украшательства" рекомендую удалить
Можете ещё провериться другими антивирусами см. в подписи, напр. с помощью F-Secure Online Scanner, ESET Online Scanner, TrendMicro™ HouseCall Java Scan
Если вы подозреваете, что у вас всё же есть kido, см.
Как бороться с сетевым червем Net-Worm.Win32.Kido
Утилита от bitdefender - скачайте, распакуйте файл и запустите, нажмите "Scan", если утилита ничего не найдет, появится сообщение "System clean"
Утилита от Symantec - Download Removal Tool
Утилита от F-Secure - Download f-downadup.zip
Краткое описание и инструкция по удалению от Microsoft
Утилита KidoKiller

Рекомендую также отключить автозапуск
Скопируйте приведенный ниже текст в блокнот и сохраните файл как noautorun.reg, примените.
Код: Выделить весь код
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"=dword:00000000

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff
	
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files]
"*.*"=""
Скачайте Flash Drive Disinfector и запустите утилиту (не забудьте подключить флешки и/или другие съемные носители) - утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector), это предотвратит запись на диски и съемные носители файлов autorun.inf

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 27-01-2009 в 10:10.

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:52, 27-01-2009 | #6


Модератор


Moderator


Сообщения: 16831
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


Цитата Pili:
сохраните файл как noautorun.reg, примените. »
А можно то же самое в виде скрипта - а то в случае "Запрета редактирования реестра администратором" применение твиков невозможно.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 21:02, 27-01-2009 | #7


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
или установить windows в реж. восстановления и установить официальный WindowsXP SP3 и все последующие обновления - http://windowsupdate.microsoft.com »
пропустив через моск несколько мегабайт текста с этого форума, других форумов и сайта поддержки мелкомягких, решение проблемы без переустановки ОС так и не было найдено...
Сейчас ставлю винду в режиме восстановления... Результаты отпишу...

Отправлено: 22:27, 27-01-2009 | #8


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Pili, спасибо!
Помогла переустановка в режиме восстановления.
Пришлось поковыряться с драйвером видео (загружалась с темным экраном в обычном режиме).
Сейчас долго загружается панель задач. В логах почему-то пусто, хотя служба журнала событий запущена...
Нужно дальше ковыряться, SP3 накатить и обновления с сайта мелкомягких...
Ещё раз спасибо!

ЗЫ: ...переустановил антивирь, почистил реестр от ненужных драйверов, установил SP3 - вроде нормально стал грузиться... Но не стартуют кое-какие сервисы от National Instruments - будем ковырять дальше...
ЗЗЫ: ...щас обновляюсь с windowsupdate...

Последний раз редактировалось AndreW82, 28-01-2009 в 04:37.


Отправлено: 00:29, 28-01-2009 | #9


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата okshef:
А можно то же самое в виде скрипта - а то в случае "Запрета редактирования реестра администратором" применение твиков невозможно. »
Для этого в AVZ есть Восстановление системы - п.17
Цитата AndreW82:
Помогла переустановка в режиме восстановления. »
Да, д.б. восстановится сист. службы и файлы, сбросится параметры безопасности на default.
Рад что проблема решилась.
Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u
Скачайте OTCleanIt, запустите, нажмите CleanUp!
Для предотвращения заражения, рекомендую не работать за компьютером с правами администратора, не использовать Internet Explorer или отключить в нем ActiveX, использовать DropMyRights см. здесь и здесь или SanboxIE, пользоваться браузером Opera или Firefox c плагином NoScript и AdBlock Plus
Регулярно устанавливаете обновления - http://windowsupdate.microsoft.com и обновляйте антивирусные базы

Дополнительно можете протестировать и настроить безопасность с помощью Belarc Advisor доп. см. здесь
Советую прочитать
Безопасный Интернет. Универсальная защита для Windows ME - Vista,
Базовая концепция системы безопасности ОС Windows семейства NT
Чистого вам интернета!

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 08:47, 28-01-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Не запускаются службы. Проблемы с доступом.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
V. 5.5/2000/2003 - Не запускаются службы Exchange2000 ПОМОГИТЕ пожалуйста alexzag75 Microsoft Exchange Server 0 22-02-2009 21:35
Службы - Службы Windows не запускаются Zion666 Microsoft Windows 2000/XP 7 21-09-2007 08:01
[решено] Не запускаются сетевые службы...и др. maestro1974 Microsoft Windows 2000/XP 4 25-01-2007 14:46
Не запускаются службы на 2003 сервере castle80 Microsoft Windows NT/2000/2003 1 16-10-2006 02:23
Автоматически не запускаются службы ZakharS Microsoft Windows 2000/XP 10 03-05-2006 13:15




 
Переход