Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Неожиданно завершен системный процесс

Ответить
Настройки темы
[решено] Неожиданно завершен системный процесс

Пользователь


Сообщения: 123
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Razey
Дата: 24-10-2021
Здравствуйте! Столкнулся с проблемой: девушка зашла на zaycev.net и щелкнула там какую-то стороннюю ссылку. После этого комп при перезагрузке загружается и после введения имени пользователя и пароля выдает: "Инструкция по адресу "0х938е2328" обратилась к памяти по адресу "0х938е2328". Память не может быть "read". "Ок" - завершение приложения; "Отмена" - отладка приложения. В любом случае (и при нажатии "Ок", и при нажатии "Отмена") система выдает табличку, в которой идет обратный отсчет времени (не более 60 сек), в которой присутствует номер: 1073741819; надпись "Неожиданно завершен системный процесс C:\Windows\system32\services.exe", а также путь NT\AUTHORITY\SYSTEm
Загрузился с загрузочной флешки и по правилам форума сделал логи (см. ниже). Что можно тут сделать?

Отправлено: 23:41, 05-08-2010

 

Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


выполните след. скрипт в AVZ
Код: Выделить весь код
begin SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
 QuarantineFile('C:\Documents and Settings\Ира.466B8FCCC8A841B\Рабочий стол\игры\Alawar\Alawar_Wrapper_Protected_Games_UniCrack_v0_5_by_Mysterio.exe','');
QuarantineFile('C:\PROGRA~1\SOLO9R~1\SoloRes.dll','');
 QuarantineFile('C:\WINDOWS\system32\rcltek.exe','');
 QuarantineFile('C:\WINDOWS\system32\21363708.exe',''); 
DeleteFile('C:\WINDOWS\system32\21363708.exe');
 DeleteFile('C:\WINDOWS\system32\rcltek.exe'); 
DeleteFile('G:\autorun.inf'); 
BC_ImportAll;
 ExecuteSysClean; 
BC_Activate; 
ExecuteRepair(1);
 ExecuteRepair(20); 
RebootWindows(true);
 end.
комп. перезагрузится, выполнить еще один скрипт
Код: Выделить весь код
begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
полученный в результате карантин отправить по адресу newvirus@kaspersky.com результат выложить в следующем посте
повторите логи

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:07, 09-08-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


А также

Скачайте RSIT или c зеркала. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:15, 09-08-2010 | #12


Пользователь


Сообщения: 123
Благодарности: 0

Профиль | Отправить PM | Цитировать


Комп нормально загрузился. Логи AVZ сделал, log.txt и info.txt тоже вложил (см. вложенные файлы), quarantine.zip на указанный адрес выслал. Результат об отправке выложу позже. Не сочтите за флуд: 1. Что это было (как называется)? 2. Как от него уберечь комп (что читать, что знать, что применить)?

Последний раз редактировалось Razey, 24-10-2021 в 17:00.


Отправлено: 18:44, 09-08-2010 | #13


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


активного заражения не вижу, хочу предложить вам отключить автозапуск для этого выполнить следующий скрипт
Код: Выделить весь код
Begin RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer', 'NoDriveTypeAutoRun', '223'); end.
Цитата Razey:
Что это было (как называется) »
заражение автораном (более грамотные хелперы пусть меня поправят)
Цитата Razey:
2. Как от него уберечь комп (что читать, что знать, что применить)? »
я уже предложил вам отключить автозапуск, так же предлагаю регулярно проверять систему cureit или онлайнсканер касперского , ну и конечно же обновления!! не только системы но и браузеров и продуктов Adobe ваши: месенджеры, квиктайм, java
http://www.freedrweb.com/cureit/
http://www.kaspersky.ru/virusscanner

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:53, 09-08-2010 | #14


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


простите исправленный скрипт
Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS',''); DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
 RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak'); CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll'); DeleteFile('%windir%\system32\sfcfiles.bak');
 BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('sfc');
 BC_Activate;
 RebootWindows(true);
 end.

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:12, 09-08-2010 | #15


Пользователь


Сообщения: 123
Благодарности: 0

Профиль | Отправить PM | Цитировать


Скрипт выполнил. Спасибо :-) . Скрипт для отключения автозапуска тоже выполнил. Пришел ответ от автоматической системы приема писем (прикрепляю, файл otvet_kaspersky.txt). Также возник вот какой вопрос: на одном из форумом (возможно, даже и на oszon'e) увидел скрипт реестра (отмена автозапуска, его ссылание на ветвь в реестре, т.н. "перенаправляемый" автозапуск, который в любом случае будет считываться из реестра, а не с флешки или диска (прилагаю, файл autorun.rar)). Выполнил его на свой страх и риск, не особенно вникая в особенности его работы. Могло ли это стать одной из причин заражения?

Последний раз редактировалось Razey, 13-06-2023 в 11:35.


Отправлено: 22:38, 09-08-2010 | #16


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


Цитата Razey:
Могло ли это стать одной из причин заражения? »
нет, данный файл вы сможете открыть с помощью блокнота и увидеть содержимое.
Цитата Razey:
Выполнил его на свой страх и риск, не особенно вникая в особенности его работы »
не советую!! выполнять какие либо файлы, особенно работа с реестром!!!!! систему зарубите на раз. если вы не уверены в том что он делает то что вам нужно.

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:58, 09-08-2010 | #17


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата Razey:
Выполнил его на свой страх и риск, не особенно вникая в особенности его работы. Могло ли это стать одной из причин заражения? »
Нет, это некая заглушка против вирусов-авторан.

Если хочется максимально защитить себя от авторанов, могу порекомендовать это средство - NoMoreAutorun - утилита для отключения автозапуска. в скрипте присутствует настройка, которая есть в вашем файле reg.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:21, 10-08-2010 | #18



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Неожиданно завершен системный процесс

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Конкурс «Вопрос – Ответ – Приз!» на OSZone.net! (завершен) Vadikan О сайте и форуме 27 05-11-2009 16:55
Звук на компе неожиданно стал моно PhantomLo Хочу все знать 3 20-08-2008 14:17
Windows неожиданно выключается deboshir2004 Microsoft Windows 2000/XP 8 05-12-2003 19:20
WINDOWS 98 НЕОЖИДАННО ВИСНИТ progerz Microsoft Windows 95/98/Me (архив) 6 17-02-2003 02:29




 
Переход