![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Неожиданно завершен системный процесс |
|
[решено] Неожиданно завершен системный процесс
|
Пользователь Сообщения: 123 |
Здравствуйте! Столкнулся с проблемой: девушка зашла на zaycev.net и щелкнула там какую-то стороннюю ссылку. После этого комп при перезагрузке загружается и после введения имени пользователя и пароля выдает: "Инструкция по адресу "0х938е2328" обратилась к памяти по адресу "0х938е2328". Память не может быть "read". "Ок" - завершение приложения; "Отмена" - отладка приложения. В любом случае (и при нажатии "Ок", и при нажатии "Отмена") система выдает табличку, в которой идет обратный отсчет времени (не более 60 сек), в которой присутствует номер: 1073741819; надпись "Неожиданно завершен системный процесс C:\Windows\system32\services.exe", а также путь NT\AUTHORITY\SYSTEm
Загрузился с загрузочной флешки и по правилам форума сделал логи (см. ниже). Что можно тут сделать? |
|
Отправлено: 23:41, 05-08-2010 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать выполните след. скрипт в AVZ
begin SearchRootkit(true, true); SetAVZGuardStatus(True); RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,'); QuarantineFile('C:\Documents and Settings\Ира.466B8FCCC8A841B\Рабочий стол\игры\Alawar\Alawar_Wrapper_Protected_Games_UniCrack_v0_5_by_Mysterio.exe',''); QuarantineFile('C:\PROGRA~1\SOLO9R~1\SoloRes.dll',''); QuarantineFile('C:\WINDOWS\system32\rcltek.exe',''); QuarantineFile('C:\WINDOWS\system32\21363708.exe',''); DeleteFile('C:\WINDOWS\system32\21363708.exe'); DeleteFile('C:\WINDOWS\system32\rcltek.exe'); DeleteFile('G:\autorun.inf'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(1); ExecuteRepair(20); RebootWindows(true); end. повторите логи |
------- Отправлено: 09:07, 09-08-2010 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать А также
Скачайте RSIT или c зеркала. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска. |
------- Отправлено: 10:15, 09-08-2010 | #12 |
Пользователь Сообщения: 123
|
Профиль | Отправить PM | Цитировать Комп нормально загрузился. Логи AVZ сделал, log.txt и info.txt тоже вложил (см. вложенные файлы), quarantine.zip на указанный адрес выслал. Результат об отправке выложу позже. Не сочтите за флуд: 1. Что это было (как называется)? 2. Как от него уберечь комп (что читать, что знать, что применить)?
|
Последний раз редактировалось Razey, 24-10-2021 в 17:00. Отправлено: 18:44, 09-08-2010 | #13 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать активного заражения не вижу, хочу предложить вам отключить автозапуск для этого выполнить следующий скрипт
Begin RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer', 'NoDriveTypeAutoRun', '223'); end. Цитата Razey:
Цитата Razey:
http://www.freedrweb.com/cureit/ http://www.kaspersky.ru/virusscanner |
||
------- Отправлено: 19:53, 09-08-2010 | #14 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать простите исправленный скрипт
begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS',''); DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS'); RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak'); CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll'); DeleteFile('%windir%\system32\sfcfiles.bak'); BC_ImportAll; ExecuteSysClean; BC_DeleteSvc('sfc'); BC_Activate; RebootWindows(true); end. |
------- Отправлено: 20:12, 09-08-2010 | #15 |
Пользователь Сообщения: 123
|
Профиль | Отправить PM | Цитировать Скрипт выполнил. Спасибо :-) . Скрипт для отключения автозапуска тоже выполнил. Пришел ответ от автоматической системы приема писем (прикрепляю, файл otvet_kaspersky.txt). Также возник вот какой вопрос: на одном из форумом (возможно, даже и на oszon'e) увидел скрипт реестра (отмена автозапуска, его ссылание на ветвь в реестре, т.н. "перенаправляемый" автозапуск, который в любом случае будет считываться из реестра, а не с флешки или диска (прилагаю, файл autorun.rar)). Выполнил его на свой страх и риск, не особенно вникая в особенности его работы. Могло ли это стать одной из причин заражения?
|
Последний раз редактировалось Razey, 13-06-2023 в 11:35. Отправлено: 22:38, 09-08-2010 | #16 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать Цитата Razey:
Цитата Razey:
|
||
------- Отправлено: 23:58, 09-08-2010 | #17 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Razey:
Если хочется максимально защитить себя от авторанов, могу порекомендовать это средство - NoMoreAutorun - утилита для отключения автозапуска. в скрипте присутствует настройка, которая есть в вашем файле reg. |
|
------- Отправлено: 08:21, 10-08-2010 | #18 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Конкурс «Вопрос – Ответ – Приз!» на OSZone.net! (завершен) | Vadikan | О сайте и форуме | 27 | 05-11-2009 16:55 | |
Звук на компе неожиданно стал моно | PhantomLo | Хочу все знать | 3 | 20-08-2008 14:17 | |
Windows неожиданно выключается | deboshir2004 | Microsoft Windows 2000/XP | 8 | 05-12-2003 19:20 | |
WINDOWS 98 НЕОЖИДАННО ВИСНИТ | progerz | Microsoft Windows 95/98/Me (архив) | 6 | 17-02-2003 02:29 |
|