Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Самопроизвольное завершение программ и AVP, при выключении перезагрузка!

Ответить
Настройки темы
Самопроизвольное завершение программ и AVP, при выключении перезагрузка!

Новый участник


Сообщения: 16
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(38.6 Kb, 7 просмотров)
Тип файла: txt log.txt
(38.8 Kb, 10 просмотров)
Тип файла: rar HWiNFO32LOG.rar
(10.7 Kb, 7 просмотров)
Самопроизвольно завершается выполнение различных программ и видео, при нажатии кнопки выключения комп не отключается а перезагружается с отключением ESET SS 2.2.67.10 (лиц. антивирус-но закончилась лиц в январе -не продлил наверно из-за лени и вот к чему это привело - каюсь)

Отправлено: 06:57, 28-03-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Доброе утро, у вас есть дистрибутив вашей копии Windows? может понадобиться при выполнении скрипта. Подготовьте пожалуйста и подождите скрипт лечения

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 10:00, 28-03-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата maniy77:
Доброе утро, у вас есть дистрибутив вашей копии Windows? может понадобиться при выполнении скрипта. Подготовьте пожалуйста и подождите скрипт лечения »
- в папке на винте (лиц. винду слил с нетбука )))

-------
Зодчий


Последний раз редактировалось Doc_1, 28-03-2011 в 10:18. Причина: дополнение


Отправлено: 10:14, 28-03-2011 | #3


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Вы лечились CureIt?

Проверьте сами на http://www.virustotal.com файл

Код: Выделить весь код
c:\windows\system32\dllhost.exe
c:\windows\system32\dmadmin.exe
C:\WINDOWS\system32\Drivers\Video3D32.sys
F:\Share
ссылки на результат проверки запостите здесь

F:\Share - это вам знакомо?

Выполните такой скрипт. Предварительно вставьте в привод дистрибутив вашей копии Windows. Это нужно на тот случай, если понадобится заменить заражённый системный файл.

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
Procedure SysFileRecoverFromDistrib (Path, Name : string);
begin
 if MessageDLG('Для замены повреждённого системного файла ' + Name + ', который находится в папке ' + Path + ', вставьте дистрибутив Windows в CD\DVD-привод и нажмите "Да". Если же у вас нет дистрибутива или Вы хотите выполнить замену самостоятельно, нажмите "Нет"', mtConfirmation, mbYes+mbNo, 0) = 6 then
  begin   
    ExecuteFile('sfc /scannow', '', 1, 0, true);
    AddToLog('Пользователь выполнил "sfc /scannow"');
    SaveLog('Recover_' + Name + '.log');
  end
 else
  begin
    AddToLog('Пользователь выбрал самостоятельный способ замены.');
    SaveLog('Recover_' + Name + '.log');
  end;
end;

Procedure CompleteFix(Path, Name : string);
begin
   RenameFile('%windir%\system32\' + Name, '%windir%\system32\' + Name + '.bak');
   CopyFile(Path + Name, '%windir%\system32\' + Name);
   DeleteFile('%windir%\system32\' + Name + '.bak');
end;

Procedure SysFileRecoverFromBackup(Path, Name : string);
begin
  if (FileExists('%windir%\system32\dllcache\' + Name) and FileExists('%windir%\ServicePackFiles\i386\dllcache\' + Name)) and ((CalkFileMD5('%windir%\system32\dllcache\' + Name) <> CalkFileMD5('%windir%\ServicePackFiles\i386\dllcache\' + Name))) then
   begin
     AddToLog('Замена из ServicePackFiles\i386\dllcache и dllcache не произведена - разные файлы в папках. Запрошен дистрибутив.');
     SaveLog('Recover_' + Name + '.log');
     SysFileRecoverFromDistrib(Path, Name);
   end
  else if FileExists('%windir%\system32\dllcache\' + Name) then
   begin
    if (CalkFileMD5('%windir%\system32\dllcache\' + Name) <> CalkFileMD5(Path + Name)) then
      begin
        CompleteFix('%windir%\system32\dllcache\', Name); 
        AddToLog('Замена ' + Name + ' успешно произведена из \system32\dllcache\');
        SaveLog('Recover_' + Name + '.log');
      end
    else if FileExists('%windir%\ServicePackFiles\i386\dllcache\' + Name) then
     begin
       if (CalkFileMD5('%windir%\ServicePackFiles\i386\dllcache\' + Name) <> CalkFileMD5(Path + Name)) then
        begin
          CompleteFix('%windir%\ServicePackFiles\i386\dllcache\', Name);
          AddToLog('Замена ' + Name + ' успешно произведена из \ServicePackFiles\i386\');
          SaveLog('Recover_' + Name + '.log');
        end
     end
   end;
 if (not FileExists('%windir%\system32\dllcache\' + Name)) and (not FileExists('%windir%\ServicePackFiles\i386\dllcache\' + Name)) then 
  begin
    AddToLog('Замена из ServicePackFiles\i386\dllcache и dllcache не произведена - нет файлов. Запрошен дистрибутив.');
    SaveLog('Recover_' + Name + '.log');
    SysFileRecoverFromDistrib(Path, Name);
  end;
end;

var SourcePath : String;
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\drivers\sfc.sys','');
 QuarantineFile('F:\Share','');
 QuarantineFile('C:\Program Files\Internet Explorer\setupapi.dll','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\Video3D32.sys','');
 QuarantineFile('C:\WINDOWS\system32\155D.tmp','');
 QuarantineFile('C:\WINDOWS\system32\OLD8DC.tmp','');
 QuarantineFile('C:\WINDOWS\DUMP7530.tmp','');
 QuarantineFile('C:\WINDOWS\system32\1C93.tmp','');
 DeleteFile('C:\WINDOWS\system32\155D.tmp');
 DeleteFile('C:\WINDOWS\system32\OLD8DC.tmp');
 DeleteFile('C:\WINDOWS\DUMP7530.tmp');
 DeleteFile('C:\WINDOWS\system32\1C93.tmp');
 DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
 DeleteFile('C:\WINDOWS\system32\drivers\sfc.sys');
 DeleteFile('C:\Program Files\Common Files\keylog.txt');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','System\CurrentControlSet\Control\Session Manager\AppCertDlls','DefaultVerifier');
 SysFileRecoverFromBackup('%windir%\system32\', 'sfcfiles.dll');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('sfc');
BC_Activate;
ExecuteRepair(1);
ExecuteRepair(20);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки обязательно прикрепите файл Recover_sfcfiles.log, он появится в папке AVZ.


Затем, выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

Логи повторите

+

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Это сообщение посчитали полезным следующие участники:

Отправлено: 11:11, 28-03-2011 | #4


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


забыла предупредить о смене важных для вас паролей! меняем в обязательном порядке

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 12:09, 28-03-2011 | #5


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar DrWeb.rar
(2.4 Kb, 7 просмотров)

Цитата maniy77:
Вы лечились CureIt? »
Да! я же логи выложил или что то не так сделал? CureIt нашел много *kkq и тройку червей - см. вложение лог DrWeb.rar
Цитата maniy77:
Код:
c:\windows\system32\dllhost.exe
c:\windows\system32\dmadmin.exe
C:\WINDOWS\system32\Drivers\Video3D32.sys
F:\Share »
c:\windows\system32\dllhost.exe -http://www.virustotal.com/file-scan/report.html?id=d4f912e4589102dde3a006bace42ffbf54960461179158b1332c46d6bded23a1-1301313945
c:\windows\system32\dmadmin.exe - http://www.virustotal.com/file-scan/report.html?id=9c23c699e5cfecf393544f97d8cc2f2b739543cb2bab1563981a3552c3654aab-1301314644
C:\WINDOWS\system32\Drivers\Video3D32.sys - нет у меня такого файла в данной папке ((( ближайшее - videoprt.sys
F:\Share - Шара, это мой "расшареный диск" файлообмена p2p- софт, проги, игры, фильмы, хрень ))) -см. http://dom.shareman.tv/
Не уверен что все правильно сделал - чем отличается C:\WINDOWS от c:\windows ?
Цитата maniy77:
Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл
AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. »
- выполнил/комп перезагрузился/ -Recover_sfcfiles.log - не появился ((( только папки Backup и Quarantine - Что я делаю не так?
Выполнил второй -карантин отослал
Цитата maniy77:
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите... »
сканирую (нажал полное - он на "русском") как закончит выложу!

-------
Зодчий


Отправлено: 17:40, 28-03-2011 | #6


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата Doc_1:
что то не так сделал? »
все правильно Вы делаете, просто по логам много измененных файлов, вот и интересуюсь

похоже на файловое заражение

Проверьте пожалуйста файл C:\Windows\system32\sfcfiles.dll на http://www.virustotal.com/index.html

результат сюда выложите

не забудьте повторить логи AVZ + RSIT

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 28-03-2011 в 18:24.


Отправлено: 18:13, 28-03-2011 | #7


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


давайте отправим вот эти файлы в ЛК на проверку. Для чистоты лечения - Доверяй, но проверяй.

Код: Выделить весь код
c:\windows\system32\dllhost.exe
c:\windows\system32\dmadmin.exe
Запакуйте копии файлов в архив quarantine.zip
или с любым другим названием, запарольте архив словом virus
Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Отправлено: 18:29, 28-03-2011 | #8


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2011-03-28 (21-17-42).txt
(2.2 Kb, 9 просмотров)

Выкладываю лог Malwarebytes' Anti-Malware

-------
Зодчий


Отправлено: 19:26, 28-03-2011 | #9


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата maniy77:
Проверьте пожалуйста файл C:\Windows\system32\sfcfiles.dll »
- http://www.virustotal.com/file-scan/report.html?id=f2632796e5aa741e56f6b570feaf630398c19141ba604b2a8464df0b8bca1a83-1301326068

Цитата maniy77:
Код:
c:\windows\system32\dllhost.exe - http://www.virustotal.com/file-scan/report.html?id=d4f912e4589102dde3a006bace42ffbf54960461179158b1332c46d6bded23a1-1301326374
c:\windows\system32\dmadmin.exe »
- http://www.virustotal.com/file-scan/report.html?id=9c23c699e5cfecf393544f97d8cc2f2b739543cb2bab1563981a3552c3654aab-1301326810
+ отправил карантин

-------
Зодчий


Отправлено: 19:34, 28-03-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Самопроизвольное завершение программ и AVP, при выключении перезагрузка!

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Самопроизвольное завершение работы ПК crazy_ifrit Хочу все знать 17 11-01-2017 22:26
Разное - Самопроизвольное завершение работы Windows при входе в реестр kofa07 Microsoft Windows 2000/XP 1 14-07-2009 21:55
Установка - После установки любых программ при выключении идет настройка обновлений sasalex Microsoft Windows Vista 0 02-05-2009 18:17
Сообщение "ЗАВЕРШЕНИЕ ПРОГРАММЫ NET-BroadcastEventWindows" при выключении компьютера ric23 Microsoft Windows 2000/XP 2 25-10-2006 23:42
Перезагрузка или завершение работы DMuzer Общий по Linux 6 30-11-2002 10:45




 
Переход