![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на вредоносное ПО |
|
|
[решено] Подозрение на вредоносное ПО
|
Новый участник Сообщения: 22 |
Привет, ребят. Сегодня ночью ОС начала себя немного неадекватно вести, пару раз крешился проводник, не удалялись пустые папки. Утром включаю компьютер, касперский не стартует (internet securtity 2010), при чем на экране приветствия надписи protected by kaspersky lab тоже нету. Один раз автоматом открывался блокнот с первой строкой "This Program Cannot Be Run in DOS Mode", а дальше тонны текста непонятной кодировки. Название открытого файла, увы, не помню. Вместе со стартом рабочего стола появляется ошибка "Ошибка при инициализации приложения" MOM.exe, скриншоты этой и остальных ошибок после старта прилагаю. Безопасный режим не стартует ни в одном из вариантов: проходит загрузка файлов, загрузка SPTD, потом черный экран, ребут и снова загрузка ОС. AVZ так же не запускается. Hosts чистый. Скриншот диспетчера прилагаю, в нем, кстати, время от времени проскакивают непонятные процессы, да и сейчас там висят. Очень рассчитываю на вашу помощь, на жесятках много важных файлов, отточенная под себя система, не хотелось бы терять что-либо.
|
|
Отправлено: 15:58, 07-07-2012 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Выполните скрипт в AVZ
begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Documents and Settings\Илья\Application Data\7 9\rundll32.exe',''); QuarantineFile('C:\Documents and Settings\ ;LO\Local Settings\Application Data\zamkope.dll',''); QuarantineFile('C:\Documents and Settings\Илья\Application Data\7 9\l3.lnk',''); QuarantineFile('C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\msazzh.exe',''); DeleteService('amsint32'); DeleteFile('C:\WINDOWS\system32\drivers\mpkmro.sys'); DeleteFile('C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\msazzh.exe'); DeleteFile('C:\Documents and Settings\Илья\Application Data\7 9\l3.lnk'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','adobeupdate'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','adobeupdate'); DeleteFile('C:\Documents and Settings\Илья\Application Data\7 9\rundll32.exe'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','adobeupdater'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','adobeupdater'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Выполните скрипт в AVZ Отправьте c:\quarantine.zip при помощи этой формы Сделайте новые логи Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту. Если лог не открылся, то найти его можно в следующей папке: Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
------- Отправлено: 21:57, 09-07-2012 | #21 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать thyrex, прикрепляю логи.
ОСь начала себя вести крайне неадекватно, видимо, после "лечения" от каспера, ибо было затронуто много, а точнее, чуть ли не все, системный файлы. Спустя 10-15 минут после старта ОС что-то происходит, теряются почти все пункты из контекстного меню проводника, все exe файлы теряют иконку, а любое действие (даже выключение/перезагрузка) пресекается сообщением о нехватке прав/отказе в доступе/невозможности получить доступ. |
Отправлено: 00:35, 10-07-2012 | #22 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Выполните скрипт в AVZ
begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; DeleteFile('C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\msazzh.exe'); DeleteFile('C:\Documents and Settings\ ;LO\Local Settings\Application Data\zamkope.dll'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\zamkope','DLLName'); DeleteFile('2wygbqgp.dll'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Сделайте новые логи |
------- Отправлено: 00:58, 10-07-2012 | #23 |
Ветеран Сообщения: 1514
|
Профиль | Отправить PM | Цитировать + к выше написанному поменяйте пароли, один из файлов который попал в карантин Зловред Trojan.PWS.Spy.12768
|
------- Отправлено: 01:05, 10-07-2012 | #24 |
Ветеран Сообщения: 766
|
Профиль | Сайт | Отправить PM | Цитировать + + Когда лечение будет завершено
![]() |
Отправлено: 21:40, 10-07-2012 | #25 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать Так-с, снова были проблемы, как оказалось, каспер кинул дочерние приложения explorer.exe в недоверенные, в связи с чем все крэшилось спустя 1-2 минуты работы ОС (ох у намучился, пока выяснил). Теперь все окей, симптомов нет, системные файлы восстановил. Обновляю логи:
|
Отправлено: 14:43, 12-07-2012 | #26 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Остальные логи где?
|
------- Отправлено: 15:11, 12-07-2012 | #27 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать thyrex, следует сделать что-то кроме AVZ? Прикрепляю RSIT.
|
Отправлено: 15:17, 12-07-2012 | #28 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Пофиксите в HiJack
O2 - BHO: (no name) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - (no file) O3 - Toolbar: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file) O20 - Winlogon Notify: zamkope - Invalid registry found |
------- Отправлено: 16:00, 12-07-2012 | #29 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Подозрение на вирусы | pav83 | Лечение систем от вредоносных программ | 4 | 25-03-2012 13:49 | |
Каспер обнаружил вредоносное ПО | NATALI NVCH | Лечение систем от вредоносных программ | 17 | 22-04-2011 08:22 | |
Подозрение на вирусы | StuffLive | Лечение систем от вредоносных программ | 7 | 21-04-2011 13:38 | |
[решено] Внимание! Internet Security обнаружил вредоносное ПО на вашем компьютере | TranscendFree | Лечение систем от вредоносных программ | 2 | 18-01-2010 17:17 | |
Подозрение на вирус | Tanusik | Лечение систем от вредоносных программ | 2 | 13-04-2008 16:30 |
|