Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] не выполняется вход систему, не вызывается диспетчер задач (http://forum.oszone.net/showthread.php?t=115647)

otvertka 29-08-2008 09:48 886389

не выполняется вход систему, не вызывается диспетчер задач
 
Вложений: 1
приветствую!
Ось: win xp pro sp2

начало истории:

в систему (dr.web был установлен) ворвались зловреды и повлекли за собой:
"Изменение обоев рабочего стола
Изменение настроек рабочего стола
Блокировка меню настроек рабочего стола" (С) Зайцев О.В.
screensaver эмулировал перезагрузку компа с показом синего экрана смерти и так по кругу

попытки борьбы со злом:
Cureit лечил и убивал, после перезагрузки они снова появлялись
снял винт перекинул с больного компа на здоровый,
лечил и убивал Kasper7(логи в приложении), дополнительно проверил Cureit

далее поставил винт на место
снес dr.web поставил Kasper7(установился криво, т.е. некоторые службы не работали) обновился через кумулятивную базу
начал сканирование и не помню почему, но Kasper7 попросил перезагрузку(роковую как оказалось в последствии)

на данный момент:
комп загружается, 1 сек. вдно обои, потом появляется окно входа в систему "приветствие" с единственной учетной записью,
при нажатии на иконку учетной записи пишет: загрузка личных параметров.. завершение сеанса..сохранение параметров..
вход в систему не выполняется
и так по кругу, правда если надоест можно выключит, перезагрузить или уйти в ждущий режим:)
или можно посмореть screensaver эмулирующий перезагрузку компа с показом синего экрана смерти:)
не вызывается диспетчер задач
F8 не помогает
спасибо за внимание, сразу извеняюсь если оформил запрос не по правилам.

(в прикрепленном файле логи kasp7 время начала сканирования больного винта 28.08.2008 13:06:22)

Petya V4sechkin 29-08-2008 10:02 886403

Цитата:

Цитата otvertka
при нажатии на иконку учетной записи пишет: загрузка личных параметров.. завершение сеанса..сохранение параметров..
вход в систему не выполняется

При входе в систему происходит автоматическое завершение сеанса

Baw17 29-08-2008 10:04 886405

otvertka,а потом Выложите логи по правилам

otvertka 29-08-2008 13:59 886552

загрузился с LiveCD MiniSV
запустил редактор реестра
хочу загрузить куст, а немогу кнопка неактивна
как отредактировать реестр?

Petya V4sechkin 29-08-2008 14:18 886564

Цитата:

Цитата otvertka
хочу загрузить куст, а немогу кнопка неактивна

Нужно установить указатель на HKEY_LOCAL_MACHINE или HKEY_USERS, тогда станет доступна (кнопка или пункт меню).

otvertka 29-08-2008 15:20 886604

Petya V4sechkin,
последовал совету Pili: Можете попробовать заменить файл userinit.exe на такой же. взяты с чистой системы.
оказалось что у меня его вообще небыло
система загрузилась
теперь могу собрать логи по правилам и отправить вам на рассмотрение?
ибо боюсь опять что либо накосорезить:)

Petya V4sechkin 29-08-2008 15:45 886620

otvertka, да, теперь логи по правилам.

Severny 29-08-2008 15:53 886628

Цитата:

Цитата otvertka
ь заменить файл userinit.exe на такой же. взяты с чистой системы. »

На днях была проблемка. Зловред под именем userinit.exe лежал в папке \windows, и в реестре прописан был logon с него.
Пользователь запустил антивирус, который обнаружил этот userinit.exe и удалил. Естественно, при перезагрузке сразу же происходит завершение работы. Т.к. ничего юзабельного с собой не было, чтобы исправить запись в реестре, я просто из DOSa скопировал "здоровый" userinit.exe из папки system32 (где он и должен находиться) в папку windows, а уже после удачной загрузки подредактировал реестр.

otvertka 01-09-2008 14:04 888415

Вложений: 2
Petya V4sechkin, логи по правилам;)

Severny 02-09-2008 00:10 888904

1. Скачай IceSword
Слева внизу найди меню File, в нем найди следующие файлы и удали по правой кнопке Force Delete.
Код:

WINDOWS\System32\Drivers\Winah37.sys');
C:\WINDOWS\System32\Drivers\WinCtrl32.dll
C:\WINDOWS\System32\Drivers\Winap46.sys
C:\WINDOWS\System32\Drivers\Wincj03.sys
C:\WINDOWS\System32\Drivers\Wincr37.sys
C:\WINDOWS\System32\Drivers\Winct36.sys
C:\WINDOWS\System32\Drivers\Windk36.sys
C:\WINDOWS\System32\Drivers\Winfn25.sys
C:\WINDOWS\System32\Drivers\Winmd15.sys
C:\WINDOWS\System32\Drivers\Winpx80.sys
C:\WINDOWS\System32\Drivers\Winxn14.sys
C:\WINDOWS\System32\Drivers\Winya03.sys
C:\WINDOWS\System32\Drivers\Winyg81.sys

В AVZ меню Файл -- Выполнить скрипт. Скопируй код и нажми "Запустить". (или в AVPtools)

Код:

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}');
 DelBHO('{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}');
 QuarantineFile('WinCtrl32.dll','');
 QuarantineFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr','');
 DeleteService('Winyg81');
 DeleteService('Winya03');
 DeleteService('Winxn14');
 DeleteService('Winpx80');
 DeleteService('Winmd15');
 DeleteService('Winfn25');
 DeleteService('Windk36');
 DeleteService('Winct36');
 DeleteService('Wincr37');
 DeleteService('Wincj03');
 DeleteService('Winap46');
 DeleteService('Winah37');
 DeleteService('wscsvcSharedAccess');
 DeleteService('upnphosthelpsvc');
 DeleteService('TrkWkslanmanworkstation');
 DeleteService('SwPrvPolicyAgent');
 DeleteService('stisvcERSvcWZCSVC');
 DeleteService('stisvcERSvc');
 DeleteService('stisvcDcomLaunch');
 DeleteService('ServiceLayerProtectedStorageMessenger');
 DeleteService('ServiceLayerProtectedStorage');
 DeleteService('SamSsNetDDERasMan');
 DeleteService('SamSsNetDDEdsdm');
 DeleteService('SamSsNetDDE');
 DeleteService('RDSessMgrRDSessMgrMSIServer');
 DeleteService('RDSessMgrRDSessMgr');
 DeleteService('RDSessMgrProtectedStorage');
 DeleteService('RDSessMgrCOMSysAppRasMan');
 DeleteService('RasManNtmsSvc');
 DeleteService('PolicyAgentPlugPlay');
 DeleteService('PolicyAgentDnscacheProtectedStorage');
 DeleteService('oseTrkWks');
 DeleteService('ImapiServiceSamSs');
 DeleteService('EventSystemTapiSrvDnscachelanmanserver');
 DeleteService('EventSystemTapiSrv');
 DeleteService('DnscacheProtectedStorage');
 DeleteService('Dnscachelanmanserver');
 DeleteService('COMSysAppwuauserv');
 DeleteService('COMSysAppRasManhelpsvc');
 DeleteService('COMSysAppRasMan');
 DeleteService('BITSlanmanworkstation');
 QuarantineFile('srv.exe','');
 DeleteService('ALGEventlog');
 DeleteFile('srv.exe');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winah37.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\WinCtrl32.dll');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winap46.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Wincj03.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Wincr37.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winct36.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Windk36.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winfn25.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winmd15.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winpx80.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winxn14.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winya03.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winyg81.sys');
 DeleteFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr');
 DeleteFile('WinCtrl32.dll');
Executerepair(5);
Executerepair(6);
Executerepair(9);
Executerepair(10);
Executerepair(17);
BC_ImportAll;
 BC_DeleteSvc('wscsvcSharedAccess');
 BC_DeleteSvc('upnphosthelpsvc');
 BC_DeleteSvc('TrkWkslanmanworkstation');
 BC_DeleteSvc('SwPrvPolicyAgent');
 BC_DeleteSvc('stisvcERSvcWZCSVC');
 BC_DeleteSvc('stisvcERSvc');
 BC_DeleteSvc('stisvcDcomLaunch');
 BC_DeleteSvc('ServiceLayerProtectedStorageMessenger');
 BC_DeleteSvc('ServiceLayerProtectedStorage');
 BC_DeleteSvc('SamSsNetDDERasMan');
 BC_DeleteSvc('SamSsNetDDEdsdm');
 BC_DeleteSvc('SamSsNetDDE');
 BC_DeleteSvc('RDSessMgrRDSessMgrMSIServer');
 BC_DeleteSvc('RDSessMgrRDSessMgr');
 BC_DeleteSvc('RDSessMgrProtectedStorage');
 BC_DeleteSvc('RDSessMgrCOMSysAppRasMan');
 BC_DeleteSvc('RasManNtmsSvc');
 BC_DeleteSvc('PolicyAgentPlugPlay');
 BC_DeleteSvc('PolicyAgentDnscacheProtectedStorage');
 BC_DeleteSvc('oseTrkWks');
 BC_DeleteSvc('ImapiServiceSamSs');
 BC_DeleteSvc('EventSystemTapiSrvDnscachelanmanserver');
 BC_DeleteSvc('EventSystemTapiSrv');
 BC_DeleteSvc('DnscacheProtectedStorage');
 BC_DeleteSvc('Dnscachelanmanserver');
 BC_DeleteSvc('COMSysAppwuauserv');
 BC_DeleteSvc('COMSysAppRasManhelpsvc');
 BC_DeleteSvc('COMSysAppRasMan');
 BC_DeleteSvc('BITSlanmanworkstation');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.
3. После выполни еще скрипт.
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Архив с карантином пришли мне в PM.
Пофикси в HijackThis. fix checked
Код:

O9 - Extra button: Cтатистика Веб-Антивируса - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll (file missing)
O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)

Вышли повторные логи.

otvertka 02-09-2008 07:48 889006

Severny, у меня горе. вчера после сбора логов выключил комп.
сегодня включаю, ось мне говорит:"не удалось выполнить запуск операционной системы и тд"
безопасный режим не работает
да и все остальные тоже

могу только загрузиться с LiveCD miniSV

Severny 02-09-2008 08:21 889018

otvertka, Расскажи подробнее, на каком этапе и во время исполнения чего?

otvertka 02-09-2008 08:24 889019

Severny, сделал все по правилам, скинул папку с логами на рабочий комп и выключил больной, отправил логи на форум

сейчас в нормальной загрузке синий бегунок зависает
в безоп. режиме черный экран и символ начала строки или как его звать _

Severny 02-09-2008 08:25 889020

otvertka, То есть до скриптов ты не дошел?
Залезь из под LiveCD в папку Карантин в AVZ, посмотри, что там лежит.

Цитата:

Цитата otvertka
в безоп. режиме черный экран и символ начала строки или как его звать _ »

бывает нужно подождать и он загружается. Но этот вирус скорее всего еще до этого испортил Safe Mode.

"Загрузка последней удачной конфигурации" не пробовал?

otvertka 02-09-2008 08:44 889025

Severny,
Цитата:

Цитата Severny
бывает нужно подождать и он загружается. »

ждал - не помогает
Цитата:

Цитата Severny
Залезь из под LiveCD в папку Карантин в AVZ, посмотри, что там лежит. »

чет я не нашел папку карантин в *\antivir\avz4\avz4\ есть только папки base и log

Severny 02-09-2008 08:47 889028

Цитата:

Цитата otvertka
ждал - не помогает »

А последняя удачная конфигурация?
Навеное AVPTools подчистил лишка.

otvertka 02-09-2008 08:48 889029

Цитата:

Цитата Severny
А последняя удачная конфигурация? »

бегунок умерает

otvertka 02-09-2008 09:33 889042

Severny, каким-то чудом загрузился в нормальном режиме!
теперь могу действовать в соответствии сообщению #10?

Pili 02-09-2008 09:51 889051

otvertka, здравствуйте. Сохрание пожалуйста реестр компьютера (на всякий случай) и сделайте новые логи, не забудьте сделать лог virusinfo_syscure.zip

otvertka 02-09-2008 10:21 889072

Pili, здравствуйте, забыл включить IE во время сбора логов - это плохо?

Pili 02-09-2008 10:27 889075

otvertka, просто логи будет чуть меннее информативными.

otvertka 02-09-2008 10:34 889080

Pili, заново собрать логи или такие сойдут?

Pili 02-09-2008 11:15 889106

otvertka, сойдут, но лучше сформировать новые логи

otvertka 02-09-2008 11:42 889135

Вложений: 1
Pili, сформировал логи строго по правилам

Pili 02-09-2008 14:18 889259

otvertka, Запустите IceSword, выберите в меню File, появится аналог проводника, найдите в нем указанные файлы
Цитата:

C:\WINDOWS\SYSTEM32\WinCtrl32.dll
C:\WINDOWS\System32\Drivers\Winah37.sys
C:\WINDOWS\System32\Drivers\Winap46.sys
C:\WINDOWS\System32\Drivers\Wincj03.sys
C:\WINDOWS\System32\Drivers\Wincr37.sys
C:\WINDOWS\System32\Drivers\Winct36.sys
C:\WINDOWS\System32\Drivers\Windk36.sys
C:\WINDOWS\System32\Drivers\Winfn25.sys
C:\WINDOWS\System32\Drivers\Winmd15.sys
C:\WINDOWS\System32\Drivers\Winpx80.sys
C:\WINDOWS\System32\Drivers\Winxn14.sys
C:\WINDOWS\System32\Drivers\Winya03.sys
C:\WINDOWS\System32\Drivers\Winyg81.sys
нажмите по файлам правой кнопкой мыши и скопируйте их в какую-нибудь папку (создайте напр. папку virus) при помощи Copy to..., потом удалите файлы с помощью force delete (прав. кн. мыши, на запрос подтверждения ответьте "да"), не перегружая компьютер выполните в AVZ скрипт
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('Winyg81', 4);
 SetServiceStart('Winya03', 4);
 SetServiceStart('Winxn14', 4);
 SetServiceStart('Winpx80', 4);
 SetServiceStart('Winmd15', 4);
 SetServiceStart('Winfn25', 4);
 SetServiceStart('Windk36', 4);
 SetServiceStart('Winct36', 4);
 SetServiceStart('Wincr37', 4);
 SetServiceStart('Wincj03', 4);
 SetServiceStart('Winap46', 4);
 SetServiceStart('Winah37', 4);
 SetServiceStart('wscsvcSharedAccess', 4);
 SetServiceStart('upnphosthelpsvc', 4);
 SetServiceStart('TrkWkslanmanworkstation', 4);
 SetServiceStart('SwPrvPolicyAgent', 4);
 SetServiceStart('stisvcERSvcWZCSVC', 4);
 SetServiceStart('stisvcERSvc', 4);
 SetServiceStart('stisvcDcomLaunch', 4);
 SetServiceStart('ServiceLayerProtectedStorageMessenger', 4);
 SetServiceStart('ServiceLayerProtectedStorage', 4);
 SetServiceStart('SamSsNetDDERasMan', 4);
 SetServiceStart('SamSsNetDDEdsdm', 4);
 SetServiceStart('SamSsNetDDE', 4);
 SetServiceStart('RDSessMgrRDSessMgrMSIServer', 4);
 SetServiceStart('RDSessMgrRDSessMgr', 4);
 SetServiceStart('RDSessMgrProtectedStorage', 4);
 SetServiceStart('RDSessMgrCOMSysAppRasMan', 4);
 SetServiceStart('RasManNtmsSvc', 4);
 SetServiceStart('PolicyAgentPlugPlay', 4);
 SetServiceStart('PolicyAgentDnscacheProtectedStorage', 4);
 SetServiceStart('oseTrkWks', 4);
 SetServiceStart('ImapiServiceSamSs', 4);
 SetServiceStart('EventSystemTapiSrv', 4);
 SetServiceStart('DnscacheProtectedStorage', 4);
 SetServiceStart('Dnscachelanmanserver', 4);
 SetServiceStart('COMSysAppwuauserv', 4);
 SetServiceStart('COMSysAppRasManhelpsvc', 4);
 SetServiceStart('COMSysAppRasMan', 4);
 SetServiceStart('BITSlanmanworkstation', 4);
 SetServiceStart('ALGEventlog', 4);
 QuarantineFile('srv.exe','');
 QuarantineFile('WinCtrl32.dll','');
 QuarantineFile('C:\WINDOWS\SYSTEM32\WinCtrl32.dll','');
 QuarantineFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winyg81.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winya03.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winxn14.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winpx80.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winmd15.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winfn25.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Windk36.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winct36.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Wincr37.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Wincj03.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winap46.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winah37.sys','');
 DeleteFile('srv.exe');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winah37.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winap46.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Wincj03.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Wincr37.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winct36.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Windk36.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winfn25.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winmd15.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winpx80.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winxn14.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winya03.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winyg81.sys');
 DeleteFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr');
 DeleteFile('WinCtrl32.dll');
 DeleteFile('C:\WINDOWS\SYSTEM32\WinCtrl32.dll');
 DelWinlogonNotifyByFileName('WinCtrl32.dll ');
 DeleteService('Winyg81');
 DeleteService('Winya03');
 DeleteService('Winxn14');
 DeleteService('Winpx80');
 DeleteService('Winmd15');
 DeleteService('Winfn25');
 DeleteService('Windk36');
 DeleteService('Winct36');
 DeleteService('Wincr37');
 DeleteService('Wincj03');
 DeleteService('Winap46');
 DeleteService('Winah37');
 DeleteService('wscsvcSharedAccess');
 DeleteService('upnphosthelpsvc');
 DeleteService('TrkWkslanmanworkstation');
 DeleteService('SwPrvPolicyAgent');
 DeleteService('stisvcERSvcWZCSVC');
 DeleteService('stisvcERSvc');
 DeleteService('stisvcDcomLaunch');
 DeleteService('ServiceLayerProtectedStorageMessenger');
 DeleteService('ServiceLayerProtectedStorage');
 DeleteService('SamSsNetDDERasMan');
 DeleteService('SamSsNetDDEdsdm');
 DeleteService('SamSsNetDDE');
 DeleteService('RDSessMgrRDSessMgrMSIServer');
 DeleteService('RDSessMgrRDSessMgr');
 DeleteService('RDSessMgrProtectedStorage');
 DeleteService('RDSessMgrCOMSysAppRasMan');
 DeleteService('RasManNtmsSvc');
 DeleteService('PolicyAgentPlugPlay');
 DeleteService('PolicyAgentDnscacheProtectedStorage');
 DeleteService('oseTrkWks');
 DeleteService('ImapiServiceSamSs');
 DeleteService('EventSystemTapiSrv');
 DeleteService('DnscacheProtectedStorage');
 DeleteService('Dnscachelanmanserver');
 DeleteService('COMSysAppwuauserv');
 DeleteService('COMSysAppRasManhelpsvc');
 DeleteService('COMSysAppRasMan');
 DeleteService('BITSlanmanworkstation');
 DeleteService('ALGEventlog');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
 ExecuteRepair(5);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip и архив с файлами, сформированными с помощью IceSword, отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ
Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
AVPTool можете деинсталлировать. Повторите логи

otvertka 02-09-2008 15:15 889306

Pili, не нашел ни одного из этих файлов IceSword'ом и обычным проводником тоже:
Цитата:

Цитата Pili
C:\WINDOWS\SYSTEM32\WinCtrl32.dll
C:\WINDOWS\System32\Drivers\Winah37.sys
C:\WINDOWS\System32\Drivers\Winap46.sys
C:\WINDOWS\System32\Drivers\Wincj03.sys
C:\WINDOWS\System32\Drivers\Wincr37.sys
C:\WINDOWS\System32\Drivers\Winct36.sys
C:\WINDOWS\System32\Drivers\Windk36.sys
C:\WINDOWS\System32\Drivers\Winfn25.sys
C:\WINDOWS\System32\Drivers\Winmd15.sys
C:\WINDOWS\System32\Drivers\Winpx80.sys
C:\WINDOWS\System32\Drivers\Winxn14.sys
C:\WINDOWS\System32\Drivers\Winya03.sys
C:\WINDOWS\System32\Drivers\Winyg81.sys »


Pili 02-09-2008 15:23 889316

otvertka, ок, выполните скрипт, пришлите карантин и сформируйте новые логи.

otvertka 02-09-2008 16:11 889347

Pili, выполнил скрипты, устранил проблемы, все нормально, спасибо большое!
отправил quarantine.zip на почту

повторно собираю логи
я могу уже ставить антивирус и отдавать комп?

otvertka 02-09-2008 16:23 889356

Вложений: 1
логи:

Pili 02-09-2008 16:41 889379

otvertka, выполните ещё скрипт
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('Winyg81', 4);
 DeleteService('Winyg81');
 DeleteFile('C:\WINDOWS\system32\Drivers\Winyg81.sys');
BC_ImportDeletedList;
ExecuteSysClean;
 BC_DeleteSvc('Winyg81');
BC_Activate;
RebootWindows(true);
end.

после перезагрузки запустите файл hijackthis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Цитата:

O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\
Остался ещё мусор от AVPTool, но это не страшно.
В карантине кроме 2 файлов lsass.exe и spoolsv.exe ничего не было (не считая ini), но эти 2 файла вызвали подозрение, файлы ушли на анализ, подождем ответа вирлаба.

otvertka 03-09-2008 07:35 889796

Pili, Приветствую, у меня опять проблема:
включил автоматическое обновление, обновления скачались, винда попросила выключить комп для установки обновлений
выполнила 15 обновлений. после включения система виснет - синий бегунок зависает.
загрузка последней удачной конфигурации не помогает.
безопасный режим не работает показывает черный экран
могу загрузиться только с LiveCD MiniSV

проблема решилась сама собой, после загрузки с LiveCD
система заработала в обычном режиме
это нормально?:)

Pili 03-09-2008 08:15 889809

otvertka, т.к. было подозрение на заражение файлов lsass.exe и spoolsv.exe, если система загрузится и есть установочный диск, попробуйте выполнить sfc /scannow или установите систему в режиме восстановления -
Как выполнить обновление (переустановку) Microsoft Windows XP
Способы восстановления системы
Ответа с вирлаба пока нет, попробуйте сами отправить карантин на newvirus[at]kaspersky.com, когда придет ответ, сообщите пожалуйста результаты.

otvertka 03-09-2008 10:00 889873

Pili, пришел ответ newvirus[at]kaspersky.com:
Цитата:

lsass.exe_, spoolsv.exe_ - Trojan.Win32.Patched.cx Детектирование файлов будет добавлено в следующее обновление. Пожалуйста, при ответе включайте переписку целиком. -- С уважением, Евгений Асеев Вирусный аналитик Лаборатории Касперского.
что он имел в виду под словом переписка?

Pili 03-09-2008 11:17 889939

otvertka, можете применить рекомендации поста 32 - sfc /scannow, обновить базы AVP или скачать новую версию AVPTool и проверить компьютер.
Цитата:

Цитата otvertka
что он имел в виду под перепиской? »

Если вы захотите что-либо уточнить, включайте предыдущую переписку целиком.

otvertka 03-09-2008 11:20 889941

Pili, я поставил KIS7, обновился из кумулятивной базы
а вот через интернет не обновляется
в чем причина? или этот вопрос уже не для этой темы?

Pili 03-09-2008 11:36 889954

otvertka, причин может быть множество, начиная от лиц. ключа до проблем с настройками сети (прокси, файервол и т.д.)
Посмотрите тему Защита для корпоративных пользователей, Ошибка обновления антивирусных баз

otvertka 04-09-2008 09:27 890614

Pili, вот что мне ответили в Kaspersky Lab Support
Цитата:

Согласно информации по Вашему запросу, у Вас установлена не самая последняя версия нашего программного продукта. Лаборатория Касперского выпустила новую версию антивирусных продуктов персональной линейки (Kaspersky Internet Security 2009 ). Рекомендуем Вам скачать и установить последнюю версию установленного у Вас продукта. Это абсолютно бесплатно и не требует больших затрат по времени. Дело в том, что с выходом каждой новой версии мы стараемся исправить ошибки которые были выявлены в предыдущих. Эта версия содержит улучшения, существенно повышающие безопасность, надежность и производительность. Очень велика вероятность того, что в последней версии уже исправлена та ситуация, которая в данный момент возникла у Вас. В связи с этим рекомендуем Вам установить последнюю версию Kaspersky Internet Security 8.0.0.454.

Pili 04-09-2008 11:00 890683

otvertka, правильно пишут :)
Trojan.Win32.Patched.cx уже внесен в антивирусную базу KAV, файлы успешно лечатся (проверено), обновите антивирусную базу (или скачайте свежую версию AVPTool) и проверьте компьютер. После чего, для контроля чистоты, можете сформировать новые логи.

Drug08 05-09-2008 10:13 891450

А где можно скачать KAV

Severny 05-09-2008 13:01 891555

http://www.kaspersky.ru/productupdates


Время: 11:54.

Время: 11:54.
© OSzone.net 2001-