Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] BSOD после лечения Каспером (http://forum.oszone.net/showthread.php?t=120173)

Buzzzilio 15-10-2008 21:37 924968

BSOD после лечения Каспером
 
Вложений: 1
Здравствуйте!

Спасибо за отличный форум - видимо, самый толковый по этой теме.

На ноутбуке ASUS (детально описать систему не имею возможности, т.к. сам ламер, а диспетчер устройств чист, как белый лист) была куча троянов. Сначала поставил НОД32, почистил все что получилось, затем поставил Аутпост. Комп отказывался соединяться с почтовыми серверами и серверами аськи. Потом ставил Антивирус Касперского 2009. Сначала комп отказывался обновлять базы Каспера. После удаления Аутпоста базы обновились и тут же выловились еще трояны.

Самым вредным оказался Троян.Мутант. Каспер его обнаруживал, удалял. После перезагрузки снова обнаруживал, удалял. И так раз пять. На шестой раз все зависло, на КтрлАльтДел не реагировало, выключил питание. При загрузке винды вылетел BSOD. Теперь винда грузится только в Safe mode.

Сначала был BSOD 0x0000000A: IRQL_NOT_LESS_OR_EQUAL.
Прочел соответствующую тему, первое, что сделал - попытался снести АВК. Винда ругнулась, что нету Windows Installer. Скачал с сайта Каспера утилиты KAVRemover и RemoveKAV. КАВРемувер сказал, что не обнаружил установленного Каспера. РемувКАВ почистил реестр и отчитался об этом. В итоге Каспер так и стоит неудаленный.

После этого BSOD поменялся на другой, и ругался на драйвер kl1.sys. С помощью Autoruns отключил все процессы от Каспера. Вернулся BSOD 0x0000000A: IRQL_NOT_LESS_OR_EQUAL, винда по-прежнему грузится только в Safe mode. Файл минидампа не создается (флажок создания поставлен, папку создал вручную, файл подкачки есть на обоих разделах - на каждом мин 32Мб).

Дочитал до конца тему про синий экран, там в последнем посте у парня примерно такая же проблема и его отправили сюда. Поэтому и я здесь. При проверках cureit-ом выловился еще один Троян.Спамбот. При проверке AVPTool еще раз выловился Троян.Мутант, но теперь уже с другим расширением. Удалил. BSOD не удалился.

Очень надеюсь на помощь. Логи, согласно правилам, приложены.

Severny 15-10-2008 22:36 925017

Проверь наличие файла userinit.exe в папке windows\system32. Он там должен быть.
В HijackThis поставь галочки перед значениями и нажми fix checked.
Код:

F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,\s
O20 - Winlogon Notify: AutorunsDisabled - C:\WINDOWS\
O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)
O24 - Desktop Component AutorunsDisabled: (no name) - (no file)

В АVZ меню Файл -- Выполнить скрипт. Скопируй код и нажми "Запустить".
Код:

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 QuarantineFile('\s','');
 QuarantineFile('WinCtrl32.dll','');
 QuarantineFile('C:\WINDOWS\System32\drivers\tcpsr.sys','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\Ksa18.sys','');
 SetServiceStart('tcpsr', 4);
 SetServiceStart('Ksa18', 4);
 DeleteService('tcpsr');
 DeleteService('Ksa18');
 DeleteFile('C:\WINDOWS\system32\Drivers\Ksa18.sys');
 DeleteFile('C:\WINDOWS\System32\drivers\tcpsr.sys');
 DeleteFile('C:\WINDOWS\System32\drivers\WinCtrl32.dll');
 DeleteFile('WinCtrl32.dll');
 DeleteFile('\s');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(6);
ExecuteRepair(12);
BC_Activate;
RebootWindows(true);
end.

После перезагрузки попробуй зайти в нормальный режим.
Сделай все логи повторно в нормальном режиме.

Buzzzilio 15-10-2008 22:48 925029

Спасибо за скорый отклик!

userinit есть

Все сделал, как написано. За одним исключением - сначала протупил, не сделал то, что про ХайДжек написано. То есть сразу выполнил скрипт в АВЗ. БСОД не устранился.

Потом снова зашел в Сейфмоде, сделал все, как написано. Результат тот же. :(

Severny 15-10-2008 22:58 925035

Цитата:

Результат тот же.
Выложи несколько дампов из папки system32\minidump
Выполни скрипт
Код:

begin
 SetServiceStart('AVP', 4);
RebootWindows(true);
end.


Buzzzilio 15-10-2008 23:08 925041

Скрипт выполнил. БСОД тот же.
Минидампы не появились.

Severny 16-10-2008 00:05 925085

Buzzzilio, Создай логи еще раз.

Buzzzilio 16-10-2008 00:10 925088

...

Buzzzilio 16-10-2008 00:31 925108

Вложений: 1
Новые логи

Severny 16-10-2008 00:48 925116

В логах ничего.. Лог Hijack ты кажется вообще рановато делал.
Ты восстановление системы выключил? Если нет, то лучше откатиться назад до того, как устанавливался Касперский.
А восставшие вирусы мы полечим тут.

Buzzzilio 16-10-2008 00:54 925120

Нету контрольных точек :( вообще

Severny 16-10-2008 00:58 925123

Цитата:

Цитата Buzzzilio
Нету контрольных точек вообще »

Подожди Pili до завтра

Pili 16-10-2008 09:10 925231

Buzzzilio, Включите создание минидампов, если создатутся, запакуйте и выложите их.
Скачайте и запустите GetSystemInfo (GSI), укажите с помощью обзора папку для сохранения протокола, полученный файл протокола в архиве прикрепите к сообщению.
Давайте удалим остатки KAV скриптом
Код:

begin
 DeleteFile('C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe');
 DeleteService('AVP');
ExecuteSysClean;
RebootWindows(true);
end.

Сделайте лог AVZ в безопасном режиме - Файл/Исследование системы - переключить "Только активные службы и драйверы" на "Все службы и драйверы" – Пуск - Сохранить протокол. Упакуйте лог в zip и прикрепите к сообщению.
Скачайте OTViewIt сохраните на рабочий стол и запустите, запакуйте полученные логи и прикрепите к сообщению.
Если возможно, сделайте логи в нормальном режиме (в т.ч. hijackthis и AVZ)
Устранение неполадок, связанных с ошибкой «Stop 0x0000000A » и 0x0000000A : IRQL_NOT_LESS_OR_EQUAL (общий обзор)- проблемы б.м. с железом или драйверами.
Цитата:

Цитата Buzzzilio
Винда ругнулась, что нету Windows Installer »

Вероятно вам придется установить windows в режиме восстановления -Как выполнить обновление (переустановку) Microsoft Windows XP - способ 2. Для удаления KAV можете доп. воспользоваться Windows Installer Clean Up

Buzzzilio 17-10-2008 12:58 926313

Pili, спасибо, обязательно выполню ваши рекомендации после 29 числа - уехал от этого БСОДного ноута.
Severny, еще раз спасибо.

Buzzzilio 03-11-2008 13:00 941521

Вложений: 2
Цитата:

Включите создание минидампов, если создатутся, запакуйте и выложите их.
Не создаются
Цитата:

Скачайте и запустите GetSystemInfo (GSI), укажите с помощью обзора папку для сохранения протокола, полученный файл протокола в архиве прикрепите к сообщению.
Сделано
Цитата:

Давайте удалим остатки KAV скриптом
Скрипт выполнил через AVZ
Цитата:

Цитата Pili
Сделайте лог AVZ в безопасном режиме - Файл/Исследование системы - переключить "Только активные службы и драйверы" на "Все службы и драйверы" – Пуск - Сохранить протокол. Упакуйте лог в zip и прикрепите к сообщению. »

Сделано
Цитата:

Цитата Pili
Скачайте OTViewIt сохраните на рабочий стол и запустите, запакуйте полученные логи и прикрепите к сообщению. »

Не получилось.
Win32 error. Code 1717. Неизвестный интерфейс.
В строке состояния - scanning HKEY_CURRENT_USER\ Uninstall list
Цитата:

Цитата Pili
Если возможно, сделайте логи в нормальном режиме (в т.ч. hijackthis и AVZ) »

Нормальный режим не запускается вообще.

Может, проще отформатировать винт? Или все же есть шанс все восстановить без этого процесса?

Pili 03-11-2008 15:44 941706

Явных зловредов по этим логам не видно.
Проверьте файл C:\WINDOWS\system32\drivers\InCDPass.sys на virustotal.com
Попробуйте установить Windows в режиме восстановления - Как выполнить обновление (переустановку) Microsoft Windows XP - способ 2

Buzzzilio 03-11-2008 16:02 941724

Цитата:

Цитата Pili
Проверьте файл C:\WINDOWS\system32\drivers\InCDPass.sys на virustotal.com »

Не нашел такого файла
Цитата:

Цитата Pili
Попробуйте установить Windows в режиме восстановления »

При переустановке вылетает другой БСОД: STOP: 0x0000007B

Pili 03-11-2008 16:51 941777

Цитата:

Цитата Buzzzilio
Не нашел такого файла »

Искали через AVZ- сервис - поиск файлов? Поищите ещё с помощью IceSword, если не найдете, можете выполнить скрипт
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\drivers\InCDRm.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\InCDPass.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\InCDFs.sys','');
 DeleteFile('C:\WINDOWS\system32\drivers\InCDFs.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\InCDPass.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\InCDRm.sys');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('InCDRm');
 BC_DeleteSvc('InCDPass');
 BC_DeleteSvc('InCDFs');
BC_Activate;
RebootWindows(true);
end.

По BSOD 0x0000007B
здесь, здесь и здесь

Buzzzilio 03-11-2008 17:04 941792

Цитата:

Цитата Pili
Искали через AVZ- сервис - поиск файлов? Поищите ещё с помощью IceSword, если не найдете, можете выполнить скрипт »

Искал обоими способами, не получилось. Скрипт выполнил, через AVZ. А еще как-то их можно выполнять или нет?

Pili 03-11-2008 21:26 942041

Цитата:

Цитата Buzzzilio
Искал обоими способами, не получилось. »

Значит файлов нет, остался только мусор в реестре, скрипт этот мусор удаляет.
Цитата:

Цитата Buzzzilio
А еще как-то их можно выполнять или нет? »

Уточните вопрос.

Лишнее удалил, как не способствующее решению проблемы

Buzzzilio 03-11-2008 21:38 942056

Цитата:

Цитата Pili
Уточните вопрос. »

Да он не по теме... мне просто стало интересно, как еще можно исполнять скрипты - только через АВЗ или еще как-то можно?

Ну, стало быть, буду форматировать винт... Эххх.
Спасибо за то, что уделили мне время. Хорошо, что есть к кому обратиться.

Pili 03-11-2008 22:49 942155

Цитата:

Цитата Buzzzilio
только через АВЗ или еще как-то можно? »

можно, но не эти скрипты, напр. CFScript.txt для Combofix, а эти только для AVZ
Цитата:

Цитата Buzzzilio
Спасибо за то, что уделили мне время. Хорошо, что есть к кому обратиться. »

Пожалуйста. По вашим логам (в начале темы) были вирусы, Severny скриптами удалил, но по новым логам зловредов не видно, если получится зайти в нормальный режим, можете выложить логи, проверим.


Время: 06:34.

Время: 06:34.
© OSzone.net 2001-