![]() |
тяжелый случай
Принесли комп, на котором не было антивируса.
проличил. в основным были Sality и Def. все временные файлы убрал ну как по классике. сделал логи с avz только 1 скрипт, при выполнении 2-го синий экран (IRQ_or_less) в хостах все лишнее убрал. malwarebytes нашел много гадов - удалил. gmer видит много угроз |
seman, Здравствуйте. :) Случай действительно тяжёлый. Сделайте ещё эти логи. По порядку, сначала лог SDFix потом остальные.
• Скачайте SDFix, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования скопируйте текст из C:\Report.txt и вставьте в следующее сообщение или запакуйте файл C:\Report.txt и прикрепите к сообщению. Описание SDFix есть здесь. •Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца (3 Month) и нажмите продолжить (Continue). Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска. •Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол. 1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. Как использовать ComboFix Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe. |
Drongo
перед запуском всех утилит, припервой загрузке - синий экран без описания ошибок, но текст на весь экран, при перезагрузке - ок. |
seman, Сейчас сделаю скрипт для AVZ
* Подробнее можно прочитать в этой теме. • Скрипт AVZ. Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. Код:
begin Код:
begin Повторите логи и что с проблемой после выполнения скриптов? |
Drongo,
сегодня попробую. Если не затруднит Вас не могли бы Вы проверить логи с другого компа? на этом компе явных симптомов не видно, кроме незначительного притормаживания, нашел kido - удален. постоянно выплывает надпись мало виртуальной памяти. (хотя на разделе, где лежит файл подкачки, места хватает.) |
* Подробнее можно прочитать в этой теме. • Знаком ли вам файл: C:\WINDOWS\system32\AE710C\F3119F.EXE ? Если нет, то проверьте следующие файлы: Цитата:
1. http://www.virustotal.com/ru/ 2. http://www.virscan.org/ 3. http://virusscan.jotti.org/ru Полученый результат проверки укажите в теме в ввиде ссылок. Если проверяемый файл окажется чистым, исключите из выполнения скрипта, строки выделеные красным цветом, если же окажется вирусом, исключать не нужно. • Скрипт AVZ. Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. Код:
begin Код:
begin После чего повторите логи HiJackThis и AVZ |
Цитата:
физически их уже нет на диске. может поэтому скрипт выдал ошибку ошибка скрипта ; позиция 14:1 ошибка скрипта ; позиция 10:1 первый скрипт тоже не сработал ошибки те же физически файлов этих нет открыл autioruns ссылки есть на запуск этих вирусов, но самих файлов нет (установлено file not found) убрал все ссылки однако при выполнении 2 скрипта - синий экран и через раз синий экран при загрузке. |
Поправлю первый скрипт и добавлю
Код:
begin Выполните остальное из сообщения Drongo + лог combofix сделайте еще раз |
thyrex
после выполнения скрипта - синий экран (IRQL_NOT_LESS_OR_EQUAL) после рестарта опять он же анализ дампа Probably caused by : memory_corruption IRQL_NOT_LESS_OR_EQUAL (a) An attempt was made to access a pageable (or completely invalid) address at an interrupt request level (IRQL) that is too high. This is usually caused by drivers using improper addresses. If a kernel debugger is available get the stack backtrace. Arguments: Arg1: 0047051c, memory referenced Arg2: 00000002, IRQL Arg3: 00000000, bitfield : bit 0 : value 0 = read operation, 1 = write operation bit 3 : value 0 = not an execute operation, 1 = execute operation (only on chips which support this level of status) Arg4: 804d483f, address which referenced memory большие сомнения что проблема с памятью на всякий случай сейчас запущу memtest |
seman, Да уж, случай действительно тяжёлый... :( Скрипт составлял я. Первый скрипт запустился, а при втором
Код:
begin С такой ошибочкой вам сюда - Устранение критических ошибок Windows -> IRQL_NOT_LESS_OR_EQUAL. |
Время: 22:38. |
Время: 22:38.
© OSzone.net 2001-