![]() |
Заблокирован доступ к антивирусным сайтам
Вложений: 1
Блокируется доступ к сайтам практически всех производителей антивирусов. CureIt и Virus Removal Tool ничего не находят. В c:\Windows\system32 постоянно появляется файл tmp.tmp, удалить который невозможно. Заранее благодарю за помощь.
|
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению. |
Вложений: 1
Запустил ComboFix при подключенном интернете. В результате проверка длилась около шести часов, выскочило пару ошибок приложения PEV.exe, процесс lsass.exe загрузил процессор на 100%. Я плюнул, перезагрузился без инета. Проверка прошла быстро. На сайты антивирусников и virus.info теперь пускает. Но в c:\windows\system32 так и появляется неудаляемый tmp.tmp. Впрочем он появляется в папках всех приложений, имеющих доступ к сети (браузер, мессенджер), и не удаляется пока приложение открыто.
|
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:
KillAll:: ![]() Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению. |
Вложений: 1
Вот новый отчет. Результат отрицательный. И программы с выходом в инет ломятся на 91.213.174.20:2300.
|
graal75, Вы живёте в Волгограде? У вас локальная сеть? Эти IP не вашего провайдера?
|
|
Вложений: 1
Drongo, Нет, нет и ещё раз нет. Да и не должен LSA Shell или Windows Installer лезть куда-то там на VolgoHost.
MotherBoard, Прилагаю отчет Gmer. |
Лог gmer чистый
Выполните этот скрипт • Скачайте Avenger by Swandog46 или с зеркала и распакуйте на рабочий стол. Запустите Avenger, скопируйте и вставьте текст ниже в окно выполнения скрипта Код:
Begin copying here: Нажмите Execute и подтвердите, нажав Yes Avenger автоматически выполнит следующее: * Перезагрузит компьютер (в случае если скрипт содержит Drivers to Delete, Avenger перезагрузит компьютер дважды) * При перезагрузке кратковременно появится черное окно, это нормально * После перезагрузки будет создан лог файл C:\avenger.txt с результатами работы Avenger. * Avenger также сохранит удаляемые файлы в архиве C:\avenger\backup.zip. Скопируйте и вставьте содержимое файла c:\avenger.txt в следующее сообщение. Повторите лог ComboFix |
Вложений: 2
Вобщем толку мало. Файл c:\windows\system32\tmp.tmp появляется снова и занят процессом lsass.exe.
|
graal75, Знаете анекдот про китайцев, когда они взломали сервер NASA вводя пароль Мао Цзедун и на 1 000 000 попытке сервер согласился с паролем. :teeth: Мы этот файл тоже удалим таким макаром. ;)
• Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол. временно выключите антивирус, firewall и другое защитное программное обеспечение Код:
KillAll:: ![]() Когда сохранится новый отчет ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. |
Вложений: 2
Drongo, Анекдоты это хорошо. Только поиск этого гаденыша плавно перетекает из плоскости практической в сугубо академическую. Новые вести с полей прилагаю.
|
Лог gmer чистый. Попробуем удалить вот так
• Скачайте OTMoveIt3 by OldTimer или с с зеркала - OTM by OldTimer и сохраните на рабочий стол. Запустите OTMoveIt3 (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора) временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C) Код:
:Processes Прим: Если файлы и папки не могут быть перемещены немедленно и появиться запись <deleted on reboot>, потребуется перезагрузка. После перезагрузки откройте папку "C:\_OTMoveIt\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение. Правда если не удалится, кроме загрузочного Dr.Web LiveCD ничего не смогу посоветовать. Попробуйте удалить этот файл вручную через Unlocker 1.8.9 |
Вот лог ...
Код:
All processes killed PS Вобщем сидит этот подранок в каком-то системном файле и не может напакостить, чтобы больше проявиться. |
Попробуйте ещё дополнительно провериться Dr.Web LiveCD. Просто не знаю что ещё предположить. :dont-know
|
• Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение. Код:
KillAll:: Когда сохранится новый отчёт ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. |
Спасибо Всем за помощь, но все решилось радикальным format c:, ввиду отсутствия времени на охоту. Есть ли какая-то принципиальная разница между проверкой Dr Web LiveCD и CureIt из-под Windows PE. Так как скачанный мной версии 5.0.3, работать отказался (данная тема на ихнем форуме детально отражена).
|
Думаю что разницы нет. Хотя лучше пусть ещё ребята выскажутся.
|
Цитата:
|
Безопасный консольный режим работает. Только я не разобрался, где отчёт о проверке посмотреть, а то результат в виде 0/0 или 0/5 не очень информативен.
|
Время: 17:25. |
Время: 17:25.
© OSzone.net 2001-