Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   комп в организации (http://forum.oszone.net/showthread.php?t=176346)

yarcev20071 23-05-2010 01:14 1419091

комп в организации
 
куча специализированных программ."написанные" для каждого региона, для каждого ведомства отдельно... для восстановления надо связываться с "центром", что чревато "разборками".
система заражена по самое нехочу..но пока работает. с чего начать? дабы не задеть эти преславутые программы...
понятное дело ни диспетчер , ни реестр не работает. запуск программ(утилит антивирей) невозможен ни в каком режиме(безопасный и.т.д)(скрипты и утилиты для восстановления "безопасника" запустить невозможно)
с лайва тоже не "грузит".
жесткий перекидывал на другой комп(компы).... бесполезно. "вешает" тот комп или уходит в "невидимку".(проверен в дос режимах- бэдов нет.)
avz даже при положительном исходе запускать боюсь(имел случаи при которых он полностью удалял папки с инфой.... а это как бы не ахти...)
из всех мною испробованных утилит(на других машинах) с самыми минимальными потерями справлялся только DR.WEB CURELT!(в режиме повышенной защиты)
итак.... что посоветуют спецы? ....(логи выложить не могу по причине невозможности запуска авз и хчтака,ну и даже если б была такая возможность по причине боязни за утрату данных)
вот такая вот делема.......

thyrex 23-05-2010 01:29 1419097

Цитата:

Цитата yarcev20071
avz даже при положительном исходе запускать боюсь(имел случаи при которых он полностью удалял папки с инфой »

Первый раз слышу о таком самоуправстве AVZ. Если только Вы сами в настройках проверки не установили удаление зараженных файлов.

Без выполнения правил помочь будет трудно.

Попробуйте полиморфный AVZ (ссылка в моей подписи)

yarcev20071 23-05-2010 11:56 1419211

полиморфный AVZ попробовал. как и остальные утилиты при попытке их "включения" компьютер "уходит" в выключение.

okshef 23-05-2010 12:03 1419215

yarcev20071, не пробовали CureIt!.exe (бета версия)?

yarcev20071 23-05-2010 12:41 1419228

пробовал. тоже самое.
Цитата:

Цитата yarcev20071
с самыми минимальными потерями справлялся только DR.WEB CURELT!(в режиме повышенной защиты) »

вообще дело обстоит так.если к примеру на рабочем столе есть антивирь утилиты - компьютер сразу после включения -выключается.
если на флэшке в папке - то просмотреть флэшку дает. как заходишь в папку может сразу "рубануть", а может "подождать" попытки задействовать утилитку..... а потом выключается.

Drongo 23-05-2010 13:14 1419238

yarcev20071, Проверьте компьютер этой утилитой - NoVirusThanks Malware Remover

В дополнение ещё сделайте лог SDFix.

• Скачайте SDFix, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования скопируйте текст из C:\Report.txt и вставьте в следующее сообщение или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь.

• Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца (3 Month) и нажмите продолжить (Continue). Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

thyrex 23-05-2010 16:05 1419317

Drongo,
Цитата:

Цитата yarcev20071
скрипты и утилиты для восстановления "безопасника" запустить невозможно) »

Потому SDFix - не выход

yarcev20071, скажите, У Вас никаких порнолокеров с просьбой отправит СМС на номер 3381 нет (не было) случайно?

Drongo 23-05-2010 16:41 1419336

thyrex, Всё верно. Читал бегло. :( Но лог RSIT сделать можно. :)

yarcev20071 23-05-2010 17:21 1419354

Цитата:

Цитата thyrex
yarcev20071, скажите, У Вас никаких порнолокеров с просьбой отправит СМС на номер 3381 нет (не было) случайно? »

было. куча. особо противный с "боковыми" тё...ба... женщинами на белом фоне.(на номер 3381)
стандартного кода для разблокировки не существует..(перепробЫвал варианты с каспера,веба и езета) ни один не подошел, да еще и проверка кода по несколько минут идет.....

в общем утилитки не работают в этой среде. ни NoVirusThanks Malware Remover ни SDFix.
извиняюсь, но до RSIT не дошел.
удалось "подвязать" жесткий к другой системе. прошелся по нему, чем только мог.
единственное не знаю , как бы до реестра добраться....., т.к как понимаю от вирусочервяков избавился, но система все равно не хотит работать....так как надо.
(почему лайвы не грузятся? штук 6 испробовал.....)

thyrex 23-05-2010 21:51 1419540

Цитата:

Цитата yarcev20071
особо противный с "боковыми" тё...ба... женщинами на белом фоне.(на номер 3381) »

Так я и думал. Его симптомы

ERD Commander пробовали? Он на базе Windows

yarcev20071 23-05-2010 22:08 1419556

Цитата:

Цитата thyrex
ERD Commander пробовали? Он на базе Windows »

ага...пока никак. с решением этой темы придется подождать до пятницы
а так. пока этим http://forum.oszone.net/thread-176382.html займемся.

yarcev20071 26-05-2010 20:13 1421776

к сожалению приходиться продолжать решение этой проблемы раньше. возникла еще одна.
при загрузке системы начало выходить окно о необходимости активации системы(обычное окно , как при .....на самом деле не лицензионной оси. при нажатии кнопки да происходит перекидывание на начальное "меню", где предлагается ввести пароль пользователя.операционная система windows xp sp1 - 100% лицензионная!
знаю, что на форуме запрещены обсуждения кряков, взломов и.т.д , но мне кажется, что это все таки проделки зловреда.
если нет возможности решения именно этого аспекта вопроса попробую разобраться сам......
а так.... что имеем...
смог загрузиться в erd.выкладываю снимки автозагрузки и реестра(winlogon). (видно что shell вроде не в порядке)
посмотрите пожалуйста.
(снимки с мобильника. качество не очень...)

thyrex 26-05-2010 21:42 1421835

Проверьте, как и в прошлой теме, параметр AppInit_DLLs

yarcev20071 26-05-2010 22:05 1421846

Цитата:

Цитата thyrex
Проверьте, как и в прошлой теме, параметр AppInit_DLLs »

пустой....

yarcev20071 26-05-2010 23:03 1421876

в систему вошел(пришлось воспользоваться....ну вы поняли)
к сожалению не успел "стянуть" флэшку из компьютера..... почти всю "снесло".
как бы восстановить безопасный режим. реестр заблокирован.
(на рабочем компьютере на флэшке нод детектирует салити......)
если будет возможность запуска SalityKiller - насколько велика вероятность...удаления "нужных" файлов?

thyrex 27-05-2010 01:18 1421928

Цитата:

Цитата yarcev20071
если будет возможность запуска SalityKiller - насколько велика вероятность...удаления "нужных" файлов? »

Он должен лечить файлы, а не удалять.

Файлы тем же антивирусом удаляются только при невозможности лечения

yarcev20071 27-05-2010 09:54 1422038

- прошелся SalityKiller - куча сдетектированных файлов
- разблокировался реестр и диспетчер задач
- запустил avz - не дойдя немного до момента скрипт выполнен - компьютер выключается.
-запускаю компьютер - заметно заражение.
- прошелся еще раз SalityKiller - заражения меньше раз в 10 но есть.
- с avz та же история
- прошелся SalityKiller - заражение есть.правда еще меньше.
-вроде удалось сделать логи avz- только в обратном порядке.2 а потом 3.
HiJackThis запустить не удалось.

thyrex 27-05-2010 12:09 1422117

Отключите восстановление системы!

Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\dc.exe');
 TerminateProcessByName('c:\windows\system\fun.exe');
 TerminateProcessByName('c:\windows\system32\perfs.exe');
 TerminateProcessByName('c:\windows\system32\smssv.exe');
 TerminateProcessByName('c:\windows\sviq.exe');
 TerminateProcessByName('c:\windows\system32\ubaacdb.exe');
SetServiceStart('wsefsea60', 4);
 SetServiceStart('smssv.exe', 4);
QuarantineFile('C:\WINDOWS\system32\migpwd.exe','');
 QuarantineFile('C:\WINDOWS\system\0.exe','');
 QuarantineFile('C:\WINDOWS\System32\winsit.exe','');
 QuarantineFile('C:\Documents and Settings\USER\Рабочий стол\сэд\Fun.exe','');
 QuarantineFile('C:\Documents and Settings\All Users\Документы\Fun.exe','');
 QuarantineFile('C:\WINDOWS\System32\nnnnLcCR.dll','');
 QuarantineFile('C:\WINDOWS\system32\config\Win.exe','');
 QuarantineFile('C:\WINDOWS\rundll32.exe','');
 QuarantineFile('C:\WINDOWS\inf\Other.exe','');
 QuarantineFile('C:\WINDOWS\System32\msmsgs.exe','');
 QuarantineFile('C:\DOCUME~1\USER\taskmgr.exe','');
 QuarantineFile('c:\windows\system32\hmyhzn.dll','');
 QuarantineFile('C:\WINDOWS\System32\Wecuenscc.dll','');
 QuarantineFile('C:\WINDOWS\TEMP\BClib\krnln.fne','');
 QuarantineFile('C:\WINDOWS\TEMP\BClib\Exmlrpc.fne','');
 QuarantineFile('C:\WINDOWS\TEMP\BClib\dp1.fne','');
 QuarantineFile('c:\windows\system32\ubaacdb.exe','');
 QuarantineFile('c:\windows\sviq.exe','');
 QuarantineFile('c:\windows\system32\smssv.exe','');
 QuarantineFile('c:\windows\system32\perfs.exe','');
 QuarantineFile('c:\windows\system\fun.exe','');
 QuarantineFile('c:\windows\dc.exe','');
 DeleteFile('c:\windows\dc.exe');
 DeleteFile('c:\windows\system\fun.exe');
 DeleteFile('c:\windows\system32\perfs.exe');
 DeleteFile('c:\windows\system32\smssv.exe');
DeleteFile('C:\WINDOWS\system32\migpwd.exe');
 DeleteFile('c:\windows\sviq.exe');
 DeleteFile('c:\windows\system32\ubaacdb.exe');
 DeleteFile('C:\WINDOWS\TEMP\BClib\dp1.fne');
 DeleteFile('C:\WINDOWS\TEMP\BClib\Exmlrpc.fne');
 DeleteFile('C:\WINDOWS\TEMP\BClib\krnln.fne');
 DeleteFile('C:\WINDOWS\System32\Wecuenscc.dll');
 DeleteFile('c:\windows\system32\hmyhzn.dll');
 DeleteFile('C:\DOCUME~1\USER\taskmgr.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331602.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332584.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332585.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332587.EXE');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332588.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332597.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332598.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1185\A0333582.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1185\A0333583.exe');
 DeleteFile('C:\WINDOWS\System32\winsit.exe');
 DeleteFile('C:\WINDOWS\system\0.exe');
 DeleteFile('C:\WINDOWS\System32\msmsgs.exe');
 DeleteFile('C:\WINDOWS\inf\Other.exe');
 DeleteFile('C:\WINDOWS\rundll32.exe');
 DeleteFile('C:\WINDOWS\system32\config\Win.exe');
 DeleteFile('C:\Documents and Settings\All Users\Документы\Fun.exe');
 DeleteFile('C:\Documents and Settings\USER\Рабочий стол\сэд\Fun.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328386.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328387.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328388.EXE');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328389.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328418.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328419.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328582.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328583.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328584.EXE');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328585.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328629.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328630.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330582.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330583.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330584.EXE');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330585.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330635.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330636.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331587.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331588.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331589.EXE');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331590.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331594.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331601.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Task');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Task');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','dc');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Driver');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Driver');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Driver');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Fun');
 DeleteService('wsefsea60');
 DeleteService('smssv.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(9);
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполните скрипт в AVZ
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus"(без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Сделайте новые логи

yarcev20071 27-05-2010 13:51 1422172

Вложений: 1
выкладываю..

Drongo 27-05-2010 14:09 1422189

yarcev20071, Архивы логов не открываются, пишет, не соответствует формату архива ???

yarcev20071 27-05-2010 15:41 1422245

я как понял avz-шные не открывает.
при выполнении скрипта видел что ,что то там писало про невозможность создания архива(не придал этому значения)
ладно. попробую еще раз.

yarcev20071 27-05-2010 16:48 1422290

при запуске с флэшки сохраняет нормально. с жесткого - с ошибкой.

Drongo 27-05-2010 17:39 1422325

yarcev20071, Вот ваш скрипт.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\system32\cpadvai.dll','');
 QuarantineFile('c:\windows\temp\bclib\krnln.fne','');
 QuarantineFile('c:\windows\temp\bclib\exmlrpc.fne','');
 QuarantineFile('c:\windows\temp\bclib\dp1.fne','');
 QuarantineFile('c:\windows\help\other.exe','');
 DeleteFile('c:\windows\system32\cpadvai.dll');
 DeleteFile('c:\windows\temp\bclib\krnln.fne');
 DeleteFile('c:\windows\temp\bclib\exmlrpc.fne');
 DeleteFile('c:\windows\temp\bclib\dp1.fne');
 DeleteFile('c:\windows\help\other.exe');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Повторите логи + сделайте лог HiJackThis

yarcev20071 27-05-2010 18:06 1422338

Вложений: 1
Drongo, выкладываю.

thyrex 27-05-2010 19:04 1422386

Ответ из вирлаба приходил?

На время выполнения скрипта Internet Explorer выгрузите из памяти

Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\TEMP\BClib\Exmlrpc.fne');
 DeleteFile('C:\WINDOWS\TEMP\BClib\dp1.fne');
 DeleteFile('C:\WINDOWS\System32\Wecuenscc.dll');
 DeleteFile('C:\WINDOWS\TEMP\BClib\krnln.fne');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

Сделайте новые логи

yarcev20071 27-05-2010 19:06 1422389

Цитата:

Цитата thyrex
Ответ из вирлаба приходил? »

неа... даже как обычно, что отправлено вирусным аналитикам не пришло.... пока видимо.
сейчас сделаю скрипты.....

ой блин! я же обратный адрес вписать забыл на вирлаб! сейчас исправлю....

yarcev20071 27-05-2010 19:29 1422396

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

dp1.fne
exmlrpc.fne

Вредоносный код в файлах не обнаружен.

krnln.fne - Trojan.Win32.Pasta.ipb
Other.exe - IM-Worm.Win32.VB.ln

В настоящий момент эти файлы определяются антивирусом со свежими антивирусными базами.

С уважением, Лаборатория Касперского

yarcev20071 27-05-2010 19:52 1422410

Вложений: 1
логи выкладываю..

thyrex 27-05-2010 20:22 1422430

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

yarcev20071 27-05-2010 21:38 1422482

Вложений: 1
выкладываю.....

блин.... а hosts то очистился.... а там к програмке адрес подвязан был... а я его не помню...
и налогоплательщик не запускается....

thyrex 27-05-2010 23:18 1422543

c:\windows\system32\Wecuenscc.dll проверьте на virustotal
Ссылку на результат проверки сообщите

Вот это содержимое Вашего hosts
Цитата:

10.158.168.4 mainb
Эти файлы
Цитата:

c:\windows\System32\wscntfy.exe
c:\windows\System32\xmlprov.dll
восстановить с дистрибутива нужно

Сделайте еще раз логи AVZ

Вопрос: а система почему такая древняя?
Цитата:

Версия Windows: 5.1.2600, Service Pack 1

yarcev20071 27-05-2010 23:37 1422554

Цитата:

Цитата thyrex
c:\windows\system32\Wecuenscc.dll проверьте на virustotal
Ссылку на результат проверки сообщите »

я его даже проверить не успел. мой eset его сразу удалил детектирует как win32/FlyStudio.OEP
Цитата:

Цитата thyrex
c:\windows\System32\wscntfy.exe
c:\windows\System32\xmlprov.dll
восстановить с дистрибутива нужно »

можно "тупо" скопировать с рабочей системы?

логи сейчас сделаю...

Цитата:

Цитата thyrex
Вопрос: а система почему такая древняя?
Цитата:
Версия Windows: 5.1.2600, Service Pack 1 »

этот вопрос к сожалению не ко мне.... как ее установили "тогда" так и пользуются....а я этот комп впервые "пощупал" пару недель назад...




вырубил антивирус... - вот http://www.virustotal.com/ru/analisi...941-1274989575

thyrex 27-05-2010 23:53 1422575

Цитата:

Цитата yarcev20071
я его даже проверить не успел. мой eset его сразу удалил »

Где же он был раньше:)

Цитата:

Цитата yarcev20071
можно "тупо" скопировать с рабочей системы? »

Если сервис-пак такой же, то можно

yarcev20071 27-05-2010 23:55 1422577

логи "подошли"

yarcev20071 27-05-2010 23:56 1422580

Цитата:

Цитата thyrex
Цитата yarcev20071:
я его даже проверить не успел. мой eset его сразу удалил »
Где же он был раньше »

не..... мой компьютер здоровый.... и на нем 7-ка.(с которого логи и отправляю)
а вот рядышком - тот самый....(который....."убитый")

Цитата:

Цитата thyrex
можно "тупо" скопировать с рабочей системы? »
Если сервис-пак такой же, то можно »

блин... где ж я 1 sp то найду.... может все таки с 3-го подойдет?......:sorry:

thyrex 28-05-2010 00:09 1422592

Цитата:

Цитата yarcev20071
где ж я 1 sp то найду.... может все таки с 3-го подойдет? »

А почему бы не накатить SP3 на систему?

Цитата:

Цитата yarcev20071
(где вы смайлики берете?) »

:)
Нажмите Смайлики над окном для набора сообщений :cool:

Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол.
Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код:

:Processes
explorer.exe

:Services

:Files
C:\WINDOWS\TEMP\BClib\Exmlrpc.fne
C:\WINDOWS\TEMP\BClib\dp1.fne
C:\WINDOWS\System32\Wecuenscc.dll
C:\WINDOWS\TEMP\BClib\krnln.fne

:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".

Компьютер перезагрузится.

После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), прикрепите его к следующему сообщению.

yarcev20071 28-05-2010 00:21 1422597

Цитата:

Цитата thyrex
где ж я 1 sp то найду.... может все таки с 3-го подойдет? »
А почему бы не накатить SP3 на систему? »

да ну.... там куча этих программ всякие гуляевы, сэды, пенсионки, плательщики....
не факт ,что обновление благосклонно на них повлияет..

пошел делать логи.....

лог не создается... но все 4 файла в той папке.

thyrex 28-05-2010 01:06 1422617

Цитата:

Цитата yarcev20071
лог не создается... »

Что пишет?

Пролечитесь с помощью LiveCD

Потом новые логи

yarcev20071 28-05-2010 01:16 1422621

Цитата:

Цитата thyrex
лог не создается... »
Что пишет? »

да ничего не пишет. вроде все выполняет, уходит в перезагрузку и лог файл не создает.

с лайва сегодня уже не "долечусь", а завтра комп нужен в организации.. пока просто поставлю антивирус( поставил - сразу сдетектировал resetservice в system 32), завтра посмотрю как там с программным обеспечением( пусть специалист на них поработает... все ли в порядке( я в этих узконаправленных программах не знаток)
а вечерком наверное обратно к себе возьму.... там и продолжим.
thyrex,
ОГРОМНОЕ СПАСИБО ЗА ПОМОЩЬ!
:good: :laiel: :hi:

thyrex 28-05-2010 01:35 1422631

ОК, продолжим завтра. А вы за день скачаете образ LiveCD и запишете его на болванку.

yarcev20071 28-05-2010 01:59 1422643

p.s после установки nod32 во всю стал ругаться на заражение памяти Wecuenscc.dll
удалить не может, после перезагрузки то же самое.
загрузившись в erd нашел файлы Wecuenscc.dll и Wecuenscc.exe , на которые др веб не реагирует, но учитывая вирустотал( там он их тоже не детектирует, а каспер детектирует - качну лайв каспера. файлы удалил вручную. nod больше не жалуется)

thyrex 28-05-2010 11:04 1422773

Закончите проверку с помощью Live CD от Касперского, делайте логи

yarcev20071 28-05-2010 21:21 1423184

Вложений: 1
по ряду причин поработать(полечить) с этим компьютером сегодня не удалось.(причины озвучу , когда выложу логи на этот компьютер)
и если можно ради профилактики (и чтоб не создавать отдельную тему) давайте проверим мой компьютер, через который за последнее время прошло куча зараженных флэшек из этой темы и из идентичной темы-2.

thyrex 28-05-2010 22:26 1423235

Ничего необычного в этих логах

yarcev20071 28-05-2010 22:51 1423252

Цитата:

Цитата thyrex
Ничего необычного в этих логах »

с каждым разом все более и более понимаю, что 7-ка намного защищеннее нежели хр..
thyrex, у меня пару раз, после вчерашней темы после включения,перезагрузки моего компьютера выскакивало окно с извлечением архива virusinfo_syscure.. потом пропадало....
что бы это могло быть?

thyrex 28-05-2010 23:05 1423261

Цитата:

Цитата yarcev20071
что бы это могло быть? »

Никаких вариантов

Drongo 29-05-2010 11:46 1423466

yarcev20071, Может в автозагрузке помещён?

yarcev20071 29-05-2010 11:59 1423472

Drongo, в "прямой" автозагрузке все чисто.
видимо где то уже здесь...


Время: 09:48.

Время: 09:48.
© OSzone.net 2001-