Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Не обновляется антивирус, сайты майкрософта и антивирусов недоступны... (http://forum.oszone.net/showthread.php?t=178024)

Grind 12-06-2010 19:05 1432900

Не обновляется антивирус, сайты майкрософта и антивирусов недоступны...
 
Вложений: 1
Не обновляется антивирус, сайты майкрософта и антивирусов недоступны...

MotherBoard 12-06-2010 19:13 1432904

Нужна наша помощь? Нам нужны ваши логи!

Grind 12-06-2010 19:17 1432907

Все есть, просто не сразу прикрепил:)

MotherBoard 12-06-2010 22:20 1432978

Здравствуйте.
выполните скрипт:

Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('f:\3ad254e74664b613f8025a\wgasetup.exe','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\SjyPkt.sys','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\bkload.sys','');
 QuarantineFile('c:\docume~1\max\locals~1\temp\cdrmkaun.sys','');
 QuarantineFile('c:\temp\{709277c5-3369-49c6-a605-d1648ff542f8}\fsgk.sys','');
 DeleteFile('c:\temp\{709277c5-3369-49c6-a605-d1648ff542f8}\fsgk.sys');
 DeleteFile('f:\3ad254e74664b613f8025a\wgasetup.exe');
 DeleteFile('c:\docume~1\max\locals~1\temp\cdrmkaun.sys');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\System\F-Secure Gatekeeper','EventMessageFile');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('cdrmkaun');
BC_Activate;
 ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(20);
RebootWindows(true);
end.

Комп перезагрузится
выполните скрипт:

Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine .zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму(http://support.kaspersky.ru/virlab/helpdesk.html). В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Пофиксите в HJT
Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\i605yz6.exe,\\?\globalroot\systemroot\system32\bHxXaxM.exe,
O4 - Global Startup: AutorunsDisabled

IP ваши? 0.221.10.100, 10.221.0.2 80.252.130.254 80.252.128.254
Если нет, то профиксьте..
Код:

O17 - HKLM\System\CCS\Services\Tcpip\..\{1FF7F030-95C1-4847-BE16-A5490FAA9280}: NameServer = 10.221.10.100,10.221.0.2
O17 - HKLM\System\CCS\Services\Tcpip\..\{41BCB814-1698-4D8C-9E5E-6BB1A5AFAAB6}: NameServer = 80.252.130.254 80.252.128.254


Повторите логи AVZ и HJT

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Что с проблемами?

Grind 13-06-2010 14:11 1433266

Вложений: 2
Добрый день. Спасибо за помошь. После выполнения первого скрипта все вроде заработало:) В HJT пофиксил, ип мои, карантин отправил...

Drongo 13-06-2010 15:06 1433292

Grind, Ещё один скрипт выполните

• Скачайте OTM by OldTimer и сохраните на рабочий стол.
Запустите OTMoveIt3 (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код:

:Processes
explorer.exe

:Services

:Files
C:\WINDOWS\system32\oaeHDdF.exe
C:\WINDOWS\system32\ZYSWtyL.exe
C:\WINDOWS\system32\UUF23AE.exe
C:\WINDOWS\system32\2fbbFoG.exe
C:\WINDOWS\system32\uA9G4Vb.exe
C:\WINDOWS\system32\1oDl4LK.exe
C:\WINDOWS\system32\JgzWzyo.exe

:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTMoveIt3 под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!". Выделите (Ctrl+A) и скопируйте (Ctrl+C) текст из окна под панелью "Results" (правая зеленая панель) в следующее сообщение.
Прим: Если файлы и папки не могут быть перемещены немедленно и появиться запись <deleted on reboot>, потребуется перезагрузка. После перезагрузки откройте папку "C:\_OTMoveIt\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение

После перезагрузки запустите ещё раз эту программу OTMoveIt и нажмите кнопку CleanUp!. После перезагрузки программа удалится.

Grind 13-06-2010 17:27 1433366

All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
========== SERVICES/DRIVERS ==========
========== FILES ==========
C:\WINDOWS\system32\oaeHDdF.exe moved successfully.
C:\WINDOWS\system32\ZYSWtyL.exe moved successfully.
C:\WINDOWS\system32\UUF23AE.exe moved successfully.
C:\WINDOWS\system32\2fbbFoG.exe moved successfully.
C:\WINDOWS\system32\uA9G4Vb.exe moved successfully.
C:\WINDOWS\system32\1oDl4LK.exe moved successfully.
C:\WINDOWS\system32\JgzWzyo.exe moved successfully.
========== REGISTRY ==========
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Flash cache emptied: 41 bytes

User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33771 bytes

User: Max
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 210953919 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 39772806 bytes
->Google Chrome cache emptied: 11827974 bytes
->Apple Safari cache emptied: 11011913 bytes
->Opera cache emptied: 16340301 bytes
->Flash cache emptied: 11401 bytes

User: NetworkService
->Temp folder emptied: 149428 bytes
->Temporary Internet Files folder emptied: 564125 bytes

User: Администратор
->Temp folder emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 1645681 bytes
%systemroot%\System32 .tmp files removed: 17078909 bytes
%systemroot%\System32\dllcache .tmp files removed: 19046373 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 8572131 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 137106 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 322,00 mb


OTM by OldTimer - Version 3.1.12.0 log created on 06132010_172306

Files moved on Reboot...
File move failed. C:\WINDOWS\temp\hlktmp scheduled to be moved on reboot.

Registry entries deleted on Reboot...

Drongo 13-06-2010 18:19 1433388

Ну что ж, хорошо, теперь если не забыли
Цитата:

Цитата Drongo
После перезагрузки запустите ещё раз эту программу OTMoveIt и нажмите кнопку CleanUp!. После перезагрузки программа удалится. »

И если проблем нет, отмечайте тему решённой. :)

Grind 13-06-2010 19:12 1433415

Спасибо огромное. Дело в том что это второй случай у меня втречи с подобным вирусом. Первый раз втретился в конце января, решил проблему так: нашел где то на форуме (возможно даже на этом) похожую проблему, там был кайкойто скрипт к avz и выполнил его, и видать все было на столько идетентично что мне это скрипт помог:) Хотел бы поинтересоватся каким образом этот вирус мог попасть ко мне и как я в будущем могу обезопасить себя от него?
Да кстате, после проведения всех манипуляций по поиску и уничтожению вируса, заметил что при влюченом торент-клиенте страницы стали заметно дольше грузиться, это можно какнить исправить?

MotherBoard 13-06-2010 19:39 1433425

Цитата:

Цитата Grind
там был кайкойто скрипт к avz и выполнил его, »

Скрипты выписаны индивидуально для каждого случая, поэтому не рекомендую баловаться, это может иметь непредсказуемые последствия... :)

Каким браузером пользуемся для обзора интернета?

Grind 13-06-2010 21:14 1433462

Основной браузер MyIe2 (знаю устраел, но очень удобный:) ). Пробывал на разных браузерах, включая фаерфокс, оперу, хром. Заметное падение скорости открытия страниц с включеным uTorrent'ом. страницы могу открыватся по несколько минут:(

MotherBoard 13-06-2010 21:27 1433469

Браузер лучше бы Файерфокс c NoScript
Цитата:

Цитата Grind
с включеным uTorrent'ом. »

это уже какого качества у вас интернет...
если не ахти скорость, включенный uTorrent отхватывает почти весь канал.. :(
такое и у себя наблюдала на своём инете , где скорость 400кб/с

Grind 13-06-2010 21:34 1433474

С инетом все ворядке. Да и торрент загружает канал примерно на процентов 20. Это случилось сразу же после того как был изничтожен вирус, до этого страницы открывались нормально... Может каким то образом какие то порты позакрывались?

MotherBoard 13-06-2010 21:39 1433477

В блокноте Создаём батник, файл с расширением .bat - RegScatic.bat. Содержимое такое:

Код:

Reg EXPORT "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters" "Static_Marshrut.reg" >nul
Сохраняем и запускаем. Ждём отработки, рядом с созданым файлом появится файл - Static_Reg.txt. Прикрепите к сообщению.

Grind 13-06-2010 21:51 1433484

Вложений: 1
вот...

Drongo 13-06-2010 22:54 1433530

Цитата:

Цитата Grind
Основной браузер MyIe2 (знаю устраел, но очень удобный ). »

Я тоже его приверженец. :yes: :up:


Код:

...\Parameters\PersistentRoutes
Ветка чистая.

Grind 14-06-2010 01:04 1433601

Цитата:

Цитата Drongo
...\Parameters\PersistentRoutes »

что с этим делать?:)

Drongo 14-06-2010 10:19 1433695

Grind, Ничего, это для информативности написал. :)

Grind 14-06-2010 13:52 1433796

:) Ну а поповоду увелечения скорости есть идеи? Может порты какие-нибудь открыть?:)

Drongo 14-06-2010 15:15 1433848

Grind, Если честно, без понятия.

Grind 14-06-2010 16:26 1433899

Добрый день вроде бы нашел решение по проблеме падения скорости в браузере при влюченом торрент клиенте http://half-open.com/home_ru.htm
Хотел бы поинтересоватся у вас специалистов это безопасно? Не подвергну ли я свою машину дополнительному риску при использовании даного патча?

Drongo 14-06-2010 16:41 1433906

Grind, Кстати да, ещё от торрента может зависеть, буквально на днях была по этому поводу тема. Почитайте, может совет поможет?

Grind 14-06-2010 17:01 1433921

Спасибо, но это не совсем то:) Возможно вы меня не так поняли.
Имею канал 8 мб/с, т.е. максимальная скорость скачки 1 мб/с. Торрент настроен. Страницы в браузере открываються нормально лишь до того момента пока не влючаю торрент, и не важно качаю ли я, или просто раздаю. Даже если отдача забивает канал всего например на 20 кб/с, сразу падение скорости. Проблема появилась вчера после лечения вируса, возможно у меня стоял до этого подобный патч на снятие ограничения полуоткрытых портов, и в процессе лечения был удален. Точно не скажу ставил я какие то подобные патчи или нет, т.к. не помню, винда живет уже года 3:)

Drongo 14-06-2010 17:21 1433935

Grind, Тогда я точно "не в теме", т.к. не пользуюсь торрентами... Возможно кто-то опытнее посоветует что-либо?

Grind 14-06-2010 23:57 1434165

Ну вроде после патча торрент подружился с браузерами:) Пока вроде все хорошо:)
Выражаю вам товарищи MotherBoard и Drongo огромнейшую благодарность за помошь:) Радует что не перевелись еще на Руси добрые и отзывчивые люди:) Спасибо :clapping:

Drongo 15-06-2010 00:01 1434170

Grind, И вам спасибо за то что отписались по поводу применения патча. :up:

Цитата:

Цитата Grind
Радует что не перевелись еще на Руси добрые и отзывчивые люди »

Боюсь, что они никогда не переведутся. Всегда кто-то кому-то поможет, ровно столько сколько сможет. :yes:

Удачи тогда и чистого Интернета.


Время: 10:42.

Время: 10:42.
© OSzone.net 2001-