Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Internet Explorer не открывает окна (http://forum.oszone.net/showthread.php?t=198715)

slir_slir 06-02-2011 08:21 1605726

Internet Explorer не открывает окна
 
Вложений: 3
Internet Explorer не открывает окна. KIS и AVZ не оновляется. Вообщем ...

SolarSpark 06-02-2011 10:35 1605776

Доброго дня

Уберите virusinfo_cure.zip из вложения!
не путайте карантин с нужными для анализа virusinfo_syscure.zip, virusinfo_syscheck.zip

проверьте на http://www.virustotal.com следующие файлы
ссылки на проверку сюда

Цитата:

E:\tlf_new\Win_Coder\BdeInst.dll
C:\WINDOWS\system32\drivers\dgderdrv.sys
C:\La2\system\npkycryp.sys
Вы делали проверку Combofix? приложите лог

Обновите Internet Explorer до IE8
Обновляем систему до SP3. Service Pack 3 (может потребоваться активация)

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 SetServiceStart('Winkr30', 4);
 SetServiceStart('Winne40', 4);
 QuarantineFile('C:\WINDOWS\svchost.exe','');
 QuarantineFile('SDEvents.dll','');
 QuarantineFile('E:\tlf_new\Win_Coder\BdeInst.dll','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\Winne40.sys','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\Winkr30.sys','');
 DeleteFile('C:\WINDOWS\system32\Drivers\Winkr30.sys');
 DeleteFile('C:\WINDOWS\system32\Drivers\Winne40.sys');
 DeleteFile('C:\WINDOWS\svchost.exe');
 DeleteService('Winkr30');
 DeleteService('Winne40');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.


После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

Пофиксить в HijackThis следующие строчки:
Код:

R3 - URLSearchHook: (no name) - - (no file)
O2 - BHO: (no name) - AutorunsDisabled - (no file)
O18 - Protocol: AutorunsDisabled - (no CLSID) - (no file)
O24 - Desktop Component AutorunsDisabled: (no name) - (no file)

http://www.smaxi.net сами выставляли стартовой страницей в браузере?
Цитата:

ProxyServer = http=67.23.18.233:8080;ftp=67.23.18.233:8080;https=67.23.18.233:8080
- ваши настройки?
195.58.1.117 l2authd.lineage2.com сами в Hosts добавляли?

Повторить логи с обновленными базами! + новый лог RSIT

slir_slir 07-02-2011 06:31 1606456

Вложений: 2
Спасибо за работу!
Извините, что задержался с ответом (хотя, конечно, в первую очередь я заинтересованное лицо)

1. Отправить quarantine.zip не получается, т.к. он больше разрешенного размера
2. ProxyServer не мой - поэтому пофиксил
3. 195.58.1.117 - адрес игрушки жены
4. R3,o2,o17,024 - пофиксил
5. Основной скрипт выполнил
6. Файлы на сайте проверил - нормально

Почти все хорошо (т.е. IE и KIS отработали),
но не обновляется AVZ (ошибка [21,00002EFD]

SolarSpark 07-02-2011 11:05 1606610

Вы проходите лечение одновременно на двух ресурсах, что является недопустимым. Выберете, пожалуйста, ресурс, на котором хотите продолжить лечение.

slir_slir 07-02-2011 20:51 1607126

Выбираю вас !!!

Помогите!

Во-первых непонятно, что все-таки с AVZ
Во-вторых - окна стали открываться очень медленно!!!

P.S. Простите, но припекло так, что хотелось обратиться хоть куда, лишь бы помогло.

Но ведь ваши и другие ответы не противоречили друг-другу, а только дополнили.
Хотя - все равно чо-то у меня не так

Еще раз извините ... :(

SolarSpark 07-02-2011 22:53 1607207

Почему IE не обновили, не говоря уже о SP3?
обновите Adobe Reader или деинсталлируйте.
Поймите, все рекомендации даются не просто так-это пути закрытия уязвимостей, иначе есть риск быть постоянным нашим пациентом!

Пофиксить в HijackThis следующие строчки:
Код:

O18 - Protocol: AutorunsDisabled - (no CLSID) - (no file)
O24 - Desktop Component AutorunsDisabled: (no name) - (no file)

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.Загрузить обновление MBAM.

лог Combofix приложите ! он у вас лежит здесь C:\ComboFix.txt

slir_slir 08-02-2011 18:49 1607792

Вложений: 2
День добрый!
Adobe удалил, потом установлю новый. R18, 24 - пофиксил
протоколы Combofix и MBAM прикладываю

SolarSpark 08-02-2011 23:45 1608021

Проверьте на http://www.virustotal.com файл

Код:

c:\windows\regedit.exe
ссылку на результат запостите здесь

ваши файлы?
Код:

C:\Program Files\Uninstall Tool\utool.exe.BAK
C:\Downloads\Iam.The.Best_Platinum.Hide.IP.2.0.8.2.Port\Iam.The.Best_Platinum.Hide.IP.2.0.8.2.Port\PlatinumHideIP\PlatinumHideIP.exe.BAK

Удалите в МБАМ все найденное, кроме

Код:

Объекты реестра заражены:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::
       
FCopy::
c:\windows\system32\dllcache\beep.sys | c:\windows\System32\drivers\beep.sys

RegLock::
[HKEY_USERS\S-1-5-21-329068152-1957994488-839522115-1003\Software\Microsoft\SystemCertificates\AddressBook*]

RegLockDel::
[HKEY_USERS\S-1-5-21-329068152-1957994488-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{3F7CF783-FC3B-21BF-8539-F7A6323EE4EE}*]
RegNull::
[HKEY_USERS\S-1-5-21-329068152-1957994488-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{3F7CF783-FC3B-21BF-8539-F7A6323EE4EE}*]
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

slir_slir 09-02-2011 06:49 1608145

Вложений: 1
День добрый!

Regedit проверил:
--------------------------
File name:
regedit.exe
Submission date:
2011-02-09 02:13:35 (UTC)
Current status:
finished
Result:
0/ 43 (0.0%)
---------------------------

2 файла (указанные) удалил

в МБАМ все выполнил

скрипт в ComboFix выполнил (правда попросила обновить в процессе выполнения, что и сделал)


AVZ как не обновлялся, так и ...

SolarSpark 09-02-2011 13:37 1608431

Цитата:

Цитата slir_slir
AVZ как не обновлялся »

Касперский обновляется? попробуйте его отключить и обновите базы AVZ/
Если не поможет, обновите базы с другой ОС и сделайте контрольные логи AVZ.

Далее, c:\windows\System32\drivers\beep.sys не найден. Это может быть особенностью сборки ОС. У вас сборка?
Рекомендую восстановить файл с аналогичной ОС или с дистрибутива в папку c:\windows\System32\drivers\ и папку c:\windows\system32\dllcache\

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

RegLock::
[HKEY_USERS\S-1-5-21-329068152-1957994488-839522115-1003\Software\Microsoft\SystemCertificates\AddressBook*]

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

slir_slir 09-02-2011 19:48 1608754

Вложений: 2
Вечер добрый!

1. Касперский обновляется
2. При отключении KIS все равно нет обновления AVZ
3. Обновление AVZ происходит (после некоторых проверок) при выборе режима обновления
не через "использовать настройки Internet Explorer" (это режим по умолчанию), а через
"прямое соединение с Internet"
4. Beep.sys найден и благополучно скопирован и ..\drivers и в ..\dllcache
5. Скрипт в ComboFix выполнен.

И все равно ни AVZ, ни сетевая игрушка L2 (у жены) не работают -
получается, что где-то напакостил вирус у настроек Internet Explorer

На всякий случай выполнил AVZ с драйверами расширенного мониторинга, выполнил HijackThis.exe.
И вместе с логом ComboFix посылаю Вам, вдруг что-то еще надо - говорите, сделаю !

iskander-k 09-02-2011 21:56 1608849

Проверьте на http://www.oszone.net/go.php?url=htt...virustotal.com
Код:

c:\windows\system32\FsUsbExService.Exe
c:\windows\system32\FsUsbExDisk.SYS

По для телефона самсунг устанавливали ?

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

slir_slir 10-02-2011 16:23 1609408

Вложений: 1
День добрый!

1. c:\windows\system32\FsUsbExService.Exe
c:\windows\system32\FsUsbExDisk.SYS
отсутствуют (то ли я как-то с испугу, то ли какие-то антивирусные действия, но ...
вообщем их нет. Но помню точно, что их было не 2, а - 3.
2.ПО для Samsung-а устанавливал и именно после этого у меня и случилось это горе
Но, и к телефону оно не подошло :((
3. Gmer зипованный установил - запустил (про руткиты сообщений не было), лог прикладываю

Надеюсь !!!

slir_slir 10-02-2011 17:03 1609440

Еще раз, добрый день!
В дополнение к предыдущему

Запустил Anvir Task Manager
говорит, что msmsgs.exe попал в автозагрузку (посмотрел - да, с параметром /backgound)
может так и должно быть, но помню, чтобы такое было

и среди сервисов есть запуск FSUsbExService, но файл не найден

Вот и все

SolarSpark 10-02-2011 17:44 1609475

удаляем по для самсунга?
в логе чисто

slir_slir 10-02-2011 18:20 1609526

Здравствуйте!

Да не вопрос! Удаляем! Только нечего. В Program files и в Установленных программах этого ПО нет
Вот в чем дело.

Так что здесь какой-то мусор еще есть, коли AVZ не обновляется и игрушка, которая использует
настройки (или еще что, чего я не знаю ) Internet Explorer не работают

Помогите
Давайте еще что-нибудь чем нибудь проверим!!!

iskander-k 10-02-2011 18:29 1609534

Цитата:

Цитата slir_slir
2.ПО для Samsung-а устанавливал и именно после этого у меня и случилось это горе »

Вот поэтому и спрашиваю.

Попробуйте удаилить ПО для самсунга обычным способом - если вы его не удаляли.

Потом выполните
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
SetServiceStart('FsUsbExService', 4);
 QuarantineFile('C:\WINDOWS\system32\FsUsbExService.Exe','');
 QuarantineFile('c:\windows\system32\FsUsbExDisk.SYS','');
 DeleteFile('C:\WINDOWS\system32\FsUsbExService.Exe');
 DeleteFile('c:\windows\system32\FsUsbExDisk.SYS');
 DeleteService('FsUsbExService');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через форму или на quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему и вашим ником(именем на форуме). , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме.

После обновите базы АВЗ и повторите логи.

SolarSpark 10-02-2011 18:40 1609544

вы не личились CureIt?

обновляйте IE до 8 версии!
Обновляйте сервис пак! иначе лечение бесполезно!

Меня озарило), прокси мы же с вами фиксили, а настройках браузера не проверили. идем в настройки и смотрим наличие настроек сети и удаляем прокси, если он там прописан.
В настройках браузера IE 6-я версия

1. выберите меню "Сервис" ("Service"), пункт "Свойства обозревателя" ("Internet Options");
2. вкладка "Соединение" ("Connections");
3. "Настройка" ("Settings") | "Настройка сети" ("LAN Settings") в подразделе "Настройка локальной сети" ("Local Area Network (LAN) Settings").
4. снять галочку рядом с опции "Использоваь прокси-сервер" ("use a proxy server");
5. Нажмите кнопку "OK" чтобы закрыть окно настроек Internet.

slir_slir 11-02-2011 06:35 1609908

Утро доброе!
ПО Samsunga удалил, видимо, все-таки как-то некорректно (т.к. в списке установленных
программ его нет), но я эти файлы все-таки видел, сам на них внимание обратил и тогда может
их сам и удалил).
Скрипты выполнил. Только непонятно, чего это Messenger вдруг в автозапуске вылез.

К сожалению обновил базы AVZ до создания quarantine.zip (не знал, т.е обновил до прочтения писем)
Файл карантина выслал по форме.
По настройкам IE все нормально, т.е. прокси не прописан был и есть.

Обновлять IE буду, по сервис пакам некоторые проблемы :(

Спасибо!
Ждем, надежду не теряем!

Еще раз, утро доброе!

Я в тот день, когда пробовал ПО Samsung, пытался поработать с программой типа HideIP
Может и она что-то, где-то, как-то :)) успела поработать с настройками IE
Может в реестре временно что-то заменила, а после работы вируса откат не прошел
(это мысли вслух, а не ...)

Спасибо!

iskander-k 11-02-2011 09:17 1609961

Цитата:

Цитата iskander-k
После обновите базы АВЗ и повторите логи. »

Где логи ?

Вместо IE пробовали альтернативные браузеры ?
Опера http://ru.opera.com/

и

Mozilla firefox http://mozilla-russia.org/

SolarSpark 11-02-2011 10:22 1610017

slir_slir, сделайте, пожалуйста, экспорт ветки реестра и вложите в следующее сообщение
Пуск - Выполнить - regedit - OK
Код:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
Для того чтобы экспортировать ветку реестра, достаточно щелкнуть по ней правой кнопкой мыши и выбрать из контекстного меню команду Экспортировать (или эта команда расположена в меню Файл).

еще раз повторяю вопрос, у вас практически все системные файлы не прошли проверку в комбо, вы лечились CureIt до этого момента?

Еще меня интересует вот этот адрес 10.1.3.5, это внутренняя сетка?

slir_slir 12-02-2011 06:26 1610831

Вложений: 1
Утро доброе!

Извините! Забыл написать, что CureIT в последнее время не пользовался (около 1 года)
Ветку реестра и логи AVZ прикладываю
Portable Opera пользовался как раз в тот момент, когда у меня IE не работал (пользуюсь и сейчас периодически)
IP - это адрес внутренней сетки (пользуюсь 2 провайдерами, так уж сложилось из-за плохих скоростей)

Спасибо!

SolarSpark 12-02-2011 10:26 1610885

Сами файл HOSTS правили?

95.129.248.90 launcher.l2.ru
109.105.130.68 patch.l2.ru
95.129.248.195 gameguard.l2.ru
95.129.248.196 auth.l2.ru
109.105.130.129 geo.l2.ru

выполняем твик реестра: скопируйте этот код в блокнот, сохраните под любым именем с расширением .reg
Кликните по файлу и подтвердите добавление в реестр.

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager]
"BootExecute"=hex(7):61,00,75,00,74,00,6f,00,63,00,68,00,65,00,63,00,6b,00,20,\
00,61,00,75,00,74,00,6f,00,63,00,68,00,6b,00,20,00,2a,00,00,00,00,00

снова фиксим HijackThis следующие строчки:
Код:

O18 - Protocol: AutorunsDisabled - (no CLSID) - (no file)
O24 - Desktop Component AutorunsDisabled: (no name) - (no file)

1. Проверяемся CureIT
2. проверка целостности системных файлов. Вставить диск с дистрибутивом.
пуск - выплонить - вбить
Цитата:

sfc.exe /scannow
нажать enter

slir_slir 12-02-2011 18:50 1611206

Вложений: 1
Вечер добрый!

1. Обновил IE
2. В Hosts информация игрушки жены.
3. Скрипт в реестре выполнил
4. Фиксить HijackThis R18 и R24 не получается (фиксим - смотрим новый скан - опять эти ключи есть)
5.CureIt проверил - чисто
6. SFC прошел но ничего не выдал (протоколов тоже нет, может, что неправильно выполнилось)

На всякий случай логи прикладываю

SolarSpark 13-02-2011 11:27 1611638

как я понимаю,из проблем осталась только игрушка жены?
или что-то еще беспокоит?

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

slir_slir 14-02-2011 16:06 1612719

Спасибо! СПАСИБО!!!

Осталось еще кое-что, но ведь нельзя заниматься только улучшением и ускорением за счет других!

Пора и честь знатью

Так, что спасибо за все!!!

Помогли! Здорово!

Все-таки вопрос был про вирусы. С ними решено, а последствия - они ведь разные могут быть.
Нужно и самому что-то делать.

Считаю вопрос и тему закрытыми.

Еще раз спасибо!!!

SolarSpark 14-02-2011 19:24 1612876

и я вас благодарю, чистого инета!
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли
Рекомендуем для предотвращения заражения:
- не работать за компьютером с правами администратора
- при использовании Internet Explorer отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)


Время: 23:08.

Время: 23:08.
© OSzone.net 2001-