Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Вирусы на компе, полно различных процессов , помогите ! (http://forum.oszone.net/showthread.php?t=206327)

Zmeu 06-05-2011 18:54 1671430

Вирусы на компе, полно различных процессов , помогите !
 
Много процессов в диспетчере , иногда сисстема виснет от загрузки процессора на 100% , напишите пж как сделать логи и прочее чтобы вы могли помочь мне !

okshef 06-05-2011 19:34 1671456

Краткие правила по запросу помощи в лечении (на выполнение этих пунктов требуется всего 15 - 20 минут вашего времени)

Zmeu 06-05-2011 20:20 1671481

Вложений: 2
вот логи , жду помощи ! =)

Farger 07-05-2011 00:08 1671610

Здравствуйте,

Сейчас посмотрю логи.

Farger 07-05-2011 00:54 1671637

>> Заблокирован пункт меню Справка и техподдержка
Сами блокировали?

Цитата:

База поcледний раз обновлялась 19.04.2011 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
Обновите базы AVZ

Видно, что использовали ComboFix. Лог сканирования можна увидеть?

Файл C:\WINDOWS\zip.exe проверьте на virustotal и дайте ссылку на результат.

1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.


2. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe,explorer.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe','');
 QuarantineFile('C:\DOCUME~1\ALLUSE~1\APPLIC~1\VKSaver\vksaver3.dll','');
DeleteFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe');
 DeleteFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe,explorer.exe');
DeleteFileMask('C:\Documents and Settings\All Users\Application Data\SecTaskMan\','*.*',true);
DeleteDirectory('C:\Documents and Settings\All Users\Application Data\SecTaskMan\');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin 
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

3. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

4. Загрузите SecurityCheck by screen317 отсюда или отсюда
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.

Zmeu 07-05-2011 17:18 1671952

Вложений: 2
Цитата:

Цитата Farger
>> Заблокирован пункт меню Справка и техподдержка
Сами блокировали? »

нет ничего не блокировал,базы обновлял как только скачал , не знаю почему написано 19.04...

http://www.virustotal.com/file-scan/report.html?id=2e28e6e768d5f0c821d45209e702d01be0a9fb632d7fd83620bcb71cc9ae00f9-1304346867

1.Афтклинером тоже пользовался вот что выдовало и выдаёт на рисунке посмотришь.

2.Ответ так и не пришел =)

3.лог прикрепил

4. лог прикрепил

Zmeu 07-05-2011 17:34 1671964

Цитата:

Цитата Zmeu
1.Афтклинером тоже пользовался вот что выдовало и выдаёт на рисунке посмотришь. »

короче там пишет "No files for remove"

Farger 07-05-2011 20:30 1672068

Здравствуйте,

1. По логу AVZ видно, что не обновляли. Скрипт выполнили?
2. Ждите.
3. Ок.
4. Удалить в MBAM: запустить полное сканирование, отметить эти строчки - нажать Remove selected
Цитата:

Объекты реестра заражены:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoSMHelp (PUM.Hijack.Help) -> Bad: (1) Good: (0) -> No action taken.

Заражённые файлы:
d:\avz4\Infected\2011-05-06\avz00001.dta (Adware.WhenU) -> No action taken.
d:\system volume information\_restore{6726caab-97af-438b-8ccd-4a9c54d986f8}\RP102\A0020001.exe (Backdoor.RBot) -> No action taken.
5. Повторить логи AVZ и прикрепить новые virusinfo_syscure.zip и virusinfo_syscheck.zip к вашему следующему сообщению.

Добавлено позже: не могу открыть вашу ссылку на результат virustotal. Запостите наново.

Zmeu 13-05-2011 18:42 1675788

логи avz

Katharsis 13-05-2011 20:06 1675837

скачайте и установите все последние обновления для безопасности windows.
Цитата:

Цитата Farger
1. По логу AVZ видно, что не обновляли »

так до сих пор и не обновили. 08-05-2011 были выпущены свежие базы.

Zmeu 13-05-2011 20:31 1675853

обновил чувак ! уже 3 раза !!!!!!!!!!!!!!!!!!!!!!!!!

Zmeu, - За нецензурщину бан можете получить.

Farger 13-05-2011 23:51 1675942

А как вы обновляли базы AVZ?

В логах чисто. Что с проблемами?

>> Таймаут завершения процессов находится за пределами допустимых значений
>> Таймаут завершения служб находится за пределами допустимых значений
>> Таймаут, по истечению которого принимается решение о том, что процесс не отвечает, находится за пределами допустимых значений

Сами устанавливали?

Zmeu 16-05-2011 20:53 1677431

нет а что это ?
Я скачал avz по ссылке и обновлял , ничего в настройках не менял.

Farger 17-05-2011 00:07 1677533

Здравствуйте,

Откройте AVZ -> Файл -> Мастер поиска и устранения проблем -> Системные проблемы -> Все проблемы -> Поиск - затем отметьте таймауты и "Исправить".

Что с проблемами?

Zmeu 19-05-2011 22:43 1679296

успешно исправлены

Farger 19-05-2011 23:15 1679317

Хорошо, но я имел ввиду общую картину - те проблемы, с которыми вы сюда обратились - устранены?

Ответ по карантину уже получили?

Zmeu 20-05-2011 16:52 1679694

Ответ не получил, проблема вроде как и устранилась, глючить перестал, но такое же большое количество процессво svchost.exe осталось + теперь когда нажимаю стандартно двумя щелчками на вход в локальный диск выдаёт поиск почему-то, чтобы войти нужно открыть вкладку и там выбрать открыть чтобы войти , Ничего не менял само как-то появилось =/

Farger 20-05-2011 17:22 1679714

Цитата:

Цитата Zmeu
но такое же большое количество процессво svchost.exe осталось »

Большое - это сколько? Разные службы используюю svchost.exe...

Цитата:

Цитата Zmeu
теперь когда нажимаю стандартно двумя щелчками на вход в локальный диск выдаёт поиск почему-то, чтобы войти нужно открыть вкладку и там выбрать открыть чтобы войти , Ничего не менял само как-то появилось =/ »

Посмотрите здесь

Цитата:

Цитата Zmeu
Ответ не получил »

Проверьте спам.

И в догонку:

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение, а также эмулятор дисков. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

Zmeu 21-05-2011 03:19 1679953

Вложений: 1
спс за решение с дисками =)

Farger 21-05-2011 11:22 1680029

Проблем не видно.

1. Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


2. Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

3. Скачайте и установите CCleaner . После установки откройте CCleaner -> Очистка -> Анализ -> Очистка

Zmeu 21-05-2011 11:35 1680034

Пропал значок языковой панели теперь =/

все сделал но до этого значок пропал =/

Farger 21-05-2011 11:46 1680041

Пуск - Панель управления - Язык и региональные стандарты - вкладка Языки - Подробнее - вкладка Параметры - Настройка (языковая панель) - поставить галочку отображать.

Farger 21-05-2011 16:32 1680184

Попробуйте еще такое:

Скопируйте в блокнот, сохраните под любым именем с расширением .reg, кликните по файлу и подтвердите добавление в реестр.
Код:

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\\WINDOWS\\system32\\ctfmon.exe"


Zmeu 26-05-2011 19:09 1683224

Привет обновил файлы винды через апдатер появились svchost.exe LOCAL SERVICE и тормозят систему я их закрываю тогда норм!

Farger 26-05-2011 19:28 1683231

Здравствуйте,

Языковая панель вернулась обратно?

Цитата:

Верным признаком наличия такого вируса является запущенный от имени пользователя «svchost.exe». Системный «svchost.exe» никогда не запускается от имени пользователя, а только от SYSTEM, LOCAL SERVICE или NETWORK SERVICE. Также системный «svchost.exe» запускается только посредством механизма системных сервисов, никогда — из раздела Run реестра (таким образом, он не должен присутствовать на вкладке Автозагрузка msconfig).
Привет,

Языковая панель вернулась обратно?

Цитата:

Системный «svchost.exe» никогда не запускается от имени пользователя, а только от SYSTEM, LOCAL SERVICE или NETWORK SERVICE. Также системный «svchost.exe» запускается только посредством механизма системных сервисов, никогда — из раздела Run реестра (таким образом, он не должен присутствовать на вкладке Автозагрузка msconfig).

Zmeu 04-06-2011 12:50 1688265

Да языковую сам нашел как вернуть, вроде норм все спс ,можно прикрывать тему! =)

Farger 04-06-2011 19:08 1688416

Создайте новую контрольную точку восстановления и очистите предыдущие:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.


- не работайте за компьютером с правами администратора
- не используйте при возможности Internet Explorer или отключите в нем ActiveX. Если используете Mozilla Firefox, то добавьте в нем плагин NoScript.
- не забывайте регулярно устанавливать обновления Windows.
- выполняйте ежедневное сканирование системы.
- не открывайте вложения в которых вы сомневаетесь.
- не загружайте и не запускайте сомнительные программы.
- скачайте и установите SpywareBlaster. Он предотвратит установку ActiveX компонентов программ-шпионов и других потенциально нежелательных программ, а также ограничит действия потенциально нежелательных или опасных веб-сайтов.
- помимо регулярного сканирования системы штатным антивирусом, можете один раз в неделю просканировать систему антивирусной утилитой Dr.Web CureIt!

+ обновите Internet Explorer до 8-й версии.
+ обновите Java до последней версии.
+ обновите Adobe Reader до последней версии
+ обновите Adobe Flash Player

Ваша система была поражена ложным антивирусным проложением.


Время: 02:47.

Время: 02:47.
© OSzone.net 2001-