Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Ошибка "Программа не отвечает" (http://forum.oszone.net/showthread.php?t=206736)

Tragladid 12-05-2011 18:50 1675107

Ошибка "Программа не отвечает"
 
Вложений: 1
Всем привет!
Вот такая у меня проблема:
Скачал тему(не помню у вас или нет);
Скачал также патч "UXTheme Patch";
Пропатчил винду;
Поставил тему;
Радуюсь...)
Сидел наверное с 3 недели,может чуток больше.
И появилась нужда зайти в одну папку...я топаю туда...открываю её и мне вылетает ошибка.

После этого происходит обновление раб.стола и всё возвращается обратно.
Некоторые папки открываются без проблем,другие входят в такой вот стопор.Папки разные в них есть и фото и видео и размер у разных папок разный...
Антивирь Avast 5
Система Windows Xp SP3 (2002)
Помогите пожалуйста.
Вот логи:

SolarSpark 13-05-2011 10:16 1675480

Tragladid, привет

Внимание !!! База поcледний раз обновлялась 25.08.2010 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
следующий комплект логов выполняйте после обновления баз!

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\system32\sshnas21.dll','');
 DeleteFile('c:\windows\system32\sshnas21.dll');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\SSHNAS\Parameters','ServiceDll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(1);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.


В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы. Указываем ник на форуме и ссылку на тему.

Пофиксить в HijackThis следующие строчки:
Код:

        O2 - BHO: (no name) - {39AA6D29-4236-4F25-A36A-3410EF5283D9} - (no file)
Сделайте повторные логи AVZ (базы обновляем) + лог RSIR

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM
_____________________________________________

Tragladid 13-05-2011 17:05 1675733

Цитата:

Цитата SolarSpark
Сделайте повторные логи AVZ (базы обновляем) + лог RSIR

А что за прога такая RSIR ?Может RSIT ?

zirreX 13-05-2011 17:12 1675735

Цитата:

Цитата Tragladid
А что за прога такая RSIR ?Может RSIT ? »

Да, RSIT.

SolarSpark 13-05-2011 17:47 1675754

Цитата:

Цитата Tragladid
такая RSIR »

очепятка :)
почему не лечитесь?

Tragladid 13-05-2011 18:38 1675784

Сделал,как написали )
Обновил базы avz ;
Прописал 2 скрипта;
Профиксил строчку;
Прогнал RSIT'ом (логи есть);
Прогнал Mbam'ом (логи есть).
Сейчас отправлю карантин(только у меня архив был не на с:\ а на D там,где мой экзэшник проги лежал),думаю это не страшно?

Tragladid 13-05-2011 18:41 1675786

Вложений: 2
Логи:

SolarSpark 13-05-2011 19:08 1675799

Цитата:

Цитата Tragladid
думаю это не страшно? »

нет)

в мвам удалить
Цитата:

Заражённые ключи в реестре:
HKEY_CURRENT_USER\SOFTWARE\C8H1KKCTZV (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\U36VRSFLG6 (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\ (Hijack.Zones) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SSHNAS (Trojan.Renos) -> No action taken.
найденные файлы-кряки, на ваше усмотрение, могут содержать вредоносный код

что с проблемой?

Tragladid 13-05-2011 19:20 1675802

Цитата:

Цитата SolarSpark
в мвам удалить
Цитата:Заражённые ключи в реестре:
HKEY_CURRENT_USER\SOFTWARE\C8H1KKCTZV (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\U36VRSFLG6 (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\ (Hijack.Zones) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SSHNAS (Trojan.Renos) -> No action taken. »

Что,снова запускать мвам ? Он сканировал 20 с чем-то минут ))
Проблема осталась :(

SolarSpark 13-05-2011 19:30 1675811

Цитата:

Цитата Tragladid
Он сканировал 20 с чем-то минут )) »

это не так долго, у меня сканирует около 1,5 часов

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

Tragladid 13-05-2011 19:52 1675824

При сканирвоании мвам'a интернет обязательно отрубать ?)

SolarSpark 13-05-2011 19:57 1675830

не обязательно

Как удалять с помощю MBAM указанные в теме элементы
- Запустите MBAM
- выберите Perform Full Scan (Провести полную проверку)
- нажмите Scan (Проверить)
- после сканирования выберите Ок и далее Show Results (Показать результаты)
- нажмите Remove Selected (удалить выделенные, внимание - проверьте то, что удаляете).

После удаления откройте лог и прикрепите его к сообщению.

Tragladid 13-05-2011 21:41 1675888

Вложений: 2
В ходе сканирования КомбоФиксом выдало пару ошибок...
Первую не помню...а вторая что-то типо:
PEV.cfxxe - обнаружена ошибка.Приложение будет закрыто.
Вкладываю лог после удаления МВАМ'ом указанных файлов и после скана КомбоФиксом.

SolarSpark 13-05-2011 22:06 1675896

Цитата:

hxxp://www.bigseekpro.com/hypercam/
ваша стартовая?

\TeamViewer сами устанавливали?

daemon tools, видимо, придется переустановить

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

File::
c:\windows\system32\ConduitEngine.tmp
FileLook::
c:\windows\system32\moveex.exe
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

что с проблемой?

Tragladid 13-05-2011 22:10 1675899

После скана КомбоФиксом на раб столе появился ярлык IE .
Я запусил оперу и он просто спросил "Сделать её основным браузером?"
Я ответил "Да" и у меня стартануло с mail.ru
Но после того,как вы спросили про главную,я врубил IE и действительно...Стартовая
Цитата:

Цитата SolarSpark
Цитата:hxxp://www.bigseekpro.com/hypercam/ »

Что делать ?
Это хорошо или плохо?

SolarSpark 13-05-2011 22:20 1675902

Пофиксить в HijackThis следующие строчки:
Код:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.bigseekpro.com/hypercam/{8B9A3220-6E2E-41AC-8FEB-43607AAFD1E4}
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.bigseekpro.com/hypercam/{8B9A3220-6E2E-41AC-8FEB-43607AAFD1E4}


Tragladid 13-05-2011 22:23 1675905

TeamViewer ствил сам.
daemon tools у меня как бы их 2,один 3.47.0
А другой 4.35.5 Lite .

Так что делать то?))
А то как-то получилось непоследовательно..вы сказали одно,потом другое)
Чё там,тащить блокнот в КомбоФикс,а потом строки профиксить или как ?)

SolarSpark 13-05-2011 22:27 1675909

выполните скрипт в комбофикс, потом
э после перезагрузки пофиксите строки стартовой строницы IE в хиджаке-все последовательно, по-моему

Tragladid 13-05-2011 22:55 1675920

Вложений: 1
При запуске КомбоФикса выдало те же ошибки(как и в прошлый раз)
Вот первая(которую я не запомнил)
GuardMailRu Module - Обнаружена ошибка.ПРиложение будет закрыто.Приносим извинения за неудобства.
Через несколько мгновений выдало вторую ошибку:
PEV.cfxxe - обнаружена ошибка.Приложение будет закрыто.
Но КомбоФикс продолажл работу,он закончил )
Комп перезагрузился и появилась ошибка:

После скана КомбоФиксом,я профиксил хаджеком те строчки,которые вы указали.
Вот лог скана КомбоФикса:

SolarSpark 13-05-2011 23:12 1675924

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

DeQuarantine::
c:\windows\daemon.dll
c:\program files\Mail.Ru\Agent\Mra\dll\newmrasearch.dll
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

c:\windows\system32\moveex.exe на http://www.virustotal.com проверьте, ссылку на результат в студию

Tragladid 14-05-2011 00:00 1675946

Вложений: 1
Первая ошибка исчезла.
Но вторая осталась.
Вот ссылка с результатом проверка moveex.exe
Лог:

Tragladid 14-05-2011 00:01 1675947

P.s. После перезагрузки машины ошибка deamon.dll осталась.
Может мне его вовсе снести?

SolarSpark 14-05-2011 00:04 1675949

файлы от деймонтулза и мейлагента вам вернула, не в них соль

проверяемый файл от SDFix, запускали?

что с проблемой?

эмулятор переустановите, если глючит

Tragladid 14-05-2011 00:07 1675951

Цитата:

Цитата SolarSpark
проверяемый файл от SDFix, запускали? »

Не понял вопроса )
Проблема осталась.

SolarSpark 14-05-2011 00:08 1675952

SDFix - программулька такая)) стоит у вас?

Tragladid 14-05-2011 00:10 1675956

Нет.А должна стоять?)
Если надо..сейчас встанет )

SolarSpark 14-05-2011 00:14 1675957

не, удаляем тогда файлик (moveex.exe) этот ручками

ну и удаляем комбофикс из системы, проблем с вирусами у вас больше не вижу

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

завтра логи просмотрят другие консультанты, может, я че-нить пропустила(
так что, пока не закрываем тему

Tragladid 14-05-2011 00:28 1675966

Ну,всё...)
moveex.exe я удалил.
Удалил КомбоФикс,но как только я нажал на "Ок" у мну появилась вот такая штуковина:

Прочистил OTCleanIt'ом и тачка перезагрузилась ))
Потом снова ошибка демонтулз появилась и вот та байда(на скрине)
Я по ходу снесу демонтулз...У мну Lite есть,зачем мне второй?)
Не знаю...важная это инфа для вас или нет,но я ещё logonui себе менял..)

SolarSpark 14-05-2011 07:04 1676059

после деинсталяции эмулятора почиститесь ccleaner. Чистить в автоматическом режиме, перед удалением чего либо из реестра создавать резервные копии.

Эта таблица от punto switcher.
Возможно, слетели настройки. Переустановите, если в программе сохраняется надобность.

Tragladid 14-05-2011 15:12 1676225

punto switcher уже не беспокоит...таблица сама исчезла.
Всё...прочистился клинером)

Katharsis 14-05-2011 15:20 1676233

и что с проблемой?

Tragladid 14-05-2011 15:30 1676244

Проблема сидит сволочь...
Вот ещё что... В папке файлы становятся по беспорядку...У меня стояло в одной папке "Упорядочить значки - Изменён"...сейчас эта настройка слетела...становятся как хотят...
В другой папке тоже самое было...Выскакивает ошибка...Взял и поменял с Эскизов страниц на Список и вроде как работает..но изредка тоже выскакивает такая трабла...
Вобщем по ходу как говорится "Убей винду,форматни винт,поставь линукс и юзай джаббер"...Ну,с первым пунктом я справился ))

Katharsis 14-05-2011 15:35 1676246

Прежде всего сносите тему, которую вы там установили, патч к ней и все прочие новые украшалки и приколюхи, о которых вы писали в первом посте..

Tragladid 14-05-2011 15:47 1676254

Ну,раньше то не было никаких лагов,даже после того,как я поставил тему )
Лдно...если надо,тему удалю...а вот как патч удалить я понятия не имею...

Katharsis 14-05-2011 15:56 1676258

Установить заново не проблема.
Желательно удалить чем нибудь вроде Revo Uninstaller (по максимуму - с зачисткой мусора после удаления). Ну и патч вместе с темой удалится.

Tragladid 14-05-2011 20:15 1676390

Патч к сожалению не удалится...
Насколько я знаю,при пропатчивании винды происходит замена определённых файлов и запись в реестре.Удалением одной темы тут не обойтись.Нужно вернуть исходные dll-ки и полазить в реестре...Но к сожалению я не могу сделать ни того,ни другого. :(

Katharsis 15-05-2011 00:31 1676518

SP3 UxTheme Patcher отключает защиту системных файлов и модифицирует uxtheme.dll для того, чтобы была возможность ставить какие угодно темы.

При желании можно вернуть исходную с установочного диска и снова включить защиту файлов:
Пуск - выполнить - cmd (запуск от имени администратора). В окно командной строки скопируйте и вставьте команду:
Цитата:

REG ADD "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v SFCDisable /t REG_DWORD /d 0
Нажмите enter. Для подтверждения перезаписи нажмите Y.

Посмотрите в журнале событий сведения об ошибках, связанные с открытием проблемных папок
(Панель управления – Администрирование – Просмотр событий - Приложения (или Пуск – Выполнить – и ввести команду eventvwr.msc /s)

Проверьте целостность системных файлов. Вставить диск с дистрибутивом.
пуск - выплонить - вбить
Цитата:

sfc.exe /scannow
нажать enter

Tragladid 18-05-2011 00:59 1678224

Дистрибутива нету :(

SolarSpark 18-05-2011 08:07 1678294

Tragladid, Вам подойдет любой Platform: Windows XP SP3
найти/скачать в инете не проблема, или поспрашивайте у друзей

Tragladid 18-05-2011 18:55 1678677

Как бы я спрашивал у друзей ещё до того,как я написал сюда.Думал снести и поставить снова,потом понял,что какбы дело то не простое,но мелочное...систему сносить из-за такого((
Искал...много сборок левых..(


Время: 18:06.

Время: 18:06.
© OSzone.net 2001-