Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Подхватил несколько вирусов (http://forum.oszone.net/showthread.php?t=207421)

Darkan 23-05-2011 18:48 1681201

Подхватил несколько вирусов
 
Добрый вечер! Вот, походу опять вирусов понахватал...
В последнее время заметил, что в диспетчере задач появились странные процессы, также все процессы стали занимать больше памяти! Папка system32 стала невидима, галочка атрибута "скрытый" серая, убрать её нельзя! Также опера запускается очень долго, около 3 минут!
И ещё, процесс rundll32.exe в диспетчере порой кушает до 100 мегабайт! Процессор не грузит, но всё же очень подозрительно...

Помогите пожалуйста!

Farger 23-05-2011 19:04 1681212

Здравствуйте,

Сейчас посмотрю логи.

Farger 23-05-2011 19:49 1681242

Файл C:\WINDOWS\system32\drivers\ArcSec.sys проверьте на virustotal и дайте ссылку на результат.

Mobile Service Ltd – ваш провайдер?

C:\112 – что в папке?

1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.

2. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\aadrive32.exe');
QuarantineFile('C:\WINDOWS\system32\41.exe','');
QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe','');
QuarantineFile('C:\WINDOWS\aadrive32.exe','');
QuarantineFile('C:\Documents and Settings\DarK\Application Data\Vlbsbn.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe','');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe');
DeleteFile('C:\Documents and Settings\DarK\Application Data\Vlbsbn.exe');
DeleteFile('C:\WINDOWS\aadrive32.exe');
DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');
DeleteFile('C:\WINDOWS\system32\41.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Vlbsbn');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin 
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

3. Пофиксить в HJT

Код:


R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
R3 - URLSearchHook: (no name) - - (no file)
O4 - HKLM\..\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe
O4 - HKCU\..\Run: [Tnaww] C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe
O4 - HKLM\..\Policies\Explorer\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe

4. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

5. Загрузите SecurityCheck by screen317 отсюда или отсюда
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.

6. Повторите логи AVZ и RSIT

Darkan 23-05-2011 19:58 1681254

Farger, Спасибо за ответ!

Цитата:

Цитата Farger
Mobile Service Ltd – ваш провайдер? »

Нет, не мой... У меня оптоволоконная городская сеть...

Цитата:

Цитата Farger
C:\112 – что в папке? »

Там нет ничего противозаконного =) Эта папка с утилитами (AVZ, RSIT и т.д.)

Начинаю выполнять скрипты!
__________________________________

Virustotal.com - отчет о файле

В HJT пофиксил только первый две строчки (R0, R3), остальных не нашел!
___________________________________
Всё время пытаются подконнектиться левые айпи

___________________________________

Всё, сканирование завершил, логи прилагаю!

Farger 23-05-2011 22:51 1681387

1. Намеренно заблокировали активацию Adobe?

2. Переделайте лог RSIT

3. Еще раз повторите полное сканирование с помощью утилиты Malwarebytes’

4. Выполните скрипт AVZ:

меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

Повторите логи AVZ.

Итого: новые логи AVZ, новый лог RSIT и новый лог MBAM.

Darkan 24-05-2011 17:18 1681831

Готово!

Цитата:

Цитата Farger
Намеренно заблокировали активацию Adobe? »

Да!

Папка system32 по прежнему скрыта и убрать галочку нельзя!

И почему процессы занимают так много памяти? Ведь раньше процессов, занимающих больше мегабайта было около 30-40% от всех процессов! Может это последствия вирусов?

SolarSpark 24-05-2011 17:59 1681858

TeamViewer.exe пользуетесь?

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\tmp5173.tmp','');
 QuarantineFile('C:\WINDOWS\system32\tmp5174.tmp','');
 QuarantineFile('C:\WINDOWS\system32\SET1283.tmp','');
 QuarantineFile('C:\WINDOWS\system32\SET1285.tmp','');
 QuarantineFile('C:\Documents and Settings\DarK\Application Data\701.tmp','');
 QuarantineFile('C:\Documents and Settings\DarK\Application Data\9E9.tmp','');
 QuarantineFile('C:\Documents and Settings\DarK\Application Data\145.tmp','');
 DeleteFile('C:\WINDOWS\system32\tmp5173.tmp');
 DeleteFile('C:\WINDOWS\system32\tmp5174.tmp');
 DeleteFile('C:\WINDOWS\system32\SET1283.tmp');
 DeleteFile('C:\WINDOWS\system32\SET1285.tmp');
 DeleteFile('C:\Documents and Settings\DarK\Application Data\701.tmp');
 DeleteFile('C:\Documents and Settings\DarK\Application Data\9E9.tmp');
 DeleteFile('C:\Documents and Settings\DarK\Application Data\145.tmp');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
ExecuteRepair(8);
RebootWindows(true);
end.


После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Пофиксить в HijackThis следующие строчки:
Код:

O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - (no file)
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - (no file)

Ставим все последние обновления для SP3.

Сделайте повторные логи RSIТ

Darkan 24-05-2011 18:49 1681883

Цитата:

Цитата SolarSpark
TeamViewer.exe пользуетесь? »

Да, в системе установлены две версии (5 и 6 версии). Эм... последнее время пока ими не пользуюсь.

Скрипты выполнил, архив отправил, всё пофиксил, логи RSIT обновил, сейчас буду ставить обновления!

SolarSpark 24-05-2011 18:53 1681886

Цитата:

Цитата Darkan
Папка system32 по прежнему скрыта и убрать галочку нельзя!
И почему процессы занимают так много памяти? Ведь раньше процессов, занимающих больше мегабайта было около 30-40% от всех процессов! Может это последствия вирусов? »

что с проблемой?

Darkan 24-05-2011 19:03 1681889

Всё ещё

Насчет процессов, всё по прежнему...

И ещё, какие именно обновления мне качать?

SolarSpark 24-05-2011 19:07 1681893

Цитата:

Цитата Darkan
И ещё, какие именно обновления мне качать? »

все приоритетные обновления безопасности

затем делаем такой лог

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

Darkan 24-05-2011 21:38 1681968

Поставил обновления из этой темы

Сделал лог ComboFix. Когда перезагрузил комп, такое ощущение, что все настройки вернулись на дефолтные (появились стрелочки у ярлыков, "Недавние документы" в меню Пуск), пару минут вообще не пускало в интернет! Но это ещё ничего, меня интересует, на диске G:\\ стало 78,2 свободных гига, хотя было около 10... вопрос, что удалилось?
Браузер так вообще еле грузит страницы, ждёт минуту перез загрузкой!

Простите за панику, но потом как-нибудь можно вернуть всё?
________________________________________________________
Вроде с интернетом всё нормальзовалось через некоторое время...

Farger 24-05-2011 22:35 1682002

Здравствуйте,

Найдите путь C:\QooBox\ComboFix-quarantined-files.txt и прикрепите к вашему следующему сообщению.

Darkan 24-05-2011 22:42 1682004

Добрый вечер!

Файл прикрепил!

С интернетом творится что-то странное! Время от времени
Цитата:

Цитата Darkan
еле грузит страницы, ждёт несколько минут перед загрузкой! »


Farger 25-05-2011 10:24 1682205

Скопируйте текст ниже в блокнот и сохраните, как файл, с названием CFScript.txt на рабочий стол:

Код:

DeQuarantine::
C:\Qoobox\Quarantine\C\Documents and Settings\DarK\Application Data\PnkBstrB.exe.vir
C:\Qoobox\Quarantine\C\cwsandbox\cwsandbox.exe.vir
C:\Qoobox\Quarantine\C\Thumbs.db.vir
C:\Qoobox\Quarantine\C\Program Files\Mail.ru\Agent\Mra\dll\newmrasearch.dll.vir
C:\Qoobox\Quarantine\C\WINDOWS\system32\midas.dll.vir
Quit::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe:



Когда ComboFix завершит работу, то создаст в корне системного диска лог DeQuarantine.txt, содержимое которого необходимо скопировать в свое сообщение.

Darkan 25-05-2011 10:52 1682232

C:\Qoobox\Quarantine\C\cwsandbox\cwsandbox.exe.vir -> C:\cwsandbox\cwsandbox.exe ( 69120 bytes )
C:\Qoobox\Quarantine\C\Documents and Settings\DarK\Application Data\PnkBstrB.exe.vir -> C:\Documents and Settings\DarK\Application Data\PnkBstrB.exe ( 189248 bytes )
C:\Qoobox\Quarantine\C\Program Files\Mail.ru\Agent\Mra\dll\newmrasearch.dll.vir -> C:\Program Files\Mail.ru\Agent\Mra\dll\newmrasearch.dll ( 67776 bytes )
C:\Qoobox\Quarantine\C\Thumbs.db.vir -> C:\Thumbs.db ( 57856 bytes )
C:\Qoobox\Quarantine\C\WINDOWS\system32\midas.dll.vir -> C:\WINDOWS\system32\midas.dll ( 293888 bytes )

__________________________________

И что делать с интернетом? После комбофикса страницы частенько еле грузятся, вообще невозможно куда-либо зайти! Торрент нормально работает, качает из сети, а браузеры (IE, Opera) тупят жутко!

SolarSpark 25-05-2011 15:52 1682354

1) Очистите кэш память браузеров.
в Internet Explorer - открыть окно браузера и выбрать «Инструменты» из меню на верхней панели, выбрать «Параметры Интернета» (последняя опция в списке).
находим кнопку «Удалить файлы». Щелкните по этой кнопке, затем отметьте «Удалить содержимое», затем нажимаем «Готово». Когда операция будет закончена, щелкните «Готово» и закройте окно панели управления.
Opera
Откройте браузер, выберите «Инструменты» из меню на верхней панели и наведите курсор на «Предпочтения», щелкните по опции «История и кэш память» нажмите «Очистить немедленно», по окончании операции щелкните «Готово» и закройте окно браузера.
Firefox
откройте окно браузера Firefox и щелкните «Инструменты» - «Опции», щелкните на иконке «Конфиденциальность». нажмите кнопку «Очистить», щелкните «Готово» и закройте окно браузера.

2) Проверка целостности конфигурации Winsock2 и ее восстановление при повреждении
Сброс настроек протокола TCP/IP в Windows ХР


3) или Воспользуетесь программой WinsockFix
Обратите внимание ! Применять сброс настроек нужно только в случае необходимости при наличие неустранимых проблем с доступом в Интернет после удаления вредоносных программ !
Программа делает следующее:
1. Отключает все сетевые адаптеры.
2. Удаляет из реестра ключи Winsock и Winsock2, заменяя нужные параметры исходными значениями согласно "чистой" установке XP, чтобы запустить повторное построение службы Winsock, включая создание таблиц маршрутизации командой Netsh int ip reset resetlog.txt.
3. Разрешает работу сетевых адаптеров.
4. Проверяет файл HOSTS на правильность указателя localhost (обязан ссылаться на адрес 127.0.0.1).
Потом придётся заново установить сеть будто вы только что установили ОС.

Как пользоваться:

1. Запустить.
2. Нажать Reg-Backup для сохранения настроек реестра. (не обязательно)
3. Нажать Fix
4. Перезагрузиться.
5. Восстановить сетевые настройки.

Darkan 25-05-2011 16:59 1682390

SolarSpark, Спасибо за ответ!
Скачал и запустил WinsockFix, перезагрузил комп, переустановил антивирус, опять перезагрузился, пару минут упорно не хотели открываться страницы, потом через некоторое время открылись! Сейчас вроде всё нормально, надеюсь больше таких пакостей не будет...!

На последних логах не видно заражения? И что делать с System32, она по прежнему скрытая!

SolarSpark 25-05-2011 18:00 1682436

Darkan, Пуск -> Выполнить -> наберите “cmd” и нажмите на клавишу Enter

ввести

Код:

attrib -h system32
проверить атрибут папки

по логом вам ответит Farger, обождите немного, пожалуйста

Darkan 25-05-2011 18:02 1682438

"Не найден файл: system32"

Цитата:

Цитата SolarSpark
по логом вам ответит Farger, обождите немного, пожалуйста »

Хорошо, понял!

SolarSpark 25-05-2011 18:12 1682447

Добавьте в реестр:
Код:

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoFolderOptions"=dword:00000000

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"Hidden"=dword:00000001
"HideFileExt"=dword:00000000
"ShowSuperHidden"=dword:00000001

Скопируйте этот текст в болкнот, сохраните под любым именем с расширением .reg , дважды кликните по файлу и подтвердите добавление.
Чтобы изменения вступили в силу без перезагрузки:
Правой кнопкой по свободной поверхности Рабочего стола, выбрать из контекстного меню Обновить или просто нажать F5

Katharsis 25-05-2011 19:30 1682489

выполните:
1. Назначьте себя владельцем папки system32 как стать владельцем файла или папки
2. пуск - выполнить - cmd
скопировать и вставить команду:
Цитата:

attrib -s -h "%windir%\system32" /s /d
нажать enter

Darkan 25-05-2011 19:41 1682503

Katharsis, Спасибо! Помогло!!

Farger 25-05-2011 19:52 1682506

@Darkan,

Файл c:\windows\system32\SpoonUninstall.exe вам знаком? Если нет, проверьте его на virustotal.

Можете удалить ComboFix;

1. Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


2. Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Darkan 25-05-2011 20:20 1682519

читать дальше »
Antivirus results
AhnLab-V3 - 2011.05.25.01 - 2011.05.25 - -
AntiVir - 7.11.8.137 - 2011.05.25 - -
Antiy-AVL - 2.0.3.7 - 2011.05.25 - Worm/Win32.Polip.gen
Avast - 4.8.1351.0 - 2011.05.25 - -
Avast5 - 5.0.677.0 - 2011.05.25 - -
AVG - 10.0.0.1190 - 2011.05.25 - -
BitDefender - 7.2 - 2011.05.25 - -
CAT-QuickHeal - 11.00 - 2011.05.25 - -
ClamAV - 0.97.0.0 - 2011.05.25 - -
Commtouch - 5.3.2.6 - 2011.05.25 - -
Comodo - 8829 - 2011.05.25 - -
DrWeb - 5.0.2.03300 - 2011.05.25 - -
eSafe - 7.0.17.0 - 2011.05.24 - -
eTrust-Vet - 36.1.8347 - 2011.05.25 - -
F-Prot - 4.6.2.117 - 2011.05.24 - -
F-Secure - 9.0.16440.0 - 2011.05.25 - -
Fortinet - 4.2.257.0 - 2011.05.25 - -
GData - 22 - 2011.05.25 - -
Ikarus - T3.1.1.104.0 - 2011.05.25 - -
Jiangmin - 13.0.900 - 2011.05.25 - Backdoor/Smabo.ah
K7AntiVirus - 9.103.4720 - 2011.05.25 - -
Kaspersky - 9.0.0.837 - 2011.05.25 - -
McAfee - 5.400.0.1158 - 2011.05.25 - -
McAfee-GW-Edition - 2010.1D - 2011.05.25 - -
Microsoft - 1.6903 - 2011.05.25 - -
NOD32 - 6151 - 2011.05.25 - -
Norman - 6.07.07 - 2011.05.25 - -
nProtect - 2011-05-25.03 - 2011.05.25 - -
Panda - 10.0.3.5 - 2011.05.25 - -
PCTools - 7.0.3.5 - 2011.05.19 - -
Prevx - 3.0 - 2011.05.25 - -
Rising - 23.59.02.05 - 2011.05.25 - -
Sophos - 4.65.0 - 2011.05.25 - -
SUPERAntiSpyware - 4.40.0.1006 - 2011.05.25 - -
Symantec - 20111.1.0.186 - 2011.05.25 - -
TheHacker - 6.7.0.1.207 - 2011.05.25 - -
TrendMicro - 9.200.0.1012 - 2011.05.25 - -
TrendMicro-HouseCall - 9.200.0.1012 - 2011.05.25 - -
VBA32 - 3.12.16.0 - 2011.05.25 - -
VIPRE - 9385 - 2011.05.25 - -
ViRobot - 2011.5.25.4478 - 2011.05.25 - -
VirusBuster - 13.6.370.1 - 2011.05.24 - -
File info:
MD5: 8d6d09273dc805d2bc95a3e9037a8be3
SHA1: 0169b41fc7df9133920445819d0e5649f0c911d1
SHA256: 1de48a13357cc7bf0f7170d990c84f85ed23b71b6b973c13a81cedb9e21352b5
File size: 131584 bytes
Scan date: 2011-05-25 16:09:26 (UTC)


Проверил файл rundll32.exe на всякий...
Отчет

Farger 25-05-2011 23:41 1682664

Здравствуйте,

ComboFix удалили? Что с проблемами?

Запакуйте файл rundll32.exe и отошлите на мыло: cash2000(at)rambler(dot)ru, где (at) = @ а (dot) = .

Darkan 25-05-2011 23:55 1682672

Да, удалил!

Письмо отправил!

Farger 26-05-2011 00:56 1682698

Похоже на ложное срабатывание. Что еще беспокоит?

Darkan 26-05-2011 15:50 1683095

Вроде бы ничего уже и не осталось, чтобы беспокоить)

Спасибо большое за помощь!

SolarSpark 26-05-2011 17:02 1683140

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

procedure ClearSystemRestore;
var
  Script: TStringList;
  winName: string;
begin
  if IsNT then
    begin
      winName := UpperCase(RegKeyStrParamRead('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion', 'ProductName'));
      case (Pos('WINDOWS VISTA', winName) > 0) or (Pos('WINDOWS 7', winName) > 0) of
        True:
          begin
            ExecuteFile('wmic', 'shadowcopy delete', 0, 60000, False);
            ExecuteFile('wmic', '/Namespace:\\root\default Path SystemRestore Call CreateRestorePoint "PointSafeZone", 100, 12', 0, 60000, False);
          end;
        False:
          begin
            Script := TStringList.Create;
            Script.Add(
              'Set objSR = GetObject("winmgmts:\\.\root\default:SystemRestore")' + #13#10 +
              'dResult = objSR.Disable("")' + #13#10 +
              'WScript.Sleep 5000' + #13#10 +
              'eResult = objSR.Enable("")' + #13#10 +
              'WScript.Sleep 5000' + #13#10 +
              'Set wshEnv = CreateObject("WScript.Shell").Environment("Process")' + #13#10 +
              'sysDrive = wshEnv("SYSTEMDRIVE")' + #13#10 +
              'Set objWMI = GetObject("winmgmts:{impersonationLevel=impersonate}!\\.\root\cimv2")' + #13#10 +
              'For Each objDisk In objWMI.ExecQuery("Select DeviceID From Win32_LogicalDisk Where DriveType = 3")' + #13#10 +
              'If objDisk.DeviceID <> sysDrive Then objSR.Disable objDisk.DeviceID & "\"' + #13#10 +
              'Next');
            Script.SaveToFile('ClearSR.vbs');
            ExecuteFile('wscript.exe', 'ClearSR.vbs', 0, 60000, True);
            DeleteFile('ClearSR.vbs');
            ClearLog;
            Script.Free;
          end;
      end;
    end;
end;

begin
  ClearSystemRestore;
end.

или так

Создайте новую контрольную точку восстановления и очистите предыдущие:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли

и придерживайтесь рекомендаций
- не работать за компьютером с правами администратора
- при использовании Internet Explorer отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и обновлять антивирусные базы.

Darkan 27-05-2011 10:51 1683551

Скрипт выполнил!
Просто интересно, для чего он предназначен, что он делает?

P.S. тему отмечаю решенной

SolarSpark 27-05-2011 11:48 1683583

Darkan, скрипт создает новую контрольную точку восстановления и очищает предыдущие, зараженные

Darkan 27-05-2011 12:44 1683616

И всё-таки мой камп издевается надо мной! Временами всё никак не хочет грузить страницы, даже после использования WinsockFix! Ну хоть об стену головой! =(
_____________________________
Проблему решил! Оказывается, после лечения количество полуоткрытых соединений в системе установилось по умолчанию (значение 10) в то время, как в торрент-клиенте значение разрешенных соединений было 80! Поэтому при включенном торренте страницы в браузере отказывались грузиться! Решил проблему, увеличив ограничение до 100! Теперь всё в порядке! Всем спасибо!

SolarSpark 28-05-2011 08:45 1684012

тему можно считать закрытой

Drongo 28-05-2011 11:17 1684054

Цитата:

Цитата Darkan
Решил проблему, увеличив ограничение до 100! Теперь всё в порядке! Всем спасибо! »

Одна проблема - одна тема. По вопросу торрент-клиента, вы можете задать в разделе - Программное обеспечение Windows. Во избежание дальнейшего флуда, тема закрыта. Спасибо.


Время: 11:47.

Время: 11:47.
© OSzone.net 2001-