Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Помогите с Windows (http://forum.oszone.net/showthread.php?t=208106)

moool13 02-06-2011 19:07 1687265

Помогите с Windows
 
По тупости случайно установил неизвестную программу (выглядела как флеш плеер, но это не он), ничего не произошло, решил сделать восстановление системы, после загрузки винды оказался в безопасном режиме, антивирус не удается включить (пишет ошибка файловой системы), делал еще одно восстановление через более раннюю точку, не помогло.
При перезагрузке нажимаю F8, выбираю "обычная загрузка", и после полосы загрузки винды, чуть меньше минуты черный экран (курсор видно), и в итоге опять безопасный режим
Включил безопасный режим с поддержкой сети, инет так работает, скачал dr'web нашел один вирус, но ничего не изменилось
Помогите!!! Пожалуйста!!!
ЗЫ
ОС Windows Vista

okshef 02-06-2011 19:09 1687268

moool13, пожалуйста, выполните рекомендации и представьте логи, согласно правил запроса о помощи.

moool13 02-06-2011 20:36 1687301

Вложений: 2
Вот логи

iskander-k 02-06-2011 21:25 1687322

Выложите еще один лог - согласно правилам..

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\users\96ec~1\appdata\local\temp\noseventmessages.dll','');
 DeleteFile('c:\users\96ec~1\appdata\local\temp\noseventmessages.dll');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\OviSuite','EventMessageFile');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через форму или на quarantine<at>safezone.cc (at=@)с указанной ссылкой на тему и вашим ником(именем на форуме). в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме.

moool13 02-06-2011 21:50 1687333

Вложений: 1
Я выкладывал, но видимо не загрузился, вот:

SolarSpark 03-06-2011 00:09 1687447

нужен virusinfo_syscure.zip

moool13 03-06-2011 12:27 1687691

Вот

zirreX 03-06-2011 12:45 1687704

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

SolarSpark 03-06-2011 12:49 1687707

Цитата:

>> Заблокирован элемент Выполнить в меню Пуск
это сами делали?

если нет, AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
ExecuteRepair(6);
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
ExecuteRepair(8);
RebootWindows(true);
end.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

moool13 03-06-2011 14:18 1687776

Вложений: 1
Как я понял надо нажать "сохранить отчет"?
Если да, то вот:

SolarSpark 03-06-2011 15:18 1687815

нормальные файлы

moool13 03-06-2011 15:24 1687820

Что делать то?

SolarSpark 03-06-2011 15:38 1687827

1. очиска дисков. Пуск - Программы – Стандартные – Служебные – Очистка диска. Очистите временные файлы и корзину. Для очистки ненужных записей в реестре можете использовать Ccleaner в автоматическом режиме, перед удалением чего либо из реестра необходимо создавать резервные копии.
2. проверка дисков. пуск - выполнить - вбить
Цитата:

chkdsk /f /r
нажать enter
3. проверка целостности системных файлов. Вставить диск с дистрибутивом.
пуск - выполнить - вбить
Цитата:

sfc.exe /scannow
нажать enter
4. дефрагментация дисков. Пуск - программы- стандартные - служебные -дефрагментация.
5. очистка автозагрузки. пуск - выполнить - вбить msconfig, перейти на вкладку "автозагрузка" отметить те программы, которыми не пользуетесь постоянно, но только те, которые знаете.

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

SolarSpark 03-06-2011 16:00 1687844

а также

1)Вызываем контекстное меню для "Компьютер" > выбираем "Свойства" > далее на панели справа "Защита системы" > вкладка "Дополнительно" > группа "Загрузка и восстановление" > "Параметры". В появившемся диалоге снимаем галочку "Выполнить автоматическую перезагрузку" и включаем запись малых дампов памяти (ищем группу "Запись отладочной информации" и в списке выбираем "Малый дамп памяти". Последние файлы из директории %SystemRoot%\Minidump прикрепите в сообщение.

2)поищите сведения об ошибках в журнале событий

3)Как определить, является проблема системной или вызвана сторонним приложением/драйвером
http://helpdesk.supportio.net/index....icleid=86#half

4)Как выполнить проверку установленных в системе драйверов
http://helpdesk.supportio.net/index....eid=86#drivers

moool13 03-06-2011 18:03 1687924

Что то долго дефрагментация делается...

SolarSpark 03-06-2011 21:02 1688018

время терпит

moool13 03-06-2011 23:28 1688095

Вложений: 1
combofix

moool13 03-06-2011 23:34 1688100

Дампы, выложил последние три (всего 6)

SolarSpark 04-06-2011 08:47 1688189

Ваш код ошибки 0x000000c2, проблемные драйвера hal.dll, ntkrnlpa.exe
Внимательно читаем http://forum.oszone.net/thread-81449.html
Находим нужное обсуждение, используя фильтр по форуму - достаточно ввести два последних символа ошибки
В сообщении подробно опишите проблему, укажите конфигурацию компьютера и прикрепите дамп(ы) памяти.

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

RegLock::
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet011\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
[HKEY_USERS\S-1-5-21-2441808759-3652383596-3396845999-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*\OpenWithList]
[HKEY_USERS\S-1-5-21-2441808759-3652383596-3396845999-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*]
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

moool13 04-06-2011 19:49 1688432

Хорошо, сделаю.

И еще. У меня на рабочем столе 2 файла (скрытых) desktop.ini, в них разные записи
Помоему должен быть только один

SolarSpark 04-06-2011 20:09 1688446

Цитата:

Цитата moool13
И еще. У меня на рабочем столе 2 файла (скрытых) desktop.ini »

Как это возможно,
C:\Users\%UserName%\Desktop\desktop.ini (частный рабочий стол)
C:\Users\Public\Desktop\desktop.ini (общий рабочий стол)
>чем это может угрожать?
Ни чем.

okshef 04-06-2011 20:15 1688454

moool13, отключите отображение системных и скрытых файлов.

moool13 04-06-2011 20:25 1688463

Цитата:

Цитата SolarSpark
Как это возможно,
C:\Users\%UserName%\Desktop\desktop.ini (частный рабочий стол)
C:\Users\Public\Desktop\desktop.ini (общий рабочий стол)
>чем это может угрожать?
Ни чем. »

Спасибо)
Цитата:

Цитата okshef
moool13, отключите отображение системных и скрытых файлов. »

Я их сам включил)

moool13 04-06-2011 21:03 1688496

http://forum.oszone.net/thread-80333.html

написал в эту тему

moool13 04-06-2011 23:19 1688570

Неужели поможет только переустановка винды??

Katharsis 05-06-2011 00:17 1688583

1.попробуйте запустить в безопасном режиме настройку системы. для этого откройте Пуск - выполнить - в поле открыть впишите команду msconfig

На вкладке Общие выберите параметр Выборочный запуск.
|
В разделе Выборочный запуск снимите флажок Загружать элементы автозагрузки.
|
На вкладке Службы установите флажок Не отображать службы Майкрософт и нажмите кнопку Отключить все.
|
Нажмите Применить - OK и - Перезапустить.

после этого попробуйте загрузиться. Дальше - следуйте этим инструкциям:
Как определить, является проблема системной или вызвана сторонним приложением/драйвером
http://helpdesk.supportio.net/index....icleid=86#half
возможно вы найдёте причину проблемы.

2. установочный диск с windows vista у вас есть?

3. Ещё один вариант - найдите и скачайте Erd Commander 6.0

moool13 05-06-2011 11:57 1688689

Не помогло. Диска нет, комп покупался вместе с windows vista.
Ща попробую Erd Commander 6.0.
ЗЫ
Седня когда включил комп, примерно через 5 мин вылез синий экран смерти и перезагрузился.
Успел увидеть ошибку 0x00000050() , то что в скобках не успел посмотреть.

okshef 05-06-2011 12:32 1688704

moool13, после включения компьютера нажмите F8 и в меню дополнительных параметров загрузки выберите "Отключить автоматическую перезагрузку при сбоях". Текст после сбоя приведите в сообщении.

Katharsis 05-06-2011 13:37 1688748

Цитата:

Цитата moool13
Ща попробую Erd Commander 6.0. »

После загрузки с Erd Commander запустите утилиту System File Repair – восстановление критичных для загрузки Vista системных файлов. Выберите: "автоматически проверить и восстановить файлы".

также может помочь утилита Disk Commander, предназначенная для восстановления удаленных файлов (разделов). Если создавался бекап удаленного раздела, он может быть восстановлен. После запуска воспользуйтесь инструкциями встроенного мастера. Disk Commander предлагает также другие возможности: восстановить загрузочную область MBR, восстановить данные с диска, создать бэкап существующего раздела.

Katharsis 05-06-2011 13:55 1688755

Цитата:

сообщение об ошибке: "STOP 0x00000050"
Дополнительно.
Вот что о подобной вашей проблеме думает microsoft:
http://support.microsoft.com/kb/903251/ru Хоть относится эта статья не к вашей системе, проверить указанные записи в реестре можно через ERDcommander (Пуск - Выполнить - erdregedit).

moool13 06-06-2011 16:16 1689379

Наконец скачал Erd Commander 6.0, но во всех его папках всего 2 .exe файла (остальные расширения не считаю) bootsect.exe и memtest.exe, при запуске bootsect.exe ничего не происходит, а при запуске memtest.exe пишет "приложение нельзя запустить в режиме win32"

Katharsis 06-06-2011 16:23 1689385

вам нужно скачать erd commander в формате iso, записать на диск и с него загрузиться.
Цитата:

Цитата moool13
скачал Erd Commander 6.0, но во всех его папках всего 2 .exe файла »

Также можете использовать erd commander 3 в одном.

moool13 06-06-2011 16:42 1689405

Я записываю на диск, но толи из-за безопасного режима толи еще что то, автозапуск не запускается, пробовал ПКМ - открыть автозапуск, но в автозапуске только "Открыть папку для просмотра файлов используя проводник"

Katharsis 06-06-2011 17:01 1689421

вам нужно записать всего один файл в формате .iso и никаких папок там быть не должно. если не получается - запишите на другом компьютере (попросите кого нибудь записать для вас).

moool13 06-06-2011 17:07 1689425

Да я записывал такие файлы раньше, все нормально было. А сейчас, после записи, вставляю диск с программой, но автозапуск не высвечивается. И через "Компьютер" не получается. К сожалению, сейчас не у кого попросить(

Katharsis 06-06-2011 17:18 1689428

moool13, но мы ведь за вас этого не сделаем. Ищите возможность.

moool13 06-06-2011 17:24 1689438

Ну да, понимаю.

moool13 06-06-2011 23:36 1689649

Попробовал записать на другом компьютере, то же самое, только диск с файлами получается.

zirreX 07-06-2011 00:02 1689655

Цитата:

Цитата moool13
Попробовал записать на другом компьютере, то же самое, только диск с файлами получается. »

moool13, вам нужно загрузиться с этого диска (выставить загрузку с CD-DVD привода в BIOS).

moool13 07-06-2011 08:29 1689747

Спасибо.

moool13 07-06-2011 11:01 1689808

Программа пишет "Выберете ОС для восстановления и нажмите кнопку "далее"."
В разделе, нде надо выбрать ОС ничего нет. После нажатия кнопки "загрузить драйверы", где их искать? Открывается папка sistem32

Katharsis 07-06-2011 11:23 1689821

значит что то делаете не правильно. http://www.windowsfaq.ru/content/view/659/46/ небольшой мануал по использованию. Вот ещё один.

moool13 07-06-2011 23:01 1690299

Я даже загрузил из другого источника, но теперь при загрузке на английском языке писал "тест памяти", и больше ничего не было, и интерфейс был как при нажатии F8.
Дошел до "Pass 21", несколько часов прошло, дальше некогда было, пришлось выключить.
Уже не знаю что делать...
Есть альтернатива?? Или уже только переустановка винды?

Katharsis 07-06-2011 23:59 1690333

Цитата:

Цитата moool13
Есть альтернатива?? »

установочного диска у вас нет, erd commander вы как положено запустить не можете, какие могут быть ещё варианты?

попробуйте ещё раз загрузиться в нормальном режиме, после загрузки нажмите сочетание клавиш "windows" и "U" Если запустится диспетчер служебных программ - шанс ещё есть справиться. Попробуйте и отпишитесь.
Цитата:

Цитата moool13
Или уже только переустановка винды? »

интересно, а как вы это сделаете без установочного диска?

ещё момент. в безопасном режиме -
Пуск - выполнить - regedit. Откроется редактор реестра. Найдите в нем ветку

Цитата:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Кликните правой кнопкой мыши по слову Winlogon в левой половине окна. Выберите "экспортировать" Тип файла укажите - текстовые. Сохраните файл под любым именем с расширением .txt Файл выложите сюда.

moool13 08-06-2011 14:19 1690667

Вложений: 1
"windows" и "U" открывает "центр специальных возможностей"

Установочный диск могу попросить у знакомого, ключ у меня есть.

Katharsis 08-06-2011 16:01 1690765

Цитата:

Цитата moool13
"windows" и "U" открывает "центр специальных возможностей" »

нажмите кнопку "справка" в окне справыки кликните по верхнему левом углу. В контекстном меню выберите пункт "Перейти по адресу (URL)"
введите адрес %windir%\explorer.exe
Должен запуститься проводник.

как запустите отпишитесь

moool13 08-06-2011 16:22 1690793

Открывается справка и поддержка, пункта "Перейти по адресу (URL)" нет. Попробовал запустить explorer.exe через диспетчер задач, а открывается папка"Документы".

Katharsis 08-06-2011 16:42 1690814

Цитата:

Цитата moool13
Открывается справка и поддержка, пункта "Перейти по адресу (URL)" нет. Попробовал запустить explorer.exe через диспетчер задач, а открывается папка"Документы" »

ок, уже что то. через диспетчер задач запустите avz (вкладка "приложения" - новая задача - кнопка "обзор"). avz, меню "файл" - восстановление системы. Отметьте пункты 16 и 9, нажмите "выполнить отмеченные..." Перезагрузитесь, проверьте результат. После этого - в нормальном режиме avz, выполнить стандартный скрипт 3, потом 2, логи virusinfo_syscheck.zip и virusinfo_syscure.zip выложите.

moool13 08-06-2011 18:25 1690924

Вот логи

SolarSpark 08-06-2011 18:36 1690932

логи из нормального режима?

опять из безопасного...

а почему в утили не обновили базы?

Код:

Внимание !!! База поcледний раз обновлялась 25.08.2010 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
обновите базы и переделайте логи

Katharsis 08-06-2011 18:48 1690941

moool13, вы смогли запустить avz в нормальном режиме, если нет то почему?

moool13 08-06-2011 19:47 1690974

Их удалил и забыл загрузить, извиняюсь.
Я же говоря в нормальный не заходит, в основном сижу в режиме "восстановление служб каталогов", так хотя бы папки на рабочем столе расставлены.

moool13 08-06-2011 19:49 1690975

Цитата:

Цитата Katharsis
вы смогли запустить avz в нормальном режиме, если нет то почему? »

Запускал в режиме "восстановление служб каталогов", в обычном режиме комп не загружается, в том то вся и проблема.

Katharsis 08-06-2011 20:14 1690989

Цитата:

Цитата SolarSpark
4)Как выполнить проверку установленных в системе драйверов
http://helpdesk.supportio.net/index....eid=86#drivers »

вы это выполнили?

moool13 08-06-2011 20:24 1690996

Да.

Katharsis 08-06-2011 20:51 1691013

Не вижу другого способа, как попробовать поднять систему с помощью установочного диска или спец. средств восстановления, например Windows Vista Recovery Disc или ErdCommander. Ищите возможность записать и проверить работоспособность на другом компьютере с системой, аналогичной вашей.

moool13 08-06-2011 21:25 1691047

Я вот сейчас скачиваю Windows vista (мне кажется, это единственный вариант), возможно ли восстановить Windows без потери файлов? Т.е. чтоб без полной переустановки.
Еще в комплекте с компом был диск "восстановитель бланка DVD"

Katharsis 08-06-2011 21:30 1691050

Цитата:

Цитата moool13
Еще в комплекте с компом был диск "восстановитель бланка DVD" »

это для самостоятельного создания бекапа и записи на этот диск
Цитата:

Цитата moool13
Я вот сейчас скачиваю Windows vista »

желательно перед использованием убедиться в работоспособности

moool13 08-06-2011 21:52 1691064

Цитата:

Цитата Katharsis
желательно перед использованием убедиться в работоспособности »

В принципе источник надежный.
С установочного диска возможно восстановить без потери файлов?

Katharsis 08-06-2011 22:30 1691098

загрузитесь с диска, выберите Repair your computer Когда дойдёте до меню System Recovery Options выберите для начала System restore и попробуйте восстановить систему из сохраненной точки восстановления

moool13 10-06-2011 23:18 1692381

Восстановить систему не получилось, не может найти дрова, и когда загружаюсь с диска windows тоже не устанавливается, по той же причине.
Пришлось при включенном компе запускать .EXE файл вручную, все установилось (восстановления системы там тоже не было). Но самое страшное началось впереди. Не получалось подключить интернет (чтобы хотя бы скачать необходимые дрова). Пункта "Подключение по локальной сети" не было вообще. Несколько часов мучился, потом зашел в "Диспетчер устройств" (и как раньше не догадался?), там 4 пункта были помечены восклицательным знаком, требовались дрова (один из них как раз был Ethernet), нажал "найти на этом компьютере" (вариант найти в интернете выбирать было не целесообразно, а так, вдруг повезет...), выбрал диск C (кстати, старая винда сохранилась в папку windows.old на диске С, и файлы тоже сохранились) и... О ЧУДО, драйвер нашелся!!! Видимо из папки windows.old, инет сразу появился (даже не прописав IP), установил остальные дрова этим же способом. Все ОК. Удалил, с помощью "очистки диска", старую винду, точки восстановления и временные файлы, в результате чего освободилось больше половины памяти, из 301 Гб свободно 281Гб.


В общем, спасибо Вам за помощь. Из-за меня потратили столько времени :) Будут проблемы, обязательно обращусь сюда!!! :)


Время: 19:07.

Время: 19:07.
© OSzone.net 2001-