Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   при запуске пк устанавливаются несколько программ (http://forum.oszone.net/showthread.php?t=325328)

Lagos 29-03-2017 16:38 2724107

при запуске пк устанавливаются несколько программ
 
Добрый день..не могу решить одну проблему, наткнулся на другую. Пришлось как-то выключить антивирус, и не уследил. Система заразилась. Симптомов было много, вплоть до страннейших ошибок, но всё, что смог, я очистил. Осталась пара мелочей, которая не даёт мне спокойно жить.
Итак, во-первых, я удалил почти всю гадость, но, при запуске пк устанавливаются несколько программ(их видно только здесь, в обычной панели управления нет):
Скрин.
Скрин 2.
И ещё несколько таких. Во вторых, в скрытых приложения появляется это(тоже удаляю, но при запуске ПК оно восстанавливается):
Скрин.
В третьих, в FireFox постоянно при запуске открывается это.
Разумеется, никакие сбросы не помогают. В IE тоже самое или вот это.

В четвертых, неоднократно замечал, хотя бы здесь, на форуме, при нажатии на гиперссылку открывается новое окно и тут же закрывается, что его не успеваешь заметить. Неспроста.

Вопрос: куда копать, чем лечить? Что нужно, предоставлю, только натолкните. В системе пока нет антивируса вообще. Заранее спасибо.

P.S.: сканировал Dr.Web Curelt!, нашёл множество вирусов, почистил всё, но проблема осталась актуальной.

shestale 29-03-2017 16:51 2724116

Вам нужна помощь? Нам нужны ваши логи!

Lagos 29-03-2017 20:09 2724175

shestale, готово.
Архив.

shestale 30-03-2017 06:41 2724253

Вложений: 1
Все логи, кроме карантинов, выкладываем на форум:
Файл 144592

Lagos 30-03-2017 07:43 2724263

shestale, Вот.

shestale 30-03-2017 09:22 2724283

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFileF('c:\users\lagos_official_admin\appdata\roaming\kyubey', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\lagos_official_admin\appdata\roaming\winsapsvc', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\lagos_official_admin\appdata\roaming\winsnare', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\lagos_official_admin\appdata\roaming\browsers', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\progra~2\fixit', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\lagos_official_admin\appdata\roaming\forceupdatevof', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\lagos_official_admin\appdata\local\filterstart', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\lagos_official_admin\appdata\roaming\event monitor', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\lagos_official_admin\appdata\roaming\searchay', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\program files (x86)\screenup', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\lagos_official_admin\appdata\roaming\vof', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\lagos_official_admin\appdata\roaming\vofer', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('c:\users\lagos_official_admin\appdata\roaming\kyubey\kyubey.exe', '');
 QuarantineFile('c:\users\lagos_official_admin\appdata\roaming\winsapsvc\winsap.dll', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\WINSNARE\WinSnare.dll', '');
 QuarantineFile('C:\Windows\MicrosoftU\csrss.exe', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Browsers\exe.rehcnual.bat', '');
 QuarantineFile('C:\Program Files (x86)\Anipertheratpeph Manager\local64spl.dll', '');
 QuarantineFile('C:\PROGRA~2\FixIt\FIXITM~1.EXE', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\ForceUpdateVOF\ml.py', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\ForceUpdateVOF\python\pythonw.exe', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\ForceUpdateVOF\updater.py', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Adobe\Manager.exe', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Local\FilterStart\FilterStart.exe', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Event Monitor\em.exe', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\SearchAY\ml.py', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\SearchAY\python\pythonw.exe', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\SearchAY\app.py', '');
 QuarantineFile('C:\ProgramData\smp2.exe', '');
 QuarantineFile('C:\Program Files (x86)\ScreenUp\future_helper.exe', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\VOF\ml.py', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\VOF\python\pythonw.exe', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\VOF\updater.py', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\vofer\ml.py', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\vofer\python\pythonw.exe', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\vofer\app.py', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Google Chrome\Панель запуска приложений Chrome.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Gоoglе Chrome.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Local\Yeshat\User Data\ChromeDefaultData\Web Applications\_crx_blpcfgokakmgnkcojhhkbfbldkacnbeo\YouTube.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Web Applications\_crx_blpcfgokakmgnkcojhhkbfbldkacnbeo\YouTube.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Приложения Uran\VK inviz.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Приложения Uran\VKontakte Offline.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Local\Drbszqergh\ChromeDefaultData\Web Applications\_crx_blpcfgokakmgnkcojhhkbfbldkacnbeo\YouTube.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\Desktop\Софт\Браузеры\Mozilla Firefox.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\TakeOwnershipEx\TakeOwnershipEx Site.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet-Explorer Browser.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Mozilla Firefox.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk', '');
 QuarantineFile('C:\Users\Public\Desktop\Mozilla Firefox.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\Desktop\Софт\Браузеры\Internet Explorer (64-bit).lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Gооglе Сhrome.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Lаunсh Internеt Eхрlorer Brоwser.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Yаndех.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Yаndex.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Intеrnet Еxplоrer (No Add-ons).lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Intеrnet Exрlorer.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Моzillа Firеfox.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\WCF RIA Services V1.0 SP1\Stаrt Нerе.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\WCF RIA Services V1.0 SP1\WСF RIА Servicеs V1.0 SР1 Walkthrough.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Ореrа betа.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Yandex\Yаndех.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Ореrа beta.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\Desktop\Игры\Мinеcraft.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\Desktop\Игры\SkyrimLаuncher.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\Desktop\Игры\Wаrframe.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Warframe\Wаrfrаmе.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Microsoft DirectX SDK (June 2010)\DirеctХ Sаmрlе Browsеr.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Minecraft\Мinесraft.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\R.G. Mechanics\Euro Truck Simulator 2\Игрaть Eurо Truck Simulatоr 2 (х32).lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\Хм\Desktop\RS File Recovery.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\Хм\Desktop\RS NTFS Recovery.lnk', '');
 QuarantineFile('C:\ProgramData\ReviverSoft\Start Menu Reviver\S-1-5-21-3392820279-1211771211-2562909350-500\dashboard.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ReviverSoft\Start Menu Reviver\Uninstall.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ReviverSoft\Start Menu Reviver\Start Menu Reviver.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\Desktop\Софт\Программирование\Android\Adb Run.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Yandex.lnk', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Opera beta.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Opera beta.lnk', '');
 QuarantineFile('C:\Users\Lagos_official_admin\Хм\Favorites\Mail.Ru.url', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Browsers\exe.rehcnual.bat', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Browsers\exe.resworb.bat', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Browsers\exe.rehcnualt.bat', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Browsers\exe.rehcnualmiryks.bat', '');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Browsers\exe.resworbelpmas.bat', '');
 ExecuteFile('schtasks.exe', '/delete /TN "Fix It Task" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "ForceUpdateVOF" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "ForceUpdateVOF2" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Microsoft\Windows\Multimedia\Manager" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Milimili" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "PC Custom Manager" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "RunAtStartup" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "SearchAY" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "SearchAY2" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "SMW_P" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "System PC Manager" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "VOF" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "VOF2" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "vofer" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "vofer2" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "{09050B47-0C7D-0B0F-7E11-7E787D051109}" /F', 0, 15000, true);
 DeleteFile('c:\users\lagos_official_admin\appdata\roaming\kyubey\kyubey.exe', '32');
 DeleteFile('c:\users\lagos_official_admin\appdata\roaming\winsapsvc\winsap.dll', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\WINSNARE\WinSnare.dll', '32');
 DeleteFile('C:\Windows\MicrosoftU\csrss.exe', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\Browsers\exe.rehcnual.bat', '32');
 DeleteFile('C:\Program Files (x86)\Anipertheratpeph Manager\local64spl.dll', '32');
 DeleteFile('C:\PROGRA~2\FixIt\FIXITM~1.EXE', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\ForceUpdateVOF\ml.py', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\ForceUpdateVOF\python\pythonw.exe', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\ForceUpdateVOF\updater.py', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\Adobe\Manager.exe', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Local\FilterStart\FilterStart.exe', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\Event Monitor\em.exe', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\SearchAY\ml.py', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\SearchAY\python\pythonw.exe', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\SearchAY\app.py', '32');
 DeleteFile('C:\ProgramData\smp2.exe', '32');
 DeleteFile('C:\Program Files (x86)\ScreenUp\future_helper.exe', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\VOF\ml.py', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\VOF\python\pythonw.exe', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\VOF\updater.py', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\vofer\ml.py', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\vofer\python\pythonw.exe', '32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\vofer\app.py', '32');
 DeleteFileMask('c:\users\lagos_official_admin\appdata\roaming\kyubey', '*', true);
 DeleteFileMask('c:\users\lagos_official_admin\appdata\roaming\winsapsvc', '*', true);
 DeleteFileMask('c:\users\lagos_official_admin\appdata\roaming\winsnare', '*', true);
 DeleteFileMask('c:\users\lagos_official_admin\appdata\roaming\browsers', '*', true);
 DeleteFileMask('c:\progra~2\fixit', '*', true);
 DeleteFileMask('c:\users\lagos_official_admin\appdata\roaming\forceupdatevof', '*', true);
 DeleteFileMask('c:\users\lagos_official_admin\appdata\local\filterstart', '*', true);
 DeleteFileMask('c:\users\lagos_official_admin\appdata\roaming\event monitor', '*', true);
 DeleteFileMask('c:\users\lagos_official_admin\appdata\roaming\searchay', '*', true);
 DeleteFileMask('c:\program files (x86)\screenup', '*', true);
 DeleteFileMask('c:\users\lagos_official_admin\appdata\roaming\vof', '*', true);
 DeleteFileMask('c:\users\lagos_official_admin\appdata\roaming\vofer', '*', true);
 DeleteDirectory('c:\users\lagos_official_admin\appdata\roaming\kyubey');
 DeleteDirectory('c:\users\lagos_official_admin\appdata\roaming\winsapsvc');
 DeleteDirectory('c:\users\lagos_official_admin\appdata\roaming\winsnare');
 DeleteDirectory('c:\users\lagos_official_admin\appdata\roaming\browsers');
 DeleteDirectory('c:\progra~2\fixit');
 DeleteDirectory('c:\users\lagos_official_admin\appdata\roaming\forceupdatevof');
 DeleteDirectory('c:\users\lagos_official_admin\appdata\local\filterstart');
 DeleteDirectory('c:\users\lagos_official_admin\appdata\roaming\event monitor');
 DeleteDirectory('c:\users\lagos_official_admin\appdata\roaming\searchay');
 DeleteDirectory('c:\program files (x86)\screenup');
 DeleteDirectory('c:\users\lagos_official_admin\appdata\roaming\vof');
 DeleteDirectory('c:\users\lagos_official_admin\appdata\roaming\vofer');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\WinSAPSvc\Parameters','ServiceDll');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\WINSNARE\Parameters','ServiceDll');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\NSSM','EventMessageFile');
 RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Services\ucdrv', 'Start', 2);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
ExecuteSysClean;
 ExecuteRepair(9);
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.


Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Удалите параметры запуска ярлыков. Лог, который создается после удаления, прикрепите к сообщению.

Подготовьте лог AdwCleaner.

Подготовьте новый CollectionLog.

Lagos 30-03-2017 15:03 2724396

Письмо на почту выслал.
Лог, со сброшенными параметрами ярлыков прикрепляю.
Лог AdwCleaner прикрепляю.
Новый CollectionLog, также, прикрепляю.

shestale 30-03-2017 16:31 2724419

1. Удалите в AdwCleaner все найденные объекты. Лог, который создается после удаления, прикрепите к сообщению.

2. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFileF('c:\users\lagos_official_admin\appdata\roaming\kyubey', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\Kyubey\Kyubey.exe', '');
 QuarantineFile('C:\Program Files (x86)\Anipertheratpeph Manager\local64spl.dll', '');
 QuarantineFile('C:\Program Files (x86)\Chermock\xanaqatain.exe','');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\CDManager\updater.py','');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\CDManager\python\pythonw.exe','');
 QuarantineFile('C:\Users\Lagos_official_admin\AppData\Roaming\CDManager\ml.py','');
 QuarantineFile('C:\Program Files (x86)\uqmTDcCiPv\updengine.exe','');
 QuarantineFile('C:\ProgramData\RegisterObject\RegisterObject.exe','');
 QuarantineFile('C:\Update\psgo\psgo.ps1','');
 ExecuteFile('schtasks.exe', '/delete /TN "Anipertheratpeph Manager" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "CDManager2" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "CDManager" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Windows-PG" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Greright" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Greright" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "uqmTDcCiPv" /F', 0, 15000, true);
 DeleteFile('C:\Update\psgo\psgo.ps1','32');
 DeleteFile('C:\ProgramData\RegisterObject\RegisterObject.exe','32');
 DeleteFile('C:\Program Files (x86)\uqmTDcCiPv\updengine.exe','32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\CDManager\ml.py','32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\CDManager\python\pythonw.exe','32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\CDManager\updater.py','32');
 DeleteFile('C:\Program Files (x86)\Chermock\xanaqatain.exe','32');
 DeleteFile('C:\Users\Lagos_official_admin\AppData\Roaming\Kyubey\Kyubey.exe', '32');
 DeleteFile('C:\Program Files (x86)\Anipertheratpeph Manager\local64spl.dll', '32');
 DeleteFileMask('c:\users\lagos_official_admin\appdata\roaming\kyubey', '*', true);
 DeleteDirectory('c:\users\lagos_official_admin\appdata\roaming\kyubey');
 RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Services\ucdrv', 'Start', 2);
 DeleteService('Kyubey');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

3. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

4. Подготовьте новый CollectionLog.

5. Подготовьте логи FRST

Lagos 30-03-2017 18:11 2724450

Письмо отправил.
Все 5 логов прикрепляю.

shestale 30-03-2017 18:37 2724457

Выполните скрипт в Farbar Recovery Scan Tool
Лог, который будет создан после выполнения скрипта, прикрепите к сообщению.
Код:

start
CreateRestorePoint:
AlternateDataStreams: C:\Windows\system32\drivers:ucdrv-x64.sys [25444]
AlternateDataStreams: C:\Windows\system32\drivers:x64 [1498914]
AlternateDataStreams: C:\Windows\system32\drivers:x86 [1223458]
AlternateDataStreams: C:\ProgramData\TEMP:28AE6654 [169]
AlternateDataStreams: C:\Users\Public\DRM:احتضان [48]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:28AE6654 [169]
R1 ucdrv; C:\Windows\System32\drivers:ucdrv-x64.sys [25444 ] (UC Web Inc.) <==== ATTENTION
HKU\S-1-5-18\...\Run: [] => [X]
HKLM\...\Providers\4aem8v9z: C:\Program Files (x86)\Anipertheratpeph Manager\local64spl.dll
GroupPolicy: Restriction - Chrome <======= ATTENTION
GroupPolicy\User: Restriction <======= ATTENTION
GroupPolicyScripts: Restriction <======= ATTENTION
CHR DefaultSearchKeyword: ChromeDefaultData -> youndoo
CHR Profile: C:\Users\Lagos_official_admin\AppData\Local\Google\Chrome\User Data\ChromeDefaultData [2017-03-29] <==== ATTENTION
CHR Profile: C:\Users\Lagos_official_admin\AppData\Local\Google\Chrome\User Data\Default_bag [2017-03-29] <==== ATTENTION
StartMenuInternet: (HKLM) Operabeta - C:\Program Files (x86)\Opera Next\Launcher.exe hxxp://www.startpageing123.com/?type=sc&ts=1490774628&z=34e7f897ee5784006059bb7g6z3t5ebmam7z0qeobq&from=che0812&uid=ADATAXSP900_7D5120007721
CHR DefaultSearchURL: ChromeDefaultData -> hxxp://www.youndoo.com/search/?q={searchTerms}&z=fe116fe6f3d9194ecff32a3g3z3t0e6q3oetcg8qbt&from=wak&uid=ADATAXSP900_7D5120007721&type=sp
2017-03-28 00:39 - 2017-03-30 14:47 - 00000000 ____D C:\Program Files (x86)\Chermock
2017-03-28 00:39 - 2017-03-28 00:39 - 00000000 ____D C:\Program Files (x86)\MIO
2017-03-27 21:49 - 2017-03-27 21:49 - 02978349 _____ C:\Users\Lagos_official_admin\AppData\Roaming\codecswift.exe
2017-03-27 21:49 - 2017-03-27 21:49 - 0000040 _____ () C:\Users\Lagos_official_admin\AppData\Roaming\CDManager.exe.sha1
2017-03-27 21:49 - 2017-03-27 21:49 - 2978349 _____ () C:\Users\Lagos_official_admin\AppData\Roaming\codecswift.exe
2017-03-27 21:49 - 2017-03-27 21:49 - 0000040 _____ () C:\Users\Lagos_official_admin\AppData\Roaming\codecswift.exe.sha1
2017-03-27 18:41 - 2017-03-27 18:41 - 1156096 _____ () C:\Users\Lagos_official_admin\AppData\Roaming\Transphase.exe
2017-03-27 21:49 - 2017-03-27 22:13 - 0000040 _____ () C:\Users\Lagos_official_admin\AppData\Roaming\vof.exe.sha1
2017-03-27 21:49 - 2017-03-27 21:49 - 0000040 _____ () C:\Users\Lagos_official_admin\AppData\Roaming\WinJar.exe.sha1
2017-03-27 18:41 - 2017-03-27 18:41 - 1156096 _____ () C:\Users\Lagos_official_admin\AppData\Roaming\Xxx-kix.exe
EmptyTemp:
Reboot:
end

Что с проблемами?

Смените пароли.

Lagos 30-03-2017 19:10 2724467

shestale, сейчас сделаю.
По проблемам:
FireFox был просто удалён, в IE была сброшена дом.страница. Перенастроил, всё в порядке.
По программам:
скрытая китайская(360 которая) всё ещё на месте. Удалять в ручную?
И хотя бы тот же ScreenUp тоже на месте. (В списках программы Unistall Tool).
Больше ничего не заметил.
Лог сейчас пришлю.

P.S. нагло вру про FireFox. Ярлык FireFox ссылался "не туда", так ведь? Так вот, путь потерялся. FireFox на месте, проблема исчезла.
P.S.S.: пароли сбросить. Какие? От учетной записи win? Точнее, изменить.

Lagos 30-03-2017 19:13 2724468

Прикладываю лог, пк не перезагрузился, программа вылетела.

Lagos 30-03-2017 22:49 2724517

P.S.: всё же либо событие осталось, либо ещё что...периодически что-то запускается, консоль моргает.

shestale 31-03-2017 06:49 2724569

Цитата:

Цитата Lagos
скрытая китайская(360 которая) всё ещё на месте. Удалять в ручную?
И хотя бы тот же ScreenUp тоже на месте. (В списках программы Unistall Tool). »

Удалите самостоятельно.
Цитата:

Цитата Lagos
P.S.S.: пароли сбросить. Какие? От учетной записи win? Точнее, изменить. »

От всех ваших учетных записей на сервисах интернета, т.к. вы побывали на фишинговой страничке через которую все ваши пароли могли быть украдены.
Цитата:

Цитата Lagos
P.S.: всё же либо событие осталось, либо ещё что...периодически что-то запускается, консоль моргает. »

Потестируйте немного и если решитесь еще провериться, тогда Подготовьте лог МВАМ
А пока Для закрытия уязвимостей вашей системы, сделайте лог, для этого обязательно скачайте свежую версию SecurityCheck by glax24
Перед запуском утилиты на своем компьютере отключите(выгрузите) или приостановите защиту всех ваших антивирусных программ.
Лог, который откроется в блокноте, скопируйте и вставьте в свой ответ, сам файл выкладывать не обязательно, затем скачайте и установите все обновления по ссылкам.

Lagos 31-03-2017 20:19 2724768

shestale, приступаю.

Lagos 01-04-2017 18:59 2724981

360 удалил, при перезагрузке он опять установился.
Ещё почистил автозагрузку, и получил вот это(вылетает переодически):
Скриншот 1
Скриншот 2
Пароли поменяю.
Лог SecurityCheck:
Скрытый текст

pSecurityCheck by glax24 & Severnyj v.1.4.0.47 [25.03.17]
WebSite: www.safezone.cc
DateLog: 01.04.2017 18:54:49
Path starting: C:\Users\Lagos_official_admin\AppData\Local\Temp\SecurityCheck\SecurityCheck.exe
Log directory: C:\SecurityCheck\
IsAdmin: True
User: Lagos_official_admin
VersionXML: 4.05is-25.03.2017
___________________________________________________________________________

Windows 7(6.1.7601) Service Pack 1 (x64) Ultimate Lang: Russian(0419)
Дата установки ОС: 11.02.2014 21:29:27
Статус лицензии: Windows(R) 7, Ultimate edition Windows находится в режиме уведомления
Режим загрузки: Normal
Браузер по умолчанию: C:\Program Files (x86)\Google\Chrome\Application\chrome.exe
Системный диск: C: ФС: [NTFS] Емкость: [238.1 Гб] Занято: [110 Гб] Свободно: [128.1 Гб]
------------------------------- [ Windows ] -------------------------------
Internet Explorer 11.0.9600.18097 Внимание! Скачать обновления
^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^
Контроль учётных записей пользователя отключен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
Автоматическое обновление отключено
Центр обновления Windows (wuauserv) - Служба работает
Центр обеспечения безопасности (wscsvc) - Служба работает
Удаленный реестр (RemoteRegistry) - Служба остановлена
Обнаружение SSDP (SSDPSRV) - Служба работает
Службы удаленных рабочих столов (TermService) - Служба остановлена
Служба удаленного управления Windows (WS-Management) (WinRM) - Служба остановлена
Учетная запись гостя включена. Пароль не установлен.
------------------------------ [ MS Office ] ------------------------------
Microsoft Office 2010 x64 v.14.0.6029.1000
--------------------------- [ FirewallWindows ] ---------------------------
Брандмауэр Windows (MpsSvc) - Служба работает
Отключен доменный профиль Брандмауэра Windows
Отключен общий профиль Брандмауэра Windows
Отключен частный профиль Брандмауэра Windows
--------------------------- [ AntiSpyware_WMI ] ---------------------------
Windows Defender (выключен и устарел)
-------------------------- [ SecurityUtilities ] --------------------------
Malwarebytes Anti-Malware, версия 2.2.1.1043 v.2.2.1.1043
--------------------------- [ OtherUtilities ] ----------------------------
WinRAR 5.00 (64-разрядная) v.5.00.0 Внимание! Скачать обновления
7-Zip 9.20 (x64 edition) v.9.20.00.0 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
Microsoft Silverlight v.5.1.40728.0 Внимание! Скачать обновления
TeamViewer 12 v.12.0.72365 Внимание! Скачать обновления
VLC media player 2.0.1 v.2.0.1 Внимание! Скачать обновления
TeamViewer 12 (TeamViewer) - Служба работает
--------------------------------- [ IM ] ----------------------------------
Viber v.4.4.0.134678
Telegram Desktop version 1.0.14 v.1.0.14
QIP 2012, версия 4.0.9340 v.4.0.9340
Skype™ 7.18 v.7.18.109 Внимание! Скачать обновления
^Необязательное обновление.^
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.4.9.43388 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.
BitComet 1.37 v.1.37 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.
-------------------------------- [ Java ] ---------------------------------
Java 8 Update 121 (64-bit) v.8.0.1210.13
Java SE Development Kit 7 Update 25 (64-bit) v.1.7.0.250 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SDK 8 (jdk-8u121-windows-x64.exe).
Java SE Development Kit 8 Update 25 (64-bit) v.8.0.250.18 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jdk-8u121-windows-x64.exe)^
Java 2 Runtime Environment Standard Edition v1.2.2 Данная программа больше не поддерживается разработчиком. Рекомендуется деинсталлировать ее, скачать и установить Java SE 8 (jre-8u121-windows-i586.exe).
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Flash Player 25 NPAPI v.25.0.0.127
Adobe Flash Player 25 PPAPI v.25.0.0.127
Adobe Reader XI (11.0.15) - Russian v.11.0.15 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - Проверить обновления!^
------------------------------- [ Browser ] -------------------------------
Vivaldi v.1.7.735.46
Yandex v.17.3.1.840
Comodo IceDragon v.50.0.0.2
Google Chrome v.56.0.2924.87 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Google Chrome!^
Mozilla Firefox 51.0.1 (x86 ru) v.51.0.1 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Firefox!^
--------------------------- [ RunningProcess ] ----------------------------
C:\Users\Lagos_official_admin\AppData\Local\Yandex\YandexBrowser\Application\browser.exe v.17.3.1.840
------------------ [ AntivirusFirewallProcessServices ] -------------------
Защитник Windows (WinDefend) - Служба остановлена
Цитата:

Цитата shestale
скачайте и установите все обновления по ссылкам. »

---------------------------- [ UnwantedApps ] -----------------------------
TuneUp Utilities 2013 Внимание! Подозрение на демо-версию антишпионской программы или программы-оптимизатора - scareware или badware. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
VKMusic 4 v.4.67 Внимание! Панель для браузера. Может замедлять работу браузера и иметь проблемы с нарушением конфиденциальности.
Skype Click to Call v.8.5.0.9167 Внимание! Панель для браузера. Может замедлять работу браузера и иметь проблемы с нарушением конфиденциальности.
----------------------------- [ End of Log ] ------------------------------



Лог МВАМ прикрепляю.
Цитата:

Цитата shestale
затем скачайте и установите все обновления по ссылкам. »

Немного не понял. Про какие ссылки и обновления идёт речь? Спасибо.

Lagos 01-04-2017 19:00 2724983

P.S.: это те обновления, которые указаны в логе MBAM?

shestale 02-04-2017 07:28 2725095

Удалите в МВАМ эти объекты
Цитата:

Trojan.Reconyc, C:\Users\Lagos_official_admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\2IMQE6ZD\run[1].exe, , [e6ac9937a503b68044f0f5058b75a060],
PUP.Optional.Goobzo, C:\Users\Lagos_official_admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\2IMQE6ZD\brastub6abb_trmbl_inst[1], , [b5ddab2505a36ec848457db0936f5ca4],
PUP.Optional.OpenCandy, C:\Users\Lagos_official_admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\81QOAI6Q\SaveFromNet-Helper-Setup[1].exe, , [345e3b95d3d5ae886be0757c857ca759],
PUP.Optional.BitCoinMiner, C:\Users\Lagos_official_admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\AMT1IQ7N\vnl1[1].exe, , [4f43e4ec15931a1cec70d0f2fe0239c7],

Adware.Wajam.NSIS, C:\Windows\6869c9e1fb4af8f19fb338f18a0ffb31.exe, , [fc96c01007a1a88ec804e27950b21ae6],
Цитата:

Цитата Lagos
P.S.: это те обновления, которые указаны в логе MBAM? »

Под вашим спойлером.

Lagos 03-04-2017 20:50 2725926

shestale, обновил всё, удалил эти 5 объектов. При перезагрузке 360 установился вновь.

Упорно не удаляется.

shestale 04-04-2017 07:18 2726007

Цитата:

Цитата Lagos
Упорно не удаляется. »

Подготовьте лог uVS.

Lagos 04-04-2017 23:28 2726248

shestale, сделано.

shestale 05-04-2017 07:04 2726287

Lagos, вы зачем все предыдущие то логи по удаляли? :durak:

Lagos 05-04-2017 12:44 2726383

shestale, ох, не влезает новое просто. Я могу заливать в другое место куда-нибудь?

shestale 05-04-2017 12:47 2726385

Странно. Я первый раз об этом слышу. У всех вроде всё и всегда влезает.
Вечером лог посмотрю, если ни кто другой вам не ответит к этому времени.

Lagos 05-04-2017 13:53 2726405

shestale, спасибо, я в большом ожидании.

Lagos 05-04-2017 14:47 2726416

shestale,

shestale 05-04-2017 17:53 2726455

Выполните скрипт в uVS.
Код:

OFFSGNSAVE
breg
sreg
delall %SystemDrive%\USERS\LAGOS_OFFICIAL_ADMIN\APPDATA\LOCAL\VALIDATELIFE\REGCHECK.VBS
delall %SystemDrive%\USERS\LAGOS_OFFICIAL_ADMIN\APPDATA\LOCAL\LASTNEWS\REGCHECK.VBS
delall %SystemDrive%\USERS\LAGOS_OFFICIAL_ADMIN\APPDATA\LOCAL\IMMEDIATEHELP\REGCHECK.VBS
delall %SystemDrive%\USERS\LAGOS_OFFICIAL_ADMIN\APPDATA\LOCAL\TESTMENU\REGCHECK.VBS
delall %SystemDrive%\USERS\LAGOS_OFFICIAL_ADMIN\APPDATA\LOCAL\CUSTOM LINE HELPER.EXE
areg

Сделайте новый лог uVS.
+
Подготовьте новый CollectionLog.

Lagos 06-04-2017 16:27 2726764

Вложений: 1
Выполнено.
P.S.: после перезагрузки 360 установился вновь.

shestale 06-04-2017 18:17 2726802

Цитата:

Цитата Lagos
P.S.: после перезагрузки 360 установился вновь. »

А как вы её удаляете? По логам её вообще не видно. Или вы логи делаете в тот момент, когда её на компе нет?
А кроме 360 ещё какие то проблемы остались?

Lagos 06-04-2017 19:30 2726839

shestale, никаких. Удаляю следующим образом: в программе (Unistal Tool) принудительное удаление. Программу видно только там.
Каюсь, несколько логов делал когда её не было. Но логи выше сделаны с этой "лабудой" на ПК точно, ибо сразу же после перезагрузки.
Скриншот.

shestale 07-04-2017 07:25 2726968

Цитата:

Цитата Lagos
Скриншот. »

т.е. наличие/отсутствие этой проги вы определяете только по наличию записи реестра?
Китайскую 360 видно еще где нибудь, кроме Unistal Tool?

Lagos 07-04-2017 13:02 2727068

shestale, нигде, кроме UTool.
И то, определяю так, что при запуске ПК открываю UTool, и она высвечивает, что были только что установлены: "360"

Sandor 07-04-2017 13:10 2727072

Lagos, проверьте еще с помощью Revo Uninstall и сообщите.

shestale 07-04-2017 17:54 2727215

Цитата:

Цитата Lagos
И то, определяю так, что при запуске ПК открываю UTool, и она высвечивает, что были только что установлены: "360" »

Так это может косяк самой программы?))

Lagos 07-04-2017 21:05 2727284

Sandor, не обнаружил.
shestale, может...тогда что делать с записью в реестре? Бекапим, удаляем, перезагружаемся и проверяем?

shestale 08-04-2017 06:33 2727384

А вы найдете её в реестре?
Дело в том, что логи вы удалили, а в последних её не видно.
Если не найдете, тогда Подготовьте логи Farbar Recovery Scan Tool, может здесь засветится...

Lagos 08-04-2017 13:19 2727458

Вложений: 1
Нашёл, удалил, перезагрузился..увидел установку вновь.
Лог сделал, прикладываю к сообщению.

shestale 08-04-2017 14:04 2727466

Выполните скрипт в Farbar Recovery Scan Tool
Лог, который будет создан после выполнения скрипта, прикрепите к сообщению.
Код:

start
CreateRestorePoint:
AlternateDataStreams: C:\Users\Public\DRM:احتضان [48]
2017-03-29 18:57 - 2017-03-29 18:57 - 00000000 __RSH C:\Program Files\360
2017-03-27 22:25 - 2017-03-27 21:53 - 00797672 _____ (深圳市史宾赛科技有限公司) C:\Users\Lagos_official_admin\AppData\Local\FlowSprit.dll
2017-03-27 22:25 - 2017-03-27 21:53 - 00516072 _____ (深圳市史宾赛科技有限公司) C:\Users\Lagos_official_admin\AppData\Local\uninst.tmp
EmptyTemp:
Reboot:
end


Lagos 09-04-2017 14:52 2727639

shestale, программа не отрабатывает, в самом начале выполнения скрипта она зависает и вылетает. Соответственно, и перезагрузки не происходит.

shestale 09-04-2017 16:02 2727661

А сейчас попробуйте. Скрипт переделал.

Lagos 10-04-2017 00:39 2727852

shestale, утром пришлю отчёт.

Lagos 10-04-2017 13:55 2727973

shestale, и вновь вылет.

Sandor 10-04-2017 14:02 2727977

Выполните фикс в безопасном режиме.

Lagos 12-04-2017 01:42 2728480

Проблема усугубилась. Выставил в msconfig минимальную загрузку безопасного режима. Пк перезагрузился. И теперь, все, что он может, это начать загрузку, загрузить экранн ввода пароля учетной записи - и сразу идет перезагрузка. И так по кругу. Режим последней удачной конфигурации проьовал, не удачно. Какие будут варианты? Спасибо..

Lagos 12-04-2017 02:37 2728484

Добыл диск, имею доступ к cmd. Вызвать msconfig не получается, жалуется, что нет прав администратора. Затт прекрасно вызывается редактор реестра.

Lagos 12-04-2017 09:31 2728526

Еще отчитываюсь. Узнал количество учетных записей, выдало админ и гость. Далее написал, что net user выполнена с ошибками. Внёс обе эти записи в группу администраиоры. Msconfig все также жалуется на права.

Sandor 12-04-2017 09:34 2728528

Цитата:

Цитата Sandor
Выполните фикс в безопасном режиме. »

Выполнили?

Lagos 12-04-2017 11:56 2728580

Просто напросто не смог. Компьютер при входе в безопасный режим впал в циклическую перезагрузку. И как оттуда выйти - пока вариантов не нашел. Все, что попробовал - описал выше.

Sandor 12-04-2017 13:07 2728601

Lagos, загрузитесь с какого-либо LiveCD.

В папке
Цитата:

%SystemDrive%\Windows\System32\Config
переименуйте файлы
Цитата:

system
software
соответственно в
Цитата:

system.old
software.old
Затем скопируйте туда аналогичные из
Цитата:

C:\FRST\Hives
Пробуйте загрузиться в обычном режиме.

Lagos 12-04-2017 13:37 2728611

Посоветуйте пожалуйста команды переименовать и копировать(вроде copy)
Для cmd разумеется. Спасибо.

Sandor 12-04-2017 14:53 2728635

Цитата:

ren C:\Windows\System32\Config\system C:\Windows\System32\Config\system.old
copy C:\FRST\Hives\system C:\Windows\System32\Config
Убедитесь сначала, что буква системного диска именно C:. Если другая, измените в командах.

Lagos 12-04-2017 16:38 2728680

Буква была временно заменена на D. Спасибо, скоро все сделаю.

Lagos 12-04-2017 18:36 2728725

Вложений: 1
Прикладываю "скриншот".
Увы, проблема осталась.

Lagos 13-04-2017 00:29 2728819

Sandor, в результате 5 часовой битвы смог восстановить систему, отключил безопасный режим и загрузился.
Подскажите, для начала, как побороть беду безопасного режима? Боюсь ещё раз также попасть..а уже потом, наконец, выполнить скрипт.
Спасибо.

shestale 13-04-2017 10:19 2728890

Вложений: 1
Цитата:

Цитата Lagos
Подскажите, для начала, как побороть беду безопасного режима? »

И что это за беда? Может это последствия этого:
Цитата:

Цитата Lagos
Выставил в msconfig минимальную загрузку безопасного режима. »

Оставьте так, как на скрине
Файл 144947

Lagos 13-04-2017 14:32 2728950

shestale, так это. Боюсь грузить безопасный даже через F8 :)
Вдруг опять впадёт в циклическую перезагрузку..как из неё выйти я разобрался, но как же всё же попасть в безопасный режим дабы выполнить скрипт, предложенный Вами выше?

shestale 13-04-2017 18:31 2729016

Цитата:

Цитата Lagos
но как же всё же попасть в безопасный режим дабы выполнить скрипт, предложенный Вами выше? »

F8.

Lagos 14-04-2017 18:29 2729318

shestale, попробую.


Время: 13:31.

Время: 13:31.
© OSzone.net 2001-