Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   проблемы при выходе из ИЕ (http://forum.oszone.net/showthread.php?t=95485)

a-lian 05-12-2007 16:48 691193

проблемы при выходе из ИЕ
 
Вложений: 1
Некоторое время назад при попытке закрыть окно браузера стало всплывать окно с прикрепленной картинки. Что ни нажимай - следующим появляется запрос "отправить отчет об ошибке". программа закрывается.
странным образом это происходит не каждый раз, а примерно 1 из 10.
Как появилось впервые - не знаю, за компьютером сидел чужой человек.

Не подскажете, что это и что с ним делать?

Pili 05-12-2007 17:01 691200

1. Cкачайте утилиту CureIT и запустите полную проверку всех дисков в безопасном режиме. После этого следует просто перегрузиться в обычный режим.
2. Скачайте AVZ и HijackThis
3. Распакуйте архивы avz4.zip и HiJackThis.zip.
4. Отключите восстановление системы, закройте все программы, включая антивирусные программы и firewall, оставьте запущенным только Internet Explorer.
5. Запустите AVZ и обновите базы (Файл - Обновление баз). Выберите из меню Файл -Стандартные скрипты и поставьте галку напротив 3-го скрипта и нажмите "Выполнить отмеченные скрипты". После выполнения скрипта обязательно перезагрузите компьютер.
6. Запустите AVZ. Выберите из меню Файл - Стандартные скрипты, поставьте галку напротив 2-го скрипта и нажмите "Выполнить отмеченные скрипты".
7. Запустите HijackThis. В появившимся бланке, с пользовательском соглашением, нажмите на кнопку I Accept.. Нажмите на кнопку "Do a system scan and save a logfile".
8. Вложите в сообщение файлы логов (из каталога AVZ\LOG и HijackThis), всего должно быть 3 файла: virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis.log

Доп-но, но необязательно:
Можете скачать и запустить Online Solutions Autorun Manager
Дождитесь окончания сканирования, нажмите на 3-ю кнопку в меню (Export). Сохраните отчет в формате log, запакуйте в zip и прикрепите.

Blast 05-12-2007 17:56 691240

Не проще ли отказаться от тулбара ICQ вообще? Вы им пользуетесь? Не думаю... отключите панель ICQ в настройках браузера, да и библиотеку эту можете разрегистирровать командой
Код:

regsvr32 /u "C:\Program Files\ICQToolbar\toolbaru.dll"

a-lian 05-12-2007 18:46 691267

Pili, ох, большое спасибо, сделаю.
только 2 вопроса:
- первая ссылка не работает в принципе, главная страница сайта (если я, конечно, имею правильное представление о ее адресе) начинает грузиться, но потом заявляет, что отсутствует доступ к папке. Нашла другой вариант, но там грозно предупреждают, что сей вариант был сделан 111 дней назад и прочее страшное. Что-то я озадачена;
- OSAM не устанавливается, так как "приложение не было запущено, поскольку оно некорректно настроено", ни повторная, ни трижды повторная переустановка не помогают. Видимо, я что-то не так делаю.апдустановился после докачки файлов
Blast, сделала все. Не знаю, каков итог, оно же не всегда вылезает. Подожду. Спасибо

Pili 06-12-2007 08:43 691578

Blast, ошибку на скрине тоже видел, там дело м.б. не только в тулбаре
a-lian, cureit у вас может не качаться, если доступ по ftp протоколу закрыт (через прокси напр. ходите), по OSAM - это пока бета версия, вопрос можете задать на http://forum.online-solutions.ru/
Ждем логов AVZ и HJ

Blast 06-12-2007 08:48 691581

Цитата:

Цитата Pili
там дело м.б. не только в тулбаре »

я где-то утверждал обратное?

a-lian 06-12-2007 09:11 691596

Pili,
cureit скачался таки в другом месте. Но! Я все-таки дурак и сканировала в обычном режиме. К 50 процентам в наличии было 423 удаленных объекта, из них около десятка троянов, еще объектов 10 были "неизлечим. перемещен". Процентах на 50 меня вышвырнуло из винды с заявлением об ошибке. Имела счатье лицезреть 2 варианта синих экранов и check-up'ов. В качестве бонуса - критическая температура по всем параметрам (она и сейчас где-то там)
OSAM докачала и установила.
что-то страшно продолжать.
еще один вопрос
читать дальше »
Дело в том, что у меня Windows несколько искалеченный, winlogon.exe существует на какаих-то "костылях". cureit не может признать эти костыли чем-то неправомерным? Прошу прощения, если говорю откровенные глупости, я мало что в этом понимаю.

Pili 06-12-2007 09:12 691597

Цитата:

Цитата Blast
я где-то утверждал обратное? »

Это к тому, чтобы a-lian, не успокаивалась на достигнутом с помощью regsvr32 /u "C:\Program Files\ICQToolbar\toolbaru.dll" :)

Цитата:

Цитата a-lian
было 423 удаленных объекта, »

- похоже на файловый вирус.
a-lian, проверяться cureit`ом в безопасном реж. - причем запустить полную проверку, далее - по инструкции выше.
Не забудьте отключить восстановление системы
Цитата:

Пуск > Пpогpаммы > Стандаpтные > Пpоводник Windows. (Start > Programs > Accessories > Windows Explorer)
Кликнуть пpавой кнопкой мыши на "Мой компьютеp" (My Computer). Выбpать "Свойства" (Properties).
Вкладка "Восстановление системы" (System Restore). Поставить птичку на "Запpетить восстановление системных файлов на всех дисках" (Turn off System Restore on all drives)
Hажать "Пpименить" (Apply). Появится сообщение, пpедупpеждающее об удалении всех точек восстановления. Подтвеpдить, нажав "ОК".

a-lian 06-12-2007 09:43 691617

Pili,
боже, как же сложно быть идиотом! у меня не получается cureit. Дело в том, что он не устанавливается на комп (ну по крайней мере сейчас его точно нет), хотя запускался и премило себе работал. То есть мы с ним можем взаимодействовать только, когда я тут, в нормальном режиме. Что я делаю не так? все?

Еще проблема - прокси. Я ж абсолютный ламер. К тому ж тут у нас не то что ни одного живого разбирающегося в компах человека нет, тут и русскоговорящих с трудом найти можно. Я понятия не имею, что со всем этим делать, эх, и как попробовать "через покси" =(

Blast 06-12-2007 09:45 691618

Цитата:

Цитата a-lian
Дело в том, что он не устанавливается на комп »

но ведь он и не должен устанавливаться, он работает без установки, просто запустите, или при запуске ничего не происходит?

a-lian 06-12-2007 09:54 691623

Blast,
я не могу запустить его, так как ни одного мало-мальского файла от него на компе нет, в бозопасном режиме выйти в интернет - тоже ну никак...

Blast 06-12-2007 09:55 691627

a-lian, так вы же скачивали его? в обычном режиме скачайте, сохраните на диск, загрузитесь в безопасный и там уж запускайте

a-lian 06-12-2007 09:59 691630

Blast,
ааа, я не знаю, как сохранить то, что выглядит как предложение начать сканирование. или я идиот, и надо с самого начала говорить сохранить, а не выполнить?

Pili 06-12-2007 10:03 691635

a-lian, Если вы уже скачали cureit, забейте на прокси, просто загрузитесь в безопасном режиме и запустите cureit из той папки, куда вы его сохранили, после экспресс проверки запустите полную проверку всех дисков.

Blast 06-12-2007 10:05 691636

брр... вы вот жмете на ссылку: ftp://ftp.drweb.com/pub/drweb/cureit/cureit.exe и говорите там Сохранить, а не Открыть, так? :)

a-lian 07-12-2007 05:18 692311

Pili, Blast, угу, сделала. Но ничего нового не нашлось. так может быть?
Так. У меня очередная проблема. С AVZ. При выполнении третьего скрипта процентах на 95 он просто отключается. Вернее, это вчера он просто отключился, а сегодня наплодил штук 20 сообщений "Access violation at address 0042254 in modul 'avz.exe'. Write of address 4643535D". Повисел пару минут и тож отключился :(
вот к чему бы все это?

Pili 07-12-2007 08:16 692363

a-lian, Попробуйте переименовать avz.exe в 123.com и запустите, выберите стандартные скрипты - 3-ий скрипт, перезагрузитесь
Выполните скрипт 2, далле выложите сюда логи (заархивированный лог HJT не забудьте прикрепить)
Если не получилось - скачайте AVPTool, установите, выберите ручное лечение-сбор информации о системе, после сканирования перезагрузись, выложи логи.
Сделайте лог AVZ в защищенном режиме - Файл/Исследование системы - переключить "Только активные службы и драйверы" на "Все службы и драйверы" - Пуск/Сохранить протокол. Упакуйте лог в zip и прикрепите.

a-lian 07-12-2007 15:34 692740

Вложений: 2
Pili,
Цитата:

Цитата Pili
Попробуйте переименовать avz.exe в 123.com и запустите »

действительно, помогло.
Итак, цепляю все, что накопилось. Не бейте меня сильно - отключить нортон я так и не смогла, так просто он не отключается, хотя его и нет в автозагрузке, а как он выглядит в диспетчере задач мне тоже неясно. Если подскажете, как от него избавиться, я переделаю.
Ой, что-то я с форматом арховов тоже напутала...

Pili 07-12-2007 16:50 692796

Ничего подозрительного не видно.
Выполните скрипт
Цитата:

begin
ClearHostsFile;
end.
папку C:\Program Files\Save\
удалите полностью
В HJT пофиксить
Цитата:

O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\Program Files\jccatch.dll (file missing)
O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\Program Files\getflash.dll (file missing)
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Program Files\FlashGet.exe (file missing)
O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Program Files\FlashGet.exe (file missing)
Если вам не нужен перехватчик url flashget (в инете настоятельно рекомендуют убрать этот компонент), выполните скрипт
Цитата:

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
DeleteFile('C:\Program Files\jccatch.dll');
ExecuteSysClean;
BC_Activate;
BC_ImportDeletedList;
RebootWindows(true);
end.
Выберите, что из этого то, что вам не нужно:
Цитата:

>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя

a-lian 07-12-2007 17:12 692820

Pili,
ясно. большое вам спасибо.
Цитата:

Цитата Pili
Выберите, что из этого то, что вам не нужно: »

боже мой, если бы я знала, что это =)

Pili 07-12-2007 17:28 692829

a-lian, комп рабочий или домашний?
Если домашний
Цитата:

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('Schedule', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
SetServiceStart('RemoteRegistry', 4);
end.
Какие то проблемы с компом ещё наблюдаются?

a-lian 07-12-2007 19:20 692896

Pili,
домашний, так что, наверное, можно удалять. Это ведь все никак не связано с искалеченной виндой?
Цитата:

Цитата Pili
Какие то проблемы с компом ещё наблюдаются? »

вроде бы нет, остальные все "железные" - с перегревом и камерой, но это, кажется, в другие разделы.
Спасибо вам еще раз.

Pili 08-12-2007 15:21 693316

Пожалуйста )
Нет, это не связано с искалеченностью винды, теперь она у вас вовсе не искалеченная, а вылеченная. Это связано с улучшением безопасности винды :)
На будущее, чтобы уменьшить риск заражения, советую прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista"

a-lian 09-12-2007 18:42 693879

о, здОрово! почитаю обязательно, давно искала что-то подобное.
не, искалеченная в том плане, что сдохнуть она должна была месяца 4 назад, живет же на каких-то подпорках, уж не знаю на каких
кхм, только гугл продолжает выдавать сообщения в духе "компьютерный вирус или шпионское по посылает нам автоматические заявки..." =)

Pili 10-12-2007 08:43 694160

a-lian, выполните скрипт
Цитата:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\epm-po.dll','');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Карантин выложите на файлообменник (ifolder.ru например и не забудьте дать ссылку, в ПМ или сюда, 1-ое лучше)
Повторите логи.

a-lian 10-12-2007 14:58 694410

Вложений: 2
Pili,
карантин отправила на ПМ
cureit сегодня не смогу сделать
остальное выкладываю

Pili 10-12-2007 15:47 694436

a-lian, такое впечатление, что или логи старые или не выполнились скрипты из поста 19 или что-то успело после скрипта в файл Hosts записать
В AVZ - файл - выполнить скрипт
Цитата:

begin
ClearHostsFile;
end.
Или другой способ в AVZ- файл-восстанволение системы - п.13, после этих действий проверьте файл WINDOWS\system32\drivers\etc\hosts
в нем должно быть только 127.0.0.1 localhost
И ничего больше

Пофиксить в HJT
Цитата:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://mail.ru/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
Майл ру агент рекомендую удалить. И также осталось
Цитата:

>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
т.е. этот скрипт не был выполнен
Цитата:

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('Schedule', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
SetServiceStart('RemoteRegistry', 4);
end.

a-lian 10-12-2007 16:56 694473

Pili,
Нет, логи все-таки сегодняшние, а это просто я нехороший человек - посмотрела, что все потенциально опасные службы запускаются вручную, а не автоматически, на том и успокоилась. Сейчас уже исправила. Если честно, делала не через скрипт, а через Администрирование-> Службы

В папке etc есть файлы hosts, lmhosts.sam, networks, protocol, services.

В HJT, каюсь, профиксила только что.

- автозапуск программ с CDROM - пока оставила
- административный доступ к локальным дискам (C$, D$ ...) - тоже пусть пока живет
- к ПК разрешен доступ анонимного пользователя - я не знаю, как должен выглядить скрипт, чтобы выполнить только это

Агент удалила, FlashGet тоже

Два вопроса - не могу ли я все же вернуть в качестве домашней страницы mail, а не mcn.com? =)
и второй - нормально ли, что теперь при загрузке рабочего стола на какое-то мгновение появляется черный экранчик, как при выполнении cmd?

Pili 10-12-2007 17:28 694509

В файле hosts должна быть запись только
127.0.0.1 localhost
и ничего больше
через Администрирование-> Службы - тоже можно службы настраивать.
Цитата:

Цитата a-lian
не могу ли я все же вернуть в качестве домашней страницы mail, а не mcn.com? =) »

можете, в настройках IE поставить домашнюю страницу, просто HJ ставить на msn :)
гугл больше не ругается? )
Логи HJ и 2-й скрипт AVZ (если не трудно) повторите плиз

Цитата:

Цитата a-lian
- к ПК разрешен доступ анонимного пользователя - я не знаю, как должен выглядить скрипт, чтобы выполнить только это »

это
Цитата:

Цитата Pili
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2); »


a-lian 10-12-2007 18:14 694552

Вложений: 1
Цитата:

Цитата Pili
В файле hosts должна быть запись только
127.0.0.1 localhost
и ничего больше »

видимо, я неправильно вас поняла, мда. У меня это выглядит так (из блокнота, не знаю, чем его еще открыть):
#maincnt {width:750px; margin-left:auto;margin-right:auto;}
127.0.0.1 localhost

гугл молчит, нортон достойно отражает worms =)

Хм, Планировщик заданий пока живет в ручном режиме, что-то я не могу понять, нужен он или нет, анонимный пользователь тоже пока с нами.

Я правильно понимаю, что в скрипте должны быть begin и end ?)
Ой, да, главный глупый вопрос - что сделать с карантином? то, что советуют на вирус.инфо? *мамочки*

И все ж - на окно cmd не обращать внимания? (простите мою навязчивость)

Pili 10-12-2007 18:47 694576

Цитата:

Цитата a-lian
анонимный пользователь тоже пока с нами.
Я правильно понимаю, что в скрипте должны быть begin и end ?) »

Цитата:

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
end.
если в hosts только 127.0.0.1 localhost, то всё в порядке (то что в строчках после # - комментарии)
В логах ничего зловредного не наблюдается. На окно cmd можно не обращать внимания, возможно стартует что-то типа Skype или утилиты/драйвера от Acer

a-lian 10-12-2007 18:53 694580

Pili,
Цитата:

Цитата Pili
В логах ничего зловредного не наблюдается. На окно cmd можно не обращать внимания, возможно стартует что-то типа Skype или утилиты/драйвера от Acer »

ладно, пусть его, а то у меня уже паранойя=)
Еще раз нечеловеческое вам спасибо. За помощь и терпение.


Время: 02:36.

Время: 02:36.
© OSzone.net 2001-