Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Ограничения по компу после вируса (http://forum.oszone.net/showthread.php?t=98494)

razor938 18-01-2008 21:14 720297

Ограничения по компу после вируса
 
Ребята!!! Последняя надежда на вас! У меня была точно такая же ситуация как и теме " Ошибка - Ограничения после действия вируса" и я сделал всё так как вы советовали. Это помогло но на половину. В Windows Explorer я не могу закрыть открытые окна - пишет что операция отменена вследсвие и т.д. Также не работает кнопка НАЗАД. Она все время затемнена и не отображаются диски в Моем Компьютере, а так же папка виндовса. Обои на робочем столе отображаются лишь на половину, а также к атрибутам всех файлов стоит приписка "БЛЯДЬ"(извините конечно). Та же надпись вместо системных часов в трее. Система восстановления не хочет востановлять комп. В меню пуск\программы не выпадают подпапки при наведении курсора. Также в этом меню не отображается Мой компьютер, его нет и на рабочем столе. И еще при старте системы после загрузочного окна Виндовс, появляется окно с надписью DANGER и с таким текстом"Если ты хочешь вернуть работоспособность своего компьютера пришли мне на мой имейл keymobile@mail.ru код пополнения Киевстар на 25 гривен и я тебе пришлю прогу для удаления этого вируса". Помогите иначе я сойду с ума!!
Severny, всё сделал как просили!

Pili 18-01-2008 21:39 720315

razor938, Вы вложили не тот файл, карантин, который вы выложили, может содержать вирусы, а выкладывать вирусы запрещено правилами форума. Выложите файлы virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis.zip

razor938 18-01-2008 22:18 720334

Извиняюсь щас выложу нормальные :biggrin:

Severny 18-01-2008 22:25 720342

razor938,
Ссылку, которую я тебе дал не забудь только на мыльник отослать этому вымогателю, млин.

razor938 18-01-2008 22:49 720359

Вложений: 1
Всё выложил

Pili 18-01-2008 23:59 720426

В меню AVZ - файл - выполнить скрипт - скопировать скрипт ниже и запустить его
Цитата:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearHostsFile;
QuarantineFile('C:\WINDOWS\svchost.exe','');
QuarantineFile('C:\WINDOWS\ASTROC~1.SCR','');
StopService('MEMSWEEP2');
QuarantineFile('C:\WINDOWS\system32\CD1F.tmp','');
QuarantineFile('C:\WINDOWS\system32\drivers\BTNetFilter.sys','');
QuarantineFile('C:\WINDOWS\poserv.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\svchost.exe','');
QuarantineFile('C:\Program Files\Vista Start Menu\VistaStartMenu.dll','');
QuarantineFile('C:\Documents and Settings\Администратор\Application Data\Mozilla\Firefox\Profiles\pbgyrrcd.default\extensions\firebit@firebit\components\firebit.dll','' );
DeleteFile('C:\WINDOWS\system32\drivers\svchost.exe');
DeleteFile('C:\WINDOWS\poserv.exe');
DeleteFile('C:\WINDOWS\system32\CD1F.tmp');
DeleteFile('C:\WINDOWS\svchost.exe');
BC_DeleteFile('C:\WINDOWS\system32\CD1F.tmp');
BC_DeleteSvc('MEMSWEEP2');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Цитата:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip выложить на ifolder.ru или slil.ru или другой файлообменник и дать ссылку на него в ПМ
Пофиксить в HiJackThis
Цитата:

R3 - URLSearchHook: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
F2 - REG:system.ini: Shell=Explorer.exe, imsbr.exe
O2 - BHO: (no name) - {3CD4A177-D740-47D4-B511-D04FCB0BCFA3} - (no file)
O2 - BHO: ActivationManager module - {86A44EF7-78FC-4e18-A564-B18F806F7F56} - (no file)
O3 - Toolbar: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)
сделайте новые логи.

Severny 19-01-2008 00:33 720440

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://poetry.rotten.com/uday/index19.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://poetry.rotten.com/uday/index19.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = :::::::::: Мой ПИЗДОРЕЗ ::::::::::

Блин, это тоже пофиксить. Ужас какой. Ничего себе домашнюю страничку и титульник они тебе поставили :)

razor938 19-01-2008 00:58 720447

Всё работает Спасибоооооооо!!! Вот только В моем компьютере не отображаются Документы Администратор и Общие Документы, а так же папка WINDOWS на диске C:\. Что делать? :( :( :(

akok 19-01-2008 00:59 720449

В связи отсуствием Ув. PILI на форуме проведу небольшую шеф-правку скрипта;)(шутка)
Код:

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
ClearHostsFile;
SetServiceStart('MEMSWEEP2', 4);
StopService('MEMSWEEP2');
QuarantineFile('C:\WINDOWS\svchost.exe','');
QuarantineFile('C:\WINDOWS\ASTROC~1.SCR','');
QuarantineFile('C:\WINDOWS\system32\CD1F.tmp','');
QuarantineFile('C:\WINDOWS\system32\drivers\BTNetFilter.sys','');
QuarantineFile('C:\WINDOWS\poserv.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\svchost.exe','');
QuarantineFile('C:\Program Files\Vista Start Menu\VistaStartMenu.dll','');
QuarantineFile('C:\Documents and Settings\Администратор\Application Data\Mozilla\Firefox\Profiles\pbgyrrcd.default\extensions\firebit@firebit\components\firebit.dll','' );
QuarantineFile('C:\WINDOWS\system32\CD1F.tmp','');
DeleteFile('C:\WINDOWS\system32\drivers\svchost.exe');
DeleteFile('C:\WINDOWS\poserv.exe');
DeleteFile('C:\WINDOWS\system32\CD1F.tmp');
DeleteFile('C:\WINDOWS\svchost.exe');
DeleteService('MEMSWEEP2');
BC_DeleteFile('C:\WINDOWS\system32\CD1F.tmp');
BC_DeleteSvc('MEMSWEEP2');
BC_ImportAll;
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.

Продолжайте выполнять рекомендации в предыдущих постах
P.S. Логи не смотрел спать хотел :bye1:

Выполнить скрипт:
Код:

begin
 ExecuteRepair(6);
 ExecuteRepair(8);
 RebootWindows(true);
end.

И повторите логи для контроля

оффтоп
Интересный движек на форуме: после правки опускает сообщение в конец...

Pili 19-01-2008 09:02 720534

Цитата:

Цитата razor938
Всё работает Спасибоооооооо!!! Вот только В моем компьютере не отображаются Документы Администратор и Общие Документы, а так же папка WINDOWS на диске C:\. Что делать? »

лечение ещё не закончено, где карантин, где новые, логи?
akok, спасибо.

razor938 19-01-2008 12:28 720614

Мне посоветовали изменить некоторые значения в некоторых ключах и кой-какие удалить. Все стало нормально работать крме папки ВИНДОВСА(она есть, но скрыта, а снять атрибут скрытия в ее свойствах), а также не отображаются общие документы и документы Администратор. Может и здесь нужно изменить или удалить ключи в реестре?

razor938 19-01-2008 12:53 720622

Мне посоветовали в компьютерной фирме (знакомые) удалить и изменить некоторые значения в кой-каких ключах реестра. Всё стало работать отлично. Но только не хочет отображаться папка WINDOWS на диске С:\, (она есть, но скрыта, а я не могу
снять галочку СКРЫТЫЙ в ее свойствах). Также не отображаются Общие документы и Документы Администратор в Моём Компьтере. Может нужно изменить или удалить какието ключи в реестре? Спасибо за ваши ответы на мою проблему! :oszone:
Буду очень признателен за помощь :yes:

Олег Акопян 19-01-2008 18:09 720793

Уважаемый razor938, Вы вероятно немного невнимательно прочитали пост от Pili
Цитата:

лечение ещё не закончено, где карантин, где новые, логи?
Нужно посмотреть логи, что там осталось. А потом, надеюсь, разберёмся и с этой проблемой.

Pili 19-01-2008 21:23 720941

razor938,
В меню AVZ - файл - выполнить скрипт - скопировать скрипт ниже и запустить его
Цитата:

var
X : integer;
begin
X := ExecuteWizard('TSW', 1, 1, true);
AddToLog('Количество найденных проблем = '+inttostr(X));
end.
Или, вместо выполнения этого скрипта, запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы и исправьте найденные проблемы.
повторите логи!

razor938 26-01-2008 20:47 726263

Привет всем!!! :biggrin: Извините что не появлялся долго, у меня была проблема с Инетом(линию оборвало, у меня ADSL 128kb/s). Спасибо за ваши советы, щас всё сделаю как вы говорите :biggrin: :biggrin:

Цитата:

Цитата Pili
запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы и исправьте найденные проблемы. »

Уважаемый Pili, AVZ не находит никаких системных проблем! :yes:

Pili 26-01-2008 20:58 726269

razor938, долго вас не было
не находит проблем? Хмм..странно, потому что по логам было
Цитата:

>> Нарушение ассоциации REG файлов
>> Модифицирован ключ запуска проводника
>> Задано сообщение, выводимое в ходе загрузки
>> Установлена большая задержка перед открытием меню (более секунды)
>> Таймаут завершения служб находится за пределами допустимых значений
Сделайте новые логи

razor938 26-01-2008 21:18 726282

Уже делаю. Сейчас дам ссылку на карантин. И у меня опять тробл с Инетом не - работает телефон. Так что сейчас вышел с мобильного(скорость - хоть застрелись), а карантин великоват (12мб). Но я попробую его залить на Депозит.

razor938 26-01-2008 21:21 726285

Вложений: 1
Вот логи

razor938 26-01-2008 21:29 726298

Вложений: 1
С HijackThis проблема. Ну ничего щас и его лог выложу :closed-to Блин нехочет!!!!!! НА конецто!

razor938 26-01-2008 21:30 726300

Извините за неверный смайлик( с горяча поставил) :biggrin:

Pili 26-01-2008 21:41 726311

razor938, В AVZ - просмотр карантина - уберите из карантина очень большие файлы. Ещё нужен лог virusinfo_syscure.zip (от стандартного 3-го скрипта AVZ)

razor938 26-01-2008 21:42 726313

Блиииииииииииииииииииииииииииииииин! Я состарюсь быстрее чем залью этот карантин!

Всё понял, щас попробую

Pili 26-01-2008 21:47 726317

razor938, avz_sysinfo.zip - это не тот лог, нужны virusinfo_syscure.zip, virusinfo_syscheck.zip

razor938 27-01-2008 00:03 726408

Всё. вот логи. Ссылку на карантин выложу чуть позже.

razor938 27-01-2008 00:42 726425

Всё не могу, иду спать :lazy: Ответы почитаю уже завтра :biggrin:

Pili 27-01-2008 11:00 726549

Выполните скрипт
Цитата:

begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
StopService('RRMONX');
SetServiceStart('RRMONX', 4);
QuarantineFile('C:\WINDOWS\system32\logonui.exe','');
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\rrmon.sys','');
DeleteService('NetLogSrv');
DeleteService('PO system service');
BC_ImportALL;
BC_QrSvc('RRMONX');
BC_QrFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\rrmon.sys');
BC_DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\rrmon.sys');
BC_DeleteSvc('RRMONX');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Цитата:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip выложить на ifolder.ru или slil.ru или другой файлообменник и дать ссылку на него в ПМ, с указанием ссылки на тему в сообщении.
Пофиксить в HJT
Цитата:

O20 - Winlogon Notify: winofa32 - C:\WINDOWS\
Цитата:

>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Messenger (Служба сообщений)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)

>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
что из этого не нужно? (автозапуск вообще со всех дисков можно запретить, оставить только с CD)
И ещё, рекомендую убрать все "украшательства" для WinXP, лишнее это :)
повторить логи virusinfo_syscheck.zip, hijackthis.zip

razor938 27-01-2008 12:28 726603

Насчет украшательств. Это может как - то навредить системе? Просто надоел скучный стандартный интерфейс :happy: Логи щас повторю. Кстати украшательства скачивал с вашего сайта :)

Pili 27-01-2008 13:31 726642

razor938, с "украшательствами" было бы всё в порядке, но uxtheme.dll внедряется в такое количество процеcсов, что возможны глюки (и comodo наверное это не нравится), поэтому и есть выбор - или красиво или стабильно :)

razor938 27-01-2008 13:33 726644

Вложений: 1
Так. Вот ссылка на карантин не выкладывайте карантин сюда!
А вот логи



Извините за оплошность, больше не буду

razor938 27-01-2008 13:38 726648

Глюков вроде нет, да и КОМОДО не ругается. Правда иногда не отображается языковая панель :) :sorry:

razor938 27-01-2008 13:54 726660

У меня деньги на мобиле уже заканчиваются, не знаю когда снова выйду в Инет. :sorry:
Постараюсь как можно быстрее!

Pili 27-01-2008 14:02 726664

В логах чисто. Файл logonui.exe чистый, rrmon.sys в карантин не захотел, вероятно его уже и нет. Можно пофиксить в HJT
Цитата:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
В файл hosts вероятно внесены изменения Spybot S&D для защиты от вредоносных сайтов.
Цитата:

>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Messenger (Служба сообщений)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
Что из этого не нужно? (автозапуск вообще со всех дисков можно запретить, оставить только с CD)
Проблем не наблюдается? По яз. панели есть отдельная тема

razor938 27-01-2008 14:29 726678

Проблема осталась. WINDOWS не отображается, в атрибутах папки не могу снять галку СКРЫТЫЙ(она все время затемнена). Та же ситуация с Program Files. В Моем Компьютере по прежнему не отображаются Общие Документы и Документы Администратор. Messenger я отключил. Что мне делать дальше? Ах да еще при попытке изменить экспортированный reg файл пишет что отказано в доступе, хотя блокнотом редактируется. В HJT пофиксил все ключи которые вы сказали. А так вроде все хорошо.

Pili 27-01-2008 14:45 726683

razor938, Spybot S&D защищает некоторые ветки реестра, он у вас был установлен (судя по изм-ию файла hosts - да)? Ещё возможно, что проблема связана с "украшательствами"
Выполните скрипт в AVZ (отключить все защитные программы),
Цитата:

begin
ExecuteRepair(1);
ExecuteRepair(5);
ExecuteRepair(6);
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(9);
ExecuteRepair(11);
ExecuteRepair(16);
ExecuteRepair(17);
end.
пуск - выполнить regedit
см. ключ
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
Удалить параметр CheckedValue
Щелкнуть правой кнопкой мыши в этом же окне и выбрать "создать параметр DWORD". Назвать его CheckedValue. Поставить значение 1, перезагрузиться

razor938 27-01-2008 15:34 726708

Ни фига...... Я даже UXTheme удалил.... Скрипт выполнил, ребутнулся, удалил и создал ключ который вы сказали, опять перезагрузился... Но папки отображаться не спешат :)

Pili 27-01-2008 15:52 726716

razor938, сделайте все логи согласно правилам, проверку антивирусами можете пропустить.
Я правильно понял, что меню "Сервис" - "Свойства папки..." - "Вид" и галочки "Скрывать защищенные системные файлы" и "Показывать скрытые файлы и папки" недоступны?
покажите что у вас в [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] и [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]

razor938 27-01-2008 16:10 726724

Всё, на мобиле осталось 50 копеек, загляну через пару дней :up (АДСЛ до сих пор не сделали)

Pili 27-01-2008 16:26 726737

razor938, попробуйте выполнить скрипт
Код:

procedure DisableAutorun;
begin
 RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
begin
 DisableAutorun;
end.

и ещё раз пуск - выполнить regedit
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
Удалить параметр CheckedValue
Щелкнуть правой кнопкой мыши в этом же окне и выбрать "создать параметр DWORD" (не строковый!). Назвать его CheckedValue.
Поставить значение 1
Дополнительно, в [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced] удалем "Hidden"=0 и ставим
"Hidden"=dword:00000001
перезагрузиться

razor938 29-01-2008 16:47 728255

Pili, Вы все правильно поняли. Всё почти так. Скрин ветки реестра сейчас выложу.
Меню сервис и т.д. доступно и работает. Но дело в том что при применении параметров другие скрытые папки видны, а WINDOWS попрежнему не видно

razor938 29-01-2008 17:04 728270

Вложений: 4
Вот скрины веток реестра + логи. Лог AVZ выложу через пару минут :biggrin: :)

Pili 29-01-2008 17:44 728309

Цитата:

Цитата razor938
при применении параметров другие скрытые папки видны, а WINDOWS попрежнему не видно »

Рекомендации из поста 38 выполнили? Видимо нет, т.к. Hidden =2, скрины не обязательно было выкладывать, достаточно привести содержимое реестра (экспортировать в файл и содержимое вставить сюда)
Если каких либо доп. атрибутов на папке Windows не стоит, то она тоже должна отображаться. Проверьте атрибуты папки и в проводнике сервис-свойства папки -вид - состояние галочек "отображать содержимое системных папок", "Скрывать защищенные системные файлы", "Показывать скрытые файлы и папки", кроме того папки можно смотреть через far или total commander.
дополнительно можно пуск - выполнить - regsvr32 /i shell32.dll
ах да...
Цитата:

Цитата razor938
WINDOWS не отображается, в атрибутах папки не могу снять галку СКРЫТЫЙ(она все время затемнена). »

если эта проблема ещё осталась в avz выполнить скрипт
begin
ExecuteRepair(6);
ExecuteRepair(8);
RebootWindows(true);
end.

razor938 29-01-2008 19:23 728387

Всё!!!!!!!!!!!!!!!!!!!!!!!!! БААААААААААААААААААААААААААААААЛьшое вам спасибо всё ОКЕЙ! :yahoo: :yahoo: :yahoo: :yahoo: :yahoo: :yahoo: :yahoo: :yahoo: :yahoo: :yahoo: :yahoo: :yahoo: :yahoo:


Время: 14:17.

Время: 14:17.
© OSzone.net 2001-