Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Не грузятся сайты антивирусов, HiJackThis (http://forum.oszone.net/showthread.php?t=183458)

trnd 20-08-2010 19:20 1478185

Не грузятся сайты антивирусов, HiJackThis
 
В общем, проблема как и у многих: не грузятся сайты антивирусов, в следствие не могу обновить AVZ (AG=Y), не запускается HiJackThis. Проверял CureIt - ничего не нашел. AVP нашел, удалил, не помогло; MBAM нашел, удалил - после перезагрузки при запуске любого приложения стало выскакивать это: "Отказано в доступе к указанному устройству, пути или файлу. Возможно, у вас нет нужных прав доступа к этому объекту."
P.S. Еще и драйвера от видеокарты полетели.

Arbitr 20-08-2010 19:27 1478191

Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
 QuarantineFile('C:\WINDOWS\system32\rnpcoc.exe','');
 QuarantineFile('C:\WINDOWS\system32\bbd6a2fa.exe','');
 DeleteFile('C:\WINDOWS\system32\bbd6a2fa.exe');
 DeleteFile('C:\WINDOWS\system32\rnpcoc.exe');
 DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Скачайте "OSAM" ("OSAM" (Online Solutions Autorun Manager)). В меню драйверов правой кнопкой по 610CWtkG и sfc и выберите "Turn Run Off", потом подтвердите перезагрузку. Прикрепите лог OSAM к следующему сообщению
скачайте AVZ 4.34 обновите базы!! сделайте логи + лог RSIT

trnd 20-08-2010 19:44 1478207

Цитата:

Цитата Arbitr
В меню драйверов правой кнопкой по 610CWtkG и sfc »

610CWtkG и sfc - нет такого. В самом реестре есть похожее на 610CWtkG и есть sfc, но в OSAM/Drivers их нету.

Arbitr 20-08-2010 19:53 1478209

ок тогда просто логи: OSAM + AVZ +RSIT

trnd 20-08-2010 20:24 1478220

Сделано.

Arbitr 20-08-2010 21:28 1478257

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\4GAME\LineageII\system:pst.dll:$DATA','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
 DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
 RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
 CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
 DeleteFile('%windir%\system32\sfcfiles.bak');
QuarantineFile('C:\WINDOWS\system32\fjhdyfhsn.bat','');
DeleteFile('C:\WINDOWS\system32\fjhdyfhsn.bat');
DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
DeleteFile('C:\Program Files\Common Files\keylog.txt');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('sfc');
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
повторите плиз логи AVZ и RSIT

trnd 20-08-2010 22:03 1478290

Сделано.

Arbitr 20-08-2010 22:23 1478308

Цитата:

Цитата Arbitr
Результаты ответа, сообщите здесь, в теме. »

придет ответ от Касперского очень интересно по поводу C:\4GAME\LineageII\system:pst.dll:$DATA
и удалите вручную папку C:\Program Files\Common Files\wm
на этом я думаю все

trnd 20-08-2010 22:26 1478310

Цитата:

Цитата Arbitr
придет ответ от Касперского очень интересно по поводу C:\4GAME\LineageII\system:pst.dll:$DATA »

Как придет ответ, сразу его здесь запостчу.
Цитата:

Цитата Arbitr
и удалите вручную папку C:\Program Files\Common Files\wm »

Сделал.
Cпасибо за помощь!

Arbitr 20-08-2010 22:43 1478319

тогда если проблем нет отмечайте как решенную, как придет ответ с определением данного файла
а можете проверить его и на virustotal.com C:\4GAME\LineageII\system:pst.dll
и определите как вирус то удалим.

trnd 20-08-2010 23:13 1478346

Цитата:

C:\4GAME\LineageII\system:pst.dll
Такого файла там нет. Может ошибка в пути была?

Drongo 20-08-2010 23:21 1478349

Цитата:

Цитата Darth Nero
Такого файла там нет. Может ошибка в пути была? »

Он в потоке NTFS, об этом в конце файла свидетельствует $DATA

trnd 20-08-2010 23:25 1478354

Цитата:

Цитата Drongo
Он в потоке NTFS, об этом в конце файла свидетельствует $DATA »

И что это значит?

Arbitr 21-08-2010 11:48 1478523

Цитата:

Цитата Darth Nero
И что это значит? »

все нормально

thyrex 21-08-2010 12:55 1478543

Darth Nero, есть подозрение на замену (удаление) файлов

Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\System32\Drivers\Sfloppy.SYS','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\usbvideo.sys','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\usbccgp.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\usbaudio.sys','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\TDTCP.sys','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\TDPIPE.sys','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\StreamIP.sys','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\Modem.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\swmidi.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\MSPQM.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\MSKSSRV.sys','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\mrxdav.sys','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполните скрипт в AVZ
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip (если не будет пустым) из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь.

Также пришлите этот архив на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.

Файлов может не быть в папке C:\WINDOWS\system32\DRIVERS. Тогда их нужно будет восстановить с дистрибутива http://virusinfo.info/showthread.php?t=51654

Если файлы будут в наличии, но не захотят идти в карантин, запакуйте их вручную с паролем virus и пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.

trnd 21-08-2010 18:08 1478732

Сделано.

trnd 21-08-2010 19:36 1478785

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

ipfltdrv.sys.bak,
Modem.sys.bak,
mrxdav.sys.bak,
mskssrv.sys.bak,
mspqm.sys.bak,
nabtsfec.sys.bak,
Sfloppy.sys.bak,
streamip.sys.bak,
swmidi.sys.bak,
TDPIPE.sys.bak,
TDTCP.sys.bak,
usbaudio.sys.bak,
usbccgp.sys.bak,
usbstor.sys.bak,
usbvideo.sys.bak

Вредоносный код в файлах не обнаружен.

Arbitr 21-08-2010 20:11 1478821

Цитата:

Цитата Darth Nero
Вредоносный код в файлах не обнаружен. »

это ответ на ваш вопрос)) удачи.


Время: 01:59.

Время: 01:59.
© OSzone.net 2001-