Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Помогите удалить вирус. (http://forum.oszone.net/showthread.php?t=199183)

batarejkin43 11-02-2011 01:16 1609853

Помогите удалить вирус.
 
На компе(windows7),антивирусы(с live cd,почти все известные) находят не менее 15 вирусов, но удалить их ни кто не может.Мышь с тачпадом, блокируется,диспетчер не может завершить не один процесс,msconfig не может редактировать автозапуск,[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run пуст.В safe mode тоже самое.Подскажите пожалуйста как быть.

SolarSpark 11-02-2011 10:51 1610038

Цитата:

Цитата batarejkin43
Подскажите пожалуйста как быть. »

Для начала пролечитесь CureIt со свежими базами в безопасном режиме, желательно, записанного на болванку или флешку, затем выполните рекомендации

batarejkin43 13-02-2011 01:09 1611442

Cureit с флешки ни чего не находит, HijackThis не устанавливается,пишет "Не удалось получить доступ к службе установщика windows Installer.Возможно,не установлен Windows Installer.Обратитесь за помощью в службу поддержки."

SolarSpark 13-02-2011 10:55 1611613

Цитата:

Цитата batarejkin43
Cureit с флешки ни чего не находит »

В общем-то и я тоже ничего не вижу
1.В вашем случае необходимо использовать Dr.Web LiveCD, очистит и полечит. Им проверялись? только записывать образ надо на заведомо чистой системе.

2. проверка целостности системных файлов. Вставить диск с дистрибутивом.
пуск - выплонить - вбить
Цитата:

sfc.exe /scannow
нажать enter

3.Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

batarejkin43 13-02-2011 20:13 1612064

1.Dr.Web использовал
2.Вбиваю "sfc.exe /scannow",ничего не происходит.
И еще,поставил бесплатного Касперского,после загрузки системы,вылазит UAC,спрашивает,можно ли Касперскому внести изменения.Так вот,при любом ответе,после нажатия,экран темнеет раза в два.И так и остается темнее.

batarejkin43 13-02-2011 21:36 1612120

Вложений: 1
C:\ComboFix.txt

SolarSpark 14-02-2011 00:18 1612246

Ну как ваши дела?

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
c:\windows\system32\XP-D41D8CD9.EXE
c:\users\E-Machines\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ЎЎЎЎЎЎ.lnk
c:\windows\pss\ЎЎЎЎЎЎ.lnk

Registry::
[-HKLM\~\startupfolder\C:^Users^E-Machines^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^ЎЎЎЎЎЎ.lnk]

RegLock::
[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\PCW\Security]
DirLook::
C:\32788R22FWJFW
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

batarejkin43 14-02-2011 00:44 1612261

Я наверное так не смогу сделать,у меня же мышка не работает,все стрелочками.Кстати после ComboFix,начал работать msconfig и можно управлять автозапуском,и я вроде вижу прописание вируса,убираю галочку,но она опять появляется после перезагрузки.А так как окошко конфигурации системы маленькое и не работает мышка я не могу точно посмотреть его название и место расположение.

SolarSpark 14-02-2011 12:30 1612535

А мышь у вас не работает потому что ключик реестра заблочен зловредом
давайте так попробуем

Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол.
Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код:

:Processes
explorer.exe

:Services

:Files
c:\windows\system32\XP-D41D8CD9.EXE
c:\users\E-Machines\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ЎЎЎЎЎЎ.lnk
c:\windows\pss\ЎЎЎЎЎЎ.lnk

:Reg
[-HKLM\~\startupfolder\C:^Users^E-Machines^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^ЎЎЎЎЎЎ.lnk]
[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000

[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\PCW\Security]
@Denied: (Full) (Everyone)
:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".

Компьютер перезагрузится.

После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.

batarejkin43 14-02-2011 19:38 1612885

Цитата:

Цитата maniy77
Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C) »

Сделал как вы сказали,но прога подвисает и все.

SolarSpark 14-02-2011 19:41 1612889

Попробуйте загрузиться в режиме "чистой загрузки"
пуск - выполнить - msconfig
На вкладке Общие выберите параметр Выборочный запуск.
|
В разделе Выборочный запуск снимите флажок Загружать элементы автозагрузки.
|
На вкладке Службы установите флажок Не отображать службы Майкрософт и нажмите кнопку Отключить все.
|
Нажмите Применить - OK и - Перезапустить.

В таком режиме мышь должна бы работать и попробуйте выполнить скрипт Combofix

batarejkin43 14-02-2011 20:04 1612905

Мышь не работает))).После перезагрузки службы опять включены.

SolarSpark 14-02-2011 20:13 1612908

Твик реестра выполнить сможете?

batarejkin43 14-02-2011 20:16 1612909

Цитата:

Цитата maniy77
Твик реестра выполнить сможете? »

А поподробней можно,как это?

SolarSpark 14-02-2011 20:32 1612926

подробнее обязательно, только чуть позже..
пробуем выполнить скрипт для OTM by OldTimer в безопасном режиме.
Если не поможет, бум думать.. и подготовьте ERD Commander

batarejkin43 14-02-2011 21:00 1612944

В безопасном режиме тоже самое.Есть Live CD с ERD Commander 5.0(XP/2003) ; ERD Commander 6.0(Vista/2008) ; ERD Commander 6.5(Win7/2008 R2)

SolarSpark 14-02-2011 21:24 1612959

грузимся с подходящей ERD Commander, запускаем erd regedit,
ищем через поиск по слову startupfolder в разделе HKLM и удаляем
[HKLM\~\startupfolder\C:^Users^E-Machines^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^ЎЎЎЎЎЎ.lnk]

ищем и правим права к ключам
[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\PCW\Security]
найти раздел - в левом окне выделить, потом правой кнопкой - разрешения (permissions)
откроется окно " безопасность (security)"
"группы или пользователи" нажать кнопку "добавить"
дальше "дополнительно" выбрать себя, нажать ок, и дать себе права на полный доступ

находим файлы по ранее записанному пути и удаляем
c:\windows\system32\XP-D41D8CD9.EXE
c:\users\E-Machines\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ЎЎЎЎЎЎ.lnk
c:\windows\pss\ЎЎЎЎЎЎ.lnk

загружаемся с операционки

batarejkin43 14-02-2011 22:01 1612982

Цитата:

Цитата maniy77
грузимся с подходящей ERD Commander, запускаем erd regedit,
ищем через поиск по слову startupfolder в разделе HKLM и удаляем
[HKLM\~\startupfolder\C:^Users^E-Machines^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^ЎЎЎЎЎЎ.lnk] »

Это удалил,но рядом есть еще [HKLM\~\startupfolder\C:^Users^E-Machines^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^setup 9.0.0722_09.02.2011. Может тоже грохнуть не нравится оно мне? И где находим файлы по ранее записанному пути?

SolarSpark 14-02-2011 22:14 1612992

Virus Removal Tool - setup_9.0.0.722_09.02.2011_22-10 - это ваша утилита от каспера, грохать не надо
Цитата:

Цитата batarejkin43
И где находим файлы по ранее записанному пути? »

есть проводник?
– в окне Welcome to ERD Commander выберите свою ОС –> OK; когда загрузится Рабочий Стол, дважды щелкните значок My Computer;
– в окне ERD Commander Explorer раскройте диск, на котором установлена ОС (как правило, C:\);
и ищем по пути в папках указанные файлы зловредов

batarejkin43 14-02-2011 22:27 1613001

Цитата:

Цитата maniy77
найти раздел - в левом окне выделить, потом правой кнопкой - разрешения (permissions)
откроется окно " безопасность (security)"
"группы или пользователи" нажать кнопку "добавить"
дальше "дополнительно" выбрать себя, нажать ок, и дать себе права на полный доступ »

Нажимаю кнопку добавить,открывается окно ''Выбрать пользователя или группу'' "Имя объекта". Что там вписать?

SolarSpark 14-02-2011 22:37 1613013

Цитата:

Цитата batarejkin43
Нажимаю кнопку добавить,открывается окно ''Выбрать пользователя или группу'' "Имя объекта". Что там вписать? »

свою учетную запись указать, как вы свою учетную запись назвали...

batarejkin43 14-02-2011 22:39 1613016

Комп не мой,не знаю

SolarSpark 14-02-2011 22:42 1613022

что у вас там есть, какие группы / пользователи?
дайте права любому из пользователей...

batarejkin43 14-02-2011 22:46 1613027

Все,система,NETWORK SERVICE,Администраторы,Пользователи,Гости. Может eMachines? Это же ноут.Может он сам так обозвался?Открываю проводник там eMashines(C) и Boot(X:) Так я понимаю что в поле "имя объекта" можно вписать eMashines?

SolarSpark 14-02-2011 22:54 1613036

Выберите команду Пуск >Панель управления и в разделе Учетные записи пользователей и семейная безопасность щелкните на ссылке Добавление и удаление учетных записей пользователей. - там указаны учетки..
давайте права любому из пользователей, потом заканчивайте с коммандером, перезагрузка.
если мышь не появилась, опять грузимся с коммандера и удаляем эти ветки.. И

применяем твик реестра:
скопируйте этот код в блокнот, сохраните под любым именем с расширением .reg Кликните по файлу и подтвердите добавление в реестр.
Код:

[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000

[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\PCW\Security]
@Denied: (Full) (Everyone)


batarejkin43 14-02-2011 23:33 1613062

"Не удается импортировать ..... Указанный файл не является файлом данных реестра.Возможен импорт только двоичных файлов данных реестра"
Кстати из
c:\windows\system32\XP-D41D8CD9.EXE
c:\users\E-Machines\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ЎЎЎЎЎЎ.lnk
c:\windows\pss\ЎЎЎЎЎЎ.lnk
нашел только последний.

Katharsis 14-02-2011 23:49 1613074

Цитата:

Цитата batarejkin43
"Не удается импортировать ..... Указанный файл не является файлом данных реестра. »

потерялся заголовок. Вот так попробуйте:

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
"BlindDial"=dword:00000000

[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\PCW\Security]


batarejkin43 15-02-2011 00:29 1613097

Блин,опять выдает "Не удается импортировать.... Ошибка при доступе к реестру"

Katharsis 15-02-2011 00:49 1613110

пожалуйста через редактор реестра найдите эти ветки:

[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
и
[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\PCW\Security]
выделите, нажмите файл - экспорт. сохраните под любым именем с расширением .txt
файлы выложите сюда

batarejkin43 15-02-2011 01:50 1613139

Вложений: 1
HKEY_LOCAL_MACHINE\system\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings пожалуйста. А "HKEY_LOCAL_MACHINE\system\ControlSet004\Control\PCW\Security"при экспорте пишет :"Указанная ветвь не существует.Проверьте правильность задания пути"

Katharsis 15-02-2011 01:53 1613140

Скопируйте в блокнот, сохраните с расширением reg и добавьте:

Код:

Windows Registry Editor Version 5.00

[-HKEY_LOCAL_MACHINE\system\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]

[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
"BlindDial"=dword:00000000

[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\PCW\Security]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E96F-E325-11CE-BFC1-08002BE10318}]
"LowerFilters"=-
"UpperFilters"=hex(7):6d,00,6f,00,75,00,63,00,6c,00,61,00,73,00,73,00,00,00,00,00

Попробуйте загрузиться с жесткого диска, проверьте, будет ли работать мышь

batarejkin43 15-02-2011 20:47 1613809

Цитата:

Цитата Katharsis
Скопируйте в блокнот, сохраните с расширением reg и добавьте: »

Опять пишет "Не удается импортировать.......Ошибка при доступе к реестру."

SolarSpark 15-02-2011 21:10 1613830

AVZ - Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
ExecuteRepair(17)
RebootWindows(true);
end.

затем пробуем выполнить твик реестра еще раз

batarejkin43 15-02-2011 21:22 1613837

Только что решил подключить его к инету,подключил,он начал качать системные обновления,перегрузился и начала работать мышь. Подскажите пожалуйста как это понимать,надолго ли это и что мне делать дальше?

batarejkin43 15-02-2011 21:37 1613854

Рано обрадовался,после следующей перезагрузки появился BSoD и в обычном режиме теперь не грузится

Katharsis 15-02-2011 21:52 1613866

ошибка сетевого драйвера

В безопасном режиме загрузиться можете?

batarejkin43 15-02-2011 22:15 1613888

Да загружал,сделал откат системы,все заработало и мышь продолжает работать.НО,поставил aviru,без мыши не мог,она не может запустить ни одну свою службу,даже обновится не может.

Katharsis 15-02-2011 22:18 1613892

логи придётся повторить

batarejkin43 15-02-2011 23:29 1613971

AVZ

batarejkin43 15-02-2011 23:39 1613984

HijackThis не пойму что хочет.

Katharsis 15-02-2011 23:47 1613990

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:

var S: String;
begin
S:= GetHostsFileName;
AddToLog('Путь к файлу hosts =>');
AddToLog(S);
SaveLog(GetAVZDirectory + 'hosts00.log');
end.

hosts00.log прикрепите к теме

batarejkin43 15-02-2011 23:59 1614000

Путь к файлу hosts =>
C:\Windows\System32\drivers\etc\hosts

Katharsis 16-02-2011 00:07 1614005

Пуск - выполнить в поле открыть впишите:
Цитата:

notepad %windir%\system32\drivers\etc\hosts
откроется файл hosts/ В нем нужно будет оставить только:
Цитата:

127.0.0.1 localhost
Исключение - комментарии и строки добавленные туда вами (если есть). всё остальное удалить. Файл сохранить с именем hosts (без расширения) и перезагрузиться.
после этого подготовить логи RSIT

SolarSpark 16-02-2011 00:26 1614016

у вас симантек, касперский и теперь еще и авира-адская смесь.
Оставьте один антивирус, остальные деинсталлируйте.

batarejkin43 16-02-2011 00:40 1614020

Вложений: 2
Цитата:

Цитата Katharsis
откроется файл hosts/ В нем нужно будет оставить только:
Цитата:
127.0.0.1 localhost »

Там так и есть,только пробел больше 127.0.0.1 localhost между цифрами и словом localhost

Katharsis 16-02-2011 00:42 1614022

Цитата:

Цитата batarejkin43
только пробел больше »

это не имеет значения. maniy77 посмотрит ваши логи и ответит вам.

batarejkin43 16-02-2011 00:47 1614025

Цитата:

Цитата maniy77
у вас симантек, касперский и теперь еще и авира-адская смесь.
Оставьте один антивирус, остальные деинсталлируйте. »

Сейчас глянул,сумантек только онлайн бекап,а касперский,так утилита,не полноценный,я думаю не должна пока помешать.

SolarSpark 16-02-2011 14:22 1614379

Проверьте файлы на virustotal.com
Код:

C:\Windows\SWXCACLS.exe
ссылку на результат проверки сюда приведите

в автозагрузке висит rdpclip, программа знакома?

Давайте новый лог Combofix

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

batarejkin43 16-02-2011 19:07 1614649

Вложений: 1
Цитата:

Цитата maniy77
ссылку на результат проверки сюда приведите »

http://www.virustotal.com/file-scan/...1ef-1297869311
Цитата:

Цитата maniy77
в автозагрузке висит rdpclip, программа знакома? »

Напомню,комп не мой.Вот что нашел в инете http://forum.ixbt.com/topic.cgi?id=7:30455
Еще мне не нравится одна строка в автозапуске,убираю галочку,а она после перезагрузки,снова появляется.Скрин прилагается.И кстати,на скрине видно,полупрозрачные файлы на рабочем столе,которые появились,то ли после первого запуска ComboFix,то ли после HijackThis.Что это может быть?

Katharsis 16-02-2011 20:46 1614736

легальный файл rdpclip.exe должен находится в C:\Windows\system32\ (Microsoft RDP Clip Monitor Application)
Цитата:

Цитата batarejkin43
мне не нравится одна строка в автозапуске »

чем она вам не нравится? Не нужно ее трогать.
Цитата:

Цитата batarejkin43
полупрозрачные файлы на рабочем столе »

Через меню любой папки - сервис - свойства папки - вид - отметьте "не показывать скрытые файлы и папки" Их не будет видно.

SolarSpark 16-02-2011 21:24 1614776

Ну как самочувствие? Что еще беспокоит кроме мыши и папок?))

какой у вас версии IE? Рекомендую IE8 . Обновление обязательно, даже если не пользуетесь!

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:


RegLock::
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\PCW\Security]
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Затем
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

batarejkin43 16-02-2011 23:10 1614873

Вложений: 2
Беспокоит avira,не может запустить свои модули.

SolarSpark 17-02-2011 11:07 1615151

Удалите в Malwarebytes' Anti-Malware

Код:

Зараженные файлы:
C:\Users\E-Machines\AppData\Local\VirtualStore\Windows\System32\RegEx.fne (Worm.Autorun) -> No action taken.
C:\Windows\System32\RegEx.fne (Worm.Autorun) -> No action taken.

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:


RegLock::
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\PCW\Security]
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Если хотите безпроблемно пользоваться avira, вот это дело
Цитата:

Цитата batarejkin43
И еще,поставил бесплатного Касперского, »

удаляем из системы!
После этого запускаем модули антивируса.. Неудача?-сносим и устанавливаем заново

batarejkin43 17-02-2011 20:51 1615647

Вложений: 1
Цитата:

Цитата maniy77
удаляем из системы!
После этого запускаем модули антивируса.. Неудача?-сносим и устанавливаем заново »

В том то и дело, что из системы удалил касперыча. А при установке заново avira, появляется синий экран,и приходится откатывать систему. sfc.exe /scannow не работает.

SolarSpark 17-02-2011 21:51 1615685

Вложений: 1
Включите запись дампов памяти. Для этого нажмите клавиши win+pause ("+" нажимать не нужно), откройте вкладку "дополнительно" - "загрузка и восстановление" в разделе "отказ системы " отметьте "записать событие в системный журнал" в поле "запись отладочной информации " выберите "малый дамп памяти" в следующем поле - укажите папку для сохранения (по умолчанию это C:\windows\minidump).

При включении записи минидампов в случае перезагрузок/отключений/синих экранов будет создана папка C:\windows\minidump, в которой появятся файлы с расширением .dmp Их также нужно будет приложить к теме.

скачайте из вложения утилиту для удаления Продуктов ЛК, драйвера вижу неудаленные, и только потом повторная установка авиры

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected[*] нажмите No, если вы хотите оставить ваши сохраненные пароли если вы используете Opera, нажмите Opera - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:


RegLock::
[HKEY_LOCAL_MACHINE\system\ControlSet002\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
[HKEY_LOCAL_MACHINE\system\ControlSet002\Control\PCW\Security]
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

batarejkin43 17-02-2011 23:47 1615757

Вложений: 2
Цитата:

Цитата maniy77
" отметьте "записать событие в системный журнал" в поле "запись отладочной информации " выберите "малый дамп памяти" в следующем поле - укажите папку для сохранения (по умолчанию это C:\windows\minidump) »

Сделал как вы сказали,опять установил avira,что бы вызвать синий экран,вызвал,папка minidump не появилась.Удалил утилитой удаления,все по прежнему,появляется синий экран.

Katharsis 18-02-2011 09:33 1615929

Цитата:

Цитата batarejkin43
появляется синий экран »

причина та же - ошибка сетевого драйвера. Драйвера NDIS обеспечивают взаимодействие сетевых протоколов верхних уровней (таких как TCP\IP) c нижестоящими протоколами сетевого оборудования (сетевые карты) для возможности пересылки данных по сети.
Тип подключения к сети у вас какой?

SolarSpark 18-02-2011 10:38 1615968

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
c:\windows\system32\drivers\klbg.sys
c:\windows\system32\DRIVERS\klim6.sys
c:\windows\system32\DRIVERS\klmouflt.sys
C:\Windows\system32\DRIVERS\kl1.sys
C:\Windows\system32\DRIVERS\klif.sys

Driver::
KLIM6
klbg
klmouflt
KLIF
kl1

RegLook::
[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\PCW\Security]
[HKEY_LOCAL_MACHINE\system\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Проверяем и зачищаем следы:
Удаляем папку Kaspersky Lab по адресу C:\Program Files\Kaspersky Lab\
При некорректном удалении/использовании NDIS 6 Filter переходит в такой режим работы, который может привести к нестабильной работе всей операционной системы (например, к падению в "синий экран").
В сетевых подключениях в свойствах на вкладке "общие" проверяем наличие установленного драйвера Kaspersky Anti-Virus NDIS 6 Filter.
Если присутствует-удаляем.
В диспетчере устройств в свойствах сетевой карты смотрим наличие галки "отключать для экономии энергии". Если присутствует-снимаем.
Перезагрузка.
Далее, что с дровами на сетевую? когда обновлялись, родные?

akok 18-02-2011 13:17 1616113

В догонку:
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:


DirLook::
c:\windows\ru
c:\windows\system32\x64

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

AVPTool деинсталируйте.

Информация(инструкция) для удаления продуктов Касперского http://support.kaspersky.ru/faq/?qid=208635705

batarejkin43 19-02-2011 01:34 1616718

Вложений: 1
Вроде все не нужное посносил и avira заодно ))),поставил Microsoft Security Essentials,обновил дрова.

SolarSpark 19-02-2011 09:36 1616800

Цитата:

Цитата batarejkin43
Вроде все не нужное посносил и avira заодно »

вы пользовались Информацией(инструкцией) для удаления продуктов Касперского, которую дал вам akok?
а мой скрипт для ComboFix вы выполняли?
у вас не зачищен ни Каспер ни Авира.
Смотрим внимательно и выполняем! http://forum.oszone.net/thread-148474.html
а IE вы обновили?

batarejkin43 19-02-2011 21:41 1617248

Вложений: 1
Постарался получше почистить.Ваш выполнял.Обновил.

SolarSpark 19-02-2011 22:40 1617295

Как самочувствие?

Деинсталлируйте Malwarebytes' Anti-Malware - программа предназначена для временного пользования во время лечения.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Очистите зараженную и создайте новую контрольную точку восстановления:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selectedнажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selectedнажмите No, если вы хотите оставить ваши сохраненные пароли
Рекомендую:
- не работать за компьютером с правами администратора
- в Internet Explorer (рекомедуется IE8 ) отключить ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и обновлять антивирусные базы.
- не устанавливать на ПК два и более антивирусных ПО.

batarejkin43 21-02-2011 22:39 1618715

Спасибо всем откликнувшимся.
Цитата:

Цитата maniy77
Деинсталлируйте Malwarebytes' Anti-Malware - программа предназначена для временного пользования во время лечения. »

А я ее на своем компьютере,держу в паре с avira,вроде вместе нормально уживаются.Скажите пожалуйста какой антивирус вы используете у себя на компе?


Время: 10:15.

Время: 10:15.
© OSzone.net 2001-