Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Слетели ярлыки. (http://forum.oszone.net/showthread.php?t=108583)

artnessy 03-06-2008 16:48 817485

Слетели ярлыки! Помогите пожалуйста!
 
На рабочем столе слетели все ярлыки, стали в виде белого листочка с чем-то. Все работает, но как-то не очень удобно без ярлыков. В свойствах их очень просто можно восстановить, они появляются, но потом снова слетают.... Кроме рабочего стола, на такие же значки заменилась стандартная папка (желтая:)), но тоже все работает. На вирусы проверила Касперским - ничего! Помогите пожалуйста. :(

verdix 03-06-2008 16:53 817488

Какая операцилнная система?

artnessy 03-06-2008 17:05 817495

XP SP2

gepar 03-06-2008 20:01 817620

у меня такое было , лечил первый раз перезагрузкой , второй - восстановлением системы. Если хочеш сделай как я написал , нет - жди других советов , мож кто знает как по другому можно решить эту проблему .

artnessy 03-06-2008 20:16 817636

перезагрузка не помогает, восстановление тоже.

Pili 03-06-2008 20:48 817672

artnessy, посмотрите тут
[решено] не отображается Wallpaper
[решено] Проблема с Ярлыками .lnk

У вас никаких "украшательств" типа VistaIcon не установлено? Если есть такие - деинсталлируйте, по вирусам - см. подпись.

artnessy 04-06-2008 14:25 818204

нет, украшений нету

я делаю как там говорят, меняю расширение с TXT на REG , но reg при открытии не запрашивает добавить информацию через реестр, а открывается через блокнот.

Petya V4sechkin 04-06-2008 14:44 818221

artnessy, готовый .reg файл

artnessy 04-06-2008 15:26 818244

все равно открывает через блокнот

а есть ли вариант занести информацию в реестр как-нибудь вручную?

Pili 04-06-2008 15:40 818260

artnessy, в проводнике прав. кн. мыши на reg файле - слияние. Советую провериться на вирусы

artnessy 04-06-2008 15:49 818267

занесла в реестр инфу, только ярлыки не восстановились, и стало все еще хуже. Теперь в начале какая-то ошибка про какой-то Mac disc. На вирусы проверяла весь комп.

Pili 04-06-2008 16:43 818298

Цитата:

Цитата artnessy
На вирусы проверяла весь комп »

по правилам по ссылке? Тогда где логи? Вашей темы в разделе лечения не видно.

artnessy 04-06-2008 21:29 818469

мне нужно проверить на вирусы именно по вашей ссылке?

Vadikan 04-06-2008 22:43 818518

artnessy, просто следуйте рекомендациям, раз вы обратились за помощью.

artnessy 05-06-2008 21:46 819441

Я сделала проверку на вирусы в безопасном режиме. Ярлыки все равно не появились. Сделала то что сказано с логами. Теперь что?

artnessy 05-06-2008 21:54 819449

Извините, что я сразу не делаю все как вы говорите, я просто еще не все понимаю! :)

Pili 06-06-2008 09:24 819709

т.к. тема открыта здесь, имхо посты 12-15 можно удалить

artnessy 06-06-2008 12:03 819844

Слетели ярлыки.
 
На рабочем столе слетели все ярлыки, стали в виде белого листочка с чем-то. Все работает, но как-то не очень удобно без ярлыков. В свойствах их очень просто можно восстановить, они появляются, но потом снова слетают.... Кроме рабочего стола, на такие же значки заменилась стандартная папка (желтая), но тоже все работает.

Pili 06-06-2008 14:44 820034

Логи те, которые выкладывали здесь, поэтому те же рекомендации
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью правой кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирус и firewall
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\System32\Drivers\MDFSYSNT.SYS','');
 QuarantineFile('C:\WINDOWS\system32\linkdel.cmd','');
 QuarantineFile('C:\Program Files\Игры от NevoSoft\NevoDRM\NevoDRM.exe','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\MDFSYSNT.sys','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\MBX2DFU.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\DigiFilt.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\dalwdm.sys','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\uphcleanhlp.sys','');
BC_ImportQuarantineList;
BC_Activate;
 ExecuteRepair(1);
 ExecuteRepair(5);
 ExecuteRepair(6);
 ExecuteRepair(8);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку).
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
Удалите в реестре целиком ключ HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2
Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
Скачайте Deckard's System Scanner и сохраните на рабочий стол, закройте все программы, включая антивирусные программы и firewall, запустите dss.exe, нажмите ОК, когда закончится процесс сканирования, в блокноте откроются два лог файла main.txt и extra.txt, выделите (Ctrl+A) и скопируйте текст (Ctrl+C) из main.txt и extra.txt и вставьте (Ctrl+V) скопированный текст из main.txt и extra.txt в окно вашего сообщения.

Petya V4sechkin 07-06-2008 12:23 820747

artnessy, импортируйте файл RestoreArrow.reg из этого архива.

Shuraley 07-06-2008 19:22 821053

Вот решение твоей проблемы:

Windows Registry Editor Version 5.00

@Восстановление значений по умолчанию для LNK файлов"
[HKEY_CLASSES_ROOT\.lnk]
@="lnkfile"

[HKEY_CLASSES_ROOT\.lnk\ShellEx]

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{000214EE-0000-0000-C000-000000000046}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{000214F9-0000-0000-C000-000000000046}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{00021500-0000-0000-C000-000000000046}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellEx\{BB2E617C-0920-11d1-9A0B-00C04FC2D6C1}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\.lnk\ShellNew]
"Command"="rundll32.exe appwiz.cpl,NewLinkHere %1"

[HKEY_CLASSES_ROOT\lnkfile]
@="Shortcut"
"EditFlags"=dword:00000001
"IsShortcut"=""
"NeverShowExt"=""

[HKEY_CLASSES_ROOT\lnkfile\CLSID]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\lnkfile\shellex]

[HKEY_CLASSES_ROOT\lnkfile\shellex\ContextMenuHandlers]

[HKEY_CLASSES_ROOT\lnkfile\shellex\ContextMenuHandlers\Offline Files]
@="{750fdf0e-2a26-11d1-a3ea-080036587f03}"

[HKEY_CLASSES_ROOT\lnkfile\shellex\ContextMenuHandlers\{00021401-0000-0000-C000-000000000046}]

[HKEY_CLASSES_ROOT\lnkfile\shellex\DropHandler]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\lnkfile\shellex\PropertySheetHandlers]

[HKEY_CLASSES_ROOT\lnkfile\shellex\PropertySheetHandlers\ShimLayer Property Page]
@="{513D916F-2A8E-4F51-AEAB-0CBC76FB1AF8}"

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}]
@="Shortcut"

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\InProcServer32]
@="shell32.dll"
"ThreadingModel"="Apartment"

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\PersistentAddinsRegistered]

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\PersistentAddinsRegistered\{89BCB740-6119-101A-BCB7-00DD010655AF}]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\PersistentHandler]
@="{00021401-0000-0000-C000-000000000046}"

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\ProgID]
@="lnkfile"

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\shellex]

[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-000000000046}\shellex\MayChangeDefaultMenu]

[HKEY_CLASSES_ROOT\.exe]
@="exefile"
"Content Type"="application/x-msdownload"

[HKEY_CLASSES_ROOT\.exe\PersistentHandler]
@="{098f2470-bae0-11cd-b579-08002b30bfeb}"

[HKEY_CLASSES_ROOT\exefile]
@="Application"
"EditFlags"=hex:38,07,00,00
"TileInfo"="prop:FileDescription;Company;FileVersion"
"InfoTip"="prop:FileDescription;Company;FileVersion;Create;Size"

[HKEY_CLASSES_ROOT\exefile\DefaultIcon]
@="%1"

[HKEY_CLASSES_ROOT\exefile\shell]

[HKEY_CLASSES_ROOT\exefile\shell\open]
"EditFlags"=hex:00,00,00,00

[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"

[HKEY_CLASSES_ROOT\exefile\shell\runas]

[HKEY_CLASSES_ROOT\exefile\shell\runas\command]
@="\"%1\" %*"

[HKEY_CLASSES_ROOT\exefile\shellex]

[HKEY_CLASSES_ROOT\exefile\shellex\DropHandler]
@="{86C86720-42A0-1069-A2E8-08002B30309D}"

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers]

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers\PEAnalyser]
@="{09A63660-16F9-11d0-B1DF-004F56001CA7}"

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers\PifProps]
@="{86F19A00-42A0-1069-A2E9-08002B30309D}"

[HKEY_CLASSES_ROOT\exefile\shellex\PropertySheetHandlers\ShimLayer Property Page]
@="{513D916F-2A8E-4F51-AEAB-0CBC76FB1AF8}"

[HKEY_CLASSES_ROOT\regfile]
@="Registration Entries"
"EditFlags"=dword:00100000
"BrowserFlags"=dword:00000008

[HKEY_CLASSES_ROOT\regfile\DefaultIcon]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
00,5c,00,72,00,65,00,67,00,65,00,64,00,69,00,74,00,2e,00,65,00,78,00,65,00,\
2c,00,31,00,00,00

[HKEY_CLASSES_ROOT\regfile\shell]
@="open"

[HKEY_CLASSES_ROOT\regfile\shell\edit]

[HKEY_CLASSES_ROOT\regfile\shell\edit\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,4e,00,4f,00,\
54,00,45,00,50,00,41,00,44,00,2e,00,45,00,58,00,45,00,20,00,25,00,31,00,00,\
00

[HKEY_CLASSES_ROOT\regfile\shell\open]
@="Mer&ge"

[HKEY_CLASSES_ROOT\regfile\shell\open\command]
@="regedit.exe \"%1\""

[HKEY_CLASSES_ROOT\regfile\shell\print]

[HKEY_CLASSES_ROOT\regfile\shell\print\command]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,\
00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,4e,00,4f,00,\
54,00,45,00,50,00,41,00,44,00,2e,00,45,00,58,00,45,00,20,00,2f,00,70,00,20,\
00,25,00,31,00,00,00

Blast 07-06-2008 22:16 821158

Цитата:

Цитата Shuraley
Вот решение твоей проблемы »

если бы вы попробовали читать прежде чем постить, то наверное заметили бы сообщение #8, хотя это сложно наверное...

artnessy 09-06-2008 12:38 822104

После проделовапнного у меня перестал инет работать, только сегодня смогла зайти...

Blast, мне не сложно прочитать сообщение 8, я делала то что там написано, я скачивала этот файл, но как уже писала, в реестр он мне не заносил ничего! А когда смогла другим способом занести, то ничего не исправилось!
И не все такие ассы в компьютерах, поэтому будте терпеливей, и не оскорбляйте. Если бы все были ассами, то за помошью к вам никто бы не обращался!

Blast 09-06-2008 12:56 822123

Цитата:

Цитата artnessy
будте терпеливей, и не оскорбляйте »

мда..
во-первых: мое сообщение относилось не к вам, если вы не заметили
во-вторых: где вы там оскорбления увидели?
в-третьих: при чем тут асс или не асс, я вообще не к вам обращался, поэтому будьте внимательнее просто прежде чем обвинять кого-то в нетерпимости или оскорблениях

artnessy 09-06-2008 13:20 822151

"хотя наверное это сложно..." для меня такие слова оскорбления. Я внимательно все читаю, но не совсем разбираюсь кто что кому пишет., поэтому прошу у вас прощения зза обвинение, если это правда относилось не ко мне.

В 17 сообщении я сделала почти все, но не все для меня оказалось понятным, поэтому не доделала . и еще после проделанного перестал интернет работать и из трея-автозапуска все исчезло. Все что мне тут советуют, я пытаюсь сделать, но становиться почему-то хуже, мне очень нужно чтобы система не полетела! Очень! Я могу конечно переустановить винду, но сейчас мне это очень не к стате!
После добавления какой-то информации в реестр (незнаю точно какой, мне тут не один файл скидывали) у меня появился ярлык "мой компьютер" и "корзина", но после перезагрузки слетели снова. А "желтые папки" так и не появлялись, они напрягают больше всего.

Наверно вы теперь мне и помагать не станете...

Pili 09-06-2008 16:51 822328

artnessy, вы выполнили рекомендации из этой темы? Что-то не вижу вашего карантина.

artnessy 10-06-2008 10:57 822825

да, только не поняла вот это:
"Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку).
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
Удалите в реестре целиком ключ HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2"
Я не знаю как это сделать.
Все что про hijackthis.exe, я сделала, только не знаю что за код и куда его. И еще у меня инет переставал работать...

Pili 10-06-2008 21:19 823248

Цитата:

Цитата artnessy
Файл quarantine.zip выслать на user15802[at]mail.ru »

[at] = @ Не знаете как по электронной почте отправить сообщение и вложить файл?
Цитата:

Цитата artnessy
е знаю что за код и куда его »

вы про какой код? про скрипт AVZ?
Код:

В AVZ -  файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью правой кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить».
посмотрите тут

artnessy 11-06-2008 15:09 823746

отправить по эл. почте я знаю как, я не знала, что at - это @.

Цитата:

Цитата artnessy
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe »

вот его я не знаю куда. По сути дела он относится к
Цитата:

Цитата artnessy
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked". »

, но он у меня не выводил ничего, куда можно скопировать этот код.

карантин отправила.
Вот еще что, у меня появились все ярлыки и папки, но есть НО, после выключения и включения компьютера, или после перезагрузки их снова нет, но они сами появляются позже, примерно после получаса-часа работы компа.

Pili 11-06-2008 16:52 823807

artnessy, uphcleanhlp.sys в карантин не попал, попробуйте поискать его AVZ - сервис- поиск файлов на диске если найдете, поместите его в карантин и пришлите. Остальные файлы в карантине пока анализируются.

Как "пофиксить" с помощью HijackThis

В автозагрузке у вас есть C:\WINDOWS\system32\linkdel.cmd такого содержания
Код:

::Пересортировка меню Пуск
cmdow @ /HID
MOVE "%userprofile%\Главное меню\Программы\Internet Explorer.lnk" "%userprofile%\Главное меню\Программы\Стандартные\Internet Explorer.lnk"
MOVE "%userprofile%\Главное меню\Программы\Outlook Express.lnk" "%userprofile%\Главное меню\Программы\Стандартные\Outlook Express.lnk"
MOVE "%userprofile%\Главное меню\Программы\Удаленная помощь.lnk" "%userprofile%\Главное меню\Программы\Стандартные\Удаленный помощник.lnk"
MOVE "%userprofile%\Главное меню\Программы\Удаленный помощник.lnk" "%userprofile%\Главное меню\Программы\Стандартные\Удаленный помощник.lnk"
MOVE "%AllUsersProfile%\Главное меню\Программы\Windows Movie Maker.lnk" "%userprofile%\Главное меню\Программы\Стандартные\Windows Movie Maker.lnk"
MOVE "%userprofile%\Главное меню\Программы\Проигрыватель Windows Media.lnk" "%userprofile%\Главное меню\Программы\Стандартные\Проигрыватель Windows Media.lnk"
MOVE "%AllUsersProfile%\Главное меню\Windows Update.lnk" "%userprofile%\Главное меню\Программы\Стандартные\Windows Update.lnk"
MOVE "%AllUsersProfile%\Главное меню\Microsoft Update.lnk" "%userprofile%\Главное меню\Программы\Стандартные\Microsoft Update.lnk"
MOVE "%AllUsersProfile%\Главное меню\Каталог Windows.lnk" "%userprofile%\Главное меню\Программы\Стандартные\Каталог Windows.lnk"
reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Run /V LinkDel /f
MOVE "%userprofile%\Главное меню\Программы\Стандартные\Средство удаления вредоносных программ.lnk" "%AllUsersProfile%\Главное меню\Программы\Стандартные\Средство удаления вредоносных программ.lnk"
regedit /s desktop.reg
DEL desktop.reg
taskkill /f /im explorer.exe
explorer.exe

Проблема с ярлыками у вас может возникать из-за этого cmd файла, вы его сами делали? Если нет, попробуйте ещё пофиксить
Код:

O4 - HKUS\S-1-5-19\..\Run: [LinkDel] linkdel.cmd (User 'LOCAL SERVICE')

artnessy 12-06-2008 17:50 824536

Цитата:

Цитата Pili
uphcleanhlp.sys »

я не нашла.

а cmd файл я не создавала, я не знаю, что это такое. А пофиксить я его не могу, потому что этого кода нет в списке. Есть похожие, но не такой.

Vadikan 12-06-2008 23:27 824791

Цитата:

Цитата artnessy
На рабочем столе слетели все ярлыки, стали в виде белого листочка с чем-то. »

Эпидемия что-ли?
Вот же тема [решено] Что случилось с ярлыками?. Конкретно этот пост http://forum.oszone.net/post-820490-20.html. Только это для Vista.
Для ХР решение уже давалось в той теме http://forum.oszone.net/post-818221-8.html Нужно запустить файл (интернет не может после этого перестать работать).

Цитата:

Цитата Pili
В автозагрузке у вас есть C:\WINDOWS\system32\linkdel.cmd такого содержания »

Похоже на безрукого автора безвестной сборки...

Pili 13-06-2008 09:07 824927

Цитата:

Цитата artnessy
А пофиксить я его не могу, потому что этого кода нет в списке. Есть похожие, но не такой »

В логах HiJackThis есть строчка
Код:

O4 - HKUS\S-1-5-19\..\Run: [LinkDel] linkdel.cmd (User 'LOCAL SERVICE')
посмотрите внимательнее, запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", найдите строчку, указанную выше, поставьте галочкиу напротив этой строки и нажмите кнопку "Fix Checked"
строчку
Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
тоже надо пофиксить.
Повторите лог HiJackThis
Цитата:

dalwdm.exe, DigiFilt.sys, MBX2DFU.sys, MDFSYSNT.SYS

Вредоносный код в файлах не обнаружен.
Остальные файлы в карантине тоже чистые.

artnessy 13-06-2008 12:41 825022

Vadikan, дело в том, что я уже заносила этот reg файл в реестр, но не помагает. Для меня эта проблема не решилась...

artnessy 13-06-2008 12:55 825028

Pili, я это все поняла, я внимательно очень посмотрела, но в логах строчки с таким кодом нету, есть похожие (S-1-5-18 или S-1-5-20).
В списке только вот это:

Pili 13-06-2008 13:04 825030

artnessy, к сожалению нового лога, я не увидел, судя по картинуке вы пофиксили больше чем надо (фиксить надо было только те строчки, которые были приведены выше, теперь можете восстановить то "лишнее", что пофиксили, иначе могут появиться новые проблемы.
Вот ваш первоначальный лог
Код:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:33:03, on 05.06.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Digidesign\Drivers\MMERefresh.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\uphclean.exe
C:\Program Files\Canon\CAL\CALMAIN.exe
C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Mediafour\MacDrive\MDDiskProtect.exe
C:\Program Files\Common Files\Mediafour\MACVNTFY.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\iolo\System Mechanic 6\SMSystemAnalyzer.exe
C:\Program Files\DNA\btdna.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\Punto Switcher\ps.exe
C:\WINDOWS\system32\devldr32.exe
C:\Program Files\ASUS WiFi-AP Solo\RtWLan.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
C:\Program Files\Opera\Opera.exe
C:\antivir\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\WINDOWS\JM\JMInsIDE.exe
O4 - HKLM\..\Run: [36X Raid Configurer] C:\WINDOWS\system32\JMRaidSetup.exe boot
O4 - HKLM\..\Run: [OrderReminder] C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [ioloDelayModule] C:\Program Files\iolo\System Mechanic 6\delay.exe
O4 - HKLM\..\Run: [H2O] C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [ISUSPM] "C:\Program Files\Common Files\InstallShield\UpdateService\ISUSPM.exe" -scheduler
O4 - HKLM\..\Run: [MDDiskProtect.exe] C:\Program Files\Mediafour\MacDrive\MDDiskProtect.exe
O4 - HKLM\..\Run: [Mediafour Mac Volume Notifications] "C:\Program Files\Common Files\Mediafour\MACVNTFY.EXE" /auto
O4 - HKLM\..\Run: [DigidesignMMERefresh] C:\Program Files\Digidesign\Drivers\MMERefresh.exe
O4 - HKLM\..\Run: [NevoDRM] C:\Program Files\Игры от NevoSoft\NevoDRM\NevoDRM.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SMSystemAnalyzer] "C:\Program Files\iolo\System Mechanic 6\SMSystemAnalyzer.exe"
O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\DNA\btdna.exe"
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Punto Switcher] C:\Program Files\Punto Switcher\ps.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKCU\..\Run: [Download Master] C:\Program Files\Download Master\dmaster.exe -autorun
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\Run: [LinkDel] linkdel.cmd (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: BIRTHDAY! millennium.lnk = C:\Program Files\BIRTHDAY\birthmil.exe
O4 - Global Startup: ASUS WiFi-AP Solo.lnk = ?
O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Закачать ВСЕ при помощи Download Master - C:\Program Files\Download Master\dmieall.htm
O8 - Extra context menu item: Закачать при помощи Download Master - C:\Program Files\Download Master\dmie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Cтатистика Веб-Антивируса - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O9 - Extra button: Отправить в OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Отправить в OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra 'Tools' menuitem: &Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{3D7B2949-2A72-4A1E-97CB-D409C6BAAAD5}: NameServer = 192.168.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{510D7386-F6F8-48C4-9EF0-2F25D6557C28}: NameServer = 172.22.1.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{6F7EDE66-7444-4704-95B9-63F117252368}: NameServer = 192.168.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{A789E6C3-DE77-4629-8DFB-5E2EF14C6C84}: NameServer = 192.168.0.1
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
O23 - Service: Digidesign MME Refresh Service (DigiRefresh) - Digidesign, A Division of Avid Technology, Inc. - C:\Program Files\Digidesign\Drivers\MMERefresh.exe
O23 - Service: digiSPTIService - Digidesign, A Division of Avid Technology, Inc. - C:\Program Files\Digidesign\Pro Tools\digiSPTIService.exe
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: ProtexisLicensing - Unknown owner - C:\WINDOWS\system32\PSIService.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--
End of file - 10925 bytes

в нем есть строчки
Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
O4 - HKUS\S-1-5-19\..\Run: [LinkDel] linkdel.cmd (User 'LOCAL SERVICE')

которые и надо было пофиксить. Найдите строчки, где есть linkdel.cmd и пофиксите, сделайте новый лог.

artnessy 13-06-2008 13:10 825034

Да, вначале я пофиксила все, потому что я с этим раньше дел не имела, и с первого раза не разобралась. Теперь все поняла, только подскажите пожалуйста, как восстановить?

Pili 13-06-2008 13:20 825043

Цитата:

Цитата artnessy
подскажите пожалуйста, как восстановить? »

В правилах п. 4.6
Цитата:

У HijackThis есть возможность отмены сделанных с помощью него изменений в системе. Запустите HijackThis, нажмите кнопку View the list of backups. Отметьте то, что хотите вернуть и нажмите кнопку Restore.
ещё в картинках:
HijackThis - краткое руководство - кн. View the list of backups. на 1-ой картинке
Как "пофиксить" с помощью HijackThis - ссылка была ранее
кстати, есть возможность не "фиксить" linkdel.cmd, а просто переименовать этот файл (находится в C:\WINDOWS\system32\), назвав его например linkdel.bak

artnessy 13-06-2008 13:27 825048

А вот точ то вы мне написали, это нужно куда внести?

Цитата:

Цитата Pili
Код:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:33:03, on 05.06.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Digidesign\Drivers\MMERefresh.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\uphclean.exe
C:\Program Files\Canon\CAL\CALMAIN.exe
C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\Mediafour\MacDrive\MDDiskProtect.exe
C:\Program Files\Common Files\Mediafour\MACVNTFY.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\iolo\System Mechanic 6\SMSystemAnalyzer.exe
C:\Program Files\DNA\btdna.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\Punto Switcher\ps.exe
C:\WINDOWS\system32\devldr32.exe
C:\Program Files\ASUS WiFi-AP Solo\RtWLan.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
C:\Program Files\Opera\Opera.exe
C:\antivir\HiJackThis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\WINDOWS\JM\JMInsIDE.exe
O4 - HKLM\..\Run: [36X Raid Configurer] C:\WINDOWS\system32\JMRaidSetup.exe boot
O4 - HKLM\..\Run: [OrderReminder] C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [ioloDelayModule] C:\Program Files\iolo\System Mechanic 6\delay.exe
O4 - HKLM\..\Run: [H2O] C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [ISUSPM] "C:\Program Files\Common Files\InstallShield\UpdateService\ISUSPM.exe" -scheduler
O4 - HKLM\..\Run: [MDDiskProtect.exe] C:\Program Files\Mediafour\MacDrive\MDDiskProtect.exe
O4 - HKLM\..\Run: [Mediafour Mac Volume Notifications] "C:\Program Files\Common Files\Mediafour\MACVNTFY.EXE" /auto
O4 - HKLM\..\Run: [DigidesignMMERefresh] C:\Program Files\Digidesign\Drivers\MMERefresh.exe
O4 - HKLM\..\Run: [NevoDRM] C:\Program Files\Игры от NevoSoft\NevoDRM\NevoDRM.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SMSystemAnalyzer] "C:\Program Files\iolo\System Mechanic 6\SMSystemAnalyzer.exe"
O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\DNA\btdna.exe"
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Punto Switcher] C:\Program Files\Punto Switcher\ps.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKCU\..\Run: [Download Master] C:\Program Files\Download Master\dmaster.exe -autorun
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\Run: [LinkDel] linkdel.cmd (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: BIRTHDAY! millennium.lnk = C:\Program Files\BIRTHDAY\birthmil.exe
O4 - Global Startup: ASUS WiFi-AP Solo.lnk = ?
O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Закачать ВСЕ при помощи Download Master - C:\Program Files\Download Master\dmieall.htm
O8 - Extra context menu item: Закачать при помощи Download Master - C:\Program Files\Download Master\dmie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Cтатистика Веб-Антивируса - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O9 - Extra button: Отправить в OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Отправить в OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra 'Tools' menuitem: &Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{3D7B2949-2A72-4A1E-97CB-D409C6BAAAD5}: NameServer = 192.168.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{510D7386-F6F8-48C4-9EF0-2F25D6557C28}: NameServer = 172.22.1.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{6F7EDE66-7444-4704-95B9-63F117252368}: NameServer = 192.168.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{A789E6C3-DE77-4629-8DFB-5E2EF14C6C84}: NameServer = 192.168.0.1
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
O23 - Service: Digidesign MME Refresh Service (DigiRefresh) - Digidesign, A Division of Avid Technology, Inc. - C:\Program Files\Digidesign\Drivers\MMERefresh.exe
O23 - Service: digiSPTIService - Digidesign, A Division of Avid Technology, Inc. - C:\Program Files\Digidesign\Pro Tools\digiSPTIService.exe
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe
O23 - Service: ProtexisLicensing - Unknown owner - C:\WINDOWS\system32\PSIService.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe
--
End of file - 10925 bytes »


Pili 13-06-2008 13:37 825055

artnessy, это ваш старый лог HijackThis, как восстановите строчки, которые пофиксили, кроме строчек
Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
O4 - HKUS\S-1-5-19\..\Run: [LinkDel] linkdel.cmd (User 'LOCAL SERVICE')

их восстанавливать не надо, сделайте новый лог HijackThis.
Если компьютер в домене и linkdel.cmd приходит с групповой политикой, то переименование и "Fix Checked" ничего не даст и вам необходимо обратиться к админу, который настраивает групповую политику.

artnessy 13-06-2008 13:42 825059

Цитата:

Цитата Pili
Если компьютер в домене и linkdel.cmd приходит с групповой политикой, то переименование и "Fix Checked" ничего не даст и вам необходимо обратиться к админу, который настраивает групповую политику. »

этого я не поняла.... :sorry:

Pili 13-06-2008 13:49 825062

Групповая политика — Википедия
Компьютер домашний или рабочий? Если домашний, выполните рекомендации выше, если рабочий, то скорее всего вам нужно обратиться к администратору локальной сети.

artnessy 13-06-2008 13:59 825072

компьютер домашний и я восстановила строчки, которые вы сказали. А теперь что?

Pili 13-06-2008 14:13 825086

Цитата:

Цитата Pili
как восстановите строчки, которые пофиксили, кроме строчек
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
O4 - HKUS\S-1-5-19\..\Run: [LinkDel] linkdel.cmd (User 'LOCAL SERVICE')
их восстанавливать не надо, сделайте новый лог HijackThis. »


artnessy 13-06-2008 14:25 825094

куда новый лог отправить?
а еще у меня строка пуск не работает теперь...

Pili 13-06-2008 14:46 825115

Цитата:

Цитата artnessy
куда новый лог отправить? »

запакуйте и прикрепите к сообщению или скопируйте содержимое лога в сообщение.
Цитата:

Цитата artnessy
а еще у меня строка пуск не работает теперь... »

какие строчки из лога вы пофиксили?

artnessy 13-06-2008 14:56 825124

я ничего не фиксила, я восстановила все строчки, кроме
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
O4 - HKUS\S-1-5-19\..\Run: [LinkDel] linkdel.cmd (User 'LOCAL SERVICE')

Pili 13-06-2008 15:08 825138

artnessy, пофиксите ещё
Код:

O4 - HKUS\S-1-5-20\..\Run: [LinkDel] linkdel.cmd (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [LinkDel] linkdel.cmd (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [LinkDel] linkdel.cmd (User 'Default user')

проверьте файл C:\WINDOWS\System32\userinit.exe на virustotal.com результат проверки скопируйте в следующий пост.
Повторите лог HiJackThis.
Меню пуск открывается, если нажать ctrl+esc?

artnessy 13-06-2008 15:36 825162

отметила галочками, Нажала "Fix Checked" вылезло пустое окошко. (см. рис) Что с ним делать?

Цитата:

Цитата Pili
проверьте файл C:\WINDOWS\System32\userinit.exe на virustotal.com результат проверки скопируйте в следующий пост. »

- не поняла...

Цитата:

Цитата Pili
Меню пуск открывается, если нажать ctrl+esc? »

Да

Pili 13-06-2008 15:48 825169

Цитата:

Цитата artnessy
Нажала "Fix Checked" вылезло пустое окошко. (см. рис) Что с ним делать? »

так и должно быть, перезагрузите компьютер и сделайте новый лог, как делали ранее.
Цитата:

Цитата artnessy
не поняла... »

Хорошо, тогда заархивируйте этот файл, установите пароль на архив virus и пришлите по эл. почте на user15802[at]mail.ru

artnessy 13-06-2008 16:07 825175

Отправила.

artnessy 13-06-2008 16:09 825177

а, нет, не отправилось. Не отправляется письмо....

artnessy 13-06-2008 16:24 825189

пишет - Ошибка отправки письма по адресу user15802@mail.ru: mxs.mail.ru[194.67.23.20], END_OF_DATA(.) 550 virus message discarded

Petya V4sechkin 13-06-2008 16:39 825199

artnessy, архивировать с паролем надо было (в настройках задайте):
Цитата:

Цитата Pili
установите пароль на архив virus


Котяра 13-06-2008 16:41 825203

Цитата:

Цитата artnessy
mxs.mail.ru[194.67.23.20], END_OF_DATA(.) 550 virus message discarded »

А на архиве пароль стоит? Похоже, сервер не "пускает" письмо с вирусом.

Petya V4sechkin 13-06-2008 16:44 825205

Цитата:

Цитата artnessy
проверьте файл C:\WINDOWS\System32\userinit.exe на virustotal.com результат проверки скопируйте в следующий пост.

- не поняла...

Заходите на VirusTotal -> кнопка Обзор -> выбираете файл \WINDOWS\system32\userinit.exe -> кнопка Отправить файл.

artnessy 13-06-2008 17:04 825221

мне написали, что файл уже проанализирован и еще что-то

Petya V4sechkin, что мне нужно сделать?

Petya V4sechkin 13-06-2008 17:06 825225

artnessy, ссылку выложите с результатами.

artnessy 13-06-2008 17:09 825226

http://www.virustotal.com/ru/reanali...9f5d891c2c6983

Pili 13-06-2008 17:33 825237

artnessy, ну вот, по новым логам HiJackThis файл linkdel.cmd в автозагрузке теперь отсутствует.
Непонятно почему ругался почтовый сервер, судя по логу virustotal файл userinit.exe чист и размер у него правильный и хэш сходится с оригинальным.
Проблема с ярлыками ещё осталась?

artnessy 13-06-2008 17:39 825242

осталась... :unsure: И так она мне не нравиться... и теперь уже даже не появляются ярлычки...

Pili 13-06-2008 18:10 825252

Цитата:

Цитата artnessy
даже не появляются ярлычки. »

Не появляются стандартные ярлыки или исчезли ярлыки, которые вы сами создавали? Если самодельные, вы можете их снова создать, переместив нужную программу правой кн. мыши на рабочий стол и выбрав "Создать ярлык".
Файл linkdel.cmd кто вам устанавливал в автозагрузку? Вероятно из-за него ярлыки у вас появлялись не сразу.
Также можете запустить AVZ, в меню выбрать файл - восстановление системы, поставить галочки
5.Восстановление настроек рабочего стола
8.Восстановление настроек проводника
и нажать кнопку "Выполнить отмеченные операции", перезагрузится и посмотреть появляется ли проблема.
Также можете применить твики реестра, которые вам советовали ранее в этой теме (и посмотрите здесь), попробуйте поменять тему оформления на стандартную.
Скачайте Dial-a-fix, поставьте галки в области Registration center (скриншот) и нажмите GO.
Если ничего из вышеперечисленного не поможет, можете вернуть пофиксенный linkdel.cmd d в автозагрузку, через HijackThis - View the list of backups - Restore и обратиться к лицу, который настраивал систему

artnessy 14-06-2008 13:13 825764

Стандартные ярлыки и желтые папочки не появляются. Вместо них системный значок - белый листик с какими-то рис посередине. Ярлыки восстановить некоторые получилось с помощью Свойства-сменить значок и назначить стандартный значек. Но не ко всем ярлыкам можно это применить. К папкам применить не получается.

Цитата:

Цитата Pili
Файл linkdel.cmd кто вам устанавливал в автозагрузку? »

Я не знаю что это за файл и для чего оня.

В реестр я уже много заносила, что тут мне давали, только ничего не помогло... А тема оформления стоит стандартная, при установки системы такая стаяла по умолчанию.

Система никем не настраивалась, настраиваю сама.

artnessy 14-06-2008 13:42 825800

Цитата:

Цитата Pili
Скачайте Dial-a-fix, поставьте галки в области Registration center (скриншот) и нажмите GO. »

напротив чего галки поставить, а то скриншот не работает?

Pili 14-06-2008 20:58 826148

artnessy, в области Registration center скриншот он же есть на странице Dial-a-fix, ещё можете попробовать xp_taskbar_desktop_fixall
Файл linkdel.cmd не вирусного происхождения, он пришел из какой-то сборки windows (кстати с проблемой раб. стола встречаются часто те, у кого версия сборки содержит linkdel.cmd, напр. тут)
Цитата:

Цитата artnessy
А тема оформления стоит стандартная »

попробуйте выбрать другую тему и потом снова вернуться к стандартной, а ещё лучше установите лиц. версию windows

artnessy 14-06-2008 23:10 826245

Dial-a-fix сделала - ничего...
У меня очень давно стоит эта операционная система, никаких проблем не было!

Vadikan 15-06-2008 02:53 826336

artnessy, в командой строке выполните
Код:

reg export "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Icons" C:\icons.reg
запакуйте C:\icons.reg в архив и прикрепите к сообщению.

artnessy 16-06-2008 11:40 827074

Сделала!

artnessy 16-06-2008 11:42 827076

Цитата:

Цитата Pili
Также можете применить твики реестра, которые вам советовали ранее в этой теме (и посмотрите здесь) »

я посмотрела и нашла там восстановление язлыка Корзины пустой и полной. Добавила в реестр. Теперь корзина у меня отображается. Но больше ничего...

Pili 16-06-2008 16:43 827340

Цитата:

Цитата Pili
вы можете их снова создать, переместив нужную программу правой кн. мыши на рабочий стол и выбрав "Создать ярлык". »

Какие ярлыки на раб. столе требуются? Если из меню Пуск - Все программы ярлык Internet Explorer перетащить на раб. стол, он что исчезает?

artnessy 17-06-2008 00:10 827698

я в ручную восстановила ярлыки на рабочем столе, но не все, только те, которые восстанавливались через свойства. Мой комп. и корзина - ярлыки отсутствуют. И абсолютно везде ярлыки папок отсутствуют.

Pili 17-06-2008 09:05 827844

Цитата:

Цитата artnessy
Мой комп. и корзина - ярлыки отсутствуют »

вы ранее писали, что корзину восстановили.
ок, давайте пойдем другим путем, раз уж вы обратились в раздел по лечению...
Сделайте логи с помощью утилиты Deckard's System Scanner
Скачайте Deckard's System Scanner и сохраните на рабочий стол, закройте все программы, включая антивирусные программы и firewall, запустите dss.exe, нажмите ОК, когда закончится процесс сканирования, в блокноте откроются два лог файла main.txt и extra.txt, выделите (Ctrl+A) и скопируйте текст (Ctrl+C) из main.txt и extra.txt и вставьте (Ctrl+V) скопированный текст из main.txt и extra.txt в окно вашего сообщения, если логии окажуться большими, запакуйте файлы main.txt и extra.txt и прикрепите к сообщению.

Скачайте SDFix - описание тут, проверьте компьютер, после проверки запакуйте C:\Report.txt и прикрепите к сообщению.

Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится скопируйте и скопируйте текст из C:\ComboFix.txt в сообщение, еcли лог окажется очень большой, запакуйте ComboFix.txt и прикрепите к сообщению
**Не нажимайте кнопки мыши во время работы Combofix, это может стать причиной его зависания**
Как использовать ComboFix - how-to-use-combofix

Petya V4sechkin 17-06-2008 11:41 827963

artnessy, наличие linkdel.cmd говорит о том, что дистрибутив (с которого ставилась система) - чья-то сборка. Наверняка с интегрированным IE7 (с заменой файлов), из-за такой интеграции порой бывают самые неожиданные проблемы.
Попробуйте переустановить IE7

artnessy 17-06-2008 23:46 828681

погодите пожалуйста. Я обязательно продолжу, просто сейчас у меня экзамен, я прервусь совсем не на долго!

artnessy 19-06-2008 10:16 829822

да, я корзину уже восстанавливала, она была, а потом опять слетела.

artnessy 19-06-2008 11:14 829879

Pili, все сделала. Только во время работы ComboFix вылазило сообщение SYSTEM\CurrentControlSet\Control\VirtualDeviceDrivers Неверный формат драйвера виртуального устройства в системном реестре. И предложил закрыть приложение или пропустить. Я выбрала пропустить.

Pili 19-06-2008 16:43 830224

artnessy, деинсталлируйте BitAccelerator, VirtualNetwork (совсем недавно их в логах не было), удалите Bonjour Service как описано тут - Info - [решено]Bonjour Service, временно можете деинсталлировать System Mechanic 6, удалите все файлы из папки C:\temp\, очистите временные файлы с помощью ATF-Cleaner
сохраните текст ниже как fix.reg и примените
Код:

REGEDIT4

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{6f0fbad4-b158-11dc-84cf-001d600abcb7}]

В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирус и firewall
Код:

begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\d5w.exe','');
QuarantineFile('C:\WINDOWS\system32\sysprs7.dll','');
QuarantineFile('C:\WINDOWS\system32\clauth2.dll','');
QuarantineFile('C:\WINDOWS\system32\clauth2.dll','');
QuarantineFile('C:\WINDOWS\system32\751DDD62C0.sys','');
QuarantineFile('C:\Documents and Settings\All Users\Application Data\751DDD62C0.sys','');
QuarantineFile('C:\Documents and Settings\All Users\Application Data\KGyGaAvL.sys','');
QuarantineFile('C:\WINDOWS\system32\KGyGaAvL.sys','');
QuarantineFile('C:\WINDOWS\system32\PSIService.exe','');
BC_ImportQuarantineList;
BC_Activate;
 ExecuteRepair(1);
 ExecuteRepair(6);
 ExecuteRepair(5);
 ExecuteRepair(8);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку).

Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan",
после сканирования - Ok - Show Results - нажмите "Remove Selected"
Откройте лог и скопируйте в сообщение (или вложите в сообщение)
Проверьте систему с помощью F-Secure Online Scanner (разрешите Active X control, выберите Full System Scan), если вирусы будут найдены, нажмите Submit samples to F-Secure и Automatic cleaning, когда процесс сканирования закончится нажмите Show report, прикрепите этот лог к следующему сообщению.
Повторите лог virusinfo_syscheck.zip и DSS (main.txt и extra.txt)

artnessy 23-06-2008 16:31 832996

Цитата:

Цитата Pili
VirtualNetwork »

можно не удалять? А то он пишет,ч то если удалить, то программы ADOBE не правильно будут работать.

artnessy 23-06-2008 16:48 833006

что такое
Цитата:

Цитата Pili
ATF-Cleaner »

???

Я вот уже раз пять включаю комп и у меня все ярлыки присутствуют, появились сами по себе. Только строка пуск вся не работает, пока не завершишь сеанс и снова не зайдешь.

artnessy 23-06-2008 18:49 833080

Цитата:

Цитата Pili
Malwarebytes' Anti-Malware »

Malwarebytes' Anti-Malware 1.18
Database version: 882

18:48:28 23.06.2008
mbam-log-6-23-2008 (18-48-28).txt

Scan type: Full Scan (C:\|D:\|E:\|F:\|G:\|H:\|I:\|K:\|)
Objects scanned: 436978
Time elapsed: 1 hour(s), 46 minute(s), 35 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 0
Registry Values Infected: 0
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 3

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
(No malicious items detected)

Registry Values Infected:
(No malicious items detected)

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
C:\Program Files\QIP\unqip.exe (Trojan.Agent) -> Quarantined and deleted successfully.
E:\Muz\db.audioware.Sidechain.Compressor.VST.1.1.0.Retail.by.Talula\NFO.exe (Spyware.OnlineGames) -> Quarantined and deleted successfully.
I:\BackUp\Program Files\Шульц\Cdr_w\Nero\Keygen.exe (Trojan.Agent) -> Quarantined and deleted successfully.

Pili 24-06-2008 08:59 833370

Файлы в карантине ушли на анализ.
Цитата:

Цитата artnessy
можно не удалять? А то он пишет,ч то если удалить, то программы ADOBE не правильно будут работать. »

Можно, но VirtualNetwork это вредоносная программа (virtualnetwork.dll - Dangerous), и Adobe скорее всего без неё будет нормально работать.
Цитата:

Цитата artnessy
Я вот уже раз пять включаю комп и у меня все ярлыки присутствуют, появились сами по себе »

Не сами по себе, это скорее всего результат удаления утилитой combofix файлов Desktop_.ini в логах видно (и ExecuteRepair в скрипте).
Рекомендация по восстановлению меню пуск чуть раньше была, твик реестра - готовый reg файл
Про ATF-Cleaner в правилах, в самом начале.
Логи F-Secure Online Scanner приложите пожалуйста.

artnessy 24-06-2008 12:57 833542

Цитата:

Цитата Pili
Не сами по себе, это скорее всего результат удаления утилитой combofix »

но ярлыки появились до того, как я ей воспользовалась, поэтому и подумала, что сами собой. Они появились, когда я еще не приступала к последней данной мне инструкции.
Цитата:

Цитата Pili
Логи F-Secure Online Scanner приложите пожалуйста »

да, конечно, просто я еще не проверила. Экзамены сдаю :)

artnessy 24-06-2008 16:16 833761

Цитата:

Цитата Pili
Проверьте систему с помощью F-Secure Online Scanner (разрешите Active X control, выберите Full System Scan), если вирусы будут найдены, нажмите Submit samples to F-Secure и Automatic cleaning, когда процесс сканирования закончится нажмите Show report, прикрепите этот лог к следующему сообщению. »

Result: 0 malware found
Statistics
Scanned:
Files: 0
System: 4490
Not scanned: 0
Actions:
Disinfected: 0
Renamed: 0
Deleted: 0
None: 0
Submitted: 0
Files not scanned:
Options
Scanning engines:
F-Secure USS: 2.30.0
F-Secure Blacklight: 1.0.68
F-Secure Hydra: 2.8.8110, 2008-06-24
F-Secure Pegasus: 1.20.0, 2008-04-15
F-Secure AVP: 7.0.171, 2008-06-24
Scanning options:
Scan defined files: COM EXE SYS OV? BIN SCR DLL SHS HTM HTML HTT VBS JS INF VXD DO? XL? RTF CPL WIZ HTA PP? PWZ P?T MSO PIF . ACM ASP AX CNV CSC DRV INI MDB MPD MPP MPT OBD OBT OCX PCI TLB TSP WBK WBT WPC WSH VWP WML BOO HLP TD0 TT6 MSG ASD JSE VBE WSC CHM EML PRC SHB LNK WSF {* PDF ZL? XML ZIP XXX ANI AVB BAT CMD JPG LSP MAP MHT MIF PHP POT SWF WMF NWS TAR
Use Advanced heuristics

artnessy 24-06-2008 16:35 833781

Сначало он обнаружил 44 вируса, когда я нажала Automatic cleaning, Exporer закрылся из=за ошибки на странице. Потом я еще раз проверила, и вот что получилось (см. предыдущее сообщение)

artnessy 24-06-2008 16:59 833805

А extra.txt почему-то не открылся

Pili 25-06-2008 08:11 834297

artnessy, ответ из вирлаба до сих пор не пришел, по рез-м VT файлы в карантине чистые, в логе main.txt зловредов не видно. Можно деинсталлировать combofix: пуск - выполнить - combofix /u
Сделайте пожалуйста контрольный лог AVZ virusinfo_syscheck.zip (скрипт 2)

artnessy 25-06-2008 20:55 834965

Цитата:

Цитата Pili
Сделайте пожалуйста контрольный лог AVZ virusinfo_syscheck.zip (скрипт 2) »


artnessy 25-06-2008 20:57 834966

Pili, у меня уже пару дней есть все ярлыки, и вроде они больше не исчезают! Я не знаю, рано или не рано говорить вам спасибо.

Pili 25-06-2008 21:28 834979

artnessy, по логу AVZ чисто, правда снова
Цитата:

>> Нарушение ассоциации SCR файлов
>> Нарушение ассоциации REG файлов
Можете запустить AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. Но это вероятно какая-то установленная программа меняет ассоциирование при загрузке (System Mechanic 6 вы оставили)
В связи с тем, что
Цитата:

Цитата artnessy
но ярлыки появились до того, как я ей воспользовалась »

не понятно какя рекомендация помогла, т.к. combofix рекомендовал в 72 посте, это неделю назад, а до этого было
Цитата:

Цитата artnessy
Мой комп. и корзина - ярлыки отсутствуют. И абсолютно везде ярлыки папок отсутствуют. »

А сейчас вы уточнили, что
Цитата:

Цитата artnessy
уже пару дней есть все ярлыки, и вроде они больше не исчезают »

Может вы переустанавливали IE7 по совету Petya V4sechkin?
Ещё остается разобраться с безопасностью и службами.
Цитата:

>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
что из этого не требуется?

artnessy 28-06-2008 23:01 837456

у меня раньше появлялись ярлыки, но снова исчезали, а сейчас уже не исчезают несколько дней. Все вроде стало в порядке.
Цитата:

Цитата Pili
Может вы переустанавливали IE7 по совету Petya V4sechkin? »

нет, я не переустанавливала.

Цитата:

Цитата Pili
System Mechanic 6 вы оставили »

нет, я его позже тоже удалила.

Цитата:

Цитата Pili
что из этого не требуется? »

прошу прощения, я не совсем понимаю что это...

Pili 30-06-2008 08:28 838227

artnessy, По службам можно почитать здесь, дополнительно по безопасности Windows XP можно почитать здесь
Рекомендую отключить:
RemoteRegistry (Удаленный реестр)
mnmsrvc (NetMeeting Remote Desktop Sharing)
RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
административный доступ к локальным дискам (C$, D$ ...)
доступ анонимного пользователя
Если согласны, выполните скрипт
Код:

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('RemoteRegistry', 4);
end.

Для защиты от вирусов типа autorun.inf
Скопируйте приведенный ниже текст в блокнот и сохраните файл как noautorun.reg, примените.
Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"=dword:00000000

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files]
"*.*"=""

Дополнительно можно скачать и запустить утилиту (не забудьте подключить флешки и/или другие съемные носители) Flash Drive Disinfector - утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector), это предотвратит запись на диски и съемные носители файлов autorun.inf
Рекомендую не работать с правами администратора, использовать обозреватели Opera или Firefox c плагином NoScript, Советую прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista" и, для предотвращения заражения в будущем, следовать рекомендациям, описанным в этой книге. Чистого вам интернета.

artnessy 03-07-2008 16:23 841442

Pili, у меня ярлыки больше не пропадают. Спасибо вам большое за помощь и терпение! Я, правда, вам очень благодарна.

Pili 03-07-2008 16:41 841456

artnessy, Пожалуйста, если будут проблемы с вирусами, обращайтесь, поможем :)

artnessy 04-07-2008 00:51 841830

Обязательно! :)


Время: 00:47.

Время: 00:47.
© OSzone.net 2001-