Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Появился лишний диск и проблемы в трее (http://forum.oszone.net/showthread.php?t=166050)

majoras 02-02-2010 22:58 1337396

Появился лишний диск и проблемы в трее
 
В "Мой компьютер" неправильно отображаются диски

Левый - вообще ничего не видит(Именно он всё должен видеть
Правый - видит, несмотря на то, что отображается как Внешний HDD
Вот скрин "Управление дисками"

Помогите разобраться, пожалуйста! :clapping:
В безопасном режиме диски отображаются правильно


В добавок к этому, в трее не отображаются: Foobar, PerfectDisk и значок безопасного удаления устройств
Логи прилагаю. CureIt при сканировании ничего не нашёл
Помогите, пожалуйста! :clapping:

sanek_freeman 03-02-2010 09:23 1337625

majoras, здравствуйте.
  1. Отключите интернет и локальную сеть если таковая имеется.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
    • Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 QuarantineFile('C:\Program Files\Ask.com\GenericAskToolbar.dll','');
 DeleteFile('C:\Program Files\Ask.com\GenericAskToolbar.dll');
 DelBHO('{D4027C7F-154A-4066-A1AD-4243D8127440}');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме.

HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код:

O2 - BHO: Ask.com Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll
O3 - Toolbar: Ask.com Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные).Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Затем повторите логи AVZ и HijackThis. Проблемы после всего этого еще наблюдаются?

majoras 03-02-2010 16:20 1337969

sanek_freeman,
Всё выполнил. quarantine.zip отправил
После выполнения первого скрипта комп перезагрузил и все иконки в трее были на своих местах. Но, только после этой перезагрузки. После следующих - опять всё по-старому: в трее нет тех же самых иконок
Проблема с дисками также остаётся

HiJackThis. Нужно пофиксить эти строки в HiJackThis
Вот это неудалось, так как указанных строк небыло

sanek_freeman 03-02-2010 17:10 1338027

majoras,
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('ghnprr.sys','');
 DeleteFile('ghnprr.sys');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('ghnprr');
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме.

Повторные логи AVZ и HijackThis можете не делать. Сделайте лог ComboFix:
•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

Как обстоят дела с проблемой после этого?

majoras 03-02-2010 19:01 1338120

sanek_freeman,
Выполнил
Трей после скрипта восстановился, но, после выполнения запуска combofix.exe - опять проблемный! Нет тех же самых иконок
Проблема дисков по-прежнему остаётся
combofix.exe успешно удалил

sanek_freeman 03-02-2010 21:15 1338250

majoras,
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
ExecuteRepair(6);
ExecuteRepair(8);
RebootWindows(true);
end.

Если после этого скрипта проблемы не исчезнут, то сделайте лог SDFix (в противном случае не надо):

• Скачайте SDFix, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования скопируйте текст из C:\Report.txt и вставьте в следующее сообщение или запакуйте файл C:\Report.txt и прикрепите к сообщению.
Описание SDFix есть здесь.

majoras 04-02-2010 10:56 1338643

sanek_freeman,
Скрипт не помог
Скачал SDFix, но, при его открытии он у меня просится не на диск С:\, а на диск J:\, который сейчас не подключен. Это адрес мультизагрузочной флешки, когда её подключаю
Незнаю как быть дальше

Drongo 04-02-2010 12:36 1338727

majoras, Тогда так, правой кнопкой по файлу SDFix - извлечь в SDFix, у вас появится папка SDFix. Перезагрузитесь, зайдите в Безопасный режим и запустите файл RunThis.bat из папки SDFix.

majoras 04-02-2010 13:24 1338766

Drongo, sanek_freeman,
Выполнил
Все иконки в трее восстановились. Дай бог - на долго :yahoo: Большое Вам спасибо! :Beer:
С дисками ничего не изменилось. Может проблема отображения дисков и не связана с вирусами
Если у Вас есть мысли или какие нибудь рекомендации(Например, к кому обратиться) на сей счёт - обязательно поделитесь. Буду крайне благодарен
Отчёт прилагаю->

Drongo 04-02-2010 13:58 1338807

Цитата:

Цитата majoras
Если у Вас есть мысли или какие нибудь рекомендации(Например, к кому обратиться) на сей счёт - обязательно поделитесь »

Рекомендации будут. Выполните их внимательно. Проверьте эти два файла на следующих онлайн-сервисах.
Код:

C:\WINDOWS\system32\wodfamop.dll
C:\WINDOWS\system32\yh1ylde.dll

1. http://www.virustotal.com/ru/
2. http://www.virscan.org/
3. http://virusscan.jotti.org/ru

Сслыки результатов проверок опубликуйте здесь. Если окажется что файлы вредные, выполните скрипт представленный ниже. В противном случае, если файлы чистые, выполнять его не нужно.

Запустите OTMoveIt3 (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C) Компьютер перезагрузится.
Код:

:Processes
explorer.exe

:Services

:Files
C:\WINDOWS\system32\wodfamop.dll
C:\WINDOWS\system32\yh1ylde.dll
C:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp

:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTMoveIt3 под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!". Выделите (Ctrl+A) и скопируйте (Ctrl+C) текст из окна под панелью "Results" (правая зеленая панель) в следующее сообщение.
Прим: Если файлы и папки не могут быть перемещены немедленно и появиться запись <deleted on reboot>, потребуется перезагрузка. После перезагрузки откройте папку "C:\_OTMoveIt\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.

majoras 04-02-2010 15:31 1338893

Drongo,
Нигде не могу скачать OTMoveIt3. Открывается ошибочная страница

А этих двух товарищей(wodfamop.dll, yh1ylde.dll) не удалось найти ни визуально, ни используя поисковик Windows, как по указанному адресу, так и на компе в целом

Drongo 04-02-2010 15:48 1338907

majoras, Извините, ссылка была старая и я в своё время не обновил её. Вот рабочая - OTM by OldTimer

Цитата:

Цитата majoras
А этих двух товарищей(wodfamop.dll, yh1ylde.dll) не удалось найти ни визуально »

Понятно, они имеют атрибут скрытый. Возможно стоит включить отображение скрытых файлов.

majoras 04-02-2010 16:43 1338956

Drongo,
Выполнил
C:\WINDOWS\system32\yh1ylde.dll
C:\WINDOWS\system32\wodfamop.dll
Результат скрипта
Код:

All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
========== SERVICES/DRIVERS ==========
========== FILES ==========
DllUnregisterServer procedure not found in C:\WINDOWS\system32\wodfamop.dll
C:\WINDOWS\system32\wodfamop.dll moved successfully.
LoadLibrary failed for C:\WINDOWS\system32\yh1ylde.dll
C:\WINDOWS\system32\yh1ylde.dll moved successfully.
C:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp moved successfully.
========== REGISTRY ==========
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: majoras
->Temp folder emptied: 1297116 bytes
->Temporary Internet Files folder emptied: 7190033 bytes
->FireFox cache emptied: 89978872 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
 
User: Администратор
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2133863 bytes
%systemroot%\System32 .tmp files removed: 5709 bytes
Windows Temp folder emptied: 505 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes
RecycleBin emptied: 19357678 bytes
 
Total Files Cleaned = 115,00 mb
 
 
OTM by OldTimer - Version 3.1.4.0 log created on 02042010_160138

Files moved on Reboot...

Registry entries deleted on Reboot...


Drongo 04-02-2010 17:36 1339007

majoras, Файлы чистые. Деинсталируйте утилиты SDFix и OTM by OldTimer. Скачайте эту утилиту OTCleanIt и нажмите кнопку Clean Up

Цитата:

Цитата majoras
С дисками ничего не изменилось. Может проблема отображения дисков и не связана с вирусами »

Правой кнопкой мыши по Мой компьютер - Управление - Службы - найти в списке службу Определение оборудования оболочки - посмотрите в каком состоянии находится служба, должа быть Авто - Работает. Двойным щелчком по ней, нажать кнопку Стоп - потом Пуск - ок. Скорее всего что не поможет, но попробуем.

majoras 04-02-2010 19:22 1339081

Drongo,
Выполнил
К сожалению - не помогло
После работы с OTM by OldTimer появилась маленькая проблема
При перезагрузке, после окна приветствия вылетает табличка(Белый фон) с надписю приблизительно такого содержания
CNT Authority\System
Дальнейшая загрузка - только после нажатия на кнопку
Как бы устранить эту преграду?

Добавлено!
У меня как-то по неосторожности был установлен Acronis 12 True Image. Я потом его снёс, поиском (вводил в поиск слово Acronis) нашёл ещё несколько файлов или паппок. Их также удалил. Сейчас как бы следов нет
Может в этом направлении стоит подумать

Drongo 04-02-2010 19:53 1339113

majoras, К сожалению, без понятия что это. Давайте вы повторите логи HiJackThis и AVZ, посмотрим туда.

Так, стоп, а зачем вы выполнили скрипт? Я же написал что если по результата онлайн проверки файлы окажутся чистыми - скрипт не выполнять. :(
Цитата:

Цитата Drongo
Если окажется что файлы вредные, выполните скрипт представленный ниже. В противном случае, если файлы чистые, выполнять его не нужно. »

Посмотрите на диске D: нет ли такой папки D:\_OTM

majoras 04-02-2010 20:30 1339150

Цитата:

Цитата Drongo
Посмотрите на диске D: нет ли такой папки D:\_OTM »

Посмотрел. Нет такой

Цитата:

Цитата Drongo
Так, стоп, а зачем вы выполнили скрипт? »

От усердия, чисто механически. Когда спохватился, процесс уже было не остановить

Цитата:

Цитата Drongo
логи HiJackThis и AVZ »

Сегодня уже обстоятельства не позволят. Завтра(постараюсь пораньше) результат выставлю в этом же посту

Добавлено

Цитата:

Цитата majoras
После работы с OTM by OldTimer появилась маленькая проблема
При перезагрузке, после окна приветствия вылетает табличка(Белый фон) с надписю приблизительно такого содержания
CNT Authority\System »

Вчера я здесь допустил неточность
Табличка появляется перед окном приветствия

Выполнил

Drongo 06-02-2010 22:54 1340923

Цитата:

Цитата majoras
Табличка появляется перед окном приветствия »

Теперь другое дело. :) Я так понимаю это сообщение выводимое в ходе WinLogon. Убирается просто.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
 ExecuteRepair(7);
RebootWindows(true);
end.


majoras 07-02-2010 12:44 1341230

Цитата:

Цитата Drongo
Убирается просто. »

Сработал скрипт! Спасибо!
Теперь остается проблема c дисками только

И ещё обратите внимание, пожалуйста, на появившийся у меня WebFolders. Я намеренно его не содавал. Появился он как то в процессе лечения. Я незнаю, нужен ли он? Если его присутствие в "Мой компьютер" считается нормальным, то,пусть остаётся. А может, он ненужен? Тогда, давайте уберём его. Расчитываю на Вашу осведомлённость в этом вопросе

thyrex 07-02-2010 13:01 1341242

Выполните скрипт в AVZ
Код:

begin
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
ExecuteRepair(19);
RebootWindows(true);
end.

Компьютер перезагрузится.

Web-папки должны исчезнуть. А с дисками что-нибудь изменилось?

majoras 07-02-2010 19:20 1341490

Цитата:

Цитата thyrex
Web-папки должны исчезнуть »

Исчезла, но, перед окном приветствия появляется белая таблица с надписью
Код:

㍸ē鑸
ōc:\program files\common files\microsoft shared\web server extensions\40\bin\fp4areg.dll

Было бы неплохо от неё избавится

Цитата:

Цитата thyrex
А с дисками что-нибудь изменилось? »

А с дисками всё глухо, как в танке. Буду рад, если поможете решить проблему!

Drongo 09-02-2010 13:34 1342967

Цитата:

Цитата majoras
Исчезла, но, перед окном приветствия появляется белая таблица с надписью »

Давайте попробуем ещё раз.
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
 ExecuteRepair(7);
RebootWindows(true);
end.


majoras 10-02-2010 13:51 1343833

Цитата:

Цитата Drongo
• Скрипт AVZ »

Не помог скрипт

Вот такая надпись в таблице
Код:

Ƙēހē
ƨc:\windows\system32\unicode.nls

Может она подскажет причину

Drongo 10-02-2010 14:16 1343862

Цитата:

Цитата majoras
Вот такая надпись в таблице »

Табличка похожа? За исключением, конечно текста.



Создайте текст ниже в файл с расширением Reg.bat и содержимым
Цитата:

reg query HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows" NT"\CurrentVersion\Winlogon /s>>reg.txt
Запустите его двойным щелчком и там где вы сохранили файл Reg.bat появится файл reg.txt, прикрепите его сюда.

majoras 10-02-2010 15:59 1343956

Drongo,
Да! Окно именно такое
Выполнил

Drongo 10-02-2010 18:21 1344054

majoras, Попробуйте теперь создать файл с расширением .reg - file.reg скопируйте содержимое ниже в этот файл и запустите, подтвердите применение.

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"LegalNoticeCaption"=""
"LegalNoticeText"=""


majoras 10-02-2010 19:22 1344093

Drongo,
Выполнил
Окно по прежнему остаётся. Правда, та надпись исчезла
сечас что то непонятное написано ㏘ē

Drongo 10-02-2010 19:27 1344098

majoras, Теперь давайте ещё раз
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
 ExecuteRepair(7);
RebootWindows(true);
end.

Если не поможет, тогда сделайте экспорт веток HKLM и HKCU.
Создайте текст ниже в файл с расширением Reg.bat и содержимым
Код:

reg export HKLM HKLM.txt
reg export HKCU HKCU.txt

Запустите его двойным щелчком и там где вы сохранили файл Reg.bat появятся два файла HKLM.txt и HKCU.txt, Обязательно запакуйте их архиватором на максимальном сжатии, поотдельности и прикрепите их сюда. И напишите какое сообщение покажет на следующий раз.

И ещё такой. Создайте текст ниже в файл с расширением Reg.bat и содержимым
Цитата:

reg query HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system /s>>reg.txt
Запустите его двойным щелчком и там где вы сохранили файл Reg.bat появится файл reg.txt, прикрепите его сюда.

majoras 11-02-2010 00:30 1344312

Drongo,
Всё выполнил. Пока без изменений
Текста как такового нет. Вот такой каракуль только в окне 㝸ē
http://rapidshare.com/files/348853091/HKCU.7z.html
http://rapidshare.com/files/348853579/HKLM.7z.html

Drongo 11-02-2010 14:04 1344702

majoras, Попробуйте применить такой твик реестра с расширением .reg

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"LegalNoticeCaption"=-
"LegalNoticeText"=-
"LegalNoticeCaption"=""
"LegalNoticeText"=""

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system]
"legalnoticecaption"=-
"legalnoticetext"=-
"legalnoticecaption"=""
"legalnoticetext"=""


majoras 12-02-2010 17:52 1345586

Цитата:

Цитата Drongo
Попробуйте применить такой твик реестра с расширением .reg »

Твик помог! Окно пропало
Большое спасибо!
А насчёт дисков Вы как думаете? Что нибудь получится или мне придётся смириться с таким положением?
Всё было бы пол беды, если б читался загрузочный диск WinXP. Именно это больше всего и беспокоит. Со временем мне как-то всё равно придётся решать проблему

Drongo 12-02-2010 19:05 1345631

Цитата:

Цитата majoras
А насчёт дисков Вы как думаете? Что нибудь получится или мне придётся смириться с таким положением? »

Без понятия, у меня нет никаких идей. :( Лучше по этому вопросу обратиться в раздел Microsoft Windows 2000/XP указав что проверку на вирусы вы прошли.
Цитата:

Цитата majoras
Всё было бы пол беды, если б читался загрузочный диск WinXP »

Если в безопасном режиме читается, то диск и привод рабочие. Я так думаю :dont-know

majoras 12-02-2010 21:37 1345747

Цитата:

Цитата Drongo
Если в безопасном режиме читается, то диск и привод рабочие. Я так думаю »

Нет, не читается загрузочный XP и в безопасном. Все остальные CD и DVD читаются. Компакт исправен, так как другой комп его читает
За подсказку спасибо, так и сделаю
А в этой теме через несколько дней опять логи AVZ выставлю. Пока окна лишние убирал в трее опять кое какие косяки появились

Drongo 12-02-2010 21:46 1345757

Цитата:

Цитата majoras
А в этой теме через несколько дней опять логи AVZ выставлю »

Конечно, но будем надеяться, что вам помогут. :)


Время: 22:41.

Время: 22:41.
© OSzone.net 2001-