Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 2000/XP (http://forum.oszone.net/forumdisplay.php?f=6)
-   -   Отображается неопознанное окно (http://forum.oszone.net/showthread.php?t=96860)

_Pacifist_ 26-12-2007 15:27 704411

Отображается неопознанное окно
 
Установлена WinXP Home Sp2, вирусов нет, в автозагрузке тоже ничего ненужного нет. Но в течении рабочего дня на экране слева вверху периодически, на несколько секунд (иногда на 10 и больше, при загрузке "проца") появляется небольшое окошко. В нем надпись: "Невозможно отобразить страницу" или что-то подобное. Хотя доступ к и-нету имеется. Все бы ничего это окно не сильно мешает, НО только когда находишься в программе где нужно вводить какие-то данные и появляется это окно, то программа где ты работал становится неактивной, и чтоб снова в ней работать надо мышой нажать на окно программы. Это "неопознанное окно" появляется при работе в любом приложении. Помогите пожалуйста или перенаправьте туда, где эта проблема решалась. Спасибо.

Blast 26-12-2007 15:31 704413

Проверяйтесь на наличие вирусов, но не только шпионы, кейлогеры, трояны, то есть комплексную проверку.

Покажите содержимое вкладки Автозагрузка из msconfig и список активных процессов в диспетчере задач

Посмотрите наличие файлов типа Folder.htt (скрытый, системный) в корне дисков, в папке рабочего стола (Пуск - Выполнить - shell:Desktop)

Pili 26-12-2007 16:18 704460

Цитата:

Цитата _Pacifist_
Установлена WinXP Home Sp2, вирусов нет, »

Это вы как определили, что вирусов нет, если есть глюки системы типичные для проявления зловредов?
Cкачайте утилиту CureIT и запустите полную проверку всех дисков в безопасном режиме. Если не поможет, будем с помощью AVZ и hijackthis

_Pacifist_ 26-12-2007 21:27 704621

Цитата:

Цитата Pili
Это вы как определили, что вирусов нет, если есть глюки системы типичные для проявления зловредов? »

Стоит секьюритисентэ Макафии. На другом компе не появляется "неопознанное окно", хотя стоит тот же антивирь. :-/

Blast 26-12-2007 21:34 704627

Цитата:

Цитата _Pacifist_
Стоит секьюритисентэ Макафии »

поймите же, что панацеи не бывает и ни один ативирус нельзя назвать совершенным, тем более, что большинство из них узкоспециализированы именно на вирусах/червях и, в лучшем случае, троянах, а про кейлоггеры, шпионы, руткиты и прочее знают лишь поверхностно, поэтому в первую очередь проверяйтесь комплексно.
Возможен вариант, что антивирус таки справился и удалил саму зверушку, но она успела наследить в системе и теперь вот такое происходит.
Опять таки нельзя полностью исключать и вполне безвредностный софт, приводящий к такому эфекту, поэтому от вас и требуются данные, запрошенные выше.

Pili 26-12-2007 21:49 704640

_Pacifist_, McAfee конечно хороший антивирус, но когда такие симптомы, то это или вирус или сам антивирус глючит :) Cureit вирусы не нашел? Пора переходить к поиску/лечению вручную :)
- Скачайте AVZ и HijackThis и распакуйте архивы avz4.zip и HiJackThis.zip в отдельные папки.
- Отключите антивирусные программы и firewall, оставьте запущенным только Internet Explorer.
- Запустите AVZ и обновите базы (Файл - Обновление баз). Выберите из меню Файл -Стандартные скрипты и поставьте галку напротив 3-го скрипта и нажмите "Выполнить отмеченные скрипты". После выполнения скрипта обязательно перезагрузите компьютер.
- Запустите AVZ. Выберите из меню Файл - Стандартные скрипты, поставьте галку напротив 2-го скрипта и нажмите "Выполнить отмеченные скрипты".
- Запустите HijackThis. В появившимся бланке, с пользовательском соглашением, нажмите на кнопку I Accept.. Нажмите на кнопку "Do a system scan and save a logfile". Заархивируйте полученный лог.
- Вложите в сообщение файлы логов (zip файлы из каталога AVZ\LOG и HijackThis), всего должно быть 3 файла: virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis.zip

Tigr 26-12-2007 22:06 704657

В качестве хорошего антишпиона могу порекомендовать Ad-Aware SE.

_Pacifist_ 27-12-2007 07:32 704803

Цитата:

Цитата _Pacifist_
"Невозможно отобразить страницу" »

Небольшое уточнение, выдает сообщение: "действие отменено".

Pili 27-12-2007 07:46 704807

_Pacifist_, Сообщение выдается системой HIPS, антивирусом или фаерволом? Если нет, то это ничего не значит, зловред может отправить данные и выдать в окне всё что угодно.

yurfed 27-12-2007 08:02 704812

_Pacifist_, так можно до седьмого пришествия гадать. Выкладывай лог HijackThis для начала.

_Pacifist_ 27-12-2007 09:04 704836

Вложений: 1
Небольшое уточнение, вместо:
Цитата:

Цитата _Pacifist_
"Невозможно отобразить страницу" »

пишется сообщение "Действие отменено".
Цитата:

Цитата Blast
Покажите содержимое вкладки Автозагрузка из msconfig и список активных процессов в диспетчере задач »

Скриншоты во влож.файлах в архиве.

yurfed 27-12-2007 09:09 704838

_Pacifist_, Картинки просто замечательные, но где лог от HijackThis, который как и у Зои Космодемьянской просят, а она ни в какую :)

_Pacifist_ 27-12-2007 09:12 704839

Цитата:

Цитата yurfed
но где лог от HijackThis, который как и у Зои Космодемьянской просят, а она ни в какую »

А где его взять то? И вообще что-такое лог? Ну ламер я, просветите плз :sorry:

yurfed 27-12-2007 09:21 704841

_Pacifist_, иди по ссылке. Жми тут Далее скачаешь, распакуешь и запускай.
Жми верхнюю кнопку. Полученый лог файл выскочит в текстовом редакторе. Вот его и давай.

Blast 27-12-2007 09:39 704852

Цитата:

Цитата yurfed
Картинки просто замечательные »

просто ужасные, не видно же ничего... делайте нормальные скриншоты

_Pacifist_ 27-12-2007 09:45 704855

Вложений: 1
Цитата:

Цитата yurfed
Вот его и давай. »

Вот лог-файл:

_Pacifist_ 27-12-2007 10:09 704873

Вложений: 1
Цитата:

Цитата Blast
делайте нормальные скриншоты »

Сделал...

yurfed 27-12-2007 10:11 704875

_Pacifist_,
C:\WINDOWS\system32\wuauclt.exe - виндовый апдейт - убивай.

это не совсем понятно, может твои действия на данный момент. Если нет - убивай.
C:\DOCUME~1\EA9C~1\LOCALS~1\Temp\RarSFX1\_start.exe
C:\DOCUME~1\EA9C~1\LOCALS~1\Temp\RarSFX1\setup.exe

O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQToolbar\toolbaru.dll
и
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
тоже не нужно. Всё от лукавого.

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
Если не пользуешь - убери. Вполне возможно ругается на это. Отсутствует файл.

Blast,
Цитата:

Картинки просто замечательные
Сарказм не понят. Ну да ладно

Blast 27-12-2007 10:13 704878

Цитата:

Цитата yurfed
C:\WINDOWS\system32\wuauclt.exe - виндовый апдейт - убивай. »

с какого перепугу вдруг убивать автообновление?

_Pacifist_ 27-12-2007 10:13 704879

Цитата:

Цитата yurfed
убивай. »

Подскажите плз, как все это убить?

yurfed 27-12-2007 10:15 704880

Blast, оно очень нужно? Включить можно всегда

Blast 27-12-2007 10:17 704883

Да, нужно, мне например нужно и навязывать удаление или отключение системного процесса без объяснения причин и возможных вариантов считаю недопустимым. Тем более в такой ультимативной форме - "убивай", возьмет человек и подушит сис. файлы

_Pacifist_, посмотрите пожалуйста еще раз сообщение #6 и сделайте в точности как там написано. Тот лог, который вы дали нельзя назвать чистым, у вас куча своих программ запущено.

yurfed 27-12-2007 10:26 704889

_Pacifist_, Как удалить? Ставь птички слева, напротив записей и жми кнопку "FIX Checked"

Blast, Хорошо, давай оставим эту службу.
Цитата:

без объяснения причин и возможных вариантов
А какие возможны варианты?
ЗЫ Форма не ультимативная. Убивает навязчивый сервис. Может в западном полушарии это как вариант, но здесь, здесь это неудачный ход конём, учитывая телефонизацию в России. А обновиться... вроде не проблема.

Blast 27-12-2007 10:32 704894

давай не будем полемику разводить, просто прежде чем советовать удалить что-то нужно объяснять что это и для чего оно, а человек пусть сам решит нужно ли ему это

yurfed 27-12-2007 10:40 704900

Blast, Ok, меньше всего хотелось лезть в полемику

Tigr 27-12-2007 13:04 704989

_Pacifist_, повторяю просьбу: закрой все приложения, дабы не засорять отчет. Удивило такое кол-во модулей Mcafee в автозагрузке - так должно быть (вопрос к тем, кто пользуется этим антивирусом) ? В списке процессов (как уже заметил yurfed) явным криминалом выглядят _start.exe и setup.exe. В автозагрузке они не прописаны. Можно попытаться выгрузить их из Диспетчера задач (если согласятся), найти и убить эти файлы. Но предлагаю все же попробовать Ad-Aware SE. Поскольку прога не требует установки, достаточно скачать архив, к-й я выложил на сервере форума.
Цитата:

Цитата Blast
просто ужасные, не видно же ничего... »

Странно - открыл в Word-е, выставил масштаб в 100%...

yurfed 27-12-2007 16:27 705096

Цитата:

Цитата Tigr
Удивило такое кол-во модулей Mcafee в автозагрузке »

Меня это тоже смутило.

_Pacifist_ 28-12-2007 09:14 705458

Вложений: 1
Цитата:

Цитата Blast
Да, нужно, мне например нужно и навязывать удаление или отключение системного процесса без объяснения причин и возможных вариантов считаю недопустимым. Тем более в такой ультимативной форме - "убивай", возьмет человек и подушит сис. файлы
_Pacifist_, посмотрите пожалуйста еще раз сообщение #6 и сделайте в точности как там написано. Тот лог, который вы дали нельзя назвать чистым, у вас куча своих программ запущено. »

Сделал, надеюсь, все по инструкции правильно...

_Pacifist_ 28-12-2007 09:41 705470

Вложений: 1
Скажите плз, уважаемые, что означает сие (во влож.файле), опасны ли эти ''koockies''?

yurfed 28-12-2007 09:44 705472

_Pacifist_,
O2 - BHO: (no name) - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - (no file) убери

Это просто не понятно. Откуда такой зоопарк?
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Program Files\ICQToolbar\toolbaru.dll/SEARCH.HTML

F2 - REG:system.ini: Shell=explorer.exe, что это??? А ЛЯ WIN3.1?

O24 - Desktop Component 1: (no name) - http://www.mail.ru/

Отключи для проверки на поведение всё что с ICQ, ICQToolbar, Google панели

mcafee удалил бы. Уж очень активно ведет себя. Хотя бы для эксперимента.

Petya V4sechkin 28-12-2007 09:46 705474

yurfed, почто CTFMON.EXE убиваешь, изверг? :)

yurfed 28-12-2007 09:48 705477

Petya V4sechkin, а тебе не кажется странная активность его? Ради интереса, посмотри как он ведёт у тебя на компе.
Всё что нужно, CTFMON.EXE запустится само.

Pili 28-12-2007 09:56 705479

В AVZ - выполнить скрипт
Цитата:

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
QuarantineFile('C:\Program Files\Marvell\Miniport Driver\installu.exe','');
BC_QrFile('Simbad.sys');
BC_ImportAll;
RebootWindows(true);
end.
полученный карантин выложить на ifolder.ru или другой файлообменник, ссылку в ПМ или сюда.
Пофиксить в HJT
Цитата:

F2 - REG:system.ini: Shell=explorer.exe,
O2 - BHO: (no name) - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - (no file)
O24 - Desktop Component 1: (no name) - http://www.mail.ru/
yurfed, то что ниже не надо это трогать, всё легальное
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Program Files\ICQToolbar\toolbaru.dll/SEARCH.HTML

yurfed 28-12-2007 10:05 705484

Вот ещё узрел
C:\WINDOWS\system32\Drivers\Vax347b.sys (наверно что-то с модемом или звуком, но подозрительно).
C:\Program Files\Marvell\Miniport Driver\installu.exe

это из автозапуска. appmgmts.dll Без путей.
Ключ его
HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{c6dc5466-785a-11d2-84d0-00c04fb169f7}, DLLName

Petya V4sechkin 28-12-2007 10:09 705486

yurfed, изверг, однозначно :) Все бы кромсать и резать.
appmgmts.dll - системная библиотека, Vax347b.sys - для эмуляторов CD (Алкоголь).

yurfed 28-12-2007 10:09 705487

Pili, всё легальное, да я и сам вижу. Но такая активность настораживает.

Petya V4sechkin, По принципу - убрал всё, потом потихоньку подключай :)

_Pacifist_ 28-12-2007 10:11 705491

Цитата:

Цитата yurfed
mcafee удалил бы. Уж очень активно ведет себя. Хотя бы для эксперимента »

Опасаюсь отаться без защиты перед глобульным з_вирем... Что посоветуете, вместо макафии?

Pili 28-12-2007 10:14 705493

_Pacifist_, пофиксил в HJT? где карантин?
McAfee не трогай, хороший антивир )

yurfed 28-12-2007 10:18 705497

_Pacifist_,
Цитата:

Опасаюсь отаться без защиты
Avira. Бесплатно, серьёзно, и может лучше.

_Pacifist_, Если стоит фаервол, попробуй посмотреть там, что за окна у тебя всплывают. Вполне возможно что это он их и блокирует.

_Pacifist_ 28-12-2007 11:08 705537

Цитата:

Цитата yurfed
_Pacifist_, Если стоит фаервол, попробуй посмотреть там, что за окна у тебя всплывают. Вполне возможно что это он их и блокирует. »

Нет. Когда файрвол блокирует что-то, появляется совершенно другое окно.

yurfed 28-12-2007 11:12 705542

_Pacifist_, а посмотреть в его (фаера) сообщениях нельзя?

_Pacifist_ 28-12-2007 13:03 705641

Цитата:

Цитата yurfed
_Pacifist_, а посмотреть в его (фаера) сообщениях нельзя? »

Можно, конечно,но зачем... там все понятно: фаер пишет: такая-то программа хочет и-нет, чего изволите? дать или не дать инет.


Время: 22:35.

Время: 22:35.
© OSzone.net 2001-