Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » BAD_POOL_CALLER ect

Ответить
Настройки темы
BAD_POOL_CALLER ect

Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.2 Kb, 3 просмотров)
Приветствую!
Цитата Eugeniy:
...На протяжении месяца регулярно влетаю(л) в BSOD... В основном BAD_POOL_CALLER. Но случалось и PAGE_FAULT_IN_NONPAGED_AREA, DRIVER_IRQL_NOT_LESS_OR_EQUAL, PAGE_FAULT_IN_NONPAGED_AREA, ect...
Что характерно, в сообщениях BlueScreenView постоянно присутствует ссылка на ntkrnlpa.exe, вне зависимости от получаемого BSOD. Может, одна из нескольких, но все-таки...
После не помню уже каких манипуляций синий экран перестал появляться, но стал жутко тормозить Проводник при запуске. После запуска работает вроде бы сносно...
Драйверы видео, сетевухи, звука переустанавливал, тормоза остались...
»
Проверить с помощью Dr.Web LiveCD не удалось - монитор (CTX W1961A) сообщил о неподдерживаемом разрешении экрана. Memtest c этого же диска отработал без ошибок...
В процессе работы Касперского было выявлено несколько троянов.
После выполнения пункта
Цитата:
3.3. Запустите AVZ (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора), выберите из меню Файл - Стандартные скрипты и поставьте галку напротив 3-го скрипта и нажмите "Выполнить отмеченные скрипты". В результате выполнения скрипта в папке AVZ\LOG будет создан файл virusinfo_syscure.zip. После выполнения скрипта обязательно перезагрузите компьютер.
в обычном режиме загрузиться не удалось, влетел в BSoD BAD_POOL_CALLER, потом в BSoD 08E (упоминался ks.sys), потом опять в BAD_POOL_CALLER. Загрузиться удалось только в защищенном режиме. Поэтому virusinfo_syscheck.zip создан в защищенном режиме.
"Тормоза" в работе проводника остались.
Файлы логов прилагаю.
С уважением, Евгений.

Отправлено: 14:41, 31-12-2009

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Eugeniy, Привет. С Новым Годом.

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:04, 31-12-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Приветствую! С наступившим!

Лог антималвара:

Malwarebytes' Anti-Malware 1.43
Версия базы данных: 3467
Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

01.01.2010 11:31:24
mbam-log-2010-01-01 (11-30-53).txt

Тип проверки: Полная (C:\|)
Проверено объектов: 266873
Прошло времени: 1 hour(s), 32 minute(s), 42 second(s)

Заражено процессов в памяти: 0
Заражено модулей в памяти: 0
Заражено ключей реестра: 6
Заражено значений реестра: 0
Заражено параметров реестра: 0
Заражено папок: 1
Заражено файлов: 6

Заражено процессов в памяти:
(Вредоносные программы не обнаружены)

Заражено модулей в памяти:
(Вредоносные программы не обнаружены)

Заражено ключей реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty (Worm.Autorun) -> No action taken.
HKEY_CLASSES_ROOT\WUSN.1 (Adware.WhenU) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\acpi32 (SpamTool.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\ati64si (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\ksi32sk (Rootkit.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Systemntmi (SpamTool.Agent) -> No action taken.

Заражено значений реестра:
(Вредоносные программы не обнаружены)

Заражено параметров реестра:
(Вредоносные программы не обнаружены)

Заражено папок:
C:\Program Files\FieryAds (Adware.Adware.FearAds) -> No action taken.

Заражено файлов:
C:\Documents and Settings\All Users\Документы\Сохранение\OnVacation - Как достать соседа\autorun.exe (Trojan.FakeAlert) -> No action taken.
C:\Documents and Settings\All Users\Документы\Сохранение\OnVacation - Как достать соседа\Addon\autorun.exe (Trojan.FakeAlert) -> No action taken.
C:\Documents and Settings\All Users\Документы\Сохранение\OnVacation - Как достать соседа\Addon\run.exe (Trojan.FakeAlert) -> No action taken.
C:\Documents and Settings\Родители\Рабочий стол\Lily\стаж.exe (Trojan.FakeAlert) -> No action taken.
C:\Documents and Settings\Дети\Application Data\wiaserva.log (Malware.Trace) -> No action taken.
C:\Documents and Settings\Дети\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> No action taken.

Отправлено: 11:36, 01-01-2010 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Эти файлы Вам известны?
Цитата:
C:\Documents and Settings\All Users\Документы\Сохранение\OnVacation - Как достать соседа\autorun.exe
C:\Documents and Settings\All Users\Документы\Сохранение\OnVacation - Как достать соседа\Addon\autorun.exe
C:\Documents and Settings\All Users\Документы\Сохранение\OnVacation - Как достать соседа\Addon\run.exe
C:\Documents and Settings\Родители\Рабочий стол\Lily\стаж.exe
Выполните скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\systemntmi.sys','');
 DeleteService('systemntmi');
 QuarantineFile('C:\WINDOWS\system32\drivers\ksi32sk.sys','');
 DeleteService('ksi32sk');
 QuarantineFile('C:\WINDOWS\system32\drivers\ati64si.sys','');
 DeleteService('ati64si');
 QuarantineFile('C:\WINDOWS\system32\drivers\acpi32.sys','');
 DeleteService('acpi32');
 DeleteFile('C:\WINDOWS\system32\drivers\acpi32.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\ati64si.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\ksi32sk.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\systemntmi.sys');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

Удалите в МВАМ
Код: Выделить весь код
Заражено ключей реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty (Worm.Autorun) -> No action taken.
HKEY_CLASSES_ROOT\WUSN.1 (Adware.WhenU) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\acpi32 (SpamTool.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\ati64si (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\ksi32sk (Rootkit.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Systemntmi (SpamTool.Agent) -> No action taken.

Заражено папок:
C:\Program Files\FieryAds (Adware.Adware.FearAds) -> No action taken.

Заражено файлов:
C:\Documents and Settings\Дети\Application Data\wiaserva.log (Malware.Trace) -> No action taken.
C:\Documents and Settings\Дети\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> No action taken.
Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Последний раз редактировалось thyrex, 01-01-2010 в 12:25.

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:04, 01-01-2010 | #4


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Приветствую! С Новым Годом!

quarantine.zip на указанный почтовый адрес отправил, но только лишь потом решил полюбопытствовать, что же там такое? Оказалось - пустая папка... Надеюсь на понимание моего утреннего состояния 1 января со стороны newvirus@kaspersky.com...

Цитата thyrex:
Удалите в МВАМ »
Уже удалил. Просто в логе это почему-то отражено не было. Скорее всего, и карантин поэтому был пуст...
Более того, после перезагрузки, инициированной МВАМ, проверил им же вторично.
Вот лог:

Malwarebytes' Anti-Malware 1.43
Версия базы данных: 3467
Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

01.01.2010 13:47:16
mbam-log-2010-01-01 (13-47-16).txt

Тип проверки: Полная (C:\|)
Проверено объектов: 266942
Прошло времени: 1 hour(s), 53 minute(s), 3 second(s)

Заражено процессов в памяти: 0
Заражено модулей в памяти: 0
Заражено ключей реестра: 0
Заражено значений реестра: 0
Заражено параметров реестра: 0
Заражено папок: 0
Заражено файлов: 4

Заражено процессов в памяти:
(Вредоносные программы не обнаружены)

Заражено модулей в памяти:
(Вредоносные программы не обнаружены)

Заражено ключей реестра:
(Вредоносные программы не обнаружены)

Заражено значений реестра:
(Вредоносные программы не обнаружены)

Заражено параметров реестра:
(Вредоносные программы не обнаружены)

Заражено папок:
(Вредоносные программы не обнаружены)

Заражено файлов:
C:\System Volume Information\_restore{7973E511-0A95-4367-A0B1-1D594B1E019A}\RP529\A1061909.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{7973E511-0A95-4367-A0B1-1D594B1E019A}\RP529\A1061910.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{7973E511-0A95-4367-A0B1-1D594B1E019A}\RP529\A1061911.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{7973E511-0A95-4367-A0B1-1D594B1E019A}\RP529\A1061912.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.

С уважением и благодарностью, Евгений.

P.S. Но Проводник по-прежнему тормозит...

Отправлено: 14:38, 01-01-2010 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Дубль 2

Эти файлы Вам известны?
Цитата:
C:\Documents and Settings\All Users\Документы\Сохранение\OnVacation - Как достать соседа\autorun.exe
C:\Documents and Settings\All Users\Документы\Сохранение\OnVacation - Как достать соседа\Addon\autorun.exe
C:\Documents and Settings\All Users\Документы\Сохранение\OnVacation - Как достать соседа\Addon\run.exe
C:\Documents and Settings\Родители\Рабочий стол\Lily\стаж.exe
Цитата thyrex:
Сделайте новые логи »
Где новые логи AVZ и HiJack?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:33, 01-01-2010 | #6


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.4 Kb, 3 просмотров)

Приветствую!
Цитата thyrex:
Дубль 2
Эти файлы Вам известны? »
Были известны. Удалены Malwarebytes' Anti-Malware 1.43

Цитата thyrex:
Сделайте новые логи »
Если бы было написано
Цитата thyrex:
новые логи AVZ и HiJack »
так бы и сделал...
Цитата Eugeniy:
Вот лог: Malwarebytes' Anti-Malware 1.43 »
К сути вопроса.
Логи AVZ и HiJack - во вложениях.

С уважением, Евгений.

Отправлено: 21:49, 01-01-2010 | #7


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Плохого не видно. Проблема решена?

Установите SP3 (может потребоваться активация) + все новые заплатки
Установите Internet Explorer 8
Установите Adobe Acrobat 9.2 или удалите старый

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:12, 02-01-2010 | #8


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата:
Проблема решена?
В новом году BSoD не было
Замедленный запуск Проводника остался ("кисточка")...
Воспользуюсь рекомендациями thyrex. Спасибо.
С уважением, Евгений.

Отправлено: 10:39, 02-01-2010 | #9


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Цитата thyrex:
Установите SP3 (может потребоваться активация) + все новые заплатки »
Обновить можно с помощью центра обновления встроенного в ОС. Или загрузить пакет SP3 с Центра загрузки Майкрософт выбрав язык соответствующий вашей ОС.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:52, 02-01-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » BAD_POOL_CALLER ect

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
BSOD - 0x000000C2: BAD_POOL_CALLER Vadikan Устранение критических ошибок Windows 581 23-03-2021 19:25




 
Переход