Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] не выполняется вход систему, не вызывается диспетчер задач

Ответить
Настройки темы
[решено] не выполняется вход систему, не вызывается диспетчер задач

Аватара для otvertka

Новый участник


Сообщения: 39
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar kis7_log.rar
(21.4 Kb, 3 просмотров)
приветствую!
Ось: win xp pro sp2

начало истории:

в систему (dr.web был установлен) ворвались зловреды и повлекли за собой:
"Изменение обоев рабочего стола
Изменение настроек рабочего стола
Блокировка меню настроек рабочего стола" (С) Зайцев О.В.
screensaver эмулировал перезагрузку компа с показом синего экрана смерти и так по кругу

попытки борьбы со злом:
Cureit лечил и убивал, после перезагрузки они снова появлялись
снял винт перекинул с больного компа на здоровый,
лечил и убивал Kasper7(логи в приложении), дополнительно проверил Cureit

далее поставил винт на место
снес dr.web поставил Kasper7(установился криво, т.е. некоторые службы не работали) обновился через кумулятивную базу
начал сканирование и не помню почему, но Kasper7 попросил перезагрузку(роковую как оказалось в последствии)

на данный момент:
комп загружается, 1 сек. вдно обои, потом появляется окно входа в систему "приветствие" с единственной учетной записью,
при нажатии на иконку учетной записи пишет: загрузка личных параметров.. завершение сеанса..сохранение параметров..
вход в систему не выполняется
и так по кругу, правда если надоест можно выключит, перезагрузить или уйти в ждущий режим
или можно посмореть screensaver эмулирующий перезагрузку компа с показом синего экрана смерти
не вызывается диспетчер задач
F8 не помогает
спасибо за внимание, сразу извеняюсь если оформил запрос не по правилам.

(в прикрепленном файле логи kasp7 время начала сканирования больного винта 28.08.2008 13:06:22)

-------
а ты сегодня улыбался?:)


Отправлено: 09:48, 29-08-2008

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


otvertka, просто логи будет чуть меннее информативными.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 10:27, 02-09-2008 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для otvertka

Новый участник


Сообщения: 39
Благодарности: 2

Профиль | Отправить PM | Цитировать


Pili, заново собрать логи или такие сойдут?

-------
а ты сегодня улыбался?:)


Отправлено: 10:34, 02-09-2008 | #22


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


otvertka, сойдут, но лучше сформировать новые логи

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 11:15, 02-09-2008 | #23


Аватара для otvertka

Новый участник


Сообщения: 39
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(2.3 Kb, 2 просмотров)

Pili, сформировал логи строго по правилам

-------
а ты сегодня улыбался?:)


Отправлено: 11:42, 02-09-2008 | #24


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


otvertka, Запустите IceSword, выберите в меню File, появится аналог проводника, найдите в нем указанные файлы
Цитата:
C:\WINDOWS\SYSTEM32\WinCtrl32.dll
C:\WINDOWS\System32\Drivers\Winah37.sys
C:\WINDOWS\System32\Drivers\Winap46.sys
C:\WINDOWS\System32\Drivers\Wincj03.sys
C:\WINDOWS\System32\Drivers\Wincr37.sys
C:\WINDOWS\System32\Drivers\Winct36.sys
C:\WINDOWS\System32\Drivers\Windk36.sys
C:\WINDOWS\System32\Drivers\Winfn25.sys
C:\WINDOWS\System32\Drivers\Winmd15.sys
C:\WINDOWS\System32\Drivers\Winpx80.sys
C:\WINDOWS\System32\Drivers\Winxn14.sys
C:\WINDOWS\System32\Drivers\Winya03.sys
C:\WINDOWS\System32\Drivers\Winyg81.sys
нажмите по файлам правой кнопкой мыши и скопируйте их в какую-нибудь папку (создайте напр. папку virus) при помощи Copy to..., потом удалите файлы с помощью force delete (прав. кн. мыши, на запрос подтверждения ответьте "да"), не перегружая компьютер выполните в AVZ скрипт
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('Winyg81', 4);
 SetServiceStart('Winya03', 4);
 SetServiceStart('Winxn14', 4);
 SetServiceStart('Winpx80', 4);
 SetServiceStart('Winmd15', 4);
 SetServiceStart('Winfn25', 4);
 SetServiceStart('Windk36', 4);
 SetServiceStart('Winct36', 4);
 SetServiceStart('Wincr37', 4);
 SetServiceStart('Wincj03', 4);
 SetServiceStart('Winap46', 4);
 SetServiceStart('Winah37', 4);
 SetServiceStart('wscsvcSharedAccess', 4);
 SetServiceStart('upnphosthelpsvc', 4);
 SetServiceStart('TrkWkslanmanworkstation', 4);
 SetServiceStart('SwPrvPolicyAgent', 4);
 SetServiceStart('stisvcERSvcWZCSVC', 4);
 SetServiceStart('stisvcERSvc', 4);
 SetServiceStart('stisvcDcomLaunch', 4);
 SetServiceStart('ServiceLayerProtectedStorageMessenger', 4);
 SetServiceStart('ServiceLayerProtectedStorage', 4);
 SetServiceStart('SamSsNetDDERasMan', 4);
 SetServiceStart('SamSsNetDDEdsdm', 4);
 SetServiceStart('SamSsNetDDE', 4);
 SetServiceStart('RDSessMgrRDSessMgrMSIServer', 4);
 SetServiceStart('RDSessMgrRDSessMgr', 4);
 SetServiceStart('RDSessMgrProtectedStorage', 4);
 SetServiceStart('RDSessMgrCOMSysAppRasMan', 4);
 SetServiceStart('RasManNtmsSvc', 4);
 SetServiceStart('PolicyAgentPlugPlay', 4);
 SetServiceStart('PolicyAgentDnscacheProtectedStorage', 4);
 SetServiceStart('oseTrkWks', 4);
 SetServiceStart('ImapiServiceSamSs', 4);
 SetServiceStart('EventSystemTapiSrv', 4);
 SetServiceStart('DnscacheProtectedStorage', 4);
 SetServiceStart('Dnscachelanmanserver', 4);
 SetServiceStart('COMSysAppwuauserv', 4);
 SetServiceStart('COMSysAppRasManhelpsvc', 4);
 SetServiceStart('COMSysAppRasMan', 4);
 SetServiceStart('BITSlanmanworkstation', 4);
 SetServiceStart('ALGEventlog', 4);
 QuarantineFile('srv.exe','');
 QuarantineFile('WinCtrl32.dll','');
 QuarantineFile('C:\WINDOWS\SYSTEM32\WinCtrl32.dll','');
 QuarantineFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winyg81.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winya03.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winxn14.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winpx80.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winmd15.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winfn25.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Windk36.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winct36.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Wincr37.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Wincj03.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winap46.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winah37.sys','');
 DeleteFile('srv.exe');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winah37.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winap46.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Wincj03.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Wincr37.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winct36.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Windk36.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winfn25.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winmd15.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winpx80.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winxn14.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winya03.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winyg81.sys');
 DeleteFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr');
 DeleteFile('WinCtrl32.dll');
 DeleteFile('C:\WINDOWS\SYSTEM32\WinCtrl32.dll');
 DelWinlogonNotifyByFileName('WinCtrl32.dll ');
 DeleteService('Winyg81');
 DeleteService('Winya03');
 DeleteService('Winxn14');
 DeleteService('Winpx80');
 DeleteService('Winmd15');
 DeleteService('Winfn25');
 DeleteService('Windk36');
 DeleteService('Winct36');
 DeleteService('Wincr37');
 DeleteService('Wincj03');
 DeleteService('Winap46');
 DeleteService('Winah37');
 DeleteService('wscsvcSharedAccess');
 DeleteService('upnphosthelpsvc');
 DeleteService('TrkWkslanmanworkstation');
 DeleteService('SwPrvPolicyAgent');
 DeleteService('stisvcERSvcWZCSVC');
 DeleteService('stisvcERSvc');
 DeleteService('stisvcDcomLaunch');
 DeleteService('ServiceLayerProtectedStorageMessenger');
 DeleteService('ServiceLayerProtectedStorage');
 DeleteService('SamSsNetDDERasMan');
 DeleteService('SamSsNetDDEdsdm');
 DeleteService('SamSsNetDDE');
 DeleteService('RDSessMgrRDSessMgrMSIServer');
 DeleteService('RDSessMgrRDSessMgr');
 DeleteService('RDSessMgrProtectedStorage');
 DeleteService('RDSessMgrCOMSysAppRasMan');
 DeleteService('RasManNtmsSvc');
 DeleteService('PolicyAgentPlugPlay');
 DeleteService('PolicyAgentDnscacheProtectedStorage');
 DeleteService('oseTrkWks');
 DeleteService('ImapiServiceSamSs');
 DeleteService('EventSystemTapiSrv');
 DeleteService('DnscacheProtectedStorage');
 DeleteService('Dnscachelanmanserver');
 DeleteService('COMSysAppwuauserv');
 DeleteService('COMSysAppRasManhelpsvc');
 DeleteService('COMSysAppRasMan');
 DeleteService('BITSlanmanworkstation');
 DeleteService('ALGEventlog');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
 ExecuteRepair(5);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip и архив с файлами, сформированными с помощью IceSword, отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ
Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
AVPTool можете деинсталлировать. Повторите логи

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:18, 02-09-2008 | #25


Аватара для otvertka

Новый участник


Сообщения: 39
Благодарности: 2

Профиль | Отправить PM | Цитировать


Pili, не нашел ни одного из этих файлов IceSword'ом и обычным проводником тоже:
Цитата Pili:
C:\WINDOWS\SYSTEM32\WinCtrl32.dll
C:\WINDOWS\System32\Drivers\Winah37.sys
C:\WINDOWS\System32\Drivers\Winap46.sys
C:\WINDOWS\System32\Drivers\Wincj03.sys
C:\WINDOWS\System32\Drivers\Wincr37.sys
C:\WINDOWS\System32\Drivers\Winct36.sys
C:\WINDOWS\System32\Drivers\Windk36.sys
C:\WINDOWS\System32\Drivers\Winfn25.sys
C:\WINDOWS\System32\Drivers\Winmd15.sys
C:\WINDOWS\System32\Drivers\Winpx80.sys
C:\WINDOWS\System32\Drivers\Winxn14.sys
C:\WINDOWS\System32\Drivers\Winya03.sys
C:\WINDOWS\System32\Drivers\Winyg81.sys »

-------
а ты сегодня улыбался?:)


Отправлено: 15:15, 02-09-2008 | #26


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


otvertka, ок, выполните скрипт, пришлите карантин и сформируйте новые логи.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 15:23, 02-09-2008 | #27


Аватара для otvertka

Новый участник


Сообщения: 39
Благодарности: 2

Профиль | Отправить PM | Цитировать


Pili, выполнил скрипты, устранил проблемы, все нормально, спасибо большое!
отправил quarantine.zip на почту

повторно собираю логи
я могу уже ставить антивирус и отдавать комп?

-------
а ты сегодня улыбался?:)


Отправлено: 16:11, 02-09-2008 | #28


Аватара для otvertka

Новый участник


Сообщения: 39
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(1.6 Kb, 3 просмотров)

логи:

-------
а ты сегодня улыбался?:)


Отправлено: 16:23, 02-09-2008 | #29


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


otvertka, выполните ещё скрипт
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('Winyg81', 4);
 DeleteService('Winyg81');
 DeleteFile('C:\WINDOWS\system32\Drivers\Winyg81.sys');
BC_ImportDeletedList;
ExecuteSysClean;
 BC_DeleteSvc('Winyg81');
BC_Activate;
RebootWindows(true);
end.
после перезагрузки запустите файл hijackthis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Цитата:
O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\
Остался ещё мусор от AVPTool, но это не страшно.
В карантине кроме 2 файлов lsass.exe и spoolsv.exe ничего не было (не считая ini), но эти 2 файла вызвали подозрение, файлы ушли на анализ, подождем ответа вирлаба.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 16:41, 02-09-2008 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] не выполняется вход систему, не вызывается диспетчер задач

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Диспетчер задач не работает. LexZ25 Лечение систем от вредоносных программ 3 11-01-2010 20:15
Загрузка - [решено] Диспетчер задач viox Microsoft Windows 2000/XP 1 12-05-2008 00:24
Ошибка - [решено] Диспетчер задач Windows vladk9 Microsoft Windows 2000/XP 2 25-04-2008 10:47
Интерфейс - [решено] странный диспетчер задач farlow Microsoft Windows 2000/XP 3 06-01-2008 19:18
[решено] Диспетчер задач в WinXP vpdos Microsoft Windows 2000/XP 1 05-06-2006 10:32




 
Переход