|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] не выполняется вход систему, не вызывается диспетчер задач |
|
[решено] не выполняется вход систему, не вызывается диспетчер задач
|
Новый участник Сообщения: 39 |
Профиль | Отправить PM | Цитировать
приветствую!
Ось: win xp pro sp2 начало истории: в систему (dr.web был установлен) ворвались зловреды и повлекли за собой: "Изменение обоев рабочего стола Изменение настроек рабочего стола Блокировка меню настроек рабочего стола" (С) Зайцев О.В. screensaver эмулировал перезагрузку компа с показом синего экрана смерти и так по кругу попытки борьбы со злом: Cureit лечил и убивал, после перезагрузки они снова появлялись снял винт перекинул с больного компа на здоровый, лечил и убивал Kasper7(логи в приложении), дополнительно проверил Cureit далее поставил винт на место снес dr.web поставил Kasper7(установился криво, т.е. некоторые службы не работали) обновился через кумулятивную базу начал сканирование и не помню почему, но Kasper7 попросил перезагрузку(роковую как оказалось в последствии) на данный момент: комп загружается, 1 сек. вдно обои, потом появляется окно входа в систему "приветствие" с единственной учетной записью, при нажатии на иконку учетной записи пишет: загрузка личных параметров.. завершение сеанса..сохранение параметров.. вход в систему не выполняется и так по кругу, правда если надоест можно выключит, перезагрузить или уйти в ждущий режим или можно посмореть screensaver эмулирующий перезагрузку компа с показом синего экрана смерти не вызывается диспетчер задач F8 не помогает спасибо за внимание, сразу извеняюсь если оформил запрос не по правилам. (в прикрепленном файле логи kasp7 время начала сканирования больного винта 28.08.2008 13:06:22) |
|
------- Отправлено: 09:48, 29-08-2008 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать otvertka, просто логи будет чуть меннее информативными.
|
------- Отправлено: 10:27, 02-09-2008 | #21 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Pili, заново собрать логи или такие сойдут?
|
------- Отправлено: 10:34, 02-09-2008 | #22 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать otvertka, сойдут, но лучше сформировать новые логи
|
------- Отправлено: 11:15, 02-09-2008 | #23 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Pili, сформировал логи строго по правилам
|
------- Отправлено: 11:42, 02-09-2008 | #24 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать otvertka, Запустите IceSword, выберите в меню File, появится аналог проводника, найдите в нем указанные файлы
Цитата:
begin SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('Winyg81', 4); SetServiceStart('Winya03', 4); SetServiceStart('Winxn14', 4); SetServiceStart('Winpx80', 4); SetServiceStart('Winmd15', 4); SetServiceStart('Winfn25', 4); SetServiceStart('Windk36', 4); SetServiceStart('Winct36', 4); SetServiceStart('Wincr37', 4); SetServiceStart('Wincj03', 4); SetServiceStart('Winap46', 4); SetServiceStart('Winah37', 4); SetServiceStart('wscsvcSharedAccess', 4); SetServiceStart('upnphosthelpsvc', 4); SetServiceStart('TrkWkslanmanworkstation', 4); SetServiceStart('SwPrvPolicyAgent', 4); SetServiceStart('stisvcERSvcWZCSVC', 4); SetServiceStart('stisvcERSvc', 4); SetServiceStart('stisvcDcomLaunch', 4); SetServiceStart('ServiceLayerProtectedStorageMessenger', 4); SetServiceStart('ServiceLayerProtectedStorage', 4); SetServiceStart('SamSsNetDDERasMan', 4); SetServiceStart('SamSsNetDDEdsdm', 4); SetServiceStart('SamSsNetDDE', 4); SetServiceStart('RDSessMgrRDSessMgrMSIServer', 4); SetServiceStart('RDSessMgrRDSessMgr', 4); SetServiceStart('RDSessMgrProtectedStorage', 4); SetServiceStart('RDSessMgrCOMSysAppRasMan', 4); SetServiceStart('RasManNtmsSvc', 4); SetServiceStart('PolicyAgentPlugPlay', 4); SetServiceStart('PolicyAgentDnscacheProtectedStorage', 4); SetServiceStart('oseTrkWks', 4); SetServiceStart('ImapiServiceSamSs', 4); SetServiceStart('EventSystemTapiSrv', 4); SetServiceStart('DnscacheProtectedStorage', 4); SetServiceStart('Dnscachelanmanserver', 4); SetServiceStart('COMSysAppwuauserv', 4); SetServiceStart('COMSysAppRasManhelpsvc', 4); SetServiceStart('COMSysAppRasMan', 4); SetServiceStart('BITSlanmanworkstation', 4); SetServiceStart('ALGEventlog', 4); QuarantineFile('srv.exe',''); QuarantineFile('WinCtrl32.dll',''); QuarantineFile('C:\WINDOWS\SYSTEM32\WinCtrl32.dll',''); QuarantineFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winyg81.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winya03.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winxn14.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winpx80.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winmd15.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winfn25.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Windk36.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winct36.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Wincr37.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Wincj03.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winap46.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winah37.sys',''); DeleteFile('srv.exe'); DeleteFile('C:\WINDOWS\System32\Drivers\Winah37.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winap46.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Wincj03.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Wincr37.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winct36.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Windk36.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winfn25.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winmd15.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winpx80.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winxn14.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winya03.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winyg81.sys'); DeleteFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr'); DeleteFile('WinCtrl32.dll'); DeleteFile('C:\WINDOWS\SYSTEM32\WinCtrl32.dll'); DelWinlogonNotifyByFileName('WinCtrl32.dll '); DeleteService('Winyg81'); DeleteService('Winya03'); DeleteService('Winxn14'); DeleteService('Winpx80'); DeleteService('Winmd15'); DeleteService('Winfn25'); DeleteService('Windk36'); DeleteService('Winct36'); DeleteService('Wincr37'); DeleteService('Wincj03'); DeleteService('Winap46'); DeleteService('Winah37'); DeleteService('wscsvcSharedAccess'); DeleteService('upnphosthelpsvc'); DeleteService('TrkWkslanmanworkstation'); DeleteService('SwPrvPolicyAgent'); DeleteService('stisvcERSvcWZCSVC'); DeleteService('stisvcERSvc'); DeleteService('stisvcDcomLaunch'); DeleteService('ServiceLayerProtectedStorageMessenger'); DeleteService('ServiceLayerProtectedStorage'); DeleteService('SamSsNetDDERasMan'); DeleteService('SamSsNetDDEdsdm'); DeleteService('SamSsNetDDE'); DeleteService('RDSessMgrRDSessMgrMSIServer'); DeleteService('RDSessMgrRDSessMgr'); DeleteService('RDSessMgrProtectedStorage'); DeleteService('RDSessMgrCOMSysAppRasMan'); DeleteService('RasManNtmsSvc'); DeleteService('PolicyAgentPlugPlay'); DeleteService('PolicyAgentDnscacheProtectedStorage'); DeleteService('oseTrkWks'); DeleteService('ImapiServiceSamSs'); DeleteService('EventSystemTapiSrv'); DeleteService('DnscacheProtectedStorage'); DeleteService('Dnscachelanmanserver'); DeleteService('COMSysAppwuauserv'); DeleteService('COMSysAppRasManhelpsvc'); DeleteService('COMSysAppRasMan'); DeleteService('BITSlanmanworkstation'); DeleteService('ALGEventlog'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); ExecuteRepair(5); end. Файл quarantine.zip и архив с файлами, сформированными с помощью IceSword, отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера". AVPTool можете деинсталлировать. Повторите логи |
|
------- Отправлено: 14:18, 02-09-2008 | #25 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Pili, не нашел ни одного из этих файлов IceSword'ом и обычным проводником тоже:
Цитата Pili:
|
|
------- Отправлено: 15:15, 02-09-2008 | #26 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать otvertka, ок, выполните скрипт, пришлите карантин и сформируйте новые логи.
|
------- Отправлено: 15:23, 02-09-2008 | #27 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Pili, выполнил скрипты, устранил проблемы, все нормально, спасибо большое!
отправил quarantine.zip на почту повторно собираю логи я могу уже ставить антивирус и отдавать комп? |
------- Отправлено: 16:11, 02-09-2008 | #28 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать логи:
|
------- Отправлено: 16:23, 02-09-2008 | #29 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать otvertka, выполните ещё скрипт
begin SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('Winyg81', 4); DeleteService('Winyg81'); DeleteFile('C:\WINDOWS\system32\Drivers\Winyg81.sys'); BC_ImportDeletedList; ExecuteSysClean; BC_DeleteSvc('Winyg81'); BC_Activate; RebootWindows(true); end. Цитата:
В карантине кроме 2 файлов lsass.exe и spoolsv.exe ничего не было (не считая ini), но эти 2 файла вызвали подозрение, файлы ушли на анализ, подождем ответа вирлаба. |
|
------- Отправлено: 16:41, 02-09-2008 | #30 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Диспетчер задач не работает. | LexZ25 | Лечение систем от вредоносных программ | 3 | 11-01-2010 20:15 | |
Загрузка - [решено] Диспетчер задач | viox | Microsoft Windows 2000/XP | 1 | 12-05-2008 00:24 | |
Ошибка - [решено] Диспетчер задач Windows | vladk9 | Microsoft Windows 2000/XP | 2 | 25-04-2008 10:47 | |
Интерфейс - [решено] странный диспетчер задач | farlow | Microsoft Windows 2000/XP | 3 | 06-01-2008 19:18 | |
[решено] Диспетчер задач в WinXP | vpdos | Microsoft Windows 2000/XP | 1 | 05-06-2006 10:32 |
|