Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » nt authority system services.exe

Ответить
Настройки темы
nt authority system services.exe

Новый участник


Сообщения: 27
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: Drongo
Дата: 29-06-2010
Описание: Один архив лишний...
Вложения
Тип файла: rar hijackthis.rar
(2.5 Kb, 4 просмотров)
Доброе время суток.
Столкнулся с такой проблемой, при запуске системы выводит сообщение об ошибке и через минуту перезагрузка, что бы этого не происходило установил к службе (читал где то на форуме) не перезапуск системы при аварийном завершении службы а перезапуск службы, это хотя бы дало возможность работать за компом.
Не пускает на сайты антивирусников и теперь когда поставил перезапуск службы приходиться запускать процесс explorer руками, сам он не запускается.
Вот логи AVZ и HijackThis:

Отправлено: 10:22, 29-06-2010

 

Модератор


Moderator


Сообщения: 16831
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


-Lis-, давайте сначала пофиксим в HJT строчку
Код: Выделить весь код
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\OuXyUaC.exe,\\?\globalroot\systemroot\system32\7Nc7L53.exe,\\?\globalroot\systemroot\system32\LyTyYBF.exe,\\?\globalroot\systemroot\system32\dbe7Yts.exe,
и выполним такой скрипт
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('\\?\globalroot\systemroot\system32\LyTyYBF.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\OuXyUaC.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\dbe7Yts.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.
После перезагрузки обновите базы AVZ и повторите все логи

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:50, 29-06-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 27
Благодарности: 1

Профиль | Отправить PM | Цитировать


HijackThis фиксить не хочет, но скрипт помог, первый раз винда запустилась без моей помощи

Подскажите чего делать дольше чтобы окончательно избавиться от этого?

Отправлено: 11:02, 29-06-2010 | #3


Модератор


Moderator


Сообщения: 16831
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


Цитата okshef:
После перезагрузки обновите базы AVZ и повторите все логи »

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:05, 29-06-2010 | #4


Новый участник


Сообщения: 27
Благодарности: 1

Профиль | Отправить PM | Цитировать


AVZ обновился)))), до этого не мог, щас сделаю новые логи и выложу их.

Отправлено: 11:05, 29-06-2010 | #5


Новый участник


Сообщения: 27
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.5 Kb, 3 просмотров)
Тип файла: zip virusinfo_cure.zip
(22 байт, 0 просмотров)

Вот новые логи, и HijackThis профиксил)))

Отправлено: 11:17, 29-06-2010 | #6


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:21, 29-06-2010 | #7


Новый участник


Сообщения: 27
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar rsit.rar
(11.2 Kb, 2 просмотров)

Вот логи

Отправлено: 11:28, 29-06-2010 | #8


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Скачайте OTM by OldTimer и сохраните на рабочий стол.
Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код: Выделить весь код
:Processes
explorer.exe

:Services

:Files
C:\WINDOWS\system32\6Vg3gdX.exe
C:\WINDOWS\system32\gbuB5lt.exe
C:\WINDOWS\system32\eqFh9vz.exe
C:\WINDOWS\system32\SASy8VH.exe
C:\WINDOWS\system32\2nFjOat.exe
C:\WINDOWS\system32\c3b80fV.exe
C:\WINDOWS\system32\zB0blTb.exe
C:\WINDOWS\system32\RmF2lZR.exe
C:\WINDOWS\system32\KbIt2YP.exe
C:\WINDOWS\system32\HRJ9iC7.exe
C:\WINDOWS\system32\WLKGN2K.exe
C:\WINDOWS\system32\e6nDWO1.exe
C:\WINDOWS\system32\trLmu0s.exe
C:\WINDOWS\system32\iyBmDll.exe
C:\WINDOWS\system32\THFNpzO.exe
C:\WINDOWS\system32\gI9Pkig.exe
C:\WINDOWS\system32\DdUDRvN.exe
C:\WINDOWS\system32\CjNScNn.exe
C:\WINDOWS\system32\Cwxkl1S.exe
C:\WINDOWS\system32\8slKSX6.exe
C:\WINDOWS\system32\rID3h7Z.exe
C:\WINDOWS\system32\Iy3W85Q.exe
C:\WINDOWS\system32\ZtgBq0m.exe
C:\WINDOWS\system32\f1EJQPj.exe
C:\WINDOWS\system32\6D73xu9.exe
C:\WINDOWS\system32\46jIE01.exe
C:\WINDOWS\system32\hFbocSI.exe
C:\WINDOWS\system32\mwsl39v.exe
C:\Program Files\Common Files\keylog.txt
C:\WINDOWS\system32\KwoShpA.exe
C:\WINDOWS\system32\nbMVcfz.exe
C:\WINDOWS\system32\kyOZrpg.exe
C:\WINDOWS\system32\iRaR5Kh.exe
C:\WINDOWS\system32\6CWzlWB.exe
C:\WINDOWS\system32\ut7VEX0.exe
C:\WINDOWS\system32\c49Fp8m.exe
C:\WINDOWS\system32\4j5wdrg.exe

:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]
В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".

Компьютер перезагрузится.

После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), заархивируйте и прикрепите к следующему сообщению.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:37, 29-06-2010 | #9


Новый участник


Сообщения: 27
Благодарности: 1

Профиль | Отправить PM | Цитировать


Чего делать далее?)))
А то как то не хочется, чтобы что нибудь осталось в системе)))

Отправлено: 11:37, 29-06-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » nt authority system services.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] nt authority system services.exe 1073741819 №2 Инь Лечение систем от вредоносных программ 7 18-06-2010 16:12
nt authority system services.exe 1073741819 Ko4eS Лечение систем от вредоносных программ 11 09-06-2010 19:33
printer deleted by NT\Authority System zAdm-AnV Microsoft Windows NT/2000/2003 0 30-04-2010 09:28
Доступ - NT AUTHORITY\SYSTEM hsperm Microsoft Windows 2000/XP 1 24-06-2009 01:22
Службы - [решено] Oстановка службы RPC, перезагрузка при подключении к Интернету (AUTHORITY\SYSTEM), a также lsass.exe AnimaD Microsoft Windows 2000/XP 136 08-06-2009 00:29




 
Переход