Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] 16-разрядная подсистема Windows (MS DOS)

Ответить
Настройки темы
[решено] 16-разрядная подсистема Windows (MS DOS)

Аватара для Elkmann

Пользователь


Сообщения: 78
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip.zip
(2.2 Kb, 10 просмотров)
Здравствуйте! У меня в последнее время при загрузке системы появляется такое сообщение:
16-разрядная подсистема Windows (MS DOS)
C:\WINDOWS\system32\cmd.exe
Процессор NTVDM обнаружил недопустимую инструкцию (далее какие-то циферки) Для завершения работы приложения нажмите кнопку Закрыть.
Подозреваю, что это вирус. Пробовал провести проверку CureIT в безопасном режиме, затем KIS 7 в обычном. Оба раза ничего не получилось, через некоторое время после начала проверок машина самопроизвольно перезагружалась. Прилагаю логи AVZ и Hijack. Заранее спасибо за помощь.

Отправлено: 20:20, 05-02-2008

 

Аватара для Baw17

[OVER]Baw17


Сообщения: 4085
Благодарности: 695

Профиль | Отправить PM | Цитировать


удалите O4 - HKLM\..\Run: [VIPv3_Auto_Update] C:\WINDOWS\VIPv3\CheckForUpdates.exe
http://support.microsoft.com/kb/3247...173&sid=global

-------
U/\/@┬┬ﻉ/\/Ð ﻉ Й Team
Мой личный Блокнот
Не оказываю техподдержку через систему личных сообщений, почту и ICQ
http://2ip.ru/bar/ip10.gif
Best Regards [Over]Baw17

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:51, 05-02-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Elkmann

Пользователь


Сообщения: 78
Благодарности: 0

Профиль | Отправить PM | Цитировать


Извините, Baw17, но Ваша инструкция мне не совсем понятна. C:\WINDOWS\VIPv3\CheckForUpdates.exe - это ладно, удалил. А вот что такое O4 - HKLM\..\Run: [VIPv3_Auto_Update]? это ключ реестра такой? не нашел.

Отправлено: 10:27, 06-02-2008 | #3


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Elkmann, не все логи представлены, ну да ладно.
выполните скрипт в AVZ (файл - выполнить скрипт), перед выполнением скрипта закройте все защ. прогр.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\SETUPAPI.dll','');
 QuarantineFile('C:\WINDOWS\system32\stobject.dll','');
 QuarantineFile('logon.scr','');
 QuarantineFile('C:\WINDOWS\VIPv3\CheckForUpdates.exe','');
 QuarantineFile('c:\program files\punto switcher\ps.exe','');
 QuarantineFile('C:\Program Files\Punto Switcher\correct.dll.1202123081','');
BC_ImportALL;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится, после перезагрузки выполните ещё один скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
файл 'quarantine.zip' выложить на файлообменник (из карантина можно убрать файлы, в которых вы уверены и очень большие файлы) и дать ссылку или самостоятельно проверить файлы в карантине на virustotal.com - подозрительные файлы в архиве с паролем virus отправить на newvirus@kaspersky.com
пофиксить в hijackthis
Код: Выделить весь код
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.daemon-search.com/startpage
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
O4 - HKLM\..\Run: [VIPv3_Auto_Update] C:\WINDOWS\VIPv3\CheckForUpdates.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide2] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,L,,4,N (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide2] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,L,,4,N (User 'NETWORK SERVICE')
Интернет.lnk сами в автозагрузку поставили?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 06-02-2008 в 14:44. Причина: испр. скрипт по инф. поста 6


Отправлено: 11:06, 06-02-2008 | #4


Аватара для Baw17

[OVER]Baw17


Сообщения: 4085
Благодарности: 695

Профиль | Отправить PM | Цитировать


Цитата Elkmann:
А вот что такое O4 - HKLM\..\Run: [VIPv3_Auto_Update]? »
Пуск - выполнить - regedit
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
там и смотри

-------
U/\/@┬┬ﻉ/\/Ð ﻉ Й Team
Мой личный Блокнот
Не оказываю техподдержку через систему личных сообщений, почту и ICQ
http://2ip.ru/bar/ip10.gif
Best Regards [Over]Baw17


Отправлено: 11:07, 06-02-2008 | #5


Новый участник


Сообщения: 16
Благодарности: 3

Профиль | Отправить PM | Цитировать


Легитимные системные файлы:
C:\WINDOWS\system32\DRIVERS\lirsgt.sys
C:\WINDOWS\system32\DRIVERS\atksgt.sys
Дитя Даемон тулз\Алкоголя:
spna.sys
Это сообщение посчитали полезным следующие участники:

Отправлено: 13:11, 06-02-2008 | #6


Аватара для Baw17

[OVER]Baw17


Сообщения: 4085
Благодарности: 695

Профиль | Отправить PM | Цитировать


Цитата Pili:
QuarantineFile('C:\Program Files\Punto Switcher\correct.dll.1202123081',''); »
это как бы от Punto Switcher, зачем его убивать? он просто клавиатурный перехватчик
Цитата Pili:
QuarantineFile('C:\WINDOWS\system32\stobject.dll',''); »
- значки регулятора громкости и разряда ​батарей (+ SysTray Systray shell service object Microsoft Corporation)
Цитата Pili:
QuarantineFile('C:\WINDOWS\system32\SETUPAPI.dll',''); »
Интерпретаторы

В MS Windows присутствует по умолчанию два интерпретатора скриптов INF: SETUPAPI и ADVANCEDINF. Оба интерпретатора представляют два DLL-файла в системной директории и некоторое количество ключей в реестре. Интерпретатор SETUPAPI находится в библиотечном файле setupapi.dll, интерпретатор ADVANCEDINF - в библиотечном файле advpack.dll. В операционных системах MS Windows 95, 98 интерпретатор SETUPAPI находится в 16-разрядной библиотеке setupx.dll. Библиотека setupapi.dll есть в MS Windows 98 и включена в пакеты заплат для MS Windows 95, однако основным интерпретатором остаётся setupx.dll. То есть, следует учитывать, что setupapi.dll не всегда присутствует в системе. Исходя из того, что библиотеки интерпретаторов не являются исполняемыми файлами, требуется внешний инициатор запуска функции интерпретации скрипта. Им является системная утилита RunDLL32.exe.
Формат запуска любой библиотеки посредством RunDLL32:

-------
U/\/@┬┬ﻉ/\/Ð ﻉ Й Team
Мой личный Блокнот
Не оказываю техподдержку через систему личных сообщений, почту и ICQ
http://2ip.ru/bar/ip10.gif
Best Regards [Over]Baw17


Последний раз редактировалось Baw17, 06-02-2008 в 14:13. Причина: дописал

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:53, 06-02-2008 | #7


Новый участник


Сообщения: 16
Благодарности: 3

Профиль | Отправить PM | Цитировать


Скрипт ничего и не убивает - лишь карантинит

Отправлено: 14:05, 06-02-2008 | #8


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Baw17:
это как бы от Punto Switcher, зачем его убивать? он просто клавиатурный перехватчик »
скрипт ничего не удаляет, понятно, что Punto Switcher патченный, но с ним связано некоторое кол-во троянов - по поиску в гугл (и на virusinfo были случаи с ps .exe тут) можно найти, то же самое с stobject.dll и SETUPAPI.dll - м.б. патченные, проверить не помешает, если чистые, могут пойти в базу безопасных AVZ (а если уже в базе - в карантин не попадут)

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 06-02-2008 в 15:38.


Отправлено: 14:09, 06-02-2008 | #9


Аватара для Baw17

[OVER]Baw17


Сообщения: 4085
Благодарности: 695

Профиль | Отправить PM | Цитировать


Elkmann, Попробуйте восстановить файлы autoexec.nt и config.nt в папке Windows/System32 - возможно, они были повреждены. Взять оригиналы можно в папке Windows\Repair или распаковать из дистрибутива системы.

В этом случае однозначный совет один - не надо устанавливать старые программы, использующие DOS. Дело в том, что NTVDM - это виртуальная DOS машина, эмулирующая далеко не все функции реального DOS по причине запрета NT на обращение к портам ввода-вывода напрямую. В данном случае это как раз и получилось.

Процессор NTVDM обнаружил недопустимую инструкцию правда это относится к NT 4.0, но должно и вам помочь
так же скажите вы устанавливали, какие нибудь патчи для ОС после которых появилась проблема, если да то удалите их

-------
U/\/@┬┬ﻉ/\/Ð ﻉ Й Team
Мой личный Блокнот
Не оказываю техподдержку через систему личных сообщений, почту и ICQ
http://2ip.ru/bar/ip10.gif
Best Regards [Over]Baw17

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:13, 06-02-2008 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] 16-разрядная подсистема Windows (MS DOS)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - 16-разрядная подсистема Windows (MS DOS) DJ Extra Microsoft Windows 2000/XP 106 23-07-2012 21:11
Windows 2003 R2+AD+MSSQL Зависает. Перестаёт отвечать дисковая подсистема Primeq Microsoft Windows NT/2000/2003 5 17-10-2009 17:16
Интернет - [решено] Vista Home Basic 32-разрядная. Не обновляет антивирус и flash плеер. Не пускает в QIP kepo4ka Microsoft Windows Vista 6 11-01-2009 11:59
При установке программы ругается 16-разрядная подсистема Windows kd_lepid Microsoft Windows NT/2000/2003 12 30-10-2007 06:25
Установка - [решено] Загрузка Windows XP из DOS Cage_Mc Microsoft Windows 2000/XP 9 22-09-2007 21:25




 
Переход