|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Никуда не зайти(безп режим, дисп задач, explorer) |
|
Никуда не зайти(безп режим, дисп задач, explorer)
|
Новый участник Сообщения: 40 |
Всем привет. Вот на днях принесли мне ноутбук с кучей вирусов. С самого начала:
- в сейв мод не зайти, сразу на перезагрузку, я так думаю вируса поработали. - не заходил в дисп задач - выключено администратором, хоть я и заходил под админом - тоже вируса поработали( ну это ладно, можно включить в винде). - запуск сканеров антивирусов блочил, не давал запускать. Ну эт все ладно, пошаманив немного сканер запустился, нашел кучу бяк, благопалучно удалил. Вот только я накосячил и не просмотрел весь список найденных вирусов. Выделил все - fix/delete. И вот теперь, после перезагрузки не грузится рабочий стол, только обоина видна. В Дисп задач по прежнему не зайти. В Безопасный режим тоже. Вот я и хотел бы у вас спросить, возможно ли как нибуть восстановить систему? Зы: винда - Win Xp Professional зызы: сейчас в систему получается зайти только через диск winXPE зызызы: Пробывал восстановить explorer через AVZ - не помогло. В реестре вроде все правильно. |
|
Отправлено: 17:09, 22-05-2008 |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать смог сделать логи только через hijackthis и Deckard's System Scanner. Avz не хочет запускаться, хотя версия рабочая.
При перезагрузке DisableTaskMgr выставляется на 1. Что то в нем еще живет?! |
Отправлено: 12:43, 23-05-2008 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Diak, зверья ещё полно, зоопарк. Вы с помощью AVPTool проверяли систему?
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked". O2 - BHO: HujApp Class - {8E9F39F8-40EE-4dd2-A439-2A90224E5DB5} - C:\WINDOWS\system32\prxsmr.dll O4 - HKLM\..\Run: [System] C:\WINDOWS\system32\wind32.exe O4 - HKLM\..\Run: [taskmon] C:\WINDOWS\taskmon.exe O4 - HKLM\..\Run: [sfrRsfds.exe] C:\WINDOWS\system32\sfrRsfds.exe O4 - HKLM\..\Run: [runwinlogon] C:\WINDOWS\winlogon.exe O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://vkontakte.ru/uploader/ImageUploader4.cab O20 - Winlogon Notify: partnershipreg - C:\WINDOWS\ O20 - Winlogon Notify: sysfldr - C:\WINDOWS\SYSTEM32\sysfldr.dll O20 - Winlogon Notify: WinNt32 - C:\WINDOWS\SYSTEM32\WinNt32.dll O20 - Winlogon Notify: WLXakr - C:\WINDOWS\SYSTEM32\WLXakr.dll 1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится скопируйте и скопируйте текст из C:\ComboFix.txt в сообщение, еcли лог окажется очень большой, прикрепите ComboFix.txt к сообщению Как использовать ComboFix - how-to-use-combofix Скачайте SDFix - описание тут, проверьте компьютер, после проверки прикрепите Report.txt к сообщению. После Сombofix и SDFix AVZ должен заработать, если не заработает, скачайте AVZ, переименованный в game.exe здесь или avz.exe здесь (если не запустится, попробуйте переименовать в 123.pif) и сделайте логи |
------- Отправлено: 13:21, 23-05-2008 | #12 |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать не знаю нормально ли это... пофиксил через hijackthis.exe. Запустил ComboFix, когда началось сканирование, вылетел вирус(не помню как он называется, но суть такая: вылетает небольшое окно в котором написано: бла бла бла компьютер будет выключен через столько то секунд).
Нет, через AVPTool я не проверял. Др веб юзал |
Отправлено: 14:41, 23-05-2008 | #13 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Diak, перезагрузитесь, и сразу запускаете ComboFix, если будет то же самое, перезагрузитесь и начните со следующего шага (SDFix - в безопасном режиме) и AVZ, не забудьте вместе с логами AVZ выложить лог hijackthis
|
------- Отправлено: 14:52, 23-05-2008 | #14 |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать перезагрузился, запустил Combofix, при сканировании опять вылетела эта штука, но до выключения он успел что то сделать. Все сделал Sdfix'ом затем запустил AVZ. Логи готовы
зы: уже видно что ему стало получше ![]() |
Отправлено: 16:27, 23-05-2008 | #15 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Отключите восстановление системы!
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью правой кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирус и firewall, отключите интернет. begin SearchRootkit(true, true); SetAVZGuardStatus(True); StopService('dpti930'); SetServiceStart('dpti930', 4); SetServiceStart('Hmq62', 4); SetServiceStart('Yei04', 4); SetServiceStart('TosIde', 4); SetServiceStart('MS Windows Mouse', 4); SetServiceStart('Windows Inet Control Service', 4); SetServiceStart('SysmonLogSpooler', 4); SetServiceStart('RpcSsSysmonLogSpooler', 4); QuarantineFile('C:\WINDOWS\system32\MSmouse.sys',''); QuarantineFile('C:\WINDOWS\system32\drivers\engqnl.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Hmq62.sys',''); QuarantineFile('C:\WINDOWS\system32\drivers\Yei04.sys',''); QuarantineFile('C:\DOCUME~1\admkar\LOCALS~1\Temp\16.tmp',''); QuarantineFile('C:\WINDOWS\system32\3076p.exe',''); QuarantineFile('C:\WINDOWS\system32\actmoviet.exe',''); QuarantineFile('C:\WINDOWS\system32\MSmouse.exe',''); QuarantineFile('C:\WINDOWS\SYSTEM32\WLXakr.dll',''); QuarantineFile('C:\WINDOWS\SYSTEM32\WinNt32.dll',''); QuarantineFile('C:\WINDOWS\SYSTEM32\sysfldr.dll',''); QuarantineFile('C:\WINDOWS\winlogon.exe',''); QuarantineFile('C:\WINDOWS\system32\sfrRsfds.exe',''); QuarantineFile('C:\WINDOWS\taskmon.exe',''); QuarantineFile('C:\WINDOWS\system32\wind32.exe',''); QuarantineFile('C:\WINDOWS\system32\prxsmr.dll',''); QuarantineFile('C:\WINDOWS\VFind.exe',''); QuarantineFile('C:\WINDOWS\system32\1031v.exe',''); QuarantineFile('C:\WINDOWS\system32\1025o.dll',''); QuarantineFile('C:\WINDOWS\win32ole.dll',''); QuarantineFile('C:\WINDOWS\system32\ahst596.exe',''); QuarantineFile('C:\WINDOWS\system32\swin32.dll',''); QuarantineFile('C:\WINDOWS\system32\ahst550.exe',''); QuarantineFile('C:\WINDOWS\system32\lnlya.exe',''); QuarantineFile('C:\WINDOWS\system32\WxXK.dll',''); QuarantineFile('C:\WINDOWS\system32\BoKy.dll',''); QuarantineFile('C:\WINDOWS\system32\MxHM.dll',''); QuarantineFile('C:\WINDOWS\system32\Rhxj.exe',''); QuarantineFile('C:\WINDOWS\system32\ahst534.exe',''); QuarantineFile('C:\WINDOWS\system32\ahst563.exe',''); QuarantineFile('C:\WINDOWS\libor.exe',''); QuarantineFile('C:\WINDOWS\system32\ahst593.exe',''); QuarantineFile('C:\WINDOWS\system32\ahst564l.sys',''); QuarantineFile('C:\WINDOWS\system32\WLCtrl32.dll',''); QuarantineFile('C:\WINDOWS\system32\hnwtse32.dll',''); QuarantineFile('C:\WINDOWS\system32\ahst449.exe',''); QuarantineFile('C:\WINDOWS\system32\ahst472.exe',''); QuarantineFile('C:\WINDOWS\system32\w104018.exe',''); QuarantineFile('C:\WINDOWS\system32\ahst595.exe',''); QuarantineFile('C:\WINDOWS\system32\ahst602.exe',''); QuarantineFile('C:\WINDOWS\system32\ahst564.exe',''); DeleteFile('C:\WINDOWS\system32\MSmouse.exe'); DeleteFile('C:\WINDOWS\system32\actmoviet.exe'); DeleteFile('C:\WINDOWS\system32\3076p.exe'); DeleteFile('C:\DOCUME~1\admkar\LOCALS~1\Temp\16.tmp'); DeleteFile('C:\WINDOWS\system32\drivers\engqnl.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Hmq62.sys'); DeleteFile('C:\WINDOWS\system32\drivers\Yei04.sys'); DeleteFile('C:\WINDOWS\system32\MSmouse.sys'); DeleteFile('C:\WINDOWS\system32\prxsmr.dll'); DeleteFile('C:\WINDOWS\system32\wind32.exe'); DeleteFile('C:\WINDOWS\taskmon.exe'); DeleteFile('C:\WINDOWS\system32\sfrRsfds.exe'); DeleteFile('C:\WINDOWS\winlogon.exe'); DeleteFile('C:\WINDOWS\SYSTEM32\sysfldr.dll'); DeleteFile('C:\WINDOWS\SYSTEM32\WinNt32.dll'); DeleteFile('C:\WINDOWS\SYSTEM32\WLXakr.dll'); DeleteFile('C:\WINDOWS\system32\1025o.dll'); DeleteFile('C:\WINDOWS\system32\1031v.exe'); DeleteFile('C:\WINDOWS\system32\swin32.dll'); DeleteFile('C:\WINDOWS\system32\ahst596.exe'); DeleteFile('C:\WINDOWS\win32ole.dll'); DeleteFile('C:\WINDOWS\system32\Rhxj.exe'); DeleteFile('C:\WINDOWS\system32\MxHM.dll'); DeleteFile('C:\WINDOWS\system32\BoKy.dll'); DeleteFile('C:\WINDOWS\system32\WxXK.dll'); DeleteFile('C:\WINDOWS\system32\lnlya.exe'); DeleteFile('C:\WINDOWS\system32\ahst550.exe'); DeleteFile('C:\WINDOWS\system32\WLCtrl32.dll'); DeleteFile('C:\WINDOWS\system32\ahst564l.sys'); DeleteFile('C:\WINDOWS\system32\ahst593.exe'); DeleteFile('C:\WINDOWS\libor.exe'); DeleteFile('C:\WINDOWS\system32\ahst563.exe'); DeleteFile('C:\WINDOWS\system32\ahst534.exe'); DeleteFile('C:\WINDOWS\system32\ahst602.exe'); DeleteFile('C:\WINDOWS\system32\ahst595.exe'); DeleteFile('C:\WINDOWS\system32\w104018.exe'); DeleteFile('C:\WINDOWS\system32\ahst472.exe'); DeleteFile('C:\WINDOWS\system32\ahst449.exe'); DeleteFile('C:\WINDOWS\system32\hnwtse32.dll'); DeleteFile('C:\WINDOWS\system32\ahst564.exe'); DeleteService('SysmonLogSpooler'); DeleteService('Windows Inet Control Service'); DeleteService('RpcSsSysmonLogSpooler'); DeleteService('MS Windows Mouse'); DeleteService('TosIde'); DeleteService('Hmq62'); DeleteService('Yei04'); DeleteService('dpti930'); BC_ImportALL; ExecuteSysClean; BC_DeleteSvc('dpti930 '); BC_DeleteFile('C:\WINDOWS\system32\drivers\engqnl.sys'); BC_DeleteFile('C:\WINDOWS\system32\MSmouse.sys'); BC_Activate; RebootWindows(true); end. Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку). пофиксите в hijackthis R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaults/sb/msgr8/*http://www.yahoo.com/ext/search/search.html R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://us.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*http://www.yahoo.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.yahoo.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://us.rd.yahoo.com/customize/ie/defaults/su/msgr8/*http://www.yahoo.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaults/sb/msgr8/*http://www.yahoo.com/ext/search/search.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://us.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*http://www.yahoo.com R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/ R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ie/defaults/su/msgr8/*http://www.yahoo.com O20 - Winlogon Notify: WLXakr - C:\WINDOWS\ Запустите снова Combofix, если не запустится, скачайте ещё раз и запустите, прикрепите C:\ComboFix.txt к след. сообщению. Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected" Откройте лог и скопируйте в сообщение. тут есть картинки по использованию Malwarebytes' Anti-Malware. Можете также проверить систему с помощью AVPTool Повторите логи virusinfo_syscheck.zip (AVZ уже можно использовать обычный, обновив базы), hijackthis (у вас HijackThis v1.99.1 - скачайте новую версию HijackThis) и повторите логи DSS |
------- Последний раз редактировалось Pili, 24-05-2008 в 20:36. Отправлено: 17:43, 23-05-2008 | #16 |
![]() Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Цитата Pili:
|
|
Отправлено: 19:26, 23-05-2008 | #17 |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать сделаем паузу до понедельника? Ноут на работе остался.
|
Отправлено: 20:19, 23-05-2008 | #18 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Diak, Нет проблем
![]() |
------- Отправлено: 20:46, 23-05-2008 | #19 |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать Добрый день, продолжим?
![]() Все сделал что написано выше. Вот логи ЗЫ: Письмо отправил |
Последний раз редактировалось Diak, 26-05-2008 в 14:41. Отправлено: 14:25, 26-05-2008 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - не могу зайти в безопасный режим | bodgi | Microsoft Windows 2000/XP | 7 | 04-03-2012 21:49 | |
Окна сворачиваются в никуда (удаленный рабочий стол) | 0bject | Microsoft Windows NT/2000/2003 | 7 | 21-11-2011 03:05 | |
Заблок. дисп. задач | Franzee | Лечение систем от вредоносных программ | 4 | 10-11-2009 00:47 | |
Службы - [решено] Ввод в гибридный спящий режим с помощью планировщика задач | CokpaT116 | Microsoft Windows Vista | 2 | 29-07-2009 09:27 | |
[решено] Не получается зайти в безопасный режим | Shiroky | Непонятные проблемы с Железом | 4 | 02-11-2008 22:00 |
|