Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Никуда не зайти(безп режим, дисп задач, explorer)

Ответить
Настройки темы
Никуда не зайти(безп режим, дисп задач, explorer)

Новый участник


Сообщения: 40
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Diak
Дата: 22-05-2008
Всем привет. Вот на днях принесли мне ноутбук с кучей вирусов. С самого начала:
- в сейв мод не зайти, сразу на перезагрузку, я так думаю вируса поработали.
- не заходил в дисп задач - выключено администратором, хоть я и заходил под админом - тоже вируса поработали( ну это ладно, можно включить в винде).
- запуск сканеров антивирусов блочил, не давал запускать.
Ну эт все ладно, пошаманив немного сканер запустился, нашел кучу бяк, благопалучно удалил. Вот только я накосячил и не просмотрел весь список найденных вирусов. Выделил все - fix/delete.
И вот теперь, после перезагрузки не грузится рабочий стол, только обоина видна. В Дисп задач по прежнему не зайти. В Безопасный режим тоже. Вот я и хотел бы у вас спросить, возможно ли как нибуть восстановить систему?
Зы: винда - Win Xp Professional
зызы: сейчас в систему получается зайти только через диск winXPE
зызызы: Пробывал восстановить explorer через AVZ - не помогло. В реестре вроде все правильно.

Отправлено: 17:09, 22-05-2008

 

Новый участник


Сообщения: 40
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(3.1 Kb, 6 просмотров)
Тип файла: rar System Scanner.rar
(11.1 Kb, 2 просмотров)

смог сделать логи только через hijackthis и Deckard's System Scanner. Avz не хочет запускаться, хотя версия рабочая.
При перезагрузке DisableTaskMgr выставляется на 1. Что то в нем еще живет?!

Отправлено: 12:43, 23-05-2008 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Diak, зверья ещё полно, зоопарк. Вы с помощью AVPTool проверяли систему?
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код: Выделить весь код
O2 - BHO: HujApp Class - {8E9F39F8-40EE-4dd2-A439-2A90224E5DB5} - C:\WINDOWS\system32\prxsmr.dll
O4 - HKLM\..\Run: [System] C:\WINDOWS\system32\wind32.exe
O4 - HKLM\..\Run: [taskmon] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [sfrRsfds.exe] C:\WINDOWS\system32\sfrRsfds.exe
O4 - HKLM\..\Run: [runwinlogon] C:\WINDOWS\winlogon.exe
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://vkontakte.ru/uploader/ImageUploader4.cab
O20 - Winlogon Notify: partnershipreg - C:\WINDOWS\
O20 - Winlogon Notify: sysfldr - C:\WINDOWS\SYSTEM32\sysfldr.dll
O20 - Winlogon Notify: WinNt32 - C:\WINDOWS\SYSTEM32\WinNt32.dll
O20 - Winlogon Notify: WLXakr - C:\WINDOWS\SYSTEM32\WLXakr.dll
Скачайте ComboFix здесь или здесь и сохраните на рабочий стол (если Combofix не запуститься, попробуйте переименовать его в combo-fix.exe и запустить).
1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится скопируйте и скопируйте текст из C:\ComboFix.txt в сообщение, еcли лог окажется очень большой, прикрепите ComboFix.txt к сообщению
Как использовать ComboFix - how-to-use-combofix
Скачайте SDFix - описание тут, проверьте компьютер, после проверки прикрепите Report.txt к сообщению.
После Сombofix и SDFix AVZ должен заработать, если не заработает, скачайте AVZ, переименованный в game.exe здесь или avz.exe здесь (если не запустится, попробуйте переименовать в 123.pif) и сделайте логи

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 13:21, 23-05-2008 | #12


Новый участник


Сообщения: 40
Благодарности: 0

Профиль | Отправить PM | Цитировать


не знаю нормально ли это... пофиксил через hijackthis.exe. Запустил ComboFix, когда началось сканирование, вылетел вирус(не помню как он называется, но суть такая: вылетает небольшое окно в котором написано: бла бла бла компьютер будет выключен через столько то секунд).

Нет, через AVPTool я не проверял. Др веб юзал

Отправлено: 14:41, 23-05-2008 | #13


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Diak, перезагрузитесь, и сразу запускаете ComboFix, если будет то же самое, перезагрузитесь и начните со следующего шага (SDFix - в безопасном режиме) и AVZ, не забудьте вместе с логами AVZ выложить лог hijackthis

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 14:52, 23-05-2008 | #14


Новый участник


Сообщения: 40
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.8 Kb, 1 просмотров)
Тип файла: rar SDfix.rar
(3.4 Kb, 1 просмотров)

перезагрузился, запустил Combofix, при сканировании опять вылетела эта штука, но до выключения он успел что то сделать. Все сделал Sdfix'ом затем запустил AVZ. Логи готовы
зы: уже видно что ему стало получше

Отправлено: 16:27, 23-05-2008 | #15


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Отключите восстановление системы!
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью правой кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирус и firewall, отключите интернет.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 StopService('dpti930');
 SetServiceStart('dpti930', 4);
 SetServiceStart('Hmq62', 4);
 SetServiceStart('Yei04', 4);
 SetServiceStart('TosIde', 4);
 SetServiceStart('MS Windows Mouse', 4);
 SetServiceStart('Windows Inet Control Service', 4);
 SetServiceStart('SysmonLogSpooler', 4);
 SetServiceStart('RpcSsSysmonLogSpooler', 4);
QuarantineFile('C:\WINDOWS\system32\MSmouse.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\engqnl.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Hmq62.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\Yei04.sys','');
QuarantineFile('C:\DOCUME~1\admkar\LOCALS~1\Temp\16.tmp','');
QuarantineFile('C:\WINDOWS\system32\3076p.exe','');
QuarantineFile('C:\WINDOWS\system32\actmoviet.exe','');
QuarantineFile('C:\WINDOWS\system32\MSmouse.exe','');
QuarantineFile('C:\WINDOWS\SYSTEM32\WLXakr.dll','');
QuarantineFile('C:\WINDOWS\SYSTEM32\WinNt32.dll','');
QuarantineFile('C:\WINDOWS\SYSTEM32\sysfldr.dll','');
QuarantineFile('C:\WINDOWS\winlogon.exe','');
QuarantineFile('C:\WINDOWS\system32\sfrRsfds.exe','');
QuarantineFile('C:\WINDOWS\taskmon.exe','');
QuarantineFile('C:\WINDOWS\system32\wind32.exe','');
QuarantineFile('C:\WINDOWS\system32\prxsmr.dll','');
QuarantineFile('C:\WINDOWS\VFind.exe','');
QuarantineFile('C:\WINDOWS\system32\1031v.exe','');
QuarantineFile('C:\WINDOWS\system32\1025o.dll','');
QuarantineFile('C:\WINDOWS\win32ole.dll','');
QuarantineFile('C:\WINDOWS\system32\ahst596.exe','');
QuarantineFile('C:\WINDOWS\system32\swin32.dll','');
QuarantineFile('C:\WINDOWS\system32\ahst550.exe','');
QuarantineFile('C:\WINDOWS\system32\lnlya.exe','');
QuarantineFile('C:\WINDOWS\system32\WxXK.dll','');
QuarantineFile('C:\WINDOWS\system32\BoKy.dll','');
QuarantineFile('C:\WINDOWS\system32\MxHM.dll','');
QuarantineFile('C:\WINDOWS\system32\Rhxj.exe','');
QuarantineFile('C:\WINDOWS\system32\ahst534.exe','');
QuarantineFile('C:\WINDOWS\system32\ahst563.exe','');
QuarantineFile('C:\WINDOWS\libor.exe','');
QuarantineFile('C:\WINDOWS\system32\ahst593.exe','');
QuarantineFile('C:\WINDOWS\system32\ahst564l.sys','');
QuarantineFile('C:\WINDOWS\system32\WLCtrl32.dll','');
QuarantineFile('C:\WINDOWS\system32\hnwtse32.dll','');
QuarantineFile('C:\WINDOWS\system32\ahst449.exe','');
QuarantineFile('C:\WINDOWS\system32\ahst472.exe','');
QuarantineFile('C:\WINDOWS\system32\w104018.exe','');
QuarantineFile('C:\WINDOWS\system32\ahst595.exe','');
QuarantineFile('C:\WINDOWS\system32\ahst602.exe','');
QuarantineFile('C:\WINDOWS\system32\ahst564.exe','');
DeleteFile('C:\WINDOWS\system32\MSmouse.exe');
DeleteFile('C:\WINDOWS\system32\actmoviet.exe');
DeleteFile('C:\WINDOWS\system32\3076p.exe');
DeleteFile('C:\DOCUME~1\admkar\LOCALS~1\Temp\16.tmp');
DeleteFile('C:\WINDOWS\system32\drivers\engqnl.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Hmq62.sys');
DeleteFile('C:\WINDOWS\system32\drivers\Yei04.sys');
DeleteFile('C:\WINDOWS\system32\MSmouse.sys');
DeleteFile('C:\WINDOWS\system32\prxsmr.dll');
DeleteFile('C:\WINDOWS\system32\wind32.exe');
DeleteFile('C:\WINDOWS\taskmon.exe');
DeleteFile('C:\WINDOWS\system32\sfrRsfds.exe');
DeleteFile('C:\WINDOWS\winlogon.exe');
DeleteFile('C:\WINDOWS\SYSTEM32\sysfldr.dll');
DeleteFile('C:\WINDOWS\SYSTEM32\WinNt32.dll');
DeleteFile('C:\WINDOWS\SYSTEM32\WLXakr.dll');
DeleteFile('C:\WINDOWS\system32\1025o.dll');
DeleteFile('C:\WINDOWS\system32\1031v.exe');
DeleteFile('C:\WINDOWS\system32\swin32.dll');
DeleteFile('C:\WINDOWS\system32\ahst596.exe');
DeleteFile('C:\WINDOWS\win32ole.dll');
DeleteFile('C:\WINDOWS\system32\Rhxj.exe');
DeleteFile('C:\WINDOWS\system32\MxHM.dll');
DeleteFile('C:\WINDOWS\system32\BoKy.dll');
DeleteFile('C:\WINDOWS\system32\WxXK.dll');
DeleteFile('C:\WINDOWS\system32\lnlya.exe');
DeleteFile('C:\WINDOWS\system32\ahst550.exe');
DeleteFile('C:\WINDOWS\system32\WLCtrl32.dll');
DeleteFile('C:\WINDOWS\system32\ahst564l.sys');
DeleteFile('C:\WINDOWS\system32\ahst593.exe');
DeleteFile('C:\WINDOWS\libor.exe');
DeleteFile('C:\WINDOWS\system32\ahst563.exe');
DeleteFile('C:\WINDOWS\system32\ahst534.exe');
DeleteFile('C:\WINDOWS\system32\ahst602.exe');
DeleteFile('C:\WINDOWS\system32\ahst595.exe');
DeleteFile('C:\WINDOWS\system32\w104018.exe');
DeleteFile('C:\WINDOWS\system32\ahst472.exe');
DeleteFile('C:\WINDOWS\system32\ahst449.exe');
DeleteFile('C:\WINDOWS\system32\hnwtse32.dll');
DeleteFile('C:\WINDOWS\system32\ahst564.exe');
 DeleteService('SysmonLogSpooler');
 DeleteService('Windows Inet Control Service');
 DeleteService('RpcSsSysmonLogSpooler');
 DeleteService('MS Windows Mouse');
 DeleteService('TosIde');
 DeleteService('Hmq62');
 DeleteService('Yei04');
 DeleteService('dpti930');
BC_ImportALL;
ExecuteSysClean;
 BC_DeleteSvc('dpti930 ');
 BC_DeleteFile('C:\WINDOWS\system32\drivers\engqnl.sys');
 BC_DeleteFile('C:\WINDOWS\system32\MSmouse.sys');
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку).
пофиксите в hijackthis
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaults/sb/msgr8/*http://www.yahoo.com/ext/search/search.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://us.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*http://www.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://us.rd.yahoo.com/customize/ie/defaults/su/msgr8/*http://www.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/defaults/sb/msgr8/*http://www.yahoo.com/ext/search/search.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://us.rd.yahoo.com/customize/ie/defaults/sp/msgr8/*http://www.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://us.rd.yahoo.com/customize/ie/defaults/su/msgr8/*http://www.yahoo.com
O20 - Winlogon Notify: WLXakr - C:\WINDOWS\
Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".

Запустите снова Combofix, если не запустится, скачайте ещё раз и запустите, прикрепите C:\ComboFix.txt к след. сообщению.
Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan",
после сканирования - Ok - Show Results - нажмите "Remove Selected"
Откройте лог и скопируйте в сообщение.
тут есть картинки по использованию Malwarebytes' Anti-Malware.
Можете также проверить систему с помощью AVPTool

Повторите логи virusinfo_syscheck.zip (AVZ уже можно использовать обычный, обновив базы), hijackthis (у вас HijackThis v1.99.1 - скачайте новую версию HijackThis) и повторите логи DSS

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 24-05-2008 в 20:36.


Отправлено: 17:43, 23-05-2008 | #16


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата Pili:
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot] "AlternateShell"="cmd.exe" »
Этот параметр реестра Microsoft Windows XP отвечает за альтернативную оболочку Microsoft Windows. Она используется при загрузке в безопасном режиме с командной строкой. Некоторые вирусы меняют ее.

Отправлено: 19:26, 23-05-2008 | #17


Новый участник


Сообщения: 40
Благодарности: 0

Профиль | Отправить PM | Цитировать


сделаем паузу до понедельника? Ноут на работе остался.

Отправлено: 20:19, 23-05-2008 | #18


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Diak, Нет проблем

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 20:46, 23-05-2008 | #19


Новый участник


Сообщения: 40
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar ComboFix.rar
(100.4 Kb, 1 просмотров)
Тип файла: rar hijackthis.rar
(2.7 Kb, 1 просмотров)
Тип файла: rar main.rar
(4.0 Kb, 1 просмотров)
Тип файла: rar malwarebytes.rar
(1.1 Kb, 1 просмотров)

Добрый день, продолжим?
Все сделал что написано выше.
Вот логи
ЗЫ: Письмо отправил

Последний раз редактировалось Diak, 26-05-2008 в 14:41.


Отправлено: 14:25, 26-05-2008 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Никуда не зайти(безп режим, дисп задач, explorer)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - не могу зайти в безопасный режим bodgi Microsoft Windows 2000/XP 7 04-03-2012 21:49
Окна сворачиваются в никуда (удаленный рабочий стол) 0bject Microsoft Windows NT/2000/2003 7 21-11-2011 03:05
Заблок. дисп. задач Franzee Лечение систем от вредоносных программ 4 10-11-2009 00:47
Службы - [решено] Ввод в гибридный спящий режим с помощью планировщика задач CokpaT116 Microsoft Windows Vista 2 29-07-2009 09:27
[решено] Не получается зайти в безопасный режим Shiroky Непонятные проблемы с Железом 4 02-11-2008 22:00




 
Переход