Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] BSOD после лечения Каспером

Ответить
Настройки темы
[решено] BSOD после лечения Каспером

Новый участник


Сообщения: 23
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: Buzzzilio
Дата: 15-10-2008
Вложения
Тип файла: rar hijackthis.rar
(1.5 Kb, 4 просмотров)
Здравствуйте!

Спасибо за отличный форум - видимо, самый толковый по этой теме.

На ноутбуке ASUS (детально описать систему не имею возможности, т.к. сам ламер, а диспетчер устройств чист, как белый лист) была куча троянов. Сначала поставил НОД32, почистил все что получилось, затем поставил Аутпост. Комп отказывался соединяться с почтовыми серверами и серверами аськи. Потом ставил Антивирус Касперского 2009. Сначала комп отказывался обновлять базы Каспера. После удаления Аутпоста базы обновились и тут же выловились еще трояны.

Самым вредным оказался Троян.Мутант. Каспер его обнаруживал, удалял. После перезагрузки снова обнаруживал, удалял. И так раз пять. На шестой раз все зависло, на КтрлАльтДел не реагировало, выключил питание. При загрузке винды вылетел BSOD. Теперь винда грузится только в Safe mode.

Сначала был BSOD 0x0000000A: IRQL_NOT_LESS_OR_EQUAL.
Прочел соответствующую тему, первое, что сделал - попытался снести АВК. Винда ругнулась, что нету Windows Installer. Скачал с сайта Каспера утилиты KAVRemover и RemoveKAV. КАВРемувер сказал, что не обнаружил установленного Каспера. РемувКАВ почистил реестр и отчитался об этом. В итоге Каспер так и стоит неудаленный.

После этого BSOD поменялся на другой, и ругался на драйвер kl1.sys. С помощью Autoruns отключил все процессы от Каспера. Вернулся BSOD 0x0000000A: IRQL_NOT_LESS_OR_EQUAL, винда по-прежнему грузится только в Safe mode. Файл минидампа не создается (флажок создания поставлен, папку создал вручную, файл подкачки есть на обоих разделах - на каждом мин 32Мб).

Дочитал до конца тему про синий экран, там в последнем посте у парня примерно такая же проблема и его отправили сюда. Поэтому и я здесь. При проверках cureit-ом выловился еще один Троян.Спамбот. При проверке AVPTool еще раз выловился Троян.Мутант, но теперь уже с другим расширением. Удалил. BSOD не удалился.

Очень надеюсь на помощь. Логи, согласно правилам, приложены.

Отправлено: 21:37, 15-10-2008

 

Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Цитата Buzzzilio:
Нету контрольных точек вообще »
Подожди Pili до завтра

-------
Просьба обращаться на "ты".


Отправлено: 00:58, 16-10-2008 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Buzzzilio, Включите создание минидампов, если создатутся, запакуйте и выложите их.
Скачайте и запустите GetSystemInfo (GSI), укажите с помощью обзора папку для сохранения протокола, полученный файл протокола в архиве прикрепите к сообщению.
Давайте удалим остатки KAV скриптом
Код: Выделить весь код
begin
 DeleteFile('C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2009\avp.exe');
 DeleteService('AVP');
ExecuteSysClean;
RebootWindows(true);
end.
Сделайте лог AVZ в безопасном режиме - Файл/Исследование системы - переключить "Только активные службы и драйверы" на "Все службы и драйверы" – Пуск - Сохранить протокол. Упакуйте лог в zip и прикрепите к сообщению.
Скачайте OTViewIt сохраните на рабочий стол и запустите, запакуйте полученные логи и прикрепите к сообщению.
Если возможно, сделайте логи в нормальном режиме (в т.ч. hijackthis и AVZ)
Устранение неполадок, связанных с ошибкой «Stop 0x0000000A » и 0x0000000A : IRQL_NOT_LESS_OR_EQUAL (общий обзор)- проблемы б.м. с железом или драйверами.
Цитата Buzzzilio:
Винда ругнулась, что нету Windows Installer »
Вероятно вам придется установить windows в режиме восстановления -Как выполнить обновление (переустановку) Microsoft Windows XP - способ 2. Для удаления KAV можете доп. воспользоваться Windows Installer Clean Up

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 16-10-2008 в 09:36.


Отправлено: 09:10, 16-10-2008 | #12


Новый участник


Сообщения: 23
Благодарности: 1

Профиль | Отправить PM | Цитировать


Pili, спасибо, обязательно выполню ваши рекомендации после 29 числа - уехал от этого БСОДного ноута.
Severny, еще раз спасибо.

Отправлено: 12:58, 17-10-2008 | #13


Новый участник


Сообщения: 23
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip sysinfo.zip
(103.6 Kb, 4 просмотров)
Тип файла: zip avz_sysinfo.zip
(10.3 Kb, 3 просмотров)

Цитата:
Включите создание минидампов, если создатутся, запакуйте и выложите их.
Не создаются
Цитата:
Скачайте и запустите GetSystemInfo (GSI), укажите с помощью обзора папку для сохранения протокола, полученный файл протокола в архиве прикрепите к сообщению.
Сделано
Цитата:
Давайте удалим остатки KAV скриптом
Скрипт выполнил через AVZ
Цитата Pili:
Сделайте лог AVZ в безопасном режиме - Файл/Исследование системы - переключить "Только активные службы и драйверы" на "Все службы и драйверы" – Пуск - Сохранить протокол. Упакуйте лог в zip и прикрепите к сообщению. »
Сделано
Цитата Pili:
Скачайте OTViewIt сохраните на рабочий стол и запустите, запакуйте полученные логи и прикрепите к сообщению. »
Не получилось.
Win32 error. Code 1717. Неизвестный интерфейс.
В строке состояния - scanning HKEY_CURRENT_USER\ Uninstall list
Цитата Pili:
Если возможно, сделайте логи в нормальном режиме (в т.ч. hijackthis и AVZ) »
Нормальный режим не запускается вообще.

Может, проще отформатировать винт? Или все же есть шанс все восстановить без этого процесса?

Отправлено: 13:00, 03-11-2008 | #14


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Явных зловредов по этим логам не видно.
Проверьте файл C:\WINDOWS\system32\drivers\InCDPass.sys на virustotal.com
Попробуйте установить Windows в режиме восстановления - Как выполнить обновление (переустановку) Microsoft Windows XP - способ 2

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 15:44, 03-11-2008 | #15


Новый участник


Сообщения: 23
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Pili:
Проверьте файл C:\WINDOWS\system32\drivers\InCDPass.sys на virustotal.com »
Не нашел такого файла
Цитата Pili:
Попробуйте установить Windows в режиме восстановления »
При переустановке вылетает другой БСОД: STOP: 0x0000007B

Отправлено: 16:02, 03-11-2008 | #16


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Buzzzilio:
Не нашел такого файла »
Искали через AVZ- сервис - поиск файлов? Поищите ещё с помощью IceSword, если не найдете, можете выполнить скрипт
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\drivers\InCDRm.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\InCDPass.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\InCDFs.sys','');
 DeleteFile('C:\WINDOWS\system32\drivers\InCDFs.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\InCDPass.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\InCDRm.sys');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('InCDRm');
 BC_DeleteSvc('InCDPass');
 BC_DeleteSvc('InCDFs');
BC_Activate;
RebootWindows(true);
end.
По BSOD 0x0000007B
здесь, здесь и здесь

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 16:51, 03-11-2008 | #17


Новый участник


Сообщения: 23
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Pili:
Искали через AVZ- сервис - поиск файлов? Поищите ещё с помощью IceSword, если не найдете, можете выполнить скрипт »
Искал обоими способами, не получилось. Скрипт выполнил, через AVZ. А еще как-то их можно выполнять или нет?

Отправлено: 17:04, 03-11-2008 | #18


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Buzzzilio:
Искал обоими способами, не получилось. »
Значит файлов нет, остался только мусор в реестре, скрипт этот мусор удаляет.
Цитата Buzzzilio:
А еще как-то их можно выполнять или нет? »
Уточните вопрос.

Лишнее удалил, как не способствующее решению проблемы

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 21:26, 03-11-2008 | #19


Новый участник


Сообщения: 23
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Pili:
Уточните вопрос. »
Да он не по теме... мне просто стало интересно, как еще можно исполнять скрипты - только через АВЗ или еще как-то можно?

Ну, стало быть, буду форматировать винт... Эххх.
Спасибо за то, что уделили мне время. Хорошо, что есть к кому обратиться.

Отправлено: 21:38, 03-11-2008 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] BSOD после лечения Каспером

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Проверте логи после лечения. Soalnik Лечение систем от вредоносных программ 5 18-08-2009 19:08
[решено] После лечения от паразитов диски открывается в командной строке freese Лечение систем от вредоносных программ 2 31-07-2009 15:11
Проблемы после лечения вируса. densan Лечение систем от вредоносных программ 4 22-12-2008 09:09
После лечения глючит винда kit10 Лечение систем от вредоносных программ 3 16-04-2008 18:18




 
Переход