Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Открыть новую тему     Написать ответ в эту тему

gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
КВАЛИФИЦИРОВАННАЯ ПОМОЩЬ БОЛЕЕ НЕ ОКАЗЫВАЕТСЯ!!!
ПРОСЬБА ЗАКРЫТЬ ТЕМУ

 

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:34 18-03-2010 | Исправлено: gjf, 02:10 04-06-2013
Skif_off

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cluw
- Файл/Выполнить скрипт
- вставляешь предложенный thyrannosaurus скрипт и жмешь "Запустить"

Всего записей: 6481 | Зарегистр. 28-01-2008 | Отправлено: 00:14 29-05-2010
PapaSema

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Случайно заблокировал файл userinit с помощью Spyware Process Detector, теперь Win XP по окончании загрузки снова перезагружается и в безопасном режиме тоже самое.Есть возможность загрузиться с др.жесткого диска.В описании Spyware не сказано как разблокировать файл.Подскажите как разблокировать файл? С уважением PapaSema

Всего записей: 4 | Зарегистр. 28-05-2010 | Отправлено: 00:24 29-05-2010
Cluw

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Skif_off
 
при нажатии кнопки "запустить" вылазит ошибка
Цитата:
Ошибка скрипта: Undeclared identifier: 'RegSearch', позиция [12:10]
???
Что  не так я делаю?
 
интернет и КИС отключаю, страничка браузера открыта и свернута

Всего записей: 15 | Зарегистр. 21-04-2010 | Отправлено: 00:29 29-05-2010 | Исправлено: Cluw, 00:32 29-05-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cluw
Скрипт поправил. Но ошибка была на несколько строк ниже.
 
Вы просто скопируйте текст скрипта из окошка Код

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 00:54 29-05-2010 | Исправлено: thyrannosaurus, 00:55 29-05-2010
Cluw

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
скопировал, но все равно та же ошибка...
может надо обновить AVZ, но строка про "Обновление баз" не активна

Всего записей: 15 | Зарегистр. 21-04-2010 | Отправлено: 01:19 29-05-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cluw
Проверил и ужаснулся. Действительно, похоже в этом AVZ функция поиска в реестре не работает
 
Разбиваем скрипт на два
 
1. Выполнить в обычном AVZ

Код:
begin  
RegSearch('HKLM', '', 'esp200E.tmp');  
 SaveLog(GetAVZDirectory + 'avz.log');  
end.  
Файл avz.log из папки AVZ выложите на файлообменник и предоставьте ссылку
 
2. Выполнить в новом AVZ

Код:
begin  
SearchRootkit(true, true);  
SetAVZGuardStatus(True);  
QuarantineFile('C:\WINDOWS\Temp\esp200E.tmp','');  
 QuarantineFile('\\?\globalroot\systemroot\system32\v7k0oP6.exe','');  
 QuarantineFile('\\?\globalroot\systemroot\system32\SwjuLTc.exe','');  
 QuarantineFile('\\?\globalroot\systemroot\system32\GBMN2L1.exe','');  
 DeleteFile('\\?\globalroot\systemroot\system32\GBMN2L1.exe');  
 DeleteFile('\\?\globalroot\systemroot\system32\SwjuLTc.exe');  
 DeleteFile('\\?\globalroot\systemroot\system32\v7k0oP6.exe');  
 DeleteFile('C:\WINDOWS\Temp\esp200E.tmp');  
BC_ImportAll;  
ExecuteSysClean;  
BC_Activate;  
ExecuteRepair(20);  
RebootWindows(true);  
end.  
Компьютер перезагрузится.
 
Выполните скрипт в AVZ

Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html. В строке "Подробное описание возникшей ситуации:" напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.
 
Сделайте новые логи (попробуйте обновить обычный AVZ и сделать логи им)

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 08:13 29-05-2010 | Исправлено: thyrannosaurus, 08:13 29-05-2010
Cluw

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus

Цитата:
Выполнить в обычном AVZ

так у меня нет никакого другого AVZ, кроме того, что Вы отдельно для меня выкладывали...
А скачать обычный AVZ я не могу - блокируют меня мои звери
 

Всего записей: 15 | Зарегистр. 21-04-2010 | Отправлено: 13:01 29-05-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот что значит, когда тема разбита на 2 страницы
 
Тогда пропустите пока скрипт №1 и выполняйте дальше. Если доступ к сайтам воссстановится, сможете скачать обычный AVZ и выполнить скрипт

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 14:52 29-05-2010
Cluw

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
все получилось, спасибо!!!
Уже скачал обычную версию AVZ и сканер др.Веба и отправил карантин на Касперского
 
 
вот лог от первой части скрпта: http://rghost.ru/1746105
 
Добавлено:

Цитата:
Сделайте новые логи (попробуйте обновить обычный AVZ и сделать логи им)

еще хочу уточнить - это как в шапке темы? т.е. 2 лога AVZ и один Hijack???

Всего записей: 15 | Зарегистр. 21-04-2010 | Отправлено: 20:06 29-05-2010 | Исправлено: Cluw, 20:20 29-05-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cluw

Цитата:
т.е. 2 лога AVZ и один Hijack???

Именно.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 20:23 29-05-2010
Cluw

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
 
вот новые логи
 
AVZ - virusinfo_syscure.zip
http://rghost.ru/1746768  
 
AVZ - virusinfo_syscheck.zip
http://rghost.ru/1746780  
 
HJT - hijackthis.log
http://rghost.ru/1746788

Всего записей: 15 | Зарегистр. 21-04-2010 | Отправлено: 21:47 29-05-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cluw
- Закройте/выгрузите все программы кроме Internet Explorer.
Отключите
- ПК от интернета/локальной сети.
- Антивирус и Файрвол.
- Выполните скрипт:

Код:
begin  
SearchRootkit(true, true);  
SetAVZGuardStatus(True);  
 DeleteFile('C:\WINDOWS\Temp\esp200E.tmp');  
BC_ImportAll;  
ExecuteSysClean;  
BC_Activate;  
RebootWindows(true);  
end.  

Система перезагрузится. После перезагрузки:
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Сделайте повторные логи согласно только пункта 2 Диагностики
virusinfo_syscheck.zip
- Включите Антивирус и Файрвол
- Подключите ПК к интернету/локальной сети
- Прикрепите новые логи к новому сообщению в этой ветке.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 22:01 29-05-2010
Cluw

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
все указания выполнил
новый лог virusinfo_syscheck.zip
http://rghost.ru/1747449  
 
Кстати, от Касперыча пришло уведомление, что файлы находятся в процессе обработки

Всего записей: 15 | Зарегистр. 21-04-2010 | Отправлено: 23:08 29-05-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cluw
Выполните скрипт в AVZ

Код:
begin
RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Control\Print\Providers\F66BFF46');
RegKeyDel('HKLM', 'SYSTEM\ControlSet002\Control\Print\Providers\F66BFF46');
RegKeyDel('HKLM', 'SYSTEM\ControlSet003\Control\Print\Providers\F66BFF46');
RebootWindows(true);
end.
Компьютер перезагрузится.
 
Сделайте новый лог virusinfo_syscheck.zip

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 00:53 30-05-2010
Cluw

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
 
cделал, новый
Цитата:
лог virusinfo_syscheck.zip  

http://rghost.ru/1748473  
 
Что-то  там еще осталось похоже...

Всего записей: 15 | Зарегистр. 21-04-2010 | Отправлено: 01:30 30-05-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cluw
Теперь порядок.
 
Установите Internet Explorer 8 (даже если им не пользуетесь)

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 12:03 30-05-2010
Cluw

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
 

Цитата:
Теперь порядок.  

 
то есть все чисто? Вылечили?
 
IE8 установлю сейчас. А то, что AVZ много красных строк написал - это уже не страшно?
 
Ответ от Касперского ждать, или тоже уже не важно? Кстати, не по теме, но заодно спрошу - КИС у меня при автозагрузке загружается последним (после всех ДМ, мэйл ру агентов и т.п. - это нормально? или он все же должен первым загружаться?) и как это сделать - не нашел установку очередности автозагрузок...
 
 
Результат : - IE8 не поставился, какая-то ошибка, и еще хотел спросить - КИС постоянно реагирует на сетевые атаки (это правда уже давно происходит)  
Вот пример:
 

Цитата:
30.05.2010 15:02:09    Обнаружено: Intrusion.Win.NETAPI.buffer-overflow.exploit    TCP от 10.207.93.251 на локальный порт 445        Отсутствует
        

Всего записей: 15 | Зарегистр. 21-04-2010 | Отправлено: 14:36 30-05-2010 | Исправлено: Cluw, 15:19 30-05-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cluw
Всё в логах нормально, всё, что Вы описали - тоже нормально, но у меня несколько подозрений... Возможно, что это несущественно, но на всякий случай...
Сделайте лог с помощью GMER.
gmer.log


----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:36 30-05-2010
Cluw

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
что=то при сканировании GMERом система зависает и помогает лишь кнопка RESET
Дважды попробовал, оба раза пришлось резетить
Думаю, что это ненормально...
 
Вот что подумал - а интернет должен при сканировании быть подключен? У меня он включен и КИС я не отключал...
 
 
ОказалосЬ, что это необходимые условия - при отключении инета и выгрузке КИСа все отработало
Вот требуемый лог:
gmer.log
http://rghost.ru/1753452
 
П.С. и после отработки скрипта комп пришлось перезагружать - КИС не запускался

Всего записей: 15 | Зарегистр. 21-04-2010 | Отправлено: 18:15 30-05-2010 | Исправлено: Cluw, 18:38 30-05-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Cluw
Чисто.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 18:44 30-05-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru