Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Открыть новую тему     Написать ответ в эту тему

gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
КВАЛИФИЦИРОВАННАЯ ПОМОЩЬ БОЛЕЕ НЕ ОКАЗЫВАЕТСЯ!!!
ПРОСЬБА ЗАКРЫТЬ ТЕМУ

 

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:34 18-03-2010 | Исправлено: gjf, 02:10 04-06-2013
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
WildGoblin
Модераторам и администрации полетело ещё одно сообщение. Или Вы считаете, что один раз найдя на Вас управу - я не найду её второй раз?
Да, и благодарю за те минимальные изменения, которые оказались полезными

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 18:45 19-03-2010
Scaramanga



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Рекомендации, скрипты и какие-либо действия по устранению Ваших проблем имеют право давать только следующие пользователи

т.е. вы обрезаете другим участникам, которых вы грубо говоря не знаете, обсуждать и помогать пользователям? Тогда к чему следующая строчка?

Цитата:
Однако, они не могут гарантировать правильность ответов остальных участников обсуждения


Всего записей: 516 | Зарегистр. 24-04-2008 | Отправлено: 20:20 19-03-2010 | Исправлено: Scaramanga, 20:24 19-03-2010
evle



1 + int rand(100);
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
1. WildGoblin

Прекрати хамить.
2. Полномочия gjf относительно данной темы подтверждаю, извините за небольшую заминку.
3. Относительно статуса темы:  
а) Она является филиалом virusinfo.
б) Она работает по специфическим жёстким правилам.
в) Она не заменяет тему «Вирус(ы) в Windows XP,Vista,7. Проблемы. Решения.». Там возможно обсуждение, исследование чего-нибудь и прочее более-менее свободное общение, здесь только по делу и в нужном формате. gjf, предлагаю указать это в в шапке, а HDD сделать в той шапке обратную ссылку.
 
Пока так, посмотрим, к чему приведёт эксперимент.

----------
For every complex problem, there is a solution that is simple, neat, and wrong.

Всего записей: 2110 | Зарегистр. 03-02-2005 | Отправлено: 21:14 19-03-2010 | Исправлено: evle, 21:15 19-03-2010
fram



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
evle

Цитата:
Полномочия gjf относительно данной темы подтверждаю, извините за небольшую заминку.

Не плохо бы закрепить эти полномочия в шапке от имени администрации.
Примерно как тут.
Пока там выглядит, что полномочия закрепил gjf сам для себя
 
Это для избежания лишнего флуда.
 
P.S.
gjf
Не плохо бы сделать шапку по компактнее. Пока там висит простынь

Всего записей: 3476 | Зарегистр. 15-01-2003 | Отправлено: 21:21 19-03-2010 | Исправлено: fram, 21:34 19-03-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
evle
Благодарю. Постараемся оправдать доверие.
fram
Scaramanga
Обсуждение шапки - в тестировании. Перемещаемся туда. Здесь  - по теме.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 00:44 20-03-2010
Viksen



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Да уж... Если чел осилит то, что понапихали в шапку - это означает, что он спец. А спец в состоянии сам справиться с вирусом. А вот рядовому пользователю эта тема вряд ли поможет... Чем разбираться со скриптами, проще ему будет и быстрее систему-то переустановить.

Всего записей: 1575 | Зарегистр. 27-02-2008 | Отправлено: 02:18 20-03-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Viksen
Из практики: чтение шапки - пять минут, отключение восстановления системы - 1 минута, собрать логи: приблизительно 5+3+1=9 минут, ну пусть 10.
 
Итого - 16 минут, ну пусть 20. Если за 20 минут Вы восстановите систему из образа Ghost, то сниму перед Вами шляпу.
 
Ну а если установите систему и весь софт - вообще позвоню в Книгу рекордов Гиннесса

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 03:06 20-03-2010
Scaramanga



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Да уж... Если чел осилит то, что понапихали в шапку

Не поверите, то что написано в шапке осилит даже пользователь совершенно не понимающий ничего в компьютерах. Ибо знаний там не нужно совершенно никаких. (хотя нет вру, нужно уметь читать и пользоваться мышью)

Всего записей: 516 | Зарегистр. 24-04-2008 | Отправлено: 03:45 20-03-2010
neemestniii

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Комп1. Система хп сп3 32 бита. Все время стоит и обновляется доктор вэб 5 с журнальными ключами. Иногда, когда журналы запаздывают, пользуюсь служебным положением и ключом с работы, но с ним не обновляю штатным абдатером, а в ручную базы только, чтобы чего не вышло.. Фаервол так сказать хпишный встроенный, Локальная сет с мом же компом номер два. Ситуация: на компе вылетают при запуске утилиты regmon и filemon, версии разные пробовал 7.0.3.0  6.0.7.0 еще какие-то.  
При этом ProcMon работает.
Еще вылетает gmer 1.0.15.15281(синий экран), а более старый 1.0.11.11390 работает.
При запуске утилиты комбофикс, получаю синий экран.
Все остальное работает нормально. Доктор вэб ничего не находит(точнее находит уже переименованные ранее прожки причем некоторые просто знакомый мне писал)  
Проверка доктором вэбом с лайф сиди, нашла четыре подозрительных файла и переименовала (вроде так, причем не на системном диске) их, но так как лайф сиди запустился только в текстовом режиме, места сохранения лога я не нашел. И проблема не устранилась.
С лайф сиди касперского не работает монитор в графическом режиме, а как перейти в текстовый я не разобрался.
Выполнил действия по снятию логов, но перед вторым логом AVZ не перезагружался.
http://slil.ru/28821891
http://slil.ru/28821895
http://slil.ru/28821897
И после этого моны начали нормально запускаться, но после перезагрузки все вернулось назад, комп не в локальной сети сейчас.
Лог AVZ после перезагрузки.
http://slil.ru/28821899
 
 
 
Добавлено:

Цитата:
И после этого моны начали нормально запускаться, но после перезагрузки все вернулось назад, комп не в

Соврал, регмон запускается, но не мониторит, файлмон также как вылетал так и вылетает.
После того как закрываешь окно AVZ после выполнения скрипта  лечения/карантина и сбора информации для раздела "Помогите! регмон тоже начинает вылетать.

Всего записей: 229 | Зарегистр. 06-08-2009 | Отправлено: 09:43 20-03-2010
alexpost777

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Viksen

Цитата:
Если чел осилит то, что понапихали в шапку - это означает, что он спец. А спец в состоянии сам справиться с вирусом. А вот рядовому пользователю эта тема вряд ли поможет...  

Мне шапка очень помогла!
 

Всего записей: 25 | Зарегистр. 17-06-2009 | Отправлено: 12:34 20-03-2010 | Исправлено: alexpost777, 12:35 20-03-2010
WildGoblin



Ru-Board Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf

Цитата:
Рекомендую закрыть рот - то, что сошло в других ветках, на мне не сработает!  
 
А мессяга про нарушения модераторам полетела.

Рекомендую не хамить и не слать мне оскорбления в ПМ!

Цитата:
Да, и благодарю за те минимальные изменения, которые оказались полезными

Прошу убрать их.
evle

Цитата:
Прекрати хамить.

Извиняюсь, тяжело переношу несправедливость и потому не сдержал эмоций!

Цитата:
Полномочия gjf относительно данной темы подтверждаю, извините за небольшую заминку.
Просьба внести это в шапку, дабы из-за досадных заминок более не возникало недоразумений!

Всего записей: 29398 | Зарегистр. 15-09-2001 | Отправлено: 15:08 20-03-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
neemestniii
- Закройте/выгрузите все программы кроме Internet Explorer.
Отключите
- ПК от интернета/локальной сети.
- Антивирус и Файрвол.
- Пофиксите в HiJackThis:

Код:
F3 - REG:win.ini: run=  

- Выполните скрипт:

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\System32\Drivers\OMCdrv.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\se32.sys','');
 QuarantineFile('C:\WINDOWS\system32\io02.sys','');
 BC_ImportAll;
 BC_Activate;
 RebootWindows(true);
end.

Система перезагрузится. После перезагрузки:
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Выполните скрипт:

Код:
 
var
  qfolder: string;
  qname: string;
begin
  qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
  qfolder := ExtractFilePath(qname);
  if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
  CreateQurantineArchive(qname);
  ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.
 

По окончанию Вам откроет папку с архивом. Это - карантин.
- Включите Антивирус и Файрвол
- Подключите ПК к интернету/локальной сети
- Карантин отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:36 20-03-2010
neemestniii

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
- io02.sys это драйвер прог  SnM и CnQC2, для хардварного тестирования и мониторинга,  я автору доверяю. Правда обычно этот драйвер удаляется после выхода из проги, но у меня отладочная версия была и драйвер остался. Он удаляется без проблем. Правда драйвер действительно очень хитрый.
- se32.sys подписан действительной цифровой подписью, сам про себя пишет EnTech softEngine x86 kernel-mode driver, у меня мышь был EnTech, пять кнопок, два скролла, может от него?
- OMCdrv.sys ничего про себя не пишет.
Сейчас мы их... Если не запутаюсь.

Цитата:
 Карантин отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

Доктор вэб стал ругатся на архив при отправке, пришлось его отключить на время.
 
Добавлено:

Цитата:
 
Здравствуйте,
 
Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о
том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними
обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.
 
bcqr00001.ini,
bcqr00002.ini,
bcqr00003.ini,
bcqr00004.ini,
bcqr00005.ini,
bcqr00006.ini,
io02.sys,
OMCdrv.sys
 
Файлы в процессе обработки.
 
se32.sys
 
Вредоносный код в файле не обнаружен.
 
С уважением, Лаборатория Касперского
 
123060, Россия, Москва, 1-й Волоколамский проезд дом 10, стр 1
Тел./факс: + 7 (495) 797 8700  
http://www.kaspersky.ru http://www.viruslist.ru
 
 
Hello,
 
This message has been generated by the automated submission tracking system. If we already detect
these files, the message below tells you how we identify this threat. Your submission will be passed
to a virus analyst.
 
bcqr00001.ini,
bcqr00002.ini,
bcqr00003.ini,
bcqr00004.ini,
bcqr00005.ini,
bcqr00006.ini,
io02.sys,
OMCdrv.sys
 
These files are being processed.
 
se32.sys
 
No malicious code was found in this file.
 
Best regards, Kaspersky Lab
 
10/1, 1st Volokolamsky Proezd, Moscow, 123060, Russia
Tel./Fax: + 7 (495) 797 8700

 
 
Добавлено:
Оказалось, что ругается не только доктор вэб

Цитата:
---------------------------
Редактирование письма -> newvirus@kaspersky.com
---------------------------
Письмо не отправлено. Сервер сообщает: Проверьте Ваш компьютер на вирусы! Сообщение инфицировано! Сообщение для <newvirus@kaspersky.com> (spm20.tmp) - не проверено - перемещено в карантин
---------------------------
ОК    
---------------------------

Так и не понял нормально ушло письмо или нет.

Всего записей: 229 | Зарегистр. 06-08-2009 | Отправлено: 19:40 20-03-2010
HDD



Platinum Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
 

Цитата:
а HDD сделать в той шапке обратную ссылку.

Ссылка давно есть. Единственное что добавлю надпись о жёстких правилах и прочтении шапки.

----------
Мир есть Текст
The Show Must Go On
Карта раздела «Microsoft Windows»

Всего записей: 14819 | Зарегистр. 15-03-2003 | Отправлено: 07:30 21-03-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
neemestniii
Вы внимательно всё прочитали?

Цитата:
Отключите
- Антивирус и Файрвол.

Тогда бы никто не кричал.
 
А карантин - это запароленный архив, так что на него кричать уже не должен.
 
Если получили ответ о добавлении файлов в обработку - значит они тоже их получили. Ждём, кого признают зловредным.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 13:32 21-03-2010 | Исправлено: gjf, 15:51 21-03-2010
neemestniii

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf

Цитата:
Тогда мы никто не кричал.  
 
А карантин - это запароленный архив, так что на него кричать уже не должен.  
 
Если получили ответ о добавлении файлов в обработку - значит они тоже их получили. Ждём, кого признают зловредным.

Кричал уже когда я ...

Цитата:
По окончанию Вам откроет папку с архивом. Это - карантин.  
- Включите Антивирус и Файрвол  
- Подключите ПК к интернету/локальной сети  
- Карантин отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

Именно при отправке антивирус и завопил, а потом и еще не понял кто..
 

Всего записей: 229 | Зарегистр. 06-08-2009 | Отправлено: 15:41 21-03-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
neemestniii
Ладно, подождём ответа аналитиков.
 
Для быстроты ответа можете загрузить архив карантина куда-нибудь в сети и скинуть ссылку мне в ЛС. Только здесь ссылку не выкладывайте.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 15:53 21-03-2010
maxs113



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
!

Всего записей: 4 | Зарегистр. 12-08-2007 | Отправлено: 10:32 23-03-2010 | Исправлено: maxs113, 10:50 24-03-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
maxs113

Цитата:
Рекомендации, скрипты и какие-либо действия по устранению Ваших проблем имеют право давать только следующие пользователи (хелперы):  
gjf, thyrannosaurus, VlBond, Nikkollo, Oleg_Zaitsev

 
И уберите ссылку на зверье, даже запароленное
 

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 20:36 23-03-2010
hohkn



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Регулярно сваливается в синий экран компьютер в локальной сети. Сначала был один компьютер, сейчас их уже 4. Симптомы у всех одинаковы. Ошибка:
Цитата:
stop: 0x1000007e SYSTEM_THREAD_EXCEPTION_NOT_HANDLED.

Подозреваю, что где-то сидит вирус, но найти его пока так и не получилось. Следы видно (включение ранее отключенных служб, файлы нулевого размера с различными именами. Сканировал антивирусами, не помогло.
Файлы логов:
1. virusinfo_syscure.zip
2. virusinfo_syscheck.zip
3. hijackthis.log
В синий экран сваливает все компьютеры поочередно в районе 13 часов, плюс-минус несколько минут (до 3-5).
 
Добавлено:
Логи с компьютера, начавшего сваливаться в синий экран последним.

Всего записей: 232 | Зарегистр. 05-06-2009 | Отправлено: 10:48 25-03-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru