Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Открыть новую тему     Написать ответ в эту тему

gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
КВАЛИФИЦИРОВАННАЯ ПОМОЩЬ БОЛЕЕ НЕ ОКАЗЫВАЕТСЯ!!!
ПРОСЬБА ЗАКРЫТЬ ТЕМУ

 

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:34 18-03-2010 | Исправлено: gjf, 02:10 04-06-2013
Stalker61



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
358
Притормаживай на поворатах! Тут хелперы рулят, а остальные курят бамбук (со своими советами).
vanek finskij
Внимательно читаем шапку, выполняем необходимые условия и ждемс указания хелпера (gjf, thyrannosaurus, VlBond, Nikkollo, Oleg_Zaitsev )

Всего записей: 3641 | Зарегистр. 22-02-2003 | Отправлено: 22:49 16-08-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vanek finskij
 
Выполните скрипт в AVZ

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\mkdrv.sys','');
 DeleteFile('C:\WINDOWS\mkdrv.sys');
DeleteService('mkdrv');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('mkdrv');
BC_Activate;
RebootWindows(true);
end.  
Компьютер перезагрузится.
 
Выполните скрипт в AVZ

Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь.
 
Сделайте новые логи

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 16:20 17-08-2010
vanek finskij

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
спасибо thyrannosaurus!
вирус стух.  
   
сообщение
 
mkdrv.sys - Rootkit.Win32.Qhost.a
 
В настоящий момент этот файл определяется антивирусом со свежими антивирусными базами.
 
новые логи
 
hijackthis.log
http://www.mediafire.com/?bufdz45fzcbfpm1
 
virusinfo_syscheck.zip  
http://www.mediafire.com/?vcbhcp6o2n9mmbo
 
virusinfo_syscure.zip  
http://www.mediafire.com/?858dc65oocikjdq

Всего записей: 7 | Зарегистр. 28-11-2007 | Отправлено: 21:40 18-08-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vanek finskij
В логах чисто

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 00:13 19-08-2010
NordBoB



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте господа!
Приношу свои извинения за повтор.
 
Возникла проблема у друга, постоянно сидел в контакте и словил какой то вирус, который напрочь заблокировал интернет! Когда пытаешься запустить браузер то на странице браузера выпадает окошечко касперского что типа ваш компьютер заблокирован из-за того что от вас исходило много спама, и ссылка на сайт вконтакте, самое интересное что сайт вконтакте и его главная страница натуральные, далее когда пытаешся войти под своим логином вылезает нечто следующее:
+++++++++++++++++++
Поскольку с вашего компьютера происходила рассылка спам-сообщений, мы временно ограничили Вам доступ. Подробнее...
 
К сожалению, большое количество участников ВКонтакте привлекает спамеров – людей, которые массово отсылают пользователям рекламные, обычно мошеннические, сообщения. Теперь все компьютеры пользователей, с которых происходила рассылка спам-сообщений, будут требовать активации в целях предотвращения спам-рассылок и для обеспечения дальнейшей безопасности всей системы. После активации Вам предоставляется полноценный доступ к сервису, а также вводится защита от автоматической рассылки. Мы будем продолжать настраивать антиспам-фильтры, но уже сейчас количество спама должно резко сократиться!
Чтобы возобновить полноценный доступ к сайту необходимо подтвердить, что вы являетесь настоящим владельцем данной страницы, для этого отправьте смс c текстом 649052973 на номер 3353
 
В ответном сообщение Вы получите Ваш личный код активации.
+++++++++++++++++++
Попробовал через сайт касперсого, доктора веба подобрать код разблокировки - не подходят
Пытался проверить компьютер на вирусы, использовал cure it, avz в безопасном и livecd ничего не находит, однако cure it Говорит что файл Hosts модифицирован и он его восстановит, он его восстанавливает и все равно ничего не работает.
Прошу помощи господа!
Заранее спасибо большое!  
 
И еще, тов thyrannosaurus, подскажите пожалуйста, Вы подбираете скрипт для каждого пользователя индивидуально, исходя из процессов?

Всего записей: 38 | Зарегистр. 26-10-2008 | Отправлено: 16:57 19-08-2010 | Исправлено: NordBoB, 16:58 19-08-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
NordBoB

Цитата:
И еще, тов thyrannosaurus, подскажите пожалуйста, Вы подбираете скрипт для каждого пользователя индивидуально, исходя из процессов?
Именно так. Правила в шапке темы. Выполните их

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 20:21 21-08-2010 | Исправлено: thyrannosaurus, 20:22 21-08-2010
NordBoB



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проблема решилась переустановкой windows. Понимаю что это слишком, но зато 100%-но

Всего записей: 38 | Зарегистр. 26-10-2008 | Отправлено: 07:14 23-08-2010
Gulftown



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
NordBoB

Цитата:
100%-но

не всегда, яркий пример тому вирус Sality (sector)

Всего записей: 2000 | Зарегистр. 02-08-2010 | Отправлено: 07:50 23-08-2010
nesnakomez

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребята всем привет.9 не стал новую тему создавать решил попробовать здесь. потому что подазрения на вирус всё же есть хотя чем я только не проверял. нет находить находит и удаляю я их..но вить должны же они когда то закончиться? последнии разы уже проверял их не было..
но проблема не разрешилась до сих пор.
У меня такая проблема..svchost.exe грузит мой бук на 50 процентов (ну вить это не дело правда)
Честно сказать материала в сети море но я не нашёл там где действительно человек вернулся и сказал да мне этот способ помог..только болтовня не чего полезного.
Я сделал скрин где видно процессы и от куда они .
и отчёт по системе  
1 полный
 
2 только програмное обеспечение (он меньше)
 

 
теперь раскажу что я пытался сделать..
я проверял на вирусы, шпионские программы всё что только можно..антивирусом аваст, др.веб бесплатная софтина сурит или не помню точно как она называется..затем speyware doctor  
к стате хочу написать своё мнение..мне кажется это и началось после очередной зачистки такого рода..когда ищешь троянец и вирусы и всё такое..
только что мысль пришла пойду карантин проверю..
ребята вы последняя надежда если вы не сможете помочь я буду винду сносить..

Всего записей: 156 | Зарегистр. 06-04-2007 | Отправлено: 14:47 23-08-2010 | Исправлено: nesnakomez, 14:52 23-08-2010
NskRonin



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Если кому довелось столкнуться с такой штукой  
 
Ваша страница заблокирована!
Поскольку с вашего компьютера происходила рассылка спам-сообщений, мы временно ограничили Вам доступ. Подробнее...
Чтобы возобновить полноценный доступ к сайту необходимо подтвердить, что вы являетесь настоящим владельцем данной страницы, для этого отправьте смс c текстом 1629018528 на номер 6681
 
В ответном сообщение Вы получите Ваш личный код активации.

 
смс и текст могут быть разными.
 
Вот лечение.

----------
Выбери себе работу по душе, и тебе не придется работать ни одного дня в своей жизни.
/Конфуций/

Всего записей: 1608 | Зарегистр. 10-05-2007 | Отправлено: 20:08 23-08-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
nesnakomez
Выполните правила (см. шапку темы)

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 20:35 23-08-2010
ynbIpb



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте!
Принесли ноут с самодельной сборкой XP SP3
Весь кишил вирусами. Более мене всё вычистил но осталась проблема, собственно с которой и обратились: При включении система находится в полуподвешеном состоянии. т.е. если навести мышу на панель задач, то появляются песочные часы (висит) и ничего не нажимается. Alt+Ctrl+Del не работают. Ярлыки на рабочем столе работают. При попытке открыть один из локальных дисков весь эксплорер висит. Проходит минут десять, инициализуется сетевой интерфейс (появляется значёг в трее и значёк звука), всё начинает работать.
Логи: http://rghost.ru/2431085 (только вот инета на машине небыло, так что один из логов делал без него)

Всего записей: 1645 | Зарегистр. 01-05-2006 | Отправлено: 20:14 24-08-2010 | Исправлено: ynbIpb, 20:16 24-08-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ynbIpb
проверьте, пожалуйста, файл C:\Program Files\Internet Explorer\xpsp2res.dll на virustotal
Ссылку на результат проверки сообщите

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 20:51 24-08-2010
ynbIpb



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
он отсутствует, даже пробовал папку с таким именем создавать (вдруг руткит прячет)
удалил из реестра автозагрузку с ним. перезагрузился. всё также. висит 10 минут и оживает система.

Всего записей: 1645 | Зарегистр. 01-05-2006 | Отправлено: 21:17 24-08-2010
rodrigo_f



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ynbIpb
- попробуйте удалить из автозагрузки все, кроме видеокарты и звука(временно) - лучше использовать программу STARTER. Если поможет, то включайте по очереди то , что отключили...
- в момент тормозов откройте панель задач и по одному завершайте процессы
...может и поможет(был один раз такой же случай - на ноуте завирусованных файлов было более сотни и в автозагрузке стояло около 10...12 программ...)

----------
U=I*R

Всего записей: 9394 | Зарегистр. 25-08-2007 | Отправлено: 21:35 24-08-2010
konungster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Такие же симптомы, как у ynbIpb + не запускаются системные службы.
http://rghost.ru/2432171

Всего записей: 959 | Зарегистр. 31-10-2005 | Отправлено: 22:01 24-08-2010
ynbIpb



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
в том то и хитрость, что процессор никто не грузит. просто как будто выжидает чегото.
 
---------- updated ---------
Всё! я этот ноут победил.
Причина этой задержки была в звуковых дровах (видимо вирусы что-то повредили).
Наблюдал сдедущую картинку:
Сразу после перезагрузки в диспетчере устройств появляются некие устройства в секции звуковых с восклицательным знаком (типа "Синтезатор DLS ядра системы" и т.д.). И так в течении этих десяти минут прибавляется по одному, в итоге их становится около пяти. В свойствах видно, что они используют дрова винды. Я их тупо выключил, перезагрузился. винда сразу стартанула со звуком и сразу проинициализировала звуковуху. В диспетчер устройств смотрю, а там этих устройств и нет вообще.

Всего записей: 1645 | Зарегистр. 01-05-2006 | Отправлено: 22:05 24-08-2010 | Исправлено: ynbIpb, 23:03 24-08-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ynbIpb
Выполните скрипт в AVZ

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\Internet Explorer\xpsp2res.dll','');
 DeleteFile('C:\Program Files\Internet Explorer\xpsp2res.dll');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','System\CurrentControlSet\Control\Session Manager\AppCertDlls','DefaultVerifier');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.  
Компьютер перезагрузится.
 
Выполните скрипт в AVZ

Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь.
 
Сделайте новые логи
 
konungster
Выполните скрипт в AVZ

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DelCLSID('{67KLN5J0-4OPM-00WE-AAX5-77EF1D187562}');
 QuarantineFile('C:\RESTORE\k-1-3542-4232123213-7676767-8888886\JUZZ.exe','');
 QuarantineFile('C:\windows\system32\mfpwjgud.dll','');
 QuarantineFile('C:\windows\system32\fdygrc.exe','');
 QuarantineFile('C:\windows\system32\9bbaf056.exe','');
 DeleteFile('C:\windows\system32\9bbaf056.exe');
 DeleteFile('C:\windows\system32\fdygrc.exe');
 DeleteFile('C:\windows\system32\mfpwjgud.dll');
 DeleteFile('C:\RESTORE\k-1-3542-4232123213-7676767-8888886\JUZZ.exe');
RegKeyStrParamWrite('HKLM','system\currentcontrolset\control\securityproviders','SecurityProviders', 'msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll');
DeleteFileMask('C:\RESTORE', '*.*', true);
DeleteDirectory('C:\RESTORE');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.  
Компьютер перезагрузится.
 
Выполните скрипт в AVZ

Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь.
 
Сами блокировали?

Цитата:
9. Мастер поиска и устранения проблем
 >>  Блокировка редактора реестра
 >>  Заблокировано изменение свойств экрана
 >>  Заблокирована закладка Рабочий стол в окне свойств экрана
 >>  Заблокирована закладка Заставка в окне свойств экрана
 >>  Заблокирована закладка Оформление в окне свойств экрана
 >>  Internet Explorer - заблокированы настройки
 >>  Заблокирована возможность смены темы рабочего стола

 
Сделайте новые логи
 
Скачайте RSIT. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 01:00 25-08-2010 | Исправлено: thyrannosaurus, 01:01 25-08-2010
ynbIpb



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus, AVZ файл тоже не обнаружил, в папке карантина появилось только 2 ini файла с информацией что искомый файл весит 0 байт.
Видимо это потому, что я удалил из реестра упомянание о нём и вобще снёс всю папку Internet Explorer на диске C:\ ибо система тут установлена чьими то кривыми руками на F:\
 Сделал ещё раз сбор логов, теперь в логах нет информации о нём. Всё ноут отдаю хозяину (уверен, что через неделю будет опять полон живности).  
 
Спасибо всем.
 

Всего записей: 1645 | Зарегистр. 01-05-2006 | Отправлено: 08:16 25-08-2010 | Исправлено: ynbIpb, 08:18 25-08-2010
konungster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus

Цитата:
Сами блокировали?

да,  
политика домена
 
после скрипта вроде бы полегчало, загружается быстро, спасибо.
а что такое
Цитата:
wpsdrvnt.sys
?
антивирус можно ставить уже?
 

Цитата:
begin  
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');  
end.


Цитата:
quarantine.zip из папки AVZ отправьте через данную форму.

в папке карантина в директории AVZ файлы есть, но zip файл отсутствует.
 
новые логи
http://rghost.ru/2435376

Всего записей: 959 | Зарегистр. 31-10-2005 | Отправлено: 09:40 25-08-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru