Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Открыть новую тему     Написать ответ в эту тему

gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
КВАЛИФИЦИРОВАННАЯ ПОМОЩЬ БОЛЕЕ НЕ ОКАЗЫВАЕТСЯ!!!
ПРОСЬБА ЗАКРЫТЬ ТЕМУ

 

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:34 18-03-2010 | Исправлено: gjf, 02:10 04-06-2013
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
konungster
 
Папку C:\Program Files\Common Files\wm, файл C:\windows\system32\tmp.tmp удалите вручную
 
C:\windows\PSEXESVC.EXE - что за файл?
 
Больше плохого не видно

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 12:40 25-08-2010
konungster



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Папку C:\Program Files\Common Files\wm

удалил, она пустая

Цитата:
C:\windows\system32\tmp.tmp удалите вручную

удалил, он 0-го размера
C:\windows\PSEXESVC.EXE - по идее, это остатки утилиты psexec.exe Руссиновича (создается служба psexecsvc, когда я к нему подключаюсь через psexec).
 

Цитата:
Больше плохого не видно

Спасибо большое за помощь. Вот к чему приводит дать пользователю временно права локального администратора...

Всего записей: 959 | Зарегистр. 31-10-2005 | Отправлено: 13:38 25-08-2010
alexpost777

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Прошу помощи
Взял у приятеля нетбук на время (в отпуск), а он - заражает флешки!
Создаёт скрытую сист. папку "FLOKS", а в ней вирус -     FLOKSwo3.exe.
Стоит Аваст 5.0.594, (обновлённый), но его не видит. Но на своём буке, НОД-4 - сразу  
убивает!
Вот что у приятеля:
Имя ОС    Microsoft Windows XP Home Edition    
Версия    5.1.2600 Service Pack 3 Сборка 2600    
Изготовитель ОС    Microsoft Corporation    
Имя системы    FLOKS    
Изготовитель    SAMSUNG ELECTRONICS CO., LTD.    
Модель    NC10    
Тип    Компьютер на базе X86
Утилитой Dr. Web CureIt - просканил, нашёл несколько вирусов, но проблема осталась!
Обновлений не установлено, IE-6. Сам я ничего обновлять не буду, т.к.
комп не мой, сами понимаете...
Просто помогите убить зловреда! Вот логи:
http://rghost.ru/2482214 - virusinfo_syscure.zip
http://rghost.ru/2482230 - virusinfo_syscheck.zip
http://rghost.ru/2482249 - hijackthis.log

Всего записей: 25 | Зарегистр. 17-06-2009 | Отправлено: 12:29 30-08-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
alexpost777
Без обновлений лечение проводить бессмысленно, поскольку сразу после лечения Вы подхватите заразу из сети по неустранённым уязвимостям.
 
Компьютер подключен к сети (неважно - с интернетом или без - просто к сети)?

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 13:06 30-08-2010
alexpost777

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf

Цитата:
Компьютер подключен к сети (неважно - с интернетом или без - просто к сети)

Нет. Это нетбук.

Всего записей: 25 | Зарегистр. 17-06-2009 | Отправлено: 14:53 30-08-2010 | Исправлено: alexpost777, 15:00 30-08-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
alexpost777
Ну разве что при таком раскладе... Тогда начнём.
Обновите AVZ. После скачивания - обновите базы. Логи - переделать.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 15:17 30-08-2010
alexpost777

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот, всё сделал:
http://rghost.ru/2484281 - virusinfo_syscure.zip
http://rghost.ru/2484295 - virusinfo_syscheck.zip
http://rghost.ru/2484309 - hijackthis.log

Всего записей: 25 | Зарегистр. 17-06-2009 | Отправлено: 16:15 30-08-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
alexpost777
- Вставьте все заражённые флешки, но не открывайте их в Проводнике, пока Вам не будет это разрешено.
- Закройте/выгрузите все программы кроме Internet Explorer.
Отключите
- ПК от интернета/локальной сети.
- Антивирус и Файрвол.
- Выполните скрипт:

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\docume~1\862a~1\locals~1\temp\msfw.exe','');
 DeleteFile('c:\docume~1\862a~1\locals~1\temp\msfw.exe');
 BC_ImportAll;
ExecuteSysClean;
 BC_Activate;
 RebootWindows(true);
end.

 
Система перезагрузится.
После перезагрузки:
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Сделайте повторные логи
virusinfo_syscure.zip
virusinfo_syscheck.zip
hijackthis.log

- Включите Антивирус и Файрвол
- Подключите ПК к интернету/локальной сети
- Выполните скрипт:

Код:
 
var
  qfolder: string;
  qname: string;
begin
  qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
  qfolder := ExtractFilePath(qname);
  if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
  CreateQurantineArchive(qname);
  ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.
 

По окончанию Вам откроет папку с архивом. Это - карантин.
- Карантин загрузите по этой форме. При заполнении формы укажите свой e-mail, на него должен будет потом прийти отчёт о карантине. Его сообщите здесь.
- Прикрепите новые логи к новому сообщению в этой ветке.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 16:36 30-08-2010
alexpost777

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот новые логи:
http://rghost.ru/2486677 - virusinfo_syscure.zip
http://rghost.ru/2486692 - virusinfo_syscheck.zip
http://rghost.ru/2486715- hijackthis.log
Правда, флешку я "вылечил" ещё раньше, на другом компе.
Карантин отправил "куда следует".
Сегодня больше ничего не смогу - убегаю по делам!

Всего записей: 25 | Зарегистр. 17-06-2009 | Отправлено: 20:22 30-08-2010 | Исправлено: alexpost777, 16:30 31-08-2010
alexpost777

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Огромное спасибо! Всё работает! Чисто ли в логах?

Всего записей: 25 | Зарегистр. 17-06-2009 | Отправлено: 13:32 31-08-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
alexpost777
Да, всё чисто. Ссылку на карантин уберите - не будем заниматься распространением заразы.
 
И всё же подумайте об обновлениях. Лишними они не будут.
 
Желаю успехов.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 13:43 31-08-2010
alexpost777

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Насчёт обновлений - товарищу скажу, пусть сам решает!
Ответ от Касперского нужен будет, или уже не размещать?

Всего записей: 25 | Зарегистр. 17-06-2009 | Отправлено: 16:40 31-08-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
alexpost777
На Ваше усмотрение

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 16:53 31-08-2010
ivanovand



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые форумчане, прошу помочь.  
Ситуация следующая - на ноутбуке возникли неполадки - комп не видит СД/ДВД, не открывает юсб-носители, не дает открыть содержимое логических дисков, слетела Опера 10, система тормозит.  
Началось после того как супруга полазила по нету, покачала музыки с разных сайтов.  
Подозрения на вирусы.  
Интернет работает, но очень тормозит. На сайт ДрВеба не пускает, на касперского зашел, скачал AVPTool. Проверил систему нашел - HackTool.Win32.Patcher.ah, Packed.Win32.Krap.ao, Packed.Win32.Krap.hr, Backdoor.Win32.Shiz.ut, Backdoor.Win32.Shiz.ok, Backdoor.Win32.Shiz.pg. Антивир удалил их, но проблемы и вышеописанные симптомы остались. Также не пускает на virusinfo.info.  
Самое что интересное - нет возможности загрузиться с любого загрузочного диска. Любого! Пробовал три. Работали точно. С одного (Зверь) ставил систему 2 месяца назад. А сейчас сообщение - диск не загрузочный. Также система не видит содержимое СД-диска, как будто диска нет в дисководе. ЮСБ носители тоже не видит.  
Рад переставить систему, потеряв все данные, но как?  
Система XP SP3, антивирус стоял Авира, базы свежие.
На флешке которую пытался открыть на ноутбуке обнаружился файл авторана и файл "usb.wsf" следующего содержания:
[AutoRun]  
open=wscript usb.wsf
shellexecute=wscript usb.wsf
action=install USB_Autorun_Remover
shell=open
UseAutoplay=1
shell\open\Command=wscript.exe usb.wsf
shell\explore\Command=wscript.exe usb.wsf
 
Самое главное для меня - чтобы заработали юсб устройства и комп стал загружаться с СД-дисковода. После этого систему все равно переставлю.
 
Да, в реестре в ветке "RUN" перед именами каталогов стоит "1" - это сделал я, т.к. система дико тормозила и я тем самым хотел отключить все доп. процессы. Если будет нужно - верну все на свои места.
Заранее спасибо.
Логи:
virusinfo_syscure.zip
http://rghost.ru/2496324
 
virusinfo_syscheck.zip
http://rghost.ru/2496346
 
hijackthis.log
http://rghost.ru/2496354
 
Добавлено:
В диспетчере оборудования появились два новых устройства:
- Звуковой дешифратор DRM ядра системы
- Синтезатор DLS ядра системы
такого у меня точно нет

Всего записей: 1003 | Зарегистр. 29-01-2003 | Отправлено: 18:25 31-08-2010 | Исправлено: ivanovand, 18:31 31-08-2010
ElCrabe



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Ситуация такая, пару дней назад обнаружил, что не ходит на вирустотал и вирусинфо, сегодня проверил сайты других антивирусных компаний - пинга нет. Перетыкнул сетевой кабель в соседний системник - всё работает. Сканировал KIS2010 - пусто, пробовал CureIt, AvpTool - тот же результат. В rku ничего необычного не видно.  
Логи avz:
http://rghost.ru/2496177

Всего записей: 746 | Зарегистр. 25-02-2010 | Отправлено: 18:33 31-08-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ElCrabe
ElCrabe,
- Закройте/выгрузите все программы кроме Internet Explorer.
Отключите
- ПК от интернета/локальной сети.
- Антивирус и Файрвол.
- Выполните скрипт:

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true); {ClearQuarantine;}
 QuarantineFile('c:\windows\system32\msu1OrL.exe','');
 QuarantineFile('c:\windows\system32\5VyJ7fX.exe','');
 DeleteFile('c:\windows\system32\5VyJ7fX.exe');
 DeleteFile('c:\windows\system32\msu1OrL.exe');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,'); {восстановление userinit}
 BC_ImportAll;
ExecuteSysClean;
 SetAVZPMStatus(true);
 ExecuteRepair(20); {удаление статических маршрутов в настройках TCP/IP}
 BC_Activate;
 RebootWindows(true);
end.

 
Система перезагрузится. После перезагрузки:
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Сделайте повторные логи согласно только пункта 2 Правил (Диагностика)
virusinfo_syscheck.zip
- Включите Антивирус и Файрвол
- Подключите ПК к интернету/локальной сети
- Выполните скрипт:

Код:
 
var
  qfolder: string;
  qname: string;
begin
  qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
  qfolder := ExtractFilePath(qname);
  if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
  CreateQurantineArchive(qname);
  ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.
 

По окончанию Вам откроет папку с архивом. Это - карантин.
- Карантин загрузите по этой форме. При заполнении формы укажите свой e-mail, на него должен будет потом прийти отчёт о карантине. Его сообщите здесь.
- Прикрепите новые логи к новому сообщению в этой ветке.  
 
Добавлено:
ivanovand
Отключите
- Антивирус и Файрвол.
- Выполните скрипт:

Код:
begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1); {IE - запретить запуск программ и файлов в IFRAME без запроса}
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); {IE - запретить автоматические запросы элементов управления ActiveX}
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); {IE - запретить загрузку неподписанных элементов ActiveX}
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); {IE - запретить загрузку подписанных элементов ActiveX без запроса}
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); {IE - запретить использование ActiveX, не помеченных как безопасные}
 ExecuteRepair(19); {очистка ключей MountPoints и MountPoints2}
 ExecuteRepair(20); {удаление статических маршрутов в настройках TCP/IP}
 RebootWindows(true);
end.

 
Система перезагрузится. Проверьте симптомы.
 
Ни один вирус не может запретить загрузку с диска - проверьте настройки BIOS. В противном случае у Вас что-то с железом.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 18:33 31-08-2010
ElCrabe



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
gjf
Большое спасибо, всё работает !

Всего записей: 746 | Зарегистр. 25-02-2010 | Отправлено: 19:07 31-08-2010
ivanovand



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Спасибо. На автивирусные сайты заходит. Уже плюс.
ЮСБ устройства и СД-диски не видит. Загрузка с СД не происходит.
 

Цитата:
Ни один вирус не может запретить загрузку с диска - проверьте настройки BIOS. В противном случае у Вас что-то с железом.

Дя я тоже об этом думал. В биосе все нормально. Там вообще практически ни каких настроек. Получается, что это совпадение заражения вирусом и поломки железа?
Вот такой еще вопрос. Если не работать под админом, пользоваться записью пользователя - это надежно предостережет от вирусов и всякой заразы? КАкие действия должны быть недоступны пользователю?

Всего записей: 1003 | Зарегистр. 29-01-2003 | Отправлено: 19:08 31-08-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ivanovand

Цитата:
Получается, что это совпадение заражения вирусом и поломки железа?  

Не знаю. При загрузке компьютера вирусов нет - работает набор команд, прописанных в BIOS. Если в лотке находится загрузочный диск и в порядке загрузки прописан сначала CD-ROM, а потом HDD - ничто не может помешать загрузиться с CD-ROM.
 

Цитата:
Если не работать под админом, пользоваться записью пользователя - это надежно предостережет от вирусов и всякой заразы? КАкие действия должны быть недоступны пользователю?

Чем ограниченней учётка - тем лучше. Даже создание просто пользователя по умолчанию (не администратора) - уже спасает положение. Дальнейшая настройка политики безопасности зависит от задач и использования компьютера. В Сети множество обсуждений на эту тему и собственно это несовсем тема для обсуждения здесь

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 19:21 31-08-2010
gerbar

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый вечер- создал 3 лога, пож  обьясните, что имеется в виду записью- подробное описание: я обьясняю свои действия при создании логов? И ещё могу ли я просто их отправить на адрес, и что именно/ в папке AVZ   2 архива и два файла/.

Всего записей: 5 | Зарегистр. 30-08-2010 | Отправлено: 23:37 03-09-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru