Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Открыть новую тему     Написать ответ в эту тему

gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
КВАЛИФИЦИРОВАННАЯ ПОМОЩЬ БОЛЕЕ НЕ ОКАЗЫВАЕТСЯ!!!
ПРОСЬБА ЗАКРЫТЬ ТЕМУ

 

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:34 18-03-2010 | Исправлено: gjf, 02:10 04-06-2013
kostyamks



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Не помогло

Всего записей: 284 | Зарегистр. 12-09-2009 | Отправлено: 17:51 06-12-2010 | Исправлено: kostyamks, 17:52 06-12-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kostyamks
Логи где?

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 00:30 07-12-2010 | Исправлено: thyrannosaurus, 00:31 07-12-2010
kostyamks



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
 
Вот логи из папки => rsit
 

Всего записей: 284 | Зарегистр. 12-09-2009 | Отправлено: 02:12 07-12-2010 | Исправлено: kostyamks, 03:11 07-12-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kostyamks
Логи AVZ где?

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 14:15 07-12-2010
Svetikk007



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, а если перед сканированием Dr.Web CureIt полностью отключить Касперского (и Инет на всякий случай), то можно обойтись без загрузки Винды в безопасном режиме?

Всего записей: 169 | Зарегистр. 22-04-2010 | Отправлено: 15:49 07-12-2010
kostyamks



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
Вот логи из AVZ virusinfo_syscure.zip

Всего записей: 284 | Зарегистр. 12-09-2009 | Отправлено: 18:57 07-12-2010
HumanBean

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Svetikk007, крайне желательно проверяться из безопасного режима. А в чем сложность?

Всего записей: 6 | Зарегистр. 13-04-2005 | Отправлено: 22:23 07-12-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kostyamks
 
Выполните скрипт в AVZ

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Windows\system32\srvis\servis.exe','');
 TerminateProcessByName('c:\windows\temp\execute\execute.exe');
 QuarantineFile('c:\windows\temp\execute\execute.exe','');
 DeleteFile('c:\windows\temp\execute\execute.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.  
Компьютер перезагрузится.
 
Выполните скрипт в AVZ

Код:
begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Сделайте новые логи

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 22:29 07-12-2010
kostyamks



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus

Цитата:
Выполните скрипт в AVZ  
 
Код:begin  
SearchRootkit(true, true);  
SetAVZGuardStatus(True);  
QuarantineFile('C:\Windows\system32\srvis\servis.exe','');  
 TerminateProcessByName('c:\windows\temp\execute\execute.exe');  
 QuarantineFile('c:\windows\temp\execute\execute.exe','');  
 DeleteFile('c:\windows\temp\execute\execute.exe');  
BC_ImportAll;  
ExecuteSysClean;  
BC_Activate;  
RebootWindows(true);  
end.  
 
Компьютер перезагрузится.

 
Не помогло, вот что происходит в самом начале работы скрипта.
 

 
Если переустановить ОС проблема устранится?
 

Всего записей: 284 | Зарегистр. 12-09-2009 | Отправлено: 00:46 08-12-2010 | Исправлено: kostyamks, 00:47 08-12-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kostyamks
 
Первый скрипт в таком виде используйте
 
Выполните скрипт в AVZ

Код:
begin
QuarantineFile('C:\Windows\system32\srvis\servis.exe','');
 TerminateProcessByName('c:\windows\temp\execute\execute.exe');
 QuarantineFile('c:\windows\temp\execute\execute.exe','');
 DeleteFile('c:\windows\temp\execute\execute.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.  
Компьютер перезагрузится.

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 02:57 08-12-2010
kostyamks



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
Спасибо за скрипт, файлы удаляются компьютер перезагружается НО после перезагрузки Trojan.Win32.Agent.gidd как чувствовал себя в отличном состоянии так и продолжает "почивать на лаврах". Караул что это за херня и как ее вывести??? Через карантин KIS 11.0.2.556 еще 07.12.2010 в 9:00 отправил фаил execute.exe до сих пор от ЛК тупой мороз.
 
thyrannosaurus
ЕСЛИ ПЕРЕУСТАНОВИТЬ СИСТЕМУ ЭТО РЕШИТ ПРОБЛЕМУ???

Всего записей: 284 | Зарегистр. 12-09-2009 | Отправлено: 03:27 08-12-2010 | Исправлено: kostyamks, 03:35 08-12-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kostyamks
 
Автоответ с номером KLAN приходил? Если да, номер сообщите
 
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.  
 
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo@fix.exe

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 12:14 08-12-2010 | Исправлено: thyrannosaurus, 12:18 08-12-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kostyamks
 
Логи нужно присылать на форум, а не в личку
 
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.  

Код:
KillAll::
 
File::
c:\windows\system32\srvis\servis.exe
 
Driver::
Init Servis
 
Folder::
c:\windows\system32\srvis
 
Registry::
 
FileLook::
 
DirLook::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
   
Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 00:21 09-12-2010
kostyamks



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
Наконец то троянчик ушел на покой.
Вот лог ComboFix.txt
Проверь пожалуйста все ли нормально в логе ComboFix, судя по Касперскому все ok и в папке Temp больше никто не прописывается.
От ЛК никаких новостей.
 
Спасибо огромное за выделенное для меня время и такую полезную помощь.
 

Всего записей: 284 | Зарегистр. 12-09-2009 | Отправлено: 01:12 09-12-2010 | Исправлено: kostyamks, 01:29 09-12-2010
Mushroomer



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проблема http://forum.ru-board.com/topic.cgi?forum=62&topic=20225&start=620#14
Лекарство http://forum.ru-board.com/topic.cgi?forum=62&topic=20225&start=620#15
 
только вчера смог сделать указанные действия. Во время выполнения первого скрипта компьютер не перезагрузился. SP3 поставил. Во время установки было предупреждение о проблемах (невозможности найти или записать файл atapy.sys) файл был пропущен.  
 
Карантин почему-то был пустой
 
Вот новые логи http://rghost.net/3537121

Всего записей: 22840 | Зарегистр. 19-01-2002 | Отправлено: 07:23 09-12-2010
setwolk



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
thyrannosaurus
Подскажите, у этой программы есть офф. сайт ПО обновляется? Я имею ввиду ComboFix?

Всего записей: 1418 | Зарегистр. 16-02-2010 | Отправлено: 08:10 09-12-2010
kostyamks



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
setwolk
Скачал ТУТ ссылку дал tyrannosaurus у меня обновился автоматом сам  в окне программы.
 

Всего записей: 284 | Зарегистр. 12-09-2009 | Отправлено: 13:14 09-12-2010 | Исправлено: kostyamks, 13:15 09-12-2010
setwolk



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
kostyamks
Спасибо!

Всего записей: 1418 | Зарегистр. 16-02-2010 | Отправлено: 14:03 09-12-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kostyamks
Плохого не видно
 
Запакуйте, пожалуйста, папку C:\Qoobox\Quarantine с паролем virus и пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.
Если почтовый сервер не будет пропускать письмо, выложите архив на файлообменник, а на указанный e-mail отправьте письмо со ссылкой на скачивание.
 
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"
   
 
Скачайте OTCleanIt, запустите, нажмите Clean up
 
Mushroomer
Пофиксите в HiJack

Код:
R3 - URLSearchHook: (no name) -  - (no file)
R3 - URLSearchHook: (no name) - ~83821C2B-32A8-4DD7-B6D4-44309A78E668} - (no file)
R3 - URLSearchHook: (no name) - ~09900DE8-1DCA-443F-9243-26FF581438AF} - (no file)
R3 - URLSearchHook: (no name) - ~855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)

 
Выполните скрипт в AVZ

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\Common Files\System\sysvideo32.dll','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\atapi.sys','');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winec71.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winmm37.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winnf35.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winpf58.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winuk80.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winwd82.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winyn58.sys');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('avast!COMSysApp');
 BC_DeleteSvc('avast!CryptSvc');
 BC_DeleteSvc('ClipSrvseclogon');
 BC_DeleteSvc('Netlogonaawservice');
 BC_DeleteSvc('ScheduleClipSrvseclogon');
 BC_DeleteSvc('TapiSrvlanmanworkstation');
 BC_DeleteSvc('WebClientShellHWDetection');
 BC_DeleteSvc('Wmimnmsrvc');
 BC_DeleteFile('р%Ђ|x');
 BC_DeleteSvc('Winyn58');
 BC_DeleteSvc('Winwd82');
 BC_DeleteSvc('Winuk80');
 BC_DeleteSvc('Winpf58');
 BC_DeleteSvc('Winnf35');
 BC_DeleteSvc('Winmm37');
 BC_DeleteSvc('Winec71');
BC_Activate;
RebootWindows(true);
end.  
Компьютер перезагрузится.
 
Выполните скрипт в AVZ

Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь.
 
Сделайте новые логи  
 
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.  
 
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo@fix.exe

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 16:21 09-12-2010
Mushroomer



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
Все сделал. combofix.exe имхо не отработал. Сначала не смог поставить Windows recovery console, затем обрушил систему в BSOD.
Вот новые логи http://rghost.net/3549509
Проблема сохранилась: антивирус не ставится, на сайты антивирусных компаний зайти нельзя.
Карантин смогу отправить только сегодня поздно вечером.
 
Есть предложения по поводу дополнения шапки, но скажу о них в специальной теме.

Всего записей: 22840 | Зарегистр. 19-01-2002 | Отправлено: 07:32 10-12-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru