Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Открыть новую тему     Написать ответ в эту тему

gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
КВАЛИФИЦИРОВАННАЯ ПОМОЩЬ БОЛЕЕ НЕ ОКАЗЫВАЕТСЯ!!!
ПРОСЬБА ЗАКРЫТЬ ТЕМУ

 

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:34 18-03-2010 | Исправлено: gjf, 02:10 04-06-2013
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_Caspersky
- Закройте/выгрузите все программы кроме Internet Explorer.
Отключите
- ПК от интернета/локальной сети.
- Антивирус и Файрвол.
- Системное восстановление!!! Это ВАЖНО!
- Выполните скрипт:

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\netprotocol.exe','');
 QuarantineFile('C:\Program Files\opera\setupapi.dll','');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\netprotocol.exe');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1); {IE - запретить запуск программ и файлов в IFRAME без запроса}
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); {IE - запретить автоматические запросы элементов управления ActiveX}
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); {IE - запретить загрузку неподписанных элементов ActiveX}
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); {IE - запретить загрузку подписанных элементов ActiveX без запроса}
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); {IE - запретить использование ActiveX, не помеченных как безопасные}
 BC_ImportAll;
ExecuteSysClean;
 SetAVZPMStatus(true);
 BC_Activate;
 RebootWindows(true);
end.

 
Система перезагрузится. После перезагрузки:
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Сделайте повторные логи
- Включите Антивирус и Файрвол
- Подключите ПК к интернету/локальной сети
- Выполните скрипт:

Код:
 
var
  qfolder: string;
  qname: string;
begin
  qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
  qfolder := ExtractFilePath(qname);
  if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
  CreateQurantineArchive(qname);
  ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.
 

По окончанию Вам откроет папку с архивом. Это - карантин.
- Карантин загрузите по этой форме. При заполнении формы укажите свой e-mail, на него должен будет потом прийти отчёт о карантине. Его сообщите здесь.
- Прикрепите новые логи к новому сообщению в этой ветке.  
 
Добавлено:
rodrigo_f
В чём вопрос? Если это глюк КИСа - разбирайтесь в программной ветке КИСа. Если подозреваете, что недочистило - делайте логи по правилам в шапке и выкладывайте здесь, поглядим.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 00:09 10-01-2011
Alex_Caspersky

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Новые логи
avz4
info.txt
log.txt
 

Всего записей: 246 | Зарегистр. 30-01-2010 | Отправлено: 01:48 10-01-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_Caspersky
Выполните скрипт:

Код:
begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
end.

Вы карантин отправили? Ответ пришёл? Или ждём ответа, или сбросьте мне его на электронный адрес из шапки.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 02:18 10-01-2011
Alex_Caspersky

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Да, конечно, карантин был отправлен по форме!) Жду ответа. Как прейдет сообщу здесь.
 
Спасибо вам огромное за проделанную работу! Вы делаете неоценимую потддержку!))
 
К стате при включении системы постоянно выдаёт окно "в документах xml (0,0) присутствует ошибка", даже не знаю что это? Потом погуглю...
 
 
Вот сейчас ещё заметил проблема со звуком в опере осталась.
Выводится ошибка "точка входа в процедуру SetupDiDestroyDeviceInfoList не найдена в библиотеке DLL SETUPAPI.dll". Звук не работает, видео проигрывается...  
Проблема не новая на virusinfo.info кто то уже боролся с подобной, с помощю AVZ, и всё излечилось. Вот только скрипт был не указан. Может быть вы подскжете?

Всего записей: 246 | Зарегистр. 30-01-2010 | Отправлено: 02:47 10-01-2011 | Исправлено: Alex_Caspersky, 10:13 10-01-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_Caspersky
SETUPAPI.dll подозревается на вредоносность, потому я и жду ответа по карантину.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 15:55 10-01-2011
Alex_Caspersky

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Пришёл ответ от Лаборатории Касперского.
"Вредоносный код в файле не обнаружен."

Всего записей: 246 | Зарегистр. 30-01-2010 | Отправлено: 17:08 10-01-2011
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_Caspersky
Выполните скрипт в AVZ

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
 DeleteFile('C:\Program Files\opera\setupapi.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.  
Компьютер перезагрузится.
 
Сделайте новые логи
 
Лог ComboFix пробуйте сделать в безопасном режиме

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 00:53 11-01-2011
Alex_Caspersky

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
Новые логи
avz4
info.txt
log.txt
 
Звук в опере востоновился, работает как и прежде.
 
ComboFix в безопасном так же выдаёт синий экран. Лог не создаётся. При всей работе ComboFix как и в нармальном режиме постоянно появляется ошибка "Приложение или библиотека C:\Windows\sistem32\mssfc.dll не является образом программы для Windows NT. Проверте назначение установочного диска."

Всего записей: 246 | Зарегистр. 30-01-2010 | Отправлено: 12:25 11-01-2011 | Исправлено: Alex_Caspersky, 12:30 11-01-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_Caspersky

Цитата:
Восстановление системы: включено
 
Это Вы сделали? Отключить немедленно и не включать, пока Вам не скажут.
Сделайте лог с помощью GMER.
gmer.log
 
Добавлено:

Цитата:
Пришёл ответ от Лаборатории Касперского.
"Вредоносный код в файле не обнаружен."

Сообщите номер заявки (в теме письма - KLAN-??????).

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 12:38 11-01-2011
Alex_Caspersky

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
 

Цитата:
Это Вы сделали? Отключить немедленно и не включать, пока Вам не скажут.

Даже и в мыслях не было. 100% было включено не вручную! Я вообще удивился, что она включена, когда ещё первый раз смотрел, потому что не пользуюсь ей. Отключил.
 
 
gmer.log
 
 
Номер заявки 105817766

Всего записей: 246 | Зарегистр. 30-01-2010 | Отправлено: 16:34 11-01-2011
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_Caspersky
 
Выполните скрипт в AVZ

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\mssfc.dll','');
QuarantineFile('C:\WINDOWS\system32\sfcfiles.dll','');
DeleteFile('C:\WINDOWS\system32\mssfc.dll');
DeleteFile('%windir%\system32\drivers\sfc.sys');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('sfc');
BC_DeleteSvcReg('sfc');
BC_Activate;
RebootWindows(true);
end.  
Компьютер перезагрузится.
 
Отправить карантин
 
Сделайте новый лог AVZ
 
Сделайте лог полного сканирования МВАМ

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 16:55 11-01-2011
Alex_Caspersky

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
 
Ответ с Лаборатории:
Номер заявки 106148309
"Вредоносный код в файле не обнаружен."
 
Логи:
avz4
МВАМ
 
 

Всего записей: 246 | Зарегистр. 30-01-2010 | Отправлено: 21:14 11-01-2011
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alex_Caspersky
c:\WINDOWS\system32\sfcfiles.dll замените с дистрибутива http://virusinfo.info/showthread.php?t=51654 или аналогичной системы
 
После этого выполнте скрипт

Код:
begin  
SearchRootkit(true, true);  
SetAVZGuardStatus(True);  
QuarantineFile('C:\WINDOWS\system32\mssfc.dll','');  
QuarantineFile('C:\WINDOWS\system32\sfcfiles.dll','');  
DeleteFile('C:\WINDOWS\system32\mssfc.dll');  
DeleteFile('C:\WINDOWS\system32\drivers\sfc.sys');  
BC_ImportAll;  
ExecuteSysClean;  
BC_DeleteSvc('sfc');  
BC_DeleteSvcReg('sfc');  
BC_Activate;  
RebootWindows(true);  
end.  
Компьютер перезагрузится.
 
Сделайте новый лог AVZ

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 23:18 11-01-2011 | Исправлено: thyrannosaurus, 23:21 11-01-2011
geka1rt08

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здраствуйте, стоит виндовс 7, internet explorer никогда не пользовался, в диспечере задач сами по себе появляются процесы iexplore.exe удаляю через некоторое время опять появляются  со временем всё больше и больше, открытого окна вообще нет только процесы
 
 Ссылка  virusinfo_syscure.zip
Ссылка    info.txt
Ссылка    log.txt
   

Всего записей: 9 | Зарегистр. 13-01-2011 | Отправлено: 13:44 13-01-2011
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
geka1rt08
 
Пофиксите в HiJack

Код:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxi.net
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxi.net
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxi.net
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxi.net
O2 - BHO: Canon Easy-WebPrint EX BHO - {3785D0AD-BFFF-47F6-BF5B-A587C162FED9} - (no file)
O3 - Toolbar: (no name) - {759D9886-0C6F-4498-BAB6-4A5F47C6C72F} - (no file)

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 14:27 13-01-2011
geka1rt08

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Что значит Пофиксите в HiJack?

Всего записей: 9 | Зарегистр. 13-01-2011 | Отправлено: 15:20 13-01-2011
DJMC



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
geka1rt08
http://virusinfo.info/showthread.php?t=4491

Всего записей: 12258 | Зарегистр. 26-09-2005 | Отправлено: 15:24 13-01-2011
geka1rt08

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ето всё?нащёт Canon Easy-WebPrint EX BHO ето проблемы драйвером?

Всего записей: 9 | Зарегистр. 13-01-2011 | Отправлено: 15:49 13-01-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
geka1rt08
Это наличие записи в реестре и отсутствие соответствующего файла на диске. Проще говоря - мусор в реестре.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 15:59 13-01-2011
geka1rt08

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А можна ещё вопрос, у меня драйвера к принтеру стоялм на ХР всё норм было на руском, поставил 7 ставлю драйвера руского языка нет, сможетепомочь?

Всего записей: 9 | Зарегистр. 13-01-2011 | Отправлено: 16:15 13-01-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru