Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Открыть новую тему     Написать ответ в эту тему

gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
КВАЛИФИЦИРОВАННАЯ ПОМОЩЬ БОЛЕЕ НЕ ОКАЗЫВАЕТСЯ!!!
ПРОСЬБА ЗАКРЫТЬ ТЕМУ

 

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:34 18-03-2010 | Исправлено: gjf, 02:10 04-06-2013
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zemlyanskik

Цитата:
Скрипт,что в шапке всем подходит? и как здесь zip файлы крепить в сообщении?

Подходит всем. Как крепить - почитайте внимательнее шапку. Не поможет - полистайте ветку. Не Вы первый.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 01:59 29-03-2011
zemlyanskik



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
http://ifolder.ru/22669712 День добрый всем.Сделал логи сейчас.
Вчера Вебом 6 проверил-ничего не нашёл,сегодня AVPTool-нашла,что-то,похоже кряки,но проблема осталась,как Веб блокировал вредные сайты,так и продолжает их не пускать-вопрос,почему они ко мне ломятся?
И я делал скипт в AVZ не отмечая галочкой диски-это нормально?И RSIT хотел в интернет влезть,но у меня модем был отключен вместе с брендмауэром-нужно ему обновиться?

Всего записей: 333 | Зарегистр. 15-09-2009 | Отправлено: 12:40 29-03-2011 | Исправлено: zemlyanskik, 12:44 29-03-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zemlyanskik
Выполните скрипт:

Код:
begin
 QuarantineFile('C:\WINDOWS\system32\office.exe','');
BC_ImportAll;
BC_Activate;
RebootWindows(true);
end.

 
После этого система перезагрузится.
- Подключите ПК к интернету/локальной сети
- Выполните скрипт:

Код:
 
var
  qfolder: string;
  qname: string;
begin
  qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
  qfolder := ExtractFilePath(qname);
  if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
  CreateQurantineArchive(qname);
  ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.
 

По окончанию Вам откроет папку с архивом. Это - карантин.
- Карантин загрузите по этой форме. При заполнении формы укажите свой e-mail, на него должен будет потом прийти отчёт о карантине. Его сообщите здесь.
 
Вы перед установкой DrWeb полностью удалили AVG?

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 13:47 29-03-2011
zemlyanskik



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Вы перед установкой DrWeb полностью удалили AVG?

Удалил и вручную ещё чистил..Всё отправил в http://support.kaspersky.ru/virlab/helpdesk.html#aform  
уже первый,но неокончательный ответ получил- Запросы на проверку файлов, отправленные не с перечисленных выше форм , будут обработаны в порядке очереди.  
 
bcqr00001.dat,
bcqr00002.dat,
office.exe
 
Вредоносный код в файлах не обнаружен.
 
screenhunter_01_mar._29_17.36.jpg,
screenhunter_04_mar._28_22.34.jpg,
info.txt,
log.txt,
virusinfo_syscure.htm,
avz_sysinfo.htm,
avz_sysinfo.xml
 
Файлы в процессе обработки.
 
С уважением, Лаборатория Касперского

Всего записей: 333 | Зарегистр. 15-09-2009 | Отправлено: 18:15 29-03-2011 | Исправлено: zemlyanskik, 18:29 29-03-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
zemlyanskik
Значит, всё чисто.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 18:44 29-03-2011
zemlyanskik



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Значит, всё чисто.

А ваше мнение-если Веб блокирует вредные сайти,то кто делает запрос на них и выходит,что эти сайти пропускают нужные через себя,как анонимайзеры.

Всего записей: 333 | Зарегистр. 15-09-2009 | Отправлено: 18:51 29-03-2011 | Исправлено: zemlyanskik, 18:57 29-03-2011
sanatoliy



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
где-то пару недель назад на сайте Касперского наткнулся на "открытие" нового вируса, который делает редирект на рекламные сайты.   Чушь собачья, этот вирус трахнул меня месяца 4 назад, то есть ты кликаешь по ссылке, а тебя переправлют на сайт, который говорит, что твоей оси хана давай покупай мой пакет и я тебя почищу. Сперва я думал, что это нахальные куки переправляют тебя, с большим трудом почистил все в ручную, IE начинает работать хорошо, но потом опять начинается редирект.. После этого я  испытал  где-то 4 разных антивирусных пакетов, которые меня так почистили, что почти ось wXP угробили, но редирект продолжается, например, если ты делаешь поиск в гугле, то всё, на 100% если ты кликаешь по гугловской ссылке, тебя засылает на рекламный сайт, таким образом эти ублюдки, накручивают себе клики, а вот кто они, - или сам гугл или его проплаченне хакера сделали это, большой вопрос. Единственный способ обойти это - надо скопировать эту гугловскую ссылку, отдельно открыть новое окно и в нем запустить эту ссылку. Это явление продолжается даже при работе оси в сейф режиме. Далее я задействовал Fох4.0 и гугловский бравзер, этот редирект на них явно меньше, но все равно продолжается, то есть это доказывает, что задействуется скрипт общий для многих вебсайтов, в том числе и для forum.ru-board.com, который когда ты открываешь их вебсайт объязательно посылает тебя на рекламного спонсера, это как popup окна, кто-нить знает как решать эту проблему.  

Всего записей: 1851 | Зарегистр. 08-06-2003 | Отправлено: 00:50 02-04-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sanatoliy
Читайте шапку!

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 19:48 02-04-2011
VecheslavRSH

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребята помогите. Не пойму,что с компом. включаешь комп выходит рамка с паролем админа,нажимаешь ок перезагружается, хотя пароли никто не ставил. Взял переустановил ОС, оставил текущюю файловую систему без изменений, через пару дней комп начал опять запрашивать пароль админа.Можит это вирусы? Спасибо за ранее.

Всего записей: 3 | Зарегистр. 02-04-2011 | Отправлено: 04:43 03-04-2011
ASE_DAG



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
VecheslavRSH
 

Цитата:
 
> это вирусы?  
Сходите в тему «Помощь при лечении компьютера от вирусов», там вам помогут это выяснить. Прежде чем постить убедитесь, что вы выполнили все инструкции из шапки.

Всего записей: 9272 | Зарегистр. 12-05-2005 | Отправлено: 16:12 03-04-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
VecheslavRSH

Цитата:
В ПРОТИВНОМ СЛУЧАЕ ВАШ ПОСТ БУДЕТ ПРОИГНОРИРОВАН, ПРИ НАСТОЙЧИВОМ ПОВТОРЕНИИ - РАСЦЕНЕН КАК ФЛУД!  



----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 20:41 03-04-2011
didok20

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
            ПОДОЗРЕНИЕ НАПОДОЗРЕНИЕ НА Backdoor.
 мои подозренмя основываются на  
1 вот что нашел у каспера на сайте --Как бороться с вредоносными программами бот-сети-------HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\. В данном разделе реестра для бота включается разрешение на исходящие соединения путем изменения правил брандмауэра Windows. Бот добавляет себя в лист Доверенных приложений брандмауэра Windows. Правило на разрешение всех исходящих соединений добавляется как Flash Media, однако имя правила может быть отличным.  
 
а у меня там 200 с лишним адресов и почти все с windows media plaer .  
2 при установке windows на один диск  винда  выдает -- ошибка и пишет удалите media  
portabile.если разделить диск на 2 раздела  устанавливается нормально  
3 еще нашел при отключении планировщика заданий. он же не отключается но я его отключаю так он зависит от журнала виндовс я отключаю службу журнала и перезагружаюсь он и вырубается. потом захожу в управление компом жму на планировщик а он мне выдает-- удаленный компьютер не найден  
3 еще при выключении компа он пишет : ожидание закрытие программы task host windows а ниже сервер прекращает свою работу  
4 если не убедил могу скрины сбросить с правилами для исходящих брандмаурера винды там штук 200-300  
и все с типа такие прослушивоние портов 135 и тд  
порты не могу закрыть   ни прогой ни вручную  все заблокировано
http://www.mediafire.com/?7v9n59socm2ydsc
http://www.mediafire.com/file/7v9n59socm2ydsc/virusinfo_syscure.zip

Всего записей: 58 | Зарегистр. 10-09-2010 | Отправлено: 16:55 05-04-2011
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
didok20
Обновите базы AVZ и переделайте логи

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 08:34 06-04-2011
didok20

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
http://www.mediafire.com/?jikca4chhqyf2fy
http://www.mediafire.com/?n7hkc874czexfvi

Всего записей: 58 | Зарегистр. 10-09-2010 | Отправлено: 18:06 06-04-2011
Komandor



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
мож кто знает, наверно какой-то очередной вирусняк ко мне залетел но никак не детектится пала, вообщем он прописывает в реестре (после каждой перезагрузки) в ветки "PersistentRoutes" их штук 20 айпи адреса сайтов после чего эти сайты не открываются, вирусняк импортный потому -как блокирует только импортные сайты типа ютуб, фейcбук короче их там около 100 и даже обменники летитбит, файлсоник,  
 
есть ли какая-нидь прога которая бы отследила в реестре запись на конкретную ветку, на предмет какой файл или сервис это дописывает ?

----------
Cowon Jet- Audio 4 -Сайт посвещается всем любителям Jet- Audio 4

Всего записей: 7978 | Зарегистр. 10-02-2004 | Отправлено: 15:12 07-04-2011
Sish



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Komandor
Попробуй загрузиться с LiveCD и с помощью ERD Commander удали лишние объекты автозапуска и проблемные сервисы.

Всего записей: 25337 | Зарегистр. 09-06-2004 | Отправлено: 15:19 07-04-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Komandor
Sish
Уважаемые, прочтите шапку темы, в которой общаетесь!
 
Добавлено:
didok20
Ничего вредоносного не обнаружено.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 15:21 07-04-2011
Komandor



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
скачал все это
Для исследования системы потребуется загрузить и использовать следующие инструменты:  
Внимание! Если у Вас уже имеются эти утилиты, убедитесь, что Вы используете последние версии.  
 
- Антивирусная утилита AVZ (около 4,5 Мб).  не запускается
Утилита RSIT: для 32-разрядных систем или для 64-разрядных систем (менее 1 Мб). не запускается
 
- Антивирусная лечащая утилита AVPTool (около 80 Мб, производитель – «Лаборатория Касперского»)  не запускается и плюс еще как подносишь мышку к ярлыку сразу и эксплорер закрывается
 
Dr. Web CureIt! (около 32 Мб, производитель – «Доктор Веб»).  этот работает но ничего не находит
 
проверил с другого виндувса каспером и макафи, безрезультатно.
 
прикол, пишешь в любом месте слово AVP или в других сочетаниях и сразу закрывается експлорер
 
самое интересное что при загрузке в безопасном режиме все остается точно также,
интересно каким образом тогда цепляется этот вирусняк и как его вычислить?
 
Добавлено
всем спасибо, сам нашел вирусняк цеплялся за explorer.exe, файл какойто с расширением DAT из папки x:\WINDOWS\AppPatch
удалил его и на этом все кончилось...

----------
Cowon Jet- Audio 4 -Сайт посвещается всем любителям Jet- Audio 4

Всего записей: 7978 | Зарегистр. 10-02-2004 | Отправлено: 03:28 08-04-2011 | Исправлено: Komandor, 17:38 09-04-2011
Triumphus

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здраствуйте! Проблема заключается в том, что в браузере опера сами по себе открываются вкладки с различной рекламой, даже, когда браузер выключен, и я в это время нахожусь в игре, через какое-то время игра сворачивается, открывается браузер с этой рекламной вкладкой.
Очень прошу помоч т.к. гугл результатов не даёт. =(
virusinfo_syscure.zip

Всего записей: 4 | Зарегистр. 08-04-2011 | Отправлено: 18:32 08-04-2011 | Исправлено: Triumphus, 00:07 09-04-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Triumphus
- Выполните скрипт:
 

Код:
Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer;  
KeyList : TStringList;
KeyName : string;                            
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
 begin
 KeyName := AName+'\'+KeyList[i];
 RegKeyResetSecurity(ARoot, KeyName);
 RegKeyResetSecurityEx(ARoot, KeyName);
 end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
 i : integer;
 KeyList : TStringList;
 KeyName : string;                            
begin
 Result := 0;
 if StopService(AServiceName) then Result := Result or 1;
 if DeleteService(AServiceName,  not(AIsSvcHosted)) then Result := Result or 2;
 KeyList := TStringList.Create;
 RegKeyEnumKey('HKLM','SYSTEM', KeyList);
 for i := 0 to KeyList.Count-1 do
  if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
   KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;                                      
   if RegKeyExistsEx('HKLM', KeyName) then begin
    Result := Result or 4;                  
    RegKeyResetSecurityEx('HKLM', KeyName);
    RegKeyDel('HKLM', KeyName);
    if RegKeyExistsEx('HKLM', KeyName) then                
     Result := Result or 8;                  
   end;
  end;                  
 if AIsSvcHosted then
  BC_DeleteSvcReg(AServiceName)
 else
  BC_DeleteSvc(AServiceName);
 KeyList.Free;
end;
 
begin
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);  
 ExecuteStdScr(5); {обновление баз AVZ с автоматической настройкой}
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 BC_ServiceKill('MCIDRV_2600_6_0');
 BC_ServiceKill('XDva359');
 DeleteFile('j:\documents and settings\admin\local settings\application data\{66c6b90d-21e6-eafa-70ad-81b80b691d86}\.exe');
 DeleteFile('J:\WINDOWS\system32\drivers\nqrmmr.sys');
 DeleteFile('J:\WINDOWS\system32\XDva359.sys');
 DeleteFile('J:\WINDOWS\system32\5a26e483.exe');
 DeleteFile('J:\WINDOWS\system32\6535b259.exe');
 DeleteFile('J:\WINDOWS\system32\fc04c54e.exe');
 DeleteFile('J:\WINDOWS\system32\sijwst.exe');
 DeleteFile('J:\WINDOWS\system32\uhsgka.exe');
 DeleteFile('J:\WINDOWS\system32\userini.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\2hp2bAJ.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\s5Xsys6.exe');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 BC_ImportAll;
ExecuteSysClean;
 SetAVZPMStatus(true);
 BC_Activate;
 RebootWindows(true);
end.

 
Система перезагрузится. После перезагрузки:
- Очистите темп-папки, кэш проводников и корзину.
- Сделайте повторные логи  
- Прикрепите новые логи к новому сообщению в этой ветке.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 00:52 09-04-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru