Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Открыть новую тему     Написать ответ в эту тему

gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
КВАЛИФИЦИРОВАННАЯ ПОМОЩЬ БОЛЕЕ НЕ ОКАЗЫВАЕТСЯ!!!
ПРОСЬБА ЗАКРЫТЬ ТЕМУ

 

Всего записей: 11444 | Зарегистр. 14-03-2007 | Отправлено: 17:34 18-03-2010 | Исправлено: gjf, 02:10 04-06-2013
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04

Цитата:
популярные сайты FaceBook, Youtube не открываются

Проблема осталась? Это происходит с любым браузером или только IE?
7355225
- Выполните скрипт:

Код:
Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer;  
KeyList : TStringList;
KeyName : string;                            
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
 begin
 KeyName := AName+'\'+KeyList[i];
 RegKeyResetSecurity(ARoot, KeyName);
 RegKeyResetSecurityEx(ARoot, KeyName);
 end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
 i : integer;
 KeyList : TStringList;
 KeyName : string;                            
begin
 Result := 0;
 if StopService(AServiceName) then Result := Result or 1;
 if DeleteService(AServiceName,  not(AIsSvcHosted)) then Result := Result or 2;
 KeyList := TStringList.Create;
 RegKeyEnumKey('HKLM','SYSTEM', KeyList);
 for i := 0 to KeyList.Count-1 do
  if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
   KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;                                      
   if RegKeyExistsEx('HKLM', KeyName) then begin
    Result := Result or 4;                  
    RegKeyResetSecurityEx('HKLM', KeyName);
    RegKeyDel('HKLM', KeyName);
    if RegKeyExistsEx('HKLM', KeyName) then                
     Result := Result or 8;                  
   end;
  end;                  
 if AIsSvcHosted then
  BC_DeleteSvcReg(AServiceName)
 else
  BC_DeleteSvc(AServiceName);
 KeyList.Free;
end;
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 BC_ServiceKill('dgderdrv');
 DeleteFile('C:\Windows\system32\drivers\dgderdrv.sys');
 BC_ImportAll;
ExecuteSysClean;
 BC_Activate;
 RebootWindows(true);
end.

 
После перезагрузки логи повторить.
Скачайте, распакуйте и запустите TDSSKiller.
Если программа обругается на файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.
Файл C:\TDSSKiller.***_log.txt приложите в теме. (где *** - версия программы, дата и время запуска.  
 
1Kipovec
- Выполните скрипт:

Код:
 
Function DelJob (JobName : string) : boolean;
var JobFullName : string;
begin  
 if pos('.job', JobName)=0 then JobName := JobName+'.job';
 JobFullName := GetEnvironmentVariable ('WinDir')+'\Tasks\'+JobName;
 DeleteFile(JobFullName);
 DeleteFile(JobName);
 Result := not (FileExists (JobFullName));
end;
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('C:\WINDOWS\system32\dclpgua.dll');
 DeleteFile('C:\Windows\Temp\08jPC5Y2.sys');
 DeleteFile('C:\WINDOWS\system32\BB.tmp');
 DelJob('SysteCheck.job');
 DeleteFile('C:\Windows\Temp\jzqgc.exe');
 DeleteFile('C:\WINDOWS\resources\Themes\Royale\Royale.msstyles');
 BC_ImportAll;
ExecuteSysClean;
 BC_Activate;
 RebootWindows(true);
end.

После перезагрузки логи повторить.
Скачайте, распакуйте и запустите TDSSKiller.
Если программа обругается на файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.
Файл C:\TDSSKiller.***_log.txt приложите в теме. (где *** - версия программы, дата и время запуска.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11444 | Зарегистр. 14-03-2007 | Отправлено: 01:44 25-10-2011 | Исправлено: gjf, 12:17 25-10-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
С любым браузером, если почистить историю то можно зайти дин раз, а дальше как повезет. Самое главное страница грузится появляется значок, а потом он заменяется тем что якобы соединения нету, обновите страницу. Какой скрипт для меня?)) с модемом всё в порядке, если подключится к другой точке доступа, то можно лазить в интернете часа 3-4 а потом все снова, раньше хоть youtube открывался, а теперь категорически не открывает

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 01:55 25-10-2011 | Исправлено: elvin04, 01:57 25-10-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04
Скачайте, распакуйте и запустите TDSSKiller.
Если программа обругается на файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.
Файл C:\TDSSKiller.***_log.txt приложите в теме. (где *** - версия программы, дата и время запуска).

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11444 | Зарегистр. 14-03-2007 | Отправлено: 01:58 25-10-2011 | Исправлено: gjf, 02:06 25-10-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Компьютер не тут, завтра лог будет, а скрипты есть новые?

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 02:19 25-10-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04

Цитата:
а скрипты есть новые

Пока незачем.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11444 | Зарегистр. 14-03-2007 | Отправлено: 11:14 25-10-2011
7355225



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
http://rghost.ru/27057281
 
Сделал как вы сказали

Всего записей: 156 | Зарегистр. 07-07-2008 | Отправлено: 12:59 25-10-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
7355225
Проблема осталась?

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11444 | Зарегистр. 14-03-2007 | Отправлено: 13:22 25-10-2011
7355225



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Да. Авира продолжает указывать на скрытый процесс
До обращения к вам, скачивал Rescue CD Касперского, самой Авиры, прогонял - они указывали, что все чин чинарем
И еще один такой момент. Авира сигнализирует о скрытом процессt, когда сканирует smss.exe

Всего записей: 156 | Зарегистр. 07-07-2008 | Отправлено: 13:41 25-10-2011 | Исправлено: 7355225, 13:45 25-10-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
7355225
Сделайте лог с помощью GMER.
gmer.log

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11444 | Зарегистр. 14-03-2007 | Отправлено: 15:37 25-10-2011
7355225



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
http://rghost.ru/27081981
 
Вы не спрашивали, но я на всякий пожарный напишу. У меня стоит Windows 7 не активированная. Дней 15 еще осталось. Так вот сообщение Авиры начало появляться, после обновлений через Центр обновлений (извиняюсь за каламбур)

Всего записей: 156 | Зарегистр. 07-07-2008 | Отправлено: 16:22 25-10-2011
1Kipovec



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Выполнено
http://rghost.ru/27085541
 
ещё были обнаружены "подменёные" taskmgr и userinit в dllcache
 
p.s. "самостоятельно" стоит "вести борьбу" или лучше не мешать ?
p.p.s. вами указан файл в папке темп - хм..., а папка темп "чистилась" в первую очередь. Да и добавлю (для инфы) - знакомый (чей комп) перед данной "бедой" повёлся и скачал-установил якобы "супер-новую" версию Оперы с фиг знает какой "помойки" интернета (я её удалил первым делом).


----------
"ГрОмАтеям" нефиг поучать. Мои ошибки, ЭТО МОИ ошибки. Т.Е. Эксклюзив. Следите луче за своим трёпом.
nick-name.ru

Всего записей: 641 | Зарегистр. 24-08-2009 | Отправлено: 16:46 25-10-2011 | Исправлено: 1Kipovec, 17:03 25-10-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
1Kipovec
В логах всё чисто.
Если
Цитата:
были обнаружены "подменёные" taskmgr и userinit в dllcache  

то замените на оригинальные.
Я бы ещё на всякий случай сделал так. В меню Пуск выберите "Выполнить..." и введите "cmd". В открывшемся окне введите следующую команду и нажмите Enter.

Код:
sfc /scannow

Может потребоваться дистрибутив Windows, с которого производилась установка системы. Системные файлы восстановятся.
 
Проблемы с браузером остались?

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11444 | Зарегистр. 14-03-2007 | Отправлено: 17:17 25-10-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
http://rghost.ru/27130081

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 20:55 25-10-2011
AdapterLp



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проблема в этом файле уже встречаю на 3 ПК
XP SP3
Его система подгружает автоматом  Первый файл в списке
http://rghost.ru/27153801/image.png
 
http://www.mediafire.com/?s38vb92fcl2zcwr - info.txt
http://www.mediafire.com/?v432xanrbuiz0e0 - log.txt
http://www.mediafire.com/?dxxdid8elpfitil     -  virusinfo_syscure.zip
 
 
 
--
Что делает?  
Стопорит весь трафик
Создает два лога  
Ребутит систему
 

Код:
ExecuteFile('net.exe', 'stop tcpip /y', 0, 90000, false);
    ExecuteStdScr(3);
if FileExists(GetAVZDirectory+'LOG\virusinfo_cure.zip') then
RenameFile(GetAVZDirectory+'LOG\virusinfo_cure.zip',GetAVZDirectory+'LOG\quarantine.zip');
RebootWindows(true)

Всего записей: 426 | Зарегистр. 15-09-2009 | Отправлено: 22:04 25-10-2011 | Исправлено: AdapterLp, 22:56 25-10-2011
1Kipovec



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
Спасибо, вроде проблем пока нет.
Файлы (подмененные) были восстановлены сразу же при обнаружении.
Вопрос, если не затруднит (для собственной образованности) - какой файлик, "отвечал" за данную гадость.


----------
"ГрОмАтеям" нефиг поучать. Мои ошибки, ЭТО МОИ ошибки. Т.Е. Эксклюзив. Следите луче за своим трёпом.
nick-name.ru

Всего записей: 641 | Зарегистр. 24-08-2009 | Отправлено: 22:45 25-10-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
1Kipovec
Там их было как минимум два. Mayachok.1 обычно один не ходит

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11444 | Зарегистр. 14-03-2007 | Отправлено: 00:00 26-10-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
А обо мне?

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 13:10 26-10-2011
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
elvin04
У Вас пока неясно. Сделайте лог с помощью MBAM.
 
 
Добавлено:
AdapterLp
Ну как я вижу, Вы его уже удалили?

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11444 | Зарегистр. 14-03-2007 | Отправлено: 13:27 26-10-2011
elvin04



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
S2 SRVStarter_Service;Service Starter: Service; C:\Windows\system32\Startsrv.exe [2007-03-23 56552]
S2 SRVStarter_SRVStarter_Service;Service Starter: SRVStarter_Service; C:\Windows\system32\Startsrv.exe [2007-03-23 56552]  
А это что? Прям не видно? Автор какого-либо софта может разве быть Usama??

Всего записей: 214 | Зарегистр. 27-11-2009 | Отправлено: 19:43 26-10-2011
AdapterLp



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf  
Да получилось но какой .exe .dll или служба его восстанавливала не известно!!  
Это из логов можно понять? (как временно удаляла так и сама восстанавливала)

Всего записей: 426 | Зарегистр. 15-09-2009 | Отправлено: 01:29 27-10-2011 | Исправлено: AdapterLp, 01:32 27-10-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru