Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 27.

Data execution prevention - Microsoft Windows (заявка № 29381)

  1. #1
    Junior Member Репутация
    Регистрация
    30.07.2008
    Сообщений
    34
    Вес репутации
    58

    Exclamation Data execution prevention - Microsoft Windows

    Здравствуйте.
    Итак, проблема - спонтанно при работе винды вылазиет ошибка следующего характера: , затем после нажатия "Close message" explorer перезапускается.
    Какой-либо закономерности в процессе вылетания ошибки установить не удалось, так что целиком и полностью уповаю на Вас.
    Логи прилогаю.
    Последний раз редактировалось Twistah; 15.11.2008 в 04:28.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    обновите базы авз
    выполните скрипт ...
    Код:
    begin
     DeleteService('Evmkpdde');
     QuarantineFile('Evmkpdde.sys','');
     QuarantineFile('c:\windows\bisoncam\bisonhk.exe','');
     DeleteFile('Evmkpdde.sys');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...

  4. #3
    Junior Member Репутация
    Регистрация
    30.07.2008
    Сообщений
    34
    Вес репутации
    58
    Скрипт выполнен, карантин выслан, в карантин добавился почему-то только один файл - bisonhk.exe. Думаю это не то, т.к. BisonCam - название моей вебкамеры.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine;
     DeleteService('Evmkpdde');
     QuarantineFile('c:\windows\System32\drivers\Evmkpdde.sys','');
     DeleteFile('c:\windows\System32\drivers\Evmkpdde.sys');
    BC_ImportAll;
    ExecuteSysClean;
     BC_DeleteSvc('Evmkpdde');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  6. #5
    Junior Member Репутация
    Регистрация
    30.07.2008
    Сообщений
    34
    Вес репутации
    58
    Выполнил, прилогаю карантин и логи.

    З.Ы.: при выполнении скрипта вылезла такая-же шняга, после чего компьютер планово перезагрузился.
    Последний раз редактировалось Twistah; 15.11.2008 в 04:28.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Такие логи больше не приму: У Вас все приложения в автозапуске сидят?

    -Пофиксите
    Код:
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    Больше ничего плохого не вижу.

  8. #7
    Junior Member Репутация
    Регистрация
    30.07.2008
    Сообщений
    34
    Вес репутации
    58
    В авторане сидят пять приложений, что Вам не понравилось? Что хотите посоветовать?

    Добавлено через 6 минут

    Added:
    Некоторое время спустя правки в HiJackThis повторно вылезла такая табличка.
    Последний раз редактировалось Twistah; 01.09.2008 в 17:34. Причина: Добавлено

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Twistah Посмотреть сообщение
    В авторане сидят пять приложений, что Вам не понравилось? Что хотите посоветовать?
    1. Пуск/Выполнить... набрать msconfig, нажать клавишу ВВОД.
    2. В карточке Автозапуск - Все отключить
    3. В карточке Службы - Службы Windows не показывать, остальные отключить.
    4. Перегрузить систему
    Посмотрите, сколько должно остаться

    Цитата Сообщение от Twistah Посмотреть сообщение
    Некоторое время спустя правки в HiJackThis повторно вылезла такая табличка.
    Почитайте тут: http://support.microsoft.com/?scid=k...75352&x=14&y=9

  10. #9
    Junior Member Репутация
    Регистрация
    30.07.2008
    Сообщений
    34
    Вес репутации
    58
    Ну это понятно.. что такое DEP я уже читал, а вот бывают ли у него "ложные тревоги" и имеют ли они место быть в моём случае - незнаю. В настройках DEP включено "Enable For essential applications only", переставил в значение "Enabled for all processes except below: "Windows explorer"", посмотрим чем обернётся. Опции "Disabled for all" нету.
    Ваши мысли по поводу?

    З.Ы.: в авторане ничего вредного вроде не сидит.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Twistah Посмотреть сообщение
    З.Ы.: в авторане ничего вредного вроде не сидит.
    Вредное мы попытались удалить. Сидит там однако много ненужного, а при выполнении лечения - мешающего.

  12. #11
    Junior Member Репутация
    Регистрация
    30.07.2008
    Сообщений
    34
    Вес репутации
    58
    Удалил из автозагрузки всё кроме:
    gnotify-приложение gmail, следящее за новыми входящими сообщениями
    egui-гуй нода
    cfp-гуй файрволла
    msnmsgr-мсн
    daemon-даймон тулз
    g6ftptray-гуй фтп сервера
    wcescomm-активсинк для тела
    ctfmon-хз что, но iexplorer обратился к нему, когда я его запустил
    hotkeydriver-драйвер хоткеев для лаптя
    monitor apache servers - гуй апача
    realtek.... - рилтековская прога
    mysqlsystemtraymonitor - гуй для работы со скулем

    В сервисах оставил:
    apache tomcat
    apache 2.2
    comodo...
    eset http server
    eset service
    gene6 ftp server
    mysql
    radmin server v3

    Там-же мне показалось странной строчка сервиса: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762# #

    Перед перезагрузкой, при удалении RealVNC через add/remove ещё раз вылезла эта херь. После перезагрузки пока всё тихо..

    Как действовать дальше?

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Twistah Посмотреть сообщение
    Как действовать дальше?
    Понаблюдайте. Может кто-то Вам что-то через VNC всучить пытается?
    Если опять полезет - сделайте логи в таком состоянии ПК.

  14. #13
    Junior Member Репутация
    Регистрация
    30.07.2008
    Сообщений
    34
    Вес репутации
    58
    через внц- исключено, сегодня переехал в общежитие на время учёбы- там другой провайдер вообще.
    Система пока работает стабильно.. наблюдаем..

    Добавлено через 1 час 25 минут

    Так.. опять 25.. только на этот раз без какой-либо ошибки, просто перезагружает explorer.exe. Сейчас пойду делать логи..
    Последний раз редактировалось Twistah; 01.09.2008 в 20:03. Причина: Добавлено

  15. #14
    Junior Member Репутация
    Регистрация
    30.07.2008
    Сообщений
    34
    Вес репутации
    58
    Логи:
    Последний раз редактировалось Twistah; 15.11.2008 в 04:28.

  16. #15
    Junior Member Репутация
    Регистрация
    30.07.2008
    Сообщений
    34
    Вес репутации
    58
    Исправленный syscheck(с отключенными антивирусом и файрволлом):
    Последний раз редактировалось Twistah; 15.11.2008 в 04:28.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    По моему скромному разумению у Вас работают 2 файврвола
    Код:
    C:\Program Files\ESET\ESET NOD32 Antivirus\eguiEpfw.dll 	Eset Personal Firewall UI	Copyright (c) Eset 1992-2008.
    
    C:\WINDOWS\System32\DRIVERS\cmdguard.sys COMODO Firewall Pro Sandbox Driver	2005-2008 COMODO. All rights reserved.
    А так не бывает.
    Удалите Comodo.

  18. #17
    Junior Member Репутация
    Регистрация
    30.07.2008
    Сообщений
    34
    Вес репутации
    58
    Странно это.. у Nod'a в настройках нет опций, связанных с файрволлом. Удалил комодо (в восторге от него), наблюдаю за поведением системы.

    Добавлено через 40 минут

    Не помогло, только что при попытке запуска Dreamweaver CS3 программа закрылась без сообщения об ошибке и explorer перезапустился. И почему то слетела лицензия на весь Adobe CS3
    Последний раз редактировалось Twistah; 01.09.2008 в 23:03. Причина: Добавлено

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    мой компьютер - свойства - быстродействие - Предотвращение выполнения данных
    переключать как установлен ? попробуйте добавить explorer в список исключений ...

  20. #19
    Junior Member Репутация
    Регистрация
    30.07.2008
    Сообщений
    34
    Вес репутации
    58
    На данный момент стояло "For all programs", настройки были перепробованы любые- везде одно и то же, для чистоты эксперемента сделал как Вы посоветовали, о результатах отпишусь.

    Добавлено через 15 минут

    И снова, на этот раз с ошибкой, как положено
    Последний раз редактировалось Twistah; 01.09.2008 в 23:27. Причина: Добавлено

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    вы отключили dep для explorer и все равно выдается ошибка ? ... интересно

  • Уважаемый(ая) Twistah, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Microsoft Internet Explorer allows remote code execution
      От Shu_b в разделе Уязвимости
      Ответов: 15
      Последнее сообщение: 18.01.2010, 16:03
    2. Microsoft PowerPoint Code Execution Vulnerability
      От Shu_b в разделе Уязвимости
      Ответов: 1
      Последнее сообщение: 28.09.2006, 15:27
    3. Microsoft Internet Explorer VML Code Execution Vulnerability
      От Shu_b в разделе Уязвимости
      Ответов: 1
      Последнее сообщение: 20.09.2006, 08:24
    4. Microsoft Excel Unspecified Code Execution Vulnerability
      От Shu_b в разделе Уязвимости
      Ответов: 5
      Последнее сообщение: 18.07.2006, 16:34

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00495 seconds with 19 queries