Показано с 1 по 20 из 20.

Помогите : runtime.sys / runtime.sys / qttask.exe 99% (заявка № 12036)

  1. #1
    Junior Member Репутация
    Регистрация
    17.07.2007
    Сообщений
    18
    Вес репутации
    62

    Thumbs up Помогите : runtime.sys / runtime.sys / qttask.exe 99%

    Помогите пожалуста !
    Панда обнаружила :
    Virus detected: Trj/Downloader.MDW File antivirus protection 08/30/07 19:51:53 Disinfected Path: c:\windows\system32\drivers\runtime.sys
    Virus detected: Trj/Downloader.MDW File antivirus protection 08/30/07 19:51:50 Disinfected Path: c:\windows\system32\drivers\ip6fw.sys
    После перезагрузки компьютера , очень тормозил комп , висел qttask.exe 99% , я убрал в автозагрузке КвикТайм и вроде как стало нормально


    Пробывал запустить AVZ и сделать лог , но выскакивает синий экран , в безопасном режиме тоже самое (3 пункт лога проходит , но при сохранении его выкидывает в син.экран) , cureit проходит только быструю проверку , При попытке проверить весь каталог windows также появляется синии экран (в безапасном режиме тоже самое).И вот получается лог в AVZ сделать не могу только hijackthis. Подскажите пожалуста что делать ?


    это :

    1. AVZ/Файл/Стандартные скрипты - отметить #1 - Выполнить
    2.
    Файл/Исследование системы - переключить "Только активные службы и драйверы" на "Все службы и драйверы" -Пуск/Сохранить протокол
    3. Упакуйте протокол в архив zip или rar и прикрепите к теме вместе со стандартными логами.


    тож пробывал делать и в безопасном и так .. тоже самое .. синий экран ...


    пожалуйста подскажите как вылечить !!!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    попробуйте выполнить скрипт ....
    Код:
    begin
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\Temp\startdrv.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\runtime.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\runtime2.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\ip6fw.sys','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe,','');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     Deletefile('C:\WINDOWS\system32\drivers\ip6fw.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\runtime.sys');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('runtime2');
     BC_DeleteSvc('Ip6Fw');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     ClearHostsFile;
     RebootWindows(true);
    end.
    если получится ... пришлите карантин согласно приложения 3 правил ...
    попробуйте выполнить логи ....

  4. #3
    Junior Member Репутация
    Регистрация
    17.07.2007
    Сообщений
    18
    Вес репутации
    62
    не получается ((((

    сразу же выкидывает в синий экран


    есть смысл пробывать выполнить этот скрипт в безопасном режиме ?

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    пробуйте....

  6. #5
    Junior Member Репутация
    Регистрация
    17.07.2007
    Сообщений
    18
    Вес репутации
    62
    в безопасном тоже самое выкидывает

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    попробуйте RCU скачать и просканировать .....

  8. #7
    Junior Member Репутация
    Регистрация
    17.07.2007
    Сообщений
    18
    Вес репутации
    62
    пробывал сделать все переименоваав avz в 1.exe все тоже самое

    ну а RCU просканировал .. но что-т без результатно , либо я что-то не то делаю ...


    неужели ничего нельзя сделать ?

    похоже там если затрагивается каталог windows то сразу выкидывает

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выложите лог RCU ...

  10. #9
    Junior Member Репутация
    Регистрация
    17.07.2007
    Сообщений
    18
    Вес репутации
    62
    не знаю .. это то что нужно ?
    Вложения Вложения

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    да это то что нужно ...

  12. #11
    Junior Member Репутация
    Регистрация
    17.07.2007
    Сообщений
    18
    Вес репутации
    62
    еще вот такое выдало
    Вложения Вложения

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    571
    Скачайте последнюю версию AVZ.
    Переименуйте AVZ.exe в что-нибудь, после Файл -> Выполнить скрипт -
    Код:
    begin
     BC_QrFile('C:\WINDOWS\SYSTEM32\DRIVERS\RUNTIME2.SYS');
     BC_QrFile('c:\windows\system32\drivers\ip6fw.sys');
     BC_QrFile('C:\WINDOWS\SYSTEM32\NTOS.EXE');
     BC_QrFile('C:\WINDOWS\SYSTEM32\WSNPOEM\AUDIO.DLL');
     BC_QrFile('C:\WINDOWS\SYSTEM32\WSNPOEM\VIDEO.DLL');
     BC_DeleteFile('c:\windows\system32\drivers\ip6fw.sys');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\DRIVERS\RUNTIME2.SYS');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\NTOS.EXE');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\WSNPOEM\AUDIO.DLL');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\WSNPOEM\VIDEO.DLL');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('runtime2');
     BC_DeleteSvc('Ip6Fw');
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки пришлите содержимое карантина и сделайте логи по правилам.
    Последний раз редактировалось RiC; 31.08.2007 в 01:23.

  14. #13
    Junior Member Репутация
    Регистрация
    17.07.2007
    Сообщений
    18
    Вес репутации
    62
    сделал
    Вложения Вложения

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    профиксить ...
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe,
    выполнить скрипт ...
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     BC_DeleteFile('C:\WINDOWS\system32\ntos.exe');
     ExecuteSysClean;
     BC_Activate;
     ClearHostsFile;
     RebootWindows(true);
    end.
    повторить логи....

  16. #15
    Junior Member Репутация
    Регистрация
    17.07.2007
    Сообщений
    18
    Вес репутации
    62
    готово
    Вложения Вложения

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    SetServiceStart('RemoteRegistry', 4);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     BC_DeleteFile('C:\WINDOWS\system32\ntos.exe');
     SysCleanAddFile('ntos.exe');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    повторите логи.

  18. #17
    Junior Member Репутация
    Регистрация
    17.07.2007
    Сообщений
    18
    Вес репутации
    62
    сделал
    Вложения Вложения

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    пофиксите
    Код:
    O23 - Service: 134658D204C4881F - Unknown owner - C:\Documents and Settings\MIG 29\Рабочий стол\RkUnhooker\134658D204C4881F.exe (file missing)
    В логах ничего вредоносного нет,если проблем больше нет,то лечение можно считать законченным.
    Рекомендую работать под пользователем с ограниченными правами.
    По возможности не использовать Internet Explorer,а пользоваться другими браузерам,например Opera,Firefox (с отключенными java скриптами,разрешая их выполнения только доверенным сайтам)
    Советуем прочитать электронную книгу)"Безопасный Интернет. Универсальная защита для Windows ME - Vista".
    Вы можете нас отблагодарить,оказав нам помощь в сборе базы безопасных файлов. Мы будем Вам очень благодарны!

    Удачи!

  20. #19
    Junior Member Репутация
    Регистрация
    17.07.2007
    Сообщений
    18
    Вес репутации
    62
    благодарю !!!

  21. #20
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 10
    • В ходе лечения обнаружены вредоносные программы:
      1. \\2007-08-31\\bcqr00001.dta - Rootkit.Win32.Agent.ey (DrWEB: Trojan.NtRootKit.321)
      2. \\2007-08-31\\bcqr00003.dta - Trojan-Spy.Win32.Zbot.adj (DrWEB: Trojan.Packed.180)


  • Уважаемый(ая) sinner76, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ошибки runtime 204, 203 и 216
      От abur в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 12.04.2012, 17:34
    2. runtime error 204
      От otmena в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 12.02.2012, 19:24
    3. runtime error 204
      От Tonny_S в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 15.12.2011, 08:14
    4. Runtime error at 204...
      От PrimaVera в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 08.12.2011, 15:30
    5. runtime, runtime2, startdrv, kcp... Помогите!
      От Dexer в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 02:50

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00703 seconds with 18 queries