Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 29.

самопроизвольная перезагрузка компа (заявка № 12409)

  1. #1
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    15
    Вес репутации
    61

    Thumbs up самопроизвольная перезагрузка компа

    Здравствуйте!!!
    Компьютер несколько раз самопроизвольно перезагрузился. при проверке системы высветилось подозрение на троян.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Закройте все программы.
    Запустите AVZ.
    Выполните скрипт через меню Файл:
    Код:
    begin
     ClearQuarantine;
     SetAVZGuardStatus(True);
     BC_QrFile('c:\windows\system32\svchost.exe:exe.exe:$DATA');
     QuarantineFile('\??\C:\WINDOWS\system32\DefLib.sys','');
     QuarantineFile('c:\docume~1\admin\locals~1\temp\winlogon.exe','');
     QuarantineFile('c:\windows\system32\idaw64.exe','');
     QuarantineFile('c:\windows\system32\svchost.exe:exe.exe:$DATA','');
     DeleteFile('C:\WINDOWS\system32\DefLib.sys');
     BC_QrSvc('ICF');
     BC_DeleteSvc('ICF');
     BC_DeleteFile('C:\WINDOWS\system32\DefLib.sys');
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите файлы из карантина AVZ (см. приложение 3 Правил)

    Добавлено через 9 часов 39 минут

    Закройте все программы.
    Запустите AVZ.
    Выполните скрипт через меню Файл:
    Код:
    begin
     SetAVZGuardStatus(True);
     ClearQuarantine;
     DeleteFile('c:\windows\system32\svchost.exe:exe.exe:$DATA');
     DeleteFile('c:\windows\system32\idaw64.exe');
     DeleteFile('c:\docume~1\admin\locals~1\temp\winlogon.exe');
     DeleteFile('C:\WINDOWS\system32\DefLib.sys');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
     end.
    Компьютер перезагрузится.
    Сделайте новые логи и приложите их к вашей теме.

    Добавлено через 3 минуты

    Все зловреды детектируются утилитой CureIt. Можно было просто проверить ей компьютер. Лучше брать бета-версию:
    ftp://ftp.drweb.com/pub/drweb/cureit/cureit-beta.exe

    Насчет еще раз прислать карантин - отбой.
    Последний раз редактировалось AndreyKa; 13.09.2007 в 10:04. Причина: Добавлено

  4. #3
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    15
    Вес репутации
    61

    новые логи

    добрый день!!!
    вот новые логи.
    один зараженный файл остался.
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     BC_QrFile('C:\WINDOWS\Offline Web Pages\svchost.exe');
     BC_DeleteFile('C:\WINDOWS\Offline Web Pages\svchost.exe');
     BC_DeleteSvc('System Scheduler');
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=12409

    Так же пришлите файл SCBAL.exe по правилам.

    2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)

    Что из этого вам нужно?остальное пофиксим
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Remote Registry)
    >> разрешена потенциально опасная служба TermService (Terminal Services)
    >> разрешена потенциально опасная служба SSDPSRV (SSDP Discovery Service)
    >> разрешена потенциально опасная служба Schedule (Task Scheduler)
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >> Безопасность: Разрешена отправка приглашений удаленному помошнику

  6. #5
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    15
    Вес репутации
    61
    Уважаемый, Muzzle!
    В "цитате" ничего для меня ценного нет, поэтому пофиксить можно все.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    вот скрипт который это пофиксит,а остальные рекомендации вы сделали?
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SetServiceStart('TermService', 4);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
    SetServiceStart('SSDPSRV', 4);
    SetServiceStart('RemoteRegistry', 4);
    RebootWindows(true);
    end.

  8. #7
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    15
    Вес репутации
    61
    сделала, вот только проблема была с пунктом 2.
    2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:

    O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)


    после того как я это сделала вылезает все время сообщение
    НЕ УКАЗАНО ИМЯ dll...
    даже после возвращения бекапа, это окно лезет.

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Нужен лог HijackThis.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    15
    Вес репутации
    61

    логи

    я ранее отправляла логи, после добавления скриптов
    могу продублировать, может нужен какой-то другой лог

    вроде файлы подцепились, если нет, то сорри

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Новенький нужен, после всех действий. Актуальный, так сказать.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #11
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    15
    Вес репутации
    61

    новенькие файлы

    вот они!!!
    Вложения Вложения

  13. #12
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Прошу уточнения: а не написано ли какой Dll не хватает.
    В логах чисто, следов заражения не видно.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  14. #13
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    15
    Вес репутации
    61
    я напишу чего не хватает, это сообщение появляется при включении компа.
    но еще, у меня в карантине лежит файл с подозрением на Dialer.Win32.Generic ...
    и семантек все время ссылается на него.
    После добавления скриптов два трояновских файла были уничтожены. а этот живее всех живых!!!

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Карантин загрузить через ссылку вверху, а затем карантин Avz можно почистить.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  16. #15
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    15
    Вес репутации
    61
    Вы знаете, я его(этот файл) удаляла через карантин, но при проверке компа на вирусы, он лезет снова.

  17. #16
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Этот Ваш SCVal.exe проверил на virustotal.com. Ни одного подозрения.
    Можете быть спокойны.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  18. #17
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    15
    Вес репутации
    61
    Вы меня успокоили, осталось разобраться с DLL.
    к сожалению снесен на компе фотошоп, не могу выслать Вам скрин, поэтому пришлю файл напечатанный

    Добавлено через 14 минут

    Использование: regsvr32[/u] [/s] [/i[:строка_команд]] Dll-файл
    /u -Отменяет регистрацию DLL
    /s - "Тихий режим; окна сообщения не отображаются
    /i - Вызывает DLLInstall, передавая параметром необязательную строку_команд, при использовании с ключом/и вызывает DLLUnIstall
    /n - Не вызывает DLLRegisterServer; это может использоваться с ключом /i


    и просить нажать ок, окно высвечивается только при включении и перезагрузке
    Последний раз редактировалось valeri; 14.09.2007 в 12:53. Причина: Добавлено

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от valeri Посмотреть сообщение
    к сожалению снесен на компе фотошоп, не могу выслать Вам скрин
    Скриншот делается и без всякого специального софта: http://virusinfo.info/showthread.php?t=8577, небольшие корректуры можно сделать с помощью http://irfanview.tuwien.ac.at/ или http://www.getpaint.net/index.html

  20. #19
    Junior Member Репутация
    Регистрация
    12.09.2007
    Сообщений
    15
    Вес репутации
    61

    Dll

    это окно сообщения все время лезет при загрузке
    Изображения Изображения

  21. #20
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Поступим так:
    в AVZ Сервис -- Поиск данных по реестру -- набиваем regsvr32 -- затем сохранить Протокол.

    Далее Протокол в студию, заговорился, сюда.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  • Уважаемый(ая) valeri, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Самопроизвольная перезагрузка и др.
      От sano1 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 07.11.2010, 16:12
    2. Самопроизвольная перезагрузка
      От svital в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 14.03.2010, 16:07
    3. Самопроизвольная перезагрузка
      От dmitry0505 в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2010, 01:21
    4. самопроизвольная перезагрузка
      От vve в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 26.05.2008, 19:08
    5. самопроизвольная перезагрузка
      От charly86 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 23.12.2007, 17:29

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00424 seconds with 20 queries