Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

Система серьёзно пострадала. Причина неясна. (заявка № 125155)

  1. #1
    Junior Member Репутация
    Регистрация
    07.05.2009
    Сообщений
    56
    Вес репутации
    28

    Система серьёзно пострадала. Причина неясна.

    Толи вирь, толи глюк, толи винт сыплется.

    Предыстория:
    После стандартной перезагрузки - вдруг синий экран. Минидамп не создаваётся. Хотя в настройках стояло "Создать минидамп и перезагрузиться".
    Безопасный режим - аналогично.
    Подцепил второй винт, стал грузиться с него. Его винда, увидев первый винт, запустила chkdsk, который выдал "Проверка дескрипторов безопасности" - "Дескрипторы безопасности повреждены. Замена на стандартные".
    После чего стало возможно загружаться с первого винта.

    Картина маслом:
    Win XP SP3
    грузится долго
    строка Пуск не видна, каждый раз вытаскиваю с бубном. Открытые окна и программы в ней не отображаются; панель Быстрый запуск отключена, при включении - её значки (30 шт) занимают всю строку до трея.
    IE не запускается
    В журнале событий - многократная ошибка: Источник-Userenv Событие-1500 Пользователь-Network service
    В Диспетчере задач колонка Имя пользователя и закладка Пользователи - пустые.
    Окно управления учётными записями пользователей абсолютно пустое.
    Восстановление системы не работает ("Восстановлению системы не удается защитить компьютер. Перезагрузите компьютер и повторно запустите восстановление системы")
    Программы, использующие .NET выдают ошибку и не запускаются.
    Антивирь ESET ESS4 как будто в порядке.

    virusinfo_syscheck.zip virusinfo_syscure.zip hijackthis.log

    Вопрос:

    Как восстановить работоспособность системы?

    Есть ли смысл пытаться вытащить старые версии реестра из SystemRestorePoints?
    Последний раз редактировалось Gladman; 28.09.2012 в 09:42.

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,267
    Вес репутации
    326
    Уважаемый(ая) Gladman, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,961
    Вес репутации
    379
    Код:
    C:\Program Files\encfs4win
    C:\WINDOWS\winstart.bat
    - Ваше?

    Цитата Сообщение от Gladman Посмотреть сообщение
    Есть ли смысл пытаться вытащить старые версии реестра из SystemRestorePoints?
    Попробуйте, но сохраните нынешние.


  5. Techno получил(а) благодарность за это сообщение от


  6. #4
    Junior Member Репутация
    Регистрация
    07.05.2009
    Сообщений
    56
    Вес репутации
    28
    encfs4win - моё, ставил для dropbox
    winstart.bat - не помню. Файл пустой, размер 2 байта.

    p.s. update по симптомам:
    звук частично не работает:
    В Панели управления - Звуки и аудиоустройства - "Аудиоустройства отсутствуют"
    На youtube звука нет.
    Но в игрушке Plants vs Zombie звук есть.

    В диспетчере устройств окно свойств любого устройства не открывается в принципе.

    Половина служб с типом запуска "Авто" не запущена, вручную не запускаются, окно свойств любой службы также не открывается.
    Последний раз редактировалось Gladman; 29.09.2012 в 17:06.

  7. #5
    Junior Member Репутация
    Регистрация
    07.05.2009
    Сообщений
    56
    Вес репутации
    28
    отсутствие ответов более суток удручает. Ау.

  8. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    1. sfc /scannow
    2. тестирование дисков на наличие сбойных кластеров.

    Малваре в логах не видно, поэтому и ответов в теме не было.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #7
    Junior Member Репутация
    Регистрация
    07.05.2009
    Сообщений
    56
    Вес репутации
    28
    1. Защита файлов Windows не смогла запустить сканирование защищенных системных файлов.
    Код ошибки: 0x000006ba [Сервер RPC недоступен.].
    2. В процессе ... (Павел, посоветовал бы конкретный софт. Или простым CHKDSK?)

  10. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    24,560
    Вес репутации
    708
    Цитата Сообщение от Gladman Посмотреть сообщение
    winstart.bat
    удалите его, от вируса хвосты ...

    - - - Добавлено - - -

    Цитата Сообщение от Gladman Посмотреть сообщение
    2. В процессе ... (Павел, посоветовал бы конкретный софт. Или простым CHKDSK?)
    для начала можно им, потом викторией, mhdd

  11. #9
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Была такая-же проблема ( Код ошибки : 0x000006ba [Сервер RPC недоступен . ] ) - решил так:

    загружаем Windows в безопасном режиме (или с life cd ),

    копируем с рабочей ОС - донора файлы:

    WINDOWS\explorer.exe

    WINDOWS\system32\hsfcisp2.dll

    WINDOWS\system32\hsfcxts2.sys

    WINDOWS\system32\sfc.dll

    WINDOWS\system32\sfc.exe

    WINDOWS\system32\sfc_os.dll

    WINDOWS\system32\sfcfiles.dll

    WINDOWS\system32\svchost.exe

    WINDOWS\system32\user32.dll

    и заменяем файлы на поврежденной ОС.



    P.S. Вероятно вирус (или "кривой софт") повредил какой-то из этих файлов или несколько, это и привело к ошибке.

    Удачи!
    вот примерное решение проблемы. Лог Combofix не помешал бы.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #10
    Junior Member Репутация
    Регистрация
    07.05.2009
    Сообщений
    56
    Вес репутации
    28
    * winstart.bat - удалил. Оказывается с 2010г валялся.

    * Винт проверил через CHKDSK, посмотрел S.M.A.R.T., проверил Victoria - всё OK.

    *
    Цитата Сообщение от PavelA Посмотреть сообщение
    копируем с рабочей ОС - донора файлы:
    сверил файлы - один в один.


    * Задумался над
    Цитата Сообщение от Gladman Посмотреть сообщение
    В журнале событий - многократная ошибка: Источник-Userenv Событие-1500 Пользователь-Network service
    (напомню, свойства-описание ошибки не открывается)

    Загуглил. Нашёл
    Источник события: Userenv
    Код события: 1500
    Пользователь: NT AUTHORITY\NETWORK SERVICE
    Windows не удалось выполнить ваш вход в систему, поскольку не удалось загрузить ваш профиль. Проверьте наличие подключения к сети и что сеть правильно работает. Если проблема не устраняется, обратитесь к системному администратору.
    Подробно - Отказано в доступе.

    Варианты:
    нет разрешений NTFS на папку/файл профиля;
    какая-то программа блокирует доступ.
    Вспомнил про
    Цитата Сообщение от Gladman Посмотреть сообщение
    винда запустила chkdsk, который выдал "Дескрипторы безопасности повреждены. Замена на стандартные".
    Открыл Свойства-Безопасность моего диска c:\ и диска c:\ с похожей системы.
    Так и есть: на моём диске права только у системы и админов "только для этой папки", а на том - полные права на папку, подпапки и файлы - у системы и админов, плюс прописаны кое-какие права у остальных пользователей. Заменил куцые права на своём диске на расширенные, перезагрузил - всё работает как часы!


    p.s.
    заработал и bluescreenview - показывает такой вот отчёт об ошибке, из-за которой всё и началось:
    Mini092812-01.dmp 28.09.2012 12:19:00 SYSTEM_SCAN_AT_RAISED_IRQL_CAUGHT_IMPROPER_DRIVER_ UNLOAD 0x100000d4 0xa77314d0 0x00000002 0x00000000 0x805339d1 ntoskrnl.exe ntoskrnl.exe+5c9d1 Системный модуль ядра NT Операционная система Microsoft® Windows® Корпорация Майкрософт 5.1.2600.6223 (xpsp_sp3_qfe.120504-1617) 32-бит C:\WINDOWS\Minidump\Mini092812-01.dmp 1 15 2600
    пошёл гуглить дальше...

    upd:
    что-то нифига не нагуглил. Вернее не понял: http://msdn.microsoft.com/en-us/libr...(v=vs.85).aspx
    Последний раз редактировалось Gladman; 03.10.2012 в 17:38.

  13. #11
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Цитата Сообщение от Gladman Посмотреть сообщение
    сверил файлы - один в один.
    по размеру, по дате, или MD5?
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  14. #12

  15. #13
    Junior Member Репутация
    Регистрация
    07.05.2009
    Сообщений
    56
    Вес репутации
    28
    по размеру, по дате, или MD5?
    по размеру и по дате.

    Лог Combofix ComboFix.txt

  16. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    24,560
    Вес репутации
    708
    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
     QuarantineFile('c:\windows\system32\drivers\tcpip.sys','');
     QuarantineFile('c:\windows\system32\comres.dll','');
     QuarantineFile('c:\windows\system32\user32.dll','');
      QuarantineFile('c:\windows\explorer.exe','');
     QuarantineFile('c:\windows\regedit.exe','');
     QuarantineFile('c:\windows\system32\ctfmon.exe','');
      QuarantineFile('c:\windows\system32\SfcFiles.dll','');
     QuarantineFile('c:\windows\system32\midimap.dll','');
     BC_ImportALL;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - - - Добавлено - - -

    + советую сравнить эти файлы по md5 с донорской системой (или лучше заменить с дитрибутива windous).
    http://virusinfo.info/showthread.php?t=51654

  17. #15
    Junior Member Репутация
    Регистрация
    07.05.2009
    Сообщений
    56
    Вес репутации
    28
    загружено
    Результат загрузки
    Файл сохранён как 121004_150817_quarantine_506da66134cd1.zip
    Размер файла 6172341
    MD5 12b011c2e5056dc74c11d41a7a253ca4
    Файл закачан, спасибо!

  18. #16

  19. #17
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    В логе Комбо видел директорию вроде бы от chkdsk. Думается, надо проверить еще разок chkdsk, а затем сам диск mhdd.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  20. #18
    Junior Member Репутация
    Регистрация
    07.05.2009
    Сообщений
    56
    Вес репутации
    28
    Цитата Сообщение от regist Посмотреть сообщение
    + советую сравнить эти файлы по md5 с донорской системой (или лучше заменить с дитрибутива windous).
    http://virusinfo.info/showthread.php?t=51654
    файлы проверил - md5 совпадает с донором/дистрибутом.


    Цитата Сообщение от regist Посмотреть сообщение
    в карантине всё чистое ....

    попробуйте ещё раз сделать sfc /scannow
    Цитата Сообщение от PavelA Посмотреть сообщение
    В логе Комбо видел директорию вроде бы от chkdsk. Думается, надо проверить еще разок chkdsk, а затем сам диск mhdd.
    Ребят, я вас перестал понимать с момента моего ответа, что всё заработало как раньше.
    Зачем ещё раз sfc /scannow, chkdsk и mhdd? Если по моим ощущениям, всё встало на места и единственное, что непонятно - причина первоначального BSOD.

  21. #19
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Цитата Сообщение от Gladman Посмотреть сообщение
    единственное, что непонятно - причина первоначального BSOD.
    Ваш первоначальный BSOD м.б. связан со сбоями на жестком диске.
    http://virusinfo.info/showthread.php...l=1#post928024 -- Это Ваш ответ. От том, что все заработало после него слов ни разу не было.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  22. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    24,560
    Вес репутации
    708
    Цитата Сообщение от PavelA Посмотреть сообщение
    Ваш первоначальный BSOD м.б. связан со сбоями на жестком диске.
    +1 об этом говорит
    Цитата Сообщение от Gladman Посмотреть сообщение
    Подцепил второй винт, стал грузиться с него. Его винда, увидев первый винт, запустила chkdsk, который выдал "Проверка дескрипторов безопасности" - "Дескрипторы безопасности повреждены. Замена на стандартные".
    После чего стало возможно загружаться с первого винта.

    насчёт остального у вас похоже какая-то сборка, по крайней мере файлы которые я забирал в карантин отличаются от стандартных, вот поэтому и просил всё остальное ...

    + если предыдущая проверка sfc /scannow не была проведена до конца, то просто для профилактики не помешает новая (файлы могли побиться во время того же сбоя винчестера).

  • Уважаемый(ая) Gladman, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 2 12 Последняя

    Похожие темы

    1. Компания MapleSoft пострадала от утечки информации
      От CyberWriter в разделе Другие новости
      Ответов: 0
      Последнее сообщение: 11.08.2012, 00:50
    2. Система пострадала от вирусов
      От pavellee в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 03.08.2012, 13:21
    3. Ответов: 1
      Последнее сообщение: 22.12.2010, 19:36
    4. Ответов: 5
      Последнее сообщение: 10.05.2010, 23:44
    5. Network Solutions пострадала от массовой утечки данных
      От SDA в разделе Новости интернет-пространства
      Ответов: 0
      Последнее сообщение: 27.07.2009, 13:08

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00584 seconds with 23 queries