Страница 1 из 4 1234 Последняя
Показано с 1 по 20 из 76.

Нужна помощь (заявка № 12548)

  1. #1
    Junior Member Репутация
    Регистрация
    07.05.2007
    Сообщений
    56
    Вес репутации
    62

    Thumbs up Нужна помощь

    Добрый день.
    Без Вашей помощи не разобраться.
    Был обычный рабочи день, т.е. комп. работал с оф. программами, периодически просматривал сайты (по работе ). И вдруг антивирус Avast 4.7 Home один за одним начал вылавливать вирусы (к сожелению не обратил внимания на их название, я их автоматом удалял), потом Аваст просканировал комп до запуска системы (ОС Win XP Pr, сетка из 4-х комп., выход в интернет через ADSL) и удалил еще два вируса. Но после этого, при запуске системы Аваст находит файл (C\WINDOWS\SYSTEM32\Deflib.sys) и система зависает. Только одна из нескольких попыток запустит комп успешная, периодически выскакивает синий экран (... damage to you computer. BAD_POOL_CALLER).
    Попытка удалить файл(по адресу который дает Аваст) руками ( в "Безопасном режиме") - не успешна. Вирус опять появляется.
    Логи прилагаю, если нужен фото полной надписи на синем экране, то тоже могу приложить.
    Спасибо.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    07.05.2007
    Сообщений
    56
    Вес репутации
    62
    Извините, вот логи
    Последний раз редактировалось ig473; 10.03.2009 в 20:59.

  4. #3
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Выполнить скрипт:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Program Files\Orbitdownloader\orbitcth.dll','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys','');
     QuarantineFile('C:\WINDOWS\system32\ntoskrnl.exe','');
     QuarantineFile('c:\windows\system32\winlogon.exe','');
     QuarantineFile('c:\windows\temp\winlogon.exe','');
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    Загрузить карантин по ссылке.

    Подготовить диск с дистрибутивом ХР.

    C:\WINDOWS\system32\linkdel.cmd - этот файлик мне кажется уже проверяли. если нет, то добавить его в карантин.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    а почему не по правилам ? нужно обновить AVZ .
    аваст вместе со всеми прогами кроме браузера отключить перед сканированием.

  6. #5
    Junior Member Репутация
    Регистрация
    07.05.2007
    Сообщений
    56
    Вес репутации
    62
    Прошу прощения.
    AVZ только сегодня загрузил (вроде должен быть свежим, но в любом случае сейчас обновлю)
    По поводу откл. аваст, то извиняюсь, наверное после перезагрузки при выполнении второго скрипта забыл выкл.
    Мне повторить логи или выполнить, то что посоветовал PavelA?

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    ig473, выполнить, что сказал Павел.
    читать внимательней правила.ещё не раз придётся делать логи, поверь

  8. #7
    Junior Member Репутация
    Регистрация
    07.05.2007
    Сообщений
    56
    Вес репутации
    62
    Отправил, только опять слегка напортачил.
    Файлик вложил не в карантин, а отправил отдельным архивом.

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Лучше переделай по Правилам. Он же не только к нам идет, но и в антивирусные компании.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Junior Member Репутация
    Регистрация
    07.05.2007
    Сообщений
    56
    Вес репутации
    62
    Переделал. Добавил файл в архив (дам где карантин) с паролем "virus".

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Цитата Сообщение от ig473 Посмотреть сообщение
    Переделал. Добавил файл в архив (дам где карантин) с паролем "virus".
    А почему нельзя сделать как написано, не понимаю ;( там автоматом нужный пароль ставиться.

  12. #11
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Вот так номер: C:\WINDOWS\system32\linkdel.cmd оказался заразой !!
    Будем удалять.
    Выполнить скрипт:
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFile('C:\WINDOWS\system32\linkdel.cmd');
     ExecuteSysClean;
     RebootWindows(true);
    end.
    Сейчас посмотрю все остальное.

    На будущее: на карантин AVZ автоматом ставит пароль. Самодеятельности тут не надо.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  13. #12
    Junior Member Репутация
    Регистрация
    07.05.2007
    Сообщений
    56
    Вес репутации
    62
    Сейчас буду выполнять.

    ПС То, что AVZ автоматом ставит пароль понятно, а вот как в карантин надо было правильно добавить данный файл?

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    ig473, Приложение номер 2 правил прочитай

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    tcpip.sys - чистый
    C:\WINDOWS\system32\ntoskrnl.exe - чистый
    c:\windows\system32\winlogon.exe - чистый
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  16. #15
    Junior Member Репутация
    Регистрация
    07.05.2007
    Сообщений
    56
    Вес репутации
    62
    При каждой перезагрузке аваст пишет " C\WINDOWS\SYSTEM32\Deflib.sys содержит образец Win32:Agent-KDS" и если я в течении двух секунд успел нажать "в хранилище", то дальше все оК, а если нет, то система виснет (если нажать "удалить", система тоже виснет)

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    tcpip.sys - чистый
    C:\WINDOWS\system32\ntoskrnl.exe - чистый
    c:\windows\system32\winlogon.exe - чистый
    Зато c:\windows\temp\winlogon.exe - Trojan-Proxy.Win32.Small.gk.
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\SYSTEM32\Deflib.sys');
     DeleteFile('C:\WINDOWS\TEMP\winlogon.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    и сделайте новые логи.
    I am not young enough to know everything...

  18. #17
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Цитата Сообщение от Bratez Посмотреть сообщение
    Зато c:\windows\temp\winlogon.exe - Trojan-Proxy.Win32.Small.gk.
    Ну, не могу я его проверять. У меня Симантек его влет убьет, а названия приличного не скажет.
    Меня больше обрадовало, что системные файлы чистые.
    Последний раз редактировалось PavelA; 18.09.2007 в 17:02.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  19. #18
    Junior Member Репутация
    Регистрация
    07.05.2007
    Сообщений
    56
    Вес репутации
    62
    Высылаю логи ...
    Последний раз редактировалось ig473; 10.03.2009 в 20:59.

  20. #19
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Живуч гад
    Повторим еще разок.
    Код:
    begin
     BC_DeleteFile('linkdel.cmd');
    BC_Activate;
    RebootWindows(true);
    end.
    Есть правда смутное ощущение, что что-то мы не видим.
    Сделай лог в Safe Mode из http://virusinfo.info/showthread.php?t=10387
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Теперь вроде все чисто.
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,userinit.exe
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    Каково самочувствие пациента?
    I am not young enough to know everything...

  • Уважаемый(ая) ig473, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 4 1234 Последняя

    Похожие темы

    1. нужна помощь!
      От sahalinskii в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 16.08.2010, 10:27
    2. нужна помощь
      От procopchuk в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 08.08.2010, 03:17
    3. Нужна помощь...
      От Владими в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 25.07.2010, 17:21
    4. Очень нужна помощь
      От Legendneverdie в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 12.03.2009, 10:54
    5. Нужна помощь
      От xapuga в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 30.01.2009, 17:26

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00942 seconds with 19 queries