Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Не вижу скрытых файлов и папок (заявка № 21445)

  1. #1
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    11
    Вес репутации
    59

    Exclamation Не вижу скрытых файлов и папок

    Думаю проблема глубже, чем кажется. Прошу Вашей помощи! Несколько пояснений что я сделал: сразу отмечу-действовал по инструкции!
    1)произвел проверку Доктором Вебом, скачанным 12.04.08 в 15 часов, начал проверку. Проверил диск С без ошибок, но трояны были! При проверке диска D вылетел синий экран и ноутбук завис-пришлось выключить принудительно, после этого хотел сразу войти в Безопасный режим(нажимал F - не получилось, горел черный экран с _ символом в левом верхнем углу. Понадобилось снова отключение. Потом прошла проверка на ошибки и, наконец, снова был запущен доктор Веб в Безопасном режиме, но история в точности повторилась, и снова синий экран, при проверке диска D(могу выложить его фото). Запустил отдельно проверку диска D в безопасном режиме - прошла без осложнений.
    2.Далее все делал по инструкции - получилось!(искал, трояны находил, удалял - но проблемы остались)
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine;
     QuarantineFile('avldr.dll','');
     QuarantineFile('C:\WINDOWS\system32\amvo1.dll','');
     DeleteFile('C:\WINDOWS\system32\amvo1.dll');
    BC_ImportAll;
    ExecuteSysClean;
     ExecuteRepair(6);
     ExecuteRepair(8);
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=21445

    Повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    11
    Вес репутации
    59
    Сделал логи и карантин
    Вложения Вложения
    Последний раз редактировалось Shu_b; 13.04.2008 в 08:40.

  5. #4
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    11
    Вес репутации
    59
    и еще, после последней проверки сделал карантин, но он почему-то больше 2мб получился и его нельзя выслать

    Добавлено через 3 минуты

    впрочем вот http://ifolder.ru/6134535, загрузил сюда 2,16мб.
    Кажется теперь проблем нет? Можно спать спокойно?
    Последний раз редактировалось zonet; 13.04.2008 в 04:04. Причина: Добавлено

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    1. Вам дали ссылку для отправки карантина, зачем вы прикрепили его сюда?
    2. Почему логи в безопасном режиме? Надо сделать в нормальном, с запущенным IE, как написано в правилах.
    I am not young enough to know everything...

  7. #6
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    11
    Вес репутации
    59
    Все сделал, надеюсь правильно
    Вложения Вложения

  8. #7
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    amvo1.dll- Worm.Win32.AutoRun.des(удален)

    Пришлите согласно приложению 2 правил,вот этот файлик avldr.dll

  9. #8
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    11
    Вес репутации
    59
    AVZ выдал вот что:

    Ошибка карантина файла, попытка прямого чтения (avldr.dll)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\avldr.dll)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\avldr.dll)
    Карантин с использованием прямого чтения - ошибка

  10. #9
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    avldr.dll - попробуйте по всем путям которые найдутся поместить в архив вручную под пароль virus и вышлите по ссылке http://virusinfo.info/upload_virus.php?tid=21445

  11. #10
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    11
    Вес репутации
    59
    Я так понял, надо поискать обычными средствами Windows? Если да, то система их не видит, хотя я вижу скрытые файлы и папки

  12. #11
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    АВЗ выдаёт пути к файлам? Если да тогда идите по этим путям обычными средстави и добавляйте в архив.

  13. #12
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    11
    Вес репутации
    59
    Сделал еще интереснее: дал в AVZ команду: "Сервис"-"Поиск файлов на диске", нашел файлы но в другх местах, карантин выслал

  14. #13
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Присланные вами файлы чистые.

  15. #14
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    11
    Вес репутации
    59
    Прямым путем доступа к файлам нет
    C:\WINDOWS\avldr.dll
    C:\WINDOWS\system32\avldr.dll
    Вылетает сообщение:
    "Не удается найти file:///c
    :/WINDOWS/system32/avldr.dll. Проверьте правильность пути или адреса в Интернете."
    и такое же сообщение для "C:\WINDOWS\avldr.dll" адреса

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    avldr.dll - кусок от панда антивирус (был такой ?)
    выполните скрипт ...
    Код:
    begin
     DeleteFile('avldr.dll');
     DelWinlogonNotifyByFileName('avldr.dll');
     ExecuteSysClean;
     RebootWindows(true);
    end.

  17. #16
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    11
    Вес репутации
    59
    А мне нельзя последовать этому совету, частично конечно:
    "пофиксите с помощью HijackThis:
    O4 - HKLM\..\Run: [audiag] C:\WINDOWS\system32\audconf.exe
    O4 - HKLM\..\Run: [dssdiag] C:\WINDOWS\system32\dssconf.exe
    O20 - Winlogon Notify: atkcadpt - C:\WINDOWS\system32\atkcadpt.dll
    O20 - Winlogon Notify: audmgr - C:\WINDOWS\SYSTEM32\audmgr32.dll
    O20 - Winlogon Notify: avldr - C:\WINDOWS\SYSTEM32\avldr.dll
    O20 - Winlogon Notify: dssconf - C:\WINDOWS\SYSTEM32\cfgdss.dll" источник - http://virusinfo.info/showthread.php...oto=nextnewest

    И написать скрипт для этого пути:
    C:\WINDOWS\avldr.dll? по этому примеру O20 - Winlogon Notify: avldr - C:\WINDOWS\SYSTEM32\avldr.dll

    Или это не мой случай?

    Добавлено через 2 минуты

    Цитата Сообщение от V_Bond Посмотреть сообщение
    avldr.dll - кусок от панда антивирус (был такой ?)
    выполните скрипт ...
    Код:
    begin
     DeleteFile('avldr.dll');
     DelWinlogonNotifyByFileName('avldr.dll');
     ExecuteSysClean;
     RebootWindows(true);
    end.
    Я что-то не понял. Мне выполнить скрипт? Или это вопрос, выполнял ли я его? Сорри, только 2 дня этим занимаюсь
    Последний раз редактировалось zonet; 13.04.2008 в 12:35. Причина: Добавлено

  18. #17
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Нужно выполнить этот скрипт.

  19. #18
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    11
    Вес репутации
    59
    1.Скрипт выполнил
    2.Сделал еще раз проверку и логи

    Смущают вот эти надписи:
    Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
    SDT = 80552380
    KiST = 805011FC (284)
    Функция NtCreateKey (29) перехвачена (80618E86->BA6AB0E0), перехватчик spoc.sys
    Функция NtEnumerateKey (47) перехвачена (806196C6->BA6C8CA2), перехватчик spoc.sys
    Функция NtEnumerateValueKey (49) перехвачена (80619930->BA6C9030), перехватчик spoc.sys
    Функция NtOpenKey (77) перехвачена (8061A21C->BA6AB0C0), перехватчик spoc.sys
    Функция NtQueryKey (A0) перехвачена (8061A540->BA6C910, перехватчик spoc.sys
    Функция NtQueryValueKey (B1) перехвачена (80616F40->BA6C8F8, перехватчик spoc.sys
    Функция NtSetValueKey (F7) перехвачена (80617546->BA6C919A), перехватчик spoc.sys
    -----------------------------------
    1.5 Проверка обработчиков IRP
    \FileSystem\ntfs[IRP_MJ_CREATE] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_CLOSE] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_WRITE] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_EA] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_EA] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 899D1500 -> перехватчик не определен
    \FileSystem\ntfs[IRP_MJ_PNP] = 899D1500 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_CREATE] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_CLOSE] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_WRITE] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_INFORMATION] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_INFORMATION] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_EA] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_EA] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_QUERY_VOLUME_INFORMATION] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_SET_VOLUME_INFORMATION] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_DEVICE_CONTROL] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_LOCK_CONTROL] = 89E511F8 -> перехватчик не определен
    \FileSystem\FastFat[IRP_MJ_PNP] = 89E511F8 -> перехватчик не определен

    Что они означают?

    Да, а что было вот это:
    Прямое чтение C:\WINDOWS\system32\drivers\sptd.sys
    C:\WINDOWS\Installer\55148.msi/{MS-OLE}/\96 >>> подозрение на Trojan-PSW.Win32.OnLineGames.htm ( 00511B0B 08CD8ABD 001C13F0 001FD6D9 5324
    C:\WINDOWS\Installer\{A1200000-0004-0000-0000-074957833700}\ICON_SetupPalm.exe >>> подозрение на Trojan-PSW.Win32.OnLineGames.htm ( 00511B0B 08CD8ABD 001C13F0 001FD6D9 5324
    4. Проверка Winsock Layered Service Provider (SPI/LSP)
    Если я от всего уже избавился, дайте совет какой антивирус лучше (Dr.Web?), какой версии? И какой файервол ставить Agnitum Outpost?(он у меня стоял, но как видно допустил заражение системы, стоит ли теперь доверять? Или не в нем дело?) Спасибо
    Вложения Вложения

  20. #19
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    11
    Вес репутации
    59
    Карантин загрузил.
    Забыл отметить, что пользуюсь файлообменной сетючерез такие клиенты как Apex DC+, GreyLink, стоит ли продолжать это делать? Подозрение на заражение у меня, именно, на неё. До пользования ФОС проблем не было вовсе. Если поьзоваться можно, то как настроить Агнитум (использование его с ФОС сплошное мучение, приходится всё время вручую разрешать процессы). Программы качать из ФОС опасно-это спору нет, а безопасно ли видео и фото, документы?

  21. #20
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    IRP перехваты от эмулятора дисков,вам нет повода беспокоиться, по поводу выбора антивируса:Касперский или Dr.Web,Agnitum Outpost оставьте хороший фаерволл,универсальной защиты не существует,все зависит от вас

  • Уважаемый(ая) zonet, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 2
      Последнее сообщение: 30.09.2010, 07:02
    2. Ответов: 8
      Последнее сообщение: 07.10.2009, 22:42
    3. Невидно скрытых папок и файлов
      От Toher в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 26.09.2009, 16:21
    4. Отображение скрытых файлов и папок
      От -G-S-S- в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 20.03.2009, 19:18
    5. Ответов: 1
      Последнее сообщение: 21.10.2008, 14:08

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01127 seconds with 20 queries