Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 29.

Не удается запустить AVZ (заявка № 21685)

  1. #1
    Junior Member Репутация
    Регистрация
    17.04.2008
    Сообщений
    14
    Вес репутации
    59

    Exclamation Не удается запустить AVZ

    Не могу запустить AVZ, вирус блокирует любые действия с файлами avz.exe и еще несколькими из папки Base.
    Началось все с того, что слетел DrWeb и пререстала работать WiFi сеть (невозможно запустить службу "Wireless Zero Configuration").
    Проводник windows не показывает скрытые и системные файлы и папки.
    CureIT! удалось запустить только переименовав его. После полной проверки CureIT! нашел 5 зараженныз файлов (Win32.HLLM.Beagle).

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    17.04.2008
    Сообщений
    14
    Вес репутации
    59
    Лог из HijackThis
    Вложения Вложения

  4. #3
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Если есть возможность - загрузитесь с установочного диска Windows и зайдите в Консоль Восстановления либо загрузитесь с LiveCD, Bart PE или др. загрузочного диска, найдите и удалите следующие файлы:

    Код:
    windows\system32\drivers\srosa.sys
    windows\system32\drivers\hldrrr.exe
    windows\system32\wintems.exe
    windows\system32\mdelk.exe

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    или так ...
    скачайте http://www.megaupload.com/?d=AUGYD37C
    найдите ...
    windows\system32\drivers\srosa.sys
    windows\system32\drivers\hldrrr.exe
    windows\system32\wintems.exe
    windows\system32\mdelk.exe -
    и удалите (force delete )
    затем сделайте логи авз ...

  6. #5
    Junior Member Репутация
    Регистрация
    17.04.2008
    Сообщений
    14
    Вес репутации
    59
    windows\system32\drivers\hldrrr.exe и windows\system32\wintems.exe удалил CureIT! во время проверки.
    windows\system32\drivers\srosa.sys и windows\system32\mdelk.exe не нашел.

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Вы как их искали через IceSword?

  8. #7
    Junior Member Репутация
    Регистрация
    17.04.2008
    Сообщений
    14
    Вес репутации
    59
    Нет, из Linux. Стоит вместе с Windows.

    Добавлено через 16 минут

    IceSword так же не удается запустить. Выдает ошибку.

    Добавлено через 7 минут

    После переименования файла из IceSword.exe в I.exe при запуске вылетает ошибка:
    Initialize failed, error code: 1073741660
    Последний раз редактировалось Nikolay87; 17.04.2008 в 21:20. Причина: Добавлено

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Отключите восстановление системы, как написано в правилах (если еще не отключили). Очистите кеш интернета.
    Скачайте Avenger отсюда: http://swandog46.geekstogo.com/avenger2/download.php
    Переименуйте программу в football.pif
    Запустите программу, вставьте в окно Avenger "Input script here:" следующий скрипт и запустите (кнопка "Execute"):
    Код:
    Comment:
    Script to delete the Bagle worm
    
    Drivers to disable:
    srosa
    
    Files to delete:
    C:\windows\system32\drivers\srosa.sys
    C:\windows\system32\drivers\hldrrr.exe
    C:\windows\system32\wintems.exe
    C:\windows\system32\mdelk.exe
    
    Folders to delete:
    C:\WINDOWS\system32\drivers\down
    Компьютер перезагрузится (возможно 2 раза).
    Прикрепите лог Avenger (он здесь: C:\avenger.txt )

    После перезагрузки backup будет сохранен в папке C:\Avenger. Архив оттуда пришлите нам по правилам сюда http://virusinfo.info/upload_virus.php?tid=21685 .

    Удалите AVZ и скачайте заново. Он запустился?
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  10. #9
    Junior Member Репутация
    Регистрация
    17.04.2008
    Сообщений
    14
    Вес репутации
    59
    Сделал. Выкладываю лог. AVZ запустился.
    Вложения Вложения

  11. #10
    Junior Member Репутация
    Регистрация
    17.04.2008
    Сообщений
    14
    Вес репутации
    59
    backup закачал.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Червь удален (во всяком случае его активные файлы).
    Из лога Avenger:
    Driver "srosa" disabled successfully.
    File "C:\windows\system32\drivers\srosa.sys" deleted successfully.
    File "C:\windows\system32\drivers\hldrrr.exe" deleted successfully.
    File "C:\windows\system32\wintems.exe" deleted successfully.
    File "C:\windows\system32\mdelk.exe" deleted successfully.
    Теперь сделайте логи по правилам и прикрепите.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  13. #12
    Junior Member Репутация
    Регистрация
    17.04.2008
    Сообщений
    14
    Вес репутации
    59
    Выкладываю логи.
    ________________________________
    После удаления червя, заработал WiFi. Однако по прежнему невозможно включить просмотр скрытых папок и файлов в проводнике.
    И еще осталась приличная задержка при загрузке системы(после появления рабочего стола приходится ждать еще минуты 2 пока подключится сеть).
    Вложения Вложения

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ....
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     BC_DeleteSvc('srosa');
     QuarantineFile('Changer.sys','');
     QuarantineFile('izwf.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\srosa.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\hldrrr.exe');
     DeleteFile('C:\WINDOWS\system32\wintems.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    переустановите антивирус ... полегчает ..

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    После скрипта от V_Bond выполните такой скрипт в AVZ:
    Код:
    begin
    ExecuteRepair(6);
    ExecuteRepair(8);
    RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пофиксите в HijackThis:
    Код:
    O4 - HKCU\..\Run: [drvsyskit] C:\WINDOWS\system32\drivers\hldrrr.exe
    O4 - HKCU\..\Run: [german.exe] C:\WINDOWS\system32\wintems.exe
    Как проблема со скрытыми файлами, пропала?
    У Вас безопасный режим работает?
    Сделайте новые логи, начиная с пункта 10 правил.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  16. #15
    Junior Member Репутация
    Регистрация
    17.04.2008
    Сообщений
    14
    Вес репутации
    59
    Выполнил скрипт от V_Bond.
    Карантин отправил.
    Установил антивирут Касперского, обновился, сделал полную проверку компьютера. Нашел вот что:
    удалено: троянская программа Trojan-Downloader.Win32.Bagle.ij Файл: C:\Documents and Settings\Koljan\Local Settings\Temporary Internet Files\Content.IE5\KRWXJIIM\b64_1[1].jpg
    удалено: рекламная программа not-a-virus:AdWare.Win32.Mostofate.cv Файл: C:\downloads\Программы\wm2.exe//UPX//CAB/data\{C823E42A-7713-4888-B140-1D5844CE73E3}\11\wmadvisor.exe//data0013
    удалено: троянская программа Trojan-Downloader.Win32.Bagle.ni Файл: C:\WINDOWS\system32\drivers\mdelk.exe
    удалено: вирус Email-Worm.Win32.Bagle.of Файл: C:\WINDOWS\system32\drivers\downld\160984.exe
    удалено: вирус Email-Worm.Win32.Bagle.vr Файл: C:\WINDOWS\system32\drivers\downld\166828.exe
    удалено: троянская программа Trojan-Downloader.Win32.Bagle.ij Файл: C:\WINDOWS\system32\drivers\downld\171171.exe
    удалено: вирус Email-Worm.Win32.Bagle.of Файл: C:\WINDOWS\system32\drivers\downld\194781.exe
    удалено: вирус Email-Worm.Win32.Bagle.of Файл: C:\WINDOWS\system32\drivers\downld\195421.exe
    удалено: вирус Email-Worm.Win32.Bagle.of Файл: C:\WINDOWS\system32\drivers\downld\199781.exe
    удалено: вирус Email-Worm.Win32.Bagle.of Файл: C:\WINDOWS\system32\drivers\downld\201187.exe
    удалено: троянская программа Trojan-Downloader.Win32.Bagle.ij Файл: C:\WINDOWS\system32\drivers\downld\202968.exe
    удалено: троянская программа Trojan-Downloader.Win32.Bagle.ij Файл: C:\WINDOWS\system32\drivers\downld\205390.exe
    удалено: вирус Email-Worm.Win32.Bagle.vr Файл: C:\WINDOWS\system32\drivers\downld\209437.exe
    удалено: троянская программа Trojan-Downloader.Win32.Bagle.ij Файл: C:\WINDOWS\system32\drivers\downld\212234.exe

  17. #16
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Это хорошо. Рекомендации kps выполните, ждём новых логов.

  18. #17
    Junior Member Репутация
    Регистрация
    17.04.2008
    Сообщений
    14
    Вес репутации
    59
    Рекомендации kps выполнил, вот логи.
    Скрытых файлов по прежнему не видно.
    Сейчас попробую загрузиться в безопасном режиме.
    Вложения Вложения
    Последний раз редактировалось Nikolay87; 18.04.2008 в 20:33.

  19. #18
    Junior Member Репутация
    Регистрация
    17.04.2008
    Сообщений
    14
    Вес репутации
    59
    Попрежнему неудалось загрузиться в безопасном режиме. На секунду успевает появиться синий экран и тут же перезагрузка.

  20. #19
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Попробуйте выполнить скрипт в АВЗ
    Код:
    begin
     ExecuteRepair(10);
     RebootWindows(true);
    end.
    После перезагрузки попробуйте загрузиться в безопасном режиме.

  21. #20
    Junior Member Репутация
    Регистрация
    17.04.2008
    Сообщений
    14
    Вес репутации
    59
    Ок, после выполнения скрипта, загрузился в безопасном режиме нормально.
    Проблема со скрытыми файлами осталась. И еще та проблема с задержкой при старте, о которой я упоминал выше, по прежнему капает на мозги.

  • Уважаемый(ая) Nikolay87, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Порнобаннер 3381 (не удается запустить AVZ)
      От happyproff в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 27.05.2010, 14:34
    2. Ответов: 5
      Последнее сообщение: 17.12.2009, 16:32
    3. Ответов: 3
      Последнее сообщение: 21.11.2009, 16:15
    4. Не удается запустить утилиты
      От alex1562 в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 16.10.2009, 18:27
    5. Червь. Не удается запустить AVP, NOD, AVZ
      От rax в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 12.12.2008, 19:10

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00415 seconds with 20 queries