Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Проблема при запуске AVZ (заявка № 41119)

  1. #1
    Junior Member Репутация
    Регистрация
    08.11.2008
    Адрес
    Баку
    Сообщений
    17
    Вес репутации
    30

    Thumbs up Проблема при запуске AVZ

    Доброго времени суток!
    На комп. попал троян или вирус, который при кликах на папку открывает страницу с предложением скачать псевдоантивирус Antivirus XP 2009 Pro , помимо этого на рабочем столе появилась заставка . Многое удалось почистить, но проблема с открытием (при клике на папки) страницы с предложением скачать псевдоантивирус осталась. Хотел выполнить скрипт (как написано в правилах), но на 15-22% выходит ошибка, скрин , которой прилагается ниже. Просьба помочь разобраться и как быть, если сохранить логи с AVZ не получается?
    Изображения Изображения

  2. Реклама
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Пропустите первый лог, сделайте два оставшихся (см. п.2 и 3 раздела Диагностика в правилах).
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    08.11.2008
    Адрес
    Баку
    Сообщений
    17
    Вес репутации
    30
    Вот логи
    Вложения Вложения

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\drivers\services.exe
    O4 - HKLM\..\Run: [lsass driver] C:\WINDOWS\msauc.exe
    O4 - HKLM\..\Run: [[system]] C:\WINDOWS\system32\drivers\services.exe
    O4 - HKLM\..\Run: [winlogon] C:\Documents and Settings\Хан\svchost.exe
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKCU\..\Run: [[system]] C:\WINDOWS\system32\drivers\services.exe
    O4 - HKCU\..\Run: [winlogon] C:\Documents and Settings\Хан\svchost.exe
    O4 - HKCU\..\Run: [Хан] C:\Documents and Settings\Хан\Хан.exe /i
    O4 - HKLM\..\Policies\Explorer\Run: [Lsass Service] C:\Documents and Settings\Хан\Application Data\Microsoft\Windows\lsass.exe
    O4 - Startup: userinit.exe
    O20 - Winlogon Notify: 1235904601_m7d_opf_260209 - 1235904601_m7d_opf_260209.dll (file missing)
    O20 - Winlogon Notify: c00FA597 - C:\WINDOWS\SYSTEM32\c00FA597.mat
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\systemntmi.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\securentm.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\nicsk32.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\i386si.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\ati64si.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\ivqhrmeggdh.sys','');
     QuarantineFile('C:\WINDOWS\system32\userinit.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\services.exe','');
     QuarantineFile('C:\WINDOWS\system32\c00FA597.mat','');
     QuarantineFile('C:\WINDOWS\msauc.exe','');
     QuarantineFile('C:\DOCUME~1\8915~1\LOCALS~1\Temp\mousehook.dll','');
     QuarantineFile('C:\Documents and Settings\Хан\Start Menu\Programs\Startup\userinit.exe','');
     QuarantineFile('C:\Documents and Settings\LocalService.NT AUTHORITY\svchost.exe','');
     DeleteFile('C:\Documents and Settings\LocalService.NT AUTHORITY\svchost.exe');
     DeleteFile('C:\Documents and Settings\Хан\Start Menu\Programs\Startup\userinit.exe');
     DeleteFile('C:\DOCUME~1\8915~1\LOCALS~1\Temp\mousehook.dll');
     DeleteFile('C:\WINDOWS\msauc.exe');
     DeleteFile('C:\WINDOWS\system32\c00FA597.mat');
     DeleteFile('C:\WINDOWS\system32\drivers\services.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\ivqhrmeggdh.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\ati64si.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\i386si.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\nicsk32.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\securentm.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\systemntmi.sys');
    BC_ImportALL;
    ExecuteSysClean;
     BC_DeleteSvc('ati64si');
     BC_DeleteSvc('i386si');
     BC_DeleteSvc('nicsk32');
     BC_DeleteSvc('ojdoundjomc');
     BC_DeleteSvc('securentm');
     BC_DeleteSvc('systemntmi');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=41119).
    Сделайте новые логи.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    08.11.2008
    Адрес
    Баку
    Сообщений
    17
    Вес репутации
    30
    После того как выполнил вышеуказанное, комп умер (
    NTRDL is missyng , просит перезагрузиться.
    Чтож терь делать, виден вариант сохранения данных и формата, но может есть способ как небудь восстановить работоспособность без формата?

  7. #6
    Junior Member Репутация
    Регистрация
    08.11.2008
    Адрес
    Баку
    Сообщений
    17
    Вес репутации
    30
    Помогла установка с диска винды (Quick Setup F3) Вроде и все на месте осталось и вирусы исчезли. Сча вспоминаю, что прежде чем произвести запуск скриптов, удалил вручную файл NTRDL , по невежеству думая, что эт тоже файл трояна так как до него был такой файл , но с припиской 62 (вроде бы)
    Bratez, благодарю Вас.

  8. #7
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Достаточно было восстановить NTLDR с помощью консоли... Ну да ладно. Сделайте на всякий случай новые логи, посмотрим не осталось ли чего.
    I am not young enough to know everything...

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Цитата Сообщение от Простывший Посмотреть сообщение
    Помогла установка с диска винды (Quick Setup F3) Вроде и все на месте осталось и вирусы исчезли. Сча вспоминаю, что прежде чем произвести запуск скриптов, удалил вручную файл NTRDL , по невежеству думая, что эт тоже файл трояна так как до него был такой файл , но с припиской 62 (вроде бы)
    Bratez, благодарю Вас.
    Буду нудным, но все же:
    Если мы Вас лечим, то не делайте никаких других действий.
    Очень тяжело помогать удаленно. Это надо понимать.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Junior Member Репутация
    Регистрация
    08.11.2008
    Адрес
    Баку
    Сообщений
    17
    Вес репутации
    30
    Вот новые логи.
    PavelA, Да Вы правы, но я старался очистить систему при помощи своих знаний, коих оказалось недостаточно.

    (При отправке сообщения вылезла ошибка Винды, поэтому не знаю дубль мое сообщение или нет )
    Вложения Вложения

  11. #10
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    Карантина вашего не вижу...

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.
    -Пофиксите
    Код:
     F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\drivers\services.exe
    
    O4 - Startup: userinit.exe
    - Выполните скрипт
    Код:
    begin 
    SearchRootkit(true, true); 
    SetAVZGuardStatus(True); 
     TerminateProcessByName('c:\windows\system32\drivers\services.exe');
     TerminateProcessByName('c:\documents and settings\Хан\svchost.exe');
     TerminateProcessByName('c:\documents and settings\Хан\start menu\programs\startup\userinit.exe');
     StopService('ojdoundjomc');
     QuarantineFile('kmsvc32.dll','');
     QuarantineFile('digeste.dll','');
     QuarantineFile('c00FA597.mat','');
     QuarantineFile('C:\WINDOWS\system32\userinit.exe','');
     QuarantineFile('C:\WINDOWS\system32\kmsvc32.dll','');
     QuarantineFile('c:\windows\system32\drivers\services.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\ivqhrmeggdh.sys','');
     QuarantineFile('C:\WINDOWS\system32\Bitkv0.dll','');
     QuarantineFile('c:\documents and settings\Хан\svchost.exe','');
     QuarantineFile('c:\documents and settings\Хан\start menu\programs\startup\userinit.exe','');
     QuarantineFile('C:\Documents and Settings\LocalService.NT AUTHORITY\.exe','');
     DeleteService('ojdoundjomc');
     DeleteFile('kmsvc32.dll');
     DeleteFile('digeste.dll');
     DeleteFile('c00FA597.mat');
     DeleteFile('C:\WINDOWS\system32\kmsvc32.dll');
     DeleteFile('c:\windows\system32\drivers\services.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\ivqhrmeggdh.sys');
     DeleteFile('C:\WINDOWS\system32\Bitkv0.dll');
     DeleteFile('c:\documents and settings\Хан\svchost.exe');
     DeleteFile('c:\documents and settings\Хан\start menu\programs\startup\userinit.exe');
     DeleteFile('C:\Documents and Settings\LocalService.NT AUTHORITY\.exe');
     DelBHO('{684EE1DB-CD52-4ca9-9CCF-93D5F6B419BA}');
    BC_ImportAll; 
    ExecuteSysClean; 
     BC_DeleteSvc('ojdoundjomc');
    BC_Activate; 
    RebootWindows(true); 
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи
    Код:
    virusinfo_syscure.zip 
    virusinfo_syscheck.zip 
    hijackthis.log
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  13. #12
    Junior Member Репутация
    Регистрация
    08.11.2008
    Адрес
    Баку
    Сообщений
    17
    Вес репутации
    30
    Файл сохранён как 090307_140424_virus_49b254b8b7531.zip
    Размер файла 4870459
    MD5 df42adaf74f1176cfc8614d046cb5815
    Вот новые логи
    Вложения Вложения

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    585
    C:\WINDOWS\system32\userinit.exe - Trojan-Downloader.Win32.Agent.bjuu.
    Замените файл userinit.exe на чистый из дистрибутива.

    Пофиксите
    Код:
    O20 - Winlogon Notify: c00FA597 - C:\WINDOWS\
    Пункты 2 и 3 диагностики повторите.

  15. #14
    Junior Member Репутация
    Регистрация
    08.11.2008
    Адрес
    Баку
    Сообщений
    17
    Вес репутации
    30
    Замените файл userinit.exe на чистый из дистрибутива
    Сорри за глупый вопрос, а где его взять? Если речь идет о файле с установочного диска, то он отличается по названию. Ввел поиск на своем компе с названием userinit.exe , выдало три файла и один из них выделен синим цветом.
    Изображения Изображения
    Вложения Вложения

  16. #15
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    585
    Можете сделать так:
    Пуск - Выполнить:
    Введите комадну: sfc /scannow
    Windows будет проверять целостность защищённых файлов на вашем компе. Для восстановления может потребоваться установочный диск ОС.

  17. #16
    Junior Member Репутация
    Регистрация
    08.11.2008
    Адрес
    Баку
    Сообщений
    17
    Вес репутации
    30
    light59, установочного диска нет Существует ли иной способ?

  18. #17
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    585
    От SP2.
    Последний раз редактировалось light59; 08.03.2009 в 17:44.

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    585
    логи повторяем.

  20. #19
    Junior Member Репутация
    Регистрация
    08.11.2008
    Адрес
    Баку
    Сообщений
    17
    Вес репутации
    30
    Новые логи
    Вложения Вложения

  21. #20
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    Удалите FlashGet от греха подальше, его сервера были взломаны...

    В логах чисто, установите SP3+all updates...

  • Уважаемый(ая) Простывший, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 2 12 Последняя

    Похожие темы

    1. Проблема при запуске игры.
      От Темыч в разделе Microsoft Windows
      Ответов: 3
      Последнее сообщение: 05.08.2012, 21:56
    2. Проблема при запуске игры.
      От Темыч в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 04.08.2012, 18:35
    3. Проблема при запуске .exe файлов
      От Demon83 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 28.08.2009, 17:19
    4. Проблема при запуске программ
      От alzih в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 26.07.2009, 23:49
    5. Проблема при запуске Оперы
      От Visitor в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 05.02.2008, 06:19

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00260 seconds with 24 queries