Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 28.

Похоже на Бласт! (заявка № 42651)

  1. #1
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56

    Похоже на Бласт!

    через пару часов работы выдает ошибку NT Authority system и происходит остановка службы services.. таймер и через 60 секунд перезагрузка. Проблема началась после перевода машин на другую сетку (вывод из домена, замена симантек на аваст)..
    Проблема на 3 компах ХР - 2 компа СП3 и 1 СП2..

    Когда делал логи не смог выгрузить аваст, просто остановил...
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Сразу предупрежу: разные компы в разные темы.
    В логах только кусочек Симантека виден, от него у Вас что-то работает?
    Выполнить:
    Код:
    begin
     QuarantineFile('%systemroot%\Installer\TSClientMsiTrans\tscuinst.vbs','');
    end.
    Пришли карантин по http://virusinfo.info/upload_virus.php?tid=42651
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56
    Нет! Стоял симантек, терь его нету!

    Добавлено через 13 минут

    после выполнения скрипта карантин пустой! Пишет что скрипт выполнен без ошибок.
    могу файл прислать!
    Последний раз редактировалось Crystaliyes; 27.03.2009 в 13:34. Причина: Добавлено

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    В карантин же AVZ autorun.inf засунул с диска D. Как же его там нет?

    Через AVZ поиском по диску поищи файл,указанный в скрипте. Если найдется, то в карантин его и сюда на исследование.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56
    Интересная вестчь...Файл на диске есть....AVZ через поиск его находит, выделяю (галочкой), жму "Копировать отмеченные файлы в карантин@, а в карантине тока авторан с диска D.....или я где-то туплю??

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Выполнить:
    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, true);
     QuarantineFile('%systemroot%\Installer\TSClientMsiTrans\tscuinst.vbs','');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    
    end.
    После перезагрузки пришли карантин.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56
    отправил

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    autorun.inf - Trojan-GameThief.Win32.OnLineGames.zll
    Выполнить скрипт:
    Код:
    begin
    DeleteFile('e:\t.com');
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('%systemroot%\Installer\TSClientMsiTrans\tscuinst.vbs');
     DeleteService('SYMIDSCO');
     DeleteFile('C:\PROGRA~1\COMMON~1\SYMANT~1\SymcData\SCFIDS~1\20060807.097\symidsco.sys');
     DeleteFile('C:\Documents and Settings\slim\Application Data\Microsoft\Internet Explorer\qipsearchbar.dll');
     DeleteFile('E:\autorun.inf');
     
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Профиксить:
    Код:
    O4 - HKUS\S-1-5-18\..\RunOnce: [TSClientMSIUninstaller] cmd.exe /C "cscript %systemroot%\Installer\TSClientMsiTrans\tscuinst.vbs" (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\RunOnce: [TSClientMSIUninstaller] cmd.exe /C "cscript %systemroot%\Installer\TSClientMsiTrans\tscuinst.vbs" (User 'Default user')
    Сделать заново логи.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56
    сделал
    ой...сорри! не пофиксил....ща перешлю лог
    Вложения Вложения

  11. #10
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56
    вот!
    Вложения Вложения

  12. #11
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    В AVZ установить AVZPM, перезагрузиться и повторить логи.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  13. #12
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56
    Включил
    Вложения Вложения

  14. #13
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56
    вот нашел такую же проблему!
    http://virusinfo.info/showthread.php...ght=1073741819

    Добавлено через 33 минуты

    Сам файл services.exe отличается по размеру от аналогичного файла на стабильно работающей машины... Может есть вероятность его подмены???
    Последний раз редактировалось Crystaliyes; 27.03.2009 в 19:19. Причина: Добавлено

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    В предыд логе была вот такая строчка:
    >>>> Обнаружена маскировка процесса 2268 C:\WINDOWS\system32\wuauclt.exe

    В последних она исчезла. Это мне не нравится.

    Файл services.exe м.б. разным, там же разные СП стоят. Кстати, после установки СП3
    часто данная ошибка исчезает.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  16. #15
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56
    с СП 3 некорректно работают интерфейсы некоторых сетевых принтеров... с СП 2 таких проблем нет, по этому СП 3 не могу поставить...
    А так ниче сделать нельзя?

  17. #16
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Пришлите его согласно приложению 2 правил...

  18. #17
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56
    Кого "Его"?

  19. #18
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    services.exe

  20. #19
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56
    Во! Подловил! Короче ошибка следующая:
    Инструкция по адресу 0x6f95baec обратилась к памяти по адресу 0x027e0328. Память не может быть "read"...

    После того, как я сейчас нажму OK выскачет окошко с ошибкой, которое я описывал в самом начале! сейчас делаю скрипт №3! Попробую остановить перезагрузку и сделать еще 1 лог! Или не надо?

  21. #20
    Junior Member Репутация
    Регистрация
    27.03.2009
    Сообщений
    30
    Вес репутации
    56
    вот лог до того как я нажал ОК
    Вложения Вложения

  • Уважаемый(ая) Crystaliyes, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Похоже вирус!
      От PuBlik в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 25.01.2010, 22:40
    2. Похоже на KIDO...
      От aferook в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 07.01.2010, 22:21
    3. Похоже на вирус
      От sergiusz в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 04:27
    4. Похоже на вирус
      От dmitrad в разделе Вредоносные программы
      Ответов: 4
      Последнее сообщение: 11.01.2009, 20:52
    5. Похоже это шпион
      От amistad-dm в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 20.03.2008, 19:44

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00967 seconds with 20 queries