Показано с 1 по 15 из 15.

Последствия вирусов. (заявка № 72756)

  1. #1
    Junior Member Репутация
    Регистрация
    04.03.2010
    Сообщений
    9
    Вес репутации
    25

    Arrow Последствия вирусов.

    На бухгалтерский комп проникли вирусы. Долго вычищал с помощью AVP Tool, AVZ, KIS, руки. Вроде как вычистил всё или почти всё (KIS с последними базами ничего не находит). Остались только последствия.

    1. Нет языковой панели. Запуск ctfmon.exe из system32 или прописывание его в автозапуск не помогает. Языковая панель появляется в настройках в панели управления, но как только я пытаюсь изменить её насттройки, после нажатия ок, кнопка языковой панели снова становится не активной, а процесс ctfmon выгружается.

    2. При запуска explorer\internter explorer вылезает ошибка
    "rundll
    ошибка при загрузке
    не найден указанный модуль"

    3. Какое-то новое устройство пытается найти (слетели драйвера?). но на нём нет Dev Id или Vendor Id.

    Вроде всё, хотя может что-то ещё забыл.

    Логи прилагаю.
    Вложения Вложения

  2. Реклама
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Как много всего непонятного!
    Выполнить скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\RVYPFAEE\H001.exe','');
    QuarantineFile('C:\WINDOWS\system32\iB\H001.exe','');
    DelCLSID('79b25eed-f13a-468f-468f-024be776ac92');
     QuarantineFile('C:\WINDOWS\system32\kaivcdnqy\lsass.exe','');
     QuarantineFile('C:\Program Files\AvRack\hilno.dll','');
     DelBHO('{4A6A3668-9092-4328-9D87-9CA29BD70492}');
     QuarantineFile('C:\WINDOWS\system32\0c5r.dll','');
     QuarantineFile('C:\WINDOWS\system32\panp.exe','');
     QuarantineFile('C:\WINDOWS\system32\dxxyme.exe','');
     QuarantineFile('c:\windows\mfc.exe','');
     QuarantineFile('C:\WINDOWS\system32\e00d.exe','');
     DeleteService('kernel');
     QuarantineFile('c:\windows\system32\kernel.exe','');
     DeleteService('fars');
     QuarantineFile('C:\WINDOWS\system32\iB\J002.exe','');
     QuarantineFile('C:\WINDOWS\system32\iB\P001.exe','');
     QuarantineFile('c:\progra~1\netmee~1\fbhii.lib','');
     DeleteFile('C:\WINDOWS\system32\iB\J002.exe');
     DeleteFile('c:\windows\system32\kernel.exe');
     DeleteFile('C:\WINDOWS\system32\0c5r.dll');
     DeleteFile('C:\WINDOWS\system32\kaivcdnqy\lsass.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Прислать логи после перезагрузки.
    Загрузить карантин по Правилам.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Junior Member Репутация
    Регистрация
    04.03.2010
    Сообщений
    9
    Вес репутации
    25
    Выполнили скрипт.
    Исчезла проблема с rundll. Перестало искаться устройство.

    Остались проблемы с языковой панелью и ещё какой-то ярлычок на рабочем столе с иконкой и надписью Internter Explorer, но у него нет свойств и он не удаляется, по правому клику мышкой вылезает меню "создать ярлык".

    Логи прилагаю.
    Вложения Вложения

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы

  6. #5
    Junior Member Репутация
    Регистрация
    04.03.2010
    Сообщений
    9
    Вес репутации
    25
    Готово.

  7. #6
    Junior Member Репутация
    Регистрация
    04.03.2010
    Сообщений
    9
    Вес репутации
    25
    Нет решения?

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Через "Панель управления" настроить языковую панель не получается?
    Попробуйте еще в AVZ Файл -- Восст системы - п.6,8 отметить и выполнить
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Junior Member Репутация
    Регистрация
    04.03.2010
    Сообщений
    9
    Вес репутации
    25
    Ок, щас попробую.
    А по поводу ярлыка вида Internet Explorer, который и не ярлык вовсе, а просто висит на рабочем столе и не удаляется - с ним что-то можно сделать?

  10. #9
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    А по поводу ярлыка вида Internet Explorer, который и не ярлык вовсе, а просто висит на рабочем столе и не удаляется - с ним что-то можно сделать?
    ----
    Пришлите его через карантин
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  11. #10
    Junior Member Репутация
    Регистрация
    04.03.2010
    Сообщений
    9
    Вес репутации
    25
    Пункты 6,8 выполнил не помогло.
    Скопировал даже ctfmon.exe с другого компа - тоже не помогло.

    Происходит так. ctfmon.exe запускается при загрузке windows (или я могу запустить его лично). Я захожу в языки, нажимаю на кнопку языковой панели, ставлю галочку "отображать" (панель появляется) > ОК > Применить. Панель исчезает. ctfmon.exe исчезает из процессов. Захожу в языки снова, а кнопка "языковая панель" уже засвечена серым и недоступна.

    Каким образом скинуть ярлык Internet Explorer, который находится на рабочем столе через карантинт не знаю.
    Он физически не находится ни в одной из папок Desktop в Docs And Settings, не копируется с самого десктопа, при нажатии на него правой кнопкой появляется диалог "создать ярлык" и всё. На копи-паст не реагирует. При двойном клике создаёт на рабочем столе уже физический "ярлык для Internet Explorer" с совершенно нормальными свойствами, который я могу удалить даже.
    Вот такая загадка.

  12. #11
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Скриншот с ярлыком пришлите.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  13. #12
    Junior Member Репутация
    Регистрация
    04.03.2010
    Сообщений
    9
    Вес репутации
    25
    Прикладываю скрины.

    И всё ещё не знаю что делать с исчезающим ctfmon.exe
    Изображения Изображения

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Цитата Сообщение от Olmer Посмотреть сообщение
    не знаю что делать с исчезающим ctfmon.exe
    Установите это: http://punto.yandex.ru/

  15. #14
    Junior Member Репутация
    Регистрация
    04.03.2010
    Сообщений
    9
    Вес репутации
    25
    Puntoswitcher помог, спасибо.

    Если с ярлыком идей нету, то тему можно закрывать, пожалуй.

    Большое спасибо за всё .

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,552
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 5
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\0c5r.dll - not-a-virus:AdWare.Win32.BHO.ljv ( DrWEB: BackDoor.Bho.209, BitDefender: Application.Generic.285995, NOD32: Win32/Adware.WSearch.AD application, AVAST4: Win32:Adload-LR [Trj] )


  • Уважаемый(ая) Olmer, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Последствия вирусов
      От IntGirl в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 21.10.2010, 13:49
    2. последствия вирусов
      От nightmare84 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 14.04.2010, 23:28
    3. Последствия вирусов
      От SpitFire92 в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 03.03.2010, 23:20
    4. Последствия вирусов
      От lavrov в разделе Аппаратное обеспечение
      Ответов: 5
      Последнее сообщение: 01.02.2010, 06:47
    5. Последствия вирусов.
      От ma-goo в разделе Помогите!
      Ответов: 17
      Последнее сообщение: 24.12.2009, 17:14

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00164 seconds with 23 queries