-
Junior Member
- Вес репутации
- 61
потеря 70 Гб user data, virus in sys32\drivers?driver
Прошу помочь уважаемых коллег!
Ситуация потери 70 Гб данных пользователей (старых - за 2008-09 год, но есть и потеря новых данных) после попытки установки mail.ru agent (1-й раз - отменил сам установку, во 2-й раз - зависание и перезагрузка. После этого обнаружена потеря.
В каталоге drivers сидят 3 файла с префиксом px (один из них был обнаружен AVZ на первом прогоне, когда забыл отключить восстановление системы) и один необнаруженный им, посылаю отдельным файлом.
Система Sony Vaio VCG LM1ER с базовым софтом.
Файлы в соответствии с рекомендациями прилагаются.
ПК нужен для ежедневного учебного процесса.
Заранее спасибо!
ЗЫ. Ну не работает повторно вложение файла, пошлю позже!!
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Junior Member
- Вес репутации
- 61
та же тема
Еще раз пытаюсь вложить проблемный файл - определяется как зараженный на virustotal половиной (второстепенных) антивирусов.
Расширение естественно - просто sys
Не получилось вложить файл - почему-то в ответе вложения НЕ работают!!
Последний раз редактировалось anpspb; 03.04.2010 в 16:50.
Причина: забыл вложить файл номер 4 - а он и не вкладывается!!
-
Не надо прикладывать к теме лишние файлы.
В логах не видно ничего подозрительного.
Обновите базы AVZ. Выполните процедуру, описанную в первом сообщении: http://virusinfo.info/showthread.php?t=3519
-
-
Junior Member
- Вес репутации
- 61
AndreyKa, большое спасибо за ответ! В логах действительно увидеть можно немногое, тем более что (1) почему-то там показано что "восстановление включено", хотя я неоднократно проверял статус после его отключения.
(2) Базы обновлял, но почему-то лог записался в \LOG от _старого_ AVZ в другом каталоге. Подозреваю, что, м.б. при запуске и AVZ брал старые базы, хотя в новый каталог нового AVZ грузил самые последние. Вопрос: почему AVZ работает не со своими подчиненными каталогами, ведь он не инсталлируется, а запускается прямо из папки, как в ДОСе. Завтра попробую убрать старую версию окончательно, проверю еще раз и доложу о результатах.
(3) После чистки реестра от ключей, содержащих ссылку на предполагаемый вирус в файле drivers\utm1ntk4.sys по-прежнему после загрузки система тщетно пытается найти драйвер (который я убрал в рабочий каталог и который Вы не разрешаете прикрепить к теме - ну или принтскрин, где Prevx на него ругается).
Т.е. остается еще где-то в системе ссылка на драйвер (а м.б. и еще какие-то гадости!), почему и хочу найти, где "это" прячется.
Система выдает следующие подробности относительно искомого драйвера:
"С:\windows\system32\newdev.exe" "00000001" \\.pipe\PNP_Device_Install_pipe1. {f1fcdd8d-c8f2-4424-ba ...<ушло за край окна диалога; не переносилось> "Root\LEGACY_ UTM1NTK4\0000"
Еще раз спасибо за помощь!
-
Сообщение от
anpspb
(1) почему-то там показано что "восстановление включено", хотя я неоднократно проверял статус после его отключения.
AVZ в Windows Vista так всегда показывает.
Сообщение от
anpspb
(2) Базы обновлял, но почему-то лог записался в \LOG от _старого_ AVZ в другом каталоге.
мистика.
Сообщение от
anpspb
(3) После чистки реестра от ключей, содержащих ссылку на предполагаемый вирус в файле drivers\utm1ntk4.sys по-прежнему после загрузки система тщетно пытается найти драйвер
Удалите неизвестное устройство через Диспетчер устройств.
-
-
Junior Member
- Вес репутации
- 61