Показано с 1 по 9 из 9.

Переодический рестарт ПК и ProcAddressHijack (заявка № 9111)

  1. #1
    Junior Member Репутация
    Регистрация
    19.04.2007
    Сообщений
    15
    Вес репутации
    36

    Exclamation Переодический рестарт ПК и ProcAddressHijack

    Добрый день.

    Началось все с того, что ПК в последнее время стал переодически перегружался с таймером 1 мин. Из-за ошибки:
    *********
    Ошибка приложения svchost.exe, версия 5.1.2600.2180, модуль imon.dll, версия 2.51.20.0, адрес 0x0000b59b.
    *********

    Проверился этой замечательной программой... Но вновь и вновь выходит сообщение:

    *********
    1.1 Поиск перехватчиков API, работающих в UserMode
    Анализ kernel32.dll, таблица экспорта найдена в секции .text
    Функция kernel32.dlloadLibraryA (57 перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D77->7C883FC4
    Перехватчик kernel32.dlloadLibraryA (57 нейтрализован
    >>> Функции LoadLibraryA - прививка процесса AVZ от перехвата подменой адреса !!)
    ********

    Как вылечить этот kernel32.dll - подскажите?

    В логе подробнее:
    Вложения Вложения

  2. Реклама
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Цитата Сообщение от Siller Посмотреть сообщение
    Добрый день.

    Началось все с того, что ПК в последнее время стал переодически перегружался с таймером 1 мин. Из-за ошибки:
    *********
    Ошибка приложения svchost.exe, версия 5.1.2600.2180, модуль imon.dll, версия 2.51.20.0, адрес 0x0000b59b.
    *********

    Как вылечить этот kernel32.dll - подскажите?
    Про svchost.exe читайте в темах ниже. Вкратце нужны заплатки от Microsoft.
    Лечить kernel32.dll, к радости , не нужно. Эти прививки скорее всего от антивируса Nod32 или АнтиХакера Касперского.

    В AVZ выполнить скрипт
    Код:
    begin
    SearchRootkit(true, true);
     QuarantineFile('\SystemRoot\System32\Drivers\axsbzyxd.SYS','');
    RebootWindows(true);
    end.
    После перезагрузки прислать карантин по Правилам.

    Есть немножко мусора. Можно профиксить в HijackThis:
    Код:
    O3 - Toolbar: Alexa - {3CEFF6CD-6F08-4e4d-BCCD-FF7415288C3B} - C:\WINDOWS\system32\SHDOCVW.DLL
    O23 - Service: Boonty Games - Unknown owner - C:\Program Files\Common Files\BOONTY Shared\Service\Boonty.exe (file missing)
    Если знаете что это, то оставьте. В противном случае профиксите.
    Код:
    O1 - Hosts: 83.142.163.178 bf2web.gamespy.com
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2996
    Цитата Сообщение от Siller Посмотреть сообщение
    Ошибка приложения svchost.exe, версия 5.1.2600.2180, модуль imon.dll, версия 2.51.20.0, адрес 0x0000b59b.
    Какую версию НОД пользуете?
    Кстати, JavaRE неплохо было бы обновить.

  5. #4
    Junior Member Репутация
    Регистрация
    19.04.2007
    Сообщений
    15
    Вес репутации
    36
    PavelA - благодарствую за помощь!

    Выполнил скрипт. Вот лог выполнения:

    avz_log.txt

    На счет заплаток - недавно ставил автоинсталлер 145 заплаток с датой обновления, по-моему вплоть до 15 марта. Но Microsoft Baseline Security Analyzer 2.0.1 все еще выдает несколько недостающих заплаток...

    Да, действительно мусор есть - удаляю.

    Rene-gad

    - сечас обновил НОД до 2.7.25
    - А какая щас последняя Джава? ...и разве она влияет на безопасность?
    Последний раз редактировалось Siller; 19.04.2007 в 14:23.

  6. #5
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Надо попробовать выполнить скрипт в Safe Mode ( F8 ).
    Просто похоже в карантин ничего не попало.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  7. #6
    Junior Member Репутация
    Регистрация
    19.04.2007
    Сообщений
    15
    Вес репутации
    36
    Цитата Сообщение от PavelA Посмотреть сообщение
    Надо попробовать выполнить скрипт в Safe Mode ( F8 ).
    Просто похоже в карантин ничего не попало.
    1. Выполнил скрипт в SafeMode - результат тотже. Вообще откуда вы взяли этот файл? Просто я проверил и его нет в папке Windows.

    2. Намекните как с помощью HijackThis удалить указанный выше мусор?

    3. Сейчас вообще веселуха: постоянно запускается диск "с". Как будто кто-то выполняет команды: c:\... а потом начал то появляться то исчезать значек divx-а в трее, как при проигровании какого-либо видео... что за черт?

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Цитата Сообщение от Siller Посмотреть сообщение
    2. Намекните как с помощью HijackThis удалить указанный выше мусор?
    Читайте ответ у меня в подписи.

    Цитата Сообщение от Siller Посмотреть сообщение
    3. Сейчас вообще веселуха: постоянно запускается диск "с". Как будто кто-то выполняет команды: c:\... а потом начал то появляться то исчезать значек divx-а в трее, как при проигровании какого-либо видео... что за черт?
    Я бы повторил логи в момент этой активности.

  9. #8
    Junior Member Репутация
    Регистрация
    19.04.2007
    Сообщений
    15
    Вес репутации
    36
    pig - благодарю - уже читаю...

    А на счет переодических рестартов - я тут в нете наткнулся, что это может быть из-за открытого 445 порта... через который можно переполнить RPC буфер...что и приводит к 30секундному рестурту компа...что скажите по этому поводу? Вообще есть где-то нормальный список нужных и не нужных портов? ...в яндексе конкретного пока ничего не нашел

  10. #9
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    z-oleg.com у автора AVZ
    Там есть документация по Вашим вопросам.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  • Уважаемый(ая) Siller, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Посмотрите лог,переодический дисконнект
      От VlaDos в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 22.07.2010, 23:15
    2. Ответов: 4
      Последнее сообщение: 10.05.2010, 16:51
    3. Ответов: 5
      Последнее сообщение: 23.09.2009, 19:16
    4. Периодический рестарт ПК
      От Ironfist_k в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 20.08.2009, 14:39
    5. систематический рестарт при загрузке.
      От Legos в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 30.12.2008, 02:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00588 seconds with 22 queries