-
Вложений: 3
Не могу оживить систему
Привет всем гуру так сказать вирусомочения ). Попался мне ноут с кучей заразы второй день бьюсь пока безуспешно, помогите вернуть его к жизни.. Изначально он не грузился вообще, вылетал в синий экран с кучей матов на tdi.sys, после плясок с бубном, грузиться я его заставил, но вот заразу всю истребить не могу. Логи согласно правил прикрепляю. Единственное но, я не смог выполнить пункты 8, 10, 12 с запущенным IE, как указано в правилах, на скрипте лечения/карантина и сбора информации для раздела "Помогите! virusinfo.info при запущеном IE AVZ вылетал то в ошибку, то просто закрывался, поэтому все пункты я делал с закрытым Internet Explorer. Очень прошу мне помочь.
-
[QUOTE]AVZ вылетал то в ошибку[/QUOTE]
какая ошибка ....
-
Вложений: 3
[quote=V_Bond;274590]какая ошибка ....[/quote]
Попробовал еще раз все повторить с запущенным IE, так как не помню, что там было точно в ошибке, и на этот раз все прошло без сбоев.. Прикрепил обновленные логи.
-
ничего плохого не видно ...
C:\WINDOWS.0\system32\hkcmd.exe - пришлите согласно приложения 2 правил ... (на всякий случай)
-
Выслал hkcmd.exe
[size="1"][color="#666686"][B][I]Добавлено через 4 минуты[/I][/B][/color][/size]
Меня беспокоит, что во время сканирования, AVZ выдает такие предупреждения. Это нормальное поведение?
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=0846E0)
Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
SDT = 8055B6E0
KiST = 80503A70 (284)
Функция NtCreateKey (29) перехвачена (806222D2->F82880D0), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtEnumerateKey (47) перехвачена (80622B12->F828DFB2), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtEnumerateValueKey (49) перехвачена (80622D7C->F828E340), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtOpenKey (77) перехвачена (80623668->F82880B0), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtQueryKey (A0) перехвачена (8062398C->F828E418), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtQueryValueKey (B1) перехвачена (8062038C->F828E298), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtSetValueKey (F7) перехвачена (80620992->F828E4AA), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
1.5 Проверка обработчиков IRP
\FileSystem\ntfs[IRP_MJ_CREATE] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = 823671E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CREATE] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CLOSE] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_WRITE] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_INFORMATION] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_INFORMATION] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_EA] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_EA] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_VOLUME_INFORMATION] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_VOLUME_INFORMATION] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DEVICE_CONTROL] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_LOCK_CONTROL] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_PNP] = 81F02790 -> перехватчик не определен
-
чистый .... какие проблемы с системой ?
перехваты от эмулятора дисков ...
-
Не отображаются защищенные и системные файлы. Пункты 6 и 8 из меню восстановления системы AVZ запускал. В остальном на первый взгляд все нормально.
[size="1"][color="#666686"][B][I]Добавлено через 29 минут[/I][/B][/color][/size]
Системные файлы стали отображаться после повторной регистрации shell32.dll
Большое спасибо V_Bond за беспокойство и потраченное время. Действительно система ведет себя стабильно, видимо просто перехваты от эмулятора дисков меня сильно насторожили.. :-)
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]1[/B][*]В ходе лечения вредоносные программы в карантинах не обнаружены[/LIST]
Page generated in 0.00292 seconds with 10 queries