-
Ошибка lsass
При загрузке компа выскакивает сообщение:
---------------------------
lsass.exe - Ошибка приложения
---------------------------
Инструкция по адресу "0x7ffa19d6" обратилась к памяти по адресу "0xe8c13da6". Память не может быть "written".
Причем, если выдернуть из сетевой карты кабель, то сообщение не появляется.
Проверка антивирусником, MBAM и AVZ особого толку не дали.
-
- [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в AVZ[/URL]
[CODE]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
QuarantineFile('E:\autorun.inf','');
QuarantineFile('C:\WINDOWS\system32\pr2af82c.exe','');
QuarantineFile('\\?\globalroot\systemroot\system32\dI5C4UP.exe','');
DeleteFile('\\?\globalroot\systemroot\system32\dI5C4UP.exe');
DeleteFile('E:\autorun.inf');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
BC_Activate;
RebootWindows(true);
end.[/CODE]
После перезагрузки:
- выполните такой скрипт
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
- Файл [B][COLOR="Red"]quarantine.zip[/COLOR][/B] из папки AVZ загрузите по ссылке [B][COLOR="Red"]Прислать запрошенный карантин[/COLOR][/B] вверху темы
- Сделайте лог [URL="http://virusinfo.info/showthread.php?t=40118"]Gmer[/URL]
-
Выполните скрипт в AVZ
[code]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('E:\autorun.inf','');
QuarantineFile('\\?\globalroot\systemroot\system32\dI5C4UP.exe','');
DeleteFile('\\?\globalroot\systemroot\system32\dI5C4UP.exe');
DeleteFile('E:\autorun.inf');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end. [/code]Компьютер перезагрузится.
Пришлите карантин согласно [B]Приложения 3[/B] правил по красной ссылке [COLOR="Red"][U][B]Прислать запрошенный карантин[/B][/U][/COLOR] вверху темы
Сделайте новые логи + лог [URL="http://virusinfo.info/showthread.php?t=40118"]gmer[/URL]
Скачайте [url=http://images.malwareremoval.com/random/RSIT.exe]RSIT[/url]. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке ([b]RSIT[/b]) в корне системного диска.
-
Карантин отправил, логи прилагаю.
-
Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe (gmer)
[CODE]gmer.exe -del service iwfxlphek
gmer.exe -del file "C:\WINDOWS\system32\yvoiotox.dll"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\iwfxlphek"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\iwfxlphek"
gmer.exe -reboot[/CODE]И запустите cleanup.bat.
Компьютер перезагрузится!
Сделать новый лог gmer.
Выполните скрипт в AVZ
[code]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\Ca2kcrm.exe','');
QuarantineFile('C:\WINDOWS\system32\xncLl91.exe','');
QuarantineFile('C:\WINDOWS\system32\GgcUyO4.exe','');
QuarantineFile('C:\WINDOWS\system32\jmLnPqI.exe','');
QuarantineFile('C:\WINDOWS\system32\mpbwbwfb.dll','');
DeleteFile('C:\WINDOWS\system32\mpbwbwfb.dll');
DeleteFile('C:\WINDOWS\system32\jmLnPqI.exe');
DeleteFile('C:\WINDOWS\system32\GgcUyO4.exe');
DeleteFile('C:\WINDOWS\system32\xncLl91.exe');
DeleteFile('C:\WINDOWS\system32\Ca2kcrm.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end. [/code]Компьютер перезагрузится.
Пришлите карантин согласно [B]Приложения 3[/B] правил по красной ссылке [COLOR="Red"][U][B]Прислать запрошенный карантин[/B][/U][/COLOR] вверху темы
Сделайте новые логи
-
Вложений: 3
скрипт для avz помог, а вот с гмером приключилась нескладуха на каждую строчку кода приходилось сообщение об ошибке. сообщения прилагаю ниже в порядке получения
DeleteService: Произошел сбой в программе инициализации библиотеки динамической компоновки (DLL).
An error 0x00000002 occured during the deletion of file: "C:\WINDOWS\system32\yvoiotox.dll": Произошел сбой в программе инициализации библиотеки динамической компоновки (DLL).
DeleteKey: Произошел сбой в программе инициализации библиотеки динамической компоновки (DLL).
DeleteKey: Произошел сбой в программе инициализации библиотеки динамической компоновки (DLL).
-
Лог gmer в порядке
Выполните скрипт
[CODE]var j:integer; NumStr:string;
begin
for j:=0 to 999 do
begin
if j=0 then
NumStr:='CurrentControlSet' else
if j<10 then
NumStr:='ControlSet00'+IntToStr(j) else
if j<100 then
NumStr:='ControlSet0'+IntToStr(j) else
NumStr:='ControlSet'+IntToStr(j);
if RegKeyExistsEx('HKLM', 'SYSTEM\'+NumStr+'\Services\wscsvc') then
begin
RegKeyResetSecurity('HKLM', 'SYSTEM\'+NumStr+'\Services\wscsvc');
RegKeyStrParamWrite('HKLM', 'SYSTEM\'+NumStr+'\Services\wscsvc', 'ImagePath', '%SystemRoot%\System32\svchost.exe -k netsvcs');
AddToLog('Значение параметра ImagePath в разделе реестра HKLM\SYSTEM\'+NumStr+'\Services\wscsvc исправлено на оригинальное.');
end;
end;
SaveLog(GetAVZDirectory + 'wscsvc.log');
end.[/CODE][B]wscsvc.log[/B] прикрепите к сообщению
Сделайте новый лог virusinfo_syscheck.zip
-
-
Выполните скрипт
[CODE]begin
RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Services\wscsvc','Start', 2);
end.[/CODE]В остальном ничего плохого не видно
Проблема решена?
-
Да. Большое спасибо за помощь
-
Установите [url="http://www.microsoft.com/rus/windows/internet-explorer/default.aspx"]Internet Explorer 8[/url] (даже если им не пользуетесь)
-
сделал. Еще раз спасибо за помощь
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]8[/B][*]В ходе лечения вредоносные программы в карантинах не обнаружены[/LIST]
Page generated in 0.00065 seconds with 10 queries