-
Не запускаются exe файлы
сабж пишет "отказано в доступе к устройству ...." со второго раза идет запуск программы, часто сваливается в синий экран и пытается сделать дамп физической памяти. TDSSkiller нашел группу файлов SKYNET*.* и удалил. Cureit ничего не обнаруживает.
Логи в вложении. помогите пожалуйста.
Восстановление запуска exe файлов через АВЗ не помогает.
-
Закройте все открытые приложения, кроме АVZ и Internet Explorer.
Отключите
- ПК от интернета/локалки
- [B][COLOR="Red"]Обязательно!!! Системное восстановление!!![/COLOR][/B][URL="http://avptool.ru/ru/AVPTool_helpdesk_sysrestore.htm"] как- посмотреть можно тут[/URL]
- Выгрузите антивирус и/или Файрвол
- Закройте все программы
- [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в AVZ[/URL]
[CODE]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
QuarantineFile('C:\WINDOWS\Temp\cch7A4.tmp','');
DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612}');
QuarantineFile('c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\winse32.exe','');
QuarantineFile('C:\WINDOWS\system32\cftu.exe','');
QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
QuarantineFile('C:\WINDOWS\System32\rs32net.exe','');
DeleteService('port135sik');
QuarantineFile('C:\WINDOWS\system32\drivers\port135sik.sys','');
DeleteService('ati64si');
QuarantineFile('C:\WINDOWS\system32\drivers\ati64si.sys','');
DeleteService('ati2uaxx');
QuarantineFile('C:\WINDOWS\System32\Drivers\ati2uaxx.sys','');
DeleteService('W32TimePlugPlay');
DeleteService('TermServiceWmdmPmSN');
DeleteService('TermServiceRasAuto');
DeleteService('stisvcHTTPFilter');
DeleteService('Lpnppoltf');
QuarantineFile('Lpnppoltf.sys','');
QuarantineFile('Ksttle2ciq.sys','');
DeleteService('HTTPFilterBITSALG');
QuarantineFile('Dacscronpc.sys','');
DeleteService('Fasbtion');
QuarantineFile('Fasbtion.sys','');
QuarantineFile('Flsadvu1arbi.sys','');
DeleteService('Flsadvu1arbi');
DeleteService('BITSALG');
QuarantineFile('srv.exe','');
DeleteService('AppMgmtTrkWks');
DeleteService('srv32');
QuarantineFile('c:\windows\1272g1g3g80.exe','');
TerminateProcessByName('c:\windows\1272g1g3g80.exe');
DeleteFile('c:\windows\1272g1g3g80.exe');
DeleteFile('srv.exe');
DeleteFile('Flsadvu1arbi.sys');
DeleteFile('Fasbtion.sys');
DeleteFile('Dacscronpc.sys');
DeleteFile('Ksttle2ciq.sys');
DeleteFile('Lpnppoltf.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\ati2uaxx.sys');
DeleteFile('C:\WINDOWS\system32\drivers\ati64si.sys');
DeleteFile('C:\WINDOWS\system32\drivers\port135sik.sys');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run-','Generic Host for Win32 Services');
DeleteFile('C:\WINDOWS\system32\sdra64.exe');
DeleteFile('C:\WINDOWS\system32\cftu.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServices-','cftu');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run-','cftu');
DeleteFile('c:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\winse32.exe');
DeleteFile('C:\WINDOWS\Temp\cch7A4.tmp');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',221);
BC_Activate;
RebootWindows(true);
end.[/CODE]
После перезагрузки:
- выполните такой скрипт
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
- Файл [B][COLOR="Red"]quarantine.zip[/COLOR][/B] из папки AVZ загрузите по ссылке [B][COLOR="Red"]Прислать запрошенный карантин[/COLOR][/B] вверху темы
- Сделайте повторные логи по [URL="http://virusinfo.info/pravila_old.html"]правилам[/URL] п.2 и 3 раздела Диагностика.([COLOR="Blue"]virusinfo_syscheck.zip;hijackthis.log[/COLOR])
- Сделайте лог [URL="http://virusinfo.info/showthread.php?t=40118"][COLOR="Blue"][B]Gmer[/B][/COLOR][/URL]
-
-
машинка пока работает хорошо, один раз в синий экран выпал опять же с попыткой дампа памяти.
С нетерпением жду ответа...
-
Сохраните текст ниже как [B][COLOR="DeepSkyBlue"]1.bat[/COLOR][/B] в ту же папку, где находится [B][COLOR="Blue"]d57btplw.exe (GMER)[/COLOR][/B] и запустите этот батник(1.bat):
[CODE]
d57btplw.exe -del service wsmotgu
d57btplw.exe -del file "C:\WINDOWS\system32\ljtsxmeu.dll"
d57btplw.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\wsmotgu"
d57btplw.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\wsmotgu"
d57btplw.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\wsmotgu"
d57btplw.exe -del reg "HKLM\SYSTEM\ControlSet005\Services\wsmotgu"
d57btplw.exe -reboot[/CODE]
Компьютер перезагрузится.
После перезагрузки:
- Сделайте повторный лог [COLOR="Blue"]virusinfo_syscheck.zip[/COLOR];
-
-
В логе подозрительного нет.
Обновите систему
- Установите [URL="http://www.microsoft.com/rus/windows/internet-explorer/default.aspx"]Internet-Explorer 8[/URL].(даже если Вы его не используете)
- Поставте все последние обновления системы Windows - [URL="http://www.update.microsoft.com"]тут[/URL]
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]32[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\windows\\1272g1g3g80.exe - [B]Trojan.Win32.Qhost.oyd[/B] ( DrWEB: Trojan.HttpBlock.33, BitDefender: Trojan.Generic.4987287, NOD32: Win32/LockWeb.M trojan, AVAST4: Win32:Malware-gen )[/LIST][/LIST]
Page generated in 0.01538 seconds with 10 queries