-
После выполнения скрипта баннер остался, попытка загрузиться с безопасном режиме заканчивается неудачей - мелькает синий экран и начинается перезагрузка.
-
Перезагрузка идет в любом из вариантов загрузки в безопасном режиме?
-
+ попробуйте выполнить [URL="http://rghost.ru/47585434"]этот скрипт[/URL], а после него перегрузиться в безопасный режим.
-
Да, в любом из трех вариантов выпадает синий экран и перезагрузка. Происходит в момент загрузки драйвера CLASSPNP.SYS, всегда на нем слетает. Сейчас попробую новый скрипт.
При выполнении нового скрипта внизу было сообщение "не удалось скопировать затребованный ключ из копии реестра"
Безопасный режим так же не грузится.
-
[quote="Bruzon;1020340"]Я к тому же через диспетчер файлов почистил папки temp и startup - тоже не помогло, в них не было никаких экзешников.[/quote]
1)Скачайте [URL="http://z-oleg.com/avz4.zip"]AVZ[/URL] и распакуйте его в отдельную папку.
2) Обновите базы (Файл - Обновление баз).
3) Скопируйте папку с AVZ к себе на жёсткий диск и создайте для него ярлык в папке Автозагрузка. В свойствах ярлыках в поле [I]Объект[/I] в конце припишите ключ NewDsk=Y в итоге должно получиться наподобие
[CODE]C:\путь к AVZ\avz4\avz.exe NewDsk=Y[/CODE]
4) Попробуйте загрузиться в обычном режиме и сделать логи с помощью AVZ.
-
Я так понял, надо перенести папку avz4 со здорового компа на больной и прописать на больном свойства в ярлык. А с помощью какой утилиты это проще сделать? В uVS не пойму как это сделать.
-
[quote="Bruzon;1020863"]А с помощью какой утилиты это проще сделать?[/quote]
вы раньше писали, что делали аналогичные операции
[QUOTE][quote="Bruzon;1020340"]Я к тому же [B]через диспетчер файлов[/B] почистил папки temp и startup - тоже не помогло,[/quote]
[/QUOTE]
через сам uVS сделать будет проблематично, а вот через FAR который идёт в комлекте с ним если вы скачали образ диска с uVS это сделать можно. Или какой диск вы использовали для загрузки при создание лога uVS ?
-
[quote="regist;1020870"]вы раньше писали, что делали аналогичные операции[/quote]С помощью KRD автор темы это делал :)
-
У меня почему-то Kaspersky Rescue Disk перестал запускаться, не подхватывается загрузка с флешки. Я раньше через него все и делал, теперь просто не могу загрузить, сколько бы я раз не форматировал флешку и не записывал заново с помощью утилиты rescue2usb. Скачал загрузочную ХР, а она с флешки не запускается, выдает ошибку потери hal.dll
-
Что мешает сделать загрузочный диск вместо флешки?
[COLOR="silver"]- - - Добавлено - - -[/COLOR]
Кстати, папки Temp [B]все[/B] возможные просматривали?
-
Вложений: 1
Удалось-таки найти LiveCD работоспособный, прогоняю все AVZ-ом.
[COLOR="silver"]- - - Добавлено - - -[/COLOR]
Вот лог сканирования диска С на зараженном компе.
-
Прочтите в правилах, какие логи AVZ нам нужны
-
Вложений: 3
Прошу простить, голова ночью туго соображала. Вот нужные логи от AVZ и HijackThis
-
C:\Users\Igor\Desktop\twitch.exe - файл на Рабочем столе Вам известен?
-
вообще twitch это плагин для видеомонтажа, но он не должен быть на раб. столе и я его там не замечал. Его место в папках Adobe PremierPro. Может быть, он скрытый там, или проделка вируса? Надо удалить его?
-
Нет, не трогайте
Попробуйте сделать такие логи
Сделайте лог [url="http://virusinfo.info/showpost.php?p=457118&postcount=1"]полного сканирования МВАМ[/url]
Сделайте логи [url="http://virusinfo.info/showthread.php?t=115256"]RSIT[/url]
-
Вложений: 2
Логи вышеуказанных программ
-
C:\Users\Igor\libnspr4.dll проверьте на [url="http://www.virustotal.com/ru"]virustotal[/url]
Ссылку на результат проверки сообщите
[url="http://virusinfo.info/showpost.php?p=493584&postcount=2"]Удалите в МВАМ[/url] [b]только указанные ниже записи[/b] [code]Обнаруженные ключи в реестре: 1
HKCU\Software\Microsoft\Windows\CurrentVersion\MSrtn (Trojan.Agent) -> Действие не было предпринято.
Объекты реестра обнаружены: 1
HKCR\regfile\shell\open\command| (Broken.OpenCommand) -> Плохо: ("regedit.exe" "%1") Хорошо: (regedit.exe "%1") -> Действие не было предпринято.
Обнаруженные папки: 1
C:\ProgramData\srtserv (Worm.AutoRun) -> Действие не было предпринято.
Обнаруженные файлы: 32
C:\ProgramData\srtserv\task.dat (Worm.AutoRun) -> Действие не было предпринято.
C:\ProgramData\srtserv\set.dat (Worm.AutoRun) -> Действие не было предпринято.[/code]
-
[URL="https://www.virustotal.com/ru/file/81ed76156df0de1caae6730a091f29978493881b54a2d6fbfb43c47153b6fadd/analysis/"]https://www.virustotal.com/ru/file/81ed76156df0de1caae6730a091f29978493881b54a2d6fbfb43c47153b6fadd/analysis/[/URL]
Ссылка на результат проверки dll.
А указанные объекты удалить пока не могу, заново делаю сканирование МВАМ, потому как перед сканированием RSIT мне пришлось закрыть МВАМ, как указано в инструкции.
Работаю с больного компа хитрым способом - через AVZ открыл браузер хром, через пункт "проверить длл", он сразу открывает браузер по умолчанию. А в качестве проводника использую тот же хром - закачиваю файл, жму "показать в папке" и он мне открывает папку))) Окно баннера при этом не видно, но оно есть, потому как отсутствует рабочая панел и все значки рабочего стола, между прогами переключаюсь альт-табом.
-
Когда закончите с МВАМ
Сделайте лог [url="http://virusinfo.info/showpost.php?p=493610&postcount=1"]ComboFix[/url]
Page generated in 0.00454 seconds with 10 queries