-
Вложений: 3
Похоже на Бласт!
через пару часов работы выдает ошибку NT Authority system и происходит остановка службы services.. таймер и через 60 секунд перезагрузка. Проблема началась после перевода машин на другую сетку (вывод из домена, замена симантек на аваст)..
Проблема на 3 компах ХР - 2 компа СП3 и 1 СП2..
Когда делал логи не смог выгрузить аваст, просто остановил...
-
Сразу предупрежу: разные компы в разные темы.
В логах только кусочек Симантека виден, от него у Вас что-то работает?
Выполнить:
[CODE]begin
QuarantineFile('%systemroot%\Installer\TSClientMsiTrans\tscuinst.vbs','');
end.[/CODE]
Пришли карантин по [url]http://virusinfo.info/upload_virus.php?tid=42651[/url]
-
Нет! Стоял симантек, терь его нету!
[size="1"][color="#666686"][B][I]Добавлено через 13 минут[/I][/B][/color][/size]
после выполнения скрипта карантин пустой! Пишет что скрипт выполнен без ошибок.
могу файл прислать!
-
В карантин же AVZ autorun.inf засунул с диска D. Как же его там нет?
Через AVZ поиском по диску поищи файл,указанный в скрипте. Если найдется, то в карантин его и сюда на исследование.
-
Интересная вестчь...Файл на диске есть....AVZ через поиск его находит, выделяю (галочкой), жму "Копировать отмеченные файлы в карантин@, а в карантине тока авторан с диска D.....или я где-то туплю??
-
Выполнить:
[CODE]begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
QuarantineFile('%systemroot%\Installer\TSClientMsiTrans\tscuinst.vbs','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/CODE]
После перезагрузки пришли карантин.
-
-
[B]autorun.inf[/B] - Trojan-GameThief.Win32.OnLineGames.zll
Выполнить скрипт:
[CODE]begin
DeleteFile('e:\t.com');
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('%systemroot%\Installer\TSClientMsiTrans\tscuinst.vbs');
DeleteService('SYMIDSCO');
DeleteFile('C:\PROGRA~1\COMMON~1\SYMANT~1\SymcData\SCFIDS~1\20060807.097\symidsco.sys');
DeleteFile('C:\Documents and Settings\slim\Application Data\Microsoft\Internet Explorer\qipsearchbar.dll');
DeleteFile('E:\autorun.inf');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/CODE]
Профиксить:
[CODE]O4 - HKUS\S-1-5-18\..\RunOnce: [TSClientMSIUninstaller] cmd.exe /C "cscript %systemroot%\Installer\TSClientMsiTrans\tscuinst.vbs" (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [TSClientMSIUninstaller] cmd.exe /C "cscript %systemroot%\Installer\TSClientMsiTrans\tscuinst.vbs" (User 'Default user')[/CODE]
Сделать заново логи.
-
Вложений: 3
сделал
ой...сорри! не пофиксил....ща перешлю лог
-
Вложений: 1
-
В AVZ установить AVZPM, перезагрузиться и повторить логи.
-
Вложений: 2
-
вот нашел такую же проблему!
[URL]http://virusinfo.info/showthread.php?t=42420&highlight=1073741819[/URL]
[size="1"][color="#666686"][B][I]Добавлено через 33 минуты[/I][/B][/color][/size]
Сам файл services.exe отличается по размеру от аналогичного файла на стабильно работающей машины... Может есть вероятность его подмены???
-
В предыд логе была вот такая строчка:
>>>> Обнаружена маскировка процесса 2268 C:\WINDOWS\system32\wuauclt.exe
В последних она исчезла. Это мне не нравится.
Файл services.exe м.б. разным, там же разные СП стоят. Кстати, после установки СП3
часто данная ошибка исчезает.
-
с СП 3 некорректно работают интерфейсы некоторых сетевых принтеров... с СП 2 таких проблем нет, по этому СП 3 не могу поставить...
А так ниче сделать нельзя?
-
Пришлите его согласно приложению 2 правил...
-
-
-
Во! Подловил! Короче ошибка следующая:
Инструкция по адресу 0x6f95baec обратилась к памяти по адресу 0x027e0328. Память не может быть "read"...
После того, как я сейчас нажму OK выскачет окошко с ошибкой, которое я описывал в самом начале! сейчас делаю скрипт №3! Попробую остановить перезагрузку и сделать еще 1 лог! Или не надо?
-
Вложений: 1
вот лог до того как я нажал ОК
-
после того как надал ОК вылезло окно с таймером...остановил перезагрузку shutdown -a....
Запустил скрипт 2 без перезагрузки, чтобы не потерялось ниче))) жду лог...
-
Вложений: 1
Вот лог после Хайджека (без перезагрузки после скрипта 3)...Лог от скрипта 2 не сохраняется .....наверное перезагрзка нада...
-
А это винда обновления просит...
-
а как пофиксить? Автоматическое обновление отключено!
-
Установить SP3 и остальные апдейты...
-
СП3 не могу ставить....выше писал....других вариантов нет? И почему тогда в домене с симантеком компы работали нормально?
[size="1"][color="#666686"][B][I]Добавлено через 7 минут[/I][/B][/color][/size]
Проверил....на всех 3-х машинах стоит СП2.....Помогите плз решить проблему без установки СП3...
-
IMHO, две сотни заплаток на SP2 временно спасут отца русской демократии.
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]3[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] e:\autorun.inf - [B]Trojan-GameThief.Win32.OnLineGames.zll[/B] ( DrWEB: Win32.HLLW.Autoruner.2120, BitDefender: Trojan.AutorunINF.Gen )[/LIST][/LIST]
Page generated in 0.00645 seconds with 10 queries