Его нужно отправить через эту форму:Не могу прицепить файл с архивом
Прислать запрошенные файлы
Его нужно отправить через эту форму:Не могу прицепить файл с архивом
Прислать запрошенные файлы
I am not young enough to know everything...
Вот спасибо! А то не понял там в правилах )))
только.. что дальше? Послал. Нужен отчёт?
Файл сохранён как 070528_155155_archive_465ac25ba5710.zip
Размер файла 274382
MD5 4dc727d9038d45c70f1f022ef7eb91f5
Они уже где-то на проверке?
Как в результате мне раздел тот исправить? Вирусов там нет, а во время атаки - были в ТЕМПах!
ЗЫ: только что проверил :обнаружено: троянская программа Rootkit.Win32.Agent.ea Файл: Bcsm63.sys
НО он был у меня ещё в первом заражённом разделе. Сча там его нет. И в другом заражённом KISка ничего не находит. Что теперь ?
Ждёмс....![]()
Последний раз редактировалось serjga; 28.05.2007 в 16:26.
Так что мне всё же желать для восстановления работоспособности этого раздела?
Для начала нужно прибить файл Bcsm63.sys и попробовать загрузиться. Это драйвер руткита ... его детектит KAV, я вчера посылал им семпл. Все остальные присланные файлы также зловреды и подлежат удалению. В теории после удаления Bcsm63.sys системма должна загрузиться. Если не загрузится, то стоит попробовать загрузку в защищенном режиме с протоколированием
Не грузится
И что даст загрузка с протоколированием? И где искать этот протокол потом на ХР ПРО СП2 ?
ЗЫ:
Bootlog.txt в корне загрузочного раздела?
Не оказалось после перезагрузки такого файла при протоколировании в корне раздела
Что дальше?
Опять же повторяю: БЕЗ включённой сетки, витой пары, перегружается СРАЗУ на строчке ввода пароля, ПРИ включённой сетке - задерживается секунды на 2 больше
Последний раз редактировалось serjga; 29.05.2007 в 17:50.
ВОТ ОНА, загрузка с протоколированием!
Вложение есть.
Что скажете? Почему в SAFE MODE грузится, а в нормальном - нет?
Последний раз редактировалось serjga; 29.07.2008 в 18:31.
C:\Documents and Settings\Администратор>sfc/scannow
Защита файлов Windows не смогла запустить сканирование защищенных системных файл
ов.
Код ошибки: 0x000006ba [Сервер RPC недоступен.
].
Скажите, Уважаемые!
Мне переставлять винду заново на этот раздел или всё же можно исправить ситуацию?
Уже СУТКИ молчание!
Вирус удалил, дальше что? Она так же перегружается, кроме режима защиты от сбоев.
Повторяю: БЕЗ включённой сетки, витой пары, перегружается СРАЗУ на строчке ввода пароля, ПРИ включённой сетке - задерживается секунды на 2 больше, а только потом перегружается.
В SAFE MODE не перегружается - такая ситуация говорит о присутствии всё же вируса?
Последний раз редактировалось serjga; 30.05.2007 в 10:53.
АЛЁЁЁЁЁЁЁЁЁ!!!!!!! Я вам не мешаю здесь? Может мои посты здесь не видно? Хоть что-нибудь ответьте, чтобы я знал: помогут здесь мне или нет?
Кричать не надо - тут не Хотлайн а форум. Попробуте sfc/scanonce или с другими параметрами. Описание команды: http://support.microsoft.com/?scid=k...10747&x=11&y=7
Ну так в форуме общаются, а мне никто сутки не отвечал! Вот сча только и ответили, когда покричал! УСЛЫШАЛИ!
А сканирование я пытался делать. СМ посты выше! Опять сообщение для "выступающих". Хотя бы даже он и модератор. Тем более: внимательно надо читать посты, прежде чем советовать что-то!
Попробуем так: в Safe mode, AVZ - Файл - Стандартные скрипты - #1 - Выполнить, затем Файл - Исследование системы - переключить "Только активные службы и драйверы" на "Все службы и драйверы" - Пуск, сохранить протокол, упаковать в зип или рар и сюда его.
I am not young enough to know everything...
СПАСИБО! сча сделаем... пришлю!
Нет, просто случайно напоролись.
Где конкретно? Здесь Вы другой параметр задавали.А сканирование я пытался делать. СМ посты выше!
И еще повторю: Кричать не надо - тут не Хотлайн а форум.
- Хотлайн обязан помочь. Если Вы не получили ответа на Хотлайн Вы можете обратиться в суд.
- Если Вы не получили ответа в форуме, то возможны 2 причины:
а) никто ответа не знает или
б) кто-то знает, но давать не хочет.
В обоих случаях в суд обращаться бесполезно.
Господин модератор, Вы мне что хотите доказать - что Вы здесь главнее? Я итак знаю! ВАМ легче меня стереть в порошок, с форума и т.д., чем признать себя не правым? Я это уже видел. Зрелище .. гнусное мягко говоря. Зачем эти выступления про суд (я про него говорил?), про ХотЛайн... Похоже на звёздную болезнь.
ЗДЕСЬ http://virusinfo.info/showthread.php?t=6892 я это и прочитал, перед тем, как писать. С другим ключом такой же результат у меня. Может дело всё в режиме защиты от сбоев, в котором это запускается?
Посылаю два протокола: в одном драйвер не был загружен, я его загрузил и проверил заново.
Последний раз редактировалось serjga; 29.07.2008 в 18:31.
Bcsm63.sys - думаю, надо удалять.
csrss.exe в "Автозапуске" туда же.
После этого можно пытаться загрузиться.
Не обижайтесь, у нас не все из России. Некоторые уже привыкли по европейским правилам жить ( @ Rene-gad)
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Ну вот, что и требовалось! Вам же Олег Зайцев написал про Bcsm63.sys,
а он живехонек! Плюс еще пинча ухитрились где-то подцепить.
Выполните скрипт:
Система перезагрузится, пробуйте сразу нормальный режим.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteFile('C:\WINDOWS\csrss.exe'); BC_DeleteFile('C:\WINDOWS\csrss.exe'); BC_DeleteSvc('Bcsm63'); BC_DeleteFile('C:\WINDOWS\System32\Bcsm63.sys'); ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Если пойдет - новые логи в студию.
I am not young enough to know everything...
В протоколе они есть. Значит, в реестре они живы и винда пытается их загрузить. Надо выполнять скрипт от Brateza.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Знач так, по пунктам:
1.
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\csrss.exe');
BC_DeleteFile('C:\WINDOWS\csrss.exe');
BC_DeleteSvc('Bcsm63');
BC_DeleteFile('C:\WINDOWS\System32\Bcsm63.sys');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
выполнил из под администратора, винда перегрузилась, я поймал F8, Safe mode, загрузка встала с единственной строчкой наверху:
multi(0)disk(0)rdisk(0)partition(1) блаблабла точно не помню \system32\ntoskrnl.exe. И ВСЁ! ТОЛЬКО AnyKey !
Загрузилась снова УЖЕ без проблем, но в Safe mode. В обычном режиме по прежнему перегружается.
До скрипта я залез в реестр и поискал там csrss и Bcsm63
Архивы с ветками, где есть ссылки на эти строчки высылаю.
После скрипта и перезагрузки исчезла только строчка csrss\2.reg, остальные ВСЕ остались.
Файлов этих на разделе не было.
Что делать дальше?
ЗЫ: Повторяю: БЕЗ включённой сетки, витой пары, перегружается СРАЗУ на строчке ввода пароля, ПРИ включённой сетке - задерживается секунды на 2 дольше, а только потом перегружается - такая ситуация говорит о присутствии всё же вируса? Не так ли?
В SAFE MODE не перегружается.
Последний раз редактировалось serjga; 29.07.2008 в 18:31.
Уважаемый(ая) serjga, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.