Страница 2 из 2 Первая 12
Показано с 21 по 37 из 37.

ip6fw.sys и smtpdrv.sys (заявка № 12773)

  1. #21
    Junior Member Репутация
    Регистрация
    26.09.2007
    Сообщений
    39
    Вес репутации
    66
    проверка идёт, сделано 70%. Но подскажите, что за процессы setup.exe и _start.exe работют в безопасном режиме? Они относятся к CureIT? причём setup отъел 2 Гб виртуальной памяти.

    Добавлено через 6 часов 17 минут

    Cureit завершил проверку и ничего не нашёл, кроме карантина. Cureit выполнялся по полной программе с CD.
    Пока не перегружался. среди процессов по-прежнему висят setup.exe и _start.exe
    Я выполнил первый стандартный скрипт. Он лога не выдал, так как в шаге 1.2 написал:
    Драйвер успешно загружен
    Ошибка обмена с драйвером [00000002] -[1]

    п. 2 по ссылке выполнил. Сейчас приложу лог
    Последний раз редактировалось zock; 30.09.2007 в 18:20. Причина: Добавлено

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    26.09.2007
    Сообщений
    39
    Вес репутации
    66
    вот
    Вложения Вложения

  4. #23
    Junior Member Репутация
    Регистрация
    26.09.2007
    Сообщений
    39
    Вес репутации
    66
    Тот же лог после перезагрузки в обычный режим
    Вложения Вложения

  5. #24
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1583
    Выполните скрипт в AVZ:
    Код:
    begin
     BC_DeleteSvc('smtpdrv');
     BC_DeleteFile('System32\DRIVERS\smtpdrv.sys');
    BC_Activate;
    RebootWindows(true);
    end.
    Сделайте новые логи (стандартные, в нормальном режиме).
    I am not young enough to know everything...

  6. #25
    Junior Member Репутация
    Регистрация
    26.09.2007
    Сообщений
    39
    Вес репутации
    66
    Братец Кролик, бесполезно.

    На лечении/карантине опять ошибка. Исследование сстемы выплнено сразу после этого до перезагрузки, чтобы приложить лог тестирования.
    Вложения Вложения

  7. #26
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    выполните стандартный скрипт 6...
    затем попробуйте выполнить стандартный скрипт 3 ...

  8. #27
    Junior Member Репутация
    Регистрация
    26.09.2007
    Сообщений
    39
    Вес репутации
    66
    не помогло. Ошибка в работе антируткита [Range Check error]

    Добавлено через 28 минут

    Добавил карантин. Там что-то новенькое. Может поможет разобраться.

    Добавлено через 1 час 13 минут

    а как можно посмотреть стандартные скрипты?
    Последний раз редактировалось zock; 30.09.2007 в 22:02. Причина: Добавлено

  9. #28
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    в AVZ: Файл -- Станд. скрипты - отметить п.3 - нажать "Выполнить"
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #29
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    2zock ... поробуйте временно деинсталировать антивирус и файерволл ... и выполнить стандартный скрипт 3 ....

  11. #30
    Junior Member Репутация
    Регистрация
    26.09.2007
    Сообщений
    39
    Вес репутации
    66
    PavelA: имелось в виду посмотреть текст стандартного скрипта.

    V-Bond: я попробую вечерком. До NOD и Outpost стоял Касперский антивирус и антихакер. Я их снёс перед установкой новых, в том числе и потоки NTFS, но может что-то осталось, что конфликтует между собой.

    Может другими антируткитами провериться?

  12. #31
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    Для более старых версий есть текст на скриптовом языке. Могу выложить сюда.

    Для лечения: отмечаешь п.1, выполнить. Затем проверка дисков с лечением полная.

    Затем можно попробовать просто "Исследование системы".
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  13. #32
    Junior Member Репутация
    Регистрация
    26.09.2007
    Сообщений
    39
    Вес репутации
    66
    Кажется чисто.
    Что такое SSDP?
    И что за процесс C:\PROGRA~1\MICROS~3\rapimgr.exe ?
    Вложения Вложения

  14. #33
    Junior Member Репутация
    Регистрация
    26.09.2007
    Сообщений
    39
    Вес репутации
    66
    Удалил NOD и Outpost. Наверно надо подправить в правилах, что надо не просто выгружать NOD, но и останавливать службу. В моём случае пришлось даже деинсталлировать.

  15. #34
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    1 Служба обнаружения SSDP
    2 rapimgr.exe - ActiveSync Module
    3 в логах ничего зловредного ...
    4 из этого что используете ... ?

    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя

  16. #35
    Junior Member Репутация
    Регистрация
    26.09.2007
    Сообщений
    39
    Вес репутации
    66
    Используется анонимный доступ. Как отключить администратоивный доступ к дискам и автозапуск?
    SSDPSRV нужен для Canon Library. Спасибо за помощь

  17. #36
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    отключаем администратоивный доступ к дискам и автозапуск ...
    выполните скрипт ...
    Код:
    begin
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
    RebootWindows(true);
    end.

  18. #37
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 15
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) zock, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Всё о нём же - smtpdrv.sys
      От ~killer~ в разделе Помогите!
      Ответов: 31
      Последнее сообщение: 22.02.2009, 03:18
    2. Win32:Agent_LNK(ip6fw.sys, smtpdrv.sys)
      От astral в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 28.01.2008, 14:49
    3. smtpdrv.sys
      От alex31 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 14.01.2008, 22:20
    4. ip6fw.sys smtpdrv.sys
      От Andranik в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 03.10.2007, 03:09
    5. ip6fw.sys и smtpdrv.sys (Agent.NBT червь)
      От Tsubasa в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 11.09.2007, 01:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01168 seconds with 19 queries