в безопасном режиме и syscure.zip получилось...
в безопасном режиме и syscure.zip получилось...
Выполнить скрипт в Safe Mode:
Загрузить карантин, если в него что-то попадет.Код:begin Clearquarantine; SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\drivers\IdeChnDr.sys',''); QuarantineFile('system32\DRIVERS\Ip6Fw.sys',''); QuarantineFile('\??\C:\fwdrv.sys',''); BC_DeleteFile('C:\fwdrv.sys'); BC_DeleteSvc('fwdrv'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Выпонил.
? загрузить это в смысле прислать по этой ссылке то что в карантине http://virusinfo.info/upload_virus.php?tid=12884
именно ...
тогда уже отправил...
Файл tcpip.sys чистый.
Попробуй сделать скрипт лечения в норм. режиме.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
syscure.zip не создаётся. Что делать?
выполните скрипт ...
пришлите крарантин согласно приложения 3 правил ...Код:begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(true); QuarantineFile('\WINDOWS\system32\ntkrnlpa.exe',''); BC_ImportAll; BC_Activate; ExecuteSysClean; RebootWindows(true); end.
после выполнения скрипта вместо перезагрузки такой ответ Failed to set data for 'DisplayName'
Ошибка в работе антируткита [Access violation at address 00404D1F in module 'avz.exe'. Read of address 6576206C], шаг [9]
Последний раз редактировалось Voyka; 04.10.2007 в 10:12.
Попробуй так:
Код:begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(true); QuarantineFile('C:\WINDOWS\system32\ntkrnlpa.exe',''); BC_ImportAll; BC_Activate; RebootWindows(true); end.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Тоже самое и пишет
Ошибка в работе антируткита [Out of memory], шаг [11]
тогда так ...
Код:begin ClearQuarantine; QuarantineFile('C:\WINDOWS\system32\ntkrnlpa.exe',''); BC_ImportAll; BC_Activate; RebootWindows(true); end.
Файл успешно помещен в карантин (C:\WINDOWS\system32\ntkrnlpa.exe)
Выполнен карантин файла C:\WINDOWS\system32\ntkrnlpa.exe
но потом сообщило вместо перезагрузки Failed to set data for 'DisplayName'
C:\WINDOWS\system32\ntkrnlpa.exe -Trojan.Win32.Patched.au
лечится касперским и вебом ....
или можно заменить на чистый ...
Приогромнейшее Спасибо!!! Сейчас поменяю на новый. Это по видимому как в случае с ntoskrnl.exe
Добавлено через 18 минут
Надо заменять ntkrnlpa.exe с дистрибутива на чистый.
1. Перегрузить ПК.
2. Во время загрузки держать нажатой кнопку F8 для входа в загрузочное меню Windows XP.
3. Выбрать режим командной строки (Command Prompt).
4. Снова нажать F8.
5. Войти в систему под именем Администратора.
6. выполнить замену expand x:\i386\SP2.CAB\ntkrnlpa.exe y:\windows\system32\ntoskrnl.exe
x - буква CD, y - буква диска с windows xp
вот только я не понял надо набирать ntkrnlpa.exe или ntkrnlpa.ex_
Последний раз редактировалось Voyka; 04.10.2007 в 10:48. Причина: Добавлено
ntkrnlpa.ex_ именно так набирать. Проверь, просмотри сидюк. Можно обычным поиском виндусовым поискать "ntkrnlpa.*"
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Извините за наивный вопрос менять надо только тот файл что в папке system32?
Такой файл есть в нижеследующих папках...
C:\WINDOWS\system32
C:\WINDOWS\Driver Cache\i386\sp2.cab
C:\WINDOWS\SoftwaresDistributions\Download\9bc65f4 3c02cd90276cfdd30f2b6e103\sp2gdr
C:\WINDOWS\SoftwaresDistributions\Download\9bc65f4 3c02cd90276cfdd30f2b6e103\sp2qfe
C:\WINDOWS\SoftwaresDistributions\Download\a9b05a4 d6550fd78fa3f54d851d2d230\sp2gdr
C:\WINDOWS\SoftwaresDistributions\Download\a9b05a4 d6550fd78fa3f54d851d2d230\sp2qfe
C:\WINDOWS\Driver Cache - там система сама заменит, но можно ей помочь, вписать файлик и туда.
Остальные - это от установки SP2 и добавок после него.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
C:\WINDOWS\system32 поменял а вот C:\WINDOWS\Driver Cache\i386\sp2.cab ни как не получается. там даже нет "вставить" и не перетаскивается...
и не нужно ... новые логи сделайте ...
Уважаемый(ая) Voyka, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.