Выполнил, загрузил.
Выполнил, загрузил.
boot_clr.log -прикрепите к сообщению....
Вот
Последний раз редактировалось ig473; 10.03.2009 в 20:59.
выполните скрипт ...
повторите лог Sisinfo ...Код:begin SearchRootkit(true, true); SetAVZGuardStatus(true); DeleteFile('C:\WINDOWS\System32\drivers\runtime.sys'); DeleteFile('C:\WINDOWS\system32\DefLib.sys'); BC_DeleteSvc('runtime'); BC_ImportDeletedList; BC_Activate; ExecuteSysClean; RebootWindows(true); end.
Выполнил
Последний раз редактировалось ig473; 19.09.2007 в 18:59.
runtime убился, deflib остался.
Почистим:
Поискать system32\DRIVERS\Ip6Fw.sys. Найдется, добавить в карантин и прислать.Код:begin ClearQuarantine; SetAVZGuardStatus(true); SysCleanAddFile('C:\WINDOWS\system32\DefLib.sys'); ExecuteSysClean; end.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Скрипт выполнил.
system32\DRIVERS\Ip6Fw.sys искал в AVZ через меню "Добавление в карантин по списку". В карантине пусто, в протоколе -"Карантин с использованием прямого чтения - ошибка". Это значит что все чисто, или я не правильно искал ?
Да. Значит он чистый.
повторите лог Sisinfo ...
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Сделал
Последний раз редактировалось ig473; 10.03.2009 в 20:59.
Повтори скрипт в Safe Mode. Что-то не хочет удаляться ссылка.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Выполнил, прикрепляю лог Sisinfo (или не надо, хотя уже поздно)
Последний раз редактировалось ig473; 10.03.2009 в 20:59.
Забудем о ней. Не удаляется и все.
Делай логи AVZ. Будем заканчивать тему.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Уже забыл.
Вот свежие логи
Последний раз редактировалось ig473; 10.03.2009 в 21:00.
http://127.0.0.1:8080/config.script - это знаете что такое.
Профиксить в HijackThis:
Не успели одно вылечить, уже второе живет.Код:O4 - HKUS\S-1-5-19\..\Run: [LinkDel] linkdel.cmd (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-20\..\Run: [LinkDel] linkdel.cmd (User 'NETWORK SERVICE')
Выполнить скрипт в Safe Mode:
Прислать после перезагрузки карантин.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('\WINDOWS\system32\ntoskrnl.exe',''); QuarantineFile('C:\qqd.sys',''); DeleteFile('C:\qqd.sys'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Последний раз редактировалось PavelA; 19.09.2007 в 19:15.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Все сделал, а что такое http://127.0.0.1:8080/config.script -не знаю![]()
Это настройка Вашего IE.
Поищите config.script через AVZ. Может тогда узнаем что это такэ.
Карантин сейчас посмотрю.
Добавлено через 13 минут
C:\WINDOWS\system32\ntoskrnl.exe - Trojan-Downloader.Win32.Kset.b(по Касперскому)
C:\qqd.sys - Rootkit.Win32.Agent.ey
Надо заменять ntoskrnl.exe с дистрибутива на чистый.
Как это делать:
Пуск--выполнить--cmd
expand x:\i386\ntoskrnl.ex_ y:\windows\system32\ntoskrnl.exe
x - буква CD, y - буква диска с windows xp
Последний раз редактировалось PavelA; 19.09.2007 в 20:50. Причина: Добавлено
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
А меня чето уже не читаются диски![]()
можете взять тут
Спасибо за файл, но попытка по прежнему не удалась.
Выполнение заканчивается "не удается открыть конечный файл с:\windows\system32\ntoskrnl.exe"
1. Перегрузить ПК.
2. Во время загрузки держать нажатой кнопку F8 для входа в загрузочное меню Windows XP.
3. Выбрать режим командной строки (Command Prompt).
4. Снова нажать F8.
5. Войти в систему под именем Администратора.
6. выполнить замену как написал PavelA ... ( слегка скорректировав пути) ...
Уважаемый(ая) ig473, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.