Показано с 1 по 12 из 12.

BSOD при перезагрузке (заявка № 101310)

  1. #1
    Junior Member Репутация
    Регистрация
    17.01.2010
    Сообщений
    160
    Вес репутации
    29

    Thumbs up BSOD при перезагрузке

    Добрый день.
    Компьютер при перезагрузке стал уходить в BSOD. Анализ дампа показывет на sfc.sys.
    Касперский для workstation ничего не нашел.
    Логи приклепляю.
    Заранее спасибо за помощь.

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    526
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('%windir%\system32\Drivers\sfc.SYS','');
     QuarantineFile('%windir%\system32\mssfc.dll','');
     DeleteFile('%windir%\system32\drivers\sfc.sys');
     DeleteFile('%windir%\system32\mssfc.dll');
     if FileExists ('%windir%\system32\sfcfiles.dll') then
       begin
        if CheckFile('%windir%\system32\sfcfiles.dll')=3 then
           begin
             AddToLog('%windir%\system32\sfcfiles.dll прошел по базе безопасных');
           end
          else
           begin
             AddToLog('%windir%\system32\sfcfiles.dll не прошел по базе безопасных');
             QuarantineFile('%windir%\system32\sfcfiles.dll','');
             RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
             if FileExists ('%windir%\system32\dllcache\sfcfiles.dll') then
               begin
                if CheckFile('%windir%\system32\dllcache\sfcfiles.dll')=3 then
                  begin
                   CopyFile('%windir%\system32\dllcache\sfcfiles.dll','%windir%\system32\sfcfiles.dll');
                   AddToLog('Замена sfcfiles.dll успешно произведена из кеша');
                  end
                 else
                  begin
                   AddToLog('файл sfcfiles.dll в кеше не прошел по базе безопасных');
                   if FileExists ('%windir%\ServicePackFiles\i386\sfcfiles.dll') then
                     begin
                      if CheckFile('%windir%\ServicePackFiles\i386\sfcfiles.dll')=3 then
                        begin
                         CopyFile('%windir%\ServicePackFiles\i386\dllcache\sfcfiles.dll','%windir%\system32\sfcfiles.dll');
                         AddToLog('Замена sfcfiles.dll успешно произведена из i386');
                        end
                       else
                         AddToLog('файл sfcfiles.dll в i386 не прошел по базе безопасных');
                     end
                    else
                      AddToLog('Файл sfcfiles.dll отсутствует в i386');
                  end;
               end
              else
               begin
                AddToLog('Файл sfcfiles.dll отсутствует в кеше');
                if FileExists ('%windir%\ServicePackFiles\i386\sfcfiles.dll') then
                  begin
                   if CheckFile('%windir%\ServicePackFiles\i386\sfcfiles.dll')=3 then
                     begin
                      CopyFile('%windir%\ServicePackFiles\i386\dllcache\sfcfiles.dll','%windir%\system32\sfcfiles.dll');
                      AddToLog('Замена sfcfiles.dll успешно произведена из i386');
                     end
                   else
                      AddToLog('файл sfcfiles.dll в i386 не прошел по базе безопасных');
                  end
                 else
                   AddToLog('Файл sfcfiles.dll отсутствует в i386');
               end;
           end;
       end
      else
       begin
         AddToLog('файл sfcfiles.dll отсутствует в  %windir%\system32\');
         if FileExists ('%windir%\system32\dllcache\sfcfiles.dll') then
           begin
            if CheckFile('%windir%\system32\dllcache\sfcfiles.dll')=3 then
              begin
               CopyFile('%windir%\system32\dllcache\sfcfiles.dll','%windir%\system32\sfcfiles.dll');
               AddToLog('Замена sfcfiles.dll успешно произведена из кеша');
              end
             else
              begin
               AddToLog('файл sfcfiles.dll в кеше не прошел по базе безопасных');
               if FileExists ('%windir%\ServicePackFiles\i386\sfcfiles.dll') then
                 begin
                  if CheckFile('%windir%\ServicePackFiles\i386\sfcfiles.dll')=3 then
                    begin
                     CopyFile('%windir%\ServicePackFiles\i386\dllcache\sfcfiles.dll','%windir%\system32\sfcfiles.dll');
                     AddToLog('Замена sfcfiles.dll успешно произведена из i386');
                    end
                   else
                     AddToLog('файл sfcfiles.dll в i386 не прошел по базе безопасных');
                 end
                else
                  AddToLog('Файл sfcfiles.dll отсутствует в i386');
              end;
           end
          else
           begin
            AddToLog('Файл sfcfiles.dll отсутствует в кеше');
            if FileExists ('%windir%\ServicePackFiles\i386\sfcfiles.dll') then
              begin
               if CheckFile('%windir%\ServicePackFiles\i386\sfcfiles.dll')=3 then
                 begin
                  CopyFile('%windir%\ServicePackFiles\i386\dllcache\sfcfiles.dll','%windir%\system32\sfcfiles.dll');
                  AddToLog('Замена sfcfiles.dll успешно произведена из i386');
                 end
               else
                  AddToLog('файл sfcfiles.dll в i386 не прошел по базе безопасных');
              end
             else
               AddToLog('Файл sfcfiles.dll отсутствует в i386');
           end;
       end;
     DeleteFile('%windir%\system32\sfcfiles.bak');
     SaveLog('sfcfiles.log');
     BC_ImportALL;
     ExecuteSysClean;
     BC_DeleteFile('%windir%\System32\sfcfiles.bak');
     BC_DeleteSvc('sfc');
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
    - файл sfcfiles.log прикрепите к сообщению

  4. #3
    Junior Member Репутация
    Регистрация
    17.01.2010
    Сообщений
    160
    Вес репутации
    29
    Результат загрузки
    Файл сохранён как 110425_094437_quarantine_4db542854ccb3.zip
    Размер файла 219841
    MD5 249c9179f3de7046bb0f51bf245aae5d

    Файл закачан, спасибо!

  5. #4
    Junior Member Репутация
    Регистрация
    17.01.2010
    Сообщений
    160
    Вес репутации
    29
    Все выполнил

  6. #5
    Junior Member Репутация
    Регистрация
    17.01.2010
    Сообщений
    160
    Вес репутации
    29
    Как логи?
    Что делать дальше?

  7. #6
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    95,018
    Вес репутации
    2996
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    17.01.2010
    Сообщений
    160
    Вес репутации
    29
    Лог MBAM

  9. #8
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    95,018
    Вес репутации
    2996
    Удалите в МВАМ только указанные строки
    Код:
    Заражённые ключи в реестре:
    HKEY_CLASSES_ROOT\CLinker.CLinkerBHO (Trojan.BHO) -> No action taken.
    HKEY_CLASSES_ROOT\CLinker.CLinkerBHO.1 (Trojan.BHO) -> No action taken.
    
    Заражённые папки:
    c:\program files\FieryAds (Adware.Adware.FearAds) -> No action taken.
    
    Заражённые файлы:
    c:\documents and settings\roman.incost\application data\avdrn.dat (Malware.Trace) -> No action taken.
    c:\documents and settings\roman.incost\application data\fieryads.dat (Adware.FieryAds) -> No action taken.
    c:\KTR.cmd (Trojan.Agent) -> No action taken.
    c:\KDFE.CMD (Trojan.Agent) -> No action taken.
    c:\sdwn.cmd (Trojan.Agent) -> No action taken.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    17.01.2010
    Сообщений
    160
    Вес репутации
    29
    Выполнил

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    526
    что с проблемой?

  12. #11
    Junior Member Репутация
    Регистрация
    17.01.2010
    Сообщений
    160
    Вес репутации
    29
    Проблема ушла.
    Спасибо

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    952

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 7
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\sfcfiles.dll - Trojan.Win32.Patched.lq ( DrWEB: Trojan.WinSpy.1015, BitDefender: Gen:Variant.Kazy.20567, AVAST4: Win32:WinSpy-HF [Trj] )


  • Уважаемый(ая) tryndec, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. При перезагрузке отваливается звук
      От Packoo в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 30.08.2011, 16:54
    2. Проверка подлинности при перезагрузке
      От Nadin-Mikh в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 31.08.2010, 20:29
    3. Ответов: 9
      Последнее сообщение: 23.04.2010, 14:06
    4. Предупреждение о перезагрузке системы
      От slciofole в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 27.03.2010, 17:01
    5. Иногда при перезагрузке зависает
      От Мурат в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 06.12.2009, 17:12

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00385 seconds with 17 queries