Показано с 1 по 8 из 8.

Возможно вирус, постепенно рушит всё,но антивирусами не детектится. Помогите если можно. (заявка № 101382)

  1. #1
    Junior Member Репутация
    Регистрация
    09.04.2011
    Сообщений
    4
    Вес репутации
    26

    Возможно вирус, постепенно рушит всё,но антивирусами не детектится. Помогите если можно.

    Проблема такая. Компьютер в школе, в бухгалтерии, при запуске IE он запускается, потом появляется окошко с надписью дословно "Приложение умирает, вы хотите записать диагностический файл для службы поддержки?" и кнопки да и нет. Убрать это окошко уже невозможно, работа останавливается, да и принтер подключенный к этой машине и расшаренный для других другие уже не видят. В браузере загружается только первая страница, потом ступор. Все способы (Dr Web, KAV, AVZ) результатов не дали, нужна помощь более опытных специалистов. Логи прикрепляю.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    528
    Отключите Системное восстановление!!! как- посмотреть можно тут
    - Выполните скрипт в AVZ
    Код:
    procedure WhatService(AServiceName : string);
      var
       dllname, servicekey : string;
      begin
       servicekey := 'SYSTEM\CurrentControlSet\Services\'+AServiceName;
       RegKeyResetSecurity( 'HKLM', servicekey);
       RegKeyResetSecurity( 'HKLM', servicekey+'\Parameters');
       AddToLog('Description: '+RegKeyStrParamRead( 'HKLM', servicekey, 'Description'));
       AddToLog('DisplayName: '+RegKeyStrParamRead( 'HKLM', servicekey, 'DisplayName'));
       AddToLog('ImagePath: '+RegKeyStrParamRead( 'HKLM', servicekey, 'ImagePath'));
       dllname := RegKeyStrParamRead( 'HKLM', servicekey+'\Parameters', 'ServiceDll');
       AddToLog('ServiceDll: '+dllname);
       QuarantineFile(dllname,'');
      end;
     begin
      SearchRootkit(true, true);
      SetAVZGuardStatus(True);
      WhatService('rmwjyllw');
      BC_ImportAll;
      ExecuteSysClean;
      ExecuteWizard('TSW', 2, 2, true);
      ExecuteWizard('SCU', 2, 2, true);
      BC_Activate;
      SaveLog(GetAVZDirectory+'rmwjyllw.log');
      RebootWindows(true);
     end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторный лог virusinfo_syscheck.zip;
    - файл rmwjyllw.log прикрепите к сообщению

  4. #3
    Junior Member Репутация
    Регистрация
    09.04.2011
    Сообщений
    4
    Вес репутации
    26
    Скрипты выполнил, карантин выслал, Результата пока нет, появляется всё тоже окошко "MyApp" с тем же сообщением об умирающем приложении. И при загрузке компьютера появляется мастер установки нового оборудования пытается установить какое то оборудование непонятно правда какое. В диспетчере оборудования ничего нового и непонятного пока нет. Стала появляться ошибка (правда ещё до выполнения лечения) "инструкция по адресу 0x7c9104fa обратилась к памяти по адресу 0xfffffffd память не может быть "read".
    Запрошенные файлы прикрепляю.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    528
    - Выполните скрипт в AVZ
    Код:
    Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
     var
      i : integer; 
      KeyList : TStringList;
      KeyName : string;                           
     begin
      RegKeyResetSecurity(ARoot, AName);
      KeyList := TStringList.Create;
      RegKeyEnumKey(ARoot, AName, KeyList);
      for i := 0 to KeyList.Count-1 do
       begin
        KeyName := AName+'\'+KeyList[i];
        RegKeyResetSecurity(ARoot, KeyName);
        RegKeyResetSecurityEx(ARoot, KeyName);
       end;
      KeyList.Free;
     end;
    Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
     var
      i : integer;
      KeyList : TStringList;
      KeyName : string;                           
     begin
      Result := 0;
      if StopService(AServiceName) then Result := Result or 1;
      if DeleteService(AServiceName,  not(AIsSvcHosted)) then Result := Result or 2;
      KeyList := TStringList.Create;
      RegKeyEnumKey('HKLM','SYSTEM', KeyList);
      for i := 0 to KeyList.Count-1 do
       if pos('controlset', LowerCase(KeyList[i])) > 0 then
        begin
         KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;                                     
         if RegKeyExistsEx('HKLM', KeyName) then
          begin
           Result := Result or 4;                  
           RegKeyResetSecurityEx('HKLM', KeyName);
           RegKeyDel('HKLM', KeyName);
           if RegKeyExistsEx('HKLM', KeyName) then               
           Result := Result or 8;                  
          end;
        end;                 
      if AIsSvcHosted then
        BC_DeleteSvcReg(AServiceName)
       else
        BC_DeleteSvc(AServiceName);
      KeyList.Free;
     end;
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     BC_ServiceKill('rmwjyllw');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\rmwjyllw\Parameters','ServiceDll');
     DeleteFile('C:\WINDOWS\system32\ormdi.dll');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - Сделайте повторный лог virusinfo_syscheck.zip;

  6. #5
    Junior Member Репутация
    Регистрация
    09.04.2011
    Сообщений
    4
    Вес репутации
    26
    Уважаемые спецы. скрипт выполнил, файл прикрепляю. После пыток с пристрастием девочек из бухгалтерии, выяснилось что программа Крипто Про была переустановлена ими самостоятельно, но не с диска с дистрибутивом, а скачана с сайта. Возможно демо версия, по сроку так примерно и выходит. После переустановки прграммы с диска окошко исчезло, обновился антивирь и вообще компьютер потихоньку задвигался. Теперь у них возникли проблемы с сайтом госзакупок. Возможно в результате лечения были повреждены пароли или сертификаты, пытаюсь пока привести всё в какое то соответствие. Вроде не блондинки....

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,685
    Вес репутации
    3028
    Плохого не видно
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    09.04.2011
    Сообщений
    4
    Вес репутации
    26
    Да спасибо большое за помощь, всё вроде наладилось, и принтеры и пр. Осталось только непонятное желание установить какоето оборудование, но пока это не мешает попытаемся сами решить эту проблему. Думаю что тему можно переводить в решённые.

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) боцман, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Вирус - java ? - не детектится
      От 2nd в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 04.06.2010, 21:12
    2. Если возможно, помогите
      От Vovius в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 06.08.2009, 18:44
    3. Ответов: 1
      Последнее сообщение: 04.06.2009, 11:44
    4. Ответов: 9
      Последнее сообщение: 23.03.2009, 13:03
    5. Ответов: 3
      Последнее сообщение: 05.03.2008, 22:16

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00526 seconds with 16 queries