Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 22.

После лечения трояна не работает Проводник (заявка № 11156)

  1. #1
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.03.2005
    Сообщений
    125
    Вес репутации
    639

    Thumbs down После лечения трояна не работает Проводник

    cureit-beta нашла троян. Вроде вылечила, не удалила. После этого проверка сканером Dr.Web 4.44 через контекст не работает.
    Начались проблемы с Проводником.
    Установил заново бету Dr.Web 4.44 поверх имеющейся.
    Обновился, перезагрузился... приехал...
    Система грузится 5-7 мин., вместо 10 сек.
    Рабочий стол появляется через 1 мин., панели быстрого запуска не стало, затем вообще пропала панель задач.
    СпайдерМыла в трее тоже нет, хотя в процессах он есть. Много чего ещё нет.
    В Диспетчере задач в столбце пользователи - пусто...
    Звука нет, драйвер клавы не устанавливается (клава не пашет - она у меня с расш. функциями, и они не работают), при установке драйвера пишет, что не может получить доступ к процессу, и установка завершается.
    Выложить требуемые логи AVZ не представляется возможным. При выполнении скрипта для этого раздела AVZ зависает на проверке файлов chm в папке C:\Program Files\Common Files\Microsoft Shared\OFFICE11
    При попытке простого сканирования AVZ зависает на файле winlogon.
    Смог сделать только лог HijackThis.
    Проверка поражённого раздела из-под чистой системы (с другого жёсткого диска) сканером Dr.Web 4.44 с последними обновлениями ничего не выявляет. Всё чисто.
    На чистой системе тоже начались проблемы с explorer: постоянно вылезает ошибка, создаётся файл Доктора Ватсона.
    Прошу советов и помощи.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    У Вас AVZ версии 4.25? Удалите пока Dr.Web совсем.

    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ExecuteRepair(1);
     ExecuteRepair(5);
     ExecuteRepair(6);
     ExecuteRepair(8);
     ExecuteRepair(9);
     ExecuteRepair(11);
     ExecuteRepair(16);
    RebootWindows(false);
    end.
    "Пофиксите" в HijackThis
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = 
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = 
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
    Сделайте ещё раз три лога в том числе AVZ. Если не получится, тогда сделайте лог HJT + дополнительный как написано здесь.

  4. #3
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.03.2005
    Сообщений
    125
    Вес репутации
    639
    Версию AVZ скачал 4.25, обновил базы.
    На поражённой системе скрипты не выполняются, AVZ зависает.
    Copy\Past не работает. Может батник выложите для запуска?
    Сейчас проделываю всё сказанное для условно чистой системы, которая сейчас тоже начинает тормозить и слать Билу отчёты. Выкладываю проблемный файл. Пароль стандартный. Странно сейчас антивирь на него не ругается. Может вирь настолько хитрый?
    Ниже логи для условно чистой системы. На заражённой ничего не могу поделать.
    Вложения Вложения
    Последний раз редактировалось Макcим; 19.07.2007 в 12:56.

  5. #4
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.03.2005
    Сообщений
    125
    Вес репутации
    639
    Удаление DrWeb на заражённой системе не удалось: Код ошибки -5003 : 0xffffec75
    Сведения об ошибке:
    >SetupNew\SetupDLL.cpp (711)
    pAPPr.Web
    PVENDORoctor Web, Ltd.
    PGUID:BBE2F69C-4338-11D7-8F0C-00A0244F4E2D
    $12.0.0.58849
    @Windows XP Service Pack 2 (2600) BT_OTHER 376.22
    Выкладываю пролемный файл. Пароль стандартный.
    Последний раз редактировалось SergM; 19.07.2007 в 12:59. Причина: Добавил файл

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Цитата Сообщение от SergM Посмотреть сообщение
    На поражённой системе скрипты не выполняются, AVZ зависает.
    Даже этот лог нельзя получить?
    Цитата Сообщение от SergM Посмотреть сообщение
    Выкладываю проблемный файл. Пароль стандартный.
    А вот это не надо делать. Вирусы выкладывать на форум запрещено!

    Добавлено через 1 минуту
    Цитата Сообщение от SergM Посмотреть сообщение
    Удаление DrWeb на заражённой системе не удалось
    На будущие будет урок - нельзя ставить на зараженную машину бета-версии софта, тем более софта для лечения\защиты.
    Последний раз редактировалось Макcим; 19.07.2007 в 12:59. Причина: Добавлено сообщение

  7. #6
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.03.2005
    Сообщений
    125
    Вес репутации
    639
    Цитата Сообщение от Maxim Посмотреть сообщение
    Даже этот лог нельзя получить?
    да, на заражённой нельзя получить даже этот лог. Пробовал не раз.

    Добавлено через 1 минуту
    На будущие будет урок - нельзя ставить на зараженную машину бета-версии софта, тем более софта для лечения\защиты.
    В том-то и дело, что бетка 4.44 ставилась и стояла на чистой машине.
    Ставил заново её поверх для попытки устранения невозможности запуска сканера через контекстное меню.

    Файлы с вирусами выкладывать сюда не буду больше. В своё время О. Зайцеву на этом форуме высылал на мыло экземпляр. Он добавлял в утилиту лечение. Поэтому и сейчас выложил, но, как оказалось, был не прав. Если надо будет его выслать, скажите куда и кому.

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Цитата Сообщение от SergM
    В том-то и дело, что бетка 4.44 ставилась и стояла на чистой машине.
    На зараженную машину её ставить не следовало. бетка 4.44 оказалась для компьютера страшнее этого трояна
    Цитата Сообщение от SergM
    В своё время О. Зайцеву на этом форуме высылал на мыло экземпляр. Он добавлял в утилиту лечение. Поэтому и сейчас выложил, но, как оказалось, был не прав. Если надо будет его выслать, скажите куда и кому.
    Олег принимает файлы здесь. Но этот отправлять не надо - я уже сделал за Вас.

    В логах я не нашел ни чего подозрительного.

  9. #8
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.03.2005
    Сообщений
    125
    Вес репутации
    639
    Спасибо. Дальше-то что делать?

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Вы не ответили на вопрос про дополнительный лог (http://virusinfo.info/showthread.php?t=10387). Ваш Narkozz crack теперь называется Касперским как Backdoor.Win32.Poison.k.

  11. #10
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.03.2005
    Сообщений
    125
    Вес репутации
    639
    Отвечаю на вопрос: ничего на заражённой системе AVZ выполнить не может, в т.ч. и http://virusinfo.info/showthread.php?t=10387
    Мне, конечно, приятно, что ЛК теперь знает этот "мой" Narkozz crack и даже весьма поэтично его обозвала. Но и только... мне от этого ровно никакой пользы. Может всё же есть ещё способы что-то выполнить? Какой-нибудь .bat или нечто др.? Или действительно только переустановка ОС?

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Ни чего не могу сделать, так как не знаю что поломалось в ОС. Для этого нужны логи, хотя подозреваю что случилось после Dr.Web'а. Вряд ли Backdoor мог такое устроить. Раз уж пользовались бетой, отправьте дампы в Dr.Web. Можно написать им в саппорт, может подскажут как вычистить с компа остатки их поделки. Выводы надеюсь для себя сделали.

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Dr.Web ещё не получилось удалить? Попробуйте по этой инструкции. Затем можно попробовать CureIt-beta. Хотя вы сканер уже гоняли... Потом AVZ.

  14. #13
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.03.2005
    Сообщений
    125
    Вес репутации
    639
    DrWeb сильно всё перелопатил. Ничего не помогло. Реестр совсем не правится. Ничего не удаляется и не корректируется. Пришлось систему заново ставить. Спасибо всем за помощь.

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Жаль. Сочувствую. Вообще было бы интересно посмотреть на этот экземпляр.

  16. #15
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.03.2005
    Сообщений
    125
    Вес репутации
    639
    Спасибо за сочувствие. Оно как нельзя к месту. Устанавливать несколько десятков рабочих программ среди которых есть 1-1.5 Гб, дополнительных утилит, кодеков…, некоторые крякать, некоторые русифицировать, настраивать их… Ну Вы понимаете.
    До сих пор ещё ставлю и конца не видно. Теперь хватит – как только всё стабильно встанет, сразу Norton Ghost и 90% проблем не мои!

    Теперь по теме. Я всё же склоняюсь к мнению Maxima, что виновата бета Доктора.
    Мне кажется, это её инсталлятор кривой наделал после повторной установке поверх имеющейся. В реестре были чудеса, которых я никогда раньше не встречал – одинаковые ветви с именами 001, 002, полный запрет на любую правку и пр. …. На эти вещи – spidernt.exe –remove, spiderml.exe –remove, regsvr32.exe /u DRWSXTN.DLL винда никак не реагировала. AVZ зависала на winlogon и в некоторых действиях на др. файлах.
    Файл Вам могу выслать, напишите куда. Будет интересно Ваше мнение. И всё же, как уже сказал Maxim, вряд ли троян мог наделать такого

    Добавлено через 17 минут
    Забыл ещё интересное про Доктора и этот вирус.
    Сначала cureit-beta его как бы вылечила, не удалила. Потом Бета Доктора детектить перестала. Вчера вечером та же бета после обновления баз стала детектить. Отправил всё равно образец на анализ, через полчаса добавили ещё одну запись. Чудеса?
    Последний раз редактировалось SergM; 21.07.2007 в 04:05. Причина: Добавлено сообщение

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Цитата Сообщение от SergM Посмотреть сообщение
    Файл Вам могу выслать, напишите куда.
    Какие файлы?

  18. #17
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.03.2005
    Сообщений
    125
    Вес репутации
    639
    Цитата Сообщение от Maxim Посмотреть сообщение
    Какие файлы?
    Это я для рig писал. Он вроде как выразил итнетрес "посмотреть на экземпляр".

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Цитата Сообщение от SergM Посмотреть сообщение
    Он вроде как выразил итнетрес "посмотреть на экземпляр".
    А разве что-то сохранилось?

  20. #19
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.03.2005
    Сообщений
    125
    Вес репутации
    639
    Цитата Сообщение от Maxim Посмотреть сообщение
    А разве что-то сохранилось?
    Да, конечно. Мне по сетке его снова выслали -. Уже в архиве и с паролём.

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Цитата Сообщение от SergM Посмотреть сообщение
    В реестре были чудеса, которых я никогда раньше не встречал – одинаковые ветви с именами 001, 002
    Просто 001? Или ControlSet001?

    Цитата Сообщение от SergM Посмотреть сообщение
    Это я для рig писал. Он вроде как выразил итнетрес "посмотреть на экземпляр".
    Имелся в виду больной в целом.

    Добавлено через 1 минуту
    Цитата Сообщение от SergM Посмотреть сообщение
    Мне по сетке его снова выслали. Уже в архиве и с паролём.
    Кого? Трояна? Зашлите по ссылке вверху.
    Последний раз редактировалось pig; 22.07.2007 в 03:56. Причина: Добавлено сообщение

  • Уважаемый(ая) SergM, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. не работает DNS после лечения
      От celebithil в разделе Microsoft Windows
      Ответов: 6
      Последнее сообщение: 14.03.2012, 16:53
    2. Ответов: 4
      Последнее сообщение: 04.07.2010, 21:15
    3. Ответов: 16
      Последнее сообщение: 27.06.2010, 09:21
    4. после лечения трояна
      От Аляна в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.01.2010, 00:03
    5. NOD32 не работает после трояна
      От G-H в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 20.01.2010, 21:38

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01328 seconds with 20 queries