Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Нет доступа к свойствам компа и Explorer (заявка № 14516)

  1. #1
    Junior Member Репутация
    Регистрация
    23.11.2007
    Сообщений
    9
    Вес репутации
    60

    Thumbs up Нет доступа к свойствам компа и Explorer

    1. При загрузке компьютера ZA стала сообщать о попытках выхода в Интернет нескольких программ, которых раньше не было: spools.exe, autos.exe, winter.exe. После диагностики с помощью AVZ4 (по вашей схеме) последние две программы исчезли, но появились ksacre.exe, devadwp.exe и 0x57.exe.
    2. AVZ4 работала без отключения восстановления системы (WinXP), так как доступ к свойствам компьютера (и Explorer) заблокирован (вирусом?).
    3. На экране с интервалом в ~ 5 мин. появляется сообщение от Windows Security Alert о попытках неавторизованного копирования системы и предложение о загрузке антивирусной программы. Я отвечаю "нет". Если надо, могу послать скриншот сообщения.
    4. Вспоминаю, что "Windows Security Alert" было темой присланного письма. Через The Bat! удалил письмо, не загружая его в комп. Но, видимо, в письме была какая-то хитрость.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\msanton.exe
    O4 - HKLM\..\Run: [Undefined] C:\WINDOWS\system32\winter.exe
    O4 - HKLM\..\Run: [version] C:\WINDOWS\system32\timoty.exe
    O4 - HKCU\..\Run: [Undefined] C:\WINDOWS\system32\winter.exe
    O4 - HKCU\..\Run: [froody] C:\WINDOWS\system32\timoty.exe
    O4 - Startup: infos.exe
    O4 - Startup: setings.exe
    O4 - Global Startup: autos.exe
    O4 - Global Startup: startup.exe
    O20 - AppInit_DLLs: C:\WINDOWS\system32\skuns.dat
    Не перезагружаясь после этого, выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\timoty.exe','');
    QuarantineFile('C:\WINDOWS\system32\bronto.dll','');
    QuarantineFile('C:\WINDOWS\system32\msanton.exe','');
     QuarantineFile('C:\WINDOWS\system32\skuns.dat','');
     QuarantineFile('C:\Documents and Settings\All Users\Start Menu\Programs\Startup\startup.exe','');
     QuarantineFile('C:\Documents and Settings\AS\Start Menu\Programs\Startup\setings.exe','');
     QuarantineFile('C:\Documents and Settings\AS\Start Menu\Programs\Startup\infos.exe','');
     QuarantineFile('C:\WINDOWS\system32\ntio256.sys','');
     QuarantineFile('C:\WINDOWS\system32\winter.exe','');
     QuarantineFile('C:\WINDOWS\system32\spools.exe','');
     QuarantineFile('C:\Documents and Settings\All Users\Start Menu\Programs\Startup\autos.exe','');
     DeleteFile('C:\Documents and Settings\All Users\Start Menu\Programs\Startup\autos.exe');
     DeleteFile('C:\WINDOWS\system32\spools.exe');
     DeleteFile('C:\WINDOWS\system32\winter.exe');
     DeleteFile('C:\WINDOWS\system32\ntio256.sys');
     DeleteFile('C:\Documents and Settings\AS\Start Menu\Programs\Startup\infos.exe');
     DeleteFile('C:\Documents and Settings\AS\Start Menu\Programs\Startup\setings.exe');
     DeleteFile('C:\Documents and Settings\All Users\Start Menu\Programs\Startup\startup.exe');
     DeleteFile('C:\WINDOWS\system32\skuns.dat');
    DeleteFile('C:\WINDOWS\system32\msanton.exe');
    DeleteFile('C:\WINDOWS\system32\timoty.exe');
    BC_ImportALL;
    ExecuteSysClean;
    ExecuteRepair(5);
    ExecuteRepair(6);
    ExecuteRepair(8);
    ExecuteRepair(17);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил.
    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    23.11.2007
    Сообщений
    9
    Вес репутации
    60
    1. При загрузке файла карантина (zip) не понял, пошел ли он? Если можно, дайте знать.
    2. Посылаю также новые логи
    Вложения Вложения

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Не видно Вашего карантина. Д.б.сообщение об успешной загрузке.

    Добавлено через 1 минуту

    Профиксить остатки:
    O20 - AppInit_DLLs: C:\WINDOWS\system32\skuns.dat
    Последний раз редактировалось PavelA; 23.11.2007 в 20:22. Причина: Добавлено
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Карантин нужен обязательно. Еще один файл подозрительный надо проверить. После нажатия кнопки "Закачать" дождитесь сообщения об успешной загрузке.
    I am not young enough to know everything...

  7. #6
    Junior Member Репутация
    Регистрация
    23.11.2007
    Сообщений
    9
    Вес репутации
    60
    Цитата Сообщение от Bratez Посмотреть сообщение
    Карантин нужен обязательно. Еще один файл подозрительный надо проверить. После нажатия кнопки "Закачать" дождитесь сообщения об успешной загрузке.
    1.Зипованный файл карантина 12,6 МВ. Может, поэтому не качается?
    2.После того как "пофиксишь", что надо сделать? Результат просто останется в компе? Или что-то прислать вам?

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Пришлите из карантина вот это:
    C:\WINDOWS\system32\bronto.dll
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    23.11.2007
    Сообщений
    9
    Вес репутации
    60
    Послал три строки из карантина, содержащие bronto. Новые логи посланы 23.11.
    Если все чисто, достаточно периодического использования AVZ для профилактики или надо что-то менять в защите компа?

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    bronto.dll - Backdoor.Win32.Small.ccj

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\bronto.dll');
     BC_DeleteFile('C:\WINDOWS\system32\bronto.dll');
    ExecuteSysClean;
    ClearHostsFile;
    BC_Activate;
    RebootWindows(true);
    end.
    Пофиксите в HijackThis:
    Код:
    O2 - BHO: (no name) - {D27987B8-7244-4DE0-AE10-39B826B492F1} - C:\WINDOWS\system32\bronto.dll
    Сделайте для контроля новые логи, начиная с п.10 правил.

    Добавлено через 4 минуты

    Рекомендуется отключить все что вам не нужно из этого:
    Код:
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Remote Registry)
    >> Службы: разрешена потенциально опасная служба TermService (Terminal Services)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (SSDP Discovery Service)
    >> Службы: разрешена потенциально опасная служба Schedule (Task Scheduler)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Remote Desktop Help Session Manager)
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >>> Безопасность: В IE разрешена загрузка подписанных элементов ActiveX без запроса
    >>> Безопасность: В IE разрешены автоматические запросы элементов управления ActiveX
    Последний раз редактировалось Bratez; 25.11.2007 в 16:42. Причина: Добавлено
    I am not young enough to know everything...

  11. #10
    Junior Member Репутация
    Регистрация
    23.11.2007
    Сообщений
    9
    Вес репутации
    60
    Цитата Сообщение от Bratez Посмотреть сообщение
    bronto.dll - Backdoor.Win32.Small.ccj


    Добавлено через 4 минуты

    Рекомендуется отключить все что вам не нужно из этого:
    Код:
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Remote Registry)
    >> Службы: разрешена потенциально опасная служба TermService (Terminal Services)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (SSDP Discovery Service)
    >> Службы: разрешена потенциально опасная служба Schedule (Task Scheduler)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Remote Desktop Help Session Manager)
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >>> Безопасность: В IE разрешена загрузка подписанных элементов ActiveX без запроса
    >>> Безопасность: В IE разрешены автоматические запросы элементов управления ActiveX
    Спасибо за очередное сообщение, но я не самый опытный пользователь. Поэтому прошу объяснить:
    1. Что означает первая строка в вашем письме?
    2. Где отключить эти красненькие строчки?
    3. Новые логи присоединил.
    Вложения Вложения

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    565
    Первая строка - просто для информации.
    Скажите что не нужно - мы Вам поможем отключить, красные - это значит, что очень желательно бы отключить по крайней мере это

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    в логах чисто ... кроме нортон интернет секьюрити и зоне аларм ... которые мирно друг с другом жить не могут .... ничего зловредного ...
    у вас есть локальная сеть ? компьютер домашний\рабочий ? в зависомости от этого напишем скрипт отключения потенциальных уязвимостей ...

  14. #13
    Junior Member Репутация
    Регистрация
    23.11.2007
    Сообщений
    9
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    в логах чисто ... кроме нортон интернет секьюрити и зоне аларм ... которые мирно друг с другом жить не могут .... ничего зловредного ...
    у вас есть локальная сеть ? компьютер домашний\рабочий ? в зависомости от этого напишем скрипт отключения потенциальных уязвимостей ...
    1. Базовый домашний компьютер + периодически подключаю ноутбук через модемную (ADSL) сеть . На ноуте - Vista (лиценз.), на домашнем - XP (вряд ли лиценз.). Кстати сказать, на ноуте сеть видна, на домашнем - нет. Может, поможете и в этом вопросе?
    2. Удаленным доступом (из Интернета) не пользуюсь. Скачиваю в основном тексты, картинки, небольшие программы. Основная работа в Word, Exel, Fotoshop, Statistica. Почта - The Bat!, браузер - Mozilla, иногда - Explorer, если программа требует спецвыхода.
    3. Основная защита - Зоне аларм. Нортон уже старый.

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    тогда такой скрипт ...
    Код:
    begin
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
    SetServiceStart('RDSessMgr', 4);
    SetServiceStart('mnmsrvc', 4);
    SetServiceStart('Schedule', 4);
    SetServiceStart('SSDPSRV', 4);
    SetServiceStart('TermService', 4);
    SetServiceStart('RemoteRegistry', 4);
    RebootWindows(true);
    end.

  16. #15
    Junior Member Репутация
    Регистрация
    23.11.2007
    Сообщений
    9
    Вес репутации
    60
    Все выполнил. Программа ответила - скрипт выполнен без ошибок. Хочется надеяться на длительное спокойствие...
    Большое спасибо всем хелперам. Восхищен быстротой и четкостью вашей работы. Конечно, голосуем за ваш проект. Чем еще можно отблагодарить?

    P.S. Есть одно "но" - вы выключили домашнюю сеть. Это можно вернуть или надо настраивать заново?
    Последний раз редактировалось Евгений02; 26.11.2007 в 08:30.

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524

  18. #17
    Junior Member Репутация
    Регистрация
    23.11.2007
    Сообщений
    9
    Вес репутации
    60
    Есть одно "но" - вы выключили домашнюю сеть. Это можно вернуть или надо настраивать заново?

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    вы работаете в терминальном режиме ? все можно включить обратно ....

  20. #19
    Junior Member Репутация
    Регистрация
    23.11.2007
    Сообщений
    9
    Вес репутации
    60
    Цитата Сообщение от V_Bond Посмотреть сообщение
    вы работаете в терминальном режиме ? все можно включить обратно ....
    Работал с двумя компами (домашний + ноут) из ноута. Была проблема - из домашнего компа сеть не была видна. Сейчас ноут тоже не видит сеть (домашнюю), к Инету подключается. Домашняя сеть - через кабели, проходящие через ADSL-модем с 4 портами.

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    давайте включим все службы ...
    Код:
    begin
    SetServiceStart('RDSessMgr', 2);
    SetServiceStart('mnmsrvc', 2);
    SetServiceStart('Schedule', 2);
    SetServiceStart('SSDPSRV', 2);
    SetServiceStart('TermService', 2);
    SetServiceStart('RemoteRegistry', 2);
    RebootWindows(true);
    end.

  • Уважаемый(ая) Евгений02, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Не запускается explorer после вкл компа
      От TrP в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 27.11.2010, 18:59
    2. странная работа компа и explorer глючит
      От Drumer в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 08:40
    3. Ответов: 7
      Последнее сообщение: 22.02.2009, 07:36
    4. Ответов: 6
      Последнее сообщение: 29.01.2009, 11:56
    5. Плагин бесплатного доступа в internet explorer
      От Villl в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 06.08.2008, 11:20

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00467 seconds with 20 queries