Привет всем гуру так сказать вирусомочения ). Попался мне ноут с кучей заразы второй день бьюсь пока безуспешно, помогите вернуть его к жизни.. Изначально он не грузился вообще, вылетал в синий экран с кучей матов на tdi.sys, после плясок с бубном, грузиться я его заставил, но вот заразу всю истребить не могу. Логи согласно правил прикрепляю. Единственное но, я не смог выполнить пункты 8, 10, 12 с запущенным IE, как указано в правилах, на скрипте лечения/карантина и сбора информации для раздела "Помогите! virusinfo.info при запущеном IE AVZ вылетал то в ошибку, то просто закрывался, поэтому все пункты я делал с закрытым Internet Explorer. Очень прошу мне помочь.
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Попробовал еще раз все повторить с запущенным IE, так как не помню, что там было точно в ошибке, и на этот раз все прошло без сбоев.. Прикрепил обновленные логи.
Меня беспокоит, что во время сканирования, AVZ выдает такие предупреждения. Это нормальное поведение?
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=0846E0)
Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
SDT = 8055B6E0
KiST = 80503A70 (284)
Функция NtCreateKey (29) перехвачена (806222D2->F82880D0), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtEnumerateKey (47) перехвачена (80622B12->F828DFB2), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtEnumerateValueKey (49) перехвачена (80622D7C->F828E340), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtOpenKey (77) перехвачена (80623668->F82880B0), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtQueryKey (A0) перехвачена (8062398C->F828E41, перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtQueryValueKey (B1) перехвачена (8062038C->F828E29, перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
Функция NtSetValueKey (F7) перехвачена (80620992->F828E4AA), перехватчик C:\WINDOWS.0\system32\Drivers\sptd.sys
1.5 Проверка обработчиков IRP
\FileSystem\ntfs[IRP_MJ_CREATE] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 823671E8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = 823671E8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CREATE] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CLOSE] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_WRITE] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_INFORMATION] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_INFORMATION] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_EA] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_EA] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_VOLUME_INFORMATION] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_VOLUME_INFORMATION] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DEVICE_CONTROL] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_LOCK_CONTROL] = 81F02790 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_PNP] = 81F02790 -> перехватчик не определен
Последний раз редактировалось микрасофт; 26.08.2008 в 22:30.
Причина: Добавлено
Не отображаются защищенные и системные файлы. Пункты 6 и 8 из меню восстановления системы AVZ запускал. В остальном на первый взгляд все нормально.
Добавлено через 29 минут
Системные файлы стали отображаться после повторной регистрации shell32.dll
Большое спасибо V_Bond за беспокойство и потраченное время. Действительно система ведет себя стабильно, видимо просто перехваты от эмулятора дисков меня сильно насторожили.. :-)
Последний раз редактировалось микрасофт; 26.08.2008 в 23:25.
Причина: Добавлено
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: