Показано с 1 по 19 из 19.

Проблемы с запуском файлов (заявка № 42765)

  1. #1
    Junior Member Репутация
    Регистрация
    29.03.2009
    Сообщений
    16
    Вес репутации
    33

    Thumbs up Проблемы с запуском файлов

    Вчера подцепил вирус с информером в комплекте, информер вычистил, все найденные вирусы (использовал NOD32 и CureIt) вычищены, но тем не менее в обычном режиме Windows исполняемые файлы практически не запускаются, выручает только безопасный режим. Логи HJT и AVZ прилагаю, единственное что - все проверки проведены в безопасном режиме с поддержкой сети, а не в обычном режиме. Можете что-либо посоветовать? Заранее спасибо.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3001
    Базы АВЗ обновить. Новые логи сделать в нормальном режиме.


    Скачайте IceSword , поищите и скопируйте файлы:
    Код:
    c:\windows\system32\winhelp32.exe
    C:\WINDOWS\system32\vmmreg32.dll
    C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys
    C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp
    C:\WINDOWS\SYSTEM32\VIDEO.sys
    C:\WINDOWS\SYSTEM32\VIDEO.bkp
    C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp
    C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe 
    C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp
    Скопированные с помощью IceSword файлы сохраните в карантине.
    Потом удалите их с помощью force delete
    Если Вы какие-то файлы не обнаружите - переходите к следующему шагу.

    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.
    -Пофиксите
    Код:
    F2 - REG:system.ini: UserInit=e:\windows\system32\userinit.exe,e:\windows\system32\sdra64.exe,
    - Выполните скрипт 1
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\windows\system32\winhelp32.exe');
     StopService('VIDEO');
     DeleteService('VIDEO');
     StopService('flys.q8pilots.net');
     DeleteService('flys.q8pilots.net');
     DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\VIDEO.bkp','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\VIDEO.sys','');
     QuarantineFile('C:\WINDOWS\system32\vmmreg32.dll','');
     QuarantineFile('c:\windows\system32\winhelp32.exe','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp','');
     QuarantineFile('E:\WINDOWS\System32\iPodFixer.exe','');
     QuarantineFile('e:\windows\system32\sdra64.exe','');
     DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}');
     DeleteFile('e:\windows\system32\sdra64.exe');
     DeleteFile('E:\WINDOWS\System32\iPodFixer.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp');
     DeleteFile('c:\windows\system32\winhelp32.exe');
     DeleteFile('C:\WINDOWS\system32\vmmreg32.dll');
     DeleteFile('C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\VIDEO.sys');
     DeleteFile('C:\WINDOWS\SYSTEM32\VIDEO.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_DeleteSvc('VIDEO');
    BC_DeleteSvc('flys.q8pilots.net');
    executerepair(5);
    executerepair(6);
    executerepair(8);
    executerepair(9);
    executerepair(11);
    executerepair(16);
    executerepair(17);
    RegKeyStrParamWrite('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup', '%USERPROFILE%\Главное меню\Программы\Автозагрузка');
    RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Common Startup', '%ALLUSERSPROFILE%\Главное меню\Программы\Автозагрузка');
    RebootWindows(true);
    BC_Activate;
    RebootWindows(true);
    end.

    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    29.03.2009
    Сообщений
    16
    Вес репутации
    33
    Спасибо за помощь, сейчас буду делать, вот пока логи AVZ c последним обновлением
    Вложения Вложения

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}');
     DeleteFile('E:\WINDOWS\SYSTEM32\winhelp32.exe');
     DeleteFile('e:\windows\system32\sdra64.exe');
     DeleteFile('E:\WINDOWS\system32\vmmreg32.dll');
     DeleteFile('E:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\A5JYW2R2\h[1].x');
     DeleteFile('E:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\A5JYW2R2\o[1].x');
     DeleteFile('E:\Documents and Settings\Yar\DoctorWeb\Quarantine\x[1].chm');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    повторите логи ...

  6. #5
    Junior Member Репутация
    Регистрация
    29.03.2009
    Сообщений
    16
    Вес репутации
    33
    Выполнил, вот логи
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: UserInit=E:\WINDOWS\system32\userinit.exe,E:\WINDOWS\system32\sdra64.exe,
    Выполните скрипт в AVZ:
    Код:
    begin
    BC_DeleteSvc('flys.q8pilots.net');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Сделайте новый лог syscheck (только п.2 раздела Диагностика).
    Какие-то проблемы остались?
    Последний раз редактировалось Bratez; 29.03.2009 в 15:33.
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    29.03.2009
    Сообщений
    16
    Вес репутации
    33
    Скрипт не выполняется, пишет Undeclared intendifier 'BC_deleteService' в позиции 2:17
    Последний раз редактировалось Rene-gad; 29.03.2009 в 18:53. Причина: overquoting

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Упс, пардон! Скрипт поправил.
    I am not young enough to know everything...

  10. #9
    Junior Member Репутация
    Регистрация
    29.03.2009
    Сообщений
    16
    Вес репутации
    33
    Скрипт выполнил, ком перезагрузился, поначалу что-то заработало, теперь опять файлы не запускаются... сейчас логи скину

  11. #10
    Junior Member Репутация
    Регистрация
    29.03.2009
    Сообщений
    16
    Вес репутации
    33
    Вот логи
    Вложения Вложения

  12. #11
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1786
    Не запускаются только exe файлы?

  13. #12
    Junior Member Репутация
    Регистрация
    29.03.2009
    Сообщений
    16
    Вес репутации
    33
    Exe и com файлы, причем не стабильно - какие то не запускаются вообще, какие-то через раз вроде как, какие-то (браузеры) работают. В безопасном режиме спокойно работает все.

  14. #13
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1786
    В AVZ, Файл, Восстановление системы, отметьте пункт 1, выполните и перезагрузитесь...

  15. #14
    Junior Member Репутация
    Регистрация
    29.03.2009
    Сообщений
    16
    Вес репутации
    33
    Сделал, 1 раз файл запустился, после опять все перестало работать...

  16. #15
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1786
    Пришлите пару exe файлов в архиве с паролем "virus" по красной ссылке...

  17. #16
    Junior Member Репутация
    Регистрация
    29.03.2009
    Сообщений
    16
    Вес репутации
    33
    отправил

    Тьфу-тьфу-тьфу, проблему вроде решил, теперь запускаются, SP3 поставил. Оцените логи, пожалуйста. Да, и вопрос - регулярно вылезает соообщение об ошибке Generic Host Process for Win32 Services. В отчете указано szAppName:svchost.exe Это след вируса или сбой в системе? Как от него избавиться можно?
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 29.03.2009 в 22:51.

  18. #17
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1786
    Установите все обновление которые вышли после SP3...

  19. #18
    Junior Member Репутация
    Регистрация
    29.03.2009
    Сообщений
    16
    Вес репутации
    33
    Ладно, спасибо всем помогшим еще раз!

  20. #19
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Rigsnik, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Проблема с запуском exe файлов.
      От KoIIIkaDyra в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 10.02.2012, 20:54
    2. WinXP SP3 проблемы с запуском
      От kservice в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 26.10.2010, 08:21
    3. Проблема с запуском файлов
      От crua в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 09.01.2010, 12:53
    4. проблема с запуском exe файлов
      От asunshine в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 12.06.2009, 21:53
    5. Ответов: 8
      Последнее сообщение: 23.04.2009, 12:58

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01085 seconds with 17 queries