Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 30.

Повторы в диагностике системы (заявка № 52751)

  1. #1
    Junior Member Репутация
    Регистрация
    23.08.2009
    Адрес
    Москва
    Сообщений
    41
    Вес репутации
    54

    Thumbs up Повторы в диагностике системы

    Здравствуйте!

    У меня следующая проблема. При запуске AVZ со сканированием всех дисков, максимальном уровне эвристики и блокировании работы Rootkit User-Mode и Rootkit Kernel-Mode обнаруживаются перехватчики и восстанавливаются функции, например:

    Функция ntdll.dlldrGetProcedureAddress (65) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C917EA8->03518C

    Анализ user32.dll, таблица экспорта найдена в секции .text

    Функция NtCreateKey (29) перехвачена (8057791D->F74D70E0), перехватчик spga.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован

    Но, при каждой новой загрузке компьютера все повторяется вновь, т.е. пишутся те же сообщения.
    ВОПРОС: Как сделать так, чтобы восстановление функций и т.п. произошло бы окончательно?
    И еще - вопрос по процессорам:

    Анализ для процессора 1
    Анализ для процессора 2
    CmpCallCallBacks = 001450C4
    Disable callback OK

    Это тоже повторяется при каждой новой загрузке Windows XP - и тоже не может быть окончательно исправлено.

    Заранее благодарен -
    Денис Виноградов
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 24.08.2009 в 11:04. Причина: формат текста

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Логи надо сделать по правилам.
    Сердце решает кого любить... Судьба решает с кем быть...

  4. #3
    Junior Member Репутация
    Регистрация
    23.08.2009
    Адрес
    Москва
    Сообщений
    41
    Вес репутации
    54
    Aleksandra, спасибо за помощь!
    Но дело в том, что я не знаю AVZ опытно, некоторые термины (или операции с терминами) мне непонятны. Не могли бы Вы (ссылку я смотрел) дать мне какой-нибудь более "компактный" ответ?
    Благодарю заранее -
    Д.В.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Белый Сокол
    Регистрация
    25.06.2008
    Адрес
    Кишингтон-сити
    Сообщений
    1,103
    Вес репутации
    227
    Денис Виноградов, так при обращении за помощью многие и не слышали об AVZ. А в правилах все очень доступно
    "Убей в себе амбиции и ты будешь видеть людей насквозь."
    Антивирусные утилиты в помощь пользователю:
    Dr.Web CureIt! - IceSword - ComboFix - Gmer - RSIT - AVPTool

  6. #5
    Junior Member Репутация
    Регистрация
    23.08.2009
    Адрес
    Москва
    Сообщений
    41
    Вес репутации
    54
    Спасибо, попробую...)

    Логи AVZ (2) и hijackthis - прикрепляю.

    Сорри, не сразу разобрался, что нужно прикреплять архивы
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 24.08.2009 в 11:03.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.

    - Отключите ПК от интернета/локалки
    - Отключите Антивирус и Файрвол.
    - Отключите Системное восстановление.

    -Пофиксите:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\twex.exe,
    -Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('aswArKrn');
     QuarantineFile('C:\WINDOWS\system32\twex.exe','');
     QuarantineFile('C:\DOCUME~1\11361~1\LOCALS~1\Temp\aswArKrn.sys','');
     DeleteFile('C:\DOCUME~1\11361~1\LOCALS~1\Temp\aswArKrn.sys');
     DeleteFile('C:\WINDOWS\system32\twex.exe');
     DeleteService('aswArKrn');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
     BC_DeleteSvc('aswArKrn');
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    После перезагрузки:

    - Очистите темп-папки, кэш проводников и корзину.
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Повторите в точности действия, описанные в пп.1 - 3 раздела правил Диагностика, новые логи прикрепите к новому сообщению.

  8. #7
    Junior Member Репутация
    Регистрация
    23.08.2009
    Адрес
    Москва
    Сообщений
    41
    Вес репутации
    54

    Новые логи

    Новые логи
    Последний раз редактировалось Денис Виноградов; 25.08.2009 в 00:48. Причина: карантин в теме - моветон

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Белый Сокол
    Регистрация
    25.06.2008
    Адрес
    Кишингтон-сити
    Сообщений
    1,103
    Вес репутации
    227
    virusinfo_cure.zip и virus.zip открепите. Нужен virusinfo_SYScure.zip.
    "Убей в себе амбиции и ты будешь видеть людей насквозь."
    Антивирусные утилиты в помощь пользователю:
    Dr.Web CureIt! - IceSword - ComboFix - Gmer - RSIT - AVPTool

  10. #9
    Junior Member Репутация
    Регистрация
    23.08.2009
    Адрес
    Москва
    Сообщений
    41
    Вес репутации
    54

    syscure

    Простите за mauve tone) Файл virusinfo_SYScure.zip. прикрепляю.
    Вложения Вложения

  11. #10
    Junior Member Репутация
    Регистрация
    23.08.2009
    Адрес
    Москва
    Сообщений
    41
    Вес репутации
    54
    Еще прикрепляю файл с листингом перехватчиков, полученный через Антивирус Касперского (программой это рекомендовано сделать вместо удаления перехватчиков).
    Вложения Вложения

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Ничего подозрительного. Что с проблемой?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    23.08.2009
    Адрес
    Москва
    Сообщений
    41
    Вес репутации
    54

    Пожалуйста, посмотрите заголовок темы.

    Там изложены все проблемы. Хэлперы посоветовали мне сделать некоторые вещи с AVZ и Hijack, прикрепить файлы (см. выше).

    Я все сделал, жду нового ответа от Rene_Gad, Белый Сокол, Александры.

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Перехваты - от эмулятора дисков. AVZ их устраняет до перезагрузки.

  15. #14
    Junior Member Репутация
    Регистрация
    23.08.2009
    Адрес
    Москва
    Сообщений
    41
    Вес репутации
    54
    Простите, но каждый раз сообщения типа:

    Функция NtCreateKey (29) перехвачена (8057791D->F74D70E0), перехватчик spga.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован

    повторяются.

    Как сделать так, чтобы восстановление функций и т.п. произошло бы окончательно?

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Удалите Алкоголь, и будет вам счастье.

  17. #16
    Junior Member Репутация
    Регистрация
    23.08.2009
    Адрес
    Москва
    Сообщений
    41
    Вес репутации
    54
    Удалил, больше не пью)))
    А что делать дальше? Перехваты и восстановления функций (7 Rootkit) повторяются.
    Заранее спасибо!

  18. #17
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от pig Посмотреть сообщение
    Я все сделал, жду нового ответа от Rene_Gad, Белый Сокол, Александры.
    Так я тоже хэлпер, а не пробегающий мимо

    В этих перехватах нет ничего подозрительного.
    Кроме Алкоголя и Демона такие эмуляторы использует сама система
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  19. #18
    Junior Member Репутация
    Регистрация
    23.08.2009
    Адрес
    Москва
    Сообщений
    41
    Вес репутации
    54
    Простите - забыл.
    Но ведь (см. выше) каждый Хелпер давал свой рецепт лечения ситуации. Значит, "подозрительное" что-то - есть?

    Просто ситуация осталась той же.
    Более того, когда AVZ снова и снова пишет

    >>> Функция воcстановлена успешно !

    появляется сообщение о том, что необходимо перезагрузить компьютер (поскольку была блокирована работа Rootkit Kernel-Mode). А после ПЕРЕЗАГРУЗКИ я снова запускаю AVZ (теперь уже с функцией блокировки Rootkit User-Mode, чтобы больше не перезагружаться), пишется то же, что было ДО блокировки Rootkit Kernel-Mode : "перехватчик не определен" и т.д.

    Так как же сделать так, чтобы функции восстановились навсегда?

  20. #19
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    То зловредное, что у Вас было, удалено скриптом от Rene-gad
    В остальном, все наблюдаемое Вами - это нормальное содержимое лога
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  21. #20
    Junior Member Репутация
    Регистрация
    23.08.2009
    Адрес
    Москва
    Сообщений
    41
    Вес репутации
    54
    Простите еще раз.
    Могут ли функции быть восстаановлены ДО КОНЦА?

    Добавлено через 10 минут

    То есть: БЕЗ постоянных ПОВТОРОВ ВОССТАНОВЛЕНИЙ. А также:

    Анализ для процессора 1
    Анализ для процессора 2
    CmpCallCallBacks = 001450C4
    Disable callback OK

    Добавлено через 33 минуты

    Простите, забыл.
    Еще несколько вопросов:
    1. Как часто нужно запускать программу HiJack и как часто стоит фиксить?
    2. Программа Virus Removal Tool обнаруживает вирусы, которые не обнаруживет AVZ. Совместимы ли эти программы?
    3. У меня на компьютере находятся также программы System Protect и Spyware Terminator. Требуется их деинсталляция? (Проблема ТЕМЫ возникла еще до существования этих антивирусов на моем компьюьтере.
    4. Можно ли оставить CCleaner ?

    Спасибо.
    Последний раз редактировалось Денис Виноградов; 27.08.2009 в 00:40. Причина: Добавлено

  • Уважаемый(ая) Денис Виноградов, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 2
      Последнее сообщение: 03.12.2011, 23:57
    2. Ответов: 18
      Последнее сообщение: 06.01.2010, 21:30
    3. Очистка системы
      От brag в разделе Linux
      Ответов: 5
      Последнее сообщение: 09.12.2009, 18:39
    4. Перезагрузка при диагностике AVZ
      От OlegEF в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 08:39
    5. ошибка системы (синий экран сбоя системы)
      От sonnik_a в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 10.02.2009, 14:57

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01236 seconds with 20 queries