-
Junior Member
- Вес репутации
- 53
Get Accelerator
Вчера после апдейта Винды (XP) лаптоп перезагрузился, после загрузки вылезло окно с требованием смс за Get Accelerator. Таймер досчитал до нуля. Антивирус стоит McAfee, регулярно обновлялся.
Крышку лаптопа просто закрыли.
Последствия: Винды не грузятся. Появляется картинка рабочего стола, и ничего больше. Нет икон, нет toolbar-а, на ctrl-alt-del не реагирует, никакие кнопки не работают, вообще ничего сделать нельзя.
В safe mode то же самое, и safe mode with command prompt тоже (никакой командной строки не появляется). Поэтому просканировать ничего не могу.
Загрузились с LiveCD (версия от 27.11.2009), спасли на внешний носитель самые нужные файлы. Dr.Web нашел только Adapt_Installer в RECYCLED, его удалили.
Просмотрели лог загрузки Виндов, нашли в \Windows\system32\drivers файл с явно сгенерированным именем (набор букв и цифр xojw...хрень какая-то... .sys), удалили.
Винды не грузятся все равно.
Можно ли еще что-то сделать, или переустановка системы - один выход?
Есть лог загрузки Винды (длинноват)
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 53
Сделала все, как там рассказано. Действительно, в поле данных ключа была запись лишняя. Стерла. Но Виндоус все равно не грузится, изменений нет.
Добавлено через 1 час 25 минут
http://virusinfo.info/showthread.php?t=44817
Этот топ помог. Трюк с магнификатором работает.
Правда при попытке записи лога Hijack улетела в перезагрузку. Но уже лучше.
Последний раз редактировалось Tatiana_M; 29.11.2009 в 02:06.
Причина: Добавлено
-
Сообщение от
Tatiana_M
Правда при попытке записи лога Hijack улетела в перезагрузку.
А логи AVZ где тогда?
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 53
thyrex, простите за задержку.
Итак, отчет.
1)Удалось запустить explorer.exe через iexplorer через трюк с магнификатором. В msconfig отменила загрузку всех startup-ов. Но AVZ или Hijack не запускались, даже при попытке открыть директорию с названием "AVZ" - мгновенная перезагрузка. Переименованный AVZ запускался, но при начале скана вызывал перезагрузку.
2) Переименовала Hijack, запустился. Нашел запись вида "AppInit_DLLs: C\WINDOWS\system32\tubNw.dll"
лог прикрепила (hijackthis-1.log)
3) Удалила эту запись Hijack-ом. После этого перезагрузилась. Винды загрузились нормально, тулбары есть, exe-файлы запускаются. Только после этого смогла запустить AVZ.
лог avz syscure и еще одного прохода hijack (hijackthis-2) прикрепила. Не могу прикрепить virusinfo_cure.zip, файл весит 3 Мб.
Посмотрите, пожалуйста.
-
Junior Member
- Вес репутации
- 53
Забыла сказать: avz перед сканом не обновлялся, т.к. на зараженном компе интернета нет. Его можно с другого компа обновить, а потом перенести всю директорию?
-
Пофиксить в HijackThis
Код:
O20 - AppInit_DLLs: C:\WINDOWS\system32\tubNw.dll
ПК перезагрузите.
Сделайте новые логи.
-
-
Junior Member
- Вес репутации
- 53
snifer67, логи hijackthis-2 и virusinfo_syscure.zip были сделаны ровно после этого действия
-
Лог virusinfo_syscure-поврежден, придеться переделать.
-
-
Junior Member
- Вес репутации
- 53
-
Выполните скрипт в avz
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job');
DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}');
DelBHO('{D4027C7F-154A-4066-A1AD-4243D8127440}');
DeleteFile('C:\Program Files\Ask.com\GenericAskToolbar.dll');
DeleteFile('C:\Program Files\Ask.com\UpdateTask.exe');
DeleteFileMask('C:\Program Files\Ask.com', '*.*', true);
DeleteDirectory('C:\Program Files\Ask.com');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
ПК перезагрузится.
Сделайте новый лог из пункта 2 Диагностики (virusinfo_syscheck.zip) и приложите к этой теме.
-
-
Junior Member
- Вес репутации
- 53
-
Чисто
AVZ => Файл => Мастер поиска и устранения проблем. Категория - "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и пофиксить
-
-
Junior Member
- Вес репутации
- 53
сделала устранение проблем
перезагрузилась
обновила базы McAfee
Java попросила обновиться, обновила
через несколько минут McAfee on-access поймал файл tubnw.dll в \Windows\system32, опознал его как троян-вымогатель, удалил
Это нормально? Волноваться или не стоит? Почему к файлу tubnw.dll вообще было обращение?
-
Волноваться или не стоит?
Нет.
-
-
Junior Member
- Вес репутации
- 53
snifer67, Спасибо большое за помощь!