Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите с логами

Ответить
Настройки темы
Помогите с логами
d_u d_u вне форума

Старожил


Сообщения: 208
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.2 Kb, 2 просмотров)
Тип файла: rar gmer.rar
(1006 байт, 6 просмотров)
Доброго времени суток всем участникам. Хочу заранее поблагодарить людей, помогающих решить проблемы, часто полученные из-за собственной беспечности.
Итак, имею Висту х64, в качестве защиты стоит Аутпост Секьюрити Сьюит 2009, базы обновляю каждый день, если верить ему - все чисто. Но мучают меня параноидальные сомнения, что не все в порядке. Трафик (количество) контролируется Bandwidtch Monitor, имеющий функцию TCP connection, так там периодически в сеть (помимо Оперы, Бата или иных пользующих интернет приложений) на внешние адреса периодически лезет {System process}. Также периодически при загрузке слетают настройки значков уведомлений, служба Аутпоста не стартует (значек в трее серый). Вроде бы ничего критичного, но тем не менее. Да, в папке Cyberlink PowerDVD сидят два файла, определяемые как зараженные, но Аутпост их блокирует при запуске плеера (он портэйбл), так что там ИМХО в порядке все. Вот логи Gmer, Hijackthis и AVZ.

Отправлено: 17:23, 23-11-2009

 

Аватара для akok

Ветеран


Консультант


Сообщения: 765
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Что говорит Cureit?

-------


Отправлено: 17:46, 23-11-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

d_u d_u вне форума Автор темы

Старожил


Сообщения: 208
Благодарности: 2

Профиль | Отправить PM | Цитировать


О, им не проверял. Сейчас..

Отправлено: 18:10, 23-11-2009 | #3

d_u d_u вне форума Автор темы

Старожил


Сообщения: 208
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar CureIt.rar
(28.5 Kb, 2 просмотров)

Вот лог CureIt!
по сути, обратил внимание только на
C:\Windows\system32\srvany.exe является потенциально опасной программой Program.SrvAny
остальное все - ОК

Отправлено: 18:33, 23-11-2009 | #4

d_u d_u вне форума Автор темы

Старожил


Сообщения: 208
Благодарности: 2

Профиль | Отправить PM | Цитировать


Сейчас его онлай потестирую
Comodo 3.12 3009 2009-11-23 UnclassifiedMalware 0.891
Dr.Web 4.44.0.9170 2009.11.23 2009-11-23 Program.SrvAny 7.181
Поискал, получается что это для... некоторых Windows это нормально. Так что интересно что по логам в первом сообщении.

Отправлено: 18:45, 23-11-2009 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


  1. Отключите интернет и локальную сеть если таковая имеется.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
    • Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('\??\C:\Windows\system32\Drivers\utqzndi4.sys','');
DeleteFile('\??\C:\Windows\system32\Drivers\utqzndi4.sys');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe (gmer)
Код: Выделить весь код
gmer.exe -del file "\??\C:\Windows\system32\Drivers\utqzndi4.sys"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\utqzndi4"
gmer.exe -reboot
И запустите cleanup.bat.
Компьютер перезагрузится!

Сделать новый лог gmer. HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код: Выделить весь код
F2 - REG:system.ini: UserInit=userinit.exe
Сделайте новые логи АВЗ и гмер.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:51, 23-11-2009 | #6

d_u d_u вне форума Автор темы

Старожил


Сообщения: 208
Благодарности: 2

Профиль | Отправить PM | Цитировать


Понял, спасибо. Т.е. что-то есть?
Upd. Докладываю - по поводу "utqzndi4.sys" - это похоже, драйвер, который AVZ пытается при начале сканирования загрузить, сам файл и ключ в реестре удалил (после сканирования, до отправки логов еще), удалилось в ручную, после перезагрузки не вылезло снова, появилось при начале сканирования AVZ. Кстати, AVZ при попытке выполнить скрипт вылетает.
"F2 - REG:system.ini: UserInit=userinit.exe" пофискил. Кстати, если можно, что это вообще? Не сам файл, а что не нравится программе?
Сейчас логи будут, как просканирует.

Последний раз редактировалось d_u, 23-11-2009 в 21:41.


Отправлено: 21:06, 23-11-2009 | #7

d_u d_u вне форума Автор темы

Старожил


Сообщения: 208
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar gmer.rar
(895 байт, 3 просмотров)

Логи:

Последний раз редактировалось d_u, 24-11-2009 в 00:15.


Отправлено: 21:41, 23-11-2009 | #8

d_u d_u вне форума Автор темы

Старожил


Сообщения: 208
Благодарности: 2

Профиль | Отправить PM | Цитировать


Подскажите плиз по теме...

Отправлено: 01:20, 24-11-2009 | #9


Аватара для akok

Ветеран


Консультант


Сообщения: 765
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Скачайте DDS или с зеркала и сохраните на рабочий стол, отключите антивирус и запустите dds.scr, когда сканирование закончится, запакуйте файлы из файлов DDS.txt и Attach.txt и вложите в сообщение

Хотя мое мнение, что нет ничего в системе.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:21, 24-11-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите с логами

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Нужна помощь с логами ! M.A.M.A.H. Лечение систем от вредоносных программ 17 18-01-2010 04:13
Как можно удобно управлять логами сервера. kda12 Microsoft Windows NT/2000/2003 1 12-05-2006 18:20




 
Переход