|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Не работает SafeMode (XP SP3) |
|
|
Не работает SafeMode (XP SP3)
|
Ветеран Сообщения: 511 |
Профиль | Отправить PM | Цитировать
В середине прошлого года подцепил попрошайку. Требование СМС и всё такое.
Версия была продвинутой, на генераторы в инете не отзывалась, помогла только загрузка с LiveCD и удаление файлов руками. После этого начались проблемы: 1. Перестал работать SafeMode. 2. Стали появляться глюки с explorer.exe (система "висла" после щелчка правой кнопкой на любом файле, помогало только убитие и запуск снова процесса explorer.exe). 3. Перестал работать журнал "Event Viewer". Проблему 3 я вроде как решил(путём удаления каталога с логами). Очень помог наш форум с советами Проблема 2 беспокоит не очень сильно (хотя тоже неплохо бы её решить). Однако неработающий SafeMode напрягает... При загрузке появляется синий экран: Stop 0x0000007B (0xF78C6524, 0xC0000034, 0x00000000, 0x00000000). Тему с аналогичным названием прочёл. Большой скрипт рекомендуемый выполнил (безрезультатно). Существенных системных проблем AVZ не выявил. В журнале системных событий ни одной ошибки при загрузке. -----Добавлено после дополнительных проверок----- Отключил часть служб, которые были рекомендованы и удалил WebDrive, который avz показался подозрительным. Ещё удалил драйвер Lbd.sys по аналогичной причине. Также я провёл мини-расследование, может как-то поможет. В директории Windows\Temp был файл pi.exe. Который опознался как троян кажется. Удалил. Возможно "подозрительные" драйвера ubdrvgd и ubarcgd - это драйвера для работы с USB. Установлены были сильно позже появления всех вышеописанных проблем. Однако попытка их отключения даёт ту же самую Stop 0x0000007B (с другим, правда, первым значением в скобках). Насчёт процессов: ezlcd_system_monitor(x86).exe - апплет для клавиатуры. Древний довольно, окна своего не имеет. Работает нормально. Не вирус. notepad.exe - не стандартный блокнот, а AkelPad. Не вирус. speedfan.exe - ну, он и есть. Не вирус. |
|
Отправлено: 18:35, 14-01-2010 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать
* Подробнее можно прочитать в этой теме. • Скрипт AVZ. Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Windows\Temp\pi.exe',''); DeleteFile('C:\Windows\Temp\pi.exe'); DelCLSID('TBAS4856-38FG-OJ3Q-36U5-18J8HJ6G3EHV'); DelCLSID('D426290F-9A6A-297C-2B6F-ECA500E88E2F'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(10); RebootWindows(true); end. В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме. В хост файл сами прописали адреса ? И сделайте этот лог • Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
------- Отправлено: 19:41, 14-01-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 511
|
Профиль | Отправить PM | Цитировать Спасибо за оперативный ответ.
1. Скрипт AVZ выполню, однако смысла особенного в нём не вижу, т.к. файл (а так же ключи реестра) давно удалил руками. 2. Карантин, как я понимаю, мне нужен тот, который уже есть на данный момент? То есть если, условно, я сейчас переустановлю AVZ (то есть почищу директорию карантина) и выполню скрипты стандартные скрипты 2,3. А потом выполню скрипт сбора карантина, будет нормально? Дело в том, что в нём нет вируса никакого, как я понимаю Файла pi.exe, повторюсь, давно уже нет на диске. 3. В файл hosts прописывал строки сам, да. 4. Очистку при помощи ATF Cleaner сделаю для чистоты эксперимента, логи Malwarebytes Anti-Malware выложу ближе к ночи. Надеюсь, что удастся найти причину проблемы. Пока что я склоняюсь к тому, что либо поврждены какие-то системные файлы (понять бы какие), либо в загрузке стоит кривой драйвер, который рушится в SafeMode по какой-то причине. |
Последний раз редактировалось DmitryOlenin, 14-01-2010 в 20:22. Отправлено: 20:06, 14-01-2010 | #3 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата DmitryOlenin:
Цитата DmitryOlenin:
|
||
------- Отправлено: 22:28, 14-01-2010 | #4 |
Ветеран Сообщения: 511
|
Профиль | Отправить PM | Цитировать Спасибо, вы меня выручили.
Скрипт полностью восстановил работоспособность SafeMode. Проблему Safe Mode можно считать решённой. Malwarebytes Anti-Malware нашёл мне какой-то троян ещё в реестре - почистил. Полную проверку сделать пока не решился, ибо это займёт часов 8 минимум. К слову, на безобидный newtstop.dll (из коплекта пилюлек для Radmin) ругается. А Лаборатория Касперского ещё 29.04.2008 исключила этот файл из базы троянов. Логи приложу чуть ниже. |
|
Последний раз редактировалось DmitryOlenin, 15-01-2010 в 14:22. Причина: Осталась проблема с Explorer Отправлено: 23:35, 14-01-2010 | #5 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать • Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. Цитата DmitryOlenin:
А где лог МБАМ ? |
|
------- Отправлено: 08:56, 15-01-2010 | #6 |
Ветеран Сообщения: 511
|
Профиль | Отправить PM | Цитировать Спасибо.
Хотя, как я понял, проблема решена была с вашей помощью ещё вчера. Скрипт выполнил. Скажите пожалуйста, а что он делал? Просто хочется понимать, может в будущем пригодится. Выполнил быструю проверку Malwarebytes Anti-Malware (30 минут). Нашёл 8 якобы угроз, и ни одной реальной, к счастью. Лог прилагаю. |
Отправлено: 13:12, 15-01-2010 | #7 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата DmitryOlenin:
второй скрипт должен исправить ключи запуска explorer - вы жаловались на его работу. Цитата DmitryOlenin:
Цитата DmitryOlenin:
|
|||
------- Отправлено: 13:36, 15-01-2010 | #8 |
Ветеран Сообщения: 511
|
Профиль | Отправить PM | Цитировать Спасибо за советы и объяснения.
Explorer вроде стал работать нормально после того, как восстановил работу ивентлога. Сейчас проверил ещё раз - опять перестал работать Правая клавиша на файле - система "задумалась" и всё... Explorer умер опять Причём происходит это не каждый раз. То есть сейчас перезапустил процесс - нормально работает правый щёлчок на том же файле. Теперь вновь жду ваших советов. Логи только что сделал - прилагаю. P.S. Кроме всего прочего произвёл чистку и сжатие реестра при помощи TuneUp. Также проверил полностью (5 этапов) чекдиском все локальные диски. ---------Добвлено несколько часов спустя--------- Выполнил скрипт AVZ (по совету с форума virusinfo): Вроде проблема решена. Точно сказать не могу, но первые ощущения такие. |
Последний раз редактировалось DmitryOlenin, 15-01-2010 в 17:38. Отправлено: 14:11, 15-01-2010 | #9 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать DmitryOlenin, Прикольно получилось. Если бы вы этого не написали.
Цитата DmitryOlenin:
Цитата DmitryOlenin:
|
||
------- Отправлено: 18:56, 15-01-2010 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Ошибка - Не работает вебкамера в Windows XP PE SP3 | Champ | Microsoft Windows 2000/XP | 6 | 07-12-2011 23:22 | |
Доступ - [решено] В Windows XP SP3 не работает в одноранговой сети.... | Dmitriy_Demon | Microsoft Windows 2000/XP | 2 | 19-03-2009 12:44 | |
Установка - После установки SP3 не работает RDP | Sanja Alone | Microsoft Windows 2000/XP | 0 | 06-10-2008 19:07 | |
Установка - [решено] Не работает RunOnceEx после интеграции SP3 | hardlock | Автоматическая установка Windows 2000/XP/2003 | 11 | 13-05-2008 17:34 | |
Интерфейс - [решено] Размер и разрешение экрана в SafeMode | Chis1 | Microsoft Windows 2000/XP | 21 | 22-01-2008 00:09 |
|