Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] NT authority sevices.exe status 1073741819

Ответить
Настройки темы
[решено] NT authority sevices.exe status 1073741819

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Sp1tF1r3
Дата: 01-07-2010
Вложения
Тип файла: txt hijackthis1.txt
(7.2 Kb, 1 просмотров)
Тип файла: txt info.txt
(15.4 Kb, 0 просмотров)
Тип файла: txt log.txt
(29.3 Kb, 2 просмотров)
Тоже столкнулся с такой проблемой. Сайты антивирусов не работают, все как у предыдущих жертв.
заранее спасибо.
Логи Hijackthis, AVZ, RSIT прикрепляю

Отправлено: 11:09, 01-07-2010

 

Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


Привет
Выполните, пожалуйста, все рекомендации, даже когда доступ к сайтам появится.
Пофиксить
Код: Выделить весь код
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\7b0d0c2d.exe,\\?\globalroot\systemroot\system32\6bHLFpb.exe,
2.Выполните скрипт в авз:
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\Flashcontrol\','');
QuarantineFile('C:\WINDOWS\system32\oxvNGqd.exe','');
QuarantineFile('C:\WINDOWS\system32\7b0d0c2d.exe','');
QuarantineFile('C:\WINDOWS\Temp\LOCK.EXE','');
QuarantineFile('C:\WINDOWS\system32\6bHLFpb.exe','');
 QuarantineFile('C:\WINDOWS\system32\icardres.dll.mui','');
QuarantineFile('C:\System Volume Information\_restore{69EDB8A9-0F2B-4199-9DE5-ECAF5B466572}\RP16\A0004026.exe','');
QuarantineFile('C:\Documents and Settings\Администратор.USER\Local Settings\Temporary Internet Files\Content.IE5\7M4NZXC1\a7d06a4a[1].exe','');
 QuarantineFile('\\?\globalroot\systemroot\system32\6bHLFpb.exe','');
 QuarantineFile('C:\WINDOWS\system32\7b0d0c2d.exe','');
 QuarantineFile('C:\DOCUME~1\5D4C~1.USE\LOCALS~1\Temp\vtayn.sys','');
 QuarantineFile('C:\DOCUME~1\5D4C~1.USE\LOCALS~1\Temp\o1s5CX8Y.sys','');
 DeleteFile('C:\DOCUME~1\5D4C~1.USE\LOCALS~1\Temp\o1s5CX8Y.sys');
DeleteFile('C:\WINDOWS\Temp\LOCK.EXE');
DeleteFile('C:\System Volume Information\_restore{69EDB8A9-0F2B-4199-9DE5-ECAF5B466572}\RP16\A0004026.exe');
DeleteFile('C:\WINDOWS\system32\oxvNGqd.exe');
DeleteFile('C:\WINDOWS\system32\7b0d0c2d.exe');
DeleteFile('C:\WINDOWS\system32\6bHLFpb.exe');
 DeleteFile('C:\DOCUME~1\5D4C~1.USE\LOCALS~1\Temp\vtayn.sys');
DeleteFile('C:\Documents and Settings\Администратор.USER\Local Settings\Temporary Internet Files\Content.IE5\7M4NZXC1\a7d06a4a[1].exe');
 DeleteFile('C:\WINDOWS\system32\7b0d0c2d.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\6bHLFpb.exe');
DelWinlogonNotifyByKeyName('winxje32');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('vtayn');
BC_DeleteSvc('o1s5CX8Y');
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
3.После перезагрузки выполнить второй скрипт:
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine .zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.
Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол.
Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код: Выделить весь код
:Processes
explorer.exe

:Services

:Files
C:\WINDOWS\system32\fu3TAzU.exe
C:\WINDOWS\system32\DYSeg5b.exe
C:\WINDOWS\system32\jNEpkrV.exe
C:\WINDOWS\system32\RZCAOAw.exe
C:\WINDOWS\system32\fDNUUVK.exe
C:\WINDOWS\system32\KTt3QMS.exe
C:\WINDOWS\system32\Mgg9L5s.exe
C:\WINDOWS\system32\Lwg4lIk.exe
C:\WINDOWS\system32\kKPTPoc.exe
C:\WINDOWS\system32\iad8Srn.exe
C:\WINDOWS\system32\Py654x2.exe
C:\WINDOWS\system32\i2UGKZV.exe
C:\WINDOWS\system32\xRsog2Q.exe
C:\WINDOWS\system32\DTyX6PS.exe
C:\WINDOWS\system32\xi4XlX6.exe
C:\WINDOWS\system32\P4fqVrn.exe
C:\WINDOWS\system32\oxvNGqd.exe
C:\Program Files\Common Files\keylog.txt
C:\WINDOWS\system32\6bHLFpb.exe
C:\WINDOWS\system32\7b0d0c2d.exe

:Reg
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\winxje32]

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]
В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".

Компьютер перезагрузится.
Содержимое папки C:\_OTM заархивируйте и отправьте на почтовый адрес:
Anti-Spyware2010atyandex.ru
at=@
После этого повторите логи:
авз, попытайтесь запустить обычную версию и обновить её.
Логи RSIT(лог hjt хайджека не надо).
А также:
Cкачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.
C:\Program Files\Flashcontrol
Вы сами это устанавливали, известно?

Последний раз редактировалось help?, 01-07-2010 в 12:31.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:24, 01-07-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Большое спасибо, приступаю

Архив 3 МБ, не влезает в форму

Отправлено: 12:40, 01-07-2010 | #3


Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


отправьте на почтовый адрес:
Anti-Spyware2010atyandex.ru
at=@
(с заменой адреса на @)

Отправлено: 12:53, 01-07-2010 | #4


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(15.4 Kb, 0 просмотров)
Тип файла: txt log.txt
(27.6 Kb, 2 просмотров)

Новые RSIT

Отправлено: 13:15, 01-07-2010 | #5


Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


Архивы получил-посмотрю.Логи RSIT посмотрю тоже.Ну нужны еще эти логи:
gmer;
новые логи авз(обычной версии и не забудьте базы обновить).

Отправлено: 13:21, 01-07-2010 | #6


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Gmer нашел что-то в system32/svchost ([AUTO]lwmzisil) во время автопроверки и предложил проверить более тщательно, выполняю.

Отправлено: 13:22, 01-07-2010 | #7


Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


Да, у вас там активный зверь сидит.

Отправлено: 13:31, 01-07-2010 | #8


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Но разве скрипты не должны были его убрать? в ходе проверки гмером вылетел бсод.
Логи АВЗ (нормального, с обновленными базами)

Отправлено: 13:53, 01-07-2010 | #9


Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


Жалко.Тогда так:
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe
Это сообщение посчитали полезным следующие участники:

Отправлено: 14:02, 01-07-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] NT authority sevices.exe status 1073741819

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 - [решено] Проблема при загрузке. winload.exe status: 0xc000000e Фомичев Windows Server 2008/2008 R2 3 06-06-2011 12:12
[решено] NT Authority System services.exe DarkingCat Лечение систем от вредоносных программ 9 02-07-2010 19:04
nt authority system services.exe -Lis- Лечение систем от вредоносных программ 20 29-06-2010 12:32
[решено] nt authority system services.exe 1073741819 №2 Инь Лечение систем от вредоносных программ 7 18-06-2010 16:12
nt authority system services.exe 1073741819 Ko4eS Лечение систем от вредоносных программ 11 09-06-2010 19:33




 
Переход