|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » nt authority system на win 2003 |
|
nt authority system на win 2003
|
Новый участник Сообщения: 7 |
Профиль | Отправить PM | Цитировать
Помогите вылечить сервак Windows 2003 server Enterprise Edition, при загрузке выдает: Сбой по крайней мере в одной службе или драйвере при запуске системы проверьте журналы событий в окне просмотра событий,
нажимаешь ок и сразу выскакивает табличка Система завершает работу. Сохраните данные и выйдите из системы. Все не сохранённые изменения будут потеряны. Отключение системы вызвано nt authority\system Время отключения 00:00:40 Сообщение: Неожиданно завершен системный процесс C/windows/system32/services.exe с кодомсостояния 1073741819. Будем произведена перезагрузка системы. Запускается только в безопасном режиме. Сканировал dr. web и AVZ 4 ни чего не найдено. help) вот логи |
|
Отправлено: 14:30, 30-07-2010 |
Сообщения: 53482
|
Профиль | Отправить PM | Цитировать diman_az, AVZ -> меню Файл -> Выполнить скрипт -> выделить и скопировать текст ниже в окно выполнения скрипта AVZ и нажать кнопку Запустить. На время выполнения скрипта отключите антивирус.
begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\TEMP\drwuninst.exe',''); QuarantineFile('C:\WINDOWS\system32\tlumta.exe',''); QuarantineFile('C:\WINDOWS\system32\c96e1afe.exe',''); QuarantineFile('C:\Documents and Settings\Администратор\xeahot.exe',''); QuarantineFile('C:\Documents and Settings\Администратор\keiode.exe',''); QuarantineFile('C:\WINDOWS\system32\01.tmp',''); DeleteFile('C:\WINDOWS\system32\01.tmp'); DeleteFile('C:\Documents and Settings\Администратор\keiode.exe'); DeleteFile('C:\Documents and Settings\Администратор\xeahot.exe'); DeleteFile('C:\WINDOWS\system32\c96e1afe.exe'); DeleteFile('C:\WINDOWS\system32\tlumta.exe'); DeleteFile('C:\WINDOWS\TEMP\drwuninst.exe'); RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,'); BackupRegKey('HKLM', 'SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\PersistentRoutes', 'Backup'); DeleteService('bbsdpbqen'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(20); RebootWindows(true); end. Файл quarantine.zip отправьте мне в PM. Сделайте новые логи версией 4.34 и обновить базы - (virusinfo_syscheck.zip, hijackthis.zip из п. 3.4, 3.5 правил). P. S. Учтите, что команда ExecuteRepair(20) удалит статические маршруты (если у вас там что-то нужное, сохраните). P. P. S. Надеюсь, хелперы подключатся (если я чего-то не заметил в логах). |
Последний раз редактировалось Drongo, 31-07-2010 в 16:22. Причина: Добавил удаление службы + бекап PersistentRoutes. Вот так всё. Отправлено: 11:48, 31-07-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Сделайте дополнительно лог gmer
Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. |
------- Отправлено: 16:23, 31-07-2010 | #3 |
Новый участник Сообщения: 7
|
Профиль | Отправить PM | Цитировать
все данные
|
||||||||||||
Отправлено: 18:11, 31-07-2010 | #4 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать |
|
------- Отправлено: 19:30, 31-07-2010 | #5 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
EventID - nt authority system на win 2003 | diman_az | Устранение критических ошибок Windows | 9 | 30-07-2010 20:52 | |
nt authority system services.exe | Nefrit | Лечение систем от вредоносных программ | 25 | 20-07-2010 22:06 | |
nt authority/system | spcr | Лечение систем от вредоносных программ | 7 | 07-07-2010 10:19 | |
printer deleted by NT\Authority System | zAdm-AnV | Microsoft Windows NT/2000/2003 | 0 | 30-04-2010 09:28 | |
Доступ - NT AUTHORITY\SYSTEM | hsperm | Microsoft Windows 2000/XP | 1 | 24-06-2009 01:22 |
|