Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » nt authority system на win 2003

Ответить
Настройки темы
nt authority system на win 2003

Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Petya V4sechkin
Дата: 30-07-2010
Вложения
Тип файла: zip LOG.zip
(61.8 Kb, 9 просмотров)
Помогите вылечить сервак Windows 2003 server Enterprise Edition, при загрузке выдает: Сбой по крайней мере в одной службе или драйвере при запуске системы проверьте журналы событий в окне просмотра событий,
нажимаешь ок и сразу выскакивает табличка
Система завершает работу. Сохраните данные и выйдите из системы. Все не сохранённые изменения будут потеряны. Отключение системы вызвано nt authority\system
Время отключения 00:00:40

Сообщение:
Неожиданно завершен системный процесс
C/windows/system32/services.exe с кодомсостояния 1073741819.
Будем произведена перезагрузка системы.
Запускается только в безопасном режиме.
Сканировал dr. web и AVZ 4 ни чего не найдено.
help)

вот логи

Отправлено: 14:30, 30-07-2010

 


Moderator


Сообщения: 53482
Благодарности: 15509

Профиль | Отправить PM | Цитировать


diman_az, AVZ -> меню Файл -> Выполнить скрипт -> выделить и скопировать текст ниже в окно выполнения скрипта AVZ и нажать кнопку Запустить. На время выполнения скрипта отключите антивирус.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\TEMP\drwuninst.exe','');
 QuarantineFile('C:\WINDOWS\system32\tlumta.exe','');
 QuarantineFile('C:\WINDOWS\system32\c96e1afe.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\xeahot.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\keiode.exe','');
 QuarantineFile('C:\WINDOWS\system32\01.tmp','');
 DeleteFile('C:\WINDOWS\system32\01.tmp');
 DeleteFile('C:\Documents and Settings\Администратор\keiode.exe');
 DeleteFile('C:\Documents and Settings\Администратор\xeahot.exe');
 DeleteFile('C:\WINDOWS\system32\c96e1afe.exe');
 DeleteFile('C:\WINDOWS\system32\tlumta.exe');
 DeleteFile('C:\WINDOWS\TEMP\drwuninst.exe');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
 BackupRegKey('HKLM', 'SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\PersistentRoutes', 'Backup');
 DeleteService('bbsdpbqen');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(20);
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить еще скрипт:
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip отправьте мне в PM.
Сделайте новые логи версией 4.34 и обновить базы - (virusinfo_syscheck.zip, hijackthis.zip из п. 3.4, 3.5 правил).

P. S. Учтите, что команда ExecuteRepair(20) удалит статические маршруты (если у вас там что-то нужное, сохраните).

P. P. S. Надеюсь, хелперы подключатся (если я чего-то не заметил в логах).

Последний раз редактировалось Drongo, 31-07-2010 в 16:22. Причина: Добавил удаление службы + бекап PersistentRoutes. Вот так всё.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:48, 31-07-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Сделайте дополнительно лог gmer

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 16:23, 31-07-2010 | #3


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.1 Kb, 3 просмотров)
Тип файла: rar LOG.rar
(198.0 Kb, 1 просмотров)
Тип файла: rar Quarantine.rar
(135.5 Kb, 0 просмотров)

все данные

Отправлено: 18:11, 31-07-2010 | #4


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата Petya V4sechkin:
Сделайте новые логи версией 4.34 »
и лог gmer

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 19:30, 31-07-2010 | #5



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » nt authority system на win 2003

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
EventID - nt authority system на win 2003 diman_az Устранение критических ошибок Windows 9 30-07-2010 20:52
nt authority system services.exe Nefrit Лечение систем от вредоносных программ 25 20-07-2010 22:06
nt authority/system spcr Лечение систем от вредоносных программ 7 07-07-2010 10:19
printer deleted by NT\Authority System zAdm-AnV Microsoft Windows NT/2000/2003 0 30-04-2010 09:28
Доступ - NT AUTHORITY\SYSTEM hsperm Microsoft Windows 2000/XP 1 24-06-2009 01:22




 
Переход