|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Ошибка - [решено] Не удаляется ключ из реестра, автозагрузка. |
|
|
Ошибка - [решено] Не удаляется ключ из реестра, автозагрузка.
|
Новый участник Сообщения: 21 |
Профиль | Отправить PM | Цитировать Доброго всем времени суток.
Началось все банально. "Ну-у, принесли флешку, антивирус что-то запищал, что-то нажали, ой, все перестало работать." Прихожу, вижу: Ни на какие нажатия никаких кнопок компьютер не реагирует. На заведомо чистом компьютере скачиваю Dr.Web CureIT, записываю на болванку, "больной" компьютер загружаю в безопасном режиме и запускаю CureIT прямо с болванки. Из того что он налечил, я понял что это какая-то разновидность Zlob. Перезагружаюсь. Окно снова появляется, однако теперь, если нажать на "ОК" загрузка продолжается и комп работает как обычно. В автозапуске прописалось это: rundll32.exe "C:\WINDOWS\system32\xodqtahl.dll",b Пробовал удалять из реестра: а) вручную б) с помощью CCleaner 2.06 в) Autoruns 9.21 г) HijackThis v1.99.1 д) AVZ 4.30 Бесполезно. Сканирование с помощью последней утилиты, ClamWin 0.93, Arovax AniSpyware 2.1.153, Spyware Terminator 2.2.2.438, ничего не дало (нашел только патченную C:\WINDOWS\system32\advapi32.$$$, но это, как я узнал у гугля, проделки КриптоПро) Т.е. ключ этот обнаруживается, удаляется и тут же появляется снова. Вот процессы, вроде ничего криминального не вижу. В службах тоже ничего подозрительного. Конфигурация и софт сабжевого компьютера тут. |
|
Отправлено: 14:13, 01-07-2008 |
Ветеран Сообщения: 595
|
Профиль | Сайт | Отправить PM | Цитировать просканируйте систему AVPTool'ом (http://downloads1.kaspersky-labs.com...2008_23-35.exe)
|
------- Отправлено: 14:46, 01-07-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Don Reba, Помогут
правила |
------- Отправлено: 14:52, 01-07-2008 | #3 |
Новый участник Сообщения: 21
|
Профиль | Отправить PM | Цитировать DiMMMm, пробовал. Скачал сегодняшний. Крашится, и в нормальном и в безопасном режимах. Теперь еще и его не знаю, как удалить. Теперь при каждом старте еще и сообщение об ошибке Касперского.
Severny, виноват, исправлюсь. |
Отправлено: 16:13, 01-07-2008 | #4 |
Ветеран Сообщения: 595
|
Профиль | Сайт | Отправить PM | Цитировать этот образ нужно прожечь на CD (рекомендую ImgBurn)
http://dnl-eu10.kaspersky-labs.com/d...e_2008.001.iso |
|
------- Отправлено: 16:58, 01-07-2008 | #5 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Don Reba, Отключите восстановление системы!
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирусы (по логам у вас их много Avast, ClamWin Antivirus) рекомендую оставить один антивирус) и другие защитные программы (Ad-Aware 2007, Spyware Terminator и пр.) begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\xodqtahl.dll',''); DeleteFile('C:\WINDOWS\system32\xodqtahl.dll'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку). Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked" (если останется) повторите логи virusinfo_syscheck.zip и hijackthis |
------- Отправлено: 17:01, 01-07-2008 | #6 |
Новый участник Сообщения: 21
|
Профиль | Отправить PM | Цитировать Есть Small Cd-Writer. Надеюсь, сойдет? Что сделать с полученным диском? Загрузиться? Запустить в безопасном режиме?
Цитата Pili:
Цитата Pili:
|
||
Последний раз редактировалось Don Reba, 01-07-2008 в 17:18. Отправлено: 17:04, 01-07-2008 | #7 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Don Reba:
Цитата Don Reba:
нашел Disabling avast |
||
------- Отправлено: 17:19, 01-07-2008 | #8 |
Новый участник Сообщения: 21
|
Профиль | Отправить PM | Цитировать Pili, простите великодушно, но так как Вы сказали, полностью остановить его невозможно. По терминологии чехов (или переводчиков), модули называются провайдеры, и не смотря на то, что синий значок из трея исчезает, процессы все равно никуда не деваются, висят себе. Нашел тут на oszone, Proccess Lasso 2.94.3r, она тоже не может с ним справится. А это, насколько я понял, очень важно, верно?
DiMMMm, спасибо, я понял, это ЛайвСиди, на линуксе. |
Отправлено: 17:42, 01-07-2008 | #9 |
Ветеран Сообщения: 20095
|
Профиль | Отправить PM | Цитировать Цитата Don Reba:
На скрине это 1528, 1576, 3164, 3216, 1712. Может что-то ещё, что не уместилось на скрин. После, если остались процессы- прибей. |
|
------- Отправлено: 17:52, 01-07-2008 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - [решено] Ключ реестра WinXP, отвечающий за энергосбережение дисплея | kv39 | Microsoft Windows 2000/XP | 14 | 05-09-2009 02:19 | |
Разное - [решено] ключ реестра, включающий заставку с защитой паролем | seman | Microsoft Windows 2000/XP | 3 | 14-07-2009 13:07 | |
Не удаляется ветка реестра | Alex5 | Microsoft Windows 2000/XP | 29 | 11-10-2006 22:12 | |
Не удаляется ветка реестра | drummer | Microsoft Windows 2000/XP | 8 | 31-05-2006 08:59 | |
[решено] Ключ реестра отвечающий за расположение папки Мои Рисунки | _STEP_ | Microsoft Windows 2000/XP | 1 | 24-09-2005 23:01 |
|