Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Ошибка - [решено] Не удаляется ключ из реестра, автозагрузка.

Ответить
Настройки темы
Ошибка - [решено] Не удаляется ключ из реестра, автозагрузка.

Новый участник


Сообщения: 21
Благодарности: 0

Профиль | Отправить PM | Цитировать


Доброго всем времени суток.
Началось все банально. "Ну-у, принесли флешку, антивирус что-то запищал, что-то нажали, ой, все перестало работать."
Прихожу, вижу:



Ни на какие нажатия никаких кнопок компьютер не реагирует.
На заведомо чистом компьютере скачиваю Dr.Web CureIT, записываю на болванку, "больной" компьютер загружаю в безопасном режиме и запускаю CureIT прямо с болванки. Из того что он налечил, я понял что это какая-то разновидность Zlob.
Перезагружаюсь. Окно снова появляется, однако теперь, если нажать на "ОК" загрузка продолжается и комп работает как обычно.
В автозапуске прописалось это: rundll32.exe "C:\WINDOWS\system32\xodqtahl.dll",b
Пробовал удалять из реестра:
а) вручную
б) с помощью CCleaner 2.06
в) Autoruns 9.21
г) HijackThis v1.99.1
д) AVZ 4.30
Бесполезно.
Сканирование с помощью последней утилиты, ClamWin 0.93, Arovax AniSpyware 2.1.153, Spyware Terminator 2.2.2.438, ничего не дало (нашел только патченную C:\WINDOWS\system32\advapi32.$$$, но это, как я узнал у гугля, проделки КриптоПро)
Т.е. ключ этот обнаруживается, удаляется и тут же появляется снова.

Вот процессы, вроде ничего криминального не вижу. В службах тоже ничего подозрительного.



Конфигурация и софт сабжевого компьютера тут.

Отправлено: 14:13, 01-07-2008

 

Аватара для DiMMMm

Ветеран


Сообщения: 595
Благодарности: 111

Профиль | Сайт | Отправить PM | Цитировать


просканируйте систему AVPTool'ом (http://downloads1.kaspersky-labs.com...2008_23-35.exe)

-------
если Вы считаете эту информацию полезной, нажмите ниже Полезное сообщение
MCP, MCTS:Vista,Configuring


Отправлено: 14:46, 01-07-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Don Reba, Помогут
правила

-------
Просьба обращаться на "ты".

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:52, 01-07-2008 | #3


Новый участник


Сообщения: 21
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(1.9 Kb, 3 просмотров)

DiMMMm, пробовал. Скачал сегодняшний. Крашится, и в нормальном и в безопасном режимах. Теперь еще и его не знаю, как удалить. Теперь при каждом старте еще и сообщение об ошибке Касперского.
Severny, виноват, исправлюсь.

Отправлено: 16:13, 01-07-2008 | #4


Аватара для DiMMMm

Ветеран


Сообщения: 595
Благодарности: 111

Профиль | Сайт | Отправить PM | Цитировать


этот образ нужно прожечь на CD (рекомендую ImgBurn)
http://dnl-eu10.kaspersky-labs.com/d...e_2008.001.iso

-------
если Вы считаете эту информацию полезной, нажмите ниже Полезное сообщение
MCP, MCTS:Vista,Configuring

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:58, 01-07-2008 | #5


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Don Reba, Отключите восстановление системы!
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирусы (по логам у вас их много Avast, ClamWin Antivirus) рекомендую оставить один антивирус) и другие защитные программы (Ad-Aware 2007, Spyware Terminator и пр.)
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\xodqtahl.dll','');
 DeleteFile('C:\WINDOWS\system32\xodqtahl.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку).

Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked" (если останется)
Код: Выделить весь код
O4 - HKLM\..\Run: [a0a083a0] rundll32.exe "C:\WINDOWS\system32\xodqtahl.dll",b
повторите логи virusinfo_syscheck.zip и hijackthis

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:01, 01-07-2008 | #6


Новый участник


Сообщения: 21
Благодарности: 0

Профиль | Отправить PM | Цитировать


Есть Small Cd-Writer. Надеюсь, сойдет? Что сделать с полученным диском? Загрузиться? Запустить в безопасном режиме?

Цитата Pili:
Don Reba, Отключите восстановление системы! »
Сделано. Но папка System Volume Information все равно осталась, хоть и пуста. Это нормально?
Цитата Pili:
На время выполнения скрипта выключите антивирусы (по логам у вас их много Avast, ClamWin Antivirus) рекомендую оставить один антивирус) и другие защитные программы (Ad-Aware 2007, Spyware Terminator и пр.) »
Аваст сопротивляется. Не могу остановить его процессы с помощью Process Explorer. И с помощью Task Killer тоже...

Последний раз редактировалось Don Reba, 01-07-2008 в 17:18.


Отправлено: 17:04, 01-07-2008 | #7


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Don Reba:
Но папка System Volume Information все равно осталась, хоть и пуста. Это нормально? »
нормально.
Цитата Don Reba:
Аваст сопротивляется. Не могу остановить его процессы с помощью Process Explorer. »
и не надо через Process Explorer, Avast, насколько я помню (давно тестировал), должен выключаться прав. кн мыши на иконке в трее, там выбрать что-то типа "disable..." или "Stop..." и отключить модули, поищите, ещё забыл, Arovax Shield тоже временно отключите.
нашел Disabling avast

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 17:19, 01-07-2008 | #8


Новый участник


Сообщения: 21
Благодарности: 0

Профиль | Отправить PM | Цитировать


Pili, простите великодушно, но так как Вы сказали, полностью остановить его невозможно. По терминологии чехов (или переводчиков), модули называются провайдеры, и не смотря на то, что синий значок из трея исчезает, процессы все равно никуда не деваются, висят себе. Нашел тут на oszone, Proccess Lasso 2.94.3r, она тоже не может с ним справится. А это, насколько я понял, очень важно, верно?
DiMMMm, спасибо, я понял, это ЛайвСиди, на линуксе.

Отправлено: 17:42, 01-07-2008 | #9


Аватара для yurfed

Ветеран


Сообщения: 20095
Благодарности: 3135

Профиль | Отправить PM | Цитировать


Цитата Don Reba:
и не смотря на то, что синий значок из трея исчезает, процессы все равно никуда не деваются, висят себе. »
Останови его службы через Выполнить - services.msc или через програму на скрине. Тогда он не будет мешаться.
На скрине это 1528, 1576, 3164, 3216, 1712. Может что-то ещё, что не уместилось на скрин.
После, если остались процессы- прибей.

-------
Хочу ли я - Могу ли я - Говно ли я - Магнолия

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:52, 01-07-2008 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Ошибка - [решено] Не удаляется ключ из реестра, автозагрузка.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - [решено] Ключ реестра WinXP, отвечающий за энергосбережение дисплея kv39 Microsoft Windows 2000/XP 14 05-09-2009 02:19
Разное - [решено] ключ реестра, включающий заставку с защитой паролем seman Microsoft Windows 2000/XP 3 14-07-2009 13:07
Не удаляется ветка реестра Alex5 Microsoft Windows 2000/XP 29 11-10-2006 22:12
Не удаляется ветка реестра drummer Microsoft Windows 2000/XP 8 31-05-2006 08:59
[решено] Ключ реестра отвечающий за расположение папки Мои Рисунки _STEP_ Microsoft Windows 2000/XP 1 24-09-2005 23:01




 
Переход