Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Несанкционированное изменение windows

Закрытая тема
Настройки темы
[решено] Несанкционированное изменение windows

Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


ОС - Виста. Подхватила вирус - порно в браузере. Кое-как вылечилась. Проверялась и лечилась этими прогами: http://freedrweb.ru и http://z-oleg.com. Порно больше нет, но система несмотря на это продолжает выдавать: "несанкционированное изменение windows". А еще также в основном при играх появляется окно: "вы стали жертвой подделки программного обеспечения". Трижды пыталась восстановить систему через созданные точки. Но пишет: непредвиденная ошибка. То есть система восстановления сломалась. Что-нибудь посоветуйте.

Отправлено: 11:23, 01-03-2009

 

Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.7 Kb, 2 просмотров)

ЛОги

Отправлено: 20:07, 02-03-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Как это ни странно все звери остались на своих местах.
Добавлено по наводке iskander-k из-за моей забывчивости - Отключите восстановление системы

Попробуем так
Код: Выделить весь код
begin
  SetAVZGuardStatus(True);
  SearchRootkit(true, true);
  QuarantineFile('C:\Users\123\AppData\Local\Temp\gAGP440p.sys','');
  TerminateProcessByName('c:\windows\system32\twext.exe');
  TerminateProcessByName('c:\windows\system32\twex.exe');
  TerminateProcessByName('c:\windows\system32\sdra64.exe');
  TerminateProcessByName('c:\users\123\appdata\local\temp\init.exe');
  QuarantineFile('C:\Windows\system32\mssrv32.exe','');
  QuarantineFile('C:\Windows\system32\svshost.dll','');
  QuarantineFile('C:\Users\123\AppData\Local\Temp\init.exe','');
  QuarantineFile('c:\windows\system32\twext.exe','');
  QuarantineFile('c:\windows\system32\twex.exe','');
  QuarantineFile('c:\windows\system32\sdra64.exe','');
  QuarantineFile('c:\users\123\appdata\local\temp\init.exe','');
  DeleteFile('c:\users\123\appdata\local\temp\init.exe');
  DeleteFile('c:\windows\system32\sdra64.exe');
  DeleteFile('c:\windows\system32\twex.exe');
  DeleteFile('c:\windows\system32\twext.exe');
  DeleteFile('C:\Users\123\AppData\Local\Temp\init.exe');
  DeleteFile('C:\Windows\system32\svshost.dll');
  DeleteFile('C:\Windows\system32\mssrv32.exe');
  DeleteService('gAGP440p'); 
  DeleteFile('C:\Users\123\AppData\Local\Temp\gAGP440p.sys');
  BC_ImportDeletedList;
  ExecuteSysClean;
  BC_Activate;
  RebootWindows(true);
end.
Пофиксите в HiJack
Код: Выделить весь код
 F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Users\123\AppData\Local\Temp\init.exe,C:\Windows\system32\sdra64.exe,C:\Windows\system32\twex.exe,C:\Windows\system32\twext.exe,
Логи повторите

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Последний раз редактировалось thyrex, 02-03-2009 в 21:36. Причина: Добавлено


Отправлено: 21:13, 02-03-2009 | #12


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата thyrannosaurus:
Как это ни странно все звери остались на своих местах. »
thyrannosaurus, А система восстановления отключена у lokk555, ?
И необходимо провериться утилитой CureIt (согласно рекомендациям)

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 21:29, 02-03-2009 | #13


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


iskander-k, спасибо за напоминание. Хотел же об этом написать. Сейчас добавлю

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 21:36, 02-03-2009 | #14


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.4 Kb, 2 просмотров)

Вышеприведенный скрипт выполнила, потом пофиксила, но там опять нет такой строчки F2 - REG: ......... Запустила утилиту Malwarebytes' Anti-Malware - нашлось 3 вируса. (восстановление системы отключено). CureIt запускала ранее, 4 дня назад - много чего нашлось. Сегодня обновила и запустила опять. Выкладываю новые логи.

Отправлено: 13:01, 03-03-2009 | #15


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


lokk555, интернет помощник Mycentria деинсталлируйте.
Запустите AVZ, в меню AVZM выберите "Установить драйвер расширенного мониторинга процессов", далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, временно выключите антивирус и другое защитное программное обеспечение, нажмите кнопку «Запустить».
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL','');
 DeleteFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL');
 DelBHO('{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Сделайте новые логи virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ) и hijackthis

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 13:44, 03-03-2009 | #16


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.4 Kb, 1 просмотров)

При удалении Mycentria выскочило: возможно приложение уже удалено.
Новые логи.

Отправлено: 15:22, 03-03-2009 | #17


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


lokk555, по логам ничего плохого.
Рекомендую удалить Bonjour Service см. здесь или здесь
Выгрузите драйвер расширенного мониторинга процессов AVZ: запустите AVZ, в меню - AVZM - удалить и выгрузить драйвер расширенного мониторинга процессов.
Проблемы ещё наблюдаются?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 15:38, 03-03-2009 | #18


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Похоже, что уже нет проблем. Всем спасибо!

Отправлено: 06:39, 04-03-2009 | #19


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


lokk555, пожалуйста.
Цитата:
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба TermService (@%SystemRoot%\System32\termsrv.dll,-268)
>> Службы: разрешена потенциально опасная служба SSDPSRV (@%systemroot%\system32\ssdpsrv.dll,-100)
>> Службы: разрешена потенциально опасная служба Schedule (@%SystemRoot%\system32\schedsvc.dll,-100)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешены терминальные подключения к данному ПК
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
Рекомендую отключить неиспользуемые службы и настроить безопасность. Если что-то из вышеперечисленного захотите отключить, скажите, можно будет отключить скриптом.

Для предотвращения заражения, рекомендую не работать за компьютером с правами администратора, не использовать Internet Explorer или отключить в нем ActiveX, использовать DropMyRights см. здесь и здесь или SanboxIE, пользоваться браузером Opera или Firefox c плагином NoScript и AdBlock Plus
Регулярно устанавливаете обновления - http://windowsupdate.microsoft.com и обновляйте антивирусные базы
По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел Защита компьютерных систем

Советую прочитать
Безопасный Интернет. Универсальная защита для Windows ME - Vista,
Базовая концепция системы безопасности ОС Windows семейства NT
Вы можете оказать помощь в сборе и пополнении базы чистых файлов AVZ

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 08:36, 04-03-2009 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Несанкционированное изменение windows

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - [решено] Изменение размеров иконок в Windows yoptitt Оформление Windows XP 20 26-08-2009 00:38
Разное - [решено] Изменение в реестре средствами Windows nvhost Microsoft Windows 2000/XP 8 18-05-2009 20:44
несанкционированное использование почты codex Защита компьютерных систем 7 30-08-2004 06:20
Несанкционированное управление компьютером SWell Защита компьютерных систем 3 26-06-2004 13:36




 
Переход