Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » nt authority system services.exe

Ответить
Настройки темы
nt authority system services.exe

Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar DrWeb1.rar
(1011 байт, 3 просмотров)
Тип файла: rar hijackthis.rar
(3.6 Kb, 1 просмотров)
Помогите решить проблему вылетает окошко с перезапуском системы через 1 мин и там написано nt authority system services.exe
и не заходит на сайты с антивирусами

Отправлено: 19:04, 18-07-2010

 

Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log2.txt
(30.6 Kb, 3 просмотров)

скрипты ОТМ выполнял, фиксил
немного раньше играл

http://www.virustotal.com/ru/reanali...7a4-1279480679

Отправлено: 23:17, 18-07-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


а вот что ответили в касперском

.exe - Backdoor.Win32.Shiz.mp

В настоящий момент этот файл определяется антивирусом со свежими антивирусными базами.

bcqr00003.dat,
bcqr00004.dat,
thumbs.db,
Акт Стапель 2 07 10 04 .doc

Файлы в процессе обработки.

bcqr00005.dat,
bcqr00006.dat,
df.sys

Вредоносный код в файлах не обнаружен.

С уважением, Лаборатория Касперского

Отправлено: 23:23, 18-07-2010 | #12


Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


Запустите HijackThis еще раз, для этого кликните Пуск, Выполнить, введите
Код: Выделить весь код
C:\Program Files\trend micro\Шурик.exe
и нажмите Enter.
Откроется главное меню программы HijackThis.
Кликните по кнопке Do a system scan only.
Далее отметьте галочкой (слева) следующие строки, если они присутствуют:
Код: Выделить весь код
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\d3eda52c.exe,C:\WINDOWS\system32\vlcjqd.exe,
Закройте все запущенные программы.
Кликните по кнопке Fix и подтвердите свои действия выбрав YES.
Запустите OTM еще раз (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код: Выделить весь код
:Processes
explorer.exe

:Services

:Files
C:\WINDOWS\system32\qvphzfw.exe
C:\WINDOWS\system32\sgkixsc.exe
C:\WINDOWS\system32\keuipzo.exe

:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]
В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".

Компьютер перезагрузится.
IE7proSetup_2.0_[tfile.ru].exe
C:\Program Files\WebMoney Advisor
C:\Program Files\IEPro
Известно, САМИ СТАВИЛИ?
Повторите эти логи:
RSIT;
AVZ.

Отправлено: 23:54, 18-07-2010 | #13


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


кода я не нашол
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\d3eda52c.exe,C:\WINDOWS\system32\vlcjq d.exe
щас вот логи проверяю,
а программы вроде сам ставил

Отправлено: 00:15, 19-07-2010 | #14


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar rsit.rar
(14.5 Kb, 3 просмотров)

а вот и логи

Последний раз редактировалось Nefrit, 19-07-2010 в 01:02.


Отправлено: 00:33, 19-07-2010 | #15


Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


Почти вылечели компьютер.Кое-что осталось.
Выполните скрипт в авз:
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\anpla.dll','');
 DeleteFile('C:\WINDOWS\system32\anpla.dll');
DelBHO('1DFA2A6E-3CB3-4141-A96F-D42244A6B50E');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.
После перезагрузки:
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine1.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine1.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
Повторите логи авз.
Обновите обязательно:
IE(даже если не пользуетесь!);
- Windows XP SP3(все заплатки поставьте и 3 пак установите).
Adobe Acrobat

Отправлено: 15:02, 19-07-2010 | #16


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


вот логи , а ответ в касперском еще не прислали

Отправлено: 12:35, 20-07-2010 | #17


Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


Очистить и создать новую контрольную точку восстановления, чтобы если во время лечения произошла непредвиденная ситуация, пользователь мог вернуть систему к предыдущему состоянию:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
1. скачайте http://www.atribune.org/ccount/click.php?id=1, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
3. нажмите No, если вы хотите оставить ваши сохраненные пароли
4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
5. нажмите No, если вы хотите оставить ваши сохраненные пароли.

Ваш документ, известен?
C:\Documents and Settings\Шурик\Рабочий стол\МОЯ ПАПКА 19.07.09\флешки 14 10 09\флешка моя\USB DISK (G)\Объекты\Документы к акту рабочей комиссии\Акт Стапель 2 07 10 04 .doc
Подозрение одно осталось, так как не прошел по базе безопасных системный драйвер.
Cкачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.
Что проблемами?
C:\WINDOWS\system32\DRIVERS\atapi.sys
Проверьте файл на www.virustotal.com
если уже проверялся нажмите повторить анализ сейчас.

Отправлено: 13:43, 20-07-2010 | #18


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Gmer выдает ошибку при запуске после чего камп начинает жутко лагать

по поводу C:\WINDOWS\system32\DRIVERS\atapi.sys
выдает 0 bytes size received / Se ha recibido un archivo vacio

а от касперского прислали
Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

С уважением, Лаборатория Касперского
>> From: tatowka.85@mail.ru
>> Sent: 20.07.2010 7:44:19
>> To: newvirus@kaspersky.com
>> Subject: [VirLabSRF][Malicious file analysis][M:1][LN:RU][L:0]
>>
>>
>> LANG: ru
>> email: tatowka.85@mail.ru
>>
>> description:
>> пароль на архив virus
>>
>> Загруженные файлы:
>> quarantine1.zip

Отправлено: 14:52, 20-07-2010 | #19


Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


Выполните скрипт в авз:
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\atapi.sys','');
BC_ImportQuarantineList;
BC_QrFile('C:\WINDOWS\system32\DRIVERS\atapi.sys');
BC_Activate;
RebootWindows(true);
end.
ПОсле еще скрипт:
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'atapi.zip');
end.
atapi.zip из папки авз пришлите на:
Anti-Spyware2010@yandex.ru

Отправлено: 15:07, 20-07-2010 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » nt authority system services.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] NT Authority System services.exe DarkingCat Лечение систем от вредоносных программ 9 02-07-2010 19:04
nt authority system services.exe -Lis- Лечение систем от вредоносных программ 20 29-06-2010 12:32
[решено] nt authority system services.exe 1073741819 №2 Инь Лечение систем от вредоносных программ 7 18-06-2010 16:12
nt authority system services.exe 1073741819 Ko4eS Лечение систем от вредоносных программ 11 09-06-2010 19:33
Службы - [решено] Oстановка службы RPC, перезагрузка при подключении к Интернету (AUTHORITY\SYSTEM), a также lsass.exe AnimaD Microsoft Windows 2000/XP 136 08-06-2009 00:29




 
Переход