|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] WS 2003 интересная ситуация... мож вирусня |
|
[решено] WS 2003 интересная ситуация... мож вирусня
|
![]() Старожил Сообщения: 301 |
сначала было так "трабл"
в итоге решил что вирусня... а самое главное, что эта хрень пошла практически 90% с оригинальным MSDN Visual Studio 2010 которая оказалась "Г" как и все MSDN-овское, я ее кил, но... тормоза о которых упоминается, начались аккурат сразу после установки VS 2010, после деинсталяции никуда не делись... плюс uninstal анинсталом, а оставила она после себя кучу "г" всяких языковых пакетов, и прочей ерунды... Симптомы: тормозит сеть, DPSc перегружает процы, а его (DPSc) грузит NDIS.sys avz запускается и сразу закрвается на оф.сайт avz не идет... так-же как и на др.Веба... хотя на "каспера" лазит... у меня всегда есть запасной способ от такой вирусни, я знаю путь к FTP avz-шника и др.Веба, Внимание и тут начинается самое интересное:::: Через браузер... открывает но не грузит файлы ![]() пытаюс им... и тут ВАУ!!! вылазит ошибка инициатором которой является, неповерите! Visual Studio Just-In-Time Debbuger профукал скрин, сча попытаюсь повторить. и выложить А причем здесь какой-то там дебаггер который нигде дажо не зарегестрирован? во как |
|
------- Отправлено: 16:34, 02-09-2010 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 19:35, 03-09-2010 | #31 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
![]() Старожил Сообщения: 301
|
Профиль | Отправить PM | Цитировать MБAM застревает в процессе... совсем... и намертво вешает систему.
Проверка из под Dr.Web LiveCD ничего не дала... за исключением нескольких потенциально SpyWare *.html и подозрительных архивов... избавился от них... но как и ожидалось "туфтовый улов" вот удалось запустить AVP Tool /// есть лог... Но выполнение скриптов похоже не работает... пробовал выполнить простое удаление... как-то все на месте... кое - как из архива запустился AVZ /// вот тоже прикладываю... и еще вдруг пригодится... это лог FileMoon в момент когда пытаешься запустить AVZ |
------- Последний раз редактировалось RUVATA, 11-09-2010 в 19:38. Отправлено: 09:05, 06-09-2010 | #32 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать C:\DOCUME~1\admzm\LOCALS~1\Temp\s3chipid.sys вам знаком??
сможете проверить на virustotal.com ссылку приложите Выполните скрипт AVP. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin SearchRootkit(true, true); SetAVZGuardStatus(True); RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,'); DeleteFile('C:\WINDOWS\system32\3b1845bc.exe'); QuarantineFile('C:\WINDOWS\system32\cpadvai.dll',''); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. если карантин будет пустой, попробуйте сами найти этот файл заархивировать и отправить newviruskaspersky.com далее у вас уже должны будут получиться логи AVZ и RSIT на вермя выполнения AVZ отключите все программы и антивирусное ПО првоерка займет 5-10 минут, перегружайтесь и ждем логи |
------- Отправлено: 10:37, 06-09-2010 | #33 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать p.s. кстати если сервак, и все так серьезно..почему элементарный автозапуск не отключен??? не говоря уже о других настройках политик
|
------- Отправлено: 10:58, 06-09-2010 | #34 |
![]() Старожил Сообщения: 301
|
Профиль | Отправить PM | Цитировать а потому, что админ раздолбай... его потому и уволили... и вот пока нового не приняли, эта "мзда" легла на программера
т.е. меня... сейчас буду пробовать скрипт... кстати оформил официальный запрос в сл.поддержки Лаборатории Касперского посмотрим, что они там скажут.... и вот еще есть один лог... "ихней" GetSystemInfo |
------- Последний раз редактировалось RUVATA, 11-09-2010 в 19:38. Отправлено: 12:42, 06-09-2010 | #35 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать лог GSI конечно круто, но даже не знаю кто его возьмется смотреть)))
нет, после скрипта повторить лог AVZ предварительно все отключив и лог RSIT |
------- Отправлено: 13:15, 06-09-2010 | #36 |
![]() Старожил Сообщения: 301
|
Профиль | Отправить PM | Цитировать Абсолютная победа!!!!!!
![]() особо помогла GMER Цитата:
о чем гордо свидетельствовал параметр vmApplet все той-же ветки Цитата:
3b1845bc.exe, 3bcfg4tm.exe, и бог знает еще сколько она успела "нашлепать" и сама поубивать... Наблюдать за сие творением было оч интересно... так как изолировав её в памяти все симптомы исчезли, но при попытке ее выгрузить и удалить - посыпались ошибки с участием вышеназванных 3b***.exe ![]() решил таки узнать кто кого порождает... причем мне было проще поверить в то, что это exe-шник dll-ку, а оказалось все наоборот ![]() Вот как дело было... снова запускаю NdSpl.dll во внедренные библиотеки... и ВУАЛЯ! ... непродолжительный скачок нагрузки на процессор... и где-то в ...system32\ появляется некий fgp4lmk.exe , стоит его хотя-бы выделить его в проводнике - NdSpl.dll выгружается из памяти (при этом судя по всему - напрягает систему себя попозже перезапустить)... и если ты этот файлик не "кил" то следующий раз посетив каталог ...system32\ ты его там уже не найдешь... да и вобще ничего до поры до времени... через случайный временной интервал - опять подгружается NdSpl.dll ну и собственно говорят "эта песня хороша - начинай сначала" вот так... |
||
------- Отправлено: 15:00, 06-09-2010 | #37 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Драйвер - Интересная ситуация с драйвером на звук | posmotret | Microsoft Windows 2000/XP | 47 | 23-05-2010 11:52 | |
Загадочная ситуация с Oracle и Windows 2003 | Shestipaliy | Microsoft Windows NT/2000/2003 | 3 | 28-07-2009 06:58 | |
Suse/OpenSuSE - Вирусня под Suse | Surround | Общий по Linux | 9 | 21-07-2009 11:05 | |
Интересная ситуация | Micro | Microsoft Windows 95/98/Me (архив) | 15 | 16-01-2004 21:31 | |
Интересная ситуация с сетевушкой | damnis | Сетевые технологии | 2 | 13-10-2003 13:42 |
|