Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Не работает поиск и восстановление системы, меняется стартовая страница браузера

Ответить
Настройки темы
Не работает поиск и восстановление системы, меняется стартовая страница браузера

Старожил


Сообщения: 154
Благодарности: 3

Профиль | Отправить PM | Цитировать


Изменения
Автор: El Caballero
Дата: 14-01-2012
Система Windows XP Home Edition SP3
1. Когда я запускаю восстановление системы или открываю поиск (тот, что стандартный в винде через пуск), у меня появляется просто пустое окно, как это видно на скрине. Это никак не зависит от изменённой темы оформления - я пробовал менять тему на стандартную, и даже запускать поиск и восстановление в безопасном режим - то же самое.
2. Стартовая страница Internet Exploler и Mozilla Firefox всё время сама меняется на сайт www.reclamat.ru. Даже если её поменять в ручную, то после перезапуска компьютера она снова поменяется на этот сайт.

Помогите решить эти две проблемы пожалуйста. Все логи присутствуют.

И ещё - когда собираюсь написать тут тему с браузера Internet Exploler, то у меня почему-то не работает функция вложения файлов - просто нигде ничего не щёлкается (скрин этого опять же прикрепил к теме), приходится создавать тему с оперы.

Отправлено: 12:21, 09-04-2011

 

Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

Сейчас посмотрю логи.

Отправлено: 15:18, 09-04-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


1. Файл C:\Program Files\Alwil Software\Avast5\ashShell.dll надо восстановить из карантина AVZ: Файл – Просмотр карантина – выделите файл – нажмите Восстановить.
2. Вижу, что запускали ComboFix – лог прикрепите.
3. Файлы C:\WINDOWS\system32\drivers\oreans32.sys и C:\WINDOWS\System32\drivers\dwshd.sys проверьте на virustotal и ссылку на результат запостите здесь.
4. Диск E это у вас что?
5. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\system32\spb.exe');
QuarantineFile('c:\windows\system32\spb.exe','');
QuarantineFile('E:\NTGLM7X.sys','');
 QuarantineFile('E:\NTACCESS.sys','');
 QuarantineFile('E:\INSTALL\GMSIPCI.SYS','');
DeleteFile('c:\windows\system32\spb.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','RSPB');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(3);
ExecuteRepair(4);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin   
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');  
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

6. Пофиксить в HJT

Код: Выделить весь код
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://reclamat.ru

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://reclamat.ru

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://reclamat.ru

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

O4 - HKLM\..\Run: [RSPB] spb.exe

7. Ваш провайдер: Investelektrosviaz Ltd ?

8. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

Повторите логи AVZ, RSIT.

Отправлено: 16:41, 09-04-2011 | #3


Старожил


Сообщения: 154
Благодарности: 3

Профиль | Отправить PM | Цитировать


1.Такого файла в карантине не нашёл
2.Я его запускал ещё давным давно, когда обращался за помощью на этот же сайт. Сейчас я уже смутно помню, где его брать и как им делать логи. Но при надобности, дайте ссылку на иснтрукцию - сделаю снова.
3.Файл dwshd.sys я не нашёл в той директории (просто я выполнил до этого скрипт, описанный в пятом пункте - до его выполнения я не мог зайти на этот сайт), результаты другого файла тут http://www.virustotal.com/file-scan/...4ad-1302363548
4. Без понятия. Вообще, у меня 2 сидирома и 3 привода в моём компьютере - G,E и F. Причём E открывается даже тогда, когда в сидиром не вставлен диск - не знаю, почему, т.к. Daemon Tools всё время создаёт образы на G. Поэтому отсюда выходит, что E и F реальные.
5.Выполнил скрипт, отослал файл с карантином. Пока написали, чо в процессе проверки.
6.Я нашёл только строку O4 - HKLM\..\Run: [RSPB] spb.exe, пофиксил. Остальных нету (они есть, но в их конце уже нету злополучного reclamat.ru; тем не менее, всё равно пофиксил. Однако второй и четвёртой строки там нету вообще)
7.Мой провайдер Билайн (бывшая Корбина)
8.Сделал, логи приложил (в конце нажал удалить все вирусы).

После этого всего, стартовая страница перестала меняться сама на тот сайт, но поиск и восстановление системы по прежнему не работают. Мне кажется, что они перестали работать после того, как я выполнил скрипт, который мне дали вот в этой теме http://forum.oszone.net/thread-204008.html

Последний раз редактировалось El Caballero, 14-01-2012 в 14:54.


Отправлено: 09:46, 10-04-2011 | #4


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Пока смените все пароли (обязательно!) и скажите, диск с дистрибутивом Windows XP у вас есть?

Отправлено: 14:45, 10-04-2011 | #5


Старожил


Сообщения: 154
Благодарности: 3

Профиль | Отправить PM | Цитировать


Сменить пароли где? Диска нету.

Отправлено: 17:00, 10-04-2011 | #6


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


У вас был килоггер. Надо сменить все пароли: на вход в ел. почту, онлайн игры, если через интернет вводили номер кредитной карточки и другое.
Относительно вашей проблемы с восстановлением системы и поиском: посмотрите это.
Если будете вносить изменения в реестр, сохраните его перед манипуляциями: скачайте ERUNT (прокрутите страницу вниз до заголовка Download ERUNT. Если хотите, можете скачать русификатор. Разархивируйте его в директорию ERUNT.
- Запустите файл erunt-setup.exe и следуйте указаниям. В процессе установки можете снять галочку Create NTREGOPT desctop icon. На вопрос, добавить ли ERUNT в автозагрузку, ответьте No. После завершения процесса инсталляции снимите галочку Show documentation и щелкните Finish.
- В появившемся окне приветствия щелкните ОК
- В следующем окне убедитесь, все три галочки "Системный реестр", "Реестр текущего пользователя", "Иные открытые записи реестра пользователя" поставлены и щелкните ОК.
- Появится предложение создать папку, в которой будет сохранена резервная копия реестра. Щелкните Да. По умолчанию резервная копия реестра будет сохранена в папке C:\WINDOWS\ERDNT\ДД.ММ.ГГ., где ДД.ММ.ГГ. - текущая дата
- Когда процедура сохранения реестра завершится, щелкните ОК.

Отправлено: 17:36, 10-04-2011 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Не работает поиск и восстановление системы, меняется стартовая страница браузера

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Стартовая страница для пользователей в домене NEK_o2 Microsoft Windows NT/2000/2003 2 25-01-2011 16:25
Изменилась стартовая страница браузера gorill Лечение систем от вредоносных программ 2 20-12-2010 19:23
Интернет - [решено] в IE установлена стартовая страница и я не могу ее изменить Volv Лечение систем от вредоносных программ 10 06-01-2009 14:59
Стартовая страница в IE KVK Защита компьютерных систем 8 15-01-2004 21:31
Не изменяется стартовая страница в экплорере Chingachguk Хочу все знать 7 01-08-2003 18:24




 
Переход