|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] заблокированы некоторые функции windows |
|
[решено] заблокированы некоторые функции windows
|
Новый участник Сообщения: 32 |
А именно заблокированы: диспетчер задач(уже разблокировал через avz), cmd, "выполнить" в пуске, не дает просматривать веб страницы с описанием подобной проблемы(как только открываю страницу, браузер тут же закрывается), реестр не проверял но тоже выполнил скрипт в avz, еще заблокирован hosts.
лог весил больше разрешенного на форуме, поэтому в архиве заранее благодарю... |
|
Отправлено: 23:23, 24-05-2011 |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Здравствуйте,
Сейчас посмотрю логи. |
Отправлено: 00:14, 25-05-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать ожидаю
|
Отправлено: 00:40, 25-05-2011 | #3 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать диспетчер опять сломали)
|
Отправлено: 01:04, 25-05-2011 | #4 |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать 1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected. - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли; - если вы используете Opera, нажмите Opera - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли. 2. Отключите: Антивирус/Файерволл AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('c:\windows\system32\smphost.exe'); TerminateProcessByName('c:\documents and settings\amun\application data\lsass.exe'); QuarantineFile('c:\windows\system32\smphost.exe',''); QuarantineFile('c:\documents and settings\amun\application data\lsass.exe',''); QuarantineFile(' C:\WINDOWS\UC.PIF',''); QuarantineFile(' C:\WINDOWS\RAR.PIF',''); QuarantineFile(' C:\WINDOWS\PKZIP.PIF',''); QuarantineFile(' C:\WINDOWS\PKUNZIP.PIF',''); QuarantineFile(' C:\WINDOWS\NOCLOSE.PIF',''); QuarantineFile(' C:\WINDOWS\LHA.PIF',''); QuarantineFile(' C:\WINDOWS\ARJ.PIF',''); DeleteFile('c:\documents and settings\amun\application data\lsass.exe'); DeleteFile('c:\windows\system32\smphost.exe'); DeleteFile(' C:\WINDOWS\UC.PIF'); DeleteFile(' C:\WINDOWS\RAR.PIF'); DeleteFile(' C:\WINDOWS\PKZIP.PIF'); DeleteFile(' C:\WINDOWS\PKUNZIP.PIF'); DeleteFile(' C:\WINDOWS\NOCLOSE.PIF'); DeleteFile(' C:\WINDOWS\LHA.PIF'); DeleteFile(' C:\WINDOWS\ARJ.PIF'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','smphost'); RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,'); DeleteFileMask('C:\Documents and Settings\amun\Application Data','Dat*.tmp.xsi', true); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. 3. Пофиксить в HJT R3 - URLSearchHook: (no name) - - (no file) F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\amun\Application Data\lsass.exe O1 - Hosts: 188.229.89.7 www.vkontakte.ru O1 - Hosts: 188.229.89.7 www.vk.com O1 - Hosts: 188.229.89.7 vkontakte.ru O1 - Hosts: 188.229.89.7 vk.com O1 - Hosts: 188.229.89.7 www.odnoklassniki.ru O1 - Hosts: 188.229.89.7 odnoklassniki.ru O4 - HKLM\..\Run: [smphost] %windir%\system32\smphost.exe O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file) Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. 5. Загрузите SecurityCheck by screen317 отсюда или отсюда Сохраните на Рабочий стол. Запустите от имени администратора Когда увидите консоль, нажмите любую клавишу для продолжения сканирования Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt; Прикрепите его тоже в ваше следующее сообщение. 6. Повторите логи AVZ и RSIT |
|
Отправлено: 01:13, 25-05-2011 | #5 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать не дает выполнить скрипт, avz зависает
|
Отправлено: 01:26, 25-05-2011 | #6 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать полечил cureit'ом, прилагаю новые логи
|
Последний раз редактировалось gorylev, 28-05-2011 в 15:23. Отправлено: 06:01, 25-05-2011 | #7 |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Здравствуйте,
Попробуйте выполнить скрипт следующим образои: 1. Скопировать скрипт в блокнот: Открыть меню файл - "сохранить как", в поле "имя файла" вставьте: C:\script.txt begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SetAVZGuardStatus(True); QuarantineFile('c:\windows\system32\smphost.exe',''); QuarantineFile('c:\documents and settings\amun\application data\lsass.exe',''); QuarantineFile('C:\WINDOWS\UC.PIF',''); QuarantineFile('C:\WINDOWS\RAR.PIF',''); QuarantineFile('C:\WINDOWS\PKZIP.PIF',''); QuarantineFile('C:\WINDOWS\PKUNZIP.PIF',''); QuarantineFile('C:\WINDOWS\NOCLOSE.PIF',''); QuarantineFile('C:\WINDOWS\LHA.PIF',''); QuarantineFile('C:\WINDOWS\ARJ.PIF',''); DeleteFile('c:\documents and settings\amun\application data\lsass.exe'); DeleteFile('c:\windows\system32\smphost.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','smphost'); RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,'); DeleteFileMask('C:\Documents and Settings\amun\Application Data','Dat*.tmp.xsi', true); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. C:\avz4\avz.exe 3. Скопировать код в блокнот, сохранить на рабочем столе под любым именем с расширением .vbs После сохранения запустите двойным кликом. Должен выгрузиться проводник (исчезнет рабочий стол) и запуститься на выполнение скрипт avz - script.txt. После окончания компьютер перезагрузится. |
Последний раз редактировалось Farger, 25-05-2011 в 10:41. Отправлено: 10:08, 25-05-2011 | #8 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать после лечения cureit'ом все вроде бы стало нормально, но теперь полетели браузеры firefox и opera, пришлось ставить вторую оперу, выполнил указанный скрипт в avz после чего пошел в HiJackThis фиксить указанные строки, большинства из них при скане не обнаружилось.... дальнейшие указания не выполнял
снова прилагаю свежие логи и рассчитываю на вашу помощь |
Отправлено: 09:04, 26-05-2011 | #9 |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Пофиксить в HJT
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки R3 - URLSearchHook: (no name) - - (no file) O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file) Цитата gorylev:
C:\adult - что в папке? C:\Documents and Settings\amun\Рабочий стол\NEW BOT\wp507f\WP507F.exe - этот файл вам знаком? Файл C:\DOCUME~1\amun\LOCALS~1\Temp\GAS179B.tmp проверьте на virustotal и ссылку на результат запостите в вашем следующем сообщении. |
|
Отправлено: 14:33, 26-05-2011 | #10 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Microsoft выпустила обновление функции Autorun для Windows | OSZone News | Новости и события Microsoft | 26 | 20-02-2011 19:28 | |
[решено] Как сделать аналог функции usleep в php на Windows? | evg64 | Вебмастеру | 2 | 20-12-2010 08:41 | |
Установка - После переустановки Windows XP,некоторые функции JetAudio оказались заблокированными | milolik | Microsoft Windows 2000/XP | 0 | 14-08-2009 21:24 | |
Функции Windows Vista - насколько они полезны вам? | Sparkster | Microsoft Windows Vista | 1 | 02-06-2007 08:26 | |
Некоторые функции языка С | DillerInc | Программирование и базы данных | 2 | 05-03-2006 17:05 |
|