Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] заблокированы некоторые функции windows

Ответить
Настройки темы
[решено] заблокированы некоторые функции windows

Новый участник


Сообщения: 32
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: gorylev
Дата: 28-05-2011
А именно заблокированы: диспетчер задач(уже разблокировал через avz), cmd, "выполнить" в пуске, не дает просматривать веб страницы с описанием подобной проблемы(как только открываю страницу, браузер тут же закрывается), реестр не проверял но тоже выполнил скрипт в avz, еще заблокирован hosts.

лог весил больше разрешенного на форуме, поэтому в архиве


заранее благодарю...

Отправлено: 23:23, 24-05-2011

 

Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

Сейчас посмотрю логи.

Отправлено: 00:14, 25-05-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 32
Благодарности: 0

Профиль | Отправить PM | Цитировать


ожидаю

Отправлено: 00:40, 25-05-2011 | #3


Новый участник


Сообщения: 32
Благодарности: 0

Профиль | Отправить PM | Цитировать


диспетчер опять сломали)

Отправлено: 01:04, 25-05-2011 | #4


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.

2. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\system32\smphost.exe');
TerminateProcessByName('c:\documents and settings\amun\application data\lsass.exe');
QuarantineFile('c:\windows\system32\smphost.exe','');
QuarantineFile('c:\documents and settings\amun\application data\lsass.exe','');
QuarantineFile(' C:\WINDOWS\UC.PIF','');
QuarantineFile(' C:\WINDOWS\RAR.PIF','');
QuarantineFile(' C:\WINDOWS\PKZIP.PIF','');
QuarantineFile(' C:\WINDOWS\PKUNZIP.PIF','');
QuarantineFile(' C:\WINDOWS\NOCLOSE.PIF','');
QuarantineFile(' C:\WINDOWS\LHA.PIF','');
QuarantineFile(' C:\WINDOWS\ARJ.PIF','');
DeleteFile('c:\documents and settings\amun\application data\lsass.exe');
 DeleteFile('c:\windows\system32\smphost.exe');
DeleteFile(' C:\WINDOWS\UC.PIF');
DeleteFile(' C:\WINDOWS\RAR.PIF');
DeleteFile(' C:\WINDOWS\PKZIP.PIF');
DeleteFile(' C:\WINDOWS\PKUNZIP.PIF');
DeleteFile(' C:\WINDOWS\NOCLOSE.PIF');
DeleteFile(' C:\WINDOWS\LHA.PIF');
DeleteFile(' C:\WINDOWS\ARJ.PIF');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','smphost');
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
DeleteFileMask('C:\Documents and Settings\amun\Application Data','Dat*.tmp.xsi', true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin   
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');  
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

3. Пофиксить в HJT

Код: Выделить весь код
 
	R3 - URLSearchHook: (no name) - - (no file)
	F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\amun\Application Data\lsass.exe
	O1 - Hosts: 188.229.89.7 www.vkontakte.ru
	O1 - Hosts: 188.229.89.7 www.vk.com
	O1 - Hosts: 188.229.89.7 vkontakte.ru
	O1 - Hosts: 188.229.89.7 vk.com
O1 - Hosts: 188.229.89.7 www.odnoklassniki.ru
O1 - Hosts: 188.229.89.7 odnoklassniki.ru
	O4 - HKLM\..\Run: [smphost] %windir%\system32\smphost.exe
	O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)
4. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

5. Загрузите SecurityCheck by screen317 отсюда или отсюда
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.

6. Повторите логи AVZ и RSIT
Это сообщение посчитали полезным следующие участники:

Отправлено: 01:13, 25-05-2011 | #5


Новый участник


Сообщения: 32
Благодарности: 0

Профиль | Отправить PM | Цитировать


не дает выполнить скрипт, avz зависает

Отправлено: 01:26, 25-05-2011 | #6


Новый участник


Сообщения: 32
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar log.rar
(12.4 Kb, 3 просмотров)
Тип файла: txt info.txt
(14.1 Kb, 1 просмотров)

полечил cureit'ом, прилагаю новые логи

Последний раз редактировалось gorylev, 28-05-2011 в 15:23.


Отправлено: 06:01, 25-05-2011 | #7


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

Попробуйте выполнить скрипт следующим образои:

1. Скопировать скрипт в блокнот:
Открыть меню файл - "сохранить как", в поле "имя файла" вставьте: C:\script.txt

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\windows\system32\smphost.exe','');
QuarantineFile('c:\documents and settings\amun\application data\lsass.exe','');
QuarantineFile('C:\WINDOWS\UC.PIF','');
QuarantineFile('C:\WINDOWS\RAR.PIF','');
QuarantineFile('C:\WINDOWS\PKZIP.PIF','');
QuarantineFile('C:\WINDOWS\PKUNZIP.PIF','');
QuarantineFile('C:\WINDOWS\NOCLOSE.PIF','');
QuarantineFile('C:\WINDOWS\LHA.PIF','');
QuarantineFile('C:\WINDOWS\ARJ.PIF','');
DeleteFile('c:\documents and settings\amun\application data\lsass.exe');
 DeleteFile('c:\windows\system32\smphost.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','smphost');
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
DeleteFileMask('C:\Documents and Settings\amun\Application Data','Dat*.tmp.xsi', true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
2. Перенесите папку с AVZ в корень диска C:\, таким образом, чтобы путь к файлу avz.exe был таким:
C:\avz4\avz.exe

3. Скопировать код в блокнот, сохранить на рабочем столе под любым именем с расширением .vbs После сохранения запустите двойным кликом. Должен выгрузиться проводник (исчезнет рабочий стол) и запуститься на выполнение скрипт avz - script.txt.

Код: Выделить весь код
set WshShell = WScript.CreateObject("WScript.Shell")
WshShell.Run "taskkill /f /im Explorer.exe", 0
WScript.Sleep 500
WshShell.Run "C:\avz4\avz.exe AM=Y script=C:\script.txt"
После окончания компьютер перезагрузится.

Последний раз редактировалось Farger, 25-05-2011 в 10:41.


Отправлено: 10:08, 25-05-2011 | #8


Новый участник


Сообщения: 32
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(14.7 Kb, 3 просмотров)
Тип файла: txt log.txt
(31.5 Kb, 2 просмотров)

после лечения cureit'ом все вроде бы стало нормально, но теперь полетели браузеры firefox и opera, пришлось ставить вторую оперу, выполнил указанный скрипт в avz после чего пошел в HiJackThis фиксить указанные строки, большинства из них при скане не обнаружилось.... дальнейшие указания не выполнял

снова прилагаю свежие логи и рассчитываю на вашу помощь

Отправлено: 09:04, 26-05-2011 | #9


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Пофиксить в HJT

Код: Выделить весь код
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
R3 - URLSearchHook: (no name) - - (no file)
O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)
Цитата gorylev:
дальнейшие указания не выполнял »
Выполняйте (шаг №4 и №5)

C:\adult - что в папке?

C:\Documents and Settings\amun\Рабочий стол\NEW BOT\wp507f\WP507F.exe - этот файл вам знаком?

Файл C:\DOCUME~1\amun\LOCALS~1\Temp\GAS179B.tmp проверьте на virustotal и ссылку на результат запостите в вашем следующем сообщении.
Это сообщение посчитали полезным следующие участники:

Отправлено: 14:33, 26-05-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] заблокированы некоторые функции windows

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Microsoft выпустила обновление функции Autorun для Windows OSZone News Новости и события Microsoft 26 20-02-2011 19:28
[решено] Как сделать аналог функции usleep в php на Windows? evg64 Вебмастеру 2 20-12-2010 08:41
Установка - После переустановки Windows XP,некоторые функции JetAudio оказались заблокированными milolik Microsoft Windows 2000/XP 0 14-08-2009 21:24
Функции Windows Vista - насколько они полезны вам? Sparkster Microsoft Windows Vista 1 02-06-2007 08:26
Некоторые функции языка С DillerInc Программирование и базы данных 2 05-03-2006 17:05




 
Переход