|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » кушает трафик+тормоза |
|
кушает трафик+тормоза
|
Новый участник Сообщения: 16 |
Профиль | Отправить PM | Цитировать
Опера сама лезет на разные сайты и улетает траф. Проверка AVPTool выявила и удалила около 20 зловредов, но поблемма осталась. Логи пока только эти есть.
|
|
Отправлено: 21:31, 11-08-2008 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Severny, cпасибо за помощь! Раньше ответить не мог. Force Delete делал, ещё строки добавил, комп не мой, как понимаешь,- у себя я такого не допускаю, повторных логов не могу сделать нет доступа к машине.
|
Отправлено: 02:38, 24-08-2008 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 4
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Severny:
|
|
Отправлено: 00:48, 29-08-2008 | #12 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Посмотрите плз, эти логи. Карантин получился огромный. Отправили новыйвирус@касперский.ком ответа пока нет.
Авз на это заругалась C:\Documents and Settings\Gal\Local Settings\Temp\GoogleToolbarInstaller_ru.exe и ещё много на что. |
Отправлено: 20:28, 11-09-2008 | #13 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Пофикси в HijackThis строку
O4 - HKUS\S-1-5-21-1078081533-492894223-1060284298-1003\..\Run: [srvreg] C:\WINDOWS\system32\srvreg.exe (User 'Gal') удали значение В AVZ меню Файл - Выполнить скрипт. Скопируй код и нажми "Запустить". begin SetAVZGuardStatus(True); SearchRootkit(true, true); QuarantineFile('C:\WINDOWS\system32\srvreg.exe',''); QuarantineFile('C:\Documents and Settings\Gal\Local Settings\Temp\GoogleToolbarInstaller_ru.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe',''); DeleteFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe'); DeleteFile('E:\autorun.inf'); DeleteFile('C:\Documents and Settings\Gal\Local Settings\Temp\GoogleToolbarInstaller_ru.exe'); DelCLSID('28ABC5C0-4FCB-11CF-AAX5-81CX1C635612'); BC_ImportAll; ExecuteSysClean; BC_DeleteFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe'); BC_Activate; RebootWindows(true); end. Повтори логи. |
------- Последний раз редактировалось Severny, 11-09-2008 в 21:30. Отправлено: 21:16, 11-09-2008 | #14 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать virusinfo_syscure.zip sendspace.com/file/8ht3bo
virusinfo_syscheck.zip sendspace.com/file/3ivowk Из оставшихся проблем, только одна: некий вирус создал учётную запись, которую не получается удалить. и в трее вместо часов надпись "fool" |
Отправлено: 16:13, 12-09-2008 | #15 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать ruen, Вы видимо снова вставили зараженную флешку.
Выполните скрипт begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('H:\csrss.exe',''); QuarantineFile('H:\autorun.inf',''); QuarantineFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe',''); DeleteFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe'); DeleteFile('H:\autorun.inf'); DeleteFile('H:\csrss.exe'); DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612} '); BC_ImportAll; ExecuteSysClean; BC_Activate; RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); RebootWindows(true); end. Файл quarantine.zip отправьте на newvirus@kaspersky.com, ответ сообщите Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера". Для защиты от вирусов типа autorun.inf Скопируйте приведенный ниже текст в блокнот и сохраните файл как noautorun.reg, примените. Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom] "AutoRun"=dword:00000000 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] "NoDriveTypeAutoRun"=dword:000000ff [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf] @="@SYS:DoesNotExist" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files] "*.*"="" Повторите логи, логи желательно выкладывать здесь. По удалению пользователя - net user name_user /delete Использование команды « net user » |
------- Отправлено: 18:41, 12-09-2008 | #16 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Всё правилно, больной признался, что он подключал флешку, хотя я предупреждал, чтобы только через "шифт", и правым кликом проверял касперским.((( Новые логи. По моему, кроме мусора на Е:\, нет ничего опасного. Спасибо ещё раз! Тему можете закрывать. Буду обращаться в случае чего за консультацией, если не против.
|
Отправлено: 23:37, 12-09-2008 | #17 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать ruen, в логах чисто, кроме кряка к FlashGet придраться не к чему
Цитата:
|
|
------- Отправлено: 08:30, 15-09-2008 | #18 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Это после выполнения скриптов №3 и №2 сделали. А надпись из трея убрали:
HKEY_CURRENT_USER\Control Panel\International\sTimeFormat : вместо "fool", поставили- HH:mm:ss |
Отправлено: 13:01, 15-09-2008 | #19 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
winlogon.exe ужасно много кушает виртуальной памяти | Св Георгий | Лечение систем от вредоносных программ | 9 | 08-12-2009 12:29 | |
V. 2010 - [решено] Процес Store.exe кушает много папяти... | offskid | Microsoft Exchange Server | 1 | 27-11-2009 19:25 | |
Hardware interrupts кушает процессор | ponch | Microsoft Windows 2000/XP | 6 | 05-09-2006 01:47 | |
Srv32.exe "кушает" проц | Time | Microsoft Windows 2000/XP | 6 | 12-10-2004 04:45 |
|