Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Ноут привык к флешке, не выключается и не перегружается, а с флешкой (любой!!) норм!! (http://forum.oszone.net/showthread.php?t=137778)

JonnyGT 15-04-2009 17:57 1094925

Ноут привык к флешке, не выключается и не перегружается, а с флешкой (любой!!) норм!!
 
Ноут acer aspire 5720z был на висте, убрали все, поставили ХП, все норма, все классно просто летает, вытянул из привода диск с софтом и флешку с дровами для ХП, контрольная перегрузка: лампочка загрузки винта помигала помигала и остановилась на экране завершения работ(такое я встречал на стацыонарных компах, и то редкость, обычно такое раз на 100рагрузок наверно, дома по крайней за последние года3-4такое не наблюдал)..... все мёртво(((( Потом вставил флешку обратно - все нормально, и перегрузка и выключается. В чем проблема?? хозяин ноута сказал что флешка с ноутом обменялись флюидами и ноут к ней привык(флешки пробовались разные, походу комп привык к занятому порту а не к определённой флешке:-))). Было дело уже позно, поэтому проблему пока отложыли на пару дней, но надо ж както решить в чем трабл((( хозяин вынял мышу, флеху, и сказал: "Пусть постоит, может отвыкнет)))"
Я с таким впервые столкнулся, поэтому только улыбнулся в ответ, пряча своё недоумение(((

Хочу добавить, что снесли все с винчестера подчистую, так что ставили шо на новый ноут))

JonnyGT 15-04-2009 18:18 1094961

TK15, вот и я о том же! я сначала думал это дрова на вай фай, я походу ставил их в конце, а перед перезагрузкой вынял флэху, вот и грушил на кривые дрова(с оффсайта асера качал), потом восстановил систему с системной точки как будто токо винда залита была(без дров-голая) опять все дрова без вайфая поставил, вынул флэху и контрольный перегруз, и нате...опять таже хрень, тои лыжы не едут, толи у меня такие плечи низкие((((

Ment69 15-04-2009 18:29 1094975

JonnyGT, Порядок загрузки в биос какой?

JonnyGT 15-04-2009 18:40 1094986

винт, привод, УСБ ХДД, нетворк какойто(походу это загрузчик висты был), потом юсби привот и шото еще не помню. Это както влияет? ладно бы на загрузку, а то на выгрузку...((, шо за мистика, хз(

Ment69, ухожу с работы, дома нэта нет, надеюсь до завтра будут идеи, а то у меня уже голова пухнет((
Завтра с утра может лучше будет думаться)))

Severny 15-04-2009 20:45 1095087

Если хочешь, то сделай логи при вставленной флешке.
Может служба какая из флешки запускается.
http://forum.oszone.net/post-717373-2.html
Проверку CureIt можешь опустить при нежелании.

dj_gvozd 15-04-2009 23:32 1095244

JonnyGT, временно выключить контроллер USB в Диспетчере устройств?

Normal 16-04-2009 00:37 1095287

Цитата:

Цитата JonnyGT
голова пухнет »

ХР не на флеху поставили? :)

JonnyGT 16-04-2009 10:41 1095532

Severny, я вот только сёдня утром подумал, может какая служба тормозит выгрузку ОСи? хз, но не с флешки служба это точно, флешки то я разные ставил))) я вот еще подумал, мож я со стац компа с дровами на флэху какой вирус кинул? кто знает, там каспер 2009 стоял со свежыми базами, вроде не должен но и не исключено
dj_gvozd, вот это не пробовал, я дрова на ЮСБ концентратор ставил при всунутой флешке, естественно что не важно есть там флешка или нет, но мож кто слышал случаи что нада эти дрова ставить с пустыми портами USB??
Normal, Приколист ты однако))

Severny, кстати, хотел спросить, где виндовые логи и как посмотреть лог при вставленой флешке?, вернее не как, а где(как открыть файл я уж разберу)))

dj_gvozd 16-04-2009 11:40 1095592

Цитата:

Цитата JonnyGT
Normal, Приколист ты однако)) »

А, между прочим, на CF, установленной на IDE, и утилью EWF от Microsoft (используется в Embedded версиях Windows) Windows ворочается очень шустро

Цитата:

Цитата JonnyGT
но мож кто слышал случаи что нада эти дрова ставить с пустыми портами USB? »

Ничего подобного. Нетбуки прекрасно работают после установки Windows с флешек.

JonnyGT 16-04-2009 11:58 1095620

Цитата:

Цитата dj_gvozd
Ничего подобного. Нетбуки прекрасно работают после установки Windows с флешек »

не установка винды с флешки, а дрова с флешки я со стац компа(выкачаные с нэта)перенес флешкой на ноут, потом с винта ноута я их ставил, флешку не вынимал ваще при всём процессе установки дров всех.

Цитата:

Цитата dj_gvozd
Цитата JonnyGT:
Normal, Приколист ты однако)) » »

он писал не на флешку ли я поставил, я и ответил к тому, что я и не сенсэй в компах, но я различаю куда винду пихать))) на винт или флешку))

я вообще тут еще подумал, может ли винда обращаться с бывшему загрузчику висты при выгрузке виндовса ХР?? я этот раздел ессно прибил, но в биосе он еще прописан, мож чё с прошивкой нада сделать.... хотя причем тут флешка? он бы и без флешки так тупил, правильно же? Товарищи что вы скажыте по такому поводу??

dj_gvozd 16-04-2009 12:12 1095633

Цитата:

Цитата JonnyGT
не установка винды с флешки, а дрова с флешки »

Дык во время установки Windows с флешки вообще все ставится, в т.ч. и дрова - и ничего. А уж про многие случаи установки просто дров с флешки я молчу - не было такого глюка никогда.
Цитата:

Цитата JonnyGT
он писал не на флешку ли я поставил »

Да понял я. Просто хотел сказать, что и на флешках Windows себя неплохо чувствует.
Цитата:

Цитата JonnyGT
может ли винда обращаться с бывшему загрузчику висты »

К загрузчику обращается BIOS при старте системы, потом его уже никто не трогает.
Цитата:

Цитата JonnyGT
но в биосе он еще прописан »

Что значит "раздел в BIOSе прописан"? BIOS обращается в первую очередь к устройствам, и MBR он ищет по заранее установленным адресам. Логические структуры накопителей BIOS не слишком интересуют. Поэтому если и шить новую фирмварь, то только в том случае, если этот глюк там отродясь был. Глюк сугубо софтовый, я считаю. Отключали уже контроллеры в диспетчере?

ShaddyR 16-04-2009 12:41 1095656

Подтверждаю эффект. В моем случае выглядело так: поднял образ системы на ноутбуке, флешка была вставлена (банально забыл достать). Все успешно поднялось, загрузилось, настроилось и проверилось (ессно, с кучей перезагрузок, все как полагается). Флешку вытянул, еще пару пассов проделал и предложил ноутбуку выключиться.. завершение работы, сохранение параметров, черный экран + мышь и... все, не выключаемся. Я опешил, подождал, выключил кнопкой, включил - нормально загрузился, все чудесно работает, никаких сообщений ни устно, не письменно от системы не поступило. Перезагрузка - тот же эффект... пол-часа мучал - никак. Поставил ту же флешку (там тЕстилка очередная жила), проверил - программка осталась довольна аппаратной частью, с горя попросил перегрузиться ... даже не мявкнул, СМОГ. Опешил повторно, судорожно пытаясь понять, что последнее я сделал, попросил железку выключиться.. - "да не вопрос". Много думал.. ;) (минуты две-три), не поверил, вытащил флешку - не выключается... вставил - выключается.
Обиделся, поднял образ повторно, ФЛЕШКУ ВЫТАЩИЛ, етить!

dj_gvozd 16-04-2009 12:49 1095666

Тогда предлагаю сделать откат системы на момент ДО установки USB драйвера с флешки, проверить HKEY_LOCAL_MACHINE\SYSTEM\MountedDevices на предмет "лишних" томов при отключенной флешке, проверить состояние списка разделов, для которых включено восстановление системы и переустановить USB драйвер (а лучше, драйверы чипсета) с жесткого диска при отключенной флешке.

JonnyGT 16-04-2009 13:22 1095699

ShaddyR, ты образ чё с флэхи тянул??

dj_gvozd, вот и я подумывал чтоб откатиться к голой винде и при ВЫКЛЮЧЕНОЙ флешке установить все дрова, это конечно всё полный бред, авось сработает.....
Буду за ноутом у того знакомого на днях, так что как только попробую все варианты что напредлагали я отпишу результы)

Lesta 16-04-2009 13:34 1095708

JonnyGt прикинь на нём своп-файл)))

Pliomera 16-04-2009 14:14 1095743

А если попробовать с флэшкой на которой есть аппаратный рычажок защиты от записи при включенной защите - будет выключаться?

В процессе выключения (перезагрузки) происходит ли чтение или запись файлов с (на) флэху?

ShaddyR 16-04-2009 14:22 1095748

Цитата:

Цитата JonnyGT
ты образ чё с флэхи тянул?? »

Я этого не говорил. Кроме того, я не мазохист - ставить систему часа 4-ри методом распаковки образа с флеши. На самом деле, образ на ней только переносится.
>
Цитата:

Цитата Pliomera
В процессе выключения (перезагрузки) происходит ли чтение или запись файлов с (на) флэху? »

в моем случае - нет или слишком кратковременно, чтобы можно было сделать подобный вывод.

Severny 16-04-2009 19:09 1096077

Цитата:

Цитата JonnyGT
я вот только сёдня утром подумал, может какая служба тормозит выгрузку ОСи? хз, но не с флешки служба это точно, флешки то я разные ставил)) »

Не служба с флешки, а путь к чему то с флешки. Винда и лезет отключать на флешку. Можешь даже поискать в реестре путь к флешке.
Цитата:

Цитата JonnyGT
стати, хотел спросить, где виндовые логи и как посмотреть лог при вставленой флешке?, вернее не как, а где(как открыть файл я уж разберу))) »

Как сделать логи, я ссылку дал. Сделай их и выложи сюда.
Тут мы подскажем.
http://forum.oszone.net/post-717373-2.html
Нужны логи AVZ и HijackThis.

JonnyGT 17-04-2009 14:06 1096679

ShaddyR, так ты свой трабл с слешкой так и не решыл??

Цитата:

Цитата Severny
Как сделать логи, я ссылку дал. Сделай их и выложи сюда.
Тут мы подскажем.
http://forum.oszone.net/post-717373-2.html
Нужны логи AVZ и HijackThis. »

скачал все кроме курэ ит, не хочет качаться((( чёт ссылка не пашет у них, на сайт хожу а качнуть никак((

Завтра утром попаду к ноуту, буду пробовать все возможные варианты, мож чё поможет, у меня еще есть образ каспера лив СиДи, пожет им прогнать? кто как считает?

eco 17-04-2009 14:22 1096699

Цитата:

Цитата JonnyGT
каспера лив СиДи, пожет им прогнать? кто как считает? »

Прогони, не помешает, токо базы обнови.

JonnyGT 17-04-2009 16:10 1096804

eco, а если интернета нету?((

ShaddyR 17-04-2009 17:17 1096868

Цитата:

Цитата JonnyGT
ты свой трабл с слешкой так и не решыл?? »

=>
Цитата:

Цитата ShaddyR
поднял образ повторно, ФЛЕШКУ ВЫТАЩИЛ, етить! »

это проще, чем разбираться в причинах однократного глюка ОС.
>
Цитата:

Цитата JonnyGT
есть образ каспера лив СиДи, пожет им прогнать? кто как считает? »

вирусов лично у меня не было, так что вряд ли. Не проще сделать как я? ИМХО пол-часа на переустановку+ 1-1.5 часа на настройку - это любЭ побыстрее, чем затянувшийся "процесс поиска" истины.. ;)

JonnyGT 21-04-2009 10:45 1099762

Цитата:

Цитата Severny
Как сделать логи, я ссылку дал. Сделай их и выложи сюда.
Тут мы подскажем.
http://forum.oszone.net/post-717373-2.html
Нужны логи AVZ и HijackThis. »

ShaddyR, короче на вырусы прогнал, все в ажуре, чисто как **** у младенца)))
логи некоторые поделал, вылажываю

JonnyGT 21-04-2009 10:52 1099766

и проверил с лив СД все норм

Цитата:

Цитата dj_gvozd
проверить HKEY_LOCAL_MACHINE\SYSTEM\MountedDevices на предмет "лишних" томов при отключенной флешке »

вот с реестром не дружу если чесно, смотрел я там на тома, при включеной флехе есть раздел Ф, когда отключаю флеху, он не исчезает, вручную удалял, при вставлении флехи заново появляестя и при выкл флехи не пропадает, это так и должно быть???

ShaddyR 21-04-2009 11:16 1099784

Цитата:

Цитата JonnyGT
это так и должно быть? »

угу.
>
проще говоря, содержимое вышеозвученного раздела нужно очистить и перезагрузить ноут. Только, думается мне, это не поможет, так же, как и идея с вирусами.

dj_gvozd 21-04-2009 11:20 1099789

Цитата:

Цитата JonnyGT
при вставлении флехи заново появляестя и при выкл флехи не пропадает, это так и должно быть??? »

да.
Цитата:

Цитата JonnyGT
вот и я подумывал чтоб откатиться к голой винде и при ВЫКЛЮЧЕНОЙ флешке установить все дрова, это конечно всё полный бред, авось сработает.....
Буду за ноутом у того знакомого на днях, так что как только попробую все варианты что напредлагали я отпишу результы) »

Не помогло? Контроллеры USB пробовали отключать? Чистилки реестра какие-нибудь пробовали использовать?

JonnyGT 21-04-2009 12:33 1099874

Цитата:

Цитата dj_gvozd
Не помогло? Контроллеры USB пробовали отключать? Чистилки реестра какие-нибудь пробовали использовать? »

контроллеры не пробовал, забыл(( с этими праздниками, ппц! чистилками не пользуюсь, они хоть помогают?

FRZ 21-04-2009 17:55 1100211

Цитата:

Цитата JonnyGT
они хоть помогают? »

не думаю :)

_Kaban_ 21-04-2009 18:01 1100222

Удали касперского попробуй,и всё заработает. тоже самое было. Поставил другой антивирь. Тока комп не был к флешке привязан,просто с установленном касперским не выключался. А есл вафлю включить то дывало выключиться норм... Попробуй короче.

JonnyGT 21-04-2009 18:30 1100239

FRZ, та отож и я о том же)) поэтому и не пользуюсь))

_Kaban_, во первых что за вафли?? я не понял, а во вторых, почитай форум, уважаемый, каспер не стоит, он ток на лив СД был, я его не устанавливал)) так что удалять нечего, там ваще никаких антивиров нету

_Kaban_ 21-04-2009 20:09 1100295

Вафли-это WiFi. Пардон,читал мельком,увидел комбинацию букв в виде касперский 2009. И решил написать

dj_gvozd 21-04-2009 20:11 1100297

Цитата:

Цитата FRZ
не думаю »

А помогают!

Severny 21-04-2009 20:17 1100303

Цитата:

Цитата JonnyGT
короче на вырусы прогнал, все в ажуре, чисто как **** у младенца))) »

У тебя вирусов полна палата.

Вообщем эти строки указывают на вирус в системе:
Код:

F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe

Далее на флешке:
Код:

F:\pmuecm.exe
F:\autorun.inf

Наверняка не все.

Логи HJ не полные, что тоже указывает на наличие вирусов.
Создай тему здесь и сделай полные логи по правилам. У тебя логи AVZ не то совсем.
Базы AVZ не забудь обновить только.
Помоги вообщем своей девушке. А то она в тебе разочаруется :)

JonnyGT 22-04-2009 13:23 1100922

Severny, можно ли как то ручками эти вирусняки искоренить? а то как я систему переставлю? я ж опять со стац компа на флешку дрова скидывать буду, и опять наверно занесу(((

ShaddyR 22-04-2009 13:34 1100931

Цитата:

Цитата JonnyGT
а то как я систему переставлю? »

слушай.. ты уже неделю долбаешься с ноутбуком. Твою проблему с флешкой лечение вирусов не решит - в этом я уверен. Вылечившись, ты будешь дальше тратить время на борьбу с ветряной мельницей? За это время можно уже раз десять переставить систему и не морочить себе голову.
Цитата:

Цитата JonnyGT
я ж опять со стац компа на флешку дрова скидывать буду, и опять наверно занесу((( »

так может тебе с него начать надо ? Или его судьба тебя не интересует? А боишься вирусов - первым поставь человеческий антивирус - тот же Касперский - и пусть контролирует процесс настройки. В противном случае, боюсь, тебе придется оччень регулярно заниматься лечением вирусов на ноуте - оно тебе надо?

DVDshnik 22-04-2009 13:41 1100934

Попытайтесь искоренить вирусы до переноса их в систему.

JonnyGT 22-04-2009 14:02 1100950

Цитата:

Цитата Severny
csrcs.exe »

это вирус? что делает не вкурсе?
Цитата:

Цитата DVDshnik
Попытайтесь искоренить вирусы до переноса их в систему. »

это всмысле на стационарном до переноса дров на флэху?

Severny, говоришь опытный, а если вот такой лог моего рабочего компа, так для интереса мож глянуть? и лог ноута директора))

Severny 22-04-2009 22:46 1101472

На ноуте директора тот же вирус, что и у тебя.
Видимо, чтобы снять логи, ты ему влепил свою флешку.
На твоем именно в этом логе ничего вредоносного не отражено. Но этого лога недостаточно.
Запомни, флешку бесполезно форматировать на зараженном компе. Не успеешь ты ее вытащить, а она уже будет опять заражена.
Естественно, все можно пролечить.
Как -- написано в этом сообщении во второй его части.
http://forum.oszone.net/post-1100303-33.html
Логи нужны нам. Будут даны квалифицированные рекомендации.
Флешка обязательно должна быть вставлена при выполнении.

Pili 23-04-2009 08:37 1101704

JonnyGT, Здравствуйте. Сделайте пожалуйста логи по правилам, флешку подключите. Предварительно, для предотвращения заражения в ходе лечения, отключите автозапуск со съемных носителей, включите брандмауэр windows.

JonnyGT 23-04-2009 10:51 1101835

Severny, 2.1. Скачайте утилиту CureIt (здесь или здесь) - люди, выложыте здесь кто нить этот курэ ит, на по одной предложеной ссылке не качается, проверте((((

brt 23-04-2009 11:10 1101854

JonnyGT, вот ссылка зайди и скачай:
http://www.freedrweb.com/cureit
Только зайди на эту ссылку с другого компа(который без вирусов), некоторые вирусы умеют блокировать антивирусные сайты ;) ! И запиши cureit(желательно название антивирусной программы которую ты скачаешь"launch" переименовать скажем в "launch22") на CD диск, зайди в безопасный режим(F8) ( если не получится в безопасном проверь в обыкнов. режиме) и проверь ноут со вставленной флешкой :)

JonnyGT 23-04-2009 11:17 1101864

Скан АВЗ с обновленными базами с моего рабочего, а говорил что мой вроде чист, а утилита нашла какойто троян, а на ноуте ничего не находила, я то там базы не обновлял, бялся что нэтом чтото занесу((( та тут тех баз было всего 400кб неужели они такие весомые?

JonnyGT 23-04-2009 11:20 1101869

brt, я тут был, не качается((( "Internet Explorer не может отобразить эту веб-страницу" не знаю что за херь(( тут не может никто выложыть?? или если кто может киньте на почту JonnyNomberOne@gmail.com , я потому выше и писал что нигде не качается из всех предложенных адресов(

Severny 23-04-2009 11:25 1101874

JonnyGT,
Это несерьезно.
Тебе нужно сделать нормальные логи
Модератор закроет твои обрывки здесь.
Цитата:

Цитата JonnyGT
Скан АВЗ с обновленными базами с моего рабочего, а говорил что мой вроде чист, а утилита нашла какойто троян, »

Где я говорил, что твой чист?
читать дальше »
Цитата:

Цитата Severny
На твоем именно в этом логе ничего вредоносного не отражено. Но этого лога недостаточно. »


Тебе предлагается уже не раз сделать полную проверку.
Цитата:

Цитата JonnyGT
avz_log_my_work_comp.rar »

Не открывается он.

JonnyGT 23-04-2009 11:28 1101876

Цитата:

Цитата JonnyGT
3.2. В случае, если вы ранее скачали утилиту Kaspersky Virus Removal Tool»

вот эту хотел качнуть, не фига, начинается закачка и молчит, но не висит, окно закачки поясляется, а окно которое предлагает где сохранить нету, пот и висит(((

brt 23-04-2009 11:31 1101879

JonnyGT, вот ещё попробуй, ссылку кидай прямо в качалку(например в FlashGet):
ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe

Цитата:

Цитата brt
Только зайди на эту ссылку с другого компа(который без вирусов), некоторые вирусы умеют блокировать антивирусные сайты ! »

А ты на ссылку заходишь с нормального компа?!

Severny 23-04-2009 11:36 1101883

Цитата:

Цитата brt
вот ещё попробуй, ссылку кидай прямо в качалку(например в FlashGet): »

Эту утилиту можно качать только в один поток. Так что во FlashGet нужно в настройках указать эту опцию.
Цитата:

Цитата JonnyGT
вот эту хотел качнуть, не фига, »

Попробуй просканировать сначала этим.

JonnyGT 23-04-2009 11:38 1101885

Severny, креплю файл, шо не открывается, так на всякий.(сорри, ты не говорил что он чист, говорил по другому, я не так понял))))
И еще хочу добавить, я работаю, я не могу каждый день бегать к ноуту, я же раньше говорил он у знакомого, не у меня((, во вторых я не могу доктора вэба скачать чтоб сделать полностью логи по тем правилам которые тут представлены. Я как буду у ноута я тогда постараюсь сделать что от меня требуется, только скиньте ссылки чтоб скачать Kaspersky Virus Removal Tool и CureIt, а то они у меня не качаются, может ссылки ьитые, или как там это называют. Качните кто нить и хоть на Depositsfiles киньте мне розово откуда качать, главное скачать)))))

brt 23-04-2009 11:44 1101891

Цитата:

Цитата JonnyGT
скиньте ссылки чтоб скачать Kaspersky Virus Removal Tool и CureIt, а то они у меня не качаются, »



JonnyGT, похоже у тебя на рабочем компе тоже вирусы....

Severny 23-04-2009 11:44 1101892

Цитата:

Цитата JonnyGT
avz_log_my_work_comp.tx »

читать дальше »
7. Вложите в сообщение файлы логов (zip файлы из каталога AVZ\LOG и HijackThis), всего должно быть 3 файла: virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis.zip

Pili 23-04-2009 11:45 1101895

JonnyGT, сделайте логи по правилам, прикрепите файлы virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis.zip
Дополнительно скачайте Gmer, запустите программу, отметьте галочкой системный диск и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

JonnyGT 23-04-2009 18:54 1102316

Pili, читал я ваш пост про создание логов, пишите что должно быть 3 лога, но описываете работу с 2 прогами, как из 2 программ я получу 3 лога??
Цитата:

Цитата Pili
всего должно быть 3 файла: virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis.zip
»

Первые 2 лога к каким прогам относятся? я чёт не вкурил((
Перечислите, плиз, какие логи прислать, у меня есть такие программы: CureIT, AVZ4 (в этой папке с прогой нет папки LOG, как писалось в постах она должна быть(лог от него лежыт в док. Энд сеттингс в моей уч. записи)), Gmer, HiJackThis, KK. Курэ Ит доктора вэба - какую проверку делать? там 3 варианта: быстрая, полная и выборочно.
Вношу поправки. Знакомый шо с ноутом занимается всякого рода серфингом, поэтому на стационарном и вирусня скорее всего, оттуда с дровами и на ноут наверно чтото попало флешкой. Я ту флешку с вируснёй домой пихал, вроде ничего, каспер не ругался, я наверно сделаю логи дома шоб к знакомому не бегать по 20 раз, если у меня тот же вирус, то научусь тут с Вашей помошью его искоренять, и к знакомому приду со свежыми знаниями))

Pili 23-04-2009 19:20 1102341

Цитата:

Цитата JonnyGT
Первые 2 лога к каким прогам относятся? »

К AVZ, см. правила.
Цитата:

Цитата JonnyGT
Перечислите, плиз, какие логи прислать »

см. пост 51.

Vadikan 23-04-2009 23:00 1102504

JonnyGT, выключите дурака, включите мозг и опубликуйте логи в следующем сообщении. В противном случае тема будет закрыта.

JonnyGT 25-04-2009 20:57 1104134

Vadikan, сорри, я про скрипты не дочитал)) раз 5 перечитывал не мог врубиться что от меня хотят)) так вот. к ноуту не попал, знакомый у которого он - уехал на море на выходные)) а я провел все по правилам(вроде как) у ся дома с той же флешкой. я её после ноута и не форматил, на ней всё те же дрова на ноут шо и были. я вот только не пойму, если это вирус, то почему у меня дома и на работе компы(в том числе ноут директора) все норм выключаются?? я че и топ этот создал. я предположыть не мог что это вирус, а то бы и дома б начались такие приколы, а так же нет(( ну раз вы, как спецы, говорите что вирус, то наверно вирус, я с вирусами не сильно по части знаний. Прикладываю все требующиеся по правилам 3 лога моего домашнего компа(на котором по идее должен быть тот же вирус). Таже логи прилажываю иных сканеров, которые просили сделать в процессе обсуждения.(Вот только ктото предлагал какойто прогой КК проверить, не знаю где он логи крутит, я програмулину к батнику прикрутил и сделал лог, если он гдето в др. месте логит, скажыте, я не нашел). По проге Gmer просили проверить флешку, но прога её не увидела(( проверил диск С, если этого будет достаточно. Всеми прогами проверялпри вставленной флешке. В проге CureIt просил указать какую проверку делать, не указали, я сделал быструю. CureIt проверял в безопасном, остальное под виндой. AVZ под виндой при выкл Каспере, с обновленными базами на пятницу(дома обновлял, сказало что базы и так в актуальном состоянии). Дома стоит KIS2009, он кстати часто жалуется на Intrusion.Win.MSSQL.worm.Helkern. Эт чё такое никто не в курсе, каспер говорит что вроде как сетевая атака. Интернет дома с мобилки, я ни в какой сети не состою. К ноуту попаду в начале недели, а если что по логам увидите говорите что сделать, буду делать))
Сорри еще раз что сразу не расчехлился что надо делать)))

Pili 25-04-2009 21:57 1104204

Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, временно выключите антивирус и другое защитное программное обеспечение, нажмите кнопку «Запустить».
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('J:\pmuecm.exe','');
 QuarantineFile('J:\autorun.inf','');
 QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\udaaxlax.sys','');
 QuarantineFile('d:\soft\Софт\power off\power_off_gui.exe','');
 DeleteFile('J:\autorun.inf');
 DeleteFile('J:\pmuecm.exe');
 DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\udaaxlax.sys');
 DeleteService('udaaxlax');
DeleteFileMask('%Tmp%', '*.*', true);
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin       
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему
ice_time рекомендую деинсталлировать
Сделайте новые логи virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ) и hijackthis

JonnyGT 27-04-2009 10:45 1105243

Цитата:

Цитата JonnyGT
если это вирус, то почему у меня дома и на работе компы(в том числе ноут директора) все норм выключаются?? »

Есть этому логическое объяснение?
Цитата:

Цитата Pili
Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему
ice_time рекомендую деинсталлировать »

[at] - догадуюсь собачка, а что деинсталировать не совсем понял))
З.Ы. Сёдня вечером выложу все что требуется.

iskander-k 27-04-2009 10:50 1105246

Цитата:

Цитата JonnyGT
а что деинсталировать не совсем понял »

Программу
Цитата:

Цитата Pili
ice_time »


Pili 27-04-2009 11:38 1105268

Цитата:

Цитата JonnyGT
Цитата JonnyGT:
если это вирус, то почему у меня дома и на работе компы(в том числе ноут директора) все норм выключаются?? »
Есть этому логическое объяснение? »

А домашний компьютер, рабочие компьютеры и ноутбук директора заражены одинаковыми вирусами и стоит абсолютно одинаковое ПО и драйвера? )
d:\soft\Софт\power off\power_off_gui.exe - это ваша программа и сами ставили в автозагрузку? Проверьте файл на http://www.virustotal.com/ или http://virscan.org, результаты проверки выложите в сообщение или дайте на них ссылку.
ice_time - это "заморозка", если вы её сами ставили (например для вечного триала), то должны знать как удалить, эта программа может также влиять на наличие проблемы, если не знаете как удалить, можно будет удалить скриптом.
Цитата:

Цитата JonnyGT
В проге CureIt просил указать какую проверку делать, не указали, я сделал быструю »

см. правила, по ним д.б. провести полную проверку.
Цитата:

Цитата JonnyGT
жалуется на Intrusion.Win.MSSQL.worm.Helkern »

Атака на SQL сервер, если его у вас нет, можете не беспокоится.

JonnyGT 27-04-2009 13:16 1105343

Цитата:

Цитата Pili
d:\soft\Софт\power off\power_off_gui.exe - это ваша программа и сами ставили в автозагрузку »

Да, моя прога, это таймер на выкл компа, пользуюсь уже наверно года 4. на работе её нет, дома проверю, отпишусь. Заморозку вроде не ставил, если гдет в реестре и осталось то не по моей воле, если можно киньте скрипт я удалю это.
Полную проверку сделаю CureIt (300гиг... хмм.. наверно на ночь поставлю). Завтра тогда с утра все выложу
Цитата:

Цитата Pili
d:\soft\Софт\power off\power_off_gui.exe - это ваша программа и сами ставили в автозагрузку »

если не секрет с какой целью атака?

Pili 27-04-2009 13:49 1105370

Цитата:

Цитата JonnyGT
Заморозку вроде не ставил, если гдет в реестре и осталось то не по моей воле, если можно киньте скрипт я удалю это. »

Запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код:

O20 - AppInit_DLLs: ice_time.dll
Выполните в AVZ скрипт
Код:

begin
QuarantineFile('C:\WINDOWS\System32\ice_time.dll','');
DeleteFile('C:\WINDOWS\System32\ice_time.dll');
ExecuteSysClean;
RebootWindows(true);
end.

Цитата:

Цитата JonnyGT
если не секрет с какой целью атака? »

Вероятно для внедрения в систему червя (если это не ложное срабатывание KIS), а вообще спросите у того, кто атакует вашу систему, если это он делает преднамеренно, если нет, можете сообщить атакующему, что его система заражена.

JonnyGT 27-04-2009 14:20 1105401

Цитата:

Цитата Pili
А домашний компьютер, рабочие компьютеры и ноутбук директора заражены одинаковыми вирусами и стоит абсолютно одинаковое ПО и драйвера? »

Та вроде все разное, а вирус что выбирает чтоли на какой комп ему переходить? или вирус под ACER написан?))

Pili 27-04-2009 14:41 1105422

Цитата:

Цитата JonnyGT
Та вроде все разное »

Ну вот, вы сами ответили на свой вопрос
Цитата:

Цитата JonnyGT
почему у меня дома и на работе компы(в том числе ноут директора) все норм выключаются?? »

Цитата:

Цитата JonnyGT
а вирус что выбирает чтоли на какой комп ему переходить? или вирус под ACER написан?)) »

Возможны разные методы распространения (червь, например kido, распространяется через уязвимости (пытается заразить все, но заражаются избирательно только те, где не стоят обновления) или флешки, файловый вирус - через зараженные исполняемые файлы и т.д.), о том какие возможности заложены в вирусе (о котором вы говорите) - спросите вирусописателя.
Если в следующем сообщении логов не будет, тему придется закрыть.

JonnyGT 28-04-2009 01:03 1105968

Цитата:

Цитата Pili
Сделайте новые логи virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ) и hijackthis »

Цитата:

Цитата Pili
Проверьте файл на http://www.virustotal.com/ »

Сделал, вылажываю.
Цитата:

Цитата Pili
O20 - AppInit_DLLs: ice_time.dll »

не нашел я у ся такой строчки((
Цитата:

Цитата Pili
Выполните в AVZ скрипт
Код:
begin
QuarantineFile('C:\WINDOWS\System32\ice_time.dll','');
DeleteFile('C:\WINDOWS\System32\ice_time.dll');
ExecuteSysClean;
RebootWindows(true);
end. »

Хоть и строчки не нашел, но скрипт выполнил))
Цитата:

Цитата Pili
провести полную проверку »

Ставлю на полную на ночь КурэИт в безопасном с флэшкой внутри, к утру выложу лог(если успеет проверится), пока эти посмотрите

JonnyGT 28-04-2009 01:05 1105971

З.Ы. Сэнкс за внимание и терпение))

Severny 28-04-2009 01:14 1105973

Fix этой строки надо сделать в HijackThis.
Код:

O20 - AppInit_DLLs: ice_time.dll
Цитата:

Цитата JonnyGT
не нашел я у ся такой строчки(( »

Как же так, уважаемый? Вон она в логе HJ присутствует.

Pili 28-04-2009 08:24 1106066

JonnyGT, отправьте d:\soft\Софт\power off\power_off_gui.exe в архиве с паролем virus на newvirus@kaspersky.com, когда придет ответ, сообщите.
Запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код:

O20 - AppInit_DLLs: ice_time.dll
Выполните в AVZ скрипт
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('ice_time.dll','');
 DeleteFile('ice_time.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть).
Базы МВАМ можно обновить отдельно - downloading the update MBAM

Скачайте SDFix здесь или здесь, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat из папки SDFix - подтвердить, нажав "Y"), после окончания сканирования скопируйте (Ctrl+A, Ctrl+C) текст из C:\Report.txt и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь и здесь

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

Установите Recovery Console по инструкции (на англ.яз) - how-to-use-combofix и здесь - скачайте установочный файл для своей ОС (например Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать этот же файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix и установите Microsoft Recovery Console. Доп. см. Установочные диски для установки с гибкого диска.
После установки консоли восстановления программа предложит запустить сканирование, подтвердите, нажав Yes.
Когда процесс сканирования завершится, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Внимание! Перед запуском сканирования обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix и не нажимайте кнопки мыши. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер.

Как использовать ComboFix - how-to-use-combofix (на англ.яз.) и здесь (на русском)
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

JonnyGT 29-04-2009 17:28 1107296

Итаак...
Pili, вроде все выполнил по правилам, прилажываю логи, в логе по куре ит тут заминка у меня. Прога без того чтоб согласиться с быстрой проверкой не запускаалсь чёто, я нажал быструю, запуск, отменил и поставил на полную, так что в начале лога "прервано пользователем" не обращайте внимания.
Severny, строчку не заметил, сорри, все зделал, лог свежый прилагаю
По комбо фикс сложная процедура, вроде правильно сделал, если не - скажыте.
Также помойму мэйварэ прога на карантин 2 файла кинула, файлы по 5 мегов, не вылажываю(но есть, если нада разобью архив), а с этими файлами походу лог карантина, выложу. Также еще один наковырял, возможно пригодится(чтот с реестра)
"Exceeds your quota by 3.16 Mb" не могу впихнуть лог Курэ(((( CureIt.7z: Exceeds your quota by 2.51 Mb, чё за....
Кстати, Pili, мне пришел ответ с каспера:
Цитирую: newvirus@kaspersky.com кому: мне
Показать подробные сведения 20:11 (20 ч. назад) Ответить

Здравствуйте,

В присланном Вами файле не найдено ничего вредоносного.

>

JonnyGT 29-04-2009 17:41 1107302

файлы чёт не прилажылись(

Pili 29-04-2009 17:43 1107305

JonnyGT, где логи MBAM, sdfix, combofix? Предыдущие вложения можете очистить через свой профиль.

JonnyGT 29-04-2009 18:02 1107313

Pili, SDFix - Report.rar
MBAM - mbam-log-2009-04-28 (19-46-27).rar
combofix - ComboFix.rar
нимагу(( Exceeds your quota by 55.8 Kb Сумма всех вложений, принадлежащих JonnyGT: 55.8 Kb

Pili, мож я на почту кину? а то чёт тут бока

Pili 29-04-2009 18:14 1107322

JonnyGT, Наверху Профиль - файлы - удалите все лишнее и прикрепите файлы, если не получится, можете выложить на ifolder.ru и дать ссылку

JonnyGT 29-04-2009 18:39 1107344

Pili, та уже чистил файлы, не выходит, выложыл на файлообменник (блин и чё раньше я не догадался)
http://ifolder.ru/11872109

Pili 29-04-2009 18:48 1107355

Лог Cureit не запрашивался
Цитата:

Цитата JonnyGT
SDFix - Report.rar
MBAM - mbam-log-2009-04-28 (19-46-27).rar
combofix - ComboFix.rar »

Где эти логи?

JonnyGT 29-04-2009 18:58 1107361

Pili, та выложыл же на пред странице http://forum.oszone.net/thread-137778-7.html

JonnyGT 29-04-2009 19:04 1107366

Скрин))

Pili 29-04-2009 21:26 1107455

JonnyGT, сорри, не заметил, когда сообщение (пост 70) создал, логи ещё не отображались.
Проверьте на http://www.virustotal.com/ или http://virscan.org/ файлы:
Код:

c:\windows\system32\nmwcdcls.dll
c:\windows\system32\DRIVERS\LwAdiHid.sys

Результаты проверки выложите в сообщение или дайте на них ссылку.
Если файлы окажутся чистыми, то вероятно проблема у вас не вирусная, по этим логам больше не к чему придраться.
Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u
Скачайте OTCleanIt, запустите, нажмите CleanUp!

Скачайте Rooter.exe
Запустите, полученный лог C:\Rooter.txt вложите в следующее сообщение.

Скачайте и запустите Online Solutions Autorun Manager, дождитесь пока закончится сканирование и затем нажмите на вторую кнопку в верхнем меню программы (кнопка "Save Log"), сохраните отчет, запакуйте лог и вложите в сообщение.

Проведите проверку с помощью Panda activescan, после проверки сохраните лог (Scan details – Save) и скопируйте его в сообщение.

JonnyGT 02-05-2009 20:39 1109280

Pili, проверил оба файла, и все остальное сделал, с пандой ток шото с моим интернетом не смог, скорость паршывая.
Если у меня дома всетаки нет вируса, следовательно и в ноуте проблема не вирусная?? или это не факт?
Цитата:

Цитата Pili
Scan details – Save »

Панда проверила, но данной кнопки не нашел((, сохранил как мог

JonnyGT 02-05-2009 20:41 1109281

Опять файлы не приложылись сразу.... хз

JonnyGT 04-05-2009 15:33 1110478

Ну, что, товариши умные))), каков диагноз будет??

Pili 05-05-2009 10:28 1111062

JonnyGT, сорри за задержку, уезжал. Логи чистые, если вы уверены, что дело проблема связана с вредоносным ПО, можете проверить систему другими антивирусами, то что нашлось пандой - кейгены и пр. - неактивное, можете удалить вручную.

Создайте новую контрольную точку восстановления и очистите предыдущие:
- Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
- Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать

Для предотвращения заражения, рекомендую не работать за компьютером с правами администратора, не использовать Internet Explorer или отключить в нем ActiveX, использовать DropMyRights см. здесь и здесь или SanboxIE, пользоваться браузером Firefox c плагином NoScript и AdBlock Plus
Регулярно устанавливаете обновления - http://windowsupdate.microsoft.com и обновляйте антивирусные базы
По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел Защита компьютерных систем
Дополнительно можете протестировать и настроить безопасность с помощью Belarc Advisor доп. см. здесь
И проверить программное обеспечения на безопасность и наличие обновлений с помощью Secunia Online Software Inspector (OSI)
Советую прочитать
Безопасный Интернет. Универсальная защита для Windows ME - Vista,
Базовая концепция системы безопасности ОС Windows семейства NT
Вы можете оказать помощь в сборе и пополнении базы чистых файлов AVZ

JonnyGT 05-05-2009 10:42 1111068

Pili, а что на счет этого?
Цитата:

Цитата JonnyGT
Если у меня дома всетаки нет вируса, следовательно и в ноуте проблема не вирусная?? »

как тогда обьяснить привыкаемость того зловредного ноутбука к флешке?))) я логического обьяснения не могу найти(((

Pili 05-05-2009 10:52 1111077

JonnyGT, Вы обратились в раздел лечения от вредоносного ПО, по логам сейчас чисто. Если вы уверены, что дело проблема связана с вредоносным ПО, можете проверить систему другими антивирусами. По логу панды вы пользовались гейгенами, возможно проблемы в нелиц. ПО. По проблемам связанным с системным и прикладным ПО вы можете обратиться в соответствующие разделы форума.

JonnyGT 05-05-2009 11:25 1111099

Цитата:

Цитата Pili
Вы обратились в раздел лечения от вредоносного ПО »

Я конечно извиняюсь, но я создавал тему в разделе "непонятные проблемы с железом", это мне потом начали говорить что проблема вроде бы как в вирусе, потом админ и переместил тему в этот раздел, вот я поэтому и спрашиваю, что ж дальше то делать? подобными способами я ставил ПО уже много лет и первый раз столкнулся с такое проблемой, создал тему в соответствующем разделе, а вот теперь не знаю что делать.

Pili 05-05-2009 11:49 1111116

Цитата:

Цитата JonnyGT
мне потом начали говорить что проблема вроде бы как в вирусе »

Вирусы у вас были, удалены (в т.ч. autorun.inf), панда в карантине AVZ тоже их нашла, по последним логам чисто. Попробуйте деинсталлировать DAEMON Tools, если не поможет, можете снова обратиться в раздел "непонятные проблемы с железом"

JonnyGT 05-05-2009 11:52 1111118

Pili, на том ноуте, кроме дров, ничего не ставил я. Никакого стороннего софта, только дрова.

Pili 05-05-2009 11:58 1111124

Цитата:

Цитата JonnyGT
Никакого стороннего софта, только дрова »

Ну как это никакого, если в логах есть sptd.sys - от DAEMON Tools, Kaspersky Internet Security 7.0, Punto Switcher и многое другое...
И в логах панды
Adware/SaveNow Adware Latent Show + Info
1. C:\Program Files\DaemonTools_WhenUSave_Instal...DaemonTools_WhenUSave_Installer.exe

JonnyGT 05-05-2009 12:10 1111139

Цитата:

Цитата JonnyGT
на том ноуте »

у себя да, а на ноуте, непосредственно который привык к флешке, ничего нет. я как то вылажывал самые первые логи от проверок, мож уже и почистил((

Pili 05-05-2009 12:38 1111165

JonnyGT, т.е. вы выкладывали здесь логи не с того компьютера на котором проблема? В этой теме нужно было выкладывать логи только с одного компьютера, для каждого проблемного случая д.б. отдельная тема.

JonnyGT 05-05-2009 12:58 1111177

Pili, я же конкретно писал что буду делать и что делаю, вы что совсем не вникаете в суть проблемы? вы меня удивляете. Вы точно не робот? а то такое впечатление что да, ведь человек чтоб понять ситуацию должен вникнуть в суть, а Вы смотрите только логи и не знаете где тема раньше была, что происходило по сообщениям до перемещения(((

Я же не назвал тему никак иначе, а именно так не с просто же. А вы походу не поняли почему такое странное название((

Pili 05-05-2009 13:51 1111211

JonnyGT, Ещё раз объясняю для особо одаренных. В этом разделе лечат системы от вредоносного ПО (читайте правила раздела). Да, хелперы анализируют логи, если есть зловреды, пишут скрипты удаления. По правилам вы должны были выложить логи с проблемного компьютера, учитывая, что если у вас 2 компьютера, то для каждого требуется открыть свою тему. Вашу систему, по логам, которые вы выкладывали, проверили и зловреды были удалены. По новым логам чисто. Если вы уверены, что дело проблема связана с вредоносным ПО, можете проверить систему другими антивирусами, ссылка была выше. По остальным проблемам , не связанным с вирусами (в т.ч. по проблемам после использования кейгенов и пр. подобного ПО), вам следует обратиться в другие соответствующие разделы форума.

Тема закрыта. Для открытия темы топикстартер может обратиться в РМ, для всех остальных - создавайте новую тему с учетом правил


Время: 10:55.

Время: 10:55.
© OSzone.net 2001-