Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Не грузятся сайты. (http://forum.oszone.net/showthread.php?t=181152)

SwanHearts 22-07-2010 09:26 1458134

Не грузятся сайты.
 
Здравствуйте!
Вообщем проблема: Не заходит на сайты некоторые.
Особенности: Windows зверь. При каждой загрузки при появлении меню пишет (менюшка где вводится логин и пароль, так же при загрузке рабочего стола 2-3 таких сообщения): Потребовалось восстановления реестра... Отключаю восстановления системы, после перезагрузки она опять включена. Файл hosts просмотреть можно но сохранить нельзя так как такого пути не существует (там в нем заблокированы несколько адресов, после замены drwebcurit hosts файла, продолжение его с блокировкой адресов восстанавливается после перезагрузки). проверял утилитами, те которые в правилах, плюс combofix. Есть возможность загрузиться с live dvd. Все проверки были в безопасном режиме. Удалил более 200 вирей после avasta.

SwanHearts 22-07-2010 09:45 1458145

Вот такое сообщение

SwanHearts 22-07-2010 09:48 1458146

Повторюсь

SwanHearts 22-07-2010 10:00 1458152

Еще одно, для нормального подключения к иннету выполнял скрипт
Цитата:

begin ExecuteRepair(20); RebootWindows(true); end.

thyrex 22-07-2010 10:11 1458160

Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\wbem\svchost.exe','');
 DeleteService('dnssrvt');
 DeleteFile('C:\WINDOWS\system32\wbem\svchost.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполните скрипт в AVZ
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте через форму.
1. Выберите тип запроса "неизвестная вредоносная программа" и введите изображенное на картинке число, нажмите "Далее".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина и нажмите "Далее".
4. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь.

Сделайте новые логи в нормальном режиме

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

SwanHearts 22-07-2010 10:21 1458165

Цитата:

Цитата thyrex
quarantine.zip из папки AVZ отправьте через форму.
1. Выберите тип запроса "неизвестная вредоносная программа" и введите изображенное на картинке число, нажмите "Далее".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина и нажмите "Далее".
4. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь. »

Папка карантин пуста, а архив 26 кб. Его отправлять?

В безопасном режиме тоже сообщение о восстановлении реестра. В AVZ при выполнении скрипта ошибку пишет: Ошибка формирования карантина прямого чтения файла ..../hosts и еще нескольких как в безопасном режиме так и при обычной загрузке. Сделать это с live dvd?

thyrex 22-07-2010 12:14 1458262

Лог gmer делайте

SwanHearts 22-07-2010 13:11 1458321

Цитата:

Цитата thyrex
Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Sections
IAT/EAT
Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. »

После сканирования в конце когда собираюсь сохранить Пк зависает и ни как не реагирует ждал 30 минут.

Сканировать с live dvd можно?

SwanHearts 22-07-2010 13:58 1458371

Отчет AVZ во время выполнения скрипта (как в безопасном, так и в обычном, так же с live dvd)

SwanHearts 22-07-2010 14:25 1458391

Этот отчет сделан с live dvd

SwanHearts 22-07-2010 15:05 1458419

Лог gmer

thyrex 22-07-2010 16:07 1458460

Сохраните текст ниже как cleanup.bat в ту же папку, где находится d0i2ojn1.exe (gmer)
Код:

d0i2ojn1.exe -del service vrqhss
d0i2ojn1.exe -del service zbonm
d0i2ojn1.exe -del file "C:\WINDOWS\system32\oplba.dll"
d0i2ojn1.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\vrqhss"
d0i2ojn1.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\zbonm"
d0i2ojn1.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\vrqhss"
d0i2ojn1.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\zbonm"
d0i2ojn1.exe -reboot

И запустите cleanup.bat.
Компьютер перезагрузится!

Сделать новый лог gmer.

SwanHearts 22-07-2010 16:19 1458467

Ошибку выдало

SwanHearts 22-07-2010 16:22 1458468

Вторая ошибка

thyrex 22-07-2010 16:26 1458476

Такое бывает. Ждем новый лог gmer

SwanHearts 22-07-2010 17:17 1458534

Новый лог файл gmer

SwanHearts 22-07-2010 17:41 1458563

Выполнил параллельно вот это
Цитата:

Цитата thyrex
Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\wbem\svchost.exe','');
DeleteService('dnssrvt');
DeleteFile('C:\WINDOWS\system32\wbem\svchost.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Выполните скрипт в AVZ
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end. »

Создался архив, мне его отправлять?

iskander-k 22-07-2010 19:51 1458666

Цитата:

Цитата SwanHearts
Выполнил параллельно вот это »

Его надо было выполнять сразу когда вам сказали.

SwanHearts 23-07-2010 08:35 1458979

Цитата:

Цитата iskander-k
Его надо было выполнять сразу когда вам сказали. »

Тогда он создавал пустой карантин и не удалял файл лог приводил выше.

thyrex 23-07-2010 12:41 1459104

Лог gmer в порядке. Что с доступом к сайтам?

SwanHearts 23-07-2010 14:04 1459152

Лог впорядке, доступы появились. Вопрос решен. Спасибо.


Время: 04:43.

Время: 04:43.
© OSzone.net 2001-