Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Curelt зависает при проверке (http://forum.oszone.net/showthread.php?t=109306)

Лина 16-06-2008 19:33 827489

Curelt зависает при проверке
 
Здравствуйте всем! Недавно при проверке Авира нашла вирус, который успешно удалила но после этого при загрузке стало появлятся сообщение " типа невозможно найти файл C:windows/sistem 32/lamc684.exe".... подозреваю что именно он и был обнаружен с вирусом . Хотела отправить вопрос о лечении по правилм но Curelt при проверке зависает после нескольких процентов проверки намертво. Пробовала и в обычном режиме и в безопасном все напрасно. Что делать подскажите?

PavelA_VI 16-06-2008 19:54 827503

Сделайте все остальные логи .

Baw17 16-06-2008 20:21 827519

Лина, пуск - выполнить - msconfig - Автозагрузка и там его отключить
потом пуск - выполнить - regedit - Ctrl+F - и поиск по имени lamc684.exe и удаляешь все что с ним связанно

Pili 16-06-2008 21:18 827563

Цитата:

Цитата Baw17
пуск - выполнить - msconfig - Автозагрузка и там его отключить »

если это выполнили, то перед формированием логов включите всё, что ранее отключали через msconfig
Baw17, на будущее, давайте соблюдать правило: сначала логи, потом советы :)

Котяра 16-06-2008 22:34 827629

Цитата:

Цитата Baw17
Лина, пуск - выполнить - msconfig - Автозагрузка и там его отключить
потом пуск - выполнить - regedit - Ctrl+F - и поиск по имени lamc684.exe и удаляешь все что с ним связанно »

Да, это правильный способ отключить надоедливые окна. Я так удалил C:\WINDOWS\inet20008\services.exe.

akok 16-06-2008 22:50 827638

Цитата:

Да, это правильный способ отключить надоедливые окна. Я так удалил C:\WINDOWS\inet20008\services.exe.
Чем правильный? Тем, что оставлять вирус в системе?

Лина, готовьте логи.

Котяра 17-06-2008 00:06 827695

Цитата:

Цитата akok
Чем правильный? Тем, что оставлять вирус в системе? »

Если вылазит окно, файла вируса уже нет. Если бы он был, Windows бы не заявляла об отсутсвии файла.

Pili 17-06-2008 08:54 827838

Котяра, через msconfig отключать неправильно, в общем случае это получается одной программой вы отключаете, то что установлено другой программой, правильнее деинсталлировать эту программу, в случае с вирусом - удалить вирус и почистить реестр

Baw17 17-06-2008 09:28 827856

Pili,
Цитата:

Цитата Лина
Недавно при проверке Авира нашла вирус, который успешно удалила »

я отталкивался от этого сообщения

Цитата:

Цитата Pili
Baw17, на будущее, давайте соблюдать правило: сначала логи, потом советы :) »

ok

Лина 17-06-2008 15:14 828253

Вложений: 1
Логи

Котяра 17-06-2008 15:28 828269

Цитата:

Цитата Pili
это получается одной программой вы отключаете, то что установлено другой программой, правильнее деинсталлировать эту программу, в случае с вирусом - удалить вирус и почистить реестр »

Удаление ключа реестра в автозапуске, в принципе, аналогично отключение в msconfig, но чистка реестра сложна, а msconfig относительно прост

Pili 17-06-2008 16:36 828340

Цитата:

Цитата Котяра
Удаление ключа реестра в автозапуске, в принципе, аналогично отключение в msconfig »

не аналогично, установите какой нибудь софт., который напр. устанавливает exe файл в автозагрузку, отключите через msconfig, есть вероятность, что драйвера и весь остальной мусор останется в системе, это во-первых, во-вторых, отключать таким образом это значит использовать одну программу для отключения другой (криво), в 3-х, чистка реестра совсем не сложна

Pili 17-06-2008 18:08 828429

Лина, В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирус и firewall, отключите интернет.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 StopService('Google Online Services');
 SetServiceStart('Google Online Services', 4);
 SetServiceStart('Iot62', 4);
 SetServiceStart('catchme', 4);
 SetServiceStart('Secdrv', 4);
 QuarantineFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\FileDisk.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\dtscsi.sys','');
 QuarantineFile('C:\WINDOWS\system32\lamc684.exe','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Iot62.sys','');
 QuarantineFile('C:\DOCUME~1\911C~1\LOCALS~1\Temp\catchme.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\sptd.sys','');
 QuarantineFile('C:\Documents and Settings\Компьютер\ie_updates3r.exe','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Secdrv.sys','');
 DeleteFile('C:\WINDOWS\System32\Drivers\Secdrv.sys');
 DeleteFile('C:\Documents and Settings\Компьютер\ie_updates3r.exe');
 DeleteFile('C:\DOCUME~1\911C~1\LOCALS~1\Temp\catchme.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Iot62.sys');
 DeleteFile('C:\WINDOWS\system32\lamc684.exe');
 DeleteFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL');
 DeleteService('Google Online Services');
 DeleteService('Secdrv');
 DeleteService('Iot62');
 DeleteService('catchme');
 DelBHO('{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteFile('C:\WINDOWS\System32\Drivers\Iot62.sys');
 BC_DeleteFile('C:\Documents and Settings\Компьютер\ie_updates3r.exe');
BC_Activate;
 ExecuteRepair(1);
 ExecuteRepair(8);
 ExecuteRepair(16);
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку).

Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked" (что найдется)
Код:

F2 - REG:system.ini: Shell=Explorer.exe "C:\WINDOWS\system32\lamc684.exe"
O2 - BHO: (no name) - {FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} - C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL

Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
Повторите логи virusinfo_syscheck.zip, hijackthis

Лина 17-06-2008 19:20 828472

Pili, спасибо. делаю.

Лина 17-06-2008 19:56 828498

Pili,
Цитата:

Цитата Pili
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked" (что найдется)
Код:
F2 - REG:system.ini: Shell=Explorer.exe "C:\WINDOWS\system32\lamc684.exe"
O2 - BHO: (no name) - {FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} - C:\PROGRA~1\MYCENT~1\InfoBar »

таких строк не нашла после запуска.....................????????????

Quebec 17-06-2008 20:14 828509

Лина,
Все в порядке .
Вы его уже удалили в AVZ -- (DeleteFile('C:\WINDOWS\system32\lamc684.exe');

В HiJackThis - на всякий .

Повторите еще раз логи .

Лина 17-06-2008 20:56 828542

Вложений: 1
Повторяю

Pili 17-06-2008 21:16 828555

Лина, файла FileDisk.sys у вас похоже нет в системе, попробуйте поискать вручную (лучше через AVZ -сервис - поиск файлов), если не найдется, можете выполнить скрипт
Код:

begin
 DeleteService('FileDisk');
end.

В остальном логи чистые, проблемы ещё остались?

Лина 18-06-2008 06:12 828796

Pili, спасибо. Вроде пока не прояляется других проблем.

Лина 18-06-2008 06:51 828802

Только Curelt опять завис при проверке. Зависает на игре, которую недавно установили ребенку. Почему это может быть? И нужно ли с этим что-то делать?

Поиск вручную FileDisk.sys результата не дал. В AVZ скрипт выполнила, написал, что чкпимт выполнен без ошибок

чкпимт это скрипт, извиняюсь:)

Лина 18-06-2008 07:07 828809

Еще почему-то при загрузке перестала автоматически загружаться Авира. Перегрузка результатов не дала. В настройках я до этого не копалась, она при установке всегда сразу запускалась, а теперь не хотит, может переустановить ее?

Pili 18-06-2008 08:22 828828

Лина, Cureit запускаете в безопасном режиме? Avira можете переустановить и ещё выполнить скрипт
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('Secdrv', 4);
 QuarantineFile('C:\WINDOWS\System32\Drivers\Secdrv.sys','');
 DeleteFile('C:\WINDOWS\System32\Drivers\Secdrv.sys');
 DeleteService('Secdrv');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Скачайте SDFix - описание тут, проверьте компьютер в безопасном режиме, после проверки скопируйте текст из C:\Report.txt в сообщение или запакуйте C:\Report.txt и прикрепите к сообщению.

Скачайте ComboFix здесь или здесь и сохраните на рабочий стол (не переименовывайте Combofix).Если вы ранее скачивали Combofix, скачайте новую версию. Сохраните Combofix на рабочий стол.
Не забудьте установить Recovery Console по инструкции - how-to-use-combofix
1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2.Запустите combofix.exe, когда процесс завершится скопируйте и скопируйте текст из C:\ComboFix.txt в сообщение, еcли лог окажется очень большой, запакуйте ComboFix.txt и прикрепите к сообщению
Как использовать ComboFix - how-to-use-combofix

Скачайте Deckard's System Scanner и сохраните на рабочий стол, закройте все программы, включая антивирусные программы и firewall, нажмите пуск - выполнить, скопируйте и вставьте строчку
Код:

"%userprofile%\desktop\dss.exe" /config
и нажмите OK, откроется окно конфигурации DSS, поставьте галочки везде, нажмите Scan
Когда закончится процесс сканирования, в блокноте откроются два лог файла main.txt и extra.txt, выделите (Ctrl+A) и скопируйте текст (Ctrl+C) из main.txt и extra.txt и вставьте (Ctrl+V) скопированный текст из main.txt и extra.txt в окно вашего сообщения, если логи окажутся большими, запакуйте файлы main.txt и extra.txt и прикрепите к сообщению.

Лина 18-06-2008 10:39 828932

Pili, спасибо. делаю. Авира начала работать, а Cureit запускала и в безопасном режиме и в обычном результат один зависает на одном месте


Время: 02:21.

Время: 02:21.
© OSzone.net 2001-