Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] помогите проверить систему на вирусы. (http://forum.oszone.net/showthread.php?t=117604)

twisted1 18-09-2008 21:42 902827

помогите проверить систему на вирусы.
 
собссно сабж, помогите провериться на вирусы, стоит каспер, есть подозрения что он не справляется.
что для этого нужно??

Vitac_Black 18-09-2008 21:47 902832

Смотри Сюда и выложи логи по правилам

twisted1 20-09-2008 20:00 904258

В ПРОЦЕССЕ!!, появилось пару вопросов:
1. этот фак для висты тоже подходит??
2. сканировал доктором вебом около 26 часов, :o что за херь?? (система Виста 64 СП1)
3. дальше для висты можно следовать по пунктам??

Vadikan 20-09-2008 20:29 904278

twisted1, следуйте.

twisted1 20-09-2008 20:54 904298

а вот еще вопрос, просканировал доктором вебом и один вирус удалился, а остальные которые я перемещал не доступны, он их сам удалил или с ними надо что то делать после перемещения??
не говорите что надо еще раз сканировать!!

twisted1 21-09-2008 23:09 905153

Vadikan, утилита AVZ повисает и через некоторое время выключается. пробовал перезагружать комп два раза, все равно виснет. что делать??

Pili 22-09-2008 08:35 905352

twisted1, если у вас Vista, запустите AVZ от имени администратора. Не забудьте перед запуском AVZ отключить все защитные программы.
Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение.
Скачайте RSIT, сохраните на рабочий стол и запустите, когда закончится процесс сканирования, скопируйте текст из файлов log.txt и info.txt в следующее сообщение или запакуйте эти файлы и прикрепите архив.

twisted1 23-09-2008 18:08 906810

Pili, сперва как я понял нужно сделать то что написано в этом топике??

Pili 23-09-2008 18:32 906826

twisted1, если стандартные логи AVZ не формируются (бывает некорректно работает с ОС Vista64), можете запустить AVZ в безопасном режиме, далее - Файл/Исследование системы - переключить "Только активные службы и драйверы" на "Все службы и драйверы" – Пуск - Сохранить протокол. Упакуйте лог в zip и прикрепите к сообщению, сделайте доп. логи с помошью утилиты RSIT. С помощью МВАМ можете провериться до запуска AVZ

twisted1 23-09-2008 20:22 906922

Вложений: 1
AVZ все равно не работает.

Pili 23-09-2008 22:36 907053

Сохраните тект ниже как fix.reg и примените
Код:

REGEDIT4

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{d39e15ec-1177-11dd-8a49-0019dbf7c0c1}]

проверьте на virustotal.com файлы
Цитата:

C:\Windows\System32\appdrvrem01.exe
C:\Windows\system32\Drivers\appdrv01.sys
C:\Windows\system32\drivers\anwsneki.sys
Рез-ты проверки скопируйте в следующее сообщение.

twisted1 24-09-2008 01:26 907184

Цитата:

Цитата Pili
проверьте на virustotal.com файлы »

а че там делать надо, и как??

Pili 24-09-2008 08:21 907281

twisted1, заходите на http://www.virustotal.com/ru/, нажимаете кн. "Обзор" выбираете файл, нажимаете кн. "Отправить файл", после завершения сканирования выделяете мышкой табл., копируете (ctrl+C), вставляете в сообщение (ctrl+V), можете заключить вставляемый текст в тег [code] Если возникнут затруднения, можете выполнить в AVZ скрипт
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Windows\system32\drivers\anwsneki.sys','');
 QuarantineFile('C:\Windows\system32\Drivers\appdrv01.sys','');
 QuarantineFile('C:\Windows\System32\appdrvrem01.exe','');
BC_ImportQuarantineList;
BC_Activate;
BC_QrFile('C:\Windows\system32\drivers\anwsneki.sys');
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему

twisted1 24-09-2008 17:19 907718

Pili, когда я выбираю файлы уже на сайте то их не видно, а когда я просто поиском пользуюсь то нахожу их.
можно их просто скачать на десктоп, и загрузить на саит или есть другое решение??

Pili 24-09-2008 17:42 907738

Цитата:

Цитата twisted1
можно их просто скачать на десктоп, и загрузить на саит »

Можно, а можно и в любую другую папку скопировать (создать и назвать напр. quarantine), проверьте атрибуты этих файлов в созданной папке, если они скрытые или системные - можете снять эти атрибуты

twisted1 24-09-2008 18:10 907760

Pili, а с этого сайта нужны результаты или что, какая инфа оттуда нужна??
(C:\Windows\system32\drivers\anwsneki.sys) + этого файла нету.

Pili 24-09-2008 18:12 907761

Цитата:

Цитата Pili
заходите на http://www.virustotal.com/ru/, нажимаете кн. "Обзор" выбираете файл, нажимаете кн. "Отправить файл", после завершения сканирования выделяете мышкой табл., копируете (ctrl+C), вставляете в сообщение (ctrl+V), можете заключить вставляемый текст в тег [code] »

или выполните скрипт и пришлите карантин

twisted1 24-09-2008 18:26 907772

Pili, так у меня же AVZ не работает!!?? но все равно порпобую, можно подробнее как скрипт сделать??
и что насчет файла которого не найти??

Pili 24-09-2008 18:32 907779

Цитата:

Цитата twisted1
C:\Windows\system32\drivers\anwsneki.sys) + этого файла нету. »

Попробуйте поискать В AVZ - сервис-поиск файлов на диске, там же, если найдутся файлы, можно нажать кн. добавить в карантин
Цитата:

Цитата twisted1
как скрипт сделать? »

В AVZ - файл - выполнить скрипт – выделить и скопировать текст в окно выполнения скрипта AVZ и нажать кнопку «Запустить».

twisted1 24-09-2008 18:57 907799

Цитата:

Цитата Pili
Попробуйте поискать В AVZ - сервис-поиск файлов на диске »

поиск ничего не дал, не нашел, а скрипт повис.

appdrv01.sys
Код:

Антивирус Версия Обновление Результат
AhnLab-V3 2008.9.19.0 2008.09.19 -
AntiVir 7.8.1.34 2008.09.18 -
Authentium 5.1.0.4 2008.09.19 -
Avast 4.8.1195.0 2008.09.18 -
AVG 8.0.0.161 2008.09.18 -
BitDefender 7.2 2008.09.19 -
CAT-QuickHeal 9.50 2008.09.19 -
ClamAV 0.93.1 2008.09.19 -
DrWeb 4.44.0.09170 2008.09.19 -
eSafe 7.0.17.0 2008.09.18 -
eTrust-Vet 31.6.6091 2008.09.16 -
Ewido 4.0 2008.09.18 -
F-Prot 4.4.4.56 2008.09.19 -
F-Secure 8.0.14332.0 2008.09.19 -
Fortinet 3.113.0.0 2008.09.19 -
GData 19 2008.09.19 -
Ikarus T3.1.1.34.0 2008.09.19 -
K7AntiVirus 7.10.461 2008.09.18 -
Kaspersky 7.0.0.125 2008.09.19 -
McAfee 5387 2008.09.18 -
Microsoft 1.3903 2008.09.19 -
NOD32v2 3453 2008.09.18 -
Norman 5.80.02 2008.09.18 -
Panda 9.0.0.4 2008.09.19 -
PCTools 4.4.2.0 2008.09.18 -
Prevx1 V2 2008.09.19 -
Rising 20.62.40.00 2008.09.19 -
Sophos 4.33.0 2008.09.19 -
Sunbelt 3.1.1647.1 2008.09.18 -
Symantec 10 2008.09.19 -
TheHacker 6.3.0.9.087 2008.09.18 -
TrendMicro 8.700.0.1004 2008.09.19 -
VBA32 3.12.8.5 2008.09.18 -
ViRobot 2008.9.19.1382 2008.09.19 -
VirusBuster 4.5.11.0 2008.09.18 -
Webwasher-Gateway 6.6.2 2008.09.19 -
Дополнительная информация
File size: 2639976 bytes
MD5...: 0acb605522fd0a6c85fa3149ce4621e3
SHA1..: 13f865a61b5de1a5400d01237bb2e26f689bb08a
SHA256: 524dc20277db946c66d2c6ee1dce2c9e7dcf52b408eb1e09b7961b1dc3f73e90
SHA512: 4f173e2c8ba168bee2bf60e847521070c605fe38e0a81153ce2a80e2b6ff64f3
5caada99ba3604441d1340e4c5f4b8d6a6f4950130601560957b95833bba2881
PEiD..: -
TrID..: File type identification
Win64 Executable Generic (95.5%)
Generic Win/DOS Executable (2.2%)
DOS Executable Generic (2.2%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x295664
timedatestamp.....: 0x486894f6 (Mon Jun 30 08:10:30 2008)
machinetype.......: 0x8664 (AMD64)

( 10 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x12b0 0x1400 5.99 41c028e0f850dcd608abce524a5c7a71
.rdata 0x3000 0x8c8 0xa00 4.33 b7dafe4707a36e75b0b3587b3458a0a7
.data 0x4000 0x78c 0x200 0.36 5cc6b015e135c343b9199383fd0c4e7d
.pdata 0x5000 0x594 0x600 4.58 93e3f81c6afe8b492c49768a41efedd0
PAGECORE 0x6000 0x25b910 0x25ba00 7.08 db70bf595390eb8f1b9e0c5f2b06f362
PAGE 0x262000 0x568c 0x5800 6.28 0d56add2a08b528ad5cf8bfd75a315dc
PAGEFS 0x268000 0x1ba80 0x1bc00 6.49 ce3f4f7acd6b13e8899f87470f5ba9d1
INIT 0x284000 0x2c94 0x2e00 5.50 6e68fa11c2a32b26540c5bbadc833bf6
.rsrc 0x287000 0x580 0x600 3.19 7a4bd09f1c8e2dada6c9a441d91f1bd0
.reloc 0x288000 0x18 0x200 0.16 5978b3b301d656decade34535713da54

( 1 imports )
> ntoskrnl.exe: PsGetVersion, MmGetSystemRoutineAddress, MmUserProbeAddress, ExRaiseAccessViolation, ExAllocatePoolWithTag, ExFreePoolWithTag, NlsMbOemCodePageTag, RtlxAnsiStringToUnicodeSize, RtlAnsiStringToUnicodeString, RtlUpperChar, RtlUpcaseUnicodeChar, ZwCreateEvent, ObReferenceObjectByHandle, ExEventObjectType, ObfDereferenceObject, ZwClose, KeSetEvent, KeEnterCriticalRegion, KeLeaveCriticalRegion, KeInitializeEvent, KeWaitForSingleObject, ZwOpenSymbolicLinkObject, ZwQuerySymbolicLinkObject, ZwCreateFile, ZwQueryInformationFile, ZwReadFile, ZwWriteFile, ZwDeleteFile, ZwCreateKey, ZwOpenKey, ZwFlushKey, ZwEnumerateKey, ZwDeleteKey, ZwQueryValueKey, ZwSetValueKey, RtlQueryRegistryValues, ZwDeleteValueKey, ExAcquireFastMutexUnsafe, ExReleaseFastMutexUnsafe, ZwQuerySystemInformation, MmSystemRangeStart, IoBuildDeviceIoControlRequest, IofCallDriver, KeDelayExecutionThread, IoAllocateWorkItem, IoFreeWorkItem, KeCancelTimer, KeClearEvent, KeSetTimer, IoQueueWorkItem, KeInitializeTimer, KeInitializeDpc, IofCompleteRequest, IoCreateDevice, IoCreateSymbolicLink, IoRegisterShutdownNotification, IoUnregisterShutdownNotification, IoDeleteSymbolicLink, IoDeleteDevice, IoGetDeviceObjectPointer, MmProbeAndLockPages, ExInitializeNPagedLookasideList, ExpInterlockedPopEntrySList, ExpInterlockedPushEntrySList, ExQueryDepthSList, ExDeleteNPagedLookasideList, MmLockPagableDataSection, MmUnlockPagableImageSection, KeStackAttachProcess, KeUnstackDetachProcess, IoGetCurrentProcess, ObfReferenceObject, IoReleaseCancelSpinLock, ZwLoadDriver, KeBugCheckEx, __C_specific_handler

( 0 exports )
 
packers (F-Prot): embedded




appdrvrem01.exe
Код:

Антивирус Версия Обновление Результат
AhnLab-V3 2008.9.19.2 2008.09.22 -
AntiVir 7.8.1.34 2008.09.22 -
Authentium 5.1.0.4 2008.09.22 -
Avast 4.8.1195.0 2008.09.22 -
AVG 8.0.0.161 2008.09.22 -
BitDefender 7.2 2008.09.22 -
CAT-QuickHeal 9.50 2008.09.20 -
ClamAV 0.93.1 2008.09.22 -
DrWeb 4.44.0.09170 2008.09.22 -
eSafe 7.0.17.0 2008.09.22 -
eTrust-Vet 31.6.6099 2008.09.22 -
Ewido 4.0 2008.09.22 -
F-Prot 4.4.4.56 2008.09.21 -
F-Secure 8.0.14332.0 2008.09.22 -
Fortinet 3.113.0.0 2008.09.22 -
GData 19 2008.09.22 -
Ikarus T3.1.1.34.0 2008.09.22 -
K7AntiVirus 7.10.467 2008.09.22 -
Kaspersky 7.0.0.125 2008.09.22 -
McAfee 5388 2008.09.19 -
Microsoft 1.3903 2008.09.22 -
NOD32v2 3459 2008.09.22 -
Norman 5.80.02 2008.09.19 -
Panda 9.0.0.4 2008.09.22 -
PCTools 4.4.2.0 2008.09.22 -
Prevx1 V2 2008.09.22 -
Rising 20.63.02.00 2008.09.22 -
Sophos 4.33.0 2008.09.22 -
Sunbelt 3.1.1653.1 2008.09.20 -
Symantec 10 2008.09.22 -
TheHacker 6.3.0.9.090 2008.09.20 -
TrendMicro 8.700.0.1004 2008.09.22 -
VBA32 3.12.8.5 2008.09.22 -
ViRobot 2008.9.22.1387 2008.09.22 -
VirusBuster 4.5.11.0 2008.09.22 -
Webwasher-Gateway 6.6.2 2008.09.22 -
Дополнительная информация
File size: 538000 bytes
MD5...: b3a553c4a9e5976a617a29a55568295e
SHA1..: 240080d140751c38de1fe1286589a36428726a05
SHA256: 6d40c4861645bfe01b542a70fa90111fbbb830cef242d4cc0f840c88537e5397
SHA512: 08cfb0c83cf4f8d8e6eedf0273d9c1cc07054bbec8aa6529a41ad9f9e6c34c13
0a12a297c9e7b8898585a9ac913af85870cc31a0829c99f3d1af6ccfe63bd878
PEiD..: -
TrID..: File type identification
Win64 Executable Generic (95.5%)
Generic Win/DOS Executable (2.2%)
DOS Executable Generic (2.2%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x430a90
timedatestamp.....: 0x48689503 (Mon Jun 30 08:10:43 2008)
machinetype.......: 0x8664 (AMD64)

( 5 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x4affc 0x4b000 6.08 acf18d912aaabe1434e105442b7e88d0
.rdata 0x4c000 0x27db4 0x27e00 4.51 4ed0d992cd0af8737ca0b2d47e9b6925
.data 0x74000 0x5cb0 0x4a00 4.26 d56941f16660159e09ecc6c9367b47f7
.pdata 0x7a000 0x9c54 0x9e00 5.38 15e6502464570f3081077e7d3ad23ac6
.rsrc 0x84000 0x4c8 0x600 2.89 1c972d1e3f0f6340a2fe6431f654763b

( 4 imports )
> VERSION.dll: GetFileVersionInfoW, VerQueryValueA, GetFileVersionInfoSizeW
> KERNEL32.dll: GetVersionExW, LoadLibraryA, CreateFileA, CreateFileW, GetModuleFileNameA, CreateFileMappingA, CreateFileMappingW, CreateMutexA, CreateMutexW, GetSystemDirectoryA, GetSystemDirectoryW, GetWindowsDirectoryA, GetWindowsDirectoryW, GetDriveTypeW, FindFirstFileA, FindFirstFileW, GetEnvironmentVariableA, GetEnvironmentVariableW, GetModuleHandleW, CreateProcessA, CreateProcessW, GetFileAttributesA, GetFileAttributesW, SetFileAttributesA, GetVersionExA, DeleteFileA, DeleteFileW, LocalAlloc, FormatMessageA, FormatMessageW, GetCPInfo, WideCharToMultiByte, FindClose, GetFileSize, WriteFile, SetFileTime, MapViewOfFile, UnmapViewOfFile, DeviceIoControl, Sleep, AreFileApisANSI, GetOEMCP, GetACP, SleepEx, WaitForMultipleObjectsEx, ReleaseMutex, GetExitCodeProcess, WaitForSingleObject, GetStringTypeW, GetStringTypeA, GetLocaleInfoA, RtlVirtualUnwind, LCMapStringA, GetSystemTimeAsFileTime, GetCurrentProcessId, QueryDosDeviceW, GetFullPathNameW, SetLastError, LocalFree, LoadLibraryW, GetCurrentProcess, GetSystemTime, SystemTimeToFileTime, FreeLibrary, CloseHandle, LCMapStringW, MultiByteToWideChar, GetModuleHandleA, GetProcAddress, GetTickCount, LeaveCriticalSection, EnterCriticalSection, DeleteCriticalSection, InitializeCriticalSection, VirtualFree, VirtualAlloc, GetLastError, GetCommandLineW, SetFileAttributesW, QueryPerformanceCounter, GetFileType, SetHandleCount, HeapAlloc, HeapFree, RtlLookupFunctionEntry, RtlUnwindEx, HeapReAlloc, RaiseException, RtlPcToFileHeader, GetCommandLineA, GetProcessHeap, GetStartupInfoA, HeapSize, HeapValidate, ExitProcess, GetStdHandle, HeapSetInformation, HeapCreate, FlsGetValue, FlsSetValue, TlsFree, FlsFree, GetCurrentThreadId, FlsAlloc, UnhandledExceptionFilter, SetUnhandledExceptionFilter, RtlCaptureContext, TerminateProcess, IsDebuggerPresent, FreeEnvironmentStringsA, GetEnvironmentStrings, FreeEnvironmentStringsW, GetEnvironmentStringsW
> USER32.dll: MessageBoxA, MessageBoxW
> ADVAPI32.dll: RegCloseKey, QueryServiceStatus, ControlService, DeleteService, CloseServiceHandle, SetSecurityDescriptorDacl, InitializeSecurityDescriptor, RegQueryValueExW, RegQueryValueExA, RegDeleteValueW, RegSetValueExW, RegSetValueExA, RegEnumKeyExW, RegDeleteKeyW, RegOpenKeyExW, RegOpenKeyExA, RegCreateKeyExW, RegisterServiceCtrlHandlerW, StartServiceCtrlDispatcherW, StartServiceW, ChangeServiceConfigW, QueryServiceConfigW, CreateServiceW, OpenServiceW, OpenSCManagerW, SetServiceStatus

( 0 exports )

третий файл не найти.

Pili 24-09-2008 19:05 907813

Ок. Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.
1. Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2.Запустите combofix.exe, когда процесс завершится скопируйте и скопируйте текст из C:\ComboFix.txt в сообщение, еcли лог окажется очень большой, прикрепите ComboFix.txt к сообщению

twisted1 24-09-2008 20:25 907876

вот что пишет эта прога:



Pili 24-09-2008 22:05 907984

Хмм.. странно, how-to-use-combofix - тут написано "If you are using Windows Vista, and receive UAC prompt asking if you would like to continue running the program, you should press the Continue button." А на G2GO есть множество постов, где Combofix работает под ОС Vista, напр. тут
Скачайте Avenger2, распакуйте Avenger.zip и запустите, скопирйте текст ниже (ctrl+c) и вставьте в окно Avenger "Input script here:"
Код:

Drivers to delete:
anwsneki

Files to delete:
C:\Windows\system32\drivers\anwsneki.sys

Нажмите кн. "Execute" После перезагрузки прикрепите C:\avenger.txt к сообщению.

twisted1 24-09-2008 23:42 908086

каспер ругается на эту програмку, вот что произошло когда я сделал скрипт:

http://i37.tinypic.com/9thkif.png



лог прога не делает почемуто, делал скрипт два раза, каспер два раза показывал этот месседж, и три раза я удалял этот файл, на который он ругался.
Цитата:

Цитата Pili
работает под ОС Vista, напр. »

там же написано что только под 32 прога работает, а у меня 64.

Pili 25-09-2008 09:02 908232

Попробуйте запустить Avenger и не вставляя скрипт нажать "Execute", если в этом случае антивирус будет ругаться, то это связано с Avenger, отключите временно антивирус и повторите скрипт, после перезагрузки выложите лог.
Скачайте и запустите GetSystemInfo (GSI), укажите с помощью обзора папку для сохранения протокола, полученный файл протокола в архиве прикрепите к сообщению.
Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
Скриншоты можно прикреплять к сообщению как файлы

twisted1 25-09-2008 17:51 908643

Pili, не делает Avenger лога.

Pili 25-09-2008 18:10 908654

twisted1, т.е. если даже не вставлять скрипт и нажать "Execute", всё равно антивирус ругается? Это или фолс на Avenger или Avenger при сканировании доходит до файла, который заражен и тут просыпается Антивирус. В случае, если антивирус не ругается - проверьте запускаете ли Avenger с правами администратора (через прав. кн. мыши, запустить от имени администратора).
Ок, пойдем другим путем.
Скачайте OTMoveIt2 by OldTimer, сохраните на рабочий стол, запустите (в ОС Vista необходимо запускать через прав. кн. мыши от имени администратора)
Временно отключите антивирус. Выделите и скопируйте текст ниже (Ctrl+C)
Код:

[kill explorer]
anwsneki <delete service>
C:\Windows\system32\drivers\anwsneki.sys
purity
EmptyTemp
[start explorer]

В OTMoveIt2 под панелью "Paste List of Files/Folders to Move" (под желтой панелью) выберите “вставить” и нажмите кнопку “MoveIt!”. Выделите и скопируйте (Ctrl+C) текст из окна под панелью “Results” (правая зеленая панель) в следующее сообщение.
Прим: Если файлы и папки не могут быть перемещены немедленно и появиться запись «deleted on reboot», потребуется перезагрузка. После перезагрузки откройте папку “C:\_OTMoveIt\MovedFiles”, найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.
Сделайте остальные логи из поста 26 и новый лог RSIT

twisted1 25-09-2008 20:08 908734

Вложений: 1
Pili, все время забываю запускать от Администратора, этот Avenger не далает лог даже если от администратора прогу юзать и без Каспера лога нету.
вот лог от C:\_OTMoveIt\MovedFiles

Код:

Unable to kill explorer.exe
Service not present: anwsneki.
File/Folder C:\Windows\system32\drivers\anwsneki.sys not found.
< purity  >
< EmptyTemp >
File delete failed. C:\Users\mm2boom\AppData\Local\Temp\FXSAPIDebugLogFile.txt scheduled to be deleted on reboot.
File delete failed. C:\Users\mm2boom\AppData\Local\Temp\Low\~DFD43A.tmp scheduled to be deleted on reboot.
File delete failed. C:\Users\mm2boom\AppData\Local\Temp\Low\~DFD48A.tmp scheduled to be deleted on reboot.
File delete failed. C:\Windows\temp\TMP000000498FADAE1521088A21 scheduled to be deleted on reboot.
Temp folders emptied.
IE temp folders emptied.
Explorer started successfully
 
OTMoveIt2 by OldTimer - Version 1.0.4.3 log created on 09252008_180136

Files moved on Reboot...
C:\Users\mm2boom\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
File C:\Users\mm2boom\AppData\Local\Temp\Low\~DFD43A.tmp not found!
File C:\Users\mm2boom\AppData\Local\Temp\Low\~DFD48A.tmp not found!
File C:\Windows\temp\TMP000000498FADAE1521088A21 not found!

Про Avenger ты уже знаешь, а когда открывал gmer то выскачила какая то ошибка, и после Каспер опять ругался на это (вот скрин):



+ вот логи.

Pili 25-09-2008 22:24 908810

Вы полное сканирование системы с помощью установленного антивируса (с макс. настройками) и с помощью cureit проводили? По каким признакам вы определили, что у вас поселился вирус?
Все aххххххх.SYS это ATAPI IDE Miniport Driver от MS, название после каждой перезагрузки разное.
По логу GSI чисто, как и по логам RSIT, файл, обнаруживаемый антивирусом нигде в логах не упоминается, лог gmer не тот (только по реестру), запустите C:\WINDOWS\gmer_uninstall.cmd, перезагрузитесь и еще раз запустите gmer, сохраните лог, убедитесь, что выбран диск С: и установлены все галочки, кроме "Show all", отключите антивирус и нажмиет "scan", сохраните лог под другим именем, прикрепите логи к сообщению.
Скачайте IceSword, распакуйте и запустите, во вкладках Processes, Kernel Module, Win32 Services, SSDT поочередно нажимайте "LOG" и сохраняйте соответственно с именами proc.log, kernel.log, services.log, ssdt.log, запакуйте логи и прикрепите.
Если в обычном режиме появятся проблемы, можете то же самое сделать в безопасном режиме.
Проверьте систему с помощью Trend Micro™ HouseCall Scan, если предложит установить TrendMicro Java applet - подтвердите, по окончании сканирования в опции "Cleanup" выберите "clean all detected infections automatically", по возможности сохраните лог сканирования, запакуйте и прикрепите к сообщению.
Рекомендую также провериться с помощью ESET Online Scanner, в опциях поставьте "Remove found threats" и "Scan unwanted applications ", по оконяании сканирования будет создан лог C:\Program Files\EsetOnlineScanner\log.txt, запакуйте и прикрепите его к сообщению

twisted1 26-09-2008 18:44 909467

Вложений: 1
Каспером вчера ночью делал полное сканирование он ничего не нашел (но до этого делал тоже, вродебы пару раз чего то находил), cureit тоже сканировал (когда создал топик), лог прикреплю с остальными.
Цитата:

Цитата Pili
название после каждой перезагрузки разное »

и что это значит, то что все время разное??
Цитата:

Цитата Pili
По каким признакам вы определили, что у вас поселился вирус? »

антивирусник пару раз ругался на что то + в нете кто то писал что Касперский не справляется, решил провериться.
Цитата:

Цитата Pili
По логу GSI чисто, как и по логам RSIT »

Но, cureit нашел 12 - 13 файлов, правда из них были половина Setup-ов, один вирус (гаджет от сайдбара (возможно)), дальше не помню. И еще одна прога которую ты давал, Malwarebytes' Anti-Malware - эта вроде, нашла пять файлов.

Gmer в этот раз после сканирования вообще не дал сохранять логов, незнаю что такое, перед запуском проги всегда появляется ошибка:



IceSword тоже не открывается, пару раз перезагружал кАмп, неполучается, вот скрин:



В безопастном режиме та же ошибка.
Trend Micro не заходит даже на страницу сканирования, после того как установил Яву два часа ждал, так и не загрузилось на страничку сканирования.
ESET Online после загрузки ActiveX ничего не делает, страничка не грузится.

Pili 26-09-2008 19:37 909519

Цитата:

Цитата twisted1
и что это значит, то что все время разное?? »

значит разные имена axxxxxx.sys , но с подписью MS, т.е. легальные.
Диск G несистемный (д.б. диск С), соответственно по скриншоту gmer видно, что поля серые, а нужные не отмечены.
Утилиты запускали от имени администратора?
Цитата:

Цитата twisted1
антивирусник пару раз ругался на что то »

Это не значит, что пропускал вирусы. DrWeb нашел неактивные зловреды (естественно в логах утилит они не будут отображаться), MBAM нашел только в реестре остатки (мусор) от зловредов. Проблемы какие-то, связанные с вирусами, наблюдаются?
Если утилиты не работают (и выключали антивирус, запускали от администратора), могу еще посоветовать временно деинсталлировать антивирус касперского и поставить Avira Antivir, обновить базы и провериться
Цитата:

System requirements:
Operating system: Windows 2000 (SP 4 recommended) / Windows XP and XP 64 Bit (SP 2 recommended) / Windows Vista 32 Bit and 64 Bit
Скачать Avira AntiVir Personal можно здесь, обновить базы здесь, советую почитать также здесь

twisted1 26-09-2008 20:12 909546

Цитата:

Цитата Pili
Диск G несистемный (д.б. диск С), соответственно по скриншоту gmer видно, что поля серые, а нужные не отмечены. »

там все диски были отмечены. гмер-ом надо еще сканировать??
Цитата:

Цитата Pili
могу еще посоветовать временно деинсталлировать антивирус касперского и поставить Avira Antivir, обновить базы и провериться »

сегодня вечером, поставлю Авира.

Pili 26-09-2008 20:50 909583

Цитата:

Цитата twisted1
там все диски были отмечены. гмер-ом надо еще сканировать?? »

Достаточно диска С: и проверьте чтобы все галочки выше от System до Files были отмечены.
Промо акции ещё закончились, можете поставить сразу Avira AntiVir Premium

twisted1 26-09-2008 23:22 909721

Pili, Gmer не разрешает выбирать остальные галки, только вот это:




сейчас юзаю Avira AntiVir Premium к вечеру будут резалты.

Код:

Антивирус Версия Обновление Результат
AhnLab-V3 2008.9.23.1 2008.09.24 -
AntiVir 7.8.1.34 2008.09.24 TR/Crypt.TPM.Gen
Authentium 5.1.0.4 2008.09.23 -
Avast 4.8.1195.0 2008.09.23 -
AVG 8.0.0.161 2008.09.24 -
BitDefender 7.2 2008.09.24 -
CAT-QuickHeal 9.50 2008.09.24 (Suspicious) - DNAScan
ClamAV 0.93.1 2008.09.24 -
DrWeb 4.44.0.09170 2008.09.24 -
eSafe 7.0.17.0 2008.09.23 -
eTrust-Vet 31.6.6103 2008.09.24 -
Ewido 4.0 2008.09.24 -
F-Prot 4.4.4.56 2008.09.23 -
F-Secure 8.0.14332.0 2008.09.24 -
Fortinet 3.113.0.0 2008.09.23 -
GData 19 2008.09.24 -
Ikarus T3.1.1.34.0 2008.09.24 Trojan.Crypt.TPM
K7AntiVirus 7.10.469 2008.09.23 -
Kaspersky 7.0.0.125 2008.09.24 -
McAfee 5390 2008.09.23 -
Microsoft 1.3903 2008.09.24 -
NOD32 3467 2008.09.24 -
Norman 5.80.02 2008.09.23 -
Panda 9.0.0.4 2008.09.23 Suspicious file
PCTools 4.4.2.0 2008.09.23 -
Prevx1 V2 2008.09.24 -
Rising 20.63.22.00 2008.09.24 -
Sophos 4.33.0 2008.09.24 -
Sunbelt 3.1.1666.1 2008.09.24 -
Symantec 10 2008.09.24 -
TheHacker 6.3.0.9.092 2008.09.24 -
TrendMicro 8.700.0.1004 2008.09.24 -
VBA32 3.12.8.5 2008.09.23 -
ViRobot 2008.9.24.1390 2008.09.24 -
VirusBuster 4.5.11.0 2008.09.23 -
Webwasher-Gateway 6.6.2 2008.09.24 Trojan.Crypt.TPM.Gen
Дополнительная информация
File size: 846080 bytes
MD5...: c77a521fca7742df021432610363b10e
SHA1..: b49816baaabc895d56effd964fd0448108b9f2ed
SHA256: 95874867e64ad31d8e2853b13b0f6e0c942fe871fff0633bcf369b50259c74af
SHA512: 31364fbdaa0eca5827da50e2714963ab38ad11177aaac312db246a02759edbd6
2b3bb64ce25e3b26266b35ff5539f8e2416e16979e49ee9f359e63afa9603b20
PEiD..: ASPack v2.12
TrID..: File type identification
Win32 Executable Generic (42.3%)
Win32 Dynamic Link Library (generic) (37.6%)
Generic Win/DOS Executable (9.9%)
DOS Executable Generic (9.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x55f001
timedatestamp.....: 0x4821958c (Wed May 07 11:42:04 2008)
machinetype.......: 0x14c (I386)

( 6 sections )
name viradd virsiz rawdsiz ntrpy md5
0x1000 0xc5000 0x52600 8.00 173125dd88228b1213436e00b69fbbf7
.rsrc 0xc6000 0xe000 0x600 4.96 2fd45981d0340cf2c02a18fae70f51a0
.idata 0xd4000 0x1000 0x200 2.52 4e0e06d68302e78a98457b2cbbe58fb1
antisf 0xd5000 0x8a000 0x55200 8.00 1485790c7710dcc38c0761d93384d080
antisf 0x15f000 0x2000 0x2000 6.03 b6303badf8f379bd5c83686d557a1ce7
.adata 0x161000 0x1000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e

( 1 imports )
> kernel32.dll: GetProcAddress, GetModuleHandleA, LoadLibraryA

( 0 exports )
 
packers (Kaspersky): ASPack
packers (F-Prot): Aspack

Pili, а вот этот файл можно пользовать?? просто я сейчас в Ведьмака играю, а без него не запустить??

Pili 27-09-2008 11:06 909915

Скорее всего фолс некотрых антивирусов, а что за файл? Отправьте его в архиве с паролем virus на newvirus@kaspersky.com

twisted1 27-09-2008 15:26 910076

Вложений: 2
Цитата:

Цитата Pili
Скорее всего фолс некотрых антивирусов»

а что это значит??
Pili, вобщем поставил на ночь авиру сканировать, и до сих пор не готово, застряло на сетапе КС1.5, когда ложился было тоже самое, отменил его и удалил сетап, сейчас заного поставил. будем ждать.

от касперского пришло письмо, написано что вредоносный код не обнаружен, можно ли пользовать этот файл??

MAFY 28-09-2008 15:36 910902

twisted1, а у тебя какая версия антивируса Касперского стоит? Может новую установишь, тогда и найдет он все. У меня установлен лицензионный KAV 2009. И я ни разу не пожалела о том, что купила. Подумай, может тоже решишь приобрести, я не настаиваю. Просто до того, как я купила сей антивирус, в моей системе был хаос. Много объектов было заражено. Сделала проверку на вирусы, KAV 2009 все обнаружил и вылечил. Я довольна – еще бы, думала уж, придется Windows переустанавливать. Но теперь одной проблемой стало меньше.

twisted1 28-09-2008 15:47 910906

у меня итак он стоял, я для профилактики удалил его и поставил Авиру.
MAFY, откуда ты знаешь что твой каспер в твоей системе все находит??, может он пропускает. вот у меня стоял он + другие тоже много чего понаходили.
т.ч. чем больше разнообразие тем выше шанс чистоты системы.

iskander-k 28-09-2008 17:31 910966

Цитата:

Цитата twisted1
может он пропускает. вот у меня стоял он + другие тоже много чего понаходили. »

Если каспера не настроить- можно много чего находить в том числе и в кряках которые у вас есть, так же будет каспер ругаться на игры (обзывать их кейлогером или троянецем ) или на Cureit .:)

Цитата:

Цитата twisted1
т.ч. чем больше разнообразие тем выше шанс чистоты системы. »

Только в разумных пределах. Мания чистоты к добру не приведёт.

Pili 29-09-2008 08:29 911393

twisted1, Avira Antivir нашел зловреды, но тоже неактивные (в архивах, уст. файлах, кегенах и т.д.)
Цитата:

Цитата twisted1
вредоносный код не обнаружен, можно ли пользовать этот файл?? »

Можно. Также можете вернуться к антивирусу касперского, но это на ваше усмотрение.

twisted1 29-09-2008 16:10 911718

Pili, это все что ли?? а какого каспера лучше ставить?? есть какой то новый, у меня стоял kav7.0.1.325.

Pili 29-09-2008 16:26 911731

Цитата:

Цитата twisted1
это все что ли?? »

Если AVZ и др. утилиты не работают с вашей ОС, то всё, по существующим логам активных зловредов не видно.
Цитата:

Цитата twisted1
есть какой то новый, у меня стоял kav7.0.1.325. »

Kaspersky Internet Security 2009 или Антивирус Касперского 2009, см. Перейти на версию 2009

twisted1 29-09-2008 16:57 911753

Pili, а есть смысл ставить что нибудь кроме каспера?? ну например от malware или spyware?? или еще чего??

Pili 29-09-2008 17:17 911772

twisted1, особого смысла ставить такие программы не вижу (тем более на Vista 64), в базы антивирусов уже давно включаются зловреды из числа malware и spyware, гораздо эффективнее время от времени скачивать разовые утилиты, такие как cureit (обновлять базы MBAM) и проводить сканирование критически важных областей или всего системного диска. Если интересно см. free antivirus software, не забывайте следовать правилу: не ставить 2 или более антивирусных монитора сразу.
Для уменьшения угроз заражения рекомендую использовать Firefox с плагином NoScript или настроить безопасность в IE, подробнее можете почитать в книге "Безопасный Интернет. Универсальная защита для Windows ME - Vista"

twisted1 29-09-2008 17:28 911779

Pili, спасибо тебе большое, ну вроде бы все))

twisted1 29-09-2008 21:48 911977

Pili, проинсталировал себе КАВ2009 он вешает всю систему, три раза БСОД был (неуспел записать). как удаляешь его так все нормально, если проинсталирован то в виснет ИЕ, два раза пробовал ставить. что делать??

Pili 29-09-2008 22:26 912010

twisted1, а Аvira удален? Если да, то остается 3 способа
- Вернуться на KIS7
- Вернуться на Avira
- Обратится сюда и/или сюда - 1-ое рек-ся если лиц. версия.

MAFY 30-09-2008 13:10 912334

twisted1, у меня в QIP'е вирус был, это мне знающие люди сказали. Но сама я думала, что и еще где-то у меня вирусы "засели". Впоследствии выяснилось, что так оно и есть. Поставила нод 32 - вот его работой я недовольна. Проверяла систему на вирусы с его помощью, так он вообще ничего не обнаружил. И Авирой проверяла систему, причем самая свежая версия у меня была. Скачала вечерком ее - все, думаю, сейчас все в системе налажу. Но, что ты думаешь - ничего тоже не нашел сей антивирус. Проверяла систему на вирусы с его помощью, так он обнаружил всего лишь 1 вирус. Потом я установила DrWeb - никаких результатов. А после этого проверила антивирусом Касперским и, представляешь, он нашел 5 вирусов. Так что, теперь я доверяю KAV.

twisted1 01-10-2008 15:26 913356

Pili, пробовал юзать другого каспера, тоже 2009, но немного раннюю версию, таже фигня. вернулся на 7.
как думаешь, 7 намного хуже 2009го, и стоит ли заморачиваться искать 2009го который будет работать на моей системе??
у меня раньше 7й тоже не работал, на ХР, потом пересел на висту и он заработал.
вобщем буду ждать новый ррелиз.
Цитата:

Цитата MAFY
Поставила нод 32 - вот его работой я недовольна. »

MAFY, я раньше тоже НОД пользовал, но после того как я проверялся здесь в прошлый раз Pili, посоветовал мне юзать каспера, так я его досих пор и пользую, он меня устраивает.

Pili 01-10-2008 15:53 913379

Цитата:

Цитата twisted1
как думаешь, 7 намного хуже 2009го, и стоит ли заморачиваться искать 2009го который будет работать на моей системе?? »

Посмотрите функциональные возможности здесь и сравните с установленным у вас антивирусом.

MAFY 01-10-2008 20:44 913659

Цитата:

Цитата twisted1
MAFY, я раньше тоже НОД пользовал, но после того как я проверялся здесь в прошлый раз Pili, посоветовал мне юзать каспера, так я его досих пор и пользую, он меня устраивает. »

Да-да, Нод 32 вообще плохо работает, я даже удивилась, почему лицензионный Нод 32 стоит дороже лицензионного антивируса Касперского. Это беспредел какой-то. Мне Нод 32 и даром не нужен. Меня его работа просто возмущает. Я уже много антивирусов устанавливала, лучше "Касперского" пока не нашла. Теперь вот установила новую версию - KAV 2009. Я рада, что сделала правильный выбор. Все-таки антивирус очень важное ПО. Без него сейчас приходится нелегко. И тот, кто хочет позаботиться о безопасности своей системы, думаю, обязательно должен иметь антивирус.

Pili 02-10-2008 08:27 913919

Во избежание дальнейшего флуда тема закрыта. Для открытия темы топикстартер может обратиться в РМ, для всех остальных - создавайте новую тему с учетом правил


Время: 21:10.

Время: 21:10.
© OSzone.net 2001-