Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Нужно убедиться, что не вирусы вызывают BSOD (http://forum.oszone.net/showthread.php?t=136072)

doananh 20-03-2009 09:57 1069101

Нужно убедиться, что не вирусы вызывают BSOD
 
Вложений: 1
драйвер я обновил. и ещё вот что: когда я захожу в какую нибудь игру то через 1-5мин сразу БСОД а если не заходить то всё норм нет ни каких БСОд и течении 4-5ч
вот логи

doananh 21-03-2009 19:51 1070530

вот сегодня я еще заметил что когда смотрю видео в инете тоже сыплятся БСОДы
ну кто нибудь помогите :help:

Vadikan 27-03-2009 23:06 1076754

Перенесено из устранения...

Pili 30-03-2009 08:32 1078626

doananh, Здравствуйте. Проверьте на virustotal.com файл D:\WINDOWS\system32\XDva221.sys, результат сообщите или выложите ссылку на рез-т проверки, можете дополнительно запаковать с паролем virus и отправить на newvirus@kaspersky.com

doananh 30-03-2009 10:19 1078694

Pili я не вижу там файл XDva221.sys

Pili 30-03-2009 12:51 1078831

doananh, искали с помощью AVZ - сервис - поиск файлов на диске? Попробуйте поискать файл с помощью.
Скачайте Gmer, распакуйте, запустите, нажмите справа от вкладки Rootkit/Malware клавишу >>>, выберите вкладку Files. Появится аналог проводника. Найдите файл.
Заодно можете сделать лог gmer, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

doananh 31-03-2009 11:08 1079845

Pili , я через Gmer искал там, но тоже не нашёл щас лог сделаю и выложу

doananh 31-03-2009 11:35 1079873

Вложений: 1
вот сделал лог. Только с третьего реза сделал.Первые 2 посередине снова BSOD. Дамп тоже выложил

Pili 31-03-2009 13:22 1079971

doananh, по дампу BSOD вызывает
Цитата:

Crash date: Tue Mar 31 11:18:52.515 2009 (GMT+4)
Stop error code: 0xD1
Process name: Idle
Probably caused by: hardware ( tcpipTCBTimeout+9b9 )
и драйвер, который вы не нашли,
Цитата:

Crash date: Tue Mar 31 10:48:20.140 2009 (GMT+4)
Stop error code: 0x50
Process name: System
Probably caused by: XDva221.sys ( XDva221+28e1 )
Попробуйте поискать с помощью IceSword - скачайте, распакуйте, запустите, выберите в меню File, появится аналог проводника, найдите в нем D:\WINDOWS\system32\XDva221.sys, правой кнопкой мыши и скопируйте их в какую-нибудь папку и проверьте на virustotal.com, если окажется зловредом, удалите файл с помощью force delete (прав. кн. мыши, на запрос подтверждения ответьте "да") и выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('D:\WINDOWS\system32\XDva221.sys','');
 DeleteFile('D:\WINDOWS\system32\XDva221.sys');
 DeleteService('XDva221');
BC_ImportDeletedList;
ExecuteSysClean;
 BC_DeleteSvc('XDva221');
BC_Activate;
RebootWindows(true);
end.

По логу gmer ничего плохого, лог virusinfo_syscure.zip вы не сделали.

doananh 31-03-2009 15:07 1080067

потом приду сделаю ещё раз по этим действием. И выложу всё заного. и как раз попробую ICESword

doananh 31-03-2009 18:46 1080307

Вложений: 1
и через ICEsword не нашёл вот сделал все логи

Pili 31-03-2009 19:20 1080339

doananh, с помощью IceSword искали до скрипта?
Цитата:

c:\windows\msnmsgr.exe >>>>> Backdoor.Win32.IRCBot.dxu успешно удален
По предыдущим логам файла msnmsgr.exe не было. По новым логам XDva221.sys также не наблюдается, в логах ничего плохого.
По логу HJT
O23 - Service: Marvell Yukon Service (yksvc) - Unknown owner - RUNDLL32.EXE (file missing)
Софт и драйвера от Marvell Yukon, если ставили, возможно надо будет переустановить, если это не глюк HJT, проверьте состояние службы, если не работает и в журнале есть ошибки связанные с этой службой, можете удалить службу
Пуск выполнить - sc delete yksvc
Предварительно можете сохранить реестр с помощью утилиты ERUNT
Что с проблемой?

doananh 31-03-2009 20:40 1080388

Цитата:

Цитата Pili
doananh, с помощью IceSword искали до скрипта?
Цитата:
c:\windows\msnmsgr.exe >>>>> Backdoor.Win32.IRCBot.dxu успешно удален »

Удален

Marvell Yukon Service я только что обновил драйвер

Pili 01-04-2009 08:12 1080789

Цитата:

Цитата Pili
Что с проблемой? »


doananh 01-04-2009 14:08 1081067

BSOD есть причём разные

Pili 01-04-2009 14:57 1081104

Скачайте SDFix здесь или здесь, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat из папки SDFix - подтвердить, нажав "Y"), после окончания сканирования скопируйте (Ctrl+A, Ctrl+C) текст из C:\Report.txt и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь и здесь

Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть).

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

Установите Recovery Console по инструкции (на англ.яз) - how-to-use-combofix и здесь - скачайте установочный файл для своей ОС (например Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать этот же файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix и установите Microsoft Recovery Console. Доп. см. Установочные диски для установки с гибкого диска.
После установки консоли восстановления программа предложит запустить сканирование, подтвердите, нажав Yes.
Когда процесс сканирования завершится, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Внимание! Перед запуском сканирования обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix и не нажимайте кнопки мыши. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер.

Как использовать ComboFix - how-to-use-combofix (на англ.яз.) и здесь (на русском)
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Скачайте OTListIt2, сохраните на рабочий стол и запустите, поставьте галочку Scan All Users, LOP Check, Purity Check и в Extra Registry - Use Safe list. Нажмите Run Scan, когда закончится процесс сканирования, откроются два файла OTListIt.Txt и Extras.txt , скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте полученные логи C:\OTListIt.Txt и C:\Extras.txt и прикрепите к сообщению.

doananh 01-04-2009 17:01 1081213

Вложений: 1
Pili, фуууу сделал.... всё что нужен в архиве

Pili 01-04-2009 17:49 1081249

doananh, C:\kdfe.cmd - не д.б. зловредом (для анализа дампов), можете его восстановить в МВАМ и не удалять при следующей проверке, по логу МВАМ Тип проверки: Быстрая
Сделайте полную проверку
Код:

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0

Включите брандмауэр windows
Драйвера от AVZ можно удалить
Выгрузите драйвер расширенного мониторинга процессов AVZ: запустите AVZ, в меню - AVZM - удалить и выгрузить драйвер расширенного мониторинга процессов и перезагрузите компьютер или выполните скрипт
Код:

begin
SetAVZPMStatus(false);
ExecuteStdScr(6);
RebootWindows(true);
end.

Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u
Запустите OTListIt2, нажмите CleanUp!
C:\Program Files\xyr0x Security\Rapid Hacker\ - можете деинсталлировать, попробуйте ещё удалить Garena и сервис
sc delete GarenaPEngine

По логам не видно ничего плохого, вероятно проблема у вас не связана с вирусами.
Можно проверить ещё тремя утилитами.
Скачайте Lop S&D
Запустите, выберите язык (нажмите "E", выберите Option 1 (Search)
После окончания сканирования скопируйте текст из файла C:\lopR.txt в сообщение или запакуйте файл и вложите в сообщение

Скачайте Rooter.exe, запустите, полученный лог C:\Rooter.txt вложите в следующее сообщение.

Скачайте DDS DDS.scr, DDS.pif или DDS.com сохраните на рабочий стол, отключите антивирус и запустите DDS, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение

Если с помощью cureit и AVPTool проверли систему, можете проверить её другими антивирусами (см. у меня в подписи) или онлайновыми антивирусами, например F-Secure Online Scanner, лог проверки можете сохранить и выложить.

doananh 02-04-2009 14:50 1081920

Вложений: 1
вот ещё логи

Pili 02-04-2009 15:53 1081979

doananh, а зачем логи редактировать?
Цитата:

"C:\Lop SD\LopR_1.txt" - 02.04.2009|14:19
А у вас файл изменен 14:24:09

Проверьте на virustotal.com C:\pv.exe, если окажется чист, то по логам ничего зловредного. Лога онлайн сканирования нет.
Запустите OTListIt2, нажмите CleanUp!
Вам в раздел Устранение критических ошибок Windows


Время: 14:42.

Время: 14:42.
© OSzone.net 2001-