Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Перестал адекватно работать Explorer (http://forum.oszone.net/showthread.php?t=149920)

Lakermancheg 07-09-2009 09:55 1213120

Перестал адекватно работать Explorer
 
Вложений: 1
Привет всем!

Суть войны такова - уже 2ой день после 10-15 минут после включения перестает работать правая кнопка мыши, перестает адекватно работать эксплорер, глюки похожие на то когда заканчивается виртуальная память (я правильно выразился?:) ) В завершении синий экран (не всегда, чередуется с простым зависанием и нереагированием ни на что).

Сейф мод не открывался - вылазил синий экран смерти, тут же на форуме было лекарство - какие-то поправки в реестр, все заработало, и так же сейф мод работает 15 минут и опять синий экран смерти, и опять нужно грузиться в нормально режиме и опять вносить правки в реестр чтобы зайти.

А может это и не вирус?

Заранее спасибо огромное! Ооочень рассчитываю на Вашу помощь!

Drongo 07-09-2009 11:44 1213189

  1. Отключите интернет и локальную сеть если таковая имеется.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
    • Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 StopService('e1d89072.sys');
 StopService('jam0252');
 SetServiceStart('jam0252', 4);
 SetServiceStart('e1d89072.sys', 4);
 QuarantineFile('61883.sys','');
 QuarantineFile('logon.exe','');
 QuarantineFile('C:\WINDOWS\SystemRoot\System32\drivers\jam0252.sys','');
 QuarantineFile('C:\WINDOWS\System32\drivers\e1d89072.sys','');
 QuarantineFile('C:\DOCUME~1\Admin\APPLIC~1\FieryAds\FieryAds.dll','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\AdSubscribe\AdSubscribe.dll','');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\AdSubscribe\AdSubscribe.dll');
 DeleteFile('C:\DOCUME~1\Admin\APPLIC~1\FieryAds\FieryAds.dll');
 DeleteFile('C:\WINDOWS\SystemRoot\System32\drivers\jam0252.sys');
 DeleteFile('C:\WINDOWS\System32\drivers\e1d89072.sys');
 DeleteFile('logon.exe');
 DelBHO('{6D125299-C2A9-4DBC-BEC3-6F7124E39A41}');
 DelCLSID('82C885EE-6B87-4D51-9EF4-0CFE9FADA900');
BC_ImportALL;
ExecuteSysClean;
 DeleteSvc('jam0252');
 DeleteSvc('e1d89072.sys');
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме.

HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код:

R3 - URLSearchHook: (no name) - - (no file)
F2 - REG:system.ini: Shell=Explorer.exe logon.exe
O2 - BHO: Доступ к платному контенту FieryAds v2.0.2 - {6D125299-C2A9-4DBC-BEC3-6F7124E39A41} - C:\DOCUME~1\Admin\APPLIC~1\FieryAds\FieryAds.dll (file missing)
O24 - Desktop Component 0: (no name) - http://diesel.elcat.kg/index.php?act=attach&type=blogcblock&id=888134

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Повторите логи.

Lakermancheg 07-09-2009 13:41 1213286

Фантастика!
Работает! Спасибо блин большое, большое блин спасибо!

Письмо в касперски отправил.

помимо прочего -

Код:

Malwarebytes' Anti-Malware 1.40
Версия базы данных: 2750
Windows 5.1.2600 Service Pack 3

07.09.2009 14:57:00
mbam-log-2009-09-07 (14-57-00).txt

Тип проверки: Полная (C:\|D:\|)
Проверено объектов: 308422
Прошло времени: 35 minute(s), 45 second(s)

Заражено процессов в памяти: 0
Заражено модулей в памяти: 0
Заражено ключей реестра: 3
Заражено значений реестра: 1
Заражено параметров реестра: 3
Заражено папок: 2
Заражено файлов: 9

Заражено процессов в памяти:
(Вредоносные программы не обнаружены)

Заражено модулей в памяти:
(Вредоносные программы не обнаружены)

Заражено ключей реестра:
HKEY_CLASSES_ROOT\CLSID\{6d125299-c2a9-4dbc-bec3-6f7124e39a41} (Adware.FieryAds) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6d125299-c2a9-4dbc-bec3-6f7124e39a41} (Adware.FieryAds) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\fieryads (Adware.FieryAds) -> Quarantined and deleted successfully.

Заражено значений реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RList (Malware.Trace) -> Quarantined and deleted successfully.

Заражено параметров реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Заражено папок:
C:\Documents and Settings\All Users\Application Data\11050314 (Rogue.Multiple) -> Quarantined and deleted successfully.
C:\Documents and Settings\Admin\Application Data\FieryAds (Adware.FieryAds) -> Quarantined and deleted successfully.

Заражено файлов:
C:\Documents and Settings\Admin\Application Data\FieryAds\FieryAdsUninstall.exe (Adware.FieryAds) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\tapi.nfo (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\VXOEZ9V6\dj230982[1].exe (Trojan.Otlard) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\VXOEZ9V6\install[1].exe (Trojan.Otlard) -> Quarantined and deleted successfully.
C:\Documents and Settings\All Users\Application Data\11050314\11050314 (Rogue.Multiple) -> Quarantined and deleted successfully.
C:\Documents and Settings\All Users\Application Data\11050314\pc11050314ins (Rogue.Multiple) -> Quarantined and deleted successfully.
C:\Documents and Settings\Admin\Application Data\fieryads.dat (Adware.FieryAds) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\krnln.fnr (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\logon.exe (Backdoor.Bot) -> Quarantined and deleted successfully.


Drongo 07-09-2009 15:05 1213372

Lakermancheg,
Цитата:

Цитата Drongo
Повторите логи. »



Время: 20:47.

Время: 20:47.
© OSzone.net 2001-