Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Не запускается ни одна программа (http://forum.oszone.net/showthread.php?t=192437)

TverReus 27-11-2010 18:48 1552879

Не запускается ни одна программа
 
Вложений: 1
Всем здравствуйте!

Проблема состоит в том, что не запускается ни одна программа при обычной загрузке Windows Vista. Выключить компьютер тоже невозможно, навечно появляется заставка с завершением сеанса. При создании новой учетной записи тоже происходит навечное зависание.

При запуске любой программы появляется процесс маленьким размером в диспетчере задач и все, дальше дело не идет. В безопасном режиме происходило то же самое.

Запустился с LiveCD DrWeb-а, проверился, удалил большую кучу гадости, не помогло.

Зато стал работать безопасный режим.
Из него проверился CureIt, AVPTool-ом, удалил еще кучу гадости, вышел в сеть, зашел сюда, сделал логи, выкладываю.
Выключение компьютера из безопасного режима происходит абсолютно нормально.

Что делать? Как заставить ноут работать в обычном режиме?

Очень надеюсь на помощь)))

ПС Как в безопасном режиме переключить раскладку клавиатуры? Сообщение писал на другом компе, только потом перенес на свой ноут.

zirreX 27-11-2010 19:28 1552907

Добрый вечер! :)

Сейчас просмотрю логи и отвечу вам.

zirreX 27-11-2010 20:03 1552929

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

TverReus 27-11-2010 20:29 1552940

Вложений: 1
Log

zirreX 27-11-2010 20:54 1552968

Проверьте на www.virustotal.com этот файл:
Код:

c:\users\Андрей\AppData\Roaming\Microsoft\dizukivip.exe
Ссылку с результатом проверки дайте в этой теме!

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
c:\windows\system32\drivers\orkooton.sys
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\qff2a9a7vqk.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\vavvqk6f.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\akqa5a76f.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\0a1kfvk.exe
c:\windows\system32\drivers\qucbdhuj.sys
c:\windows\system32\drivers\jjoffott.sys
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ak5akv1kv.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kvqff6vfqq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kkaafkvakv.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\fav5q1fa.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\k3kkfv98qkf.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kkffavvqq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kkffaq0k0.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\qkaa1kkffav.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\6kfaa7v.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\6qqk2aa.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\fv98qkf9a0.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kf9a0vq0k0f.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\faa7vqkk.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\2kqfvvq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\a28av1a5a2q.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\f5aaaavq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\avvp5faav.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kkfaa7vq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\fv98qkf9a0v.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\qqkaav1qkkf.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kkfv5q1faq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\aqqkaav1.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\qqlgg6avqq7.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\avl98gav.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\qlaavl98ga.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\3aavl98.exe

Driver::
Dwsh00003643
orkooton
jdjzfekj

Folder::
C:\32788R22FWJFW

Registry::

FileLook::

DirLook::


FCopy::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

TverReus 27-11-2010 21:06 1552985

c:\users\Андрей\AppData\Roaming\Microsoft\dizukivip.exe

File not found - govorit www.virustotal.com

Delat' li ostal'noe iz vashego spiska?

zirreX 27-11-2010 21:10 1552986

Цитата:

Цитата TverReus
c:\users\Андрей\AppData\Roaming\Microsoft\dizukivip.exe
File not found - govorit www.virustotal.com »

На диске файл присутствует? Попробуйте повторно загрузить файл на www.virustotal.com

Цитата:

Цитата TverReus
Delat' li ostal'noe iz vashego spiska? »

Обязательно.

TverReus 27-11-2010 21:14 1552989

Provodnik ne pokazivaet etot file - daghe s uchetom galochki pokazyvat' skrytye/systemnye

Ostal'noe delau

TverReus 27-11-2010 21:34 1553007

Вложений: 1
Во, ComboFix после перезагрузки сделал возможным работу из обычного режима, а не из безопасного.
Результат его работы прикреплен.

zirreX 27-11-2010 21:54 1553024

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\qff2a9a7vqk.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\vavvqk6f.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\akqa5a76f.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\0a1kfvk.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ak5akv1kv.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kvqff6vfqq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kkaafkvakv.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\fav5q1fa.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\k3kkfv98qkf.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kkffavvqq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kkffaq0k0.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\qkaa1kkffav.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\6kfaa7v.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\6qqk2aa.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\fv98qkf9a0.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kf9a0vq0k0f.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\faa7vqkk.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\2kqfvvq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\a28av1a5a2q.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\f5aaaavq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\avvp5faav.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kkfaa7vq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\fv98qkf9a0v.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\qqkaav1qkkf.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kkfv5q1faq.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\aqqkaav1.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\qqlgg6avqq7.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\avl98gav.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\qlaavl98ga.exe
c:\users\Андрей\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\3aavl98.exe
c:\users\Андрей\AppData\Roaming\Microsoft\dizukivip.exe
c:\windows\system32\drivers\mctircro.sys

Driver::
uoohsiuw9ok6oa4

Folder::


Registry::

FileLook::

DirLook::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Лог после сканирования MBAM прикрепите.

TverReus 27-11-2010 23:23 1553104

Вложений: 2
Долгие процессы)))

zirreX 27-11-2010 23:45 1553123

Удалите в MBAM все файлы, кроме
C:\Windows\System32\drivers\68059511.sys (Rootkit.Agent.H) -> No action taken.

Удалите в MBAM зараженный ключ реестра:
Registry Keys Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\MyCentria (Adware.MyCentria) -> No action taken.

Запустите повторное сканирование MBAM, прикрепите лог.

Также подготовьте логи AVZ.

TverReus 27-11-2010 23:48 1553128

а как удалить все в МБАМе?
у меня комбоФикс перегрузил комп, заново загружать МБАМ на проверку?

iskander-k 27-11-2010 23:50 1553129

Цитата:

Цитата TverReus
заново загружать МБАМ на проверку? »

Да.

TverReus 28-11-2010 01:17 1553180

Прошелся МБАМ-ом, удалил все кроме 1 файла 68059511.sys (Rootkit.Agent.H)
Запустил еще раз МБАМ

Да..., тяжелая работа - лечить комп

Подскажите, а, например, при установленном КИСе удалось бы избежать всех этих заражений компа и проблем?

ПС Твердо намерен приобрести КИС2011)))

TverReus 28-11-2010 08:55 1553295

Вложений: 1
Все сделал, логи прилагаю

zirreX 28-11-2010 12:29 1553357

Необходимо проверить один файл.

Проверьте файл на www.virustotal.com
c:\windows\system32\drivers\drcawmnp.sys
Дайте ссылку с результатом проверки!

или через скрипт AVZ

• Выполните скрипт AVZ
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('c:\windows\system32\drivers\drcawmnp.sys','');
BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up


Что с проблемами?

TverReus 28-11-2010 13:15 1553392

www.virustotal.com опять говорит, что нет такого файла.

AVZ скрипт выполнил без ошибок.

Файл карантина отправил, КомбоФикс удалил, Чистку сделал

Ноут работает отлично, как швейцарские часы сейчас)))

thyrex 28-11-2010 13:23 1553401

Цитата:

Цитата TverReus
www.virustotal.com опять говорит, что нет такого файла. »

А зачем Вы ищете что-то на Вирустотал, если Вас просили отправить туда на проверку файл
Цитата:

Цитата Fedin
c:\windows\system32\drivers\drcawmnp.sys »

???

zirreX 28-11-2010 13:24 1553403

Цитата:

Цитата TverReus
AVZ скрипт выполнил без ошибок. »

quarantine.zip отправьте по форме

По логам ничего плохого не вижу, что с вашей проблемой?

TverReus 28-11-2010 13:27 1553406

Цитата:

Цитата thyrex
А зачем Вы ищете что-то на Вирустотал, если Вас просили отправить туда на проверку файл »

Да не ищу я ничего, загружаю сайт, жму Обзор - вставляю c:\windows\system32\drivers\drcawmnp.sys - выскакивает окошко - файл не найден.

Файл карантина уже отправил по форме.

zirreX 28-11-2010 13:38 1553412

Цитата:

Цитата TverReus
не запускается ни одна программа при обычной загрузке Windows Vista. Выключить компьютер тоже невозможно, навечно появляется заставка с завершением сеанса. При создании новой учетной записи тоже происходит навечное зависание. »

После лечения проблема осталась?

TverReus 28-11-2010 13:49 1553420

Проблемы нет, Fedin, ОГРОМНОЕ Вам спасибо!

Не нашел на сайте/форуме способов материального поощрения помогающему.
Ваша работа требует времени и знаний. Готов как-то оплатить ваш труд))) Пускай немного, но думаю, от души)))

Еще раз огромное спасибо!

iskander-k 28-11-2010 15:31 1553484

Цитата:

Цитата TverReus
Не нашел на сайте/форуме способов материального поощрения помогающему. »

Для поощрения помогавшего вам - можете нажать на кнопку\ссылку " Полезное сообщение" . В сообщении того кто вам помог .


Время: 10:21.

Время: 10:21.
© OSzone.net 2001-