Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] заблокированы некоторые функции windows (http://forum.oszone.net/showthread.php?t=207499)

gorylev 24-05-2011 23:23 1682034

заблокированы некоторые функции windows
 
А именно заблокированы: диспетчер задач(уже разблокировал через avz), cmd, "выполнить" в пуске, не дает просматривать веб страницы с описанием подобной проблемы(как только открываю страницу, браузер тут же закрывается), реестр не проверял но тоже выполнил скрипт в avz, еще заблокирован hosts.

лог весил больше разрешенного на форуме, поэтому в архиве


заранее благодарю...

Farger 25-05-2011 00:14 1682052

Здравствуйте,

Сейчас посмотрю логи.

gorylev 25-05-2011 00:40 1682059

ожидаю

gorylev 25-05-2011 01:04 1682066

диспетчер опять сломали)

Farger 25-05-2011 01:13 1682068

1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.

2. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\system32\smphost.exe');
TerminateProcessByName('c:\documents and settings\amun\application data\lsass.exe');
QuarantineFile('c:\windows\system32\smphost.exe','');
QuarantineFile('c:\documents and settings\amun\application data\lsass.exe','');
QuarantineFile(' C:\WINDOWS\UC.PIF','');
QuarantineFile(' C:\WINDOWS\RAR.PIF','');
QuarantineFile(' C:\WINDOWS\PKZIP.PIF','');
QuarantineFile(' C:\WINDOWS\PKUNZIP.PIF','');
QuarantineFile(' C:\WINDOWS\NOCLOSE.PIF','');
QuarantineFile(' C:\WINDOWS\LHA.PIF','');
QuarantineFile(' C:\WINDOWS\ARJ.PIF','');
DeleteFile('c:\documents and settings\amun\application data\lsass.exe');
 DeleteFile('c:\windows\system32\smphost.exe');
DeleteFile(' C:\WINDOWS\UC.PIF');
DeleteFile(' C:\WINDOWS\RAR.PIF');
DeleteFile(' C:\WINDOWS\PKZIP.PIF');
DeleteFile(' C:\WINDOWS\PKUNZIP.PIF');
DeleteFile(' C:\WINDOWS\NOCLOSE.PIF');
DeleteFile(' C:\WINDOWS\LHA.PIF');
DeleteFile(' C:\WINDOWS\ARJ.PIF');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','smphost');
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
DeleteFileMask('C:\Documents and Settings\amun\Application Data','Dat*.tmp.xsi', true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin 
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

3. Пофиксить в HJT

Код:


        R3 - URLSearchHook: (no name) - - (no file)
        F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\amun\Application Data\lsass.exe
        O1 - Hosts: 188.229.89.7 www.vkontakte.ru
        O1 - Hosts: 188.229.89.7 www.vk.com
        O1 - Hosts: 188.229.89.7 vkontakte.ru
        O1 - Hosts: 188.229.89.7 vk.com
O1 - Hosts: 188.229.89.7 www.odnoklassniki.ru
O1 - Hosts: 188.229.89.7 odnoklassniki.ru
        O4 - HKLM\..\Run: [smphost] %windir%\system32\smphost.exe
        O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)

4. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

5. Загрузите SecurityCheck by screen317 отсюда или отсюда
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.

6. Повторите логи AVZ и RSIT

gorylev 25-05-2011 01:26 1682073

не дает выполнить скрипт, avz зависает

gorylev 25-05-2011 06:01 1682122

Вложений: 2
полечил cureit'ом, прилагаю новые логи

Farger 25-05-2011 10:08 1682194

Здравствуйте,

Попробуйте выполнить скрипт следующим образои:

1. Скопировать скрипт в блокнот:
Открыть меню файл - "сохранить как", в поле "имя файла" вставьте: C:\script.txt

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\windows\system32\smphost.exe','');
QuarantineFile('c:\documents and settings\amun\application data\lsass.exe','');
QuarantineFile('C:\WINDOWS\UC.PIF','');
QuarantineFile('C:\WINDOWS\RAR.PIF','');
QuarantineFile('C:\WINDOWS\PKZIP.PIF','');
QuarantineFile('C:\WINDOWS\PKUNZIP.PIF','');
QuarantineFile('C:\WINDOWS\NOCLOSE.PIF','');
QuarantineFile('C:\WINDOWS\LHA.PIF','');
QuarantineFile('C:\WINDOWS\ARJ.PIF','');
DeleteFile('c:\documents and settings\amun\application data\lsass.exe');
 DeleteFile('c:\windows\system32\smphost.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','smphost');
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
DeleteFileMask('C:\Documents and Settings\amun\Application Data','Dat*.tmp.xsi', true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

2. Перенесите папку с AVZ в корень диска C:\, таким образом, чтобы путь к файлу avz.exe был таким:
C:\avz4\avz.exe

3. Скопировать код в блокнот, сохранить на рабочем столе под любым именем с расширением .vbs После сохранения запустите двойным кликом. Должен выгрузиться проводник (исчезнет рабочий стол) и запуститься на выполнение скрипт avz - script.txt.

Код:

set WshShell = WScript.CreateObject("WScript.Shell")
WshShell.Run "taskkill /f /im Explorer.exe", 0
WScript.Sleep 500
WshShell.Run "C:\avz4\avz.exe AM=Y script=C:\script.txt"

После окончания компьютер перезагрузится.

gorylev 26-05-2011 09:04 1682781

Вложений: 2
после лечения cureit'ом все вроде бы стало нормально, но теперь полетели браузеры firefox и opera, пришлось ставить вторую оперу, выполнил указанный скрипт в avz после чего пошел в HiJackThis фиксить указанные строки, большинства из них при скане не обнаружилось.... дальнейшие указания не выполнял

снова прилагаю свежие логи и рассчитываю на вашу помощь

Farger 26-05-2011 14:33 1683042

Пофиксить в HJT

Код:

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
R3 - URLSearchHook: (no name) - - (no file)
O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)

Цитата:

Цитата gorylev
дальнейшие указания не выполнял »

Выполняйте (шаг №4 и №5)

C:\adult - что в папке?

C:\Documents and Settings\amun\Рабочий стол\NEW BOT\wp507f\WP507F.exe - этот файл вам знаком?

Файл C:\DOCUME~1\amun\LOCALS~1\Temp\GAS179B.tmp проверьте на virustotal и ссылку на результат запостите в вашем следующем сообщении.

gorylev 26-05-2011 18:41 1683211

Вложений: 2
Цитата:

Цитата Farger
C:\adult - что в папке? »

видео файлы и изображения, в одной из папок установлена вторая опера
Цитата:

Цитата Farger
C:\Documents and Settings\amun\Рабочий стол\NEW BOT\wp507f\WP507F.exe - этот файл вам знаком? »

не знаком
Цитата:

Цитата Farger
Файл C:\DOCUME~1\amun\LOCALS~1\Temp\GAS179B.tmp проверьте на virustotal и ссылку на результат запостите в вашем следующем сообщении. »

не обнаружил файл в данной папке

Farger 26-05-2011 19:14 1683225

Файлы C:\Documents and Settings\amun\Рабочий стол\NEW BOT\wp507f\WP507F.exe и c:\documents and settings\amun\главное меню\программы\автозагрузка\igfxtray.exe
проверьте на virustotal и ссылку на результат запостите в вашем следующем сообщении.


Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\mstfm.ini ','');
QuarantineFile('C:\WINDOWS\mstfm.dll','');
DeleteFile('C:\WINDOWS\system32\mstfm.ini');
DeleteFile('C:\WINDOWS\mstfm.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin 
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

В MBAM удалите (запустите полное сканирование, в конце отметьте эти детекты, нажмите "Remove selected")

Цитата:

Registry Values Infected:
HKEY_CURRENT_USER\Software\Microsoft\setiasworld (Malware.Trace) -> Value: setiasworld -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\bk (Malware.Trace) -> Value: bk -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_1 (Rootkit.Agent) -> Value: option_1 -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_2 (Rootkit.Agent) -> Value: option_2 ->
No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_3 (Rootkit.Agent) -> Value: option_3 -> No action taken.

Files Infected:
c:\documents and settings\amun\application data\Sun\Java\deployment\cache\6.0\26\7628389a-760feee1 (Spyware.Passwords.XGen) -> No action taken.
c:\documents and settings\amun\local settings\Temp\is-3BV7E.tmp\Oleau64.dll (Spyware.Banker.Gen) -> No action taken.
c:\documents and settings\amun\рабочий стол\agentsetup.exe (Rogue.Installer) -> No action taken.
c:\documents and settings\amun\application data\avdrn.dat (Malware.Trace) -> No action taken.
c:\documents and settings\amun\local settings\Temp\0.45105810058416007.exe (Trojan.Dropper) -> No action taken.
c:\documents and settings\amun\local settings\Temp\0.7250385605244135.exe (Trojan.Dropper) -> No action taken.
Поменяйте все важный пароли!!!

Сделайте новый лог RSIT и прикрепите отчет сканирования MBAM+результаты с virustotal

gorylev 26-05-2011 19:59 1683242

Вложений: 2
Цитата:

Цитата Farger
Файлы C:\Documents and Settings\amun\Рабочий стол\NEW BOT\wp507f\WP507F.exe и c:\documents and settings\amun\главное меню\программы\автозагрузка\igfxtray.exe
проверьте на virustotal и ссылку на результат запостите в вашем следующем сообщении. »

папку new bot на раб столе так же не обнаружил, автозагрузка пустая

Farger 26-05-2011 22:55 1683321

Найдите файлы с помощью функции "Поиск".
Ответ с лаборатории пришел по карантинам?

gorylev 26-05-2011 23:00 1683322

поиск так же не дал результатов, ответ еще не пришел

я должен был послать запрос на исследование вредоносного файла?

Farger 26-05-2011 23:13 1683329

Цитата:

Цитата gorylev
я должен был послать запрос на исследование вредоносного файла? »

Вы должны были это сделать ранее, следуя указанной инструкции.

Ок, запустите еще раз MBAM и отметьте на удаление этот файл:

Цитата:

c:\documents and settings\amun\главное меню\программы\автозагрузка\igfxtray.exe (Spyware.Passwords.XGen) -> Not selected for removal
Файл C:\Documents and Settings\amun\Рабочий стол\NEW BOT\wp507f\WP507F.exe - это бот игрового сервера. Вам это что-нибудь говорит?

gorylev 26-05-2011 23:18 1683334

Цитата:

Цитата Farger
Вы должны были это сделать ранее, следуя указанной инструкции. »

я сделал, просто уточняю правильно ли я послал запрос
Цитата:

Цитата Farger
Файл C:\Documents and Settings\amun\Рабочий стол\NEW BOT\wp507f\WP507F.exe - это бот игрового сервера. Вам это что-нибудь говорит? »

действительно это бот, но у себя на пк я его уже давно не наблюдаю

Farger 26-05-2011 23:25 1683335

Цитата:

Цитата gorylev
я сделал, просто уточняю правильно ли я послал запрос »

Ответ не пришел еще?

Цитата:

Цитата gorylev
действительно это бот, но у себя на пк я его уже давно не наблюдаю »

Ок.

Что с проблемами?

gorylev 26-05-2011 23:30 1683337

ответа пока нет, изначально описанных мной проблем теперь нет, сейчас главная проблема крах браузеров
в firefox: Не удалось загрузить ваш профиль «Firefox». Возможно он отсутствует или недоступен.
попытался исправить проблему в ручную, но к profiles.ini нет доступа

Farger 26-05-2011 23:35 1683341

Цитата:

Цитата gorylev
ответа пока нет »

Его может и не быть, но надо знать, пришел ответ или нет.

Цитата:

Цитата gorylev
изначально описанных мной проблем теперь нет »

Это хорошо. Не забудьте еще удалить тот файл, который я вам указал в сообщении №16!

Цитата:

Цитата gorylev
сейчас главная проблема крах браузеров
в firefox: Не удалось загрузить ваш профиль «Firefox». Возможно он отсутствует или недоступен.
попытался исправить проблему в ручную, но к profiles.ini нет доступа »

Другие браузеры как работают? Полностью переустановить Mozilla Firefox не пробовали?

gorylev 26-05-2011 23:41 1683344

сейчас слежу за ящиком, проверяю через каждые 5 минут
жду пока закончит сканировать, сразу удалю

Farger 26-05-2011 23:48 1683346

Цитата:

Цитата gorylev
сейчас слежу за ящиком, проверяю через каждые 5 минут »

Ну это не архиважно, я знаю чем была заражена ваша система.
Цитата:

Цитата gorylev
жду пока закончит сканировать, сразу удалю »

Хорошо.

Нам еще осталься последний шаг сделать в нашем с вами "приключении" :)

gorylev 26-05-2011 23:53 1683349

Цитата:

Цитата Farger
Ну это не архиважно, я знаю чем была заражена ваша система. »

чем только не заражена...

файл удалил, что дальше?

firefox не хотелось бы полностью удалять

Farger 27-05-2011 00:13 1683357

Цитата:

Цитата gorylev
firefox не хотелось бы полностью удалять »

Opera нормально работает?

Цитата:

Цитата gorylev
файл удалил, что дальше? »

А дальше следующее:

Создайте новую контрольную точку восстановления и очистите предыдущие:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.


- не работайте за компьютером с правами администратора
- не используйте при возможности Internet Explorer или отключите в нем ActiveX. Если используете Mozilla Firefox, то добавьте в нем плагин NoScript.
- не забывайте регулярно устанавливать обновления Windows.
- выполняйте ежедневное сканирование системы.
- не открывайте вложения в которых вы сомневаетесь.
- не загружайте и не запускайте сомнительные программы.
- скачайте и установите SpywareBlaster. Он предотвратит установку ActiveX компонентов программ-шпионов и других потенциально нежелательных программ, а также ограничит действия потенциально нежелательных или опасных веб-сайтов.
- помимо регулярного сканирования системы штатным антивирусом, можете один раз в неделю просканировать систему антивирусной утилитой Dr.Web CureIt!
- поменяйте все важные пароли!!!
- установите антивирус!!!

+ обновите Internet Explorer до 8-й версии.
+ обновите Java до последней версии.
+ обновите Adobe Reader до последней версии
+ обновите Adobe Flash Player

Ваша система была поражена Trojan Malex’ом и трояном-бекдором (Trojan/Backdoor).

gorylev 27-05-2011 00:21 1683360

Цитата:

Цитата Farger
Opera нормально работает? »

у меня стоял firefox как основной и opera на всякий случай, вчера начались крахи firefox'а - запускаю, работает максимум 1 минуту - 2 минуты, после чего закрывается и появляется сообщение о крахе с предложением отправить сообщение в саппорт. После перезагрузки фаерфокс не запускается совсем - "Не удалось загрузить ваш профиль «Firefox». Возможно он отсутствует или недоступен." на форуме вычитал что это можно пофиксить через файл profiles.ini но что то не дает мне его подправить. Опера сломалась также неожиданно и не хочет удаляться, пришлось поставить еще одну.

Farger 27-05-2011 00:42 1683375

Ха, у меня только-что Opera обвалилась :laugh:
Это читали?

gorylev 27-05-2011 01:10 1683395

да как раз таки про это я и говорил, еще вчера наткнулся на пост в котором был описан вирус который ломает браузер через реестр, нашел в реестре то что описывали и все совпало.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\ CurrentVersion\Winlogon имя userinit, писали что в значении должна быть одна строчка C:\WINDOWS\system32\userinit.exe и если после запятой есть еще то идете по адресам и удаляете файлы на которые ссылается потом правите значение убирая лишние, у меня были вписаны еще два значения: C:\WINDOWS\AppPatch\inragui.dat и C:\Documents and Settings\amun\Local Settings\Temp\lsass.exe. inragui.dat я нашел, но при удалении тут же появляется точно такой же, lsass же вообще не нашел

SolarSpark 27-05-2011 08:21 1683462

срочно логи повторяем-недолечились!

Farger 27-05-2011 13:24 1683653

Здравствуйте,

Сделайте новые логи AVZ+RSIT+новое сканирование MBAM.

gorylev 27-05-2011 15:53 1683720

сейчас сделаю

gorylev 27-05-2011 16:52 1683762

Вложений: 3
вот они

Farger 27-05-2011 18:34 1683817

Здравствуйте,

В логах чисто. По логу HJT - значение UserInit=C:\WINDOWS\system32\userinit.exe
В начале лечения у вас было значение UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\amun\Application Data\lsass.exe, мы это исправили.

Если все-таки у вас остались какие-то подозрения, вы видите, что что-то не так, пожалуйста скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение, а также эмулятор дисков. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

gorylev 27-05-2011 22:44 1683896

Вложений: 1
лог

gorylev 27-05-2011 22:57 1683904

Цитата:

Цитата Farger
В начале лечения у вас было значение UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\amun\Application Data\lsass.exe, мы это исправили. »

в начале было
UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\amun\Application Data\lsass.exe,C:\WINDOWS\AppPatch\inragui.dat
правил я это в ручную в реестре

Farger 28-05-2011 00:26 1683960

Цитата:

Цитата gorylev
в начале было
UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\amun\Application Data\lsass.exe,C:\WINDOWS\AppPatch\inragui.dat
правил я это в ручную в реестре »

А сейчас значение нормальное?!

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
FCopy::
c:\windows\ServicePackFiles\i386\sfcfiles.dll|c:\windows\System32\sfcfiles.dll

Driver::

Folder::

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"21541:TCP"=-
DirLook::
c:\documents and settings\12

FileLook::

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

gorylev 28-05-2011 01:54 1683975

Вложений: 1
Цитата:

Цитата Farger
А сейчас значение нормальное?! »

не совсем, вот так оно выглядит UserInit=C:\WINDOWS\system32\userinit.exe,
запятой как я понимаю в конце быть не должно

gorylev 28-05-2011 01:55 1683976

это вообще лечится?

gorylev 28-05-2011 07:02 1683999

Цитата:

Цитата Farger
DirLook::
c:\documents and settings\12 »

это я создавал второго пользователя... думал с него запустить firefox. Основная проблема в том что вся папка и все файлы в ней, в директории C:\Documents and Settings\amun\Application Data\Mozilla\Firefox чем то заблокирована, я не могу скопировать/переименовать/удалить ни один файл, удалось лишь переименовать profiles.ini с помощью unlocker'а в p1rofiles.ini, теперь обратно переименовать не получается и с его помощью, благодаря тому что я переименовал этот самый profiles.ini firefox запустился и создал новый профиль, со старым он работать не хочет, говорит что недоступен или занят другим процессом который ему и не позволяет(если будет нужно то процитирую текст ошибки дословно)

SolarSpark 28-05-2011 08:42 1684010

gorylev,
Правильное значения для Userinit это:

Код:

C:\WINDOWS\system32\userinit.exe,
именно с запятой

Цитата:

Цитата gorylev
вся папка и все файлы в ней, в директории C:\Documents and Settings\amun\Application Data\Mozilla\Firefox чем то заблокирована, я не могу скопировать/переименовать/удалить ни один файл, »

права на папку себе возвращали?

как стать владельцем файла или папки

Farger 28-05-2011 15:06 1684115

@gorylev,

Как уже верно подметила вам SolarSpark, значение Userinit должно иметь запятую в конце.

Вы скрипт в ComboFix выполняли или просто его запустили?

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::

FCopy::
c:\windows\ServicePackFiles\i386\sfcfiles.dll|c:\windows\System32\sfcfiles.dll

Driver::

Folder::

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"21541:TCP"=-

FileLook::

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

gorylev 28-05-2011 15:26 1684122

Цитата:

Цитата SolarSpark
именно с запятой »

Цитата:

Цитата Farger
Как уже верно подметила вам SolarSpark, значение Userinit должно иметь запятую в конце. »

вы правы, действительно
Цитата:

Цитата SolarSpark
права на папку себе возвращали?
как стать владельцем файла или папки »

помогла функция FSResetSecurity в avz, ее можно как то применить ко всей папке а не отдельно к файлу?

SolarSpark 28-05-2011 19:59 1684230

Цитата:

Цитата gorylev
помогла функция FSResetSecurity в avz »

Код:

Удаляет все привилегии файлового объекта с именем  AName, делая его доступным для всех пользователей. Данная функция полезна для удаления файлов и папок, созданных вредоносными программами.

zirreX 07-06-2011 00:39 1689670

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall(Обязательно должен быть пробел между combofix и /u), нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up


Время: 11:30.

Время: 11:30.
© OSzone.net 2001-