Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Не могу обновить Windows, не работает Internet Explorer... (http://forum.oszone.net/showthread.php?t=213178)

ОК2011 13-08-2011 14:15 1731036

Не могу обновить Windows, не работает Internet Explorer...
 
Вложений: 3
Здравствуйте! Помогите, ради Бога! Не могу обновить Windows, не работает Internet Explorer, часто меняется домашняя страница и файл hosts, не запускаются и не обновляются некоторые антивирусные утилиты... Advanced SystemCare, после попытки запустить Internet Explorer, пишет: Хакеры - CWS.Searchmeup - HKEY_CURRENT_USER\Software\toolband. Пробовал AVZ, DrWeb CureIt, Combofix, Spybot - Search & Destroy... - ничего не находят и проблема не решается. У меня стоит AV Kaspersky 6 и Outpost Security Suite Pro 7, - они тоже проблему не решают.

Farger 13-08-2011 16:13 1731098

Здравствуйте,

Прикрепите лог от ComboFix.

1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.

2. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('tmeterMP.sys','');
QuarantineFile('MEMSWEEP2.sys','');
QuarantineFile('UPGZ.sys','');
QuarantineFile('C:\DOCUME~1\EEC0~1\LOCALS~1\Temp\awliypog.sys','');
DeleteFile('UPGZ.sys');
DeleteFile('MEMSWEEP2.sys');
DeleteService('UPGZ');
DeleteService('MEMSWEEP2');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteFile('C:\DOCUME~1\EEC0~1\LOCALS~1\Temp\awliypog.sys');
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin 
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

3. Пофиксите их в HJT

Код:

       
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

4. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

5. Сделайте лог OTL

ОК2011 14-08-2011 02:07 1731369

Вложений: 4
Сделал все, как сказали, но пока ничего не изменилось...

iskander-k 14-08-2011 15:59 1731596

вы не сделали лог RSIT. Сделайте.

Сделайте еще лог Universal Virus Sniffer (UVS)

Скачайте Universal Virus Sniffer (UVS)

Как подготовить лог UVS

Извлеките UVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".

Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
___________________
!!!Внимание. Если у вас установлены архиваторы WinRAR или 7Zip, то UVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.

Дождитесь окончания работы программы и прикрепите лог к посту в теме.


___________________
!!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

ОК2011 14-08-2011 20:09 1731770

Вложений: 2
...

Farger 14-08-2011 23:35 1731871

Здравствуйте,

1. Эти файлы проверьте на virustotal и дайте ссылку на результаты:
C:\Documents and Settings\Анатолий\Application Data\Sys6925.Config Collection.sys
C:\WINDOWS\Sys3390 SettingsCollection.bin
C:\Documents and Settings\Анатолий\Application Data\usb.dat

2. Загрузите и сохраните SystemLook. Запустите ее, вставьте ниже написанный скрипт и нажмите "Look":

Код:

:file
%SystemRoot%\TOOLBAR.EXE
%SystemRoot%\MSTASKS1.EXE
%SystemRoot%\MSTASKS2.EXE
%SystemRoot%\MSTASKS3.EXE
%SystemRoot%\PAYDIAL.EXE
%SystemRoot%\SYSTIME.EXE
%SystemRoot%\NEW.EXE
:reg
HKEY_CURRENT_USER\Software\toolband

Полученный лог сохраните и приложите в ваше следующее сообщение.

3. Отлючитесь от сети, отключите антивирус

Запустите OTL, скопируйте ниже написанный скрипт в Custom Scans/Fixes и нажмите кнопку Run Fix

Код:

:OTL
O3 - HKU\.DEFAULT\..\Toolbar\WebBrowser: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - Reg Error: Value error. File not found
O3 - HKU\S-1-5-18\..\Toolbar\WebBrowser: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - Reg Error: Value error. File not found
O3 - HKU\S-1-5-21-1004336348-115176313-1801674531-1003\..\Toolbar\ShellBrowser: (no name) - {01E04581-4EEE-11D0-BFE9-00AA005B4383} - No CLSID value found.
O3 - HKU\S-1-5-21-1004336348-115176313-1801674531-1003\..\Toolbar\WebBrowser: (no name) - {32099AAC-C132-4136-9E9A-4E364A424E17} - No CLSID value found.
O3 - HKU\S-1-5-21-1004336348-115176313-1801674531-1003\..\Toolbar\WebBrowser: (no name) - {472734EA-242A-422B-ADF8-83D1E48CC825} - No CLSID value found.
O4 - HKU\.DEFAULT..\RunOnce: [IE7_011]  File not found
O4 - HKU\S-1-5-18..\RunOnce: [IE7_011]  File not found
@Alternate Data Stream - 131 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:8F8C2C24
@Alternate Data Stream - 126 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:D1B5B4F1
@Alternate Data Stream - 126 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:07BF512B
@Alternate Data Stream - 125 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2
@Alternate Data Stream - 102 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:430C6D84

:Services
 
:Reg
 
:Files
C:\WINDOWS\slavbib.ini
C:\Documents and Settings\All Users\Application Data\mtbjfghn.xbe
C:\Documents and Settings\Анатолий\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
C:\Documents and Settings\LocalService\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

:Commands
[purity]
[emptytemp]
[emptyflash]
[Reboot]

Компьютер перезагрузится.

Будет создан лог, прикрепите к вашему следующему сообщению.

ОК2011 15-08-2011 03:49 1731941

Вложений: 5
Доброго вам здоровья Farger, iskander-k и всем помощникам и участникам форума!..

Вот результаты проверки файлов на virustotal (простите, не знаю как делать ссылку) и логи.

По поводу C:\WINDOWS\slavbib.ini, - это файл Славянской Библии.

Домашняя страница и файл hosts пока не изменяются, но Internet Explorer не открывается, точнее начинает загружаться, но, немного подергавшись исчезает.
При попытке зайти на сайт обновления Windows замирает, ругнувшись на ошибку при восстановлении веб-узла, и появляется в адресной строке res://ieframe.dll/acr_error.htm#microsoft.com,http://www.update.microsoft.com/micr...ult.aspx?ln=ru

Переустанавливал Internet Explorer 8, не помогло. Может это и фаервол блокирует?..

Farger 15-08-2011 11:04 1732096

Здравствуйте,


Цитата:

Цитата ОК2011
но Internet Explorer не открывается, точнее начинает загружаться, но, немного подергавшись исчезает. »

Попробуйте проследовать этим рекомендациям Microsoft.

Цитата:

Цитата ОК2011
При попытке зайти на сайт обновления Windows замирает, ругнувшись на ошибку при восстановлении веб-узла »

Посмотрите, пожалуйста,
здесь

ОК2011 17-08-2011 15:19 1733831

Farger, добрый день!

Последовал Вашим советам обратиться к рекомендациям Microsoft, но проблема осталась. Что можно еще предпринять?.. Попытался установить антивирусные онлайн-проверки, но ничего не получилось..

Farger 17-08-2011 17:15 1733952

Здравствуйте,

Цитата:

Цитата ОК2011
Попытался установить антивирусные онлайн-проверки, но ничего не получилось.. »

Поконкретней можно?

ОК2011 18-08-2011 00:45 1734204

Я по-прежнему не могу обновить Windows и не работает Internet Explorer... Когда начались проблемы с IE мне пришлось переустановить его, а обновить и залатать его нет возможности. Конечно, можно обойтись и без IE.., но, простите, меня настораживает сам факт, не есть ли он действие вирусов, из-за которых мне слишком часто приходится отвлекаться на лечение комп-а, а не заниматься нормальной работой.
Все началось из-за безмерного качания трафика (до 50-100 Мб), не мною и не автоматическим обновлением скачивания (все автообновления были мною запрещены), потом стали подмениваться страницы сайтов, невозможность что-либо скачать или обновить программы, Windows стал сильно тормозить... Сейчас это все прекратилось, но открытая тема пока не решилась.
Может пока все так и оставить?

Farger 18-08-2011 14:14 1734507

Здравствуйте,

Цитата:

Цитата ОК2011
Попытался установить антивирусные онлайн-проверки, но ничего не получилось.. »

Ошибки какие выскочили? Что пробовали установить?

Вы все способы пробовали из статьи об ошибке при восстановлении веб-узла?

ОК2011 20-08-2011 00:21 1735558

Вложений: 2
Здравствуйте, Farger.

Сейчас некоторые антивирусные онлайн-проверки стали доступны, за что большое спасибо. Но на F-Secure Online Scanner (Panda ActiveScan 2.0...) не смог попасть (см. сканер.jpg). Подобные окна выскакивают и на Internet Explorer, и на запуске некоторых других программ.

Попробовал все способы из статьи об ошибке при восстановлении веб-узла, - не могу зайти на центр обновления Windows.

Несколько пытался запустить утилиту Microsoft Fix it Center Setup, но безрезультатно.

Farger 20-08-2011 16:14 1735842

Здравствуйте,

Давайте сделаем новые логи: пожалуйста, сделайте новые логи AVZ и RSIT.

У вас диск с дистрибутивом windows есть?

ОК2011 20-08-2011 19:10 1735948

Вложений: 2
Доброго вам здравия, Farger!

Диска с дистрибутивом Windows сейчас с собой нет, но на переносном жестком диске есть копия его. Хотя за последние 3 месяца трижды ставил на проверку файлов.

Новые логи:

iskander-k 20-08-2011 19:38 1735970

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить,
Код:

begin
ExecuteWizard('TSW',2,3,true);
end.


ОК2011 21-08-2011 13:20 1736330

Добрый день, iskander-k!

Выполнил скрипт, но пока изменений нет. На некоторые сайты Microsoft захожу, но на сайты обновления Windows, Справка и устранение неполадок Windows, Internet Explorer 7... не могу зайти.

iskander-k 21-08-2011 17:22 1736449

сделайте еще раз

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

и проверьте комп
Kaspersky Virus Removal Tool 2011 - размер 98Mb


Программа Kaspersky Virus Removal Tool 2011 работает корректно только под учетной записью пользователя с правами администратора.

ОК2011 22-08-2011 16:03 1737067

Вложений: 2
Здравствуйте, iskander-k.

Забыл вчера сказать, что снова изменилась домашняя страница Internet Explorer на about:blank. А сканирование Outpost Security Suite опять показало:

Имя: BZub
Тип: Trojan
Описание:
A malicious program that has a hidden harmful routine to exploit system vulnerabilities.
Ключи реестра:
HKEY_LOCAL_MACHINE\software\Microsoft\windows\currentversion\Control Panel\load

MBAM и Kaspersky Virus Removal Tool ничего не нашли кроме уязвимостей.

iskander-k 22-08-2011 20:56 1737273

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\NLNdisPT.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\NLNdisMP.sys','');
BC_ImportAll;
BC_Activate;
ExecuteRepair(2);
ExecuteRepair(3);
ExecuteRepair(4);
ExecuteRepair(13);
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через форму или на quarantine<at>safezone.cc (at=@)с указанной ссылкой на тему и вашим ником(именем на форуме). в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме.


И скажите мне - чья сборка Windows XP у вас установлена ?

ОК2011 23-08-2011 12:59 1737703

Простите, подскажите как узнать, чья сборка Windows XP у меня установлена?

iskander-k 23-08-2011 21:27 1737974

Цитата:

Цитата ОК2011
Простите, подскажите как узнать, чья сборка Windows XP у меня установлена? »

Обычно на коробке либо на диске или -- Мой компьютер клик правой кнопкой --Свойства.--вкладка Общие.

если у вас лицензионная копия то у вас должен быть установочный диск от производителя со всеми атрибутами.

Большинство глюков на системе очищенной от вирусов происходят от некачественной сборки некоторых умельцев -самоделкиных, установка в систему оформлений под висту или win 7 тоже может приводить к глюкам в системе.

ОК2011 23-08-2011 23:48 1738112

Добрый вечер, iskander-k.

У меня действительно лицензионная копия, но все устанавливали в сервисе, по этой причине нет установочного диска. Сверку файлов делал по другому установочному диску XP. Была Vista, поставили XP. Почти два года не было проблем.

А на вкладке Общие:
Система:
Microsoft Windows XP
Professional
версия 2002
Service Pack 3
Далее указаны пользователь и номер продукта
Компьютер:
Intel(R) Pentium(R) Dual CPU
T3400 @ 2.16GHz
1.64 ГГц, 1.96 ГБ ОЗУ

Кстати, последние два-три месяца почему-то заблокирована вкладка Автоматическое обновление...

iskander-k 24-08-2011 00:50 1738143

Цитата:

Цитата ОК2011
но все устанавливали в сервисе, по этой причине нет установочного диска. »

При любой сервисной установке лицензионного ПО вам ОБЯЗАНЫ выдать диск с дистрибутивом !

это и
Цитата:

Цитата ОК2011
Кстати, последние два-три месяца почему-то заблокирована вкладка Автоматическое обновление... »

это
говорит о том что версия ПО Windows у вас скорее всего пиратская. И установщики пиратской версии обычно блокируют Автоматическое обновление так как в результате обновления может слететь крек(ломалка лицензии).

По указанному выше адресу
Цитата:

Цитата iskander-k
Мой компьютер клик правой кнопкой --Свойства »

на вкладке --Автоматическое обновление - можно выставить - отключить Автоматическое обновление- или включить Автоматическое обновление. Если настройки недоступны - Значит они могут быть заблокированы в групповых политиках, либо заблокированы вирусами.


после рекомендованного скрипта есть изменения ?

ОК2011 24-08-2011 09:42 1738256

Доброго вам здравия, iskander-k.

Выполнил все рекомендованные скрипты, но никаких изменений нет: домашняя страница меняется, зайти на сайты обновления и на раннее названные не могу.

Думаю, что у меня все-таки действительно лицензионная установка, т.к. почти 2 года постоянно обновлялся без проблем со всеми проверками на подлинность сертификации. Сейчас не помню где, но где-на вкладках несколько раз на глаза попадалась надпись, что это коммерческая лицензия на какое-то количество компьютеров.

И если бы эта была причина невозможности обновления, то почему меняется домашняя страница браузера, а ранее не мог даже зайти на сайты антивирусных проверок?

Впрочем, позвоню в сервис, где ставили, но очень сомневаюсь в пиратстве, т.к. делали хорошие знакомые и довольно солидная компания, чтобы заниматься такими делами...

iskander-k 24-08-2011 20:35 1738677

если доверяете знакомым , то нет проблем (тем более что уже обновляли ОС)



Скачайте архив TDSSKiller.zip и распакуйте его в отдельную папку на зараженной (или потенциально зараженной) машине, используя программу-архиватор (например, WinZip);

Запустите файл TDSSKiller.exe; Утилиту можно запускать в Обычном и в Безопасном режиме.

Дождитесь окончания сканирования и лечения. Перезагрузка компьютера после лечения требуется.

SolarSpark 25-08-2011 08:34 1738907

ОК2011, если после применения TDSSKiller.exe ничего не изменится, примените твик реестра

Код:

Windows Registry Editor Version 5.00

    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv]
    "Type"=dword:00000020
    "Start"=dword:00000002
    "ErrorControl"=dword:00000001
    "ImagePath"=hex(2):25,00,73,00,79,00,73,00,74,00,65,00,6d,00,72,00,6f,00,6f,00,\
    74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\
    00,76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,\
    6b,00,20,00,6e,00,65,00,74,00,73,00,76,00,63,00,73,00,00,00
    "DisplayName"="Автоматическое обновление WSUS /Сборка 2.0.0.2472/"
    "ObjectName"="LocalSystem"
    "Description"="Загрузка и установка обновлений Windows. Если служба отключена, то на этом компьютере нельзя будет использовать возможности автоматического обновления или веб-узел Windows Update."
    "Group"=""
    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\Parameters]
    "ServiceDll"=hex(2):25,00,73,00,79,00,73,00,74,00,65,00,6d,00,72,00,6f,00,6f,\
    00,74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,\
    77,00,75,00,61,00,75,00,73,00,65,00,72,00,76,00,2e,00,64,00,6c,00,6c,00,00,\
    00
    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\Security]
    "Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\
    00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
    00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\
    05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\
    20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\
    00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\
    00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00
    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\Enum]
    "0"="Root\\LEGACY_WUAUSERV\\0000"
    "Count"=dword:00000001
    "NextInstance"=dword:00000001

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate]
    "AccountDomainSid"=hex:01,04,00,00,00,00,00,05,15,00,00,00,cd,7c,41,66,fe,26,\
    c6,48,07,e5,3b,00,2b
    "SusClientId"="cfea1a9c-1b20-4060-a8b5-a57bcdd1b2e3"
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update]
    "AUOptions"=dword:00000001
    "AUState"=dword:00000007
    "ResetAU"=dword:00000001
    "ConfigVer"=dword:00000001
    "ScheduledInstallDay"=dword:00000000
    "ScheduledInstallTime"=dword:0000000a
    "NextDetectionTime"=""
    "ScheduledInstallDate"=""
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Reporting]
    "BatchFlushAge"=dword:00001283
    "SamplingValue2"=dword:00000240
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Reporting\EventCache]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Reporting\EventCache\3da21691-e39d-4da6-8a4b-b43877bcb1b7]
    "CurrentCacheFile"="%systemroot%\\SoftwareDistribution\\EventCache\\{066D8021-ADCD-4229-8789-A3261C8130D6}.bin"
    "FlushCacheFiles"=hex(7):00,00
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Services]
    "DefaultService"="7971f918-a847-4430-9279-4a52d1efe18d"
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Services\7971f918-a847-4430-9279-4a52d1efe18d]
    "AuthorizationCab"="muauth.cab"

Скопируйте этот текст в блокнот, сохраните под любым именем с расширением .reg , дважды кликните по файлу и подтвердите добавление. Перегрузитесь и проверьте автоматическое обновление.

ОК2011 25-08-2011 22:54 1739404

Доброго вам здравия, Farger, iskander-k и SolarSpark!

Большое вам спасибо за ваше внимание, помощь и терпение!..

Однако проблема осталась та же. TDSSKiller ничего не обнаружил, применение твика реестра тоже ничего не изменило. Грешил против Outpost Security Suite, думая, что может файервол блокирует, - сносил, но обновление и Internet Explorer не работают.

Зато нашел еще одну проблему: в безопасном режиме перестали запускаться DrWeb CureIt и SDFix. DrWeb-а, правда, через несколько попыток выключения и включения комп-а все же запустил, но он ничего, кроме некоторых антивирусных утилит, не нашел. SDFix раньше часто помогал, а теперь не могу запустить, хотя и переименовывал, и другие советы по установке применял... После нескольких секунд мигания окна командной строки все замирает, что приходится применять аварийное выключение, а потом только включать.

iskander-k 25-08-2011 23:37 1739449

сделайте еще раз логи

ComboFix и RSIT

ОК2011 27-08-2011 03:18 1740150

Вложений: 1
Добрый вечер, iskander-k.

При сканировании ComboFix-ом впервые появлялись такие окна (см. 3.JPG, 4.JPG, 5.JPG).

iskander-k 27-08-2011 15:46 1740366

HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код:

O4 - HKUS\.DEFAULT\..\RunOnce: [IE7_011] regsvr32 /s /n /i:u shell32 (User 'Default user')
O4 - HKUS\S-1-5-18\..\RunOnce: [IE7_011] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present

• Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение.


Код:

KillAll::

RegLockDel::
[HKEY_USERS\.Default\Software\Microsoft\Internet Explorer\User Preferences]
@Denied: (2) (LocalSystem)
"88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=hex:01,00,00,00,d0,8c,9d,df,01,15,
  d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,22,66,55,23,40,a5,1f,4c,8e,c2,07,\
"2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=hex:01,00,00,00,d0,8c,9d,df,01,15,
  d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,22,66,55,23,40,a5,1f,4c,8e,c2,07,\
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчёт ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
ExecuteRepair(6);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
ExecuteRepair(8);
RebootWindows(true);
end.





вы используете Клиент для Netware и протокол IPX/SPX ?


Если не поможет Скачайте утилиту(английскую версию !!!) --- выбрать Custom режим и поставить галки напротив пунктов - Repair Internet Explorer, Repair Windows Updates, Register System Files

ОК2011 29-08-2011 17:12 1741806

Дорогие, Farger, iskander-k и SolarSpark!

Поздравляю вас с победным завершением этой темы и полным восстановлением работоспособности компьютера!!!

Все работает прекрасно: несколько раз (для полного убеждения) обновился на WindowsUpdate, Internet Explorer работает исправно...

От всей души желаю вам доброго здравия, благополучия, благодатного долготерпения и утешения, и душевного спасения!

ОГРОМНОЕ ВАМ СПАСИБО ! ! !

iskander-k 29-08-2011 20:12 1741932

Удалите комбофикс

• Для деинсталяции ComboFix с компьютера необходимо выполнить:
Нажать Пуск затем Выполнить в окне наберите команду Combofix /u (обязательно нужен пробел между х и /), нажмите кнопку "ОК"


Или скачайте OTCleanIt, зеркало OTCleanIt, запустите, нажмите Clean up.

ОК2011 30-08-2011 16:06 1742560

Добрый день, iskander-k!

ComboFix показанным способом не удаляется...

SolarSpark 30-08-2011 17:02 1742608

ОК2011, переустановите утилиту и удалите повторно
Цитата:

Цитата iskander-k
скачайте OTCleanIt, зеркало OTCleanIt, запустите, нажмите Clean up. »


ОК2011 30-08-2011 22:05 1742848

Т. е. ?..

SolarSpark 30-08-2011 22:39 1742864

ОК2011, установите ComboFix повторно и потом следуйте рекомендациям по его удалению

ОК2011 31-08-2011 20:10 1743502

Добрый вечер, SolarSpark.

Простите за мою тупость, но я никак не могу удалить ComboFix. Несколько раз скачивал, устанавливал, пробовал удалить и из меню Пуск-Выполнить и из командной строки, но ComboFix не удаляется. Может чего-то пропустил?

Можно подробнее?..

alex_sev 31-08-2011 20:29 1743513

Цитата:

скачайте OTCleanIt, зеркало OTCleanIt, запустите, нажмите Clean up
Должно помочь

ОК2011 01-09-2011 22:24 1744368

Помогло!

Большое спасибо, alex_sev!


Время: 12:45.

Время: 12:45.
© OSzone.net 2001-