Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Вирус блокирует многие антивирусы (http://forum.oszone.net/showthread.php?t=214912)

laly 05-09-2011 23:54 1746954

Вирус блокирует многие антивирусы
 
Вложений: 1
Здравствуйте! У моей подруги завелись вирусы на компе.
Касперский 2009 стоял,перестал запускаться.Пробовали переустановить,на моменте где обновляет базы он отключается и больше не грузится.
Скачали утилиту CureIt от доктора веб она не запускается, причем с ее компьютера почти ни по одной ссылке антивирусы не удается скачать вообще.
Avz закрывается при открытии сразу.
Просканировали Malwarebytes Anti-Malware и пофиксили все что он нашел зараженным,прикреплю логи с него к сообщению.
Еще скачивали утилиту Касперского - Kaspersky Virus Removal Tool 2011 логов к сожалению нет с него,но что нашел нажимали лечить удалить.
Также не работает отображение скрытых файлов и папок,и загрузка save moda.
Total Commander не показывает наличие autoranov на дисках.
Skype тоже блокируется,вчера попробовали снести его и поставить снова,проработал день и теперь снова не запускается.
Еще запускали anti_autorun, чистили реест и файлы браузеров ccleanerom,чистили папку temp,но кажется бесполезно,т.к при перегрузке компа вирус снова генерирует новые файлы.
C:\mkvo.exe
C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\winuggg.exe
C:\mkvo.exe
C:\jdyxva.pif
C:\evles.exe
C:\yoxqmp.pif
эти файлы удаляли,еще что-то находил на диске D,но название не сохранилось у нас...
и каждый раз появляются такие файлы с разным набором букв форматов exe и pif.
чистили файл hosts.

Программа RSIT для логов также закрывается,сделать их не удалось..


Вроде все происходящее описала ...
Помогите пожалуйста! :)

iskander-k 06-09-2011 00:37 1746970

•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

laly 06-09-2011 21:51 1747586

Вложений: 1
Вот лог с ComboFix

laly 06-09-2011 22:43 1747630

Скачали по первой ссылке,запустили по инструкции выше, (как использовать) там было про консоль восстановления этот пункт пропустили, т.к выше Вами не сказано было ее создавать тоже, когда закончилось сканирование, программа перегрузила компьютер, потом снова запустилась написав ничего не открывать,через некоторое время выдало лог,прикрепленный мною в посте выше.
Интернет работает.
Все сделано правильно? Он должен был сам перегрузиться? И нужно ли было создавать консоль восстановления при работе combofix

thyrex 06-09-2011 23:57 1747670

У Вас Sality

Лечитесь так или так

После лечения - логи по правилам

laly 07-09-2011 19:35 1748282

Скачали и касперского и доктор веб,записали на диски,потом там надо в биосе включить загрузку с сд-рома,мы заходим через F12 , а дальше стрелки вниз вверх не работают и не возможно выбрать сд-ром,что делать?

еще попробовали запустить SalityKiller.exe, утилиту с сайта касперского,т.к приведенные выше запустить не удалось,сканировалось 4 часа,потом перегрузили компьютер,но без изменений,после перегрузки касперский 2009 не показался.
этой утилитой надо сканировать 1 раз или 2 раза прогнать для завершения лечения?

thyrex 07-09-2011 22:02 1748364

Утилиту SalityKiller лучше скачать и записать на CD-болванку на чистой машине, прописать в автозагрузку с ключом -m на проблемной машине
После этого перезагрузиться и, когда сработает автозапуск, запустить еще одну копию утилиты на проверку прямо с CD

laly 07-09-2011 22:07 1748367

Цитата:

Цитата thyrex
прописать в автозагрузку с ключом -m на проблемной машине »

а как это сделать?

вообще скажите ,если на крайняк снести систему и все отформатировать,сохранять данные имеющиеся на компьютере нельзя? этот вирус перекинется на любой съемный диск при подключении?

alex_sev 07-09-2011 22:17 1748371

Он уже перекинулся на все съемные носители.

Цитата:

а как это сделать?
Скачать на чистом компьютере утилиту SalityKiller:

http://support.kaspersky.ru/viruses/...&qid=208636131

Создать файл autorun.inf следующего содержания:

Код:

[Autorun]
Open=SalityKiller.exe -m

Записать файлы SalityKiller.exe и autorun.inf на CD на чистом компьютере
Включить зараженный компьютер, вставить записанный CD.

laly 07-09-2011 22:23 1748373

завтра попробуем..а что можно сделать с флешкой подруги?если форматнуть можно использовать на другом компьютере?

и если форматнуть ее компьютер без сохранения данных вирус удалится?

thyrex 07-09-2011 23:23 1748407

Цитата:

Цитата laly
а как это сделать? »

По ссылке http://support.kaspersky.ru/viruses/...&qid=208636131 рассказано, как прописывать в автозагрузку

Только часть текста скорректировать нужно слегка

Цитата:

выберите папку, в которую Вы распаковали файл SalityKiller.exe ранее
выделите файл SalityKiller.exe
нажмите кнопку ОК
нажмите кнопку Далее
нажмите кнопку ОК
следует читать как

Цитата:

выберите папку, в которую Вы распаковали файл SalityKiller.exe ранее
выделите файл SalityKiller.exe
нажмите кнопку ОК

допишите после имени файла ключ -m (должно выглядеть как salitykiller.exe -m)

нажмите кнопку Далее
нажмите кнопку ОК

laly 09-09-2011 00:18 1749289

Вложений: 2
Удалили касперский 2009 , в тотал коммандере показались автораны, стерли их и пропустили анти-автораном,после этого удалось просканировать CureIt удалилось 16 вирусов, сделали логи с RSIT,прикреплю к посту, сейчас прогоняем AVZ ,позже добавлю логи с него.

Save mode и клавиатура в биосе по прежнему не работает.

Combofix еще нужен или его надо удалить?

laly 09-09-2011 01:09 1749300

Логи Avz

thyrex 09-09-2011 01:24 1749302

Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteService('amsint32');
 DeleteFile('C:\WINDOWS\system32\drivers\glqgii.sys');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(10);
RebootWindows(true);
end.

Компьютер перезагрузится.

Безопасный режим заработал?

laly 09-09-2011 01:54 1749317

нет не заработал...
Вообще на какой стадии наш компьютер? что показывают логи?

iskander-k 09-09-2011 17:30 1749781

Цитата:

Цитата laly
Вообще на какой стадии наш компьютер? что показывают логи? »

Сделайте еще раз логи
АВЗ
RSIT
Combofix

laly 09-09-2011 19:09 1749857

iskander-k, выше приведены логи от avz и rsit ,сделаны вчера ночью после этого уже ничем не сканировали,что они показывают? возможно вообще излечить этот вирус?? мы уже неделю с ним воюем.

и как избавиться от этого вируса на флешках? к этому компьютеру подключали флешку,мобильный,фотоаппарат по всей видимости компьютер тогда уже был заражен.

alex_sev 09-09-2011 20:06 1749886

Вы выполнили лог от thyrex, если да, то после этого нужны логи для контроля удаления службы и файла - после этого Вам могут дать рекомендации - вылечен вирус или еще нет.

laly 09-09-2011 20:17 1749891

alex_sev, выполнили лог , ок подготовим новые логи ,которые просите.

laly 19-09-2011 23:59 1756497

Здравствуйте,у нас были проблемы с доступом в инет,не было возможности заходить в сеть.Подруга переслала мне логи,вот они http://zalil.ru/31727045

zirreX 25-09-2011 00:55 1759567

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код:

begin
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\qsyu.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\wintluoec.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\winmadvps.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\winiryg.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\winhtoqlm.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\poyykq.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\winbceda.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\winpgrur.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\pnox.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\wintfyq.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\wingricoo.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\egbnq.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\hrov.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\wulxk.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\iuedpf.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\uhmucf.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\BLONDI~1\LOCALS~1\Temp\lhmnmf.exe');
 DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true);
 DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true);
end.


Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall (Обязательно должен быть пробел между combofix и /u), нажмите кнопку "ОК"



Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

После этого приложите к посту новый лог rsit.

laly 25-09-2011 19:17 1759923

При удалении ComboFix через выполнить написали,что файл не найден.Потом запустили OTCleanIt и удалили Combofix.

Вот логи после выполнения скрипта Авз http://zalil.ru/31757439

zirreX 25-09-2011 19:57 1759951

laly, изменил скрипт из предыдущего поста, выполните пожалуйста и приложите новый лог rsit.

Что с проблемой?

laly 25-09-2011 20:23 1759973

проверили Save Mode и клавиатуру в биосе,по прежнему не работают
Вот новый лог http://zalil.ru/31757882

На днях пробовали снова поставить касперский он также не работает.
Нам предложили попробовать снять батарейку с материнки,чтобы сбросить биос в заводские настройки,как думаете попробовать?

zirreX 25-09-2011 21:38 1760023

Выполните скрипт в AVZ:

Код:

begin
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
ExecuteRepair(8);
ExecuteRepair(10);
ExecuteRepair(11);
ExecuteRepair(17);
end.


Вставьте в привод дистрибутив Windows XP.

Пуск - Выполнить:
Введите комадну:
Код:

sfc /scannow
Проблемы остались? Отпишитесь после выполнения этих действий.

Клавиатура на USB?

laly 25-09-2011 21:47 1760030

zirreX, клавиатура беспроводная.
А диск винды надо,с которой устанавливали или можно любой диск с Windows Xp взять?

zirreX 25-09-2011 22:14 1760049

Цитата:

Цитата laly
А диск винды надо,с которой устанавливали или можно любой диск с Windows Xp взять? »

Любой дистрибутив Windows XP с Service Pack 3

laly 25-09-2011 22:26 1760058

zirreX, спасибо.на днях это сделаем,т.к сейчас в наличии такого диска нету увы.

после выполнения скрипта авз,безопасный режим не заработал.

zirreX 25-09-2011 22:35 1760065

Скопируйте этот текст в блокнот и сохраните под любым именем с расширением .reg. Запустите файл и подтвердите внесение информации в реестр.

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot]
"AlternateShell"="cmd.exe"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\AppMgmt]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Base]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Boot Bus Extender]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Boot file system]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\CryptSvc]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\DcomLaunch]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\dmadmin]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\dmboot.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\dmio.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\dmload.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\dmserver]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\EventLog]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\File system]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Filter]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\HelpSvc]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Netlogon]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PCI Configuration]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PlugPlay]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PNP Filter]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Primary disk]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\RpcSs]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SCSI Class]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sermouse.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sr.sys]
@="FSFilter System Recovery"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SRService]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\System Bus Extender]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\vga.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\vgasave.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinMgmt]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{36FC9E60-C465-11CF-8056-444553540000}]
@="Universal Serial Bus controllers"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E965-E325-11CE-BFC1-08002BE10318}]
@="CD-ROM Drive"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}]
@="DiskDrive"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E969-E325-11CE-BFC1-08002BE10318}]
@="Standard floppy disk controller"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E96A-E325-11CE-BFC1-08002BE10318}]
@="Hdc"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E96B-E325-11CE-BFC1-08002BE10318}]
@="Keyboard"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E96F-E325-11CE-BFC1-08002BE10318}]
@="Mouse"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E977-E325-11CE-BFC1-08002BE10318}]
@="PCMCIA Adapters"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E97B-E325-11CE-BFC1-08002BE10318}]
@="SCSIAdapter"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E97D-E325-11CE-BFC1-08002BE10318}]
@="System"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E980-E325-11CE-BFC1-08002BE10318}]
@="Floppy disk drive"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{71A27CDD-812A-11D0-BEC7-08002BE2092F}]
@="Volume"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{745A17A0-74D3-11D0-B6FE-00A0C90F57DA}]
@="Human Interface Devices"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\AFD]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\AppMgmt]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Base]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Boot Bus Extender]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Boot file system]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Browser]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\CryptSvc]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\DcomLaunch]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Dhcp]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\dmadmin]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\dmboot.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\dmio.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\dmload.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\dmserver]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\DnsCache]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\EventLog]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\File system]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Filter]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\HelpSvc]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\ip6fw.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\ipnat.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\LanmanServer]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\LanmanWorkstation]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\LmHosts]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Messenger]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NDIS]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NDIS Wrapper]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Ndisuio]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NetBIOS]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NetBIOSGroup]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NetBT]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NetDDEGroup]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Netlogon]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NetMan]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Network]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NetworkProvider]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\nm]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\nm.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\NtLmSsp]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PCI Configuration]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PlugPlay]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PNP Filter]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PNP_TDI]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Primary disk]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\rdpcdd.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\rdpdd.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\rdpwd.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\rdsessmgr]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\RpcSs]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\SCSI Class]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\sermouse.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\SharedAccess]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\sr.sys]
@="FSFilter System Recovery"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\SRService]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Streams Drivers]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\System Bus Extender]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Tcpip]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\TDI]
@="Driver Group"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\tdpipe.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\tdtcp.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\termservice]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\vga.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\vgasave.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\WinMgmt]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\WZCSVC]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{36FC9E60-C465-11CF-8056-444553540000}]
@="Universal Serial Bus controllers"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E965-E325-11CE-BFC1-08002BE10318}]
@="CD-ROM Drive"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}]
@="DiskDrive"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E969-E325-11CE-BFC1-08002BE10318}]
@="Standard floppy disk controller"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E96A-E325-11CE-BFC1-08002BE10318}]
@="Hdc"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E96B-E325-11CE-BFC1-08002BE10318}]
@="Keyboard"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E96F-E325-11CE-BFC1-08002BE10318}]
@="Mouse"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E972-E325-11CE-BFC1-08002BE10318}]
@="Net"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E973-E325-11CE-BFC1-08002BE10318}]
@="NetClient"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E974-E325-11CE-BFC1-08002BE10318}]
@="NetService"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E975-E325-11CE-BFC1-08002BE10318}]
@="NetTrans"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E977-E325-11CE-BFC1-08002BE10318}]
@="PCMCIA Adapters"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E97B-E325-11CE-BFC1-08002BE10318}]
@="SCSIAdapter"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E97D-E325-11CE-BFC1-08002BE10318}]
@="System"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E980-E325-11CE-BFC1-08002BE10318}]
@="Floppy disk drive"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{71A27CDD-812A-11D0-BEC7-08002BE2092F}]
@="Volume"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{745A17A0-74D3-11D0-B6FE-00A0C90F57DA}]
@="Human Interface Devices"

После этого проверьте загрузку в безопасном режиме.

laly 25-09-2011 22:50 1760075

zirreX, нет,так тоже не запустилось.

laly 26-09-2011 16:55 1760469

Попробовали установить касперский снова,на сей раз он заработал ))

Вот лог с него

Код:

Полная проверка: завершено 26.09.2011 2:50:20  (событий: 19, объектов: 185780, время: 01:20:44)       
26.09.2011 2:47:18        Обнаружено        Уязвимость        http://www.viruslist.com/ru/advisories/46113        Низкая        Точно        c:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll               
26.09.2011 2:46:00        Обнаружено        Уязвимость        http://www.viruslist.com/ru/advisories/23655        Низкая        Точно        c:\WINDOWS\system32\msxml4.dll               
26.09.2011 2:37:42        Обнаружено        Уязвимость        http://www.viruslist.com/ru/advisories/45080        Низкая        Точно        c:\program files\winamp\winamp.exe               
26.09.2011 2:35:53        Обнаружено        Уязвимость        http://www.viruslist.com/ru/advisories/39934        Низкая        Точно        c:\program files\Photoshop\PhotoshopPortable\App\Photoshop\Photoshop.exe               
26.09.2011 2:33:45        Обнаружено        Уязвимость        http://www.viruslist.com/ru/advisories/46113        Низкая        Точно        c:\program files\Opera\program\plugins\NPSWF32.dll               
26.09.2011 2:30:19        Обнаружено        Уязвимость        http://www.viruslist.com/ru/advisories/44784        Низкая        Точно        c:\program files\Java\jre6\bin\java.exe               
26.09.2011 2:25:54        Обнаружено        Уязвимость        http://www.viruslist.com/ru/advisories/34639        Низкая        Точно        c:\program files\GRETECH\GomPlayer\GOM.exe               
26.09.2011 2:13:38        Обнаружено        Уязвимость        http://www.viruslist.com/ru/advisories/31744        Низкая        Точно        c:\program files\Common Files\Microsoft Shared\OFFICE11\MSO.DLL               
26.09.2011 1:30:51        Обнаружено        Уязвимость        http://www.viruslist.com/ru/advisories/45080        Низкая        Точно        c:\program files\winamp\winamp.exe               
26.09.2011 2:50:20        Удалено        Троянская программа        Packed.Win32.Krap.hc        Высокая        Точно        c:\System Volume Information\_restore{4FB3C28E-A725-4D4E-B1CA-159DB0179DCB}\RP399\A0174706.dll               
26.09.2011 2:50:20        Обнаружено        Троянская программа        Packed.Win32.Krap.hc        Высокая        Точно        c:\System Volume Information\_restore{4FB3C28E-A725-4D4E-B1CA-159DB0179DCB}\RP399\A0174706.dll               
26.09.2011 2:50:20        Удалено        Троянская программа        Packed.Win32.Krap.hc        Высокая        Точно        c:\System Volume Information\_restore{4FB3C28E-A725-4D4E-B1CA-159DB0179DCB}\RP399\A0174703.dll               
26.09.2011 2:50:02        Обнаружено        Троянская программа        Packed.Win32.Krap.hc        Высокая        Точно        c:\System Volume Information\_restore{4FB3C28E-A725-4D4E-B1CA-159DB0179DCB}\RP399\A0174703.dll               
26.09.2011 1:37:52        Не вылечено        Троянская программа        Packed.Win32.Krap.hc        Высокая        Точно        c:\System Volume Information\_restore{4FB3C28E-A725-4D4E-B1CA-159DB0179DCB}\RP399\A0174703.dll        Отложено       
26.09.2011 1:37:52        Не вылечено        Троянская программа        Packed.Win32.Krap.hc        Высокая        Точно        c:\System Volume Information\_restore{4FB3C28E-A725-4D4E-B1CA-159DB0179DCB}\RP399\A0174706.dll        Отложено       
26.09.2011 1:37:51        Обнаружено        Троянская программа        Packed.Win32.Krap.hc        Высокая        Точно        c:\System Volume Information\_restore{4FB3C28E-A725-4D4E-B1CA-159DB0179DCB}\RP399\A0174703.dll               
26.09.2011 1:37:51        Обнаружено        Троянская программа        Packed.Win32.Krap.hc        Высокая        Точно        c:\System Volume Information\_restore{4FB3C28E-A725-4D4E-B1CA-159DB0179DCB}\RP399\A0174706.dll               
26.09.2011 2:50:20        Задача завершена                                                       
26.09.2011 1:29:36        Задача запущена                                                       
Полная проверка: завершено 26.09.2011 2:50:20  (событий: 19, объектов: 185780, время: 01:20:44)


zirreX 26-09-2011 21:55 1760680

Цитата:

Цитата laly
Попробовали установить касперский снова,на сей раз он заработал )) »

Что неудивительно :)

Цитата:

Цитата laly
26.09.2011 2:47:18 Обнаружено Уязвимость http://www.viruslist.com/ru/advisories/46113 Низкая Точно c:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll
26.09.2011 2:46:00 Обнаружено Уязвимость http://www.viruslist.com/ru/advisories/23655 Низкая Точно c:\WINDOWS\system32\msxml4.dll
26.09.2011 2:37:42 Обнаружено Уязвимость http://www.viruslist.com/ru/advisories/45080 Низкая Точно c:\program files\winamp\winamp.exe
26.09.2011 2:35:53 Обнаружено Уязвимость http://www.viruslist.com/ru/advisories/39934 Низкая Точно c:\program files\Photoshop\PhotoshopPortable\App\Photoshop\Photoshop.exe
26.09.2011 2:33:45 Обнаружено Уязвимость http://www.viruslist.com/ru/advisories/46113 Низкая Точно c:\program files\Opera\program\plugins\NPSWF32.dll
26.09.2011 2:30:19 Обнаружено Уязвимость http://www.viruslist.com/ru/advisories/44784 Низкая Точно c:\program files\Java\jre6\bin\java.exe
26.09.2011 2:25:54 Обнаружено Уязвимость http://www.viruslist.com/ru/advisories/34639 Низкая Точно c:\program files\GRETECH\GomPlayer\GOM.exe
26.09.2011 2:13:38 Обнаружено Уязвимость http://www.viruslist.com/ru/advisories/31744 Низкая Точно c:\program files\Common Files\Microsoft Shared\OFFICE11\MSO.DLL
26.09.2011 1:30:51 Обнаружено Уязвимость http://www.viruslist.com/ru/advisories/45080 Низкая Точно c:\program files\winamp\winamp.exe »

Закройте уязвимости.

Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Очистите временные файлы:
• Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner

• Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

Что происходит при попытке загрузиться в Безопасном режиме?При загрузке вы нажимаете F8, дальше выбираете Безопасный режим (Safe Mode), что дальше?

---
Проблема с клавиатурой к вирусам отношения не имеет.

• Подключите PS2-клавиатуру, зайдите в BIOS и проверьте состояние опции USB Legacy Support, по умолчанию выставляется Auto, если нет измените.

• Можете написать название вашей материнской платы, некоторые платы подобное не поддерживают. Посмотреть можете, например посмотрев в AIDA64.

laly 27-09-2011 00:18 1760745

Цитата:

Цитата zirreX
Что происходит при попытке загрузиться в Безопасном режиме?При загрузке вы нажимаете F8, дальше выбираете Безопасный режим (Safe Mode), что дальше? »

дело в том,что вообще ничего не происходит,подруга нажимает F8 ,но компьютер не реагирует и происходит сразу обычная загрузка Windows.А когда заходит в Биос, еще изначально,когда мы хотели отсканировать касперским или др.веб live cd , для этого надо было в Биосе включить загрузку с сд-рома,но попадая в Биос клавиатура не срабатывает при нажатии на стрелки ,чтобы выбрать сд-ром.Благо удалось избавится от вируса без Live Сd.
Поэтому знакомые советуют снять батарейку с материнки,чтобы настройки Биоса сбросились в заводские.Но мы пока как-то не решились с этим эксперементировать.Вообще можно использовать такой метод для того,чтобы Биос и безопасный режим стали работать в прежнем режиме? и надо ли что-то потом настраивать там,если станут заводские настройки в нем?

Материнку в эвересте посмотрели - Gigabyte GA-8I865GME-775(-RH)

zirreX 28-09-2011 17:56 1761910

Цитата:

Цитата laly
дело в том,что вообще ничего не происходит,подруга нажимает F8 ,но компьютер не реагирует и происходит сразу обычная загрузка Windows »

До появления логотипа Windows нажмите и удерживайте клавишу F8


Цитата:

Цитата laly
Gigabyte GA-8I865GME-775(-RH) »

Должно работать.
Можете одолжить у кого-нибудь PS2-клавиатуру? Подключите, зайдите в BIOS (клавиша DEL), раздел Integrated Peripherals, проверьте состояние Legacy USB storage detect, укажите [Auto] или [Enabled].

или

сбросьте настройки по умолчанию, опция Load Fail-Safe Defaults, подтвердите нажав Y.

Отпишитесь.

laly 04-10-2011 18:13 1765803

zirreX, спасибо! с другой клавиатурой все заработало, проблем больше нет :)


Время: 01:06.

Время: 01:06.
© OSzone.net 2001-