|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] WS 2003 интересная ситуация... мож вирусня |
|
[решено] WS 2003 интересная ситуация... мож вирусня
|
![]() Старожил Сообщения: 301 |
сначала было так "трабл"
в итоге решил что вирусня... а самое главное, что эта хрень пошла практически 90% с оригинальным MSDN Visual Studio 2010 которая оказалась "Г" как и все MSDN-овское, я ее кил, но... тормоза о которых упоминается, начались аккурат сразу после установки VS 2010, после деинсталяции никуда не делись... плюс uninstal анинсталом, а оставила она после себя кучу "г" всяких языковых пакетов, и прочей ерунды... Симптомы: тормозит сеть, DPSc перегружает процы, а его (DPSc) грузит NDIS.sys avz запускается и сразу закрвается на оф.сайт avz не идет... так-же как и на др.Веба... хотя на "каспера" лазит... у меня всегда есть запасной способ от такой вирусни, я знаю путь к FTP avz-шника и др.Веба, Внимание и тут начинается самое интересное:::: Через браузер... открывает но не грузит файлы ![]() пытаюс им... и тут ВАУ!!! вылазит ошибка инициатором которой является, неповерите! Visual Studio Just-In-Time Debbuger профукал скрин, сча попытаюсь повторить. и выложить А причем здесь какой-то там дебаггер который нигде дажо не зарегестрирован? во как |
|
------- Отправлено: 16:34, 02-09-2010 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Цитата RUVATA:
Просканируйте систему любым приглянувшимся онлайн-сканером - Онлайн проверка всего компьютера и отдельных файлов на вирусы |
|
------- Отправлено: 13:57, 03-09-2010 | #21 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
![]() Старожил Сообщения: 301
|
Профиль | Отправить PM | Цитировать ![]() Оглашаю полный список: не запускаются любые "фиксеры" (открываются и тут-же закрываются) AVZ, AVP tools, RSIT, HiJackThis и т.д. не скачивает файлы, архивы, "иное" содержащее, хотя бы, в части названия ("avz","drWeb","avp" и т.д) не открываются сайты: - оф.антивирусного ПО ; www.drweb.com , www.kaspersky.ru , www.esetnod32.ru и т.д. - сайты, форумы поддержки ; www.virusinfo.ru и т.д. - сайты он-лайн сканирования так как лежат на оф.сайтах антивирсного ПО изменения имени "фиксеров" ничего не дает, полиморфные версии ведут себя так-же CureIT(вчерашний) ничего не обнаружил. в реестре не имеется записей по поводу сайтов, и програм по крайней мере по имени, как это делает Kido Kido Killer ничего не изменил единственное что удалось сделать, - это запустить avz из архива, и состряпать лог с "кракозябрами" вместо кириллицы основной симптом - то что DPCs своим NDIS.sys жрет ресурсы процессоров при обращении пользователей к общим папкам при помощи FileMoon определилось что "фиксеры" "клоузит" некто из набора "services.exe" но он прочно сидит в памяти. на подходе лог Malwarebytes's пока это единственное, что в этом плане запустилось ИМХО: вирус маскирующийся под драйвер или низкоуровневый аппаратный процесс, который при запуске модифицирует одну или несколько системных сетевых служб... |
------- Отправлено: 14:34, 03-09-2010 | #22 |
![]() Старожил Сообщения: 301
|
Профиль | Отправить PM | Цитировать PS:
в развитие ИМХО версии Цитата RUVATA:
судя по всему тех служб, которые использует вирус... просто не было в SP1... "инструментарий" для вируса содержался в SP2 или обновлениях безопасности... потому и показалось что они причина... а сам вирус может сидел у меня уже давно. |
|
------- Отправлено: 14:50, 03-09-2010 | #23 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать Цитата RUVATA:
Цитата RUVATA:
Цитата RUVATA:
Цитата RUVATA:
комбо к примеру помог бы вам..но у вас сервер..может удалить лишнее..поэтому так все и происходит.. попробуйте из safe mode сделать лог avz распакуйте AVZ 1)зайдите в безопасном 1) AVZ => Файл => Стандартные скрипты => скрипт номер 1 2. AVZ => Исследование системы необходимо переключить "Только активные службы и драйверы" на "Все службы и драйверы" => Пуск укажите где сохранить протокол. 3. Необходимо упаковать протокол в архив zip или rar и прикрепите к сообщению. |
||||
------- Отправлено: 14:54, 03-09-2010 | #24 |
![]() Старожил Сообщения: 301
|
Профиль | Отправить PM | Цитировать Цитата Arbitr:
PS: я уже все подготовил, есть запасной сервер (в виде сильной машины), на худой конец одноранговая сеть... у меня есть все нужные бекапы и дистрибутивы... да и конфигурация пустяковая- переустановка сервака - не проблемма, так-же как и грузануться из-по лив-сд, или из под линухи и вырезать все кроме нужного, а потом с дистрибутива подправиться... Мне интресно победить эту "зверушку" иначе... это бесценный опыт... гоняясь за этим вирусом я уже цепанул очень много полезной инфы. Вам Arbitr, особенное спасибо... |
|
------- Отправлено: 15:11, 03-09-2010 | #25 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать Цитата RUVATA:
я бы тогда еще посоветовал проверить ключики Посмотрите в реестре: ветка параметр shell и userinit |
|
------- Отправлено: 15:16, 03-09-2010 | #26 |
![]() Старожил Сообщения: 301
|
Профиль | Отправить PM | Цитировать БРАВО!!!
![]() уже кое что есть в парметре shell все ОК. значение: explorer.exe а вот в userinit... значение: C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\3b1845bc.exe,C:\WINDOWS\system32\gesemd.exe, Цитата RUVATA:
заставляет задуматься... ни того ни другого сейчас в system32 нет... по крайней мере ни проводник ни total, методом поиска там ничего не находят. первый (3bcfg4tm.exe) я убил вчера, со вторым (3b1845bc.exe) вообще не знаком ![]() gesemd.exe - пока вообще загадка надо почитать что это... а как должен выглядеть userinit? должно ли там быть что-то кроме C:\WINDOWS\system32\userinit.exe? и что нам в общем все это дает? Re: Цитата RUVATA:
боюс только что это может быть что-то связанное с HASP для 1С или с Крипто-ПРО... уж больно лаконичное название для вируса "gesemd.exe" кстати проверил байты - в названиях кириллических символов нет! |
||
------- Отправлено: 15:31, 03-09-2010 | #27 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 17:08, 03-09-2010 | #28 |
![]() Старожил Сообщения: 301
|
Профиль | Отправить PM | Цитировать Цитата Arbitr:
или имелось виду значение параметра "юзеринит" |
|
------- Отправлено: 18:20, 03-09-2010 | #29 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать Цитата RUVATA:
так что, теперь AVZ можете запустить RSIT HJT??? не забудьте AVZ актуальна 4,35 и обновить базы |
|
------- Отправлено: 18:41, 03-09-2010 | #30 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Драйвер - Интересная ситуация с драйвером на звук | posmotret | Microsoft Windows 2000/XP | 47 | 23-05-2010 11:52 | |
Загадочная ситуация с Oracle и Windows 2003 | Shestipaliy | Microsoft Windows NT/2000/2003 | 3 | 28-07-2009 06:58 | |
Suse/OpenSuSE - Вирусня под Suse | Surround | Общий по Linux | 9 | 21-07-2009 11:05 | |
Интересная ситуация | Micro | Microsoft Windows 95/98/Me (архив) | 15 | 16-01-2004 21:31 | |
Интересная ситуация с сетевушкой | damnis | Сетевые технологии | 2 | 13-10-2003 13:42 |
|