|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Как разблокировть доступ к антивирусным сайтам и восстановить Блокнот? |
|
|
[решено] Как разблокировть доступ к антивирусным сайтам и восстановить Блокнот?
|
Новый участник Сообщения: 11 |
Профиль | Отправить PM | Цитировать
Компьютер с системой Windows Vista был заражен вирусом.
Симптомы такие: 1) Блокирован доступ ко всем антивирусным сайтам. При попытке пинговать - пингует адрес localhost. Соответственно, не может обновлять базы антивирусных программ. 2) Повреждено встроенное приложение Блокнот. При открытии программа выдает критическую ошибку. Подробное описание ошибки Блокнота: Сигнатура проблемы: Имя события проблемы: APPCRASH Имя приложения: NOTEPAD.EXE Версия приложения: 6.0.6001.18000 Штамп времени приложения: 47918ea2 Имя модуля с ошибкой: ntdll.dll Версия модуля с ошибкой: 6.0.6001.18000 Штамп времени модуля с ошибкой: 4791a7a6 Код исключения: c0000005 Смещение исключения: 00048bb2 Версия ОС: 6.0.6001.2.1.0.256.6 Код языка: 1049 Дополнительные сведения 1: 450b Дополнительные сведения 2: 4876278f6102b4ab684da81fbc0a8303 Дополнительные сведения 3: 3e99 Дополнительные сведения 4: 2ce17bb7a0e548d1353fd270f0329686 С помощью утилиты CureIt (DrWeb) найдена и удалена цепочка троянов (в названии присутствовало TDSS). Больше ничего не находится ни этой утилитой, ни утилитой Kaspersky Virus Removal Tool (AVPTool). Но оба симптома остались. |
|
Отправлено: 16:50, 27-10-2008 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить»
begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Windows\Installer\{7F0C4457-8E64-491B-8D7B-991504365D1E}\NewShortcut2_53A01CC614B04512A2E710D39BF83DC4.exe',''); QuarantineFile('C:\Windows\system32\drivers\blbdrive.sys',''); QuarantineFile('c:\windows\system32\wltrysvc.exe',''); BC_ImportQuarantineList; BC_Activate; CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); ExecuteRepair(13); RebootWindows(true); end. Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение. |
------- Последний раз редактировалось Pili, 27-10-2008 в 18:01. Отправлено: 17:39, 27-10-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Файл quarantine.zip отправила на e-mail
|
Отправлено: 18:16, 27-10-2008 | #3 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Zuzya, файлы в карантине чистые. По логам зловредов не вижу. Файл hosts д.б. очиститься скриптом, проверьте доступ к антивирусным сайтам.
Цитата Zuzya:
По восстановлению блокнота вам лучше обратиться в раздел Microsoft Windows Vista |
|
------- Отправлено: 18:35, 27-10-2008 | #4 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Доступа к антивирусным сайтам по-прежнему нет, хотя файл хостов очистился (осталась только одна запись для localhost). Программу Malwarebytes' Anti-Malware тоже смогла скачать только с другой машины, с зараженной не качалась. Но установить ее не удалось, вот такое сообщение выдается:
Имя события проблемы: APPCRASH Имя приложения: mbam-setup.exe Версия приложения: 1.30.0.0 Штамп времени приложения: 2a425e19 Имя модуля с ошибкой: mbam-setup.exe Версия модуля с ошибкой: 1.30.0.0 Штамп времени модуля с ошибкой: 2a425e19 Код исключения: 80000003 Смещение исключения: 00009a58 Версия ОС: 6.0.6001.2.1.0.256.6 Код языка: 1049 Дополнительные сведения 1: eb52 Дополнительные сведения 2: b6ef2ef76b4c66ac856a3fc17160b561 Дополнительные сведения 3: 8399 Дополнительные сведения 4: 5a8e88ddd495c57f1476cc5d4b9cd397 |
|
Отправлено: 18:52, 27-10-2008 | #5 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Zuzya:
По установке MBAM - скорее всего могут влиять уже установленные защитные программы и прочее ПО, напр. м.б. Windows defender, NTRU Cryptosystems, Secure Storage Manager, на др. компьютере устанавливается МВАМ? winpcap (npf.sys) сами ставили? Скачайте ComboFix здесь или здесь и сохраните на рабочий стол. 1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению Скачайте RSIT, сохраните на рабочий стол и запустите, когда закончится процесс сканирования, запакуйте файлы log.txt и info.txt и прикрепите архив. Скачайте OTViewIt сохраните на рабочий стол и запустите, запакуйте полученные логи и прикрепите к сообщению Включите AVZM и сделайте ещё раз лог AVZ virusinfo_syscheck.zip Все утилиты следует запускать через правую кн. мыши, выбрав запуск от им. администратора |
|
------- Последний раз редактировалось Pili, 27-10-2008 в 21:00. Отправлено: 19:20, 27-10-2008 | #6 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Цитата Pili:
c:\>ping www.kaspersky.com Обмен пакетами с Zuzya [127.0.0.1] с 32 байтами данных: Ответ от 127.0.0.1: число байт=32 время<1мс TTL=128 Ответ от 127.0.0.1: число байт=32 время<1мс TTL=128 Ответ от 127.0.0.1: число байт=32 время<1мс TTL=128 Ответ от 127.0.0.1: число байт=32 время<1мс TTL=128 Статистика Ping для 127.0.0.1: Пакетов: отправлено = 4, получено = 4, потеряно = 0 (0% потерь) Приблизительное время приема-передачи в мс: Минимальное = 0мсек, Максимальное = 0 мсек, Среднее = 0 мсек c:\>ping www.drweb.com Обмен пакетами с Zuzya [127.0.0.1] с 32 байтами данных: Ответ от 127.0.0.1: число байт=32 время<1мс TTL=128 .... и т.д. c:\>ping www.avast.com Обмен пакетами с Zuzya [127.0.0.1] с 32 байтами данных: Ответ от 127.0.0.1: число байт=32 время<1мс TTL=128 .... и т.д. c:\>ping 195.27.181.34 Обмен пакетами с 195.27.181.34 по с 32 байтами данных: Ответ от 195.27.181.34: число байт=32 время=51мс TTL=53 Ответ от 195.27.181.34: число байт=32 время=50мс TTL=53 Ответ от 195.27.181.34: число байт=32 время=50мс TTL=53 Ответ от 195.27.181.34: число байт=32 время=50мс TTL=53 Статистика Ping для 195.27.181.34: Пакетов: отправлено = 4, получено = 4, потеряно = 0 (0% потерь) Приблизительное время приема-передачи в мс: Минимальное = 50мсек, Максимальное = 51 мсек, Среднее = 50 мсек c:\>tracert 195.27.181.34 Трассировка маршрута к 195.27.181.34 с максимальным числом прыжков 30 1 <1 мс <1 мс <1 мс 192.168.252.254 2 * * * Превышен интервал ожидания для запроса. 3 1 ms 1 ms <1 мс 10.0.95.3 4 3 ms 3 ms 3 ms 62.117.72.126 5 1082 ms 1011 ms 802 ms Ulyan-SR-69.comcor.ru [62.117.100.69] 6 * * 12 ms 62.117.100.133 7 5 ms 5 ms 5 ms 62.117.100.137 8 23 ms 23 ms 23 ms TenGigabitEthernet4-2.ar1.ARN3.gblx.net [208.49. 181.177] 9 41 ms 40 ms 70 ms 64.215.195.150 10 109 ms 76 ms 50 ms xe-11-2-0.xcr1.fra.cw.net [195.2.25.50] 11 50 ms 50 ms 51 ms kaspersky-gw.fra.cw.net [208.175.236.22] 12 50 ms 50 ms 50 ms 195.27.181.34 Трассировка завершена. c:\>telnet www.kaspersky.com80 Подключение к www.kaspersky.com...Не удалось открыть подключение к этому узлу, на порт 80: Сбой подключения c:\>telnet 195.27.181.34 80 <--- по IP зашел Пробовала править файл хостов - результата нет. Остальные сайты (не антивирусные) работают отлично, собственно, я проблему с антивирусными сайтами обнаружила случайно. Цитата Pili:
c:\>nslookup www.kaspersky.com Server: ns.msu.ru Address: 193.232.112.1 Name: www.kaspersky.com Address: 195.27.181.34 |
||
Отправлено: 10:52, 28-10-2008 | #7 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Zuzya, сделайте логи по рекомендациям из поста 6, утилиты можете скачать на другом компьютере или зайти на сайты по ip адресу
и доп. можете попробовать Сброс настроек протокола TCP/ IP в Windows ХР, а также WinsockFix, ipconfig /flushdns |
------- Отправлено: 12:34, 28-10-2008 | #8 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Цитата Pili:
ComboFix обнаружил и удалил TDSS и руткит. После этого 1) наконец-то смогла запустить установку MBAM, обновить базу и сейчас сканирую им. 2) пигную и захожу на антивирусный сайты. 3) с Блокнотом все в порядке. Логи приложила. По ComboFix.txt лог какой-то не полный по-моему |
|
Отправлено: 15:31, 28-10-2008 | #9 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Лог MBAM:
|
Отправлено: 16:02, 28-10-2008 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Прочее - Запретить доступ к сайтам | _Gans_ | Сетевые технологии | 2 | 09-12-2009 03:24 | |
[решено] запрет на доступ к определенным сайтам | Aliandro | Microsoft Windows 2000/XP | 3 | 20-03-2007 16:25 | |
[решено] Как восстановить доступ к каталогу? | PrianikOV | Microsoft Windows NT/2000/2003 | 8 | 26-12-2005 10:39 | |
Файрвол, доступ к сайтам | Guest | Хочу все знать | 4 | 04-10-2005 18:26 | |
Доступ к сайтам | Edmea | Хочу все знать | 1 | 26-05-2004 10:14 |
|