|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Проверьте логи, пожалуйста |
|
Проверьте логи, пожалуйста
|
Новый участник Сообщения: 5 |
Профиль | Отправить PM | Цитировать
Проверил ноут CureIT'ом, удалил целый зоопарк.
После этого при входе в систему появляются сообщения о том, что невозможно открыть файлы: vmmreg32.bkp и winhelp32.bkp. Сделал логи. При запуске сканирования HIjackthis'ом появляется сообщение об ошибке (прилагаю изображение). Заранее спасибо. |
|
Отправлено: 16:08, 04-09-2009 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать На время выполнения скрипта отключите все защитное ПО (антивирус, файрволл). Включите брандмауэр Windows
Пофиксить в HiJack R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL (file missing) F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe, O2 - BHO: myiebho - {7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD} - %SystemRoot%\system32\vmmreg32.dll (file missing) O4 - HKLM\..\RunServices: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe O4 - HKLM\..\RunServicesOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe O4 - HKCU\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe O4 - HKLM\..\Policies\Explorer\Run: [1] C:\WINDOWS\SYSTEM32\winhelp32.exe O4 - HKUS\S-1-5-18\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'SYSTEM') O4 - HKUS\S-1-5-18\..\RunOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'Default user') O4 - HKUS\.DEFAULT\..\RunOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'Default user') O4 - S-1-5-18 User Startup: vmmreg32.bkp (User 'SYSTEM') O4 - S-1-5-18 User Startup: winhelp32.bkp (User 'SYSTEM') O4 - .DEFAULT User Startup: vmmreg32.bkp (User 'Default user') O4 - .DEFAULT User Startup: winhelp32.bkp (User 'Default user') O4 - Startup: vmmreg32.bkp O4 - Startup: winhelp32.bkp O4 - User Startup: vmmreg32.bkp O4 - User Startup: winhelp32.bkp O4 - Global Startup: vmmreg32.bkp O4 - Global Startup: winhelp32.bkp O4 - Global User Startup: vmmreg32.bkp O4 - Global User Startup: winhelp32.bkp O20 - AppInit_DLLs: C:\WINDOWS\system32\vmmreg32.dll begin SearchRootkit(true, true); SetAVZGuardStatus(True); DelBHO('{00A6FAF6-072E-44cf-8957-5838F569A31D}'); DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}'); QuarantineFile('C:\WINDOWS\system32\vmmreg32.dll',''); QuarantineFile('C:\WINDOWS\system32\ntos.exe',''); QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp',''); QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp',''); QuarantineFile('C:\WINDOWS\SYSTEM32\winhelp32.exe',''); DeleteFile('C:\WINDOWS\SYSTEM32\winhelp32.exe'); DeleteFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServices','Windows Help Service'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServicesOnce','Windows Help Service'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Help Service'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Windows Help Service'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce','Windows Help Service'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Windows Help Service'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunOnce','Windows Help Service'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','1'); DeleteFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp'); DeleteFile('C:\WINDOWS\system32\ntos.exe'); DeleteFile('C:\WINDOWS\system32\vmmreg32.dll'); DeleteFile('C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL'); DeleteFileMask('C:\Documents and Settings\User\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Выполнить скрипт в AVZ. quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь. Сделайте новые логи |
------- Отправлено: 17:14, 04-09-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Soalnik, Здравствуйте.
* Подробнее можно прочитать в этой теме. • Удаление через Icesword Скачать Icesword или если у вас Vista, то эту версию Icesword Запустите программу. Внизу слева выберите меню File. Появится аналог проводника. Найдите в нем файлы: Нажать по каждому файлу правой кнопкой мыши и выбрать force delete. На запрос подтверждения ответить "да". • Скрипт AVZ. Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin SearchRootkit(true, true); SetAVZGuardStatus(True); StopService('VIDEO'); SetServiceStart('VIDEO', 4); QuarantineFile('C:\WINDOWS\SYSTEM32\VIDEO.sys',''); QuarantineFile('C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL',''); QuarantineFile('C:\WINDOWS\system32\vmmreg32.dll',''); QuarantineFile('F:\autorun.inf',''); QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp',''); QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp',''); QuarantineFile('C:\WINDOWS\SYSTEM32\winhelp32.exe',''); DeleteFile('C:\WINDOWS\SYSTEM32\winhelp32.exe'); DeleteFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp'); DeleteFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp'); DeleteFile('F:\autorun.inf'); DeleteFile('C:\WINDOWS\system32\vmmreg32.dll'); DeleteFile('C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL'); DeleteFile('C:\WINDOWS\SYSTEM32\VIDEO.sys'); DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}'); DelBHO('{00A6FAF6-072E-44cf-8957-5838F569A31D}'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServices','Windows Help Service'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServicesOnce','Windows Help Service'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Help Service'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Windows Help Service'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce','Windows Help Service'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Windows Help Service'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\RunOnce','Windows Help Service'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','1'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\HidServ\Parameters','ServiceDll'); BC_ImportALL; ExecuteSysClean; BC_DeleteSvc('VIDEO'); BC_Activate; RebootWindows(true); end. В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме. • HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL (file missing) O2 - BHO: myiebho - {7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD} - %SystemRoot%\system32\vmmreg32.dll (file missing) O4 - HKLM\..\RunServices: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe O4 - HKLM\..\RunServicesOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe O4 - HKCU\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe O4 - HKLM\..\Policies\Explorer\Run: [1] C:\WINDOWS\SYSTEM32\winhelp32.exe O4 - HKUS\S-1-5-18\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'SYSTEM') O4 - HKUS\S-1-5-18\..\RunOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'Default user') O4 - HKUS\.DEFAULT\..\RunOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'Default user') O4 - S-1-5-18 User Startup: vmmreg32.bkp (User 'SYSTEM') O4 - S-1-5-18 User Startup: winhelp32.bkp (User 'SYSTEM') O4 - .DEFAULT User Startup: vmmreg32.bkp (User 'Default user') O4 - .DEFAULT User Startup: winhelp32.bkp (User 'Default user') O4 - Startup: vmmreg32.bkp O4 - Startup: winhelp32.bkp O4 - User Startup: vmmreg32.bkp O4 - User Startup: winhelp32.bkp O4 - Global Startup: vmmreg32.bkp O4 - Global Startup: winhelp32.bkp O4 - Global User Startup: vmmreg32.bkp O4 - Global User Startup: winhelp32.bkp O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZR O20 - AppInit_DLLs: C:\WINDOWS\system32\vmmreg32.dll |
------- Отправлено: 17:37, 04-09-2009 | #3 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать И сделайте лог МБАМ.
• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) Откройте лог и скопируйте в сообщение. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
------- Отправлено: 19:06, 04-09-2009 | #4 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Проверьте логи, пожалуйста. | Amsus | Лечение систем от вредоносных программ | 2 | 20-12-2009 00:19 | |
[решено] Проверьте пожалуйста "мою прелесть" от вирусов | sztksales | Лечение систем от вредоносных программ | 10 | 05-12-2009 03:27 | |
[решено] Проверьте логи пожалуйста! | khs | Лечение систем от вредоносных программ | 4 | 20-08-2009 05:29 | |
Логи (что за логи?) | Vienna7 | Лечение систем от вредоносных программ | 2 | 02-07-2009 13:49 | |
Проверьте пожалуйста логи | patamba | Лечение систем от вредоносных программ | 3 | 26-05-2009 19:37 |
|