|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Периодически выскакивающее окно fixhosts.exe - ошибка приложения |
|
|
[решено] Периодически выскакивающее окно fixhosts.exe - ошибка приложения
|
Пользователь Сообщения: 96 |
Профиль | Отправить PM | Цитировать
Касперский обнаружил на проблемной машине 7 вирусов. Файл hosts чистый, однако периодически выскакивает окно с ошибкой приложения fixhosts.exe. Прикладываю логи.
|
|
Отправлено: 09:56, 08-07-2011 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать rzdpasha, смотрю ваши логи
|
------- Отправлено: 13:42, 08-07-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать суть заражения ясна. сетевой червь, а потому в обязательном порядке скачайте и установите критические обновления windows
особенное внимание обратите на эти заплатки MS08-067 MS08-068 MS09-001 + к вышесказанным рекомендациям Установите пароль на учетную запись администратора, если пароль установлен, то убедитесь в его сложности (qwert или 1234 не есть сложный пароль) Отключите автозапуск программ с различных носителей, кроме CDROM. Пуск - выполнить - cmd (запуск от имени администратора). В окно командной строки скопируйте и вставьте команду: REG ADD HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 221 Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. После выполнения скрипта компьютер перезагрузится! Пофиксить в HijackThis следующие строчки: O1 - Hosts: 193.218.156.153 www.vkontakte.ru O1 - Hosts: 193.218.156.153 www.vk.com O1 - Hosts: 193.218.156.153 vkontakte.ru O1 - Hosts: 193.218.156.153 vk.com O1 - Hosts: 193.218.156.153 www.odnoklassniki.ru O1 - Hosts: 193.218.156.153 odnoklassniki.ru O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file) Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. если GMER не работает не запустится Воспользуйтесь графической оболочкой для kidokiller - Quick Killer - GUI для консольных утилит Лаборатории Касперского. Скачайте архив. Запустите утилиту QuickKiller.exe 1. Установите переключатель в положение KidoKiller 2. Установите галочку Записать в лог 'report' 3. Установите галочку Удаление остатков служб оставшихся после вируса 4. По окончании не ждать нажатия любой клавиши... 5. Нажмите кнопку Выполнить Дождитесь окончания сканирования и после чего в папке из которой был запущен QuickKiller появится лог report-[Kido].txt прикрепите его к сообщению. Сделайте повторные логи AVZ + выполните лог RSIT |
------- Отправлено: 13:58, 08-07-2011 | #3 |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать SolarSpark, благодарю за проделанную работу. Применить все рекомендации на машине смогу через несколько часов, тогда и сообщу о результатах.
P.S. Надо бы тоже освоить вкуривание логов. |
Отправлено: 15:08, 08-07-2011 | #4 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата rzdpasha:
|
||
------- Отправлено: 21:26, 08-07-2011 | #5 |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Указанные ниже строки в HijackThis отсутствовали:
Цитата SolarSpark:
Цитата SolarSpark:
|
||
Последний раз редактировалось rzdpasha, 13-09-2011 в 17:11. Отправлено: 22:27, 08-07-2011 | #6 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать rzdpasha, Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe
gmer.exe -del service igkgu gmer.exe -del service itqejw gmer.exe -del file "C:\WINDOWS\system32\qglvxxdz.dll" gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\itqejw" gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\igkgu" gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\itqejw" gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\igkgu" gmer.exe -reboot Внимание: Компьютер перезагрузится! Сделайте новый лог gmer. и я запрашивала лог RSIT Скачайте RSIT или c зеркала. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска. |
------- Отправлено: 23:07, 08-07-2011 | #7 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать а лог HijackThis вообще старый прикрепили, повторите сканирование и прикрепите свежий
заплатки поставили? без них лечение бессмысленно |
------- Отправлено: 23:23, 08-07-2011 | #8 |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Виноват. Действительно, лог RSIT забыл. Бегаю тут между компами с флэшкой. Заплатки поставил. Я на этой машине сразу после лечения Касперским установил Critical и Secure PreSP4-пакеты, видимо тех, что вы указали в них не было, хотя не вглядывался. В любом случае автоматическое обновление в момент заражения было напрочь отключено, ESET, видимо, тоже не обновлялся.
|
Последний раз редактировалось rzdpasha, 13-09-2011 в 17:11. Отправлено: 08:26, 09-07-2011 | #9 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать rzdpasha, с флешками осторожнее, Conficker/Kido весьма опасный и вирулентный червячок..
Отключите автозапуск на пк со всех носителей кроме CDROM, повторюсь еще раз, хотя уже давала эту рекомендацию Но в нашем случае-повторение только во благо. В окно командной строки скопируйте и вставьте команду: REG ADD HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 221 Лог GMER чист-лечение успешно. Деинсталлируем утиль. Для этого скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up Цитата rzdpasha:
определитесь с антивирусом-второй деинсталлируйте! Отключите: Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\FONTS\E23D411.com',''); DeleteFile('C:\WINDOWS\FONTS\E23D411.com'); RegKeyDel('HKLM', 'software\microsoft\shared tools\msconfig\startupreg\TempCom') BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! Сделайте повторные логи RSIT Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM |
|
------- Отправлено: 09:21, 09-07-2011 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Ошибка приложения spoolsv.exe | Tolegen | Лечение систем от вредоносных программ | 6 | 14-12-2010 01:00 | |
Lsass.exe - Ошибка приложения Ошибка при инициализации приложения (0xc000001d) | Виолетта25 | Лечение систем от вредоносных программ | 4 | 16-09-2010 17:11 | |
Ошибка - Во время перезагрузки/выключения ошибка: Explorer.EXE - Ошибка приложения | Psyhopate | Microsoft Windows 2000/XP | 8 | 28-08-2010 00:27 | |
svchost.exe - Ошибка приложения | alex_cent | Лечение систем от вредоносных программ | 5 | 02-02-2009 15:13 | |
[решено] Окно windows-explorer.exe-ошибка приложения | alltores | Лечение систем от вредоносных программ | 7 | 21-07-2008 21:02 |
|