Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Интернет - [решено] Не могу обновить Windows, не работает Internet Explorer...

Ответить
Настройки темы
Интернет - [решено] Не могу обновить Windows, не работает Internet Explorer...

Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar GMER.08.08.2011.rar
(3.4 Kb, 4 просмотров)
Тип файла: rar hijackthis.rar
(3.3 Kb, 8 просмотров)
Тип файла: txt конфигурация компа.txt
(91.6 Kb, 3 просмотров)
Здравствуйте! Помогите, ради Бога! Не могу обновить Windows, не работает Internet Explorer, часто меняется домашняя страница и файл hosts, не запускаются и не обновляются некоторые антивирусные утилиты... Advanced SystemCare, после попытки запустить Internet Explorer, пишет: Хакеры - CWS.Searchmeup - HKEY_CURRENT_USER\Software\toolband. Пробовал AVZ, DrWeb CureIt, Combofix, Spybot - Search & Destroy... - ничего не находят и проблема не решается. У меня стоит AV Kaspersky 6 и Outpost Security Suite Pro 7, - они тоже проблему не решают.

Отправлено: 14:15, 13-08-2011

 

Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

Прикрепите лог от ComboFix.

1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.

2. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('tmeterMP.sys','');
QuarantineFile('MEMSWEEP2.sys','');
QuarantineFile('UPGZ.sys','');
QuarantineFile('C:\DOCUME~1\EEC0~1\LOCALS~1\Temp\awliypog.sys','');
DeleteFile('UPGZ.sys');
DeleteFile('MEMSWEEP2.sys');
DeleteService('UPGZ');
DeleteService('MEMSWEEP2');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteFile('C:\DOCUME~1\EEC0~1\LOCALS~1\Temp\awliypog.sys');
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin   
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');  
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

3. Пофиксите их в HJT

Код: Выделить весь код
 	
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
4. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

5. Сделайте лог OTL

Последний раз редактировалось Farger, 13-08-2011 в 16:20.


Отправлено: 16:13, 13-08-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt ComboFix.txt
(16.4 Kb, 10 просмотров)
Тип файла: txt mbam-log-2011-08-14 (02-55-24).txt
(1.1 Kb, 8 просмотров)
Тип файла: txt Extras.Txt
(51.4 Kb, 5 просмотров)
Тип файла: rar OTL.rar
(22.2 Kb, 6 просмотров)

Сделал все, как сказали, но пока ничего не изменилось...

Отправлено: 02:07, 14-08-2011 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


вы не сделали лог RSIT. Сделайте.

Сделайте еще лог Universal Virus Sniffer (UVS)

Скачайте Universal Virus Sniffer (UVS)

Как подготовить лог UVS

Извлеките UVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".

Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
___________________
!!!Внимание. Если у вас установлены архиваторы WinRAR или 7Zip, то UVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.

Дождитесь окончания работы программы и прикрепите лог к посту в теме.


___________________
!!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 15:59, 14-08-2011 | #4


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt rsit.log14.08.2011.txt
(24.6 Kb, 8 просмотров)
Тип файла: rar ОК2011_2011-08-14_21-51-05.rar
(268.8 Kb, 7 просмотров)

...

Отправлено: 20:09, 14-08-2011 | #5


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

1. Эти файлы проверьте на virustotal и дайте ссылку на результаты:
C:\Documents and Settings\Анатолий\Application Data\Sys6925.Config Collection.sys
C:\WINDOWS\Sys3390 SettingsCollection.bin
C:\Documents and Settings\Анатолий\Application Data\usb.dat

2. Загрузите и сохраните SystemLook. Запустите ее, вставьте ниже написанный скрипт и нажмите "Look":

Код: Выделить весь код
:file
%SystemRoot%\TOOLBAR.EXE
%SystemRoot%\MSTASKS1.EXE
%SystemRoot%\MSTASKS2.EXE
%SystemRoot%\MSTASKS3.EXE
%SystemRoot%\PAYDIAL.EXE
%SystemRoot%\SYSTIME.EXE
%SystemRoot%\NEW.EXE
:reg
HKEY_CURRENT_USER\Software\toolband
Полученный лог сохраните и приложите в ваше следующее сообщение.

3. Отлючитесь от сети, отключите антивирус

Запустите OTL, скопируйте ниже написанный скрипт в Custom Scans/Fixes и нажмите кнопку Run Fix

Код: Выделить весь код
:OTL
O3 - HKU\.DEFAULT\..\Toolbar\WebBrowser: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - Reg Error: Value error. File not found
O3 - HKU\S-1-5-18\..\Toolbar\WebBrowser: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - Reg Error: Value error. File not found
O3 - HKU\S-1-5-21-1004336348-115176313-1801674531-1003\..\Toolbar\ShellBrowser: (no name) - {01E04581-4EEE-11D0-BFE9-00AA005B4383} - No CLSID value found.
O3 - HKU\S-1-5-21-1004336348-115176313-1801674531-1003\..\Toolbar\WebBrowser: (no name) - {32099AAC-C132-4136-9E9A-4E364A424E17} - No CLSID value found.
O3 - HKU\S-1-5-21-1004336348-115176313-1801674531-1003\..\Toolbar\WebBrowser: (no name) - {472734EA-242A-422B-ADF8-83D1E48CC825} - No CLSID value found.
O4 - HKU\.DEFAULT..\RunOnce: [IE7_011]  File not found
O4 - HKU\S-1-5-18..\RunOnce: [IE7_011]  File not found
@Alternate Data Stream - 131 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:8F8C2C24
@Alternate Data Stream - 126 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:D1B5B4F1
@Alternate Data Stream - 126 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:07BF512B
@Alternate Data Stream - 125 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2
@Alternate Data Stream - 102 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:430C6D84

:Services
 
:Reg
 
:Files
C:\WINDOWS\slavbib.ini
C:\Documents and Settings\All Users\Application Data\mtbjfghn.xbe
C:\Documents and Settings\Анатолий\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
C:\Documents and Settings\LocalService\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

:Commands
[purity]
[emptytemp]
[emptyflash]
[Reboot]
Компьютер перезагрузится.

Будет создан лог, прикрепите к вашему следующему сообщению.

Отправлено: 23:35, 14-08-2011 | #6


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt Sys3390 SettingsCollection.bin.txt
(1.9 Kb, 3 просмотров)
Тип файла: txt Sys6925.Config Collection.sys.txt
(1.9 Kb, 2 просмотров)
Тип файла: txt usb.dat.txt
(1.9 Kb, 2 просмотров)
Тип файла: txt SystemLook.txt
(1.3 Kb, 2 просмотров)
Тип файла: rar 08152011_042451.rar
(1.4 Kb, 2 просмотров)

Доброго вам здоровья Farger, iskander-k и всем помощникам и участникам форума!..

Вот результаты проверки файлов на virustotal (простите, не знаю как делать ссылку) и логи.

По поводу C:\WINDOWS\slavbib.ini, - это файл Славянской Библии.

Домашняя страница и файл hosts пока не изменяются, но Internet Explorer не открывается, точнее начинает загружаться, но, немного подергавшись исчезает.
При попытке зайти на сайт обновления Windows замирает, ругнувшись на ошибку при восстановлении веб-узла, и появляется в адресной строке res://ieframe.dll/acr_error.htm#microsoft.com,http://www.update.microsoft.com/micr...ult.aspx?ln=ru

Переустанавливал Internet Explorer 8, не помогло. Может это и фаервол блокирует?..

Отправлено: 03:49, 15-08-2011 | #7


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,


Цитата ОК2011:
но Internet Explorer не открывается, точнее начинает загружаться, но, немного подергавшись исчезает. »
Попробуйте проследовать этим рекомендациям Microsoft.

Цитата ОК2011:
При попытке зайти на сайт обновления Windows замирает, ругнувшись на ошибку при восстановлении веб-узла »
Посмотрите, пожалуйста,
здесь

Отправлено: 11:04, 15-08-2011 | #8


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Farger, добрый день!

Последовал Вашим советам обратиться к рекомендациям Microsoft, но проблема осталась. Что можно еще предпринять?.. Попытался установить антивирусные онлайн-проверки, но ничего не получилось..

Отправлено: 15:19, 17-08-2011 | #9


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

Цитата ОК2011:
Попытался установить антивирусные онлайн-проверки, но ничего не получилось.. »
Поконкретней можно?

Отправлено: 17:15, 17-08-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Интернет - [решено] Не могу обновить Windows, не работает Internet Explorer...

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
не работает программа acrobat, internet explorer, safari Laodica Лечение систем от вредоносных программ 5 09-01-2010 16:28
[решено] Не работает Internet Explorer paulkorotoon Лечение систем от вредоносных программ 10 24-10-2009 22:04
Прозрачность фона картинки. Работает в Opera, не работает Internet Explorer 6 Voxell Вебмастеру 10 11-11-2008 13:49
Разное - не работает Internet Explorer vovik1971 Microsoft Windows 2000/XP 11 05-05-2008 19:28
Java - Не работает конструкция Java в Internet Explorer AndreyV Программирование и базы данных 1 28-08-2002 17:26




 
Переход