|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] 16-разрядная подсистема Windows (MS DOS) |
|
|
[решено] 16-разрядная подсистема Windows (MS DOS)
|
Пользователь Сообщения: 78 |
Профиль | Отправить PM | Цитировать
Здравствуйте! У меня в последнее время при загрузке системы появляется такое сообщение:
16-разрядная подсистема Windows (MS DOS) C:\WINDOWS\system32\cmd.exe Процессор NTVDM обнаружил недопустимую инструкцию (далее какие-то циферки) Для завершения работы приложения нажмите кнопку Закрыть. Подозреваю, что это вирус. Пробовал провести проверку CureIT в безопасном режиме, затем KIS 7 в обычном. Оба раза ничего не получилось, через некоторое время после начала проверок машина самопроизвольно перезагружалась. Прилагаю логи AVZ и Hijack. Заранее спасибо за помощь. |
|
Отправлено: 20:20, 05-02-2008 |
[OVER]Baw17 Сообщения: 4085
|
Профиль | Отправить PM | Цитировать удалите O4 - HKLM\..\Run: [VIPv3_Auto_Update] C:\WINDOWS\VIPv3\CheckForUpdates.exe
http://support.microsoft.com/kb/3247...173&sid=global |
------- Отправлено: 20:51, 05-02-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 78
|
Профиль | Отправить PM | Цитировать Извините, Baw17, но Ваша инструкция мне не совсем понятна. C:\WINDOWS\VIPv3\CheckForUpdates.exe - это ладно, удалил. А вот что такое O4 - HKLM\..\Run: [VIPv3_Auto_Update]? это ключ реестра такой? не нашел.
|
Отправлено: 10:27, 06-02-2008 | #3 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Elkmann, не все логи представлены, ну да ладно.
выполните скрипт в AVZ (файл - выполнить скрипт), перед выполнением скрипта закройте все защ. прогр. begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\SETUPAPI.dll',''); QuarantineFile('C:\WINDOWS\system32\stobject.dll',''); QuarantineFile('logon.scr',''); QuarantineFile('C:\WINDOWS\VIPv3\CheckForUpdates.exe',''); QuarantineFile('c:\program files\punto switcher\ps.exe',''); QuarantineFile('C:\Program Files\Punto Switcher\correct.dll.1202123081',''); BC_ImportALL; BC_Activate; RebootWindows(true); end. файл 'quarantine.zip' выложить на файлообменник (из карантина можно убрать файлы, в которых вы уверены и очень большие файлы) и дать ссылку или самостоятельно проверить файлы в карантине на virustotal.com - подозрительные файлы в архиве с паролем virus отправить на newvirus@kaspersky.com пофиксить в hijackthis R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.daemon-search.com/startpage R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 O4 - HKLM\..\Run: [VIPv3_Auto_Update] C:\WINDOWS\VIPv3\CheckForUpdates.exe O4 - HKUS\S-1-5-19\..\RunOnce: [nltide2] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,L,,4,N (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-20\..\RunOnce: [nltide2] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,L,,4,N (User 'NETWORK SERVICE') |
------- Последний раз редактировалось Pili, 06-02-2008 в 14:44. Причина: испр. скрипт по инф. поста 6 Отправлено: 11:06, 06-02-2008 | #4 |
[OVER]Baw17 Сообщения: 4085
|
Профиль | Отправить PM | Цитировать Цитата Elkmann:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] там и смотри |
||
------- Отправлено: 11:07, 06-02-2008 | #5 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Легитимные системные файлы:
C:\WINDOWS\system32\DRIVERS\lirsgt.sys C:\WINDOWS\system32\DRIVERS\atksgt.sys Дитя Даемон тулз\Алкоголя: spna.sys |
Отправлено: 13:11, 06-02-2008 | #6 |
[OVER]Baw17 Сообщения: 4085
|
Профиль | Отправить PM | Цитировать Цитата Pili:
Цитата Pili:
Цитата Pili:
В MS Windows присутствует по умолчанию два интерпретатора скриптов INF: SETUPAPI и ADVANCEDINF. Оба интерпретатора представляют два DLL-файла в системной директории и некоторое количество ключей в реестре. Интерпретатор SETUPAPI находится в библиотечном файле setupapi.dll, интерпретатор ADVANCEDINF - в библиотечном файле advpack.dll. В операционных системах MS Windows 95, 98 интерпретатор SETUPAPI находится в 16-разрядной библиотеке setupx.dll. Библиотека setupapi.dll есть в MS Windows 98 и включена в пакеты заплат для MS Windows 95, однако основным интерпретатором остаётся setupx.dll. То есть, следует учитывать, что setupapi.dll не всегда присутствует в системе. Исходя из того, что библиотеки интерпретаторов не являются исполняемыми файлами, требуется внешний инициатор запуска функции интерпретации скрипта. Им является системная утилита RunDLL32.exe. Формат запуска любой библиотеки посредством RunDLL32: |
|||
------- Последний раз редактировалось Baw17, 06-02-2008 в 14:13. Причина: дописал Отправлено: 13:53, 06-02-2008 | #7 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Скрипт ничего и не убивает - лишь карантинит
|
Отправлено: 14:05, 06-02-2008 | #8 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Baw17:
|
|
------- Последний раз редактировалось Pili, 06-02-2008 в 15:38. Отправлено: 14:09, 06-02-2008 | #9 |
[OVER]Baw17 Сообщения: 4085
|
Профиль | Отправить PM | Цитировать Elkmann, Попробуйте восстановить файлы autoexec.nt и config.nt в папке Windows/System32 - возможно, они были повреждены. Взять оригиналы можно в папке Windows\Repair или распаковать из дистрибутива системы.
В этом случае однозначный совет один - не надо устанавливать старые программы, использующие DOS. Дело в том, что NTVDM - это виртуальная DOS машина, эмулирующая далеко не все функции реального DOS по причине запрета NT на обращение к портам ввода-вывода напрямую. В данном случае это как раз и получилось. Процессор NTVDM обнаружил недопустимую инструкцию правда это относится к NT 4.0, но должно и вам помочь так же скажите вы устанавливали, какие нибудь патчи для ОС после которых появилась проблема, если да то удалите их |
------- Отправлено: 14:13, 06-02-2008 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - 16-разрядная подсистема Windows (MS DOS) | DJ Extra | Microsoft Windows 2000/XP | 106 | 23-07-2012 21:11 | |
Windows 2003 R2+AD+MSSQL Зависает. Перестаёт отвечать дисковая подсистема | Primeq | Microsoft Windows NT/2000/2003 | 5 | 17-10-2009 17:16 | |
Интернет - [решено] Vista Home Basic 32-разрядная. Не обновляет антивирус и flash плеер. Не пускает в QIP | kepo4ka | Microsoft Windows Vista | 6 | 11-01-2009 11:59 | |
При установке программы ругается 16-разрядная подсистема Windows | kd_lepid | Microsoft Windows NT/2000/2003 | 12 | 30-10-2007 06:25 | |
Установка - [решено] Загрузка Windows XP из DOS | Cage_Mc | Microsoft Windows 2000/XP | 9 | 22-09-2007 21:25 |
|