|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] не выполняется вход систему, не вызывается диспетчер задач |
|
[решено] не выполняется вход систему, не вызывается диспетчер задач
|
Новый участник Сообщения: 39 |
приветствую!
Ось: win xp pro sp2 начало истории: в систему (dr.web был установлен) ворвались зловреды и повлекли за собой: "Изменение обоев рабочего стола Изменение настроек рабочего стола Блокировка меню настроек рабочего стола" (С) Зайцев О.В. screensaver эмулировал перезагрузку компа с показом синего экрана смерти и так по кругу попытки борьбы со злом: Cureit лечил и убивал, после перезагрузки они снова появлялись снял винт перекинул с больного компа на здоровый, лечил и убивал Kasper7(логи в приложении), дополнительно проверил Cureit далее поставил винт на место снес dr.web поставил Kasper7(установился криво, т.е. некоторые службы не работали) обновился через кумулятивную базу начал сканирование и не помню почему, но Kasper7 попросил перезагрузку(роковую как оказалось в последствии) на данный момент: комп загружается, 1 сек. вдно обои, потом появляется окно входа в систему "приветствие" с единственной учетной записью, при нажатии на иконку учетной записи пишет: загрузка личных параметров.. завершение сеанса..сохранение параметров.. вход в систему не выполняется и так по кругу, правда если надоест можно выключит, перезагрузить или уйти в ждущий режим ![]() или можно посмореть screensaver эмулирующий перезагрузку компа с показом синего экрана смерти ![]() не вызывается диспетчер задач F8 не помогает спасибо за внимание, сразу извеняюсь если оформил запрос не по правилам. (в прикрепленном файле логи kasp7 время начала сканирования больного винта 28.08.2008 13:06:22) |
|
------- Отправлено: 09:48, 29-08-2008 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать otvertka, просто логи будет чуть меннее информативными.
|
------- Отправлено: 10:27, 02-09-2008 | #21 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Pili, заново собрать логи или такие сойдут?
|
------- Отправлено: 10:34, 02-09-2008 | #22 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать otvertka, сойдут, но лучше сформировать новые логи
|
------- Отправлено: 11:15, 02-09-2008 | #23 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Pili, сформировал логи строго по правилам
|
------- Отправлено: 11:42, 02-09-2008 | #24 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать otvertka, Запустите IceSword, выберите в меню File, появится аналог проводника, найдите в нем указанные файлы
Цитата:
begin SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('Winyg81', 4); SetServiceStart('Winya03', 4); SetServiceStart('Winxn14', 4); SetServiceStart('Winpx80', 4); SetServiceStart('Winmd15', 4); SetServiceStart('Winfn25', 4); SetServiceStart('Windk36', 4); SetServiceStart('Winct36', 4); SetServiceStart('Wincr37', 4); SetServiceStart('Wincj03', 4); SetServiceStart('Winap46', 4); SetServiceStart('Winah37', 4); SetServiceStart('wscsvcSharedAccess', 4); SetServiceStart('upnphosthelpsvc', 4); SetServiceStart('TrkWkslanmanworkstation', 4); SetServiceStart('SwPrvPolicyAgent', 4); SetServiceStart('stisvcERSvcWZCSVC', 4); SetServiceStart('stisvcERSvc', 4); SetServiceStart('stisvcDcomLaunch', 4); SetServiceStart('ServiceLayerProtectedStorageMessenger', 4); SetServiceStart('ServiceLayerProtectedStorage', 4); SetServiceStart('SamSsNetDDERasMan', 4); SetServiceStart('SamSsNetDDEdsdm', 4); SetServiceStart('SamSsNetDDE', 4); SetServiceStart('RDSessMgrRDSessMgrMSIServer', 4); SetServiceStart('RDSessMgrRDSessMgr', 4); SetServiceStart('RDSessMgrProtectedStorage', 4); SetServiceStart('RDSessMgrCOMSysAppRasMan', 4); SetServiceStart('RasManNtmsSvc', 4); SetServiceStart('PolicyAgentPlugPlay', 4); SetServiceStart('PolicyAgentDnscacheProtectedStorage', 4); SetServiceStart('oseTrkWks', 4); SetServiceStart('ImapiServiceSamSs', 4); SetServiceStart('EventSystemTapiSrv', 4); SetServiceStart('DnscacheProtectedStorage', 4); SetServiceStart('Dnscachelanmanserver', 4); SetServiceStart('COMSysAppwuauserv', 4); SetServiceStart('COMSysAppRasManhelpsvc', 4); SetServiceStart('COMSysAppRasMan', 4); SetServiceStart('BITSlanmanworkstation', 4); SetServiceStart('ALGEventlog', 4); QuarantineFile('srv.exe',''); QuarantineFile('WinCtrl32.dll',''); QuarantineFile('C:\WINDOWS\SYSTEM32\WinCtrl32.dll',''); QuarantineFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winyg81.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winya03.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winxn14.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winpx80.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winmd15.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winfn25.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Windk36.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winct36.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Wincr37.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Wincj03.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winap46.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winah37.sys',''); DeleteFile('srv.exe'); DeleteFile('C:\WINDOWS\System32\Drivers\Winah37.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winap46.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Wincj03.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Wincr37.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winct36.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Windk36.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winfn25.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winmd15.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winpx80.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winxn14.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winya03.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winyg81.sys'); DeleteFile('C:\WINDOWS\system32\blphcrmuj0e14j.scr'); DeleteFile('WinCtrl32.dll'); DeleteFile('C:\WINDOWS\SYSTEM32\WinCtrl32.dll'); DelWinlogonNotifyByFileName('WinCtrl32.dll '); DeleteService('Winyg81'); DeleteService('Winya03'); DeleteService('Winxn14'); DeleteService('Winpx80'); DeleteService('Winmd15'); DeleteService('Winfn25'); DeleteService('Windk36'); DeleteService('Winct36'); DeleteService('Wincr37'); DeleteService('Wincj03'); DeleteService('Winap46'); DeleteService('Winah37'); DeleteService('wscsvcSharedAccess'); DeleteService('upnphosthelpsvc'); DeleteService('TrkWkslanmanworkstation'); DeleteService('SwPrvPolicyAgent'); DeleteService('stisvcERSvcWZCSVC'); DeleteService('stisvcERSvc'); DeleteService('stisvcDcomLaunch'); DeleteService('ServiceLayerProtectedStorageMessenger'); DeleteService('ServiceLayerProtectedStorage'); DeleteService('SamSsNetDDERasMan'); DeleteService('SamSsNetDDEdsdm'); DeleteService('SamSsNetDDE'); DeleteService('RDSessMgrRDSessMgrMSIServer'); DeleteService('RDSessMgrRDSessMgr'); DeleteService('RDSessMgrProtectedStorage'); DeleteService('RDSessMgrCOMSysAppRasMan'); DeleteService('RasManNtmsSvc'); DeleteService('PolicyAgentPlugPlay'); DeleteService('PolicyAgentDnscacheProtectedStorage'); DeleteService('oseTrkWks'); DeleteService('ImapiServiceSamSs'); DeleteService('EventSystemTapiSrv'); DeleteService('DnscacheProtectedStorage'); DeleteService('Dnscachelanmanserver'); DeleteService('COMSysAppwuauserv'); DeleteService('COMSysAppRasManhelpsvc'); DeleteService('COMSysAppRasMan'); DeleteService('BITSlanmanworkstation'); DeleteService('ALGEventlog'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); ExecuteRepair(5); end. Файл quarantine.zip и архив с файлами, сформированными с помощью IceSword, отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера". AVPTool можете деинсталлировать. Повторите логи |
|
------- Отправлено: 14:18, 02-09-2008 | #25 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Pili, не нашел ни одного из этих файлов IceSword'ом и обычным проводником тоже:
Цитата Pili:
|
|
------- Отправлено: 15:15, 02-09-2008 | #26 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать otvertka, ок, выполните скрипт, пришлите карантин и сформируйте новые логи.
|
------- Отправлено: 15:23, 02-09-2008 | #27 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать Pili, выполнил скрипты, устранил проблемы, все нормально, спасибо большое!
отправил quarantine.zip на почту повторно собираю логи я могу уже ставить антивирус и отдавать комп? |
------- Отправлено: 16:11, 02-09-2008 | #28 |
Новый участник Сообщения: 39
|
Профиль | Отправить PM | Цитировать логи:
|
------- Отправлено: 16:23, 02-09-2008 | #29 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать otvertka, выполните ещё скрипт
begin SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('Winyg81', 4); DeleteService('Winyg81'); DeleteFile('C:\WINDOWS\system32\Drivers\Winyg81.sys'); BC_ImportDeletedList; ExecuteSysClean; BC_DeleteSvc('Winyg81'); BC_Activate; RebootWindows(true); end. Цитата:
В карантине кроме 2 файлов lsass.exe и spoolsv.exe ничего не было (не считая ini), но эти 2 файла вызвали подозрение, файлы ушли на анализ, подождем ответа вирлаба. |
|
------- Отправлено: 16:41, 02-09-2008 | #30 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Диспетчер задач не работает. | LexZ25 | Лечение систем от вредоносных программ | 3 | 11-01-2010 20:15 | |
Загрузка - [решено] Диспетчер задач | viox | Microsoft Windows 2000/XP | 1 | 12-05-2008 00:24 | |
Ошибка - [решено] Диспетчер задач Windows | vladk9 | Microsoft Windows 2000/XP | 2 | 25-04-2008 10:47 | |
Интерфейс - [решено] странный диспетчер задач | farlow | Microsoft Windows 2000/XP | 3 | 06-01-2008 19:18 | |
[решено] Диспетчер задач в WinXP | vpdos | Microsoft Windows 2000/XP | 1 | 05-06-2006 10:32 |
|