Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 23.05.2010, 15:38   #151 (ссылка)
Знаток
 
Аватар для winshelp
 
Регистрация: 20.10.2008
Сообщений: 2,863
Записей в блоге: 2
Репутация: 164
По умолчанию

Anderson555, в логах ни чего плохого.
Однако закроем одну уязвимость в системе.
Выполните скрипт в AVZ.
Код:
begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
RebootWindows(true);
end.
Отпишите, что еще беспокоит в работе компьютера?
winshelp вне форума  
Старый 24.05.2010, 11:56   #152 (ссылка)
Новичок
 
Регистрация: 21.05.2010
Сообщений: 10
Репутация: 0
По умолчанию Файлы для проверки

Цитата:
Сообщение от 01pump Посмотреть сообщение
prilepin,
Сделайте под учеткой Админа логи: стандартный скрипт №3 в avz (и пришлите архив virusinfo_syscure.zip) а так же лог Hijackthis
PS В avz обязательно обновите базы!!!!
AVZ http://exfile.ru/102797
HiJ http://exfile.ru/102798

С этим компьютером ночью улетаю в командировку... Выручайте!
prilepin вне форума  
Ads
Старый 24.05.2010, 12:02   #153 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

prilepin,
Запустить hijackthis кнопкой "Do a system scan only" Откроется таблица, в которой отметьте следующие строчки:
Код:
 
O20 - Winlogon Notify: yayxuurs - yayxuurs.dll (file missing)
и нажмите FIX checked

Затем запустите снова avz: Файл-выполнить скрипт- в открывшееся окно внимательно!!! вставить текст:

Код:
 
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\Documents and Settings\201-rts\Local Settings\temp\smrtwfpy.dll');
DeleteFile('C:\Documents and Settings\201-rts\Local Settings\temp\xt.dll');
ExecuteSysClean;
RebootWindows(true);
end.
Затем нажимаем "Запустить" ПРОИЗОЙДЕТ ПЕРЕЗАГРУЗКА!!!!!

После перезагрузки выполните стандартный скрипт №2 и пришлите архив virusinfo_syscheck.zip еще выполните лог в hijackthis и пришлите hijackthis.log

1) Укажите имена ваших учеток на компе
2) Попробуйте после скрипов загрузиться в больной учетке и выполнить логи.
01pump вне форума  
Старый 24.05.2010, 13:04   #154 (ссылка)
Новичок
 
Регистрация: 21.05.2010
Сообщений: 10
Репутация: 0
По умолчанию

После выполнения скрипта

AVZ http://exfile.ru/102812
HiJ http://exfile.ru/102813

Учетка 201-rts

Пробую в больной учетке...

---------- Добавлено в 10:56 ---------- Предыдущее сообщение было написано в 10:45 ----------

При загрузке сообщение: не могу открыть ('C:\Documents and Settings\201-rts\Local Settings\temp\xt.dll');
HiJ http://exfile.ru/102816
Сейчас добавлю AVZ

---------- Добавлено в 11:04 ---------- Предыдущее сообщение было написано в 10:56 ----------

AVZ http://exfile.ru/102818
PS при работе HiJack были ошибки доступа к файлам. Учетка ограничена.
prilepin вне форума  
Старый 24.05.2010, 13:07   #155 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

prilepin,

Плохо что Ограниченная учетка!
Для лечения нужны права Администратора.

Сейчас попробуем выполнить скрипт в avz

Код:
 
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\DOCUME~1\201-rts\LOCALS~1\Temp\rfseh.bat');
DeleteFile('C:\Documents and Settings\All Users\systems.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Shell');
ExecuteSysClean;
RebootWindows(true);
end.
После перезагрузки выполните стандартный скрипт №2 и пришлите архив virusinfo_syscheck.zip еще выполните лог в hijackthis и пришлите hijackthis.log
01pump вне форума  
Старый 24.05.2010, 13:38   #156 (ссылка)
Новичок
 
Регистрация: 21.05.2010
Сообщений: 10
Репутация: 0
По умолчанию

Лечу я из учетки администратора. Сейчас будут логи.
prilepin вне форума  
Старый 24.05.2010, 13:43   #157 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

prilepin,
Фишка в том что лог Админской учетки и ограниченной отличаются.
В одной я увижу то что нужно удалить а в другой этого нет.
Поэтому сложно вычищать из-под одной учетки проблемные места другой учетки.
01pump вне форума  
Старый 24.05.2010, 13:51   #158 (ссылка)
Новичок
 
Регистрация: 21.05.2010
Сообщений: 10
Репутация: 0
По умолчанию

http://exfile.ru/102829
http://exfile.ru/102830
из учетки Админа
prilepin вне форума  
Старый 24.05.2010, 13:54   #159 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

prilepin,

Логи из учетки админа нафиг не нужны
Только из больной учетки.
01pump вне форума  
Старый 24.05.2010, 14:08   #160 (ссылка)
Новичок
 
Регистрация: 21.05.2010
Сообщений: 10
Репутация: 0
По умолчанию

Сорри, исправляюсь:
При загрузке больной учетки двойная ошибка - не могу найти C:\DOCUME~1\201-rts\LOCALS~1\Temp\rfseh.bat
http://exfile.ru/102838
http://exfile.ru/102839
prilepin вне форума  
Ads
Старый 24.05.2010, 14:11   #161 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

prilepin,

Пробуем в больной учетке выполнить
Код:
 
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ExecuteRepair(7);
RebootWindows(true);
end.

ЗЫ Эту ограниченную учетку можно на ноги поднять сделав нормальной со всеми правами?
На полчаса сделать а потом вернуть в ограниченную.
Иначе запаримся исправлять.
01pump вне форума  
Старый 24.05.2010, 14:35   #162 (ссылка)
Новичок
 
Регистрация: 21.05.2010
Сообщений: 10
Репутация: 0
По умолчанию

При загрузке те же сообщения
Под больной учеткой у HiJack нет доступа к Hosts
Как поднять учетку не знаю - в пользователях у нас только Administrator и ASPNet.
http://exfile.ru/102849
http://exfile.ru/102848
prilepin вне форума  
Старый 24.05.2010, 14:40   #163 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

prilepin,

Под учеткой Админа сделайте следующее:

В реестре в ветке HKEY_CURRENT_USER, Software\Microsoft\Windows NT\CurrentVersion\Windows удалите у параметра LOAD значение C:\DOCUME~1\201-rts\LOCALS~1\Temp\rfseh.bat

В файле C:\WINDOWS\win.ini отредактируйте убрав значение load=C:\DOCUME~1\201-rts\LOCALS~1\Temp\rfseh.bat
01pump вне форума  
Старый 24.05.2010, 15:06   #164 (ссылка)
Новичок
 
Регистрация: 21.05.2010
Сообщений: 10
Репутация: 0
По умолчанию

Параметр с таким значением отсутствует, поиск по реестру rfseh ничего не дает, значение Load в winini тоже отсутствует
prilepin вне форума  
Старый 24.05.2010, 15:36   #165 (ссылка)
Специалист
 
Регистрация: 01.01.2009
Сообщений: 13,209
Репутация: 415
По умолчанию

prilepin,

Вот об этом я и упоминал ранее! В ограниченной учетке мало что можно поправить из под другой учетки....

ЗЫ А вы эти параметры смотрели из под полноценной учетки или ограниченной? В реестр под ограниченной попасть можете?

Последний раз редактировалось 01pump; 24.05.2010 в 15:57.
01pump вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Вирус pornhub.com expressq123 Безопасность 8 18.08.2010 14:15
Помогите удалить pornhub.com Kolbtsovi4 Безопасность 30 25.06.2010 15:02
баннер Pornhub.com,помогите удалить! Flashix Безопасность 8 23.06.2010 00:36
Вирус Pornhub saruul Безопасность 16 27.05.2010 13:44
Вирус Баннер Pornhub Rodolfo Безопасность 14 26.05.2010 18:59
Вирус pornhub Millton Безопасность 16 23.05.2010 20:45
Вирус pornhub.com Ойра Безопасность 30 23.05.2010 17:43
Удалить SMS-банер pornhub san001 Безопасность 1 22.05.2010 11:59
Вирус pornhub.com Parabellum Безопасность 25 19.05.2010 19:53
Удалить вирус pornhub.com, ссылка на лог в сообщении andersen78 Безопасность 10 16.05.2010 17:12


Текущее время: 16:59. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.