Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 18.07.2011, 12:30   #1
Новичок
 
Аватар для aaaaa
 
Регистрация: 14.03.2011
Сообщений: 98
Репутация: 0
По умолчанию Компьютер тормозит!

Здравствуйте!
У меня компьютер начал тормозить!
Все началось с Аськи. Как-то утром нажал на значек аси, но Авира (мой антивирус) сказала что мол какой-то подозрительный файл! Ну я испугался и поместил его в карантин. После этого ася перестала запускаться. Потом вытащил из карантина, но ничего не изменилось.
Ну и фик с ней, установил другую асю. Все нормально вроде.
сегодня включил комп, а рабочего стола нет! Через диспечер попытался сделать, но ничего не происходило, потом через минут 5 появился стол.
Посмотрите, пожалуйста, есть подозрения на вирусы!

Скачать hijackthis.log с exfile.ru
Скачать virusinfo_syscure.zip с exfile.ru
aaaaa вне форума  
Старый 18.07.2011, 12:55   #2
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

сделайте дополнительно вот такое

сделайте дополнительно образ автозапуска в uVS

качаем утилиту uVS отсюда - здесь поновее версия, 3.67
http://exfile.ru/193716
пасс -1367

Распаковать архив, запустить файл Start.exe
Появится окно программы - нажать запустить под текущим пользователем.
Далее - Меню Файл - Сохранить Полный образ автозапуска.
Сохраняем файл, добавляем в архив rar или 7z и заливаем сюда
safety вне форума  
Старый 18.07.2011, 15:03   #3
Новичок
 
Аватар для aaaaa
 
Регистрация: 14.03.2011
Сообщений: 98
Репутация: 0
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
сделайте дополнительно вот такое

сделайте дополнительно образ автозапуска в uVS

качаем утилиту uVS отсюда - здесь поновее версия, 3.67
http://exfile.ru/193716
пасс -1367

Распаковать архив, запустить файл Start.exe
Появится окно программы - нажать запустить под текущим пользователем.
Далее - Меню Файл - Сохранить Полный образ автозапуска.
Сохраняем файл, добавляем в архив rar или 7z и заливаем сюда
А тебе можно доверять?
aaaaa вне форума  
Старый 18.07.2011, 15:07   #4
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

+21, можно.

---------- Добавлено в 17:07 ---------- Предыдущее сообщение было написано в 17:06 ----------

но, сегодня, скорее всего уже не буду писать скрипты, или только вечером... сделайте образ автозапуска, который нужен, возможно кто-то другой из хелперов раньше напишет скрипт
safety вне форума  
Старый 18.07.2011, 15:12   #5
Новичок
 
Аватар для aaaaa
 
Регистрация: 14.03.2011
Сообщений: 98
Репутация: 0
По умолчанию

Скачать ANDREW_2011-07-18_14-07-11.rar с exfile.ru
aaaaa вне форума  
Старый 18.07.2011, 15:24   #6
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

кейлогер есть

Цитата:
Полное имя C:\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\MPK\MPK.EXE
Имя файла MPK.EXE
Тек. статус АКТИВНЫЙ ?ВИРУС? ПРОВЕРЕННЫЙ в автозапуске

www.virustotal.com 2011-07-11 [2011-03-24]
Avast5 Win32:KeyLogger-AQR [PUP]
NOD32 Win32/Monitor.MIPKOEmployeeMonitor.636

Сохраненная информация на момент создания образа
Статус АКТИВНЫЙ ПРОВЕРЕННЫЙ в автозапуске
Размер 1405256 байт
Создан 31.05.2011 в 09:20:46
Изменен 09.03.2011 в 16:17:38
Тип файла 32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись Действительна, подписано Mipko OOO

Версия файла 6.3.6.1143
Версия продукта 6.3.6.1143

Доп. информация на момент обновления списка
pid = 332 ANDREW\Андрей
CmdLine "C:\Documents and Settings\All Users\Application Data\MPK\mpk.exe"
Процесс создан 11:15:12 [2011.07.18]
С момента создания 02:52:08
parentid = 672
SHA1 A997F25FFC17CA0BE0B249BA1E09F409FD668BF9
MD5 6B3E2E5F502DB4A6D5FA4E421BD1B1AD

Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
Userinit C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\All Users\Application Data\MPK\mpk.exe,


---------- Добавлено в 17:24 ---------- Предыдущее сообщение было написано в 17:22 ----------

Каспеский не зачищен до конца

Цитата:
Полное имя C:\WINDOWS\SYSTEM32\DRIVERS\68391291.SYS
Имя файла 68391291.SYS
Тек. статус АКТИВНЫЙ ПРОВЕРЕННЫЙ драйвер в автозапуске

Сохраненная информация на момент создания образа
Статус АКТИВНЫЙ ПРОВЕРЕННЫЙ драйвер в автозапуске
Размер 128016 байт
Создан 08.10.2010 в 11:16:34
Изменен 25.09.2009 в 17:59:42
Тип файла 32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись Действительна, подписано Kaspersky Lab

Оригинальное имя KL1.SYS
Версия файла 6.4.0.11
Версия продукта 1.0.0.0
Продукт Kaspersky Anti-Virus
Copyright Copyright © Kaspersky Lab 1997-2009.
Производитель Kaspersky Lab

Доп. информация на момент обновления списка
SHA1 C763C52F8B0DBB6594F1A81246AE2C27C6F74557
MD5 7DD41B7AC1FBB1DBF20BB1F4E4FBE58C

Ссылки на объект
Ссылка HKLM\System\CurrentControlSet\Services\68391291\Im agePath
ImagePath system32\DRIVERS\68391291.sys
68391291 тип запуска: При инициализации ядра (1)
safety вне форума  
Старый 18.07.2011, 15:27   #7
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

вот эта служба добавлена для удаленного терминального подключения

Цитата:
Полное имя C:\WINDOWS\SYSTEM32\BETWINSERVICEXP.EXE
Имя файла BETWINSERVICEXP.EXE
Тек. статус АКТИВНЫЙ ВИРУС ПОДОЗРИТЕЛЬНЫЙ сервис в автозапуске [СЕТЕВАЯ_АКТИВНОСТЬ] [SAFE_MODE]

www.virustotal.com 2011-07-13 [2011-01-05]
- Файл был чист на момент проверки.

Сохраненная информация на момент создания образа
Статус АКТИВНЫЙ ПОДОЗРИТЕЛЬНЫЙ сервис в автозапуске [СЕТЕВАЯ_АКТИВНОСТЬ] [SAFE_MODE]
Размер 303176 байт
Создан 31.05.2011 в 09:15:02
Изменен 10.02.2010 в 11:42:32
Тип файла 32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись НАРУШЕНА, файл модифицирован или заражен

Оригинальное имя BeTwinService.exe
Версия файла 2.00 built by: WinDDK
Описание BeTwin Terminal Services
Производитель ThinSoft Pte Ltd.

Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Цифровая подпись Недействительна (файл поврежден/заражен)

Доп. информация на момент обновления списка
pid = 1756 NT AUTHORITY\SYSTEM
CmdLine System32\BeTwinServiceXP.exe
Процесс создан 11:15:07 [2011.07.18]
С момента создания 02:52:14
parentid = 716 C:\WINDOWS\SYSTEM32\SERVICES.EXE
LISTEN 0.0.0.0:3389
SHA1 E25DBD07BAE08827E402A50ECF373FF8496C6AD7
MD5 8101254940A396418E4A19F131F75DB4

Ссылки на объект
Ссылка HKLM\System\CurrentControlSet\Control\SafeBoot\Net work\termservice\
ImagePath System32\BeTwinServiceXP.exe
termservice тип запуска: Авто (2)

Ссылка HKLM\System\CurrentControlSet\Services\TermService \ImagePath
ImagePath System32\BeTwinServiceXP.exe
TermService тип запуска: Авто (2)

Образы EXE и DLL
BETWINSERVICEXP.EXE C:\WINDOWS\SYSTEM32
safety вне форума  
Старый 18.07.2011, 15:28   #8
Новичок
 
Аватар для aaaaa
 
Регистрация: 14.03.2011
Сообщений: 98
Репутация: 0
По умолчанию

Ниче не понял)
Что делать?
aaaaa вне форума  
Ads
Старый 18.07.2011, 15:32   #9
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

выполнить вот это скрипт в uVS
меню - скрипты - выполнить скрипт из буфера обмена

Код:
;uVS v3.67 script [http://dsrt.dyndns.org]

addsgn 1AAE439A5583158CF42B627DA804DE3E288A8CB2898F1D8B462A768850D6BD80EFDB0FDCC10016A5A86CA4CC75CD70A771AAF59AC69EB02C7E24F77C94C12265 8 betwin

zoo %Sys32%\BETWINSERVICEXP.EXE
addsgn 71905392541F499AB88DAEB19BBC3601AEC6D8E602AE3B746D2E3B43AF8FB34023DB0F9BF2995185E74C48538A9D05DE7928297155DAB05809FDA5AC0607A6B3 64 mpk_1

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\MPK\MPK.DLL
addsgn 9AEDC7EF55824D720BD46D72567B0ADBA9DC4D0D31C1722CA65A83EE1CBEF20978D27A63269870B22B9E31BB5E117402417C30AE1F2CA3A285B61750AD37F10C 8 mpk_2

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\MPK\MPK.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\АНДРЕЙ\APPLICATION DATA\MICROSOFT\INTERNET EXPLORER\QIPSEARCHBAR.DLL
deltmp
delnfr
regt 1
regt 2
regt 5
regt 23
regt 18
czoo
restart
перезагрузка, пишем о старых и новых проблемах.
постим новый образ автозапуска. (надо бы еще драйвера удалить от Касперского, но это уже в следующем скрипте и в безопасном режиме)

3. архив из папки uVS с копиями вирусов для вирлаба с таким именем, например: 2010-10-04_13-30-55.rar/7z)
отправить в почту sendvirus2011@gmail.com
если архив не был создан автоматически, самостоятельно добавьте папку ZOO в архив с паролем infected
safety вне форума  
Старый 18.07.2011, 16:10   #10
Новичок
 
Аватар для aaaaa
 
Регистрация: 14.03.2011
Сообщений: 98
Репутация: 0
По умолчанию

Скачать ANDREW_2011-07-18_15-01-43.rar с exfile.ru

Стол также грузится "2 дня"...
aaaaa вне форума  
Старый 18.07.2011, 19:16   #11
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

вот это скрипт надо выполнить в uVS, но в безопасном режиме
это удаление остатков драйверов от Касперского - возможно они притормаживают,
поскоьку основной антивирус у вас Antivir

Код:
;uVS v3.67 script [http://dsrt.dyndns.org]

delall %Sys32%\DRIVERS\6839129.SYS
delall %Sys32%\DRIVERS\68391291.SYS
delall %Sys32%\DRIVERS\68391292.SYS
delall %Sys32%\DRIVERS\94723661.SYS
delall %Sys32%\DRIVERS\94723662.SYS
deltmp
delnfr
restart
перезагрузка,
пишем результат что изменилось: к лучшему или худшему.

---------- Добавлено в 21:15 ---------- Предыдущее сообщение было написано в 21:07 ----------

+ вот это скрипт выполнить в AVZ

Код:
begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 QuarantineFile('C:\WINDOWS\system32\msialbde.exe','');
 QuarantineFile('C:\WINDOWS\system32\dllcache\userinit.exe','');
 QuarantineFile('C:\Documents and Settings\All Users\Application Data\MPK\MPK.dll','');
 QuarantineFile('c:\documents and settings\all users\application data\mpk\mpk.exe','');
 DeleteFile('c:\documents and settings\all users\application data\mpk\mpk.exe');
 DeleteFile('C:\Documents and Settings\All Users\Application Data\MPK\MPK.dll');
 DeleteFile('C:\WINDOWS\system32\dllcache\userinit.exe');
 DeleteFile('C:\WINDOWS\system32\msialbde.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

После перезагрузки выполните скрипт в AVZ:

Код:
 begin
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
 end.
Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.

Пришлите quarantine.zip сюда sendvirus2011@gmail.com

---------- Добавлено в 21:16 ---------- Предыдущее сообщение было написано в 21:15 ----------

вот такая программа очистки и приведения в чувство системы
safety вне форума  
Старый 19.07.2011, 11:24   #12
Новичок
 
Аватар для aaaaa
 
Регистрация: 14.03.2011
Сообщений: 98
Репутация: 0
По умолчанию

После первого скрипта, еле заметно улучшилось состояние, а после второго всё нормально стало! Стол грузится как и раньше!
СПАСИБО БОЛЬШОЕ!

Скачать virusinfo_syscheck.zip с exfile.ru
aaaaa вне форума  
Старый 19.07.2011, 11:30   #13
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

Цитата:
C:\WINDOWS\System32\BeTwinServiceXP.exe
вот эта программа еще смущает... что-то подобное не устанавливали? по логам она проходит как чистая, но я знаю, что ее ставят в комлекте с кейлогером, бэкдором... функция ее такая.... позволяет терминальные подключения к удаленному компьютеру (по сути, терминальная служба, которая разворачивается на XP), т.е. может выполнять как полезную функцию так и шпиенскую.
safety вне форума  
Старый 19.07.2011, 11:36   #14
Новичок
 
Аватар для aaaaa
 
Регистрация: 14.03.2011
Сообщений: 98
Репутация: 0
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
вот эта программа еще смущает... что-то подобное не устанавливали? по логам она проходит как чистая, но я знаю, что ее ставят в комлекте с кейлогером, бэкдором... функция ее такая.... позволяет терминальные подключения к удаленному компьютеру (по сути, терминальная служба, которая разворачивается на XP), т.е. может выполнять как полезную функцию так и шпиенскую.
С таким названием ничего не ставил...
aaaaa вне форума  
Старый 19.07.2011, 11:53   #15
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

тогда напишу вам скрипт удаления в uVS, думаю лучше его будет выполнить в безопасном режиме.... там и драйвера есть от того же производителя.

---------- Добавлено в 13:45 ---------- Предыдущее сообщение было написано в 13:37 ----------

выполнить вот это скрипт в uVS
меню - скрипты - выполнить скрипт из буфера обмена

Код:
;uVS v3.67 script [http://dsrt.dyndns.org]

zoo %Sys32%\BETWINSERVICEXP.EXE
addsgn 1AAE439A5583158CF42B627DA804DE3E288A8CB2898F1D8B462A768850D6BD80EFDB0FDCC10016A5A86CA4CC75CD70A771AAF59AC69EB02C7E24F77C94C12265 8 betwin

delall %Sys32%\DRIVERS\BETWINKF.SYS
delall %Sys32%\DRIVERS\BETWINMF.SYS
delall %Sys32%\BETWINSERVICEXP.EXE
delall %Sys32%\DRIVERS\BETWINSYSTEM.SYS
delall %Sys32%\DRIVERS\BETWINVF.SYS
chklst
delvir

restart
перезагрузка, пишем о старых и новых проблемах.
----
конфигурация минимальная для машины, всего 512Мб ОЗУ. может Antivir не тянет? может что-то полегче поставить, например ESET NOD32 3.0.695 (хотя он платный, конечно)?

---------- Добавлено в 13:53 ---------- Предыдущее сообщение было написано в 13:45 ----------

еще такой скрипт можно выполнить в uVS в нормальном режиме

Код:
;uVS v3.67 script [http://dsrt.dyndns.org]

exec MSIEXEC /PACKAGE {90120000-0016-0000-0000-0000000FF1CE} /UNINSTALL {C5060182-C90D-4314-9AE9-5C0DCF8FD1EF}
exec MSIEXEC /PACKAGE {90120000-001B-0000-0000-0000000FF1CE} /UNINSTALL {3520B304-0EF8-475D-8C52-47ABCCC75FC6}
какой-то хлам в системе,
так же зачистите систему с помощью ccleaner
http://www.filehippo.com/download_ccleaner

Последний раз редактировалось safety; 19.07.2011 в 11:46. Причина: поправил скрипт
safety вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Тормозит компьютер Ckpum4uk Неисправности, настройка 0 23.06.2011 18:44
Тормозит компьютер George_54 Неисправности, настройка 3 18.03.2011 09:58
Тормозит компьютер Luckshiz Безопасность 9 13.12.2010 02:21
Тормозит компьютер!!! Теренин Игры 15 01.11.2010 13:42
Тормозит компьютер.... BON Неисправности, настройка 4 09.10.2010 20:17
Тормозит компьютер Mixa Windows XP 4 27.07.2010 10:58
Тормозит компьютер Тигрулия Безопасность 9 04.06.2010 15:29
Мой компьютер тормозит Антон15 Неисправности, настройка 7 07.01.2010 12:49
Тормозит компьютер! Женя_evg Неисправности, настройка 8 19.07.2009 21:58
Компьютер тормозит artem215 Windows Vista 10 25.03.2009 13:55
Тормозит компьютер vad Железо 1 03.03.2009 18:00
компьютер тормозит CAHEK Железо 2 30.04.2008 07:43


Текущее время: 12:57. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.