Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 02.03.2012, 18:20   #1 (ссылка)
Новичок
 
Регистрация: 02.03.2012
Сообщений: 12
Репутация: 0
По умолчанию При загрузке системы вылазит папка "Администратор"

После удаления трояна, при загрузке системы стала вылазить папка "Администратор".

Что сделано:
Прошелся двумя вирусами - ничего не обнаружили!
Автозагрузка не причем - пробывал все отключать!
В HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon параметр Userinit в норме - "C:\WINDOWS\system32\userinit.exe," - без кавычек, с запятой.

http://rghost.ru/36807906 - virusinfo_syscure.zip
http://rghost.ru/36807932 - AC6_2012-03-02_18-57-56.rar
http://rghost.ru/36807950 - rsit.rar
Wasp вне форума  
Старый 02.03.2012, 18:23   #2 (ссылка)
Мастер
 
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
По умолчанию

Wasp, ссылки на логи где?
Lexer вне форума  
Старый 02.03.2012, 18:24   #3 (ссылка)
Новичок
 
Регистрация: 02.03.2012
Сообщений: 12
Репутация: 0
По умолчанию

сделал!
Wasp вне форума  
Старый 02.03.2012, 18:26   #4 (ссылка)
Мастер
 
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
По умолчанию

Wasp, для начала проверьте вот этот параметр...

Код:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"PersistBrowsers"=dword:00000000
так же

1. Пуск - Выполнить - regedit - перейдите в раздел реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run - если в нем есть какой-либо параметр со значением, указывающим на explorer.exe или C:\WINDOWS\Explorer.exe - удалите его

2. Пуск - Выполнить - msconfig - Автозагрузка. Если у вас есть здесь параметр BluetoothAuthenticationAgent со значением rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent, попробуйте его отключить
Lexer вне форума  
Старый 02.03.2012, 18:32   #5 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

Запускаем uVS еще раз, только теперь меню Скрипт - Выполнить скрипт находящийся в буфере обмена
Вставляем текст скрипта:
Перед выполнением скрипта, закрыть браузеры!
Код:
;;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

delref HTTP://SEARCH.QIP.RU
delref HTTP://SUPERRU.NET/?UTM_MEDIUM=CH&UTM_SOURCE=OP&UTM_CAMPAIGN=BP&UTM_CONTENT=11-09
delref HTTP://SUPERRU.NET/?UTM_MEDIUM=OH&UTM_SOURCE=OP&UTM_CAMPAIGN=BP&UTM_CONTENT=11-09
deltmp
delnfr
regt 1
regt 2
regt 3
regt 12
regt 13
restart
И жмем Выполнить. На все запросы жмем Да и Далее (если будут). После выполнения скрипта - ПК перезагрузится.
После перезагрузки сделать лог Malwarebytes и выложить сюда. Можно сделать быструю проверку, а не полную.
Angel-iz-Ada вне форума  
Старый 02.03.2012, 18:57   #6 (ссылка)
Новичок
 
Регистрация: 02.03.2012
Сообщений: 12
Репутация: 0
По умолчанию

Цитата:
Сообщение от Lexer Посмотреть сообщение
для начала проверьте вот этот параметр...

Код:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"PersistBrowsers"=dword:00000000
Параметр верен!

Цитата:
Сообщение от Lexer Посмотреть сообщение
1. Пуск - Выполнить - regedit - перейдите в раздел реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run - если в нем есть какой-либо параметр со значением, указывающим на explorer.exe или C:\WINDOWS\Explorer.exe - удалите его

2. Пуск - Выполнить - msconfig - Автозагрузка. Если у вас есть здесь параметр BluetoothAuthenticationAgent со значением rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent, попробуйте его отключить
В HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run значения explorer.exe нет!
Параметра BluetoothAuthenticationAgent в автозагрузке нет!

---------- Добавлено в 19:57 ---------- Предыдущее сообщение было написано в 19:38 ----------

Цитата:
Сообщение от Angel-iz-Ada Посмотреть сообщение
После перезагрузки сделать лог Malwarebytes и выложить сюда. Можно сделать быструю проверку, а не полную.
Приложению не удалось запуститься, поскольку MSVBVM60.DLL не был найден.
Wasp вне форума  
Старый 02.03.2012, 19:07   #7 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

распакуй этот архив в Windows\System32 и пробуй заново
скрипт выполнили?
Angel-iz-Ada вне форума  
Старый 02.03.2012, 19:23   #8 (ссылка)
Новичок
 
Регистрация: 02.03.2012
Сообщений: 12
Репутация: 0
По умолчанию

Скрипт выполнил!
mbam-log-2012-03-02 (20-22-10) - http://rghost.ru/36809155
Wasp вне форума  
Ads
Старый 02.03.2012, 19:25   #9 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

удаляем все найденное, перезагружаемся, делаем повторный лог и заодно проверяем что с проблемой
Angel-iz-Ada вне форума  
Старый 02.03.2012, 19:49   #10 (ссылка)
Новичок
 
Регистрация: 02.03.2012
Сообщений: 12
Репутация: 0
По умолчанию

Проблема осталась!
mbam-log-2012-03-02 (20-39-33) - http://rghost.ru/36809673
Wasp вне форума  
Старый 02.03.2012, 20:41   #11 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

сделайте лог этой программой - http://www.trendmicro.com/ftp/produc...HijackThis.exe
Angel-iz-Ada вне форума  
Старый 02.03.2012, 20:58   #12 (ссылка)
Новичок
 
Регистрация: 02.03.2012
Сообщений: 12
Репутация: 0
По умолчанию

hijackthis.log - http://rghost.ru/36811035
Wasp вне форума  
Старый 03.03.2012, 01:52   #13 (ссылка)
Новичок
 
Регистрация: 02.03.2012
Сообщений: 12
Репутация: 0
По умолчанию

Спасибо за отзывы! Проблему решил самостоятельно. В разделе реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Run удалил параметр "MSConfig" со значением "C:\Documents and Settings\Администратор\Рабочий стол\Неиспользуемые ярлыки\msconfig.exe /auto". Путь значения указывает на ярлык к MSConfig, расположенный на рабочем столе.
Wasp вне форума  
Старый 03.03.2012, 01:57   #14 (ссылка)
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

Чет забыл про эту тему
Да, надо было пофиксить именно этот Msconfig:
Цитата:
O4 - HKLM\..\Run: [MSConfig] C:\Documents and Settings\Администратор 2\Рабочий стол\Неиспользуемые ярлыки\msconfig.exe /auto
Если проблема решена, то:
При наличии на ПК доступа в интернет выполните следующий скрипт в AVZ:
Код:
begin
 if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then DeleteFile('log\avz_log.txt');
 If DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', GetAVZDirectory +'ScanVuln.txt') Then ExecuteScript('ScanVuln.txt')
 Else ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
 if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then ExecuteFile('notepad.exe', GetAVZDirectory + 'log\avz_log.txt', 1, 0, false);
ExitAVZ;
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player.
Angel-iz-Ada вне форума  
Ads
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
При загрузке системы вылазит папка "Администратор" Wasp Windows XP 9 03.03.2012 01:53
Из папки "Избранное" пропала папка "Загрузки" Fedyok Windows 7 7 05.03.2011 20:18
При загрузке автоматом открывается папка "Мои Документы" Много чего перепробовал! =( LivFriendly Безопасность 0 18.08.2010 02:51
При старте Windows вылазит ошибка "Ошибка при загрузке dchn.sco" djakonda Безопасность 2 13.01.2010 20:46
При загрузке системы требует нажать "del" Dist Неисправности, настройка 32 03.12.2009 17:10


Текущее время: 20:41. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.