|
|
|
|
#1 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
|
Приветствую. Наблюдается частое зависание компьютера. Cureit находит трояны (xfgh834 набор символов), удаляет, после потом снова появляются. Зависает после пары минут загрузки винды XP. В безопасном режиме не зависает. Если не зависает, то могу пользоваться всеми тяжелыми программами.
Сделал логи AVZ и HiJackThis http://webfile.ru/5122446 Иногда появляется синий экран смерти. |
|
|
|
|
#2 |
|
Стажёр
Регистрация: 11.04.2010
Сообщений: 977
Репутация: 96
|
Установите заплатки на виндовс
Выполните скрипт в avz Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\Кирилл\Local Settings\Temp\211.exe','');
QuarantineFile('C:\Documents and Settings\Кирилл\Local Settings\Temp\534.exe','');
QuarantineFile('c:\windows\system32\fopxicu.exe','');
QuarantineFile('c:\windows\system32\ecmtrx.exe','');
QuarantineFile('c:\windows\system32\99171c6c.exe','');
QuarantineFile('c:\windows\system32\238c5836.exe','');
QuarantineFile('D:\program\fsplayer\fsplay.exe','');
QuarantineFile('C:\WINDOWS\system32\MRT.exe','');
QuarantineFile('C:\WINDOWS\system32\dllhosl.exe','');
QuarantineFile('C:\WINDOWS\system32\minnoucavuh.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-5272499483-4788932293-961376831-1336\yv8g67.exe,explorer.exe,C:\Documents and Settings\Кирилл\fxmdk.exe,Explorer.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-5272499483-4788932293-961376831-1336\yv8g67.exe','');
QuarantineFile('C:\Documents and Settings\Кирилл\Application Data\Microsoft\minnoucavuh.exe','');
QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\minnoucavuh.exe','');
DeleteService('cegguwvf');
DeleteService('kypurlkycuivnmy');
QuarantineFile('C:\WINDOWS\system32\Drivers\ybudky.sys','');
DeleteFile('C:\WINDOWS\system32\Drivers\ybudky.sys');
DeleteFile('C:\WINDOWS\system32\drivers\tzjwgixt.sys');
DeleteFile('C:\WINDOWS\system32\drivers\cegguwvf.sys');
DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\minnoucavuh.exe');
DeleteFile('C:\Documents and Settings\Кирилл\Application Data\Microsoft\minnoucavuh.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','loujawo');
RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','loujawo');
RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','loujawo');
DeleteFile('C:\RECYCLER\S-1-5-21-5272499483-4788932293-961376831-1336\yv8g67.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-5272499483-4788932293-961376831-1336\yv8g67.exe,explorer.exe,C:\Documents and Settings\Кирилл\fxmdk.exe,Explorer.exe');
DeleteFile('C:\WINDOWS\system32\minnoucavuh.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','loujawo');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServices','loujawo');
DeleteFile('C:\WINDOWS\system32\dllhosl.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','System Rescue');
DeleteFile('c:\windows\system32\238c5836.exe');
DeleteFile('c:\windows\system32\99171c6c.exe');
DeleteFile('c:\windows\system32\ecmtrx.exe');
DeleteFile('c:\windows\system32\fopxicu.exe');
DeleteFile('C:\Documents and Settings\Кирилл\Local Settings\Temp\534.exe');
DeleteFile('C:\Documents and Settings\Кирилл\Local Settings\Temp\211.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Выполнить скрипт в AVZ. Код:
begin
CreateQurantineArchive(RegKeyStrParamRead('HKCU','Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders','Desktop')+'\avz_quarantine.zip');
end.
Карантин отправьте на snifer67@tut.by Сделайте новый лог. |
|
|
|
|
#3 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
|
Новый лог http://webfile.ru/5124868 . Постораюсь карантин послать или выложить , комп виснет, когда в инете
.---------- Добавлено в 19:26 ---------- Предыдущее сообщение было написано в 18:53 ---------- Авз карантин http://webfile.ru/5124947 |
|
|
|
|
#6 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
|
http://webfile.ru/5141765 Лог АВЗ
|
|
|
|
|
#7 |
|
Знаток
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
|
Johnwain, AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('C:\Program Files\Agnitum\Outpost Security Suite Pro\op_shell.dll','');
QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_9\AutoPlay\Docs\keyfinder.exe','');
QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_8\AutoPlay\Docs\keyfinder.exe','');
QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_7\AutoPlay\Docs\keyfinder.exe','');
QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_6\AutoPlay\Docs\keyfinder.exe','');
QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_4\AutoPlay\Docs\keyfinder.exe','');
QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_3\AutoPlay\Docs\keyfinder.exe','');
QuarantineFile('C:\Documents and Settings\Кирилл\fxmdk.exe,explorer.exe,C:\RECYCLER\S-1-5-21-8976662798-5065568693-707820891-3693\djwi2kcew.exe','');
QuarantineFile('C:\Documents and Settings\Кирилл\fxmdk.exe','');
DeleteFile('C:\Documents and Settings\Кирилл\fxmdk.exe');
DeleteFile('C:\Documents and Settings\Кирилл\fxmdk.exe,explorer.exe,C:\RECYCLER\S-1-5-21-8976662798-5065568693-707820891-3693\djwi2kcew.exe');
DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_3\AutoPlay\Docs\keyfinder.exe');
DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_4\AutoPlay\Docs\keyfinder.exe');
DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_6\AutoPlay\Docs\keyfinder.exe');
DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_7\AutoPlay\Docs\keyfinder.exe');
DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_8\AutoPlay\Docs\keyfinder.exe');
DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_9\AutoPlay\Docs\keyfinder.exe');
DeleteFile('C:\Program Files\Agnitum\Outpost Security Suite Pro\op_shell.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(11);
end.
Скачайте GMER по одной из указанных ссылок: Gmer со случайным именем, Gmer в zip-архиве (перед применением распаковать в отдельную папку) - Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
- Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. |
|
|
|
|
#8 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
|
|
|
|
| Ads | |
|
|
#9 |
|
Знаток
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
|
Johnwain, Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe
Код:
gmer.exe -del service eikfupt gmer.exe -del service vbev5mp gmer.exe -del file "ImagePath system32\DRIVERS\vbev5mp.sys " gmer.exe -del file "C:\WINDOWS\system32\drivers\vbev5mp.sys" gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\vbev5mp" gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\eikfupt" gmer.exe -del reg "HKLM\SYSTEM\ControlSet011\Services\vbev5mp" gmer.exe -del reg "HKLM\SYSTEM\ControlSet011\Services\eikfupt" gmer.exe -del reg "HKLM\SYSTEM\ControlSet010\Services\vbev5mp" gmer.exe -del reg "HKLM\SYSTEM\ControlSet010\Services\eikfupt" gmer.exe -del reg "HKLM\SYSTEM\ControlSet008\Services\vbev5mp" gmer.exe -del reg "HKLM\SYSTEM\ControlSet007\Services\vbev5mp" gmer.exe -del reg "HKLM\SYSTEM\ControlSet006\Services\vbev5mp" gmer.exe -del reg "HKLM\SYSTEM\ControlSet005\Services\vbev5mp" gmer.exe -del reg "HKLM\SYSTEM\ControlSet004\Services\vbev5mp" gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\vbev5mp" gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\vbev5mp" gmer.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\vbev5mp" gmer.exe -reboot Внимание: Компьютер перезагрузится! Сделайте новый лог gmer. |
|
|
|
|
#10 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
|
Выполнил
Новый лог http://webfile.ru/5143280 Приходило уже два сообщения от адсл. Блокировка интернета, так как с вашего компьютера послыется куча спама. И я заметил, что из 450 КБ/с 400 виделяется руткиту, а 50 мне . И в связи с этим медленно работает интернет и зависает.
|
|
|
|
|
#11 |
|
Знаток
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
|
Johnwain, Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe
Код:
gmer.exe -del service eikfupt gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\eikfupt" gmer.exe -del reg "HKLM\SYSTEM\ControlSet011\Services\eikfupt" gmer.exe -del reg "HKLM\SYSTEM\ControlSet010\Services\eikfupt" gmer.exe -reboot Внимание: Компьютер перезагрузится! Сделайте новый лог gmer. |
|
|
|
|
#12 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
|
|
|
|
|
|
#13 |
|
Знаток
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
|
Johnwain,
Цитата:Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол. 1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe Подробнее в "ComboFix. Руководство по применению." |
|
|
|
|
#14 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
|
|
|
|
|
|
#15 |
|
Мастер
|
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:
KillAll:: File:: C:\79A.tmp C:\79B.tmp C:\9E5B.tmp c:\documents and settings\Администратор\fxmdk.exe c:\documents and settings\Кирилл\Application Data\CmI1eJ1FIL.txt c:\documents and settings\Кирилл\Application Data\I11Em.txt c:\documents and settings\Кирилл\Application Data\Microsoft\juvoob.exe c:\documents and settings\Кирилл\Application Data\Microsoft\minnoucavuh.exe c:\documents and settings\Кирилл\Application Data\Microsoft\roufyvooz.exe c:\documents and settings\Кирилл\Application Data\usernt.dat c:\windows\system32\autorun.i c:\windows\system32\autorun.in c:\windows\system32\AutoRun.inf c:\windows\system32\drivers\str.sys c:\windows\system32\drivers\eikfupt.sys c:\windows\system32\drivers\qcikm.sys c:\documents and settings\Кирилл\Application Data\Microsoft\Шаблоны\juvoob.exe c:\windows\system32\drivers\pjqocmcamwnmyly.sys c:\windows\system32\drivers\yedvscjsjdhe.sys c:\windows\system32\drivers\mauoydbedh.sys c:\windows\system32\drivers\qlskhkqhrtdnyiy.sys c:\windows\system32\drivers\yuydrcrqn.sys c:\windows\system32\drivers\vvpbgxhm.sys Driver:: Folder:: Registry:: Reboot:: |
|
|
| Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Зависание компьютера | tankkv | Windows XP | 4 | 31.01.2011 23:01 |
| Зависание компьютера | Zedd | Неисправности, настройка | 2 | 21.09.2010 20:11 |
| поврежден "черный"список у касперского,что делать?(логи прилагаются) | GORR | Безопасность | 4 | 11.09.2010 11:45 |
| Зависание компьютера | Magnet | Неисправности, настройка | 0 | 09.09.2010 13:32 |
| Зависание компьютера в момент игр | Asasin | Железо | 2 | 02.08.2010 08:29 |
| Зависание компьютера | NOOOB | Неисправности, настройка | 12 | 06.07.2010 22:15 |
| Зависание компьютера | ДКВ | Безопасность | 9 | 18.06.2010 21:03 |
| Зависание компьютера | ДКВ | Интернет и сети | 4 | 27.05.2010 21:52 |
| Зависание компьютера | worms0 | Железо | 8 | 20.04.2010 20:50 |
| Зависание компьютера | Sergei 73 | Интернет и сети | 5 | 09.03.2010 12:17 |
| Зависание компьютера | hellfx | Неисправности, настройка | 14 | 26.02.2010 23:48 |
| Постоянное зависание компьютера | De_Blackonyx | Windows XP | 4 | 12.10.2008 23:58 |