Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 12.02.2011, 14:21   #1
Новичок
 
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
По умолчанию Зависание компьютера, логи прилагаются

Приветствую. Наблюдается частое зависание компьютера. Cureit находит трояны (xfgh834 набор символов), удаляет, после потом снова появляются. Зависает после пары минут загрузки винды XP. В безопасном режиме не зависает. Если не зависает, то могу пользоваться всеми тяжелыми программами.
Сделал логи AVZ и HiJackThis

http://webfile.ru/5122446

Иногда появляется синий экран смерти.
Johnwain вне форума  
Старый 12.02.2011, 17:29   #2
Стажёр
 
Аватар для snifer67
 
Регистрация: 11.04.2010
Сообщений: 977
Репутация: 96
По умолчанию

Установите заплатки на виндовс

Выполните скрипт в avz
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Documents and Settings\Кирилл\Local Settings\Temp\211.exe','');
 QuarantineFile('C:\Documents and Settings\Кирилл\Local Settings\Temp\534.exe','');
 QuarantineFile('c:\windows\system32\fopxicu.exe','');
 QuarantineFile('c:\windows\system32\ecmtrx.exe','');
 QuarantineFile('c:\windows\system32\99171c6c.exe','');
 QuarantineFile('c:\windows\system32\238c5836.exe','');
 QuarantineFile('D:\program\fsplayer\fsplay.exe','');
 QuarantineFile('C:\WINDOWS\system32\MRT.exe','');
 QuarantineFile('C:\WINDOWS\system32\dllhosl.exe','');
 QuarantineFile('C:\WINDOWS\system32\minnoucavuh.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-5272499483-4788932293-961376831-1336\yv8g67.exe,explorer.exe,C:\Documents and Settings\Кирилл\fxmdk.exe,Explorer.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-5272499483-4788932293-961376831-1336\yv8g67.exe','');
 QuarantineFile('C:\Documents and Settings\Кирилл\Application Data\Microsoft\minnoucavuh.exe','');
 QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\minnoucavuh.exe','');
 DeleteService('cegguwvf');
 DeleteService('kypurlkycuivnmy');
 QuarantineFile('C:\WINDOWS\system32\Drivers\ybudky.sys','');
 DeleteFile('C:\WINDOWS\system32\Drivers\ybudky.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\tzjwgixt.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\cegguwvf.sys');
 DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\minnoucavuh.exe');
 DeleteFile('C:\Documents and Settings\Кирилл\Application Data\Microsoft\minnoucavuh.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','loujawo');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','loujawo');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','loujawo');
 DeleteFile('C:\RECYCLER\S-1-5-21-5272499483-4788932293-961376831-1336\yv8g67.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-5272499483-4788932293-961376831-1336\yv8g67.exe,explorer.exe,C:\Documents and Settings\Кирилл\fxmdk.exe,Explorer.exe');
 DeleteFile('C:\WINDOWS\system32\minnoucavuh.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','loujawo');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServices','loujawo');
 DeleteFile('C:\WINDOWS\system32\dllhosl.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','System Rescue');
 DeleteFile('c:\windows\system32\238c5836.exe');
 DeleteFile('c:\windows\system32\99171c6c.exe');
 DeleteFile('c:\windows\system32\ecmtrx.exe');
 DeleteFile('c:\windows\system32\fopxicu.exe');
 DeleteFile('C:\Documents and Settings\Кирилл\Local Settings\Temp\534.exe');
 DeleteFile('C:\Documents and Settings\Кирилл\Local Settings\Temp\211.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
ПК перезагрузится.

Выполнить скрипт в AVZ.
Код:
begin
 CreateQurantineArchive(RegKeyStrParamRead('HKCU','Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders','Desktop')+'\avz_quarantine.zip');
end.
Карантин сохранится на рабочем столе.
Карантин отправьте на snifer67@tut.by
Сделайте новый лог.
snifer67 вне форума  
Старый 13.02.2011, 20:26   #3
Новичок
 
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
По умолчанию

Новый лог http://webfile.ru/5124868 . Постораюсь карантин послать или выложить , комп виснет, когда в инете .

---------- Добавлено в 19:26 ---------- Предыдущее сообщение было написано в 18:53 ----------

Авз карантин http://webfile.ru/5124947
Johnwain вне форума  
Старый 20.02.2011, 13:58   #4
Новичок
 
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
По умолчанию

Проблема не решилась. Помогите
Johnwain вне форума  
Старый 20.02.2011, 14:15   #5
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

Johnwain, перезалейте лог АВЗ заново. Карантин не надо присылать!
goredey вне форума  
Старый 20.02.2011, 20:58   #6
Новичок
 
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
По умолчанию

http://webfile.ru/5141765 Лог АВЗ
Johnwain вне форума  
Старый 20.02.2011, 21:11   #7
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

Johnwain, AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('C:\Program Files\Agnitum\Outpost Security Suite Pro\op_shell.dll','');
 QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_9\AutoPlay\Docs\keyfinder.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_8\AutoPlay\Docs\keyfinder.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_7\AutoPlay\Docs\keyfinder.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_6\AutoPlay\Docs\keyfinder.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_4\AutoPlay\Docs\keyfinder.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_3\AutoPlay\Docs\keyfinder.exe','');
 QuarantineFile('C:\Documents and Settings\Кирилл\fxmdk.exe,explorer.exe,C:\RECYCLER\S-1-5-21-8976662798-5065568693-707820891-3693\djwi2kcew.exe','');
 QuarantineFile('C:\Documents and Settings\Кирилл\fxmdk.exe','');
 DeleteFile('C:\Documents and Settings\Кирилл\fxmdk.exe');
 DeleteFile('C:\Documents and Settings\Кирилл\fxmdk.exe,explorer.exe,C:\RECYCLER\S-1-5-21-8976662798-5065568693-707820891-3693\djwi2kcew.exe');
 DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_3\AutoPlay\Docs\keyfinder.exe');
 DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_4\AutoPlay\Docs\keyfinder.exe');
 DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_6\AutoPlay\Docs\keyfinder.exe');
 DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_7\AutoPlay\Docs\keyfinder.exe');
 DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_8\AutoPlay\Docs\keyfinder.exe');
 DeleteFile('C:\Documents and Settings\Администратор\Local Settings\Temp\ir_ext_temp_9\AutoPlay\Docs\keyfinder.exe');
 DeleteFile('C:\Program Files\Agnitum\Outpost Security Suite Pro\op_shell.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(11);
end.
После выполнения скрипта компьютер перезагрузится.

Скачайте GMER по одной из указанных ссылок:
Gmer со случайным именем, Gmer в zip-архиве (перед применением распаковать в отдельную папку)
- Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
- Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
goredey вне форума  
Старый 21.02.2011, 01:33   #8
Новичок
 
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
По умолчанию

Выполнил.

http://webfile.ru/5142470 Лог длинный, пришлось выложить на вэбфайл.
Johnwain вне форума  
Ads
Старый 21.02.2011, 08:59   #9
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

Johnwain, Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe
Код:
gmer.exe -del service eikfupt
gmer.exe -del service vbev5mp
gmer.exe -del file "ImagePath system32\DRIVERS\vbev5mp.sys "
gmer.exe -del file "C:\WINDOWS\system32\drivers\vbev5mp.sys"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\vbev5mp"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\eikfupt"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet011\Services\vbev5mp"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet011\Services\eikfupt"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet010\Services\vbev5mp"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet010\Services\eikfupt"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet008\Services\vbev5mp"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet007\Services\vbev5mp"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet006\Services\vbev5mp"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet005\Services\vbev5mp"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet004\Services\vbev5mp"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\vbev5mp"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\vbev5mp"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\vbev5mp"
gmer.exe -reboot
И запустите сохранённый пакетный файл cleanup.bat.
Внимание: Компьютер перезагрузится!
Сделайте новый лог gmer.
goredey вне форума  
Старый 21.02.2011, 13:33   #10
Новичок
 
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
По умолчанию

Выполнил
Новый лог

http://webfile.ru/5143280


Приходило уже два сообщения от адсл. Блокировка интернета, так как с вашего компьютера послыется куча спама. И я заметил, что из 450 КБ/с 400 виделяется руткиту, а 50 мне . И в связи с этим медленно работает интернет и зависает.
Johnwain вне форума  
Старый 21.02.2011, 14:24   #11
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

Johnwain, Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe
Код:
gmer.exe -del service eikfupt
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\eikfupt"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet011\Services\eikfupt"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet010\Services\eikfupt"
gmer.exe -reboot
И запустите сохранённый пакетный файл cleanup.bat.
Внимание: Компьютер перезагрузится!
Сделайте новый лог gmer.
goredey вне форума  
Старый 21.02.2011, 17:24   #12
Новичок
 
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
По умолчанию

Выполнил.

Новый лог http://webfile.ru/5143799
Johnwain вне форума  
Старый 21.02.2011, 17:38   #13
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

Johnwain,
Цитата:Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."
goredey вне форума  
Старый 21.02.2011, 19:24   #14
Новичок
 
Регистрация: 12.02.2011
Сообщений: 19
Репутация: 0
По умолчанию

Выполнил

Лог КомбоФикс http://webfile.ru/5144030
Johnwain вне форума  
Старый 21.02.2011, 20:06   #15
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:
KillAll::

File::
C:\79A.tmp
C:\79B.tmp
C:\9E5B.tmp
c:\documents and settings\Администратор\fxmdk.exe
c:\documents and settings\Кирилл\Application Data\CmI1eJ1FIL.txt
c:\documents and settings\Кирилл\Application Data\I11Em.txt
c:\documents and settings\Кирилл\Application Data\Microsoft\juvoob.exe
c:\documents and settings\Кирилл\Application Data\Microsoft\minnoucavuh.exe
c:\documents and settings\Кирилл\Application Data\Microsoft\roufyvooz.exe
c:\documents and settings\Кирилл\Application Data\usernt.dat
c:\windows\system32\autorun.i
c:\windows\system32\autorun.in
c:\windows\system32\AutoRun.inf
c:\windows\system32\drivers\str.sys
c:\windows\system32\drivers\eikfupt.sys
c:\windows\system32\drivers\qcikm.sys
c:\documents and settings\Кирилл\Application Data\Microsoft\Шаблоны\juvoob.exe
c:\windows\system32\drivers\pjqocmcamwnmyly.sys
c:\windows\system32\drivers\yedvscjsjdhe.sys
c:\windows\system32\drivers\mauoydbedh.sys
c:\windows\system32\drivers\qlskhkqhrtdnyiy.sys
c:\windows\system32\drivers\yuydrcrqn.sys
c:\windows\system32\drivers\vvpbgxhm.sys

Driver::

Folder::

Registry::

Reboot::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe. Комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.
Iljeben вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Зависание компьютера tankkv Windows XP 4 31.01.2011 23:01
Зависание компьютера Zedd Неисправности, настройка 2 21.09.2010 20:11
поврежден "черный"список у касперского,что делать?(логи прилагаются) GORR Безопасность 4 11.09.2010 11:45
Зависание компьютера Magnet Неисправности, настройка 0 09.09.2010 13:32
Зависание компьютера в момент игр Asasin Железо 2 02.08.2010 08:29
Зависание компьютера NOOOB Неисправности, настройка 12 06.07.2010 22:15
Зависание компьютера ДКВ Безопасность 9 18.06.2010 21:03
Зависание компьютера ДКВ Интернет и сети 4 27.05.2010 21:52
Зависание компьютера worms0 Железо 8 20.04.2010 20:50
Зависание компьютера Sergei 73 Интернет и сети 5 09.03.2010 12:17
Зависание компьютера hellfx Неисправности, настройка 14 26.02.2010 23:48
Постоянное зависание компьютера De_Blackonyx Windows XP 4 12.10.2008 23:58


Текущее время: 17:36. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.