Перейти к содержанию
TANUKI

Что-то Windows 7 прихворал...

Recommended Posts

TANUKI

Ребят, что-то у меня 7-ка прихворала, работает через пень-колоду. Проверил CureIT, вроде чисто, но уверенности нет. Может кто глянет логи?

Чем сейчас их лучше снять?

Спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

а что конкретно не так?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
а что конкретно не так?

Два БСОДа подряд после запуска CureIT (где-то на третьей минуте проверки) мне не нравится. Да и родственничек был в гостях и лазал по всякой гадости под Эксплорером (про Лису он ни сном ни духом). Жалею, что дал ему ноут "посмотреть новости" и "что в мире делается".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

TANUKI, а BSOD'ы по какому поводу? Какой был код ошибки? Что в журналах?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
TANUKI, а BSOD'ы по какому поводу? Какой был код ошибки? Что в журналах?

Если б знал бы, где глянуть - сказал бы. На каком-то файле, видимо, спотыкается. Не к добру это...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

TANUKI. У Вас как дела с резервным копированием обстоят.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
TANUKI. У Вас как дела с резервным копированием обстоят.

Никак, ибо ничего критически важного на ПК не храню. Или в он-лайне или на флешке.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Спасибо. Я так понял, это усовершенствованная версия АВЗ?

Это служба "девять один один" от ЛК :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
Это служба "девять один один" от ЛК :)

Глючит служба :( Сделал по написанному, отправил первый архив с сведениями о системе в лаб (через форму "загрузить файл"). Вебморда файл скушала и написала что-то типа "ждите дальнейших указаний, предположительное время - 2 минуты". Ждал долго (часа три), пока не рефрешнул страничку. Вебморда показала, что нужно выполнить скрипт. Выполнил, создался архив типа "Карантин". Но архив пустой и веб-морда, понятное дело, его не воспринимает. Так и не понял, в порядке мой комп или нет....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

А Вы сами ничего подозрительного не находите? (AVZ, Online Solutions Autorun Manager, Universal Virus Sniffer.)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
Два БСОДа подряд после запуска CureIT (где-то на третьей минуте проверки) мне не нравится. Да и родственничек был в гостях и лазал по всякой гадости под Эксплорером (про Лису он ни сном ни духом). Жалею, что дал ему ноут "посмотреть новости" и "что в мире делается".

Если стоит автообноеление windows, то беспокоится о том, что он использовал IE - т.к. критичных дыр в нем нет.

HijackThis.exe - выложите

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Там написано:

Для работы сайта требуются включенные cookies. Включите их и обновите страницу.

Umnik

Всё включено - в последние годы никогда не выключаю кукис. Отключил файервол - открылось.

Может добавить туда про файер?

А что туда вставлять - информацию, полученную на email при активации продукта? Или что-то другое?

Сам знаешь - спрашиваю не для себя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI

Итак, еще раз произвел попытку с Касперски РТ с выключенной безопасностью в ИЕ (а так же отключенным НИС 2010). Т.е. ползунок на минимуме, наверняка куки включены (браузер ругается, что он беззащитен) - все равно пустой архив получается после ввода скрипта. Ну да ладно, просто просканировал утилитой. Ничего не нашла, только ругнулась на то, что в Фандерберде 3.0.1 есть уязвимость и посоветовала скачать пропатченную версию 3.0.3 (за что отдельный респект ЛК!)

Прогнал HijackThis (НИС2010 - отключен полностью) - лог прилагаю.

Прогнал Online Solutions Autorun Manager (НИС2010 - отключен полностью) - лог прилагаю.

НО кроме лога программа ругнулась на этот файлик:

APC_Capture___2010.03.09_22.29.46___001.jpg

Нашел его в Винде (7-ка, максимальная, пока триальная, х32) и скормил virustotal-у, получил удивительный результат. То ли фолс то ли непойми что (смущает детект F-Secure)

APC_Capture___2010.03.09_22.35.06___001.jpg

Прогнал AVZ (НИС2010 - отключен полностью) - лог прилагаю.

В конце программа ругнулась на ошибку:

APC_Capture___2010.03.10_00.35.48___001.jpg

Надеюсь, это не повлияло на качество логов.

Нашла вот чего:

APC_Capture___2010.03.10_01.04.55___001.jpg

В общем, что-то мне это все мало нравится...

В двух отдельных архивах находятся логи AVZ, HiJackThis и OSAM (без пароля), в другом то, на что ругались AVZ и OSAM (пароль: malware)

Даже не знаю что и думать....

Всем огромное спасибо за помощь.

logi.rar

nahodki.rar

post-3058-1268175336_thumb.jpg

post-3058-1268175355_thumb.jpg

logi.rar

nahodki.rar

post-3058-1268175677_thumb.jpg

post-3058-1268175937_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Андрей-001

Я передам это все тому, кто занимается проектом, спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI

Ребят, ну что, никто не глянул еще логи и найденные файлы? А то сижу как на пороховой бочке - переживаю :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

BitDefender Online Scanner используется?

Прогнал Online Solutions Autorun Manager (НИС2010 - отключен полностью) - лог прилагаю.

НО кроме лога программа ругнулась на этот файлик:

APC_Capture___2010.03.09_22.29.46___001.jpg

Нашел его в Винде (7-ка, максимальная, пока триальная, х32) и скормил virustotal-у, получил удивительный результат. То ли фолс то ли непойми что (смущает детект F-Secure)

Ага, это страшный зверь - "AVZ Kernel Driver" (utm2mta3) :)

В логе HijackThis чисто.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Ребят, ну что, никто не глянул еще логи и найденные файлы?

Я бы треть там почикал за ненадобностью. :) Оптимизировал автозагрузку, почистил темпы, очистил браузер от BHO? MS-пейджев и тулбаров, убрал ATI-модули из постоянного бесполезного мониторинга, убрал блютуз, оставив только ссылку для запуска по требованию, убрал постоянный мониторинг OneNote, убрал все O16 - DPF - Online Scannerы (нафига они там ссылят?)... Панда! ESET! Bitdefender! - и это при установленном NIS.

Что за C:\Users\USER\AppData\Local\Temp\_uninst_setup_9.0.0.722_09.03.2010_08-14.exe.bat - вытрите!

У Вас там стоит какой-то Eraser, что-то не то и маловато он чистит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
Я бы треть там почикал за ненадобностью. :) Оптимизировал автозагрузку, почистил темпы, очистил браузер от BHO? MS-пейджев и тулбаров, убрал ATI-модули из постоянного бесполезного мониторинга, убрал блютуз, оставив только ссылку для запуска по требованию, убрал постоянный мониторинг OneNote, убрал все Online Scannerы (нафига они там ссылят?)...

По поводу чистки согласен.

Что за C:\Users\USER\AppData\Local\Temp\_uninst_setup_9.0.0.722_09.03.2010_08-14.exe.bat - вытрите!

Нене, это от AVPTool. Он сам должен самоудалиться при повторном запуске, нужно только дать ему разрешение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
это от AVPTool.

Ааа, точно. Тогда "не/хай живе!"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
Ага, это страшный зверь - "AVZ Kernel Driver" (utm2mta3) :)

Ну я так почему-то и подумал, если честно :)

А вот второй файлик, который сам AVZ нашел - это что такое страшное?

Панда! ESET! Bitdefender! - и это при установленном NIS.

У Вас там стоит какой-то Eraser, что-то не то и маловато он чистит.

Это я с перепугу он-лайн проверками занялся :) Это все он-лайн модули вендоров :)

А Eraser - удобная штука стирать файлы (перезаписывает много раз, для более надежного удаления). А что она "не то" удаляет? Он куда-то лезет в систему и делает что-то зловредное?

Спасибо, ребята, значит с логами все в порядке? Компьютер здоров в антивирусном плане? :) Или нужно еще чем-то проверить?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Ну для полного счастья можно ещё zip-отчёт GSI здесь прикрепить.

А Eraser - удобная штука стирать файлы (перезаписывает много раз, для более надежного удаления).

CCleaner умеет делать то-же самое и кое что ещё. (При установке снять последнюю галочку, ссылку на slim-версию (без тулбара) не нашел.)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
ссылку на slim-версию (без тулбара) не нашел

http://www.piriform.com/ccleaner/builds

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Это все он-лайн модули вендоров

Да, конечно. Ссылка почти на все ныне действующие >>>

CCleaner умеет делать то-же самое и кое что ещё

Думал, уже все про него знают. Столько раз о нём упоминали.

А Eraser - удобная штука стирать файлы ...Он куда-то лезет в систему и делает что-то зловредное?

Они все куда-то лезут - в автозагрузку, в процессы, мониторят, жрут память. Зачем так изголяться. Если есть что-то лично-секретное, но негосударственной важности, то достаточно это ЛС удалить не в Корзину, а стереть держа нажатым Shift. После этого очищенные сектора очень быстро перезапишутся другой инфой. Кто будет на вашем личном компьютере применять специальное восстановление удалённого?

Да и в CCleanerе есть дополнительная фича по этому поводу.

885c9f2a6656t.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • PR55.RP55
      Отслеживание активности любого расширения в браузере на примере хрома: Chrome https://xakep.ru/2014/06/16/62643/ Таким образом можно выявить левое расширение. т.е.  хорошо бы отслеживать активность расширений и прописывать данные в Инфо.
    • SemenovaI
      Отзывы читать надо путешественников и уже согласно их мнению ехать отдыхать. Мы так с мужем в Болгарию летом съездили, сначала я изучила впечатления туристов об отелях, кафе и уже тогда выбрала маршрут и забронировала гостиницу. На Букинг зайдите там много всего интересного почитать можно. Кстати, бронировала отель используя кэшбэк https://letyshops.com/shops/bookingcom мне понравилось. Недорого так заплатила за номер, который сняли на пару недель. 
    • Зотов Тимур
      Ой, понимаю, банька это сила. Тоже на даче хочу построить, а то так понравилось отдыхать с мужиками, с пивком и девочками http://prostitutkichelyabinskaxxx.com/ , после горячего отдыха еще и в бассейн прыгнуть... Красота.
    • demkd
      это просто id задачи в кэше он будет виден только в ссылках или не будет виден, я уже не помню, в любом случае оно не представляет интереса.
    • PR55.RP55
      В теме к сожалению работали с устаревшими версиями uVS .4.0 В uVS  запись: C:\PROGRAM FILES (X86)\GOOGLE\CHROME\APPLICATION\CHROME.EXE C:\WINDOWS\SYSTEM32\TASKS\{B3F8DFD8-6BC7-3786-4E00-E03FE910D91A} ------------ В FRST запись: Task: {0EA205A7-5227-418F-A262-BBF8FD9349B0} - System32\Tasks\{B3F8DFD8-6BC7-3786-4E00-E03FE910D91A} => "C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" hxxp://nbsallastar.com/cl/?guid=y92wjhgqs5boj6xi0hl7thkb6nfjreyg&prid=1&pid=4_1106_0 {0EA205A7-5227-418F-A262-BBF8FD9349B0}  - нет {B3F8DFD8-6BC7-3786-4E00-E03FE910D91A}  - есть Да, актуальная версия должна бы это увидеть. Из Fixlog "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{0EA205A7-5227-418F-A262-BBF8FD9349B0}" => removed successfully
      "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{0EA205A7-5227-418F-A262-BBF8FD9349B0}" => removed successfully
      C:\Windows\System32\Tasks\{B3F8DFD8-6BC7-3786-4E00-E03FE910D91A} => moved successfully
      "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\{B3F8DFD8-6BC7-3786-4E00-E03FE910D91A}" => removed successfully
×