Проблемы с ОС - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
Zeppeliner

Проблемы с ОС

Recommended Posts

Zeppeliner

Ситуация такая, комп не мой, стал устанавливать Антивирус, стали возникать вопросы типа: Всё равно продолжить?? при установке драйверов. После установки и последующей поверке зависал на каком-то файле, при экстренном выключении ломался конфиг в систем32.Поднял систему и оставил для резервного копирования данных.Через некоторое время там накопилось вирей и всякой нечисти.Почистил всё при помощи диска восстановления и решил сделать логи утилитой AVZ. Во время 1-го скрипта лечения он завис,при перезагрузке выдало ошиибку,что файл в систем32 конфиг побит.Поднял систему. Теперь боюсь Антивирус ставить, есть логи из HiJackThis и AVZ. Помогите.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гриша

Давайте логи...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zeppeliner

Сорри, от AVZ там скрипт сбора информации, скрипт лечения и карантина делать боюсь,тк после него выбило систему

HiJackThis.rar

virusinfo_syscheck.zip

HiJackThis.rar

virusinfo_syscheck.zip

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Zeppeliner

А сколько у вас на ПК оперативной памяти?

Какова тактовая частота процессора?

Сколько места осталось на системном диске?

Если пользуетесь HiJackThis, то хотя бы оптимизируйте Автозагрузку.

Уберите (пофиксите)

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearchR0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blankR1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearchR0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blankR1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blankR0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blankR0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = СсылкиO4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /backgroundO4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exeO4 - HKLM\..\Run: [jvouiko] C:\Program Files\Common Files\System\nsnjair.exeO4 - Startup: Czw.lnk = C:\CZW\Czw.EXEO2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dllO2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2009\ievkbd.dll (file missing)O2 - BHO: MyCentria Internet Mate v2.0 - {FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} - C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL (file missing)
стал устанавливать Антивирус, стали возникать вопросы типа: Всё равно продолжить?? при установке драйверов

А Антивирус Касперского 2009 не встал до конца или значок в трее всё же есть?

Попробуйте его удалить, если это ещё возможно.

А также отключить борландские ibguard.exe и ibserver.exe

Стало ли лучше вашей ОС? Перезагрузите ПК.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zeppeliner

Касперский установился,и работал, но при проверке какого-то файла комп виснет, приходиться долго держать конопку power, чтоб его вырубить, просто после такого выключения то ntldr какой нить слетит, то конфиги с ошибкой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
но при проверке какого-то файла комп виснет

Возможно это какой-то временный или повреждённый файл.

Но сначала всё же удалите KAV, он нам не помешает, но чтобы ПК не зависал.

И давайте немного почистим систему от мусора.

Скачайте мой прилагаемый архив, распакуйте, прочтите файл Инстр.txt

CleanCenter.zip

Оригинальный установочный файл здесь.

CleanCenter.zip

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

CleanCenter.zip получен 2008.11.27 10:44:13 (CET)Антивирус Версия Обновление Результат

CAT-QuickHeal 10.00 2008.11.27 Win32.Backdoor.Amitis.3

eSafe 7.0.17.0 2008.11.25 Suspicious File

Panda 9.0.0.4 2008.11.27 Suspicious file

Sunbelt 3.1.1832.2 2008.11.27 VIPRE.Suspicious

TrendMicro 8.700.0.1004 2008.11.27 PAK_Generic.005

Наверняка, ложный детект, но забавно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

Направил знакомому файлик "fun.dll" из CleanCenter.zip

Предварительный диагноз "Присланный файл - троянский компонент. Он помогает внедриться в систему файлу mprexe32.exe".

Образец направлен "куда следует"

p.s.: оказалось - все таки ложная тревога

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
akoK

Еще немного продублирую

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

beginSearchRootkit(true, true);SetAVZGuardStatus(true);DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}');DelBHO('{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}');DelBHO('{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}');DeleteFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL');BC_ImportALL;BC_Activate;ExecuteSysClean;RebootWindows(true);end.

После выполнения скрипта компьютер перезагрузится.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Образец направлен "куда следует"

p.s.: оказалось - все таки ложная тревога

Lemmit

:) Этот файлик создаётся в директории программы, когда запускаешь и используешь программу.

Чистильщик хороший, версия 2004 года, но не хуже новой. Работает и безопасном режиме, и на заражённой системе, и даже когда его самого заразили. Исполнительный файл можно запускать и из архива, тогда fun.dll не создастся. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

У истории с файликом fun.dll есть продолжение. Он стал детектиться и удаляться Kaspersky Virus Removal Tool, а потом и антивирусами некоторых других вендоров.

А программа то не новая. Хочется спросить: почему 5-6 лет не детектили, а тут вдруг начали?

И что же такое страшного она делает, кроме как вычищает всякий хлам и временные файлы за всеми другими?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Андрей-001

Этот самый или какой-то иной?

Как детектится?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Этот самый или какой-то иной? Как детектится?
Направил знакомому файлик "fun.dll" из CleanCenter.zip

Предварительный диагноз "Присланный файл - троянский компонент. Он помогает внедриться в систему файлу mprexe32.exe". Образец направлен "куда следует"

p.s.: оказалось - все таки ложная тревога

После закачки и распаковки CleanCenter.zip запускаешь CleanCenter.exe, для работы и очистки ему нужно создать файл fun.dll (в ограниченной учётной записи это невозможно сделать - файл fun.dll не создастся).

Работает и безопасном режиме, и на заражённой системе, и даже когда его самого заразили. Больше ничего он не делает. Работает без проблем на любой Windows.

Ситуация с ним меняется. Сейчас она такова:

http://www.virustotal.com/ru/analisis/2058...b261824781e980e

Сам KAV его не трогает, а Kaspersky Virus Removal Tool и AVZ удаляют. И недавно также повели с ним себя Avira Antivirus и Avira Security. Странно как-то. Похоже на перестраховку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Ты меня не понял, наверное.

Он стал детектиться
почему 5-6 лет не детектили

Это один и тот же файл или иная его версия. Еще точнее - md5 одинаковые у того, что детектится сейчас, и у того, который не детектился 5 лет?

http://www.kaspersky.com/viruswatchlite?se...mp;x=24&y=4

Фолс, который другие подхватили?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Ты меня не понял, наверное.

Ага, теперь понятно. Этой программой я, и не только я, начал пользоваться именно года с 2003-2004.

И это именно та версия (одновременно и фри, и ком), когда русский язык туда ещё не поставили.

Были и версии поновее, то они уже не были свободными для скачивания. Их или кракали или покупали.

Фолс, который другие подхватили?

Да, кажется, именно так всё и есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×