Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Прошу помочь (http://forum.oszone.net/showthread.php?t=131991)

evm180 14-02-2009 09:31 1038055

Как создать gmer.log
 
Здравствуйте.
Запускаю Gmer. выбираю диски C, D. Далее Scan. После этого система перезагружается. А как тогда выполнить Save as .. ?

evm180 14-02-2009 18:33 1038408

Прошу помочь
 
Вложений: 1
Здравствуйте.
1. Замучил locale.exe который выдает Avira Antivir но не удаляет, не перемещает его.Отсюда отказ в доступе возк дискам С, D,E и вообще невозможно работать с включенным Avir.
Проверил с помощью Dr. Web CureIt!. На первый взгляд пропало.
2. Регулярно выдается сообщение - Windows Системная ошибка Конфликт IP-адреса с другой системой в сети. Даже если Интернет не подключен.
3.Долго загружает личные параметры и долго откликается на манипуляции с кнопками мыши.
Логи после проверки с помощью Dr. Web CureIt!.

Pili 15-02-2009 13:09 1038997

evm180, Здравствуйте. Судя по логам у вас остались только последствия. По конфликту с другим ip адресом - это вопрос к провайдеру или администратору сети (не связано с вирусами)
Цитата:

9. Мастер поиска и устранения проблем
>> Блокировка редактора реестра
>> Проводник - заблокирован доступ к свойствам папки
Запустите в AVZ, Файл - Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
Код:

1.4 Поиск маскировки процессов и драйверов
 Проверка не производится, так как не установлен драйвер мониторинга AVZPM

А правилах написано как включить AVZM.
Или запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».
Код:

begin
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(17);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
ExecuteWizard('TSW', 1, 1, true);
ExecuteWizard('BT', 1, 1, true);
SetAVZPMStatus(True);
RebootWindows(true);
end.

Зловредов не вижу, Registry Cleaner очень нужен? Деинсталлируйте его временно и сделайте новые логи virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ)
Дополнительно скачайте DDS и сохраните на рабочий стол, отключите антивирус и запустите dds.scr, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение.
Скачайте RSIT, сохраните на рабочий стол и запустите, когда закончится процесс сканирования, откроются два файла log.txt и info.txt, скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файлы c:\log.txt и c:\info.txt и прикрепите к сообщению.

evm180 15-02-2009 21:42 1039495

Вложений: 4
  • Attach.zip (4.60 KB, скачиваний: 18)
  • DDS.zip (5.40 KB, скачиваний: 17)
  • info.zip (7.60 KB, скачиваний: 18)
  • log.zip (11.40 KB, скачиваний: 19)
Здравствуйте.
Не знаю как временно деинсталировать Regisry Cleaner. Остальное сделал.

Pili 16-02-2009 08:08 1039766

Цитата:

Цитата evm180
Не знаю как временно деинсталировать Regisry Cleaner »

через установку/удаление программ
Цитата:

Цитата evm180
Остальное сделал. »

По логу AVZ ничего плохого, RegCompact.dll проверьте на virustotal.com на всякий случай.
Остальные логи не те, утилиты сами делают логи DDS.txt, Attach.txt и c:\log.txt, c:\info.txt эти логи выложите как написано в посте 3

evm180 16-02-2009 13:31 1040038

Вложений: 4
  • Attach.zip (1.40 KB, скачиваний: 17)
  • DDS.zip (2.10 KB, скачиваний: 17)
  • info.zip (2.50 KB, скачиваний: 18)
  • log.zip (4.30 KB, скачиваний: 17)
Здравствуйте.
Логи от 15.02.09

evm180 16-02-2009 13:45 1040055

Вложений: 3
  • Attach.zip (1.40 KB, скачиваний: 18)
  • DDS.zip (2.00 KB, скачиваний: 18)
  • log.zip (4.20 KB, скачиваний: 18)
Сегодня после удаления Regystry Cleaner логи DDS, вот при сканировании RSITом не открывается почемуто info.txt. Остальное во вложении.
Не могу найти RegCompact.dll. В какой он папке?

Pili 16-02-2009 14:19 1040096

Деинсталлируйте gmer, запустите C:\WINDOWS\gmer_uninstall.cmd
Скачайте OTMoveIt3 by OldTimer и сохраните на рабочий стол.
Запустите OTMoveIt3 (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код:

:Processes
explorer.exe

:Files
F:\System_Cache\locale.exe
:Reg
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{0c425e46-3118-11d5-a80e-00115b26a801}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{8d76e310-37cb-11d5-a81c-00115b26a801}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{bb4b16b0-be41-11dd-8167-0015eb3e4a93}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{c1025290-cdbd-11dd-8176-00115b26a801}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{e125f5f0-ebdc-11dd-818b-0015eb3e4a93}]
:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTMoveIt3 под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!". Выделите (Ctfl+A) и скопируйте (Ctrl+C) текст из окна под панелью "Results" (правая зеленая панель) в следующее сообщение.
Прим: Если файлы и папки не могут быть перемещены немедленно и появиться запись <deleted on reboot>, потребуется перезагрузка. После перезагрузки откройте папку "C:\_OTMoveIt\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.
Поищите на диске файл select.exe (м.б. в C:\WINDOWS\system32) и провереьте его на virustotal.com
Повторите лог RSIT

evm180 16-02-2009 15:45 1040237

Вложений: 2
select.exe не могу найти. Остальное во вложении

Pili 16-02-2009 15:54 1040245

evm180, сохраните текст ниже как fix.reg и примените
Код:

REGEDIT4
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{0c425e46-3118-11d5-a80e-00115b26a801}]

Запустите OTMoveIt и нажмите “CleanUp!”
В остальном по логам чисто. Проблемы наблюдаются?

evm180 16-02-2009 16:27 1040282

Цитата:

Цитата Pili
evm180, сохраните текст ниже как fix.reg и примените »

пожалуйста поподробнее!

Pili 16-02-2009 16:36 1040294

evm180, копируете в блокнот и сохраняете как fix.reg, нажимаете 2 раза мышкой в проводнике.
Если вам привычнее в otmoveit, можете так.
Запустите OTMoveIt3. Выделите и скопируйте текст ниже
Код:

:Processes

:Reg
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{0c425e46-3118-11d5-a80e-00115b26a801}]

В OTMoveIt3 под панелью "Paste Instructions for Items to be Moved" вставьте скопированный текст и нажмите кнопку "MoveIt!".

evm180 19-02-2009 19:23 1043431

Здравствуйте.
1.Во время загрузки личных параметров всегда появляется сообщение, что брандмауэр не подключен, которое через 5-10 сек. пропадает. При открытии Панели управления бранмауэр подключен.Очень долго загружается AntiVir.

2. Регулярно AntiVir выдает сообщение об обнаружении вируса или неизвестнй программы C:\System Volume Information\restore\...\A0013266.exe Contains recognition patern of the WORM/Autolt.AE

Pili 19-02-2009 20:11 1043465

evm180, здравствуйте. Компьютер тот же?
Цитата:

Цитата evm180
1. Замучил locale.exe который выдает Avira Antivir но не удаляет, не перемещает его.Отсюда отказ в доступе возк дискам С, D,E и вообще невозможно работать с включенным Avir. »

Эта проблема ещё актуальна? Она была связана с этим же компьютером, что и по новой проблеме?
Цитата:

Цитата evm180
Регулярно AntiVir выдает сообщение об обнаружении вируса или неизвестнй программы C:\System Volume Information\restore\.. »

См. правила как очищать предыдущие точки восстановления или отключать восстановление.
Если компьютер другой, создайте отдельную тему и выложите логи.

evm180 19-02-2009 20:54 1043488

Да, компьютер тотже

Pili 19-02-2009 21:00 1043492

evm180, Сделайте новые логи по правилам, сканирование с помощью cureit и avptool рекомендую не пропускать.

evm180 20-02-2009 19:28 1044276

Вложений: 2
Здравствуйте.
Произвел сканирование с помощью cureit и avptool

Pili 20-02-2009 21:06 1044360

evm180, по логам чисто. С помощью AVPTool проводил проверку целиком всей системы или только логи сделали?
Цитата:

Цитата evm180
1. Замучил locale.exe который выдает Avira Antivir но не удаляет, не перемещает его.Отсюда отказ в доступе возк дискам С, D,E и вообще невозможно работать с включенным Avir. »

Эта проблема ещё актуальна?
Registry Cleaner попробуйте деинсталлировать (и из планировщика задач удалить задания), переустановите антивирус или деинсталлировать его и проверить появлется ли проблема.
Код:

>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: набор применяемых на компьютере служб зависит от области его применения (домашний, компьютер в сети предприятия и т.д.)!
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к компьютеру разрешен доступ анонимного пользователя
>> Безопасность: разрешена отправка приглашений удаленному помошнику

Рекомендую отключить неиспользуемые службы и настроить безопасность, что из вышеперечисленного не требуется? Рекомендую отключить административный доступ к локальным дискам, доступ анонимного пользователя, удаленный реестр и NetMeeting Remote Desktop Sharing, можете отключить это скриптом
Код:

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('RemoteRegistry', 4);
end.

Попробуйте ещё Пуск - Выполнить -
Код:

regsvr32 /i shell32.dll
И скрипт AVZ
Код:

begin
 ExecuteRepair(6);
 ExecuteRepair(8);
end.

Рекомендую установить WindowsXP SP3 и все последующие обновления с http://windowsupdate.microsoft.com
Если проблема останется:
Скачайте SDFix здесь или здесь, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat из папки SDFix - подтвердить, нажав "Y"), после окончания сканирования скопируйте (Ctrl+A, Ctrl+C) текст из C:\Report.txt и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь и здесь

Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть).

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.
Обязательно закройте все программы, отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет, не переподключайте интернет пока Combofix не завершит работу.
Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению

Скачайте OTListIt2, сохраните на рабочий стол и запустите, поставьте галочку Scan All Users, LOP Check, Purity Check и в Extra Registry - Use Safe list. Нажмите Run Scan, когда закончится процесс сканирования, откроются два файла OTListIt.Txt и Extras.txt , скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте полученные логи C:\OTListIt.Txt и C:\Extras.txt и прикрепите к сообщению.

evm180 22-02-2009 16:32 1045652

Здравствуйте.
1.Вопрос по установке sp3. Вы отсылаете на полный пакет sp3, затем обнобления. MS рекомендует "НЕ НАЖИМАЙТЕ КНОПКУ «ЗАГРУЗИТЬ», ЕСЛИ ТРЕБУЕТСЯ ВЫПОЛНИТЬ ОБНОВЛЕНИЕ ТОЛЬКО НА ОДНОМ КОМПЬЮТЕРЕ. Меньший, более удобный для загрузки пакет теперь доступен на веб-узле Windows Update. Чтобы гарантированно получить пакет обновления 3 (SP3), лучше включить функцию автоматического обновления в Windows XP."
Ваш комментарий.
2. Что лучше в замен Эксплорера.
3. Удалил Antivir - время загрузки заметно уменьшилось и пропало сообщение, что брэндмауэр не подключен.

thyrex 22-02-2009 16:41 1045656

evm180,
1. Полный пакет SP3 можно скачать не обязательно с MicrosoftUpdate. На просторах Инета его уже полно
2. У меня есть и Opera (в основном работа идет через нее) и Firefox

evm180 22-02-2009 17:02 1045670

Я в плане , нужен ли полный пакет sp3, если речь идет об обновлении одного компьютера
Нужна ли ли при установке sp3 активация через 30 ддней?

thyrex 22-02-2009 23:54 1046016

Количество компьютеров роли не играет, будь то один домашний или целая рабочая сеть. Все фиксы и паки не ради забавы выпускали, а для устранения ошибок и дыр. А активацию у меня не просил. А там кто его знает.

evm180 23-02-2009 13:15 1046363

Цитата:

1.Во время загрузки личных параметров всегда появляется сообщение, что брандмауэр не подключен, которое через 5-10 сек. пропадает. При открытии Панели управления бранмауэр подключен.Очень долго загружается AntiVir.
Цитата:

2. Регулярно AntiVir выдает сообщение об обнаружении вируса или неизвестнй программы C:\System Volume Information\restore\...\A0013266.exe Contains recognition patern of the WORM/Autolt.AE
проблема №2 пропала.
после удаления Antivir проблема №1 исчезает, время загрузки уменьшается, при повторной инсталяции Antivir появляется, время загрузки увеличивается

Pili 24-02-2009 08:35 1047056

Цитата:

Цитата evm180
Я в плане , нужен ли полный пакет sp3, если речь идет об обновлении одного компьютера
Нужна ли ли при установке sp3 активация через 30 ддней? »

Это на ваше усмотрение, приведены 2 ссылки WindowsXP SP3 и http://windowsupdate.microsoft.com, если вы в дальнейшем будете переустанавливать когда-нибудь систему, рекомендую воспользоваться 1-ой ссылкой. Если ОС лицензионная, проблем с активацией не должно быть.
Цитата:

Цитата evm180
при повторной инсталяции Antivir появляется, время загрузки увеличивается »

Так и должно быть, антивирус инициализируется. Можете обратиться к производителю или перейти на другой антивирус, если эта ситуация вам не нравится, кстати Avira Security Suite сама отключает встроенный windows firewall (это для информации). Доп. вопросы firewall и антивирусного ПО вы можете обсуджить в разделах Программное обеспечение Windows и Защита компьютерных систем

Тема закрыта. Для открытия темы топикстартер может обратиться в РМ, для всех остальных - создавайте новую тему с учетом правил


Время: 15:07.

Время: 15:07.
© OSzone.net 2001-