Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Заражен Net-Worm.Win32Kido.ih (http://forum.oszone.net/showthread.php?t=198453)

A_kitten 03-02-2011 11:38 1603406

Заражен Net-Worm.Win32Kido.ih
 
День добрый! Помогите пролечиться. DrWeb CureLt вырубается, а установить Каспера не удается, т.к. сбрасывает подключение ко всем антивирусным сайтам. Протоколы прилагаю. Спасибо. И.

A_kitten 03-02-2011 11:39 1603408

Сорри.

A_kitten 03-02-2011 11:40 1603409

Сорри, плиз. ;)

SolarSpark 03-02-2011 12:02 1603427

Добрый день.
смортрю

A_kitten 03-02-2011 12:17 1603442

Уже сделала протокол через ComboFix, просил дважды перезагрузку, протокол прилагаю.

SolarSpark 03-02-2011 13:40 1603523

ESET Smart Security деинсталлировать

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
c:\windows\system32\pngiqceo.dll

Driver::
nvnygzfv

NetSvc::
nvnygzfv

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"6237:TCP"=-
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\nvnygzfv]

FileLook::
c:\program files\VIA\VIAudioi\HDADeck\HDeck.exe

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Cкачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.
Если у вас установлены эмуляторы дисков (Alcohol или Daemon Tools), то необходимо перед сканированием GMER
приостановить их работу для корректной работы утилиты


1)Обязательно установите все 3 патча от MS:
MS08-067
MS08-068
MS09-001

+ к вышесказанным рекомендациям
Установите пароль на учетную запись администратора, если пароль установлен, то убедитесь в его сложности (qwert или 1234 не есть сложный пароль)
Отключите автозапуск программ с различных носителей, кроме CDROM. Для этого скопируйте этот код в блокнот, сохраните под любым именем с расширением .reg Кликните по файлу и подтвердите добавление в реестр.

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000dd

Обновите Internet Explorer до IE8 , даже если им не пользуетесь

A_kitten 03-02-2011 14:00 1603541

Спасибо. Рабочий день закончился. Завтра отпишу о результатах. И.

A_kitten 04-02-2011 08:05 1604051

День добрый!
п.1 Не нашла ESET Smart Security. Искала черех Панель управления, установка и удаление программ. Но ранее удаление этой проги делала, еще до установки Каспера.
п.1 Скрипт выполнила. Протоколы (их два - первый - не сразу был отключен Каспер, поэтому повторила второй раз). Оба раза зависал при попытке перезагрузки. Сообщение дает и висит...
п.3 выполнила.
п.4 патчей от MS для моей ОС с установленным SP3 по данным сслылкам не нашла.
п.5. п.6 выполнила.
п.7 закончилось с ошибкой, но шибко не упиралась, т.к. комп пока не подключен к инету.
Касперский установился и обновился на сей момент.
Спасибо за быстрое реагирование. И.

A_kitten 04-02-2011 10:10 1604108

При попытке выполнить п.7 "Обновите Internet Explorer до IE8 , даже если им не пользуетесь" появляется сообщение об ошибке:
"Программе установки не удалось проверить целостность файла update.inf. Убедитесь,что на данном компьютере установлена служд\ба шифрования."
Какие мои действия, что это сообщение значит?

SolarSpark 04-02-2011 12:02 1604192

http://virusnet.info/forum/showthread.php?t=58 тема для чистки компа после удаления антивирусного ПО.
Внимательно прочитайте.
c:\windows\regedit.exe проверить на http://www.virustotal.com ссылку на проверку, пожалуйста, приведите в своем следующем посте

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение

если не получится сделать такой лог, тогда проверяемся kk.exe

A_kitten 04-02-2011 13:39 1604291

C gmer-ом мой косяк, отправила вам архив, который до этого скачала, чтоб получить утилиту. Исправлюсь.

п.1 выполнила
п.2 вот ссылка (если правильно поняла вас) http://www.virustotal.com/file-scan/...d10-1296816246
п.3 (утилита gmer) еще работает

SolarSpark 04-02-2011 14:43 1604351

Цитата:

Цитата A_kitten
При попытке выполнить п.7 "Обновите Internet Explorer до IE8 , даже если им не пользуетесь" появляется сообщение об ошибке:
"Программе установки не удалось проверить целостность файла update.inf. Убедитесь,что на данном компьютере установлена служд\ба шифрования."
Какие мои действия, что это сообщение значит? »

Попробуйте пуск - выполнить - services.msc
Службы CryptSvc и Удаленный вызов процедур (RPC) должны быть запущены и работать в режиме авто
повторить обновление браузера

A_kitten 04-02-2011 17:23 1604511

Прилагаю последний протокол утилиты gmer. Два файла, один протокол, который сделала утром и потеряла и второй, вечерний, с вашими утоснениями где и какие галочки надо поставить. И.

A_kitten 04-02-2011 17:28 1604516

Попробуйте пуск - выполнить - services.msc
Службы CryptSvc и Удаленный вызов процедур (RPC) должны быть запущены и работать в режиме авто
Служба CryptSvc - не запускается, Говорит "Ошибка 1053: Служба не ответила на запрос своевременно",
а Удаленный вызов процедур (RPC) - "Состояние - работает". И.

SolarSpark 04-02-2011 17:57 1604533

пуск - выполнить - cmd - ввести в комендную строку Tasklist /SVC > c:\Tasklist.txt нажать enter
c:\Tasklist.txt из корня диска С прикрепите к сообщению

пуск-выполнить-regedit
найти ветку
Цитата:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
значение ключа "netsvcs"

и ветку
Цитата:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost\netsvcs
напишите ключи и значения

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

A_kitten 05-02-2011 09:42 1604974

День добрый! Спасибо за ответы.
Продолжаю выполнять ваши советы и прилагаю протоколы.
п.1 - файл Tasklist.zip с сообщением "Служба не ответила на запрос своевременно.
п.2 - файлы doc1 и doc2. Прилаганы скрины экранов, т.к. боюсь, что могу не все понять так, как надо, а по изображению вам будет понятно, правильно ли я все сделала.
п.3, п.4 - выполнила.
п.5 - файл mbam-log-2011-02-05 (10-43-46).
И еще дополню, что после всех манипуляций, тестов и запусков утилит, которые вы советовали, появились дополнительные проблемы:
1. Ноут грузится очень долго 4-5 минут.
2. Пропали "Сетевые подключения" вообще. Думала проблема с дровами, переустаннавливала с сайта Asus-а самые последние версии. Прилагаю файл со скрином, где видно, что проблем в "Диспетчере устройств" нет. Но и сети тоже нет.
3. Через диспетчера задач видно, что даже если ноут не трогаешь и ничего не запущено, то процессор что-то грузит всплесками через 20-30 секунд до 50%, привожу тоже скрин с этой проблемой.
Помогите! Т.к. хозяйка компа визжит, что отдавала рабочий ноут, только завирусованный, а теперь полные тормоза по работе, плюс Инет не работает.
У меня слов не хватает, т.к. мы с ней на разных языках разговариваем, она меня не слышит.
Спасибо. Буду ждать ваших рекомендаций с надеждой победить.

A_kitten 05-02-2011 09:43 1604977

Не поняла, куда делись остальные протоколы, поэтому дублирую.

SolarSpark 05-02-2011 13:05 1605080

Цитата:

Цитата A_kitten
Пропали "Сетевые подключения" вообще. »

пуск - выполнить - cmd - ввести в командную строку по очереди
Цитата:

netsh winsock reset
netsh int ip reset
выполняем, перегружаемся

Далее, выполняем твик реестра: скопируйте этот код в блокнот, сохраните под любым именем с расширением .reg Кликните по файлу и подтвердите добавление в реестр.

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
"netsvcs"=hex(7):36,00,74,00,6f,00,34,00,00,00,41,00,70,00,70,00,4d,00,67,00,\
6d,00,74,00,00,00,41,00,75,00,64,00,69,00,6f,00,53,00,72,00,76,00,00,00,42,\
00,72,00,6f,00,77,00,73,00,65,00,72,00,00,00,43,00,72,00,79,00,70,00,74,00,\
53,00,76,00,63,00,00,00,44,00,4d,00,53,00,65,00,72,00,76,00,65,00,72,00,00,\
00,44,00,48,00,43,00,50,00,00,00,45,00,52,00,53,00,76,00,63,00,00,00,45,00,\
76,00,65,00,6e,00,74,00,53,00,79,00,73,00,74,00,65,00,6d,00,00,00,46,00,61,\
00,73,00,74,00,55,00,73,00,65,00,72,00,53,00,77,00,69,00,74,00,63,00,68,00,\
69,00,6e,00,67,00,43,00,6f,00,6d,00,70,00,61,00,74,00,69,00,62,00,69,00,6c,\
00,69,00,74,00,79,00,00,00,48,00,69,00,64,00,53,00,65,00,72,00,76,00,00,00,\
49,00,61,00,73,00,00,00,49,00,70,00,72,00,69,00,70,00,00,00,49,00,72,00,6d,\
00,6f,00,6e,00,00,00,4c,00,61,00,6e,00,6d,00,61,00,6e,00,53,00,65,00,72,00,\
76,00,65,00,72,00,00,00,4c,00,61,00,6e,00,6d,00,61,00,6e,00,57,00,6f,00,72,\
00,6b,00,73,00,74,00,61,00,74,00,69,00,6f,00,6e,00,00,00,4d,00,65,00,73,00,\
73,00,65,00,6e,00,67,00,65,00,72,00,00,00,4e,00,65,00,74,00,6d,00,61,00,6e,\
00,00,00,4e,00,6c,00,61,00,00,00,4e,00,74,00,6d,00,73,00,73,00,76,00,63,00,\
00,00,4e,00,57,00,43,00,57,00,6f,00,72,00,6b,00,73,00,74,00,61,00,74,00,69,\
00,6f,00,6e,00,00,00,4e,00,77,00,73,00,61,00,70,00,61,00,67,00,65,00,6e,00,\
74,00,00,00,52,00,61,00,73,00,61,00,75,00,74,00,6f,00,00,00,52,00,61,00,73,\
00,6d,00,61,00,6e,00,00,00,52,00,65,00,6d,00,6f,00,74,00,65,00,61,00,63,00,\
63,00,65,00,73,00,73,00,00,00,53,00,63,00,68,00,65,00,64,00,75,00,6c,00,65,\
00,00,00,53,00,65,00,63,00,6c,00,6f,00,67,00,6f,00,6e,00,00,00,53,00,45,00,\
4e,00,53,00,00,00,53,00,68,00,61,00,72,00,65,00,64,00,61,00,63,00,63,00,65,\
00,73,00,73,00,00,00,53,00,52,00,53,00,65,00,72,00,76,00,69,00,63,00,65,00,\
00,00,54,00,61,00,70,00,69,00,73,00,72,00,76,00,00,00,54,00,68,00,65,00,6d,\
00,65,00,73,00,00,00,54,00,72,00,6b,00,57,00,6b,00,73,00,00,00,57,00,33,00,\
32,00,54,00,69,00,6d,00,65,00,00,00,57,00,5a,00,43,00,53,00,56,00,43,00,00,\
00,57,00,6d,00,69,00,00,00,57,00,6d,00,64,00,6d,00,50,00,6d,00,53,00,70,00,\
00,00,77,00,69,00,6e,00,6d,00,67,00,6d,00,74,00,00,00,77,00,73,00,63,00,73,\
00,76,00,63,00,00,00,78,00,6d,00,6c,00,70,00,72,00,6f,00,76,00,00,00,6e,00,\
61,00,70,00,61,00,67,00,65,00,6e,00,74,00,00,00,68,00,6b,00,6d,00,73,00,76,\
00,63,00,00,00,42,00,49,00,54,00,53,00,00,00,77,00,75,00,61,00,75,00,73,00,\
65,00,72,00,76,00,00,00,53,00,68,00,65,00,6c,00,6c,00,48,00,57,00,44,00,65,\
00,74,00,65,00,63,00,74,00,69,00,6f,00,6e,00,00,00,68,00,65,00,6c,00,70,00,\
73,00,76,00,63,00,00,00,57,00,6d,00,64,00,6d,00,50,00,6d,00,53,00,4e,00,00,\
00,00,00

[-HKLM\SYSTEM\CurrentControlSet\Services\netsvcs]

[HKCR\ Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"Hidden" = "dword: 0x00000001"
"SuperHidden" = "dword: 0x00000001"

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue" = "dword: 0x00000001"

перезагрузка
Сообщите о результатах

A_kitten 05-02-2011 17:56 1605299

Продолжаю.
по п.1 -выполнила - netsh winsock reset - скрин с результатами в одноименном файле. Перезагрузила компьютер.
- выполнила - netsh int ip reset - скрин с результатами в одноименном файле. Перезагрузила компьютер.
п.2 - выполнила твик реестра. Перезагрузила компьютер.
Результаты:
1. Панель управления -> Сетевые подключения - скрин с результатами в одноименном файле.
2. Перезагрузка такая же долгая.
3. Диспетчер задач работает по такой же схеме, периодические всплески каких-то работающих процессов, кажется svchost.exe (SYSTEM) - в инете читала, что в эти процессы хорошо прописывается вирусня.
4. При попытке отключить "Восстановление системы" выдается сообщение о необходимости перзагрузки, скрин приводится в одноименном файле, перезагрузка результатов не дает.
5. Пыталась смотреть в журналы. Есть такое "Предупреждение". Мне это тоже ни о чем не говорит, может вам поможет для диагностики. скрин с результатами в одноименном файле.

Что дальше делать не знаю, жду ваших рекомендаций.

A_kitten 05-02-2011 18:02 1605303

Еще где-то в инете встречала твик для редактирования реестра, который восстанавливает порядок запуска служб. Может его еще использовать. Я им пользовалась, когда у меня USB-устройства в "Проводнике windows" не отражались. Тогда помогло.
Уточняю:
1. Панель управления -> Сетевые подключения - скрин с результатами в одноименном файле. - И никаких "подключений по локальной сети" не отражается.
Спасибо. Жду ваших рекомендаций.

Katharsis 05-02-2011 19:04 1605356

Скачайте Starter, логи вкладок (файл - сохранить как HTML)"Автозагрузка - все разделы" "Процессы" и "Службы" выложите сюда.

A_kitten 07-02-2011 05:26 1606444

День добрый! Выполнила Starter, прилагаю протоколы.
От себя: 1. Удалила из "Автозагрузки" строку с "NodLogin C:\Program Files\ESET\ESET Smart Security\nodlogin.exe" с помощью этой программы, но скорость загрузки не поменялась.
Ранее ESET Smart Security был установлен, потом деинсталлирован, и даже дополнительно вычищался с помощью утилиты, предложенной здесь на форуме. В настоящее время папка с именем C:\Program Files\ESET\ESET Smart Security\ воообще отсутствует.
2. Убирала галочку с элента "KernelFaultCheck %systemroot%\system32\dumprep 0 -k ", не знаю за что отвечает, но скорость загрузки все равно не увеличилась.
3. Пыталась через Starter запустить службу "Сетевые подключения"
Заканчивается с сообщением "Служба не ответила на запрос своевременно (1053)".
Такое чувство, что все службы при попытке запуска перехватываются каким-то левым процессом. и все вырубает.
4. Также не могу загрузить утилиту DrWeb Curelt, попробую сегодня скачать ее заново, о результатах сообщу.

A_kitten 07-02-2011 07:40 1606482

Добавлю, что свежескачанный DrWeb Curelt запустился и сейчас работает, о результатах сообщю.

SolarSpark 07-02-2011 11:08 1606615

После проверки Curelt повторите, пожалуйста логи AVZ+RSIT

Katharsis 07-02-2011 12:11 1606680

Как закончите, выполните этот скрипт.

Эти службы должны быть запущены:
читать дальше »
CryptSvc
Автоматическое обновление
DHCP-клиент
Брандмауэр Windows/Общий доступ к Интернету (ICS)
Веб-клиент
Диспетчер логических дисков
Secondary Logon
Windows Audio
Автоматическое обновление
Беспроводная настройка
Инструментарий управления Windows
Клиент отслеживания изменившихся связей
Обозреватель компьютеров
Определение оборудования оболочки
Планировщик заданий
Рабочая станция
Сервер
Служба восстановления системы
Служба регистрации ошибок
Справка и поддержка
Темы
Фоновая интеллектуальная служба передачи (BITS)
Центр обеспечения безопасности

A_kitten 07-02-2011 12:32 1606701

DrWeb Curelt:
папка C:\System Volume Information - "Статус" Trojan.MulDrop1.51677
папка C:\Windows\System32\oobe - "Статус" Tool.Wpakill.2
Выполняю AVZ и RSIT

A_kitten 07-02-2011 13:09 1606729

Протоколы AVZ и RSIT прилагаю.

A_kitten 07-02-2011 13:39 1606758

>>> Как закончите, выполните этот скрипт.
Скрипт выполнила, файл прилагаю.

A_kitten 07-02-2011 13:44 1606762

НЕ понимаю, что значит "Эти службы должны быть запущены:"
Я захожу в Starter, пытаюсь поменять статус службы с "Остановлена" на "Работает", через кнопку "Запустить", а мне выдает сообщение, что "Служба не ответила на запрос своевременно (1053)".
Если можно, то поподробнее, что значит "Эти службы должны быть запущены:"
Или как их запустить по другому?

SolarSpark 07-02-2011 14:54 1606817

смотрю

SolarSpark 07-02-2011 15:22 1606840

c:\windows\regedit.exe восстановить с дистрибутива

c:\documents and settings\1\рабочий стол\123\pt8g4s7u.exe - DrWeb Curelt???

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 QuarantineFile('c:\docume~1\1\locals~1\temp\jfbcnrbh.sys','');
 DeleteFile('c:\docume~1\1\locals~1\temp\jfbcnrbh.sys');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteFile('c:\docume~1\1\locals~1\temp\jfbcnrbh.sys');
BC_DeleteSvc('jfbcnrbh.sys');
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

применить твик реестра: скопируйте этот код в блокнот, сохраните под любым именем с расширением .reg Кликните по файлу и подтвердите добавление в реестр.

Код:

Windows Registry Editor Version 5.00
;-----------------------
;Оптимизация операционной системы
;-----------------------

;Отключить автоматическую перезагрузку в случае BSOD
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CrashControl]
"AutoReboot"=dword:00000000

;Ускорить выключение компьютера
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="3000"

;Отключить сообщения об ошибках, но оставить уведомление о критических ошибках
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PCHealth\ErrorReporting]
"DoReport"=dword:00000000

;Не использовать простое распределение файлов (simple file sharing)
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"forceguest"=dword:00000000

;Ускорить работу с сетевыми дисками, убирая запланированные сетевые задания (Network Scheduling Tasks)
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RemoteComputer\NameSpace\{D6277990-4C6A-11CF-8D87-00AA0060F5BF}]

;Убрать стрелки у ярлыков
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Icons]
"29"=hex(2):25,00,73,00,79,00,73,00,74,00,65,00,6d,00,72,00,6f,00,6f,00,74,00,\
  25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,00,68,\
  00,65,00,6c,00,6c,00,33,00,32,00,2e,00,64,00,6c,00,6c,00,2c,00,35,00,30,00,\
  00,00

;Отключить приглашение на Тур по Windows
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Applets\Tour]
"RunCount"=dword:00000000

;Отключить восстановление системы
;[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
;"DisableSR"=dword:00000001

;Корзина использует 3% от доступного места на диске (не 10%)
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\BitBucket]
"Percent"=dword:00000003

;Отключить автоматические обновления системы
;[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU]
;"NoAutoUpdate"=dword:00000001

;Отключить автоматические обновления системы
;[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update]
;"AUOptions"=dword:00000001
;"AUState"=dword:00000007

;---------------
;Оптимизация служб
;---------------

;Отключить службу Messenger (останавливает спам. не влияет на MSN or Windows Messenger)
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Messenger]
"Start"=dword:00000004

;Отключить удаленный доступ к реестру
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteRegistry]
"Start"=dword:00000004

;Отключить поддержку источника бесперебойного питания
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UPS]
"Start"=dword:00000004

;Отключить восстановление системы
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\srservice]
"Start"=dword:00000004

;Отключить индексирование
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CiSvc]
"Start"=dword:00000004

;Отключить беспроводную конфигурацию
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WZCSVC]
"Start"=dword:00000004

;Отключить Smart Card Helper
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SCardDrv"]
"Start"=dword:00000004

;Disable Portable Media Serial Number (хм, даже не знаю как перевести эту глупость :)
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WmdmPmSN"]
"Start"=dword:00000004

;Отключить удаленный рабочий стол
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RDSessMgr"]
"Start"=dword:00000004

;Отключить службу записи на оптические носители (IMAPI, нужна только для встроенной в XР записи)
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ImapiService]
"Start"=dword:00000004

;----------------------------------------------
;Оптимизация функциональности Windows
;----------------------------------------------

;Убрать Общие Документы из Мой Компьютер
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MyComputer\NameSpace\DelegateFolders\{59031a47-3f72-44a7-89c5-5595fe6b30ee}]

;Позволить переименовывать Корзину
[HKEY_CLASSES_ROOT\CLSID\{645FF040-5081-101B-9F08-00AA002F954E}\ShellFolder]
"Attributes"=hex:50,01,00,20
"CallForAttributes"=dword:00000000

;Отображать Админстрирование в Панели управления
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ControlPanel\NameSpace\{D20EA4E1-3957-11d2-A40B-0C5020524153}]
@="Administrative Tools"

;Не группировать сходные приложения в панели задач
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"TaskbarGlomming"=dword:00000000

;Отключить поиск в сети Интернет при открытии файла с неизвестными расширением
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system]
"NoInternetOpenWith "=dword:00000001

и второй

Код:

Windows Registry Editor Version 5.00
;-----------------------
;Оптимизация операционной системы
;-----------------------

;Убрать автоматический поиск сетевых папок и принтеров
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"NoNetCrawling"=dword:00000001

;Отключить Помощника очистки рабочего стола (Desktop Cleanup Wizard)
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Desktop\CleanupWiz]
"NoRun"=dword:00000001

;----------------------------------------------
;Оптимизация функциональности Windows
;----------------------------------------------

;Отключить проверку недостатка места на диске
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoLowDiskSpaceChecks"=dword:00000001

;Ускорить меню Пуск
[HKEY_CURRENT_USER\Control Panel\Desktop]
"MenuShowDelay"="2"

;Отключить все всплывающие уведомления в трее (в том числе и об установке Интернет соединения)
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"EnableBalloonTips"=dword:00000000

;Отключить меню Недавние Документы в меню Пуск
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoRecentDocsMenu"=hex:01,00,00,00

;Отключить Недавние Документы
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoRecentDocsHistory"=dword:00000001

;Отключить "Ярлык для" при создании новых ярлыков
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer]
"link"=hex:00,00,00,00

;Убрать ярлык "Программы по умолчанию" из меню Пуск
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoSMConfigurePrograms"=dword:00000001

;Отключить уведомление о новых программах в меню Пуск (выделение цветом)
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"Start_NotifyNewApps"=dword:00000000

;Enable QuickLaunch
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Streams\Desktop]
"TaskbarWinXP"=hex:0c,00,00,00,08,00,00,00,03,00,00,00,00,00,00,00,b0,e2,2b,d8,\
  64,57,d0,11,a9,6e,00,c0,4f,d7,05,a2,22,00,1c,00,0a,11,00,00,1a,00,00,00,01,\
  00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,4c,00,00,00,01,14,02,00,00,00,\
  00,00,c0,00,00,00,00,00,00,46,81,00,00,00,11,00,00,00,10,52,28,ce,e8,c8,c4,\
  01,10,3d,a2,c6,27,d0,c4,01,80,d9,44,28,27,d0,c4,01,00,00,00,00,00,00,00,00,\
  01,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,01,02,14,00,1f,50,e0,4f,d0,\
  20,ea,3a,69,10,a2,d8,08,00,2b,30,30,9d,19,00,2f,43,3a,5c,00,00,00,00,00,00,\
  00,00,00,00,00,00,00,00,00,00,00,00,00,5c,00,31,00,00,00,00,00,6c,31,96,96,\
  10,00,44,4f,43,55,4d,45,7e,31,00,00,44,00,03,00,04,00,ef,be,67,31,67,7a,75,\
  31,80,9b,14,00,00,00,44,00,6f,00,63,00,75,00,6d,00,65,00,6e,00,74,00,73,00,\
  20,00,61,00,6e,00,64,00,20,00,53,00,65,00,74,00,74,00,69,00,6e,00,67,00,73,\
  00,00,00,18,00,36,00,31,00,00,00,00,00,6c,31,97,96,10,00,56,61,64,69,6b,00,\
  22,00,03,00,04,00,ef,be,6c,31,96,96,75,31,86,9b,14,00,00,00,56,00,61,00,64,\
  00,69,00,6b,00,00,00,14,00,64,00,31,00,00,00,00,00,72,31,72,34,13,00,41,50,\
  50,4c,49,43,7e,31,00,00,4c,00,03,00,04,00,ef,be,6c,31,96,96,75,31,87,9b,14,\
  00,36,00,41,00,70,00,70,00,6c,00,69,00,63,00,61,00,74,00,69,00,6f,00,6e,00,\
  20,00,44,00,61,00,74,00,61,00,00,00,40,73,68,65,6c,6c,33,32,2e,64,6c,6c,2c,\
  2d,32,31,37,36,35,00,18,00,42,00,31,00,00,00,00,00,6c,31,97,96,14,00,4d,49,\
  43,52,4f,53,7e,31,00,00,2a,00,03,00,04,00,ef,be,6c,31,96,96,6c,31,99,96,14,\
  00,00,00,4d,00,69,00,63,00,72,00,6f,00,73,00,6f,00,66,00,74,00,00,00,18,00,\
  52,00,31,00,00,00,00,00,6c,31,9a,96,10,00,49,4e,54,45,52,4e,7e,31,00,00,3a,\
  00,03,00,04,00,ef,be,6c,31,96,96,6c,31,9c,96,14,00,00,00,49,00,6e,00,74,00,\
  65,00,72,00,6e,00,65,00,74,00,20,00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,\
  00,72,00,00,00,18,00,48,00,31,00,00,00,00,00,6c,31,9c,96,11,00,51,55,49,43,\
  4b,4c,7e,31,00,00,30,00,03,00,04,00,ef,be,6c,31,99,96,6c,31,9c,96,14,00,00,\
  00,51,00,75,00,69,00,63,00,6b,00,20,00,4c,00,61,00,75,00,6e,00,63,00,68,00,\
  00,00,18,00,00,00,60,00,00,00,03,00,00,a0,58,00,00,00,00,00,00,00,76,61,64,\
  00,00,00,00,00,00,00,00,00,00,00,00,00,2c,7c,fa,da,b6,41,5f,44,ad,b6,c9,12,\
  99,70,2f,0a,b6,c1,df,66,dc,34,d9,11,b4,b3,be,8b,67,44,fb,1e,2c,7c,fa,da,b6,\
  41,5f,44,ad,b6,c9,12,99,70,2f,0a,b6,c1,df,66,dc,34,d9,11,b4,b3,be,8b,67,44,\
  fb,1e,10,00,00,00,05,00,00,a0,1a,00,00,00,23,01,00,00,00,00,00,00,08,00,00,\
  00,02,00,00,00,46,03,00,00,01,00,00,00,08,00,00,00,60,00,00,00,02,00,00,00,\
  52,00,32,00,60,02,00,00,67,31,e3,a9,20,00,45,44,49,41,4c,45,7e,31,2e,4c,4e,\
  4b,00,00,36,00,03,00,04,00,ef,be,6c,31,37,99,75,31,50,bc,14,00,00,00,45,00,\
  44,00,69,00,61,00,6c,00,65,00,72,00,2e,00,65,00,78,00,65,00,2e,00,6c,00,6e,\
  00,6b,00,00,00,1c,00,00,00,00,00,00,00,a0,00,00,00,05,00,00,00,92,00,32,00,\
  0b,03,00,00,6c,31,9d,96,20,00,4c,41,55,4e,43,48,7e,31,2e,4c,4e,4b,00,00,76,\
  00,03,00,04,00,ef,be,6c,31,99,96,76,31,d2,00,14,00,5e,00,4c,00,61,00,75,00,\
  6e,00,63,00,68,00,20,00,49,00,6e,00,74,00,65,00,72,00,6e,00,65,00,74,00,20,\
  00,45,00,78,00,70,00,6c,00,6f,00,72,00,65,00,72,00,20,00,42,00,72,00,6f,00,\
  77,00,73,00,65,00,72,00,2e,00,6c,00,6e,00,6b,00,00,00,40,78,70,73,70,31,72,\
  65,73,2e,64,6c,6c,2c,2d,31,31,30,30,33,00,00,1c,00,00,00,00,00,00,00,5e,00,\
  00,00,06,00,00,00,50,00,32,00,cf,02,00,00,6d,31,24,24,20,00,4d,49,52,41,4e,\
  44,7e,31,2e,4c,4e,4b,00,00,34,00,03,00,04,00,ef,be,6d,31,24,24,76,31,d2,00,\
  14,00,00,00,4d,00,69,00,72,00,61,00,6e,00,64,00,61,00,20,00,49,00,4d,00,2e,\
  00,6c,00,6e,00,6b,00,00,00,1c,00,00,00,00,00,00,00,50,00,00,00,03,00,00,00,\
  42,00,32,00,8a,02,00,00,67,31,ad,a5,20,00,4f,70,65,72,61,2e,6c,6e,6b,00,2a,\
  00,03,00,04,00,ef,be,6c,31,49,98,75,31,50,bc,14,00,00,00,4f,00,70,00,65,00,\
  72,00,61,00,2e,00,6c,00,6e,00,6b,00,00,00,18,00,00,00,00,00,00,00,76,00,00,\
  00,00,00,00,00,68,00,32,00,4f,00,00,00,6c,31,9c,96,20,00,53,48,4f,57,44,45,\
  7e,31,2e,53,43,46,00,00,4c,00,03,00,04,00,ef,be,6c,31,9c,96,75,31,50,bc,14,\
  00,36,00,53,00,68,00,6f,00,77,00,20,00,44,00,65,00,73,00,6b,00,74,00,6f,00,\
  70,00,2e,00,73,00,63,00,66,00,00,00,40,78,70,73,70,32,72,65,73,2e,64,6c,6c,\
  2c,2d,36,31,30,30,00,1c,00,00,00,00,00,00,00,5a,00,00,00,07,00,00,00,4c,00,\
  32,00,bc,02,00,00,6f,31,8d,1c,20,00,53,4e,41,47,49,54,7e,31,2e,4c,4e,4b,00,\
  00,30,00,03,00,04,00,ef,be,6f,31,8d,1c,76,31,d2,00,14,00,00,00,53,00,6e,00,\
  61,00,67,00,49,00,74,00,20,00,37,00,2e,00,6c,00,6e,00,6b,00,00,00,1c,00,00,\
  00,00,00,00,00,5a,00,00,00,01,00,00,00,4c,00,32,00,10,09,00,00,76,31,21,01,\
  20,00,54,48,45,42,41,54,7e,31,2e,4c,4e,4b,00,00,30,00,03,00,04,00,ef,be,6c,\
  31,12,98,76,31,21,01,14,00,00,00,54,00,68,00,65,00,20,00,42,00,61,00,74,00,\
  21,00,2e,00,4c,00,4e,00,4b,00,00,00,1c,00,00,00,00,00,00,00,62,00,00,00,04,\
  00,00,00,54,00,32,00,bc,02,00,00,6c,31,fa,96,20,00,54,4f,54,41,4c,43,7e,31,\
  2e,4c,4e,4b,00,00,38,00,03,00,04,00,ef,be,6c,31,eb,96,75,31,50,bc,14,00,00,\
  00,54,00,4f,00,54,00,41,00,4c,00,43,00,4d,00,44,00,2e,00,45,00,58,00,45,00,\
  2e,00,6c,00,6e,00,6b,00,00,00,1c,00,00,00,00,00,00,00,99,00,00,00,e0,06,00,\
  00,00,00,00,00,19,00,00,00,00,00,00,00,00,00,00,00,19,00,00,00,00,00,00,00,\
  01,00,00,00,01,00,00,00,aa,4f,28,68,48,6a,d0,11,8c,78,00,c0,4f,d9,18,b4,f2,\
  02,00,00,e0,0c,00,00,00,00,00,00,19,00,00,00,00,00,00,00,00,00,00,00,19,00,\
  00,00,00,00,00,00,01,00,00,00,02,00,00,00,8b,8a,0d,54,3f,1c,32,4e,81,32,53,\
  0f,6a,50,20,90,1e,00,00,00,e0,04,00,00,00,00,00,00,18,00,00,00,00,00,00,00,\
  00,00,00,00,18,00,00,00,00,00,00,00,01,00,00,00

;----------------------------------------------
;Оптимизация Проводника и Internet Explorer
;----------------------------------------------

;Сортировать меню Пуск и Избранное в алфавитном порядке
[-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Favorites]
[-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu]
[-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2]

;Отключить отладку скриптов в IE
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Disable Script Debugger"="yes"

;Поиск в Google из строки адреса
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchUrl\G]
@="http://www.google.com/search?q=%s"

;Включить отображение расширений в Проводнике
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"HideFileExt"=dword:00000000

;Показывать скрытые файлы и папки
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"Hidden"=dword:00000002

;------------
;Разное
;------------

;Отключить предпросмотр фильмов в Проводнике (ускоряет работу и позволяет перемещать и удалять файлы)
[-HKEY_CLASSES_ROOT\.avi\ShellEx]
[-HKEY_CLASSES_ROOT\.mpg\ShellEx]
[-HKEY_CLASSES_ROOT\.mpe\ShellEx]
[-HKEY_CLASSES_ROOT\.mpeg\ShellEx]


Katharsis 07-02-2011 17:03 1606926

Цитата:

Цитата A_kitten
Скрипт выполнила, файл прилагаю. »

результата нет?

Через стартер сделайте ещё раз лог вкладки "службы". + содержимое ветки
Цитата:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
Пуск - выполнить - regedit. Найти нужную ветку, выделить, Открыть меню "файл" - "экспорт". Сохраните файл под любым именем с расширением .txt
Запакуйте и приложите к теме.

A_kitten 07-02-2011 19:04 1607028

Для maniy77,
>>>c:\windows\regedit.exe восстановить с дистрибутива
Не знаю, как правильно делается, да и ноутбук чужой, соответственно и дистрибутив тоже, под большим вопросом, что они (хозяева) что-либо найдут, ЕСЛИ МОЖНО, ТО дайте ссылку, как это вообще делается.
>>>c:\documents and settings\1\рабочий стол\123\pt8g4s7u.exe - DrWeb Curelt???
ДА, это DrWeb Curelt.
>>>Отключите:
Компьютер от интернета/локальной сети
Остается только улыбнуться. Я уже четвертый день борюсь за "Сетевые подключения", а их все нет, соответственно и отключать нечего.
Скрипты AVZ при отключенном антивируснике выключила.
Файл пыталась отправить, но сервис выдал следующее сообщение "Файлы quarantine.zip и/или virusinfo_cure.zip (другие недопустимы)".
>>> Твики для реестра выполнила.
Компьютер грузится также медленно.
При попытке открыть "Сетевые подключения" уже нет сообщения об ошибке, но список чистый.
Проблема с "Отключением восстановлением системы" остается таже.
Какие мои дальнейшие действия?

iskander-k 07-02-2011 19:13 1607037

Цитата:

Цитата A_kitten
>>>c:\windows\regedit.exe восстановить с дистрибутива
Не знаю, как правильно делается, да и ноутбук чужой, соответственно и дистрибутив тоже, под большим вопросом, что они (хозяева) что-либо найдут, »

Пока не делайте замену а просто еще раз проверьте на http://www.virustotal.com

A_kitten 07-02-2011 19:19 1607041

Для Katharsis,
>>> результата нет?
Результата нет.
Прилагаю протоколы.

A_kitten 07-02-2011 19:22 1607044

Спасибо за молниеносный ответ, но на этом ноутбуке нет "Сетевых подключений" и я не могу настроить интернет, а
"Пока не делайте замену а просто еще раз проверьте на http://www.virustotal.com" - это предполагет проверку файла в режиме онлайн, правильно?

Для iskander-k,
Может туплю, но принесла файл на флешке, сейчас запустила анализ на http://www.virustotal.com, результаты вышлю, но вы знайте, что все делалось через флеху.
Вот ссылка http://www.virustotal.com/file-scan/...d10-1297095878

iskander-k 07-02-2011 19:43 1607064

Цитата:

Цитата A_kitten
Может туплю, но принесла файл на флешке, »

Не проблема - просто в первом логе комбофикса ничего про этот файл а во втором, что вроде инфицирован- мне нужно было проверить его.

Выполните скачайте утилиту кидокиллер кк результаты выложите здесь
Цитата:

Лечение компьютера от заражения

1. Скачайте архив kk.zip и распакуйте его в отдельную папку на зараженном компьютере.

2. Отключите компонент Файловый Антивирус на время работы утилиты, если у вас на зараженном компьютере установлены следующие программы Лаборатории Касперского:

- Kaspersky Internet Security 2011;
- Антивирус Касперского 2011;
- Kaspersky Internet Security 2010;
- Антивирус Касперского 2010;
- Kaspersky Internet Security 2009;
- Антивирус Касперского 2009;
- Kaspersky Internet Security 7.0;
- Антивирус Касперского 7.0;
- Kaspersky Internet Security 6.0;
- Антивирус Касперского 6.0.

3. Запустите файл kk.exe.

При запуске файла kk.exe без указания каких-либо ключей утилита останавливает активное заражение (удаляет потоки, снимает перехваты), выполняет сканирование основных мест, подверженных заражению, сканирует память, чистит реестр, проверяет flash-накопители.
4. Дождитесь окончания сканирования.

По окончании сканирования на компьютере утилита будет ожидать нажатия любой клавиши для закрытия.

ВниманиеЕсли на компьютере, на котором запускается утилита KidoKiller, установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер.

подробнее

Katharsis 07-02-2011 20:24 1607107

Цитата:

Цитата A_kitten
нет "Сетевых подключений" »

, автоматического обновления итп. т к отсутствует ключ netsvcs
и пока он не появится - ничего этого не будет. Вам давали твик для его создания, но он почему то не сработал, поэтому придётся создать его вручную.

Откройте редактор реестра (пуск- выполнить - regedit)
ещё раз найдите ветку
Цитата:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost
в правой половине окна кликните правой кнопкой мыши "создать", выберите "мультистроковый параметр". Новый параметр переименуйте в netsvcs. После этого кликните правой кнопкой по нему и выберите "изменить". В поле "значение" вставьте следующий текст.

читать дальше »
6to4
AppMgmt
AudioSrv
Browser
CryptSvc
DMServer
DHCP
ERSvc
EventSystem
FastUserSwitchingCompatibility
HidServ
Ias
Iprip
Irmon
LanmanServer
LanmanWorkstation
Messenger
Netman
Nla
Ntmssvc
NWCWorkstation
Nwsapagent
Rasauto
Rasman
Remoteaccess
Schedule
Seclogon
SENS
Sharedaccess
SRService
Tapisrv
Themes
TrkWks
W32Time
WZCSVC
Wmi
WmdmPmSp
winmgmt
wscsvc
xmlprov
napagent
hkmsvc
BITS
wuauserv
ShellHWDetection
helpsvc
WmdmPmSN


Перезагрузитесь, проверьте результат.

A_kitten 08-02-2011 10:47 1607471

День добрый!
Для Katharsis: СПАСИБО. Получилось. Добавла и увидела "Сетевые подключения" и вышла в инет, и обновила базы и работает отключение "Восстановление системы".
СПАСИБО.
Осталось, надеюсь, немного. Преодолеть тормоза при загрузке Windows.
Добавлю, что утилита kk.exe отработала, показала все "0" и в работающих файлах и в процессах, при подключенной флешке.
Какие еще протоколы приложить, что была яснее картина?

Katharsis 08-02-2011 11:02 1607484

Для ускорения загрузки и работы системы выполните следующее:
1.проверка дисков. пуск - выплонить - вбить
Цитата:
Цитата:

chkdsk /f /r
нажать enter
2. проверка целостности системных файлов. Вставить диск с дистрибутивом.
пуск - выплонить - вбить
Цитата:

sfc.exe /scannow
нажать enter
3. дефрагментация дисков. Пуск - программы- стандартные - служебные -дефрагментация.
4. вручную запустите службы, тип запуска которых отмечен как "авто"
5. Откройте папку C:\Windows\prefetch удалите файлы из этой папки, кроме Layout.ini - это немного ускорит загрузку.

Добавтье в реестр:
Цитата:

Windows Registry Editor Version 5.00

;Prefetcher - ускорение запуска системы и программ
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\MemoryManagement\PrefetchParameters]
"EnablePrefetcher"=dword:00000003
Скопируйте этот текст в болкнот, сохраните под любым именем с расширением .reg , дважды кликните по файлу и подтвердите добавление. При этом служба "планировщик заданий" должна быть запущена.

A_kitten 08-02-2011 12:29 1607539

День добрый!
По п.1 дает "Тип файловой системы: NTFS/ Не удается заблокировать текущий диск.
Не возможно выполнить команду CHKDSK, т.к. указанный том используется другим процессом. Следует ли выполнить провекрку этого тома при следующей перезагрузке...
ЧТО ОТВЕТИТЬ?
По п.2 - Запустила, но диск с дистрибутивом поставила левый, т.к. даже не догадываюсь, где родной.
По п.3 - выполню, когда закончится п.2.
По п. 4 - "вручную запустите службы, тип запуска которых отмечен как "авто" - это как правильно понимать? Я в службах найду все те, у которых тип запуска "авто" и переведу в режим типа запуска "в ручную", это потом будет срабатывать при каждом старте Windows???
А вдруг есть служба, кот. нужна для работы, а она не запуститься, короче, я до конца не понимаю, т.к. в этом не сильна.
По п.5 выполнила.
По п.6 - в реестр твик добавила, выполнила, перезагрузилась. ТОчно, что грузиться стал быстрее.

Katharsis 08-02-2011 13:37 1607567

Цитата:

Цитата A_kitten
По п.1 дает "Тип файловой системы: NTFS/ Не удается заблокировать текущий диск.
Не возможно выполнить команду CHKDSK, т.к. указанный том используется другим процессом. Следует ли выполнить провекрку этого тома при следующей перезагрузке...
ЧТО ОТВЕТИТЬ? »

согласитесь выполнить проверку при следующей загрузке. (нажмите Y )
Цитата:

Цитата A_kitten
По п. 4 - "вручную запустите службы, тип запуска которых отмечен как "авто" - это как правильно понимать? Я в службах найду все те, у которых тип запуска "авто" и переведу в режим типа запуска "в ручную", это потом будет срабатывать при каждом старте Windows???
А вдруг есть служба, кот. нужна для работы, а она не запуститься, короче, я до конца не понимаю, т.к. в этом не сильна. »

Нет. Службы, которые работают в режиме авто, не нужно переключать на запуск вручную, их просто нужно запустить, если они остановлены. (в стартере кнопка "запустить")

A_kitten 08-02-2011 14:08 1607587

CHKDSK работает.
по п.2 Все проверила, все, кто Авто, все работают.

Arbitr 08-02-2011 19:29 1607828

если все еще наблюдаются проблемы с сетью то давайте так попробуем.
1 запишите ваши ip dns и пр. из сетевых подключений если они прописаны, если автоматом то не надо, если не можете добраться до них тоже ничего страшного
Со своей операционной системы запустите WinsockXPFix. А дальше следуйте рекомендациям по инструкции. Должно помочь.
и еще скажите у вас в дисп. устройств видно, что драйвера на сетевую карту установлены? И вообще как вы подключаетесь к интернету.

A_kitten 09-02-2011 08:04 1608167

День добрый!
По команде chkdsk /f /r :
вчера вечером запустила, он сразу тормознул на этапе 4 (stage 4 of 5) на 8 percent completed, далее рабочий день закончился, я оставила ноут включенным, утром увидела "Рабочий стол" Windows, сколько отрабатывала эта утилита сканирования, не знаю.
Я не успокоилась. Утром снова запустила и такая картина:
сразу тормознул на этапе 4 (stage 4 of 5) на 8 percent completed, повисел минут 30, пошел дальше сканироваться, потом повис на 17 percent completed, снова висит теперь уже 2 часа.
Продолжает работать.
Вопрос к специалистам может ли так долго сканироваться, объем жесткого диска 250Гб.
п.2 проверка целостности системных файлов - sfc.exe /scannow . Вставить диск с дистрибутивом.
Все сделала, sfc.exe /scannow - отработал очень быстро.
п.3 дефрагментация дисков
Не выполнила, т.к. дает сообщение о недостаточности свободного места на диске.
Про службы уже писала.
п.5 выполнила.
Для Arbitr - еще не делала, т.к. с утра работает chkdsk.
ВОПРОС к специалистам остается: может ли так долго сканироваться?

A_kitten 09-02-2011 10:16 1608266

CHKDSK идет уже 4,5 часа подвис на 4 шаге в состоянии 43%.

A_kitten 09-02-2011 12:57 1608384

7,5 часов работала утилита chkdsk /f /r!!!!

Katharsis 09-02-2011 13:13 1608403

Цитата:

Цитата A_kitten
7,5 часов работала утилита chkdsk /f /r!!!! »

чекдиск был запущен с ключами /f /r, что означает поиск и исправление найденных ошибок. Возможно было что исправлять, поэтому долго.
Цитата:

Цитата A_kitten
п.3 дефрагментация дисков
Не выполнила, т.к. дает сообщение о недостаточности свободного места на диске. »

Для нормального запуска и работы WinXP нужно как минимум 1гб свободного места на системном разделе диска. Для Vista и 7 - 2-3гб.

SolarSpark 09-02-2011 13:42 1608436

У вас проблемы с вирусной активностью остались?
Что еще беспокоит?

A_kitten 10-02-2011 06:30 1609016

День добрый! Скорее всего проблем с вирусной активностью нет. По крайней мере явных. Протоколы Каспера и DrWeb чистые.
Спасибо всем за помощь. Много для себя узнала нового.
Вопрос к Katharsis, : Соглашусь, что было, что исправлять, но не совсем понятно следующее. Исправляется раз и навсегда или "ненадолго". Т.к. писала, что первый раз запустила чекдиск с ключами /f /r и он работал ночь, второй был запущен на след.утро и работал весь день. Судя по описаниям утилиты должна работать 10 минут на здоровом винте. И этап 4 - это корректировка данных, а не физическая поверхность диска (Это мой вольный перевод результатов сканирования). Т.е. напрашивается вывод, что после перезагрузки компа снова разрушаются мои данные? Или это вопрос уже не в эту тему?
Для Arbitr - сеть появилась и работает стабильно. Спасибо.
Будем считать, что вопрос закрыт. Всем БОЛЬШОЕ спасибо, для себя нашла много познавательного. И.

iskander-k 10-02-2011 08:46 1609070

Цитата:

Цитата A_kitten
Т.е. напрашивается вывод, »

Возможно это были последствия заражения , а возможно еще и жесткий диск имеет или имел дефекты.
Можете проверить диск
Выполните проверку жесткого диска, следуя рекомендациям статьи Проверка и диагностика жесткого диска.

SolarSpark 10-02-2011 10:18 1609110

A_kitten, следуйте, пожалуйста, рекомендациям после лечения
Создайте новую контрольную точку восстановления и очистите заражённую:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли
Рекомендуем для предотвращения заражения:
- не работать за компьютером с правами администратора
- при использовании Internet Explorer отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и обновлять антивирусные базы.

Katharsis 10-02-2011 10:19 1609112

Перед применением Victoria или MHDD перенесите все важные данные с диска или создайте образ (резервную копию) всего жесткого диска


Время: 17:34.

Время: 17:34.
© OSzone.net 2001-