Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Не запускается Kaspersky Internet Security 2009 (http://forum.oszone.net/showthread.php?t=137436)

Comandante 11-04-2009 20:27 1091197

Не запускается Kaspersky Internet Security 2009
 
Не запускается Kaspersky Internet Security 2009,и CureIt(даже в безопасном режиме).
Вот требуемые логи:
hijackthis
virusinfo_syscheck
virusinfo_syscure
Заранее благодарен.

iskander-k 11-04-2009 21:17 1091248

Comandante, Зачем выложили логи на обменник ? Надо было прикрепить к сообщению. Справа от окна для сообщения есть кнопка прикрепить.

Comandante 11-04-2009 21:28 1091256

Cори,что то не заметил.
Но думаю сути не меняет.

Severny 11-04-2009 21:29 1091257

Comandante, Логи AVZ еще не те выкладываете. Посмотрите внимательнее в правилах.
Нужны архивы.

thyrex 11-04-2009 22:38 1091326

Severny, там и есть архивы. Только rar

Котяра 11-04-2009 22:43 1091330

Пофиксите в HijackThis:
Код:

O20 - Winlogon Notify: cryptsrv - C:\WINDOWS\SYSTEM32\ijjzqgbw.dll
O21 - SSODL: NTClient - {23170F69-32C1-278A-1000-777100031337} - ijjzqgbw.dll (file missing)

Выполните скрипт в AVZ:
Код:

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 QuarantineFile('C:\Program Files\Mario Forever Toolbar\v3.2.0.0\MarioForever_Toolbar.dll', '');
 QuarantineFile('c:\windows\system32\svсhost.exe', '');
 QuarantineFile('C:\WINDOWS\SYSTEM32\ijjzqgbw.dll', '');
 DeleteFile('C:\WINDOWS\SYSTEM32\ijjzqgbw.dll');
 QuarantineFile('C:\WINDOWS\system32\suriv.dll', '');
 DeleteFile('C:\WINDOWS\system32\suriv.dll');
 BC_ImportDeletedList;
 ExecuteSysClean;   
 BC_Activate;
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
 RebootWindows(true);
end.

После выполнения скрипта ПК перезагрузится. Файл quarantine.zip отправьте на koshkin@rbcmail.ru

thyrex 11-04-2009 22:48 1091338

Comandante, отключите восстановление системы. У вас там AVZ побил кучу нечисти
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл). Включите брандмауэр Windows

Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('bvcmxoje.dll','');
 QuarantineFile('C:\WINDOWS\system32\bvcmxoje.dll','');
 QuarantineFile('C:\WINDOWS\system32\suriv.dll','');
 QuarantineFile('C:\WINDOWS\SYSTEM32\ijjzqgbw.dll','');
DeleteFile('C:\WINDOWS\SYSTEM32\ijjzqgbw.dll');
 DeleteFile('C:\WINDOWS\system32\suriv.dll');
 DeleteFile('C:\WINDOWS\system32\bvcmxoje.dll');
 DeleteFile('bvcmxoje.dll');
 DeleteFile('C:\autorun.inf');
 DeleteFile('D:\autorun.inf');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполнить скрипт в AVZ.
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на thyrex2002@tut.by. В письмe укажите ссылку на тему

Пофиксить в HiJack
Код:

O20 - Winlogon Notify: cryptsrv - C:\WINDOWS\SYSTEM32\ijjzqgbw.dll
O21 - SSODL: NTClient - {23170F69-32C1-278A-1000-777100031337} - ijjzqgbw.dll (file missing)

Сделать новые логи и выложить их прямо на форуме
Скачайте gmer , запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение

Comandante 12-04-2009 04:31 1091495

Всем большое спасибо за помощь.Только у меня возникло парочка вопросов.
Цитата:

Цитата Котяра
Пофиксите в HijackThis:
Код:
O20 - Winlogon Notify: cryptsrv - C:\WINDOWS\SYSTEM32\ijjzqgbw.dll
O21 - SSODL: NTClient - {23170F69-32C1-278A-1000-777100031337} - ijjzqgbw.dll (file missing) »

Как это сделать?и что значит "Профиксить"?
Цитата:

Цитата thyrex
Comandante, отключите восстановление системы. »

Все попытки найти такую функцию оказались тчетны...
Не подскажите где это отключать?
Просто с этим я ещё ни разу не сталкивался.

thyrex 12-04-2009 11:06 1091608

1. Запустить HiJack. Нажать Do system scan only. Отметить указанные Вам строчки (поставив галочку). Нажать Fix Checked
2. Правой кнопкой мыши по значку Мой компьютер - Свойства - вкладка Восстановление системы - отметить пункт Отключить восстановление - Применить. Кроме того, в правилах тоже есть ссылки, где почитать (п. 2 последние строки)

Чей скрипт выполняли? Не забудьте лог gmer и сделанные новые логи AVZ и HiJack

Comandante 12-04-2009 23:39 1092275

После очередного сканирования в AVZ,при загрузки ОС ПК постоянно перезагружался...
Пришлось переустановить Windows,форматировал только системный диск С,но даже после переустановки Касперский,впрочем и как другие антивирусы не запускаются.
Сейчас сделаю заново сделаю всё что написал thyrex
P.S Ещё обнаружил странность,во всех папках с картинками,фото,одна первая картинка имеет разширение .exe и все они весят равное кол-во КБ,а точнее 95,5 КБ.

Котяра 13-04-2009 00:34 1092319

Цитата:

Цитата Comandante
После очередного сканирования в AVZ »

После выполнения чьего скрипта?
Цитата:

Цитата Comandante
одна первая картинка имеет разширение .exe »

Пришлите эту картинку на koshkin@rbcmail.ru
Похоже, у Вас наличествует вирус.
Вы проверяли утилитой "CureIt"?

brt 13-04-2009 00:40 1092325

Comandante, попробуй ещё раз запустится с DrWebLiveCD http://www.freedrweb.com/livecd и просканировать винт (похоже у тебя просто рассадник с вирусами)!
Каким ты до этого, пользовался антивирусником?

Comandante 13-04-2009 01:16 1092356

Цитата:

Цитата Котяра
После выполнения чьего скрипта? »

После стандартного скрипта.
Как я уже не раз писал,CureIt не запускается.
Сейчас пошлю картинку.
brt спасибо попробую,ну до рассадника мне далековато.
Использовал касперский,но в мой ПК попала флешка,как видимо с приличным кол-вом вирусов,и по стечению обстаятельств ни какого антивируса у меня не было.

Котяра 13-04-2009 01:23 1092360

Цитата:

Цитата Comandante
CureIt не запускается. »

Проверяйте LiveCD.

проверка alterEgo.exe - http://www.virustotal.com/ru/analisi...b3895a87b6f4ea
А Вы этот alterEgo.exe случайно нашли не в папке alterEgo - тогда это авторан-вирус.

Comandante 13-04-2009 01:34 1092368

Цитата:

Цитата Котяра
А Вы этот alterEgo.exe случайно нашли не в папке alterEgo - тогда это авторан-вирус. »

Нет,это всего лишь имя картинки,которая до заражения так и называлась.
Таких exe,у меня в каждой папке с фото или картинками,ну вообщем я это писал выше.
Сечас скачаю LiveCD и проверю.

Comandante 13-04-2009 12:14 1092642

LiveCD не запускается...
В BIOS поставил всё правельно.

Pili 13-04-2009 12:31 1092657

Comandante, Здравствуйте. Альтернативой LiveCD является загрузка с любого загрузочного диска и запуск распакованного cureit (_start.exe) с флешки или другого носителя или KAV RescueDisk, Avira Antivir RescueCD

Очистите временные файлы с помощью ATF Cleaner, отключите автозапуск со съемных носителей, включите брандмауэр windows и уберите в исключениях брандмауэра общий доступ к файлам и принтерам.

Скачайте SDFix здесь или здесь, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat из папки SDFix - подтвердить, нажав "Y"), после окончания сканирования скопируйте (Ctrl+A, Ctrl+C) текст из C:\Report.txt и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь и здесь

Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть).
Базы МВАМ можно обновить отдельно - downloading the update MBAM

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

Установите Recovery Console по инструкции (на англ.яз) - how-to-use-combofix и здесь - скачайте установочный файл для своей ОС (например Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать этот же файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix и установите Microsoft Recovery Console. Доп. см. Установочные диски для установки с гибкого диска.
После установки консоли восстановления программа предложит запустить сканирование, подтвердите, нажав Yes.
Когда процесс сканирования завершится, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Внимание! Перед запуском сканирования обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix и не нажимайте кнопки мыши. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер.

Как использовать ComboFix - how-to-use-combofix (на англ.яз.) и здесь (на русском)
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Скачайте OTListIt2, сохраните на рабочий стол и запустите, выберите: Scan All Users, Minimal Output, File Age: 30 Days, поставьте галочку LOP Check, Purity Check и в Extra Registry - Use Safe list. Нажмите Run Scan, когда закончится процесс сканирования, откроются два файла OTListIt.Txt и Extras.txt , скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте полученные логи C:\OTListIt.Txt и C:\Extras.txt и прикрепите к сообщению.

Comandante 13-04-2009 12:52 1092675

Вложений: 2
Вот новые логи AVZ и hijackthis:
И лог gmer:

Pili 13-04-2009 13:09 1092696

Comandante, Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, временно выключите антивирус и другое защитное программное обеспечение, нажмите кнопку «Запустить».
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('D:\autorun.inf','');
 QuarantineFile('C:\autorun.inf','');
 QuarantineFile('cwsdqgbw.dll','');
 QuarantineFile('C:\WINDOWS\system32\suriv.dll','');
 QuarantineFile('C:\WINDOWS\system32\cwsdqgbw.dll','');
 QuarantineFile('enhykavr.dll','');
 QuarantineFile('C:\WINDOWS\system32\enhykavr.dll','');
 DeleteFile('C:\WINDOWS\system32\enhykavr.dll');
 DeleteFile('enhykavr.dll');
 DeleteFile('C:\WINDOWS\system32\cwsdqgbw.dll');
 DeleteFile('C:\WINDOWS\system32\suriv.dll');
 DeleteFile('cwsdqgbw.dll');
 DeleteFile('C:\autorun.inf');
 DeleteFile('D:\autorun.inf');
DelWinlogonNotifyByKeyName('cryptsrv');
DeleteFileMask('%Tmp%', '*.*', true);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin       
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip отправьте на newvirus@kaspersky.com и мне на на user15802[at]mail.ru

Запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код:

O20 - Winlogon Notify: cryptsrv - C:\WINDOWS\SYSTEM32\enhykavr.dll
O21 - SSODL: NTClient - {23170F69-32C1-278A-1000-777100031337} - enhykavr.dll (file missing)

Сделайте логи из поста 17.

Comandante 13-04-2009 15:28 1092794

Pili Здравствуйте,у меня возникла проблема при выполнении этого пункта :
Цитата:

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол. Установите Recovery Console по инструкции (на англ.яз) - how-to-use-combofix и здесь - скачайте установочный файл для своей ОС (например Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать этот же файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix и установите Microsoft Recovery Console. Доп. см. Установочные диски для установки с гибкого диска. После установки консоли восстановления программа предложит запустить сканирование, подтвердите, нажав Yes. Когда процесс сканирования завершится, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
После запуска программы и процесса сканирования,пк перезагрузился.
Теперь при загрузке вылетают несколько ошибок,которые не закрываются,а при нажатии кнопки "Не отправлять отчёт" ПК виснет.

Pili 13-04-2009 15:35 1092800

Comandante, При запуске Combofix создает контрольную точку восстановления, загрузитесь с этой точки восстановления.

Comandante 13-04-2009 15:50 1092806

Pili не помогло,переустанавливаю Windows...

Pili 13-04-2009 16:01 1092813

Comandante, попробуйте так (если установили консоль восстановления)
При загрузке выберите консоль восстановления, когда появится курсор и строка C:\Windows введите команды
Код:

cd erdnt\subs
batch erdnt.con
exit

Утилита erunt восстановит реестр, который был перед запуском combofix, затем попробуйте загрузиться в обычном режиме.
И логи SDFIX C:\Report.txt и лог от Combofix C:\ComboFix.txt должны были сохранится. выложите их пожалуйста, посмотрим в чем м.б. проблема (это первый случай на практике, когда после запуска СomboFix появились проблемы)

Котяра 13-04-2009 17:53 1092948

http://www.threatexpert.com/report.a...22ae1b21a9a172

thyrex 13-04-2009 19:21 1093019

C:\WINDOWS\system32\suriv.dll - Trojan-GameThief.Win32.OnLineGames.bluk (по KIS2009)

Comandante 13-04-2009 23:50 1093322

Всем спасибо за помощь,проблему я решил полным форматированием винта,ибо надоело.


Время: 00:19.

Время: 00:19.
© OSzone.net 2001-