Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Проблемы с браузером, обновлениями антивируса и др. (http://forum.oszone.net/showthread.php?t=209857)

stv_J 25-06-2011 16:50 1701420

Проблемы с браузером, обновлениями антивируса и др.
 
Вложений: 1
Добрый день, в моей системе Windows XP появились проблемы с вирусами:
перестал открываться firefox,
ошибка загрузки фаервола ESS,
при попытке обновления AVZ он отключается,
через IE не работает поиск google и т.д
Вообщем явные признаки заражения. Проверял KRD и LiveDrWeb. Кое что нашлось но это не решило проблем.
Спасибо всем отозвавшимся!
Логи:

zirreX 25-06-2011 18:42 1701473

Здравствуйте!

Цитата:

Цитата stv_J
перестал открываться firefox, »

Какая ошибка выдаётся при запуске?
Цитата:

Цитата stv_J
ошибка загрузки фаервола ESS, »

аналогично

Что устанавливали/ обновляли перед возникновением проблемы?

Вы прописали этот прокси?
Код:

10.203.246.1:8080
Проверьте на www.virustotal.com:
Код:

c:\windows\system32\winlogon.exe
c:\windows\explorer.exe

Ссылки на результаты приложите.


• Скачайте RSIT или c зеркала. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

• Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

stv_J 29-06-2011 12:33 1703561

Цитата:

Цитата zirreX
Какая ошибка выдаётся при запуске? »

firefox просто не запускается при нажатии на ярлык или из program files,
google chrome запускается и сразу же выкидывает,
IE запускается, но при попытке зайти на любой сайт сначала грузит, а потом выкидывает на пустую страницу,
ESS удалил, но ошибка вроде была сбой при загрузке настроек фаервола. Прокси свой прописывал это точно.
Не могу утверждать, но возможно такое поведение стало после установки pragma 6.

Цитата:

Цитата zirreX
Проверьте на www.virustotal.com: »

http://www.virustotal.com/file-scan/...1f9-1309334599

http://www.virustotal.com/file-scan/...4d6-1309335239

Пока все. Логи RSIT и Malwarebytes' Anti-Malware выложу после проверки.
P.S. Malwarebytes' Anti-Malware при обновлении вылетает( попробую локально обновить по вашей ссылке.

stv_J 29-06-2011 13:22 1703576

К сожалению невозможно сделать логи RSIT и Malwarebytes' Anti-Malware. И та и другая программа вылетает сразу после запуска. Malwarebytes' Anti-Malware при переустановке по ссылке http://data.mbamupdates.com/tools/mbam-rules.exe создает пустую папку C:\Program Files\Malwarebytes' Anti-Malware. Удаление pragma 6 и последующая чистка реестра не дают результата.
Реально ли еще что-то сделать или переустановка?

iskander-k 29-06-2011 13:41 1703583

•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

stv_J 29-06-2011 14:23 1703607

Вложений: 1
iskander-k, пожалуйста:

stv_J 29-06-2011 14:28 1703610

Забыл! При сканировании combofix появилось окно:
Цитата:

pev.cfxxe - Ошибка приложения
Исключение неизвестное программное исключение (0хс0000417) в приложении по адресу 0х00482899
я ок нажал.

iskander-k 29-06-2011 22:34 1703894

Попробуйте сейчас выполнить логи из 2 поста.

stv_J 30-06-2011 12:28 1704227

iskander-k, тоже самое, включается секунд 5 висит и закрывается, причем это касается почти всех программ. Ms office 2010 вырубается после попытки распечатать. Можно конечно предположить что проблемы с железом, но компу всего 3 года и все это время работал нормально.

alex_sev 30-06-2011 13:14 1704259

Попробуйте пролечиться так http://support.kaspersky.ru/faq/?qid=208636926

iskander-k 30-06-2011 13:33 1704269

• Cкачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.

stv_J 30-06-2011 14:11 1704290

Вложений: 1
alex_sev, Те же яйца, только сбоку) ..вылетает
iskander-k, выкладываю

iskander-k 30-06-2011 21:03 1704657

Выполните еще лог
Как подготовить лог Universal Virus Sniffer (UVS)

Скачайте Universal Virus Sniffer (UVS) или с зеркала. Распакуйте архив в отдельную папку на рабочий стол.

1. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".


2.Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
___________________
!!!Внимание. Если у вас установлены архиваторы WinRAR или 7Zip, то UVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.


*Дождитесь окончания работы программы и прикрепите лог к посту в теме, где вам оказывают помощь.

stv_J 01-07-2011 10:57 1704956

Вложений: 1
готово!

iskander-k 01-07-2011 21:54 1705404

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
 QuarantineFile('C:\WINDOWS\system32\SETUPAPI.dll','');
 QuarantineFile('C:\Program Files\Internet Explorer\IEXPLORE.EXE','');
 QuarantineFile('c:\windows\system32\winlogon.exe','');
 QuarantineFile('c:\program files\internet explorer\iexplore.exe','');
 QuarantineFile('c:\windows\explorer.exe','');
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через форму или на quarantine<at>safezone.cc (at=@)с указанной ссылкой на тему и вашим ником(именем на форуме). в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме.



HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код:

O10 - Unknown file in Winsock LSP: c:\windows\plspnt.dll
O10 - Unknown file in Winsock LSP: c:\windows\plspnt.dll
O10 - Unknown file in Winsock LSP: c:\windows\plspnt.dll
O10 - Unknown file in Winsock LSP: c:\windows\plspnt.dll

Обновите АВЗ - повторите логи АВЗ и HiJackThis

stv_J 04-07-2011 10:55 1706516

При попытке пофиксить HijackThis вылезло окно:


stv_J 04-07-2011 14:34 1706639

Комп заработал! После того как не удалось пофиксить HijackThis вот эту библиотеку c:\windows\plspnt.dll, я воспользовался подсказками из сообщения HijackThis (предыдущий пост). Скачнул lspfix.exe, запустил, выбрал plspnt.dll переместил в окошко Remove и пофиксил:



И сразу же запустился firefox, инет заработал, обновление AVZ. Вобщем комп вроде вернулся к жизни! Правда все же есть одно но - windows update сообщает об ошибке, что не найдены какие-то файлы:

Цитата:

Файлы, необходимые для работы программы Microsoft Update, не зарегистрированы или не установлены на данном компьютере. Для продолжения:
Зарегистрировать или переустановить файлы (рекомендуется)
Выяснить возможные шаги, необходимые для решения проблемы

Жму Продолжить и появляется:
Ошибка на веб-узле. Невозможно отобразить страницу. Предоставленные ниже варианты, возможно, помогут устранить эту проблему.

stv_J 04-07-2011 15:23 1706664

Вложений: 2
Всё! Решил проблему с Windows Update - скачал программу Spybot S&D просканировал комп, и нашлось два зараженных ключа реестра. Вот так они выглядят, кому интересно:



Теперь Windows Update работает без проблем! В данный момент обновляю систему)
Уважаемый iskander-k, Вам огромное СПАСИБО за Ваш труд!


P.S. На всякий случай выложу логи:

stv_J 04-07-2011 16:53 1706734

c:\windows\plspnt.dll, c:\windows\pinst.exe это модули pragma6 после установки которой у меня началась лажа с компом. Кто бы мог подумать что эта дрянь так жёстко потушит систему!(((
Вот нашёл какую информацию:
Цитата:

... в 6й версии ставится каойто модуль в винсокет? Судя по библиотекам, этот модуль соберает инфу о железе и отправляет на сайт разработчика.
Хороший такой модуль, чё...

iskander-k 04-07-2011 17:50 1706774

Очень хорошо. Что вы сообразили воспользоваться подсказкой HijackThis
Указанные ключи показывают, что данная служба была отключена.

первый ключ - Относится к антивирусу,
второй ключ к встроенному фаерволу.
возможно была также заблокирована и служба обновления Windows
И соответственно защитное ПО видит эти отключенные(которые не рекомендуется отключать) ключи как вредные.
Цитата:

Цитата stv_J
Кто бы мог подумать что эта дрянь так жёстко потушит систему! »

Я сегодня тоже нашел много постов , что эта прога убивает систему. :)

Теперь вам нужно удалить комбофикс.
• Для деинсталяции ComboFix с компьютера необходимо выполнить:
Нажать Пуск затем Выполнить в окне наберите команду Combofix /u (обязательно нужен пробел между х и /), нажмите кнопку "ОК"



Или скачайте OTCleanIt, зеркало OTCleanIt, запустите, нажмите Clean up.

stv_J 04-07-2011 22:42 1706977

Цитата:

Цитата iskander-k
Я сегодня тоже нашел много постов , что эта прога убивает систему. »

Хм, прекольно:-) Правда я далеко не единожды ставил ее на другие машины и все было пучком, а стоило установить СЕБЕ и тут такой нокдаун)
А с combofix'ом я чёт не подумал что его как-то по-особому удалять надо, я его вручную грохнул)

iskander-k 05-07-2011 01:24 1707062

Цитата:

Цитата stv_J
я его вручную грохнул) »

После такого удаления остаются в системе драйвера комбофикса , что в дальнейшем может вызвать проблемы \глюки.

stv_J 05-07-2011 13:50 1707415

Воспользовался OTCleanIt, после этого драйвера удалятся?

iskander-k 05-07-2011 18:19 1707640

Да.


Время: 08:22.

Время: 08:22.
© OSzone.net 2001-