Перейти к содержанию
СофтФорум - всё о компьютерах и не только

Помощь в лечении систем от нечисти


Рекомендуемые сообщения

  • Ответов 1,9 тыс
  • Создана
  • Последний ответ

Топ авторов темы

Как только запускаю какую-нибудь программу у меня появляется окно IE и пытается что-то загрузить

Из чего вы сделали вывод, что он пытается что-либо загрузить? И не сделаете ли вы скриншот окна IE, которое открывается?

В любом случае можно попробовать сделать следующее:

Скачиваем
http://z-oleg.com/avz4.zip' rel="external nofollow">
, распаковываем и запускаем.
В верхнем меню программы нажимаем:
Файл > Восстановление системы
В открывшемся приложении отмечаем галочкой "Восстановление параметров запуска .exe, .com, .pif файлов" и нажимаем на кнопку "Выполнить отмеченные операции".

По логу пофиксите следующее (пофиксить = открыть HijackThis, нажать на кнопку "Do a system scan only", отметить галочкой нужные строчки и затем нажать на кнопку "Fix Checked"):

O1 - Hosts: Lavasoft Ad-aware Professional Build 162
O1 - Hosts: Logfile created on :19 февраля 2006 г. 13:22:59
O1 - Hosts: Using reference-file :0R114 09.02.2003
O1 - Hosts: ______________________________________________________
O1 - Hosts: Ad-aware Settings
O1 - Hosts: =========================
O1 - Hosts: Set : Activate in-depth scan (Recommended)
O1 - Hosts: Set : Move deleted files to recycle bin
O1 - Hosts: Set : Safe mode (always request confirmation)
O1 - Hosts: Set : Scan active processes
O1 - Hosts: Set : Scan registry
O1 - Hosts: Set : Deep scan registry
O1 - Hosts: Set : Scan my IE Favorites for banned URLs
O1 - Hosts: 13:22:59 Scan complete
O1 - Hosts: Summary of this scan
O1 - Hosts: ЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇ
O1 - Hosts: Total scanning time :00:00:00:0
O1 - Hosts: Objects scanned :0
O1 - Hosts: Objects identified :0
O1 - Hosts: Objects ignored :0
O1 - Hosts: New objects :0
O4 - HKLM\..\Run: [taskmgt.exe] C:\WINDOWS\system32\taskmgt.exe
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\

P.S. И на всякий случай, как сделать скриншот:

Когда откроется окно, которое нужно "сфотографировать", нажмите на клавиатуре клавишу Print Screen (Prt Scr). Как правило, она находится сразу же за клавишей F12, но в зависимости от ваше клавиатуры местоположение может и отличатся.
Затем запустите программу Paint и нажмие в её верхнем меню:
Правка > Вставить (Edit > Paste)
После чего в меню Файл (File) выберите Сохранить как..(Save as...)
Введите название файла и сохраните его (желательно в формате JPEG/JPG, так как в нём изображение занимает меньше места, чем предлагаемый по умолчанию формат BMP).
Ссылка на комментарий
Поделиться на другие сайты

Вот новый лог:

Попробуйте скачать на рабочий стол Look2Me-Destroyer.exe, после чего нужно закрыть все открытые окна и запустить эту программу.

destqs8.gif

Ставим галочку рядом с надписью "Run this program as a task".

Появится сообщение с надписью "Look2Me-Destroyer will close and re-open in approximately 1 minute...".

Нажимаем OK (в сообщение говорится о том, что программа закроется и приблизительно через минуту включится повторно.

При повторном включении Look2Me-Destroyer нажимаем на кнопку "Scan for L2M".

После этого рабочий стол и иконки на время исчезнут. Это нормально.

Когда сканирование закончится, нажимаем следующую кнопку - "Remove L2M".

Затем ОК и, когда программа закончить работать и появится следующее сообщение: "Done removing infected files! Look2Me-Destroyer will now shutdown your computer", снова ОК.

После этого компьютер выключится.

Включаем его обратно и проверяем, нормализовалась ли работа системы.

P.S. Если вдруг с помощью Look2Me-Destroyer ничего найдено не будет, то сообщите об этом.

Ссылка на комментарий
Поделиться на другие сайты

Недавно где-то словила вирус Backdoor.Trojan - мой антивирусник (Norton AntiVirus 2004 с обновлёнными базами) удалить его не может.

Источник вируса, Norton показывает по такому адресу: C:\DOCUME~1\tester\LOCALS~1\Temp\maindll.dll

Я открывала эту папку, и пыталась в ручную, и с помощью DeletDoctor'а удалить файл maindll.dll - но он не удаляется... А может maindll.dll и вовсе не нужно удалять? Ведь вирус называется Backdoor.Trojan - но почему тогда антивирусник показывает его источник именно в maindll.dll ?

Вобщем-то система вроде работает, но при её загрузке стало появляться окно: ''ie_updater.exe - обнаружена ошибка. Приложение будет закрыто''.

Пожалуйста, подскажите что делать???

И ещё, у меня 7 процессов SVCHOST.EXE - это нормально?

Мне кажется как-то подозрительно у меня стал тратиться интернет-траффик - может из-за вируса?

(Хочу сразу прдупредить, что загружаться в безопасном режиме я не умею...)

Ссылка на комментарий
Поделиться на другие сайты

Попробуйте скачать на рабочий стол Look2Me-Destroyer.exe, после чего нужно закрыть все открытые окна и запустить эту программу.

1.Эта зараза на этой машине уже была примерно полгода обратно. Лечил (и кажется - вылечил) как описано в этой же теме раньше, правда симптомы болезни были не такими как сейчас, а как те, что описаны ранее.

2.Работа системы без какой либо причины нормализовалась вчера , 06.03.07.

3.Сообщение: "Done removing infected files! Look2Me-Destroyer will now shutdown your computer" программа выдала. Значит ли это, что было что лечить?

4.Человек, работающий за этой машиной, посещает очень ограниченное количество сайтов, и никак не "xxx, porno, crack, varez,..." . Где он это постоянно ловит ?

5. Есть ли что либо, с помощью чего я мог бы увидеть, что или кто (какая программа) лезет в интернет (к тому же создавая огромный поток данных) или из интернета и, соответсвенно, сии действа пресекать вручную?

Еще раз спасибо, что уделили мне внимание !

Ссылка на комментарий
Поделиться на другие сайты

На предыдущей странице я спрашивала - как удалить Backdoor.Trojan - в другом топике мне посоветовали скачать программу HijackThis, я скачала и просканировала ей компьютер. Вот выкладываю здесь лог, который она выдала:

Logfile of HijackThis v1.99.1

Scan saved at 14:46:54, on 07.03.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe

C:\Acer\eManager\anbmServ.exe

C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe

C:\Program Files\Norton AntiVirus\navapsvc.exe

C:\Program Files\Norton AntiVirus\SAVScan.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe

C:\WINDOWS\system32\igfxtray.exe

C:\WINDOWS\system32\hkcmd.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\AGRSMMSG.exe

C:\Program Files\ltmoh\Ltmoh.exe

C:\Program Files\Synaptics\SynTP\SynTPLpr.exe

C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

C:\acer\epm\epm-dm.exe

C:\PROGRA~1\LAUNCH~1\LManager.EXE

C:\Program Files\Common Files\Symantec Shared\ccApp.exe

C:\WINDOWS\system32\rundll32.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Messenger\msmsgs.exe

C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE

C:\DOCUME~1\tester\LOCALS~1\Temp\Rar$EX00.156\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://yandex.ru/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program

Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: ClickCatcher MSIE handler - {16664845-0E00-11D2-8059-000000000000} - C:\Program Files\Common

Files\ReGet Shared\Catcher.dll

O2 - BHO: VPNS System - {366B2151-E1C7-44a3-86A3-E5686C2A3D2F} - C:\WINDOWS\iedrives.dll

O2 - BHO: On-line Card Helper - {7E7D4BB8-E332-4441-8999-F613E3BE8D83} - C:\Program Files\ON-LINE

CARD\NameSpaceHandler.dll

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton

AntiVirus\NavShExt.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton

AntiVirus\NavShExt.dll

O3 - Toolbar: ReGet Bar - {17939A30-18E2-471E-9D3A-56DD725F1215} - C:\Program Files\ReGetDx\iebar.dll

O4 - HKLM\..\Run: [LaunchApp] Alaunch

O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [LtMoh] C:\Program Files\ltmoh\Ltmoh.exe

O4 - HKLM\..\Run: [synTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe

O4 - HKLM\..\Run: [synTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [iMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32

O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC

O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC

O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName

O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe

O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot

O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.EXE

O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup

O4 - HKLM\..\Run: [bluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE"

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11

\EXCEL.EXE/3000

O8 - Extra context menu item: Закачать &все при помощи ReGet Deluxe - C:\Program Files\Common Files\ReGet

Shared\CC_All.htm

O8 - Extra context menu item: Закачать при помощи Re&Get Deluxe - C:\Program Files\Common Files\ReGet

Shared\CC_Link.htm

O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program

Files\Microsoft ActiveSync\INetRepl.dll

O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft

ActiveSync\INetRepl.dll

O9 - Extra 'Tools' menuitem: Create Mobile Favorite... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} -

C:\Program Files\Microsoft ActiveSync\INetRepl.dll

O9 - Extra button: Перевод - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\X-Translator

DIAMOND\PROMTIE4\promtie5.htm

O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\X-

Translator DIAMOND\PROMTIE4\promtie5.htm

O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\X-Translator

DIAMOND\PROMTIE4\options.htm

O9 - Extra 'Tools' menuitem: Настройка параметров перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} -

C:\Program Files\X-Translator DIAMOND\PROMTIE4\options.htm

O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1

\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program

Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program

Files\Messenger\msmsgs.exe

O9 - Extra button: Перевод - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\X-Translator

DIAMOND\PROMTIE4\promtie5.htm (HKCU)

O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\X-

Translator DIAMOND\PROMTIE4\promtie5.htm (HKCU)

O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\X-Translator

DIAMOND\PROMTIE4\options.htm (HKCU)

O9 - Extra 'Tools' menuitem: Настройка перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program

Files\X-Translator DIAMOND\PROMTIE4\options.htm (HKCU)

O16 - DPF: {463ED66E-431B-11D2-ADB0-0080C83DA4EB} (AcceptWM Class) -

https://w3s.webmoney.ru/WMAcceptor.dll

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

O20 - Winlogon Notify: partnershipreg - C:\Documents and Settings\All Users\Документы\Settings\partnership.dll

O21 - SSODL: DCOM Server 60787 - {2C1CD3D7-86AC-4068-93BC-A02304B60787} - C:\WINDOWS\system32

\fgceffx.dll

O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. -

C:\Acer\eManager\anbmServ.exe

O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program

Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common

Files\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common

Files\Symantec Shared\ccPwdSvc.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common

Files\Symantec Shared\ccSetMgr.exe

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт -

C:\WINDOWS\system32\imapi.exe

O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE

O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia

Shared\Service\Macromedia Licensing.exe

O23 - Service: ieupdater (Microsoft IE Updater) - Unknown owner - C:\Documents and Settings\tester\ie_updater.exe

O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton

AntiVirus\navapsvc.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1

\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: ServiceLayer - Nokia. - C:\Program Files\Common Files\PCSuite\Services\ServiceLayer.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common

Files\Symantec Shared\SNDSrvc.exe

O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec

Shared\Security Center\SymWSC.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт -

C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32

\vssvc.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт -

C:\WINDOWS\system32\wbem\wmiapsrv.exe

Объясните пожалуйста, есть здесь признаки этого паразита???

Ссылка на комментарий
Поделиться на другие сайты

До переустановки? Или вы имели в виду всё-таки до перезагрузки? (т.е. если я правильно поняла, то вы удалили вирус, перезагрузили компьютер, а когда включили его обратно, то пропал доступ к дискам?).

И еще, извиняюсь, но немного не понятно, что означает запуск дисков с рабочего стола. У вас там просто были ярлыки (Shortcuts) к этим дискам? А если попробовать создать новые?

Здравствуй Saule. Сейчас объясню. Именно после переустановки винды. Я такая, что сначало сделаю, а потом подумаю ;) У меня на компе три диска, два из них я отформатировала и все наладилось. Да, ярлыки, снова открываются с рабочего стола. Но диск С так и не смогла отформатировать, буквально за минуту до окончания форматирования пишет, что НЕ УДАЕТСЯ ЗАВЕРШИТЬ ФОРМАТИРОВАНИЕ. Новые ярлыки если сделать они то же не открываются с рабочего стола. Сейчас диск С можно открыть только та: Мой компьютер, наверху слово ПАПКИ и уже с этого дерева открываю диск С. А если открыть как обычно, например с рабочего стола, то пишет что НЕ УДАЕТСЯ НАЙТИ ФАЙЛ СЦЕНАРИЯ "с:autorn.vbs." Вот плиз :bye1: новый лог

Logfile of HijackThis v1.99.1

Scan saved at 0:21:44, on 08.03.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\system32\trafinspag.exe

C:\Program Files\Mail.Ru\Agent\MAgent.exe

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe

C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\PROGRA~1\REDCAT~1.T\NETBLO~1\NBAgent.exe

C:\Program Files\Days\TimeDays.exe

C:\Program Files\QIP\qip.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\Opera\Opera.exe

C:\Program Files\Internet Explorer\IEXPLORE.EXE

C:\Program Files\WinRAR\WinRAR.exe

C:\DOCUME~1\ЯНОЧКА~1.АРТ\LOCALS~1\Temp\Rar$EX00.328\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yandex.ru/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

O3 - Toolbar: &Traffic Inspector Agent - {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} - C:\WINDOWS\system32\TrafInspAg_Tollbar.dll

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [trafinspag.exe] C:\WINDOWS\system32\trafinspag.exe

O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [kav] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"

O4 - HKLM\..\Run: [FineReader7NewsReaderPro] C:\Program Files\ABBYY FineReader 7.0 Professional Edition\AbbyyNewsReader.exe

O4 - HKLM\..\Run: [EPSON Stylus CX6600 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE /P26 "EPSON Stylus CX6600 Series" /O6 "USB001" /M "Stylus CX6600"

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [sTYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide

O4 - HKCU\..\Run: [NetBlock Pro Agent] C:\PROGRA~1\REDCAT~1.T\NETBLO~1\NBAgent.exe 1

O4 - Startup: TimeDays!.lnk = C:\Program Files\Days\TimeDays.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE

O9 - Extra button: Веб-Антивирус - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{07F39403-9A98-4303-9302-1038C51F384A}: NameServer = 192.168.1.1

O17 - HKLM\System\CS1\Services\Tcpip\..\{07F39403-9A98-4303-9302-1038C51F384A}: NameServer = 192.168.1.1

O17 - HKLM\System\CS2\Services\Tcpip\..\{07F39403-9A98-4303-9302-1038C51F384A}: NameServer = 192.168.1.1

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe

O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe

O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: StyleXPService - Unknown owner - C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

Спасибо!

Ссылка на комментарий
Поделиться на другие сайты

Объясните пожалуйста, есть здесь признаки этого паразита???

Есть.

1. Открываем HijackThis, нажимаем на кнопку "Do a system scan only" и отмечаем галочкой следующие строчки:

O2 - BHO: VPNS System - {366B2151-E1C7-44a3-86A3-E5686C2A3D2F} - C:\WINDOWS\iedrives.dll
O2 - BHO: On-line Card Helper - {7E7D4BB8-E332-4441-8999-F613E3BE8D83} - C:\Program Files\ON-LINE
O20 - Winlogon Notify: partnershipreg - C:\Documents and Settings\All Users\Документы\Settings\partnership.dll
O21 - SSODL: DCOM Server 60787 - {2C1CD3D7-86AC-4068-93BC-A02304B60787} - C:\WINDOWS\system32\fgceffx.dll

Затем на кнопку "Fix Checked" (браузер при этом нужно закрыть).

2. Теперь нажимаем:

Пуск > Выполнить (Start > Run)

Копируем в строку: services.msc

untitled2vd1.gif

Нажимаем ОК или клавишу ENTER.

Находим в списке служб: ieupdater

Правой кнопкой мыши кликаем по этой службе двойным кликом.

Затем, если возможно, нажимаем на кнопку Стоп (Stop) и затем изменяем Тип её запуска (Startup type) на положение Отключено (Disabled).

Сохраняем изменения - Применить и ОК (Apply и ОК).

У меня такой службы соответственно нету, поэтому, чтобы вы "не потерялись" скрин окошка другой службы:

untitledli2.gif

3. Перезагружаем компьютер.

4. Снова нажимаем:

Пуск > Выполнить (Start > Run)

Копируем в строку: sc delete ieupdater

untitled3jj9.gif

Нажимаем ОК или ENTER.

5. Находим и удаляем следующие файлы:

C:\WINDOWS\system32\
fgceffx.dll
C:\Documents and Settings\All Users\Документы\Settings\
partnership.dll

И после этого желательно сделать новый лог HijackThis, так как боюсь, что последние файлы могут так просто не удалиться и поэтому с ними придеться делать чуть по-другому. Но вы всё равно сначала попробуйте.

  • Upvote 1
Ссылка на комментарий
Поделиться на другие сайты

А если открыть как обычно, например с рабочего стола, то пишет что НЕ УДАЕТСЯ НАЙТИ ФАЙЛ СЦЕНАРИЯ "с:autorn.vbs."

Попробуйте скачать следующий файл:

forMilli.rar

Распаковываем и запускаем (это командный файл, который выполнит необходимую чистку). После чего перезагружаем компьютер (чистка будет длиться буквально пару секунд) и проверяем исправилась ли ситуация.

Если вдруг не исправилась, то сообщите об этом.

forMilli.rar

Ссылка на комментарий
Поделиться на другие сайты

Попробуйте скачать следующий файл:

forMilli.rar

Распаковываем и запускаем (это командный файл, который выполнит необходимую чистку). После чего перезагружаем компьютер (чистка будет длиться буквально пару секунд) и проверяем исправилась ли ситуация.

Если вдруг не исправилась, то сообщите об этом.

Супер!!! :) Огромное спасибо вам дорогая Saule!!! Все наладилось. Если есть время скажите пожал. можно ли эту програмку оставить и пользоваться ей дальше и еще у меня на ноут буке почти то же самое, так же не открываются диски. могу ли я эту прогу использовать для ноутбука?! Еще раз огромное спасибо!!!

Ссылка на комментарий
Поделиться на другие сайты

Я очень извиняюсь, но не понимаю, что стало происходить с компом.... Интернет стал ужастно тормозить,выскакивают какие то страницы и програмка XenAntiSpyware нашла кучу непонятных процессов типа rsvp32_2.dll

Мне так кажется вирус.... не подскажете?

Скачала программу HijackThis

Вот , что выдало

Logfile of HijackThis v1.99.1

Scan saved at 9:03:42, on 08.03.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16414)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Ahead\InCD\InCDsrv.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Internet Explorer\IEXPLORE.EXE

C:\WINDOWS\ATKKBService.exe

C:\WINDOWS\system32\svchosts.exe

C:\WINDOWS\system32\netdde.exe

C:\WINDOWS\System32\nvsvc32.exe

C:\Program Files\Microsoft Private Folder 1.0\PrfldSvc.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\adirss.exe

C:\Program Files\Mail.Ru\Agent\MAgent.exe

C:\Program Files\Common Files\{7C14F2FD-0C80-1049-0609-040105050007}\Update.exe

C:\Program Files\Logitech\SetPoint\SetPoint.exe

C:\Program Files\BinarySense\HDDlife\hddlifepro.exe

C:\Program Files\Common Files\Logitech\KHAL\KHALMNPR.EXE

C:\Program Files\ICQLite\ICQLite.exe

C:\WINDOWS\SYSTEM32\adirka.exe

C:\Program Files\Maxthon\Maxthon.exe

C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE

C:\Documents and Settings\User\Мои документы\avz4\avz.exe

C:\Program Files\XenAntiSpyware\XenAntiSpyware.exe

C:\Documents and Settings\User\Мои документы\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://mail.ru/mra

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

O2 - BHO: Shell Doc Object and Control Helper Class - {00009E9F-DDD7-AA59-AA7D-AA4B7D6BE000} - C:\WINDOWS\system32\shdocvs.dll

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: VPNS System - {366B2151-E1C7-44a3-86A3-E5686C2A3D2F} - C:\WINDOWS\iedrives.dll

O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [uIWatcher] C:\Program Files\Ashampoo\Ashampoo UnInstaller Platinum 2\UIWatcher.exe

O4 - HKCU\..\RunOnce: [iCQ Lite] C:\Program Files\ICQLite\ICQLite.exe -trayboot

O4 - Startup: HDDlife.lnk = C:\Program Files\BinarySense\HDDlife\hddlifepro.exe

O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Mail.Ru Agent - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\MAgent.exe

O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL

O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe

O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O10 - Broken Internet access because of LSP provider 'rsvp32_2.dll' missing

O11 - Options group: [iNTERNATIONAL] International*

O16 - DPF: {590FFB84-6A29-4797-9C0E-B15DF2C4CDCB} (WeeklyExecuter Class) -

O17 - HKLM\System\CCS\Services\Tcpip\..\{93906EC4-9D7B-4EAE-8244-0FE9819206FD}: NameServer = 80.70.224.2,80.70.224.4

O20 - Winlogon Notify: A3dxq - C:\WINDOWS\system32\a3dxq.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O20 - Winlogon Notify: winsys2freg - C:\Documents and Settings\All Users\Документы\Settings\winsys2f.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O21 - SSODL: CDRecorder031 - {A3BC5E20-0235-1ABF-9CE1-00AA00512031} - C:\WINDOWS\system32\pszq32.dll (file missing)

O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe

O23 - Service: Client IP-IPX - Unknown owner - C:\WINDOWS\system32\svchosts.exe" -e te-110-12-0000271 (file missing)

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\System32\imapi.exe

O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe

O23 - Service: InCD Helper (read only) (InCDsrvR) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe

O23 - Service: lxby_device - Lexmark International, Inc. - C:\WINDOWS\system32\lxbycoms.exe

O23 - Service: Диспетчер сетевого DDE (NetDDEdsdm) - Корпорация Майкрософт - C:\WINDOWS\system32\netdde.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Private Folder Service (prfldsvc) - Unknown owner - C:\Program Files\Microsoft Private Folder 1.0\PrfldSvc.exe

O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\System32\wbem\wmiapsrv.exe

Ссылка на комментарий
Поделиться на другие сайты

Прочитала список того, из за чего стоит нервничать..собственно уже начинаю, т.к. нижеперечисленное тоже происходит.... (((

Спонтанная перезагрузка компьютера, без вашего в этом участия.

Появление критических и системных ошибок там, где их раньше никогда не было.

Резко увеличилось время загрузки операционной системы.

Ссылка на комментарий
Поделиться на другие сайты

Привет.

Чо-то недавно опять глюки полезли.

правый клик отвалился.

Проверил вроде все чисто.

Посмотрите на всякий случай:

Logfile of HijackThis v1.99.1

Scan saved at 11:56:50, on 08.03.2007

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

c:\program files\common files\logitech\lvmvfm\LVPrcSrv.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpcc.exe

C:\Program Files\Common Files\PCSuite\DataLayer\DataLayer.exe

C:\Program Files\Mail.Ru\Agent\MAgent.exe

C:\WINDOWS\System32\ctfmon.exe

C:\Program Files\Punto Switcher\ps.exe

C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpcc.exe

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpm.exe

C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\WINDOWS\System32\nvsvc32.exe

C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\Avp32.exe

C:\Program Files\Internet Explorer\IEXPLORE.EXE

F:\!!!!!RESERV!!!!!!\!!!SOFTWARE!!!\!!!ЗАЩИТА!!!\hijackthis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: ClickCatcher MSIE handler - {16664845-0E00-11D2-8059-000000000000} - C:\Program Files\Common Files\ReGet Shared\Catcher.dll

O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: ReGet Bar - {17939A30-18E2-471E-9D3A-56DD725F1215} - C:\Program Files\ReGetDx\iebar.dll

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [AVPCC] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpcc.exe" /wait

O4 - HKLM\..\Run: [DataLayer] C:\Program Files\Common Files\PCSuite\DataLayer\DataLayer.exe

O4 - HKLM\..\Run: [LogitechVideo[inspector]] C:\Program Files\Logitech\Video\InstallHelper.exe /inspect

O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe

O4 - HKCU\..\Run: [Punto Switcher] C:\Program Files\Punto Switcher\ps.exe

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Mail.Ru Agent - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\MAgent.exe

O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe

O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://my.foto.mail.ru/ImageUploader4.cab

O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://62.117.66.227:84/activex/AxisCamControl.cab

O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://arcade.icq.com/carlo/zuma/popcaploader_v5.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{703DF741-1021-4A5A-875E-6870F967684D}: NameServer = 192.168.100.1

O17 - HKLM\System\CCS\Services\Tcpip\..\{722EB47F-9B1F-4321-9437-559C09217E7B}: NameServer = 212.188.4.10 195.34.32.116

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O23 - Service: AVP Control Centre Service (AVPCC) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpcc.exe" /Service (file missing)

O23 - Service: KAV Monitor Service (KAVMonitorService) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpm.exe" /Service (file missing)

O23 - Service: Logitech Bluetooth Service (LBTServ) - Unknown owner - C:\Program Files\Common Files\Logitech\Bluetooth\LBTSERV.EXE (file missing)

O23 - Service: Logitech Process Monitor (LVPrcSrv) - Logitech Inc. - c:\program files\common files\logitech\lvmvfm\LVPrcSrv.exe

O23 - Service: Intel NCS NetService (NetSvc) - Unknown owner - c:\Program Files\Intel\NCS\Sync\NetSvc.exe (file missing)

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

Ссылка на комментарий
Поделиться на другие сайты

Сообщение: "Done removing infected files! Look2Me-Destroyer will now shutdown your computer" программа выдала. Значит ли это, что было что лечить?

Нет, это стандартное сообщение. Если было бы что лечить, то вы бы видели список зараженных файлов на удаление уже после сканирования.

Человек, работающий за этой машиной, посещает очень ограниченное количество сайтов, и никак не "xxx, porno, crack, varez,..." . Где он это постоянно ловит ?

Сложно сказать, так как вариантов может быть много. Но наиболее распространенными остаются:

  • запуск пользователем какого-либо приложения или программы;

  • электронная почта и открытие писем;

  • посещение случайных ссылок в инете (совсем не обязательно xxx, porno, crack или varez содержания);

  • файлообменные сети;

  • сменные носители информации (грубо говоря, знакомый пришел со своей флешкой, которая перед этим побывала на зараженном компьютере, но сам этот знакомый сам о заражении пока что тоже просто не знает...);

  • через уязвимости операционной системы, в случае если во время не устанавливались нужные обновления.

Есть ли что либо, с помощью чего я мог бы увидеть, что или кто (какая программа) лезет в интернет (к тому же создавая огромный поток данных) или из интернета и, соответсвенно, сии действа пресекать вручную?

Для этого обычно устанавливается файрволл (он же брандмауэр, он же межсетевой экран).

Топик: Firewall - Что это такое.

Либо в качестве более легкого варианта можно использовать, например, TCPView (бесплатная программа Марка Руссиновича, работает без инсталляции). Или более постоянное приложение - NetLimiter 2 Monitor (3-я сверху; также бесплатна).

  • Upvote 1
Ссылка на комментарий
Поделиться на другие сайты

Супер!!! ;) Огромное спасибо вам дорогая Saule!!! Все наладилось. Если есть время скажите пожал. можно ли эту програмку оставить и пользоваться ей дальше и еще у меня на ноут буке почти то же самое, так же не открываются диски. могу ли я эту прогу использовать для ноутбука?!

Эта программка устраняет только последствия того вируса, который у вас раньше был (т.е. для других случаев она бесполезна).

Если это понятно, то использовать можно: но при условии, что системный диск на этом ноутбуке также является диском С (!). Если вдруг потребуется "починить доступ" к какому-либо другому, то её нужно немножечко изменить. Поэтому либо напишите об этом, либо можно сделать это и самостоятельно (для этого надо открыть этот файл с помощью простого Блокнота (Notepad) и заменить в каждой строке: C:\ на то, что вам нужно, например, на D:\).

И еще такой момент, если у вас были заражены оба компьютера. Возможно, есть смысл подумать, каким именно образом вы заразились. Не пользуетесь ли случайно USB-флешками (USB Flash Memory Storage) или может быть недавно у кого-нибудь что-то подобное брали? И в случае, если действительно пользуетесь, обязательно проверьте их содержимое с помощью антивируса. Говорю об этом просто на всякий случай.

Ссылка на комментарий
Поделиться на другие сайты

Интернет стал ужастно тормозить,выскакивают какие то страницы и програмка XenAntiSpyware нашла кучу непонятных процессов типа rsvp32_2.dll

Мне так кажется вирус.... не подскажете?

И даже не один((

  1. Открываем HijackThis, нажимаем на кнопку "Do a system scan only" и отмечаем галочкой следующее:

    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

    O2 - BHO: Shell Doc Object and Control Helper Class - {00009E9F-DDD7-AA59-AA7D-AA4B7D6BE000} - C:\WINDOWS\system32\shdocvs.dll

    O2 - BHO: VPNS System - {366B2151-E1C7-44a3-86A3-E5686C2A3D2F} - C:\WINDOWS\iedrives.dll

    O16 - DPF: {590FFB84-6A29-4797-9C0E-B15DF2C4CDCB} (WeeklyExecuter Class) -

    O20 - Winlogon Notify: A3dxq - C:\WINDOWS\system32\a3dxq.dll

    O20 - Winlogon Notify: winsys2freg - C:\Documents and Settings\All Users\Документы\Settings\winsys2f.dll

    O21 - SSODL: CDRecorder031 - {A3BC5E20-0235-1ABF-9CE1-00AA00512031} - C:\WINDOWS\system32\pszq32.dll (file missing)

    Затем на кнопку "Fix Checked" (браузер при этом нужно закрыть).

  2. Cкачиваем SDFix

    Распаковываем и запускаем SDFix.exe (это самораспаковывающийся архив).

    В системном каталоге будет создана папка SDFix. В вашем случае она будет здесь:

    C:\
    SDFix
  3. Теперь необходимо перезагрузить компьютер в безопасный режим (Safe Mode)

    При появлении меню загрузки Windows нужно нажать клавишу F8 - на экране появится меню дополнительных режимов загрузки. Передвигаемся с помощью клавиш вверх/вниз и, остановившись на надписи Safe Mode, нажимаем ENTER.
  4. Открываем папку SDFix и запускаем файл RunThis.bat.

    Пишем букву Y и нажимаем на ENTER.

    Начнется удаление компонентов вредоносной программы и восстановление системных настроек в реестре.

    Когда эта процедура будет закончена, SDFix попросить вас нажать любую клавишу для того, чтобы перезагрузить ваш компьютер - нажимаем.

  5. После перезагрузки процедура удаления снова ненадолго продолжится.

    Ждем, пока появится надпись Finished и затем нажимаем на любую клавишу для того, чтобы загрузить иконки на рабочем столе (до этого он будет пустой - это нормально, поэтому не пугаемся).

    Когда рабочий стол будет загружен, вы увидите лог SDFix (который также будет сохранен в его папке с названием Report.txt), где будут описаны все сделанные им действия.

После этого желательно скопировать содержимое отчёта SDFix в своё сообщение здесь + сделать новый лог HijackThis, т.к. возможно, этого для полного лечения будет еще не достаточно.

Ссылка на комментарий
Поделиться на другие сайты

Все сделала. Теперь у меня постоянно выскакивает табличка типа :

winlogon.exe - Ошибка приложения

Инструкция по адресу такому то, обратилась к памяти такой то, память не может быть использована

и две кнопки ок и кенсл

Нажимаю любую из них - комп гаснет и через какое то время перезагружается... и опять с этой табличкой

Не нажимаю ничего - все грузится, но табличка так и висит... что это может быть?

отчёт SDFix

SDFix: Version 1.69

Run by User - 08.03.2007 @ 16:33:02,60

Microsoft Windows XP [‚ҐабЁп 5.1.2600]

Running From: C:\SDFix

Safe Mode:

Checking Services:

Name:

Client IP-IPX

SVKP

wincom32

Path:

"C:\WINDOWS\system32\svchosts.exe" -e te-110-12-0000271

\??\C:\WINDOWS\system32\SVKP.sys

\??\C:\WINDOWS\system32\wincom32.sys

Client IP-IPX Deleted

SVKP Deleted

wincom32 Deleted

Restoring Windows Registry Entries

Restoring Default Hosts File

Rebooting...

Normal Mode:

Checking Files:

Below files will be copied to Backups folder then removed:

C:\Documents and Settings\User\Local Settings\Temp\6.dllb - Deleted

C:\Documents and Settings\User\Local Settings\Temp\7.dllb - Deleted

C:\WINDOWS\system32\ma.exe.exe - Deleted

C:\WINDOWS\system32\pp.exe.exe - Deleted

C:\WINDOWS\system32\zu.exe.exe - Deleted

C:\DOCUME~1\User\LOCALS~1\Temp\_check32.bat - Deleted

C:\DOCUME~1\User\LOCALS~1\Temp\_td129.tmp - Deleted

C:\WINDOWS\s32.txt - Deleted

C:\WINDOWS\search_res.txt - Deleted

C:\WINDOWS\system32\adirss.exe - Deleted

C:\WINDOWS\system32\dd.exe - Deleted

C:\WINDOWS\system32\dlh9jkd1q6.exe - Deleted

C:\WINDOWS\system32\dlh9jkd1q7.exe - Deleted

C:\WINDOWS\system32\dlh9jkd1q8.exe - Deleted

C:\WINDOWS\system32\lnwin.exe - Deleted

C:\WINDOWS\system32\qvxga6met3.exe - Deleted

C:\WINDOWS\system32\sm.exe - Deleted

C:\WINDOWS\system32\svcp.csv - Deleted

C:\WINDOWS\system32\SVKP.SYS - Deleted

C:\WINDOWS\system32\unsvchosts.exe - Deleted

C:\WINDOWS\system32\wincom32.ini - Deleted

C:\WINDOWS\system32\winsub.xml - Deleted

C:\WINDOWS\system32\zlbw.dll - Deleted

C:\WINDOWS\ws386.ini - Deleted

Could Not Remove C:\WINDOWS\system32\svchosts.exe

ADS Check:

C:\WINDOWS\system32

No streams found.

Final Check:

Remaining Services:

------------------

Remaining Files:

---------------

C:\WINDOWS\system32\rsvp32_2.dll Found - LSP!

C:\WINDOWS\system32\svchosts.exe Found

Backups Folder: - C:\SDFix\backups\backups.zip

Checking For Files with Hidden Attributes :

C:\Documents and Settings\All Users\Application Data\Microsoft\IdentityCRL\ppcrlconfig.dll

C:\Documents and Settings\All Users\„®Єг¬Ґ­вл\Settings\winsys2f.dll

C:\WINDOWS\fsrv.dll

C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.tmp.LOG

C:\Documents and Settings\NetworkService\NTUSER.DAT.tmp.LOG

C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.tmp.LOG

C:\Documents and Settings\User\NTUSER.DAT.tmp.LOG

C:\Documents and Settings\User\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.tmp.LOG

C:\Documents and Settings\User\Local Settings\Temp\winA919.tmp

C:\WINDOWS\system32\config\default.tmp.LOG

C:\WINDOWS\system32\config\SAM.tmp.LOG

C:\WINDOWS\system32\config\SECURITY.tmp.LOG

C:\WINDOWS\system32\config\software.tmp.LOG

C:\WINDOWS\system32\config\system.tmp.LOG

C:\WINDOWS\system32\msdrives\BIT6.tmp

Add/Remove Programs List:

4WomenOnly 5.2

55mm v6 for Adobe Photoshop & Compatible Applications

AD Sound Recorder 2.4

Addon XP

ArtMoney SE v7.22

ASCII Art Generator 3.2.2

Ashampoo UnInstaller Platinum 2

AutoCombats.info

Beauty Pilot 1.10

C-Media USB Mass Storage Driver

Color Correction Wizard 1.0

DCE Tools 1.0

Uninstall DreamSuite Bonus

Error Messages for Windows

EspAnadir Clasific Pro RE

Alien Skin Exposure

Alien Skin Eye Candy 5 Nature

Fish Tycoon

Framing Studio 1.43

HijackThis 1.99.1

ICQ 5.1

Microsoft Internationalized Domain Names Mitigation APIs

Windows Internet Explorer 7

ImageSkill BackgroundRemover_Demo (remove only)

InCD

ђҐиҐ­Ёп д Єб  Lexmark

Jasc Paint Shop Pro 9 GDI+ Patch

Jasc Paint Shop Pro 9.01 - (9.0.1.1)

Jasc Paint Shop Pro 9.01 Patch

jv16 PowerTools 2006

High Definition Audio Driver Package - KB835221

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB873333

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB873339

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB885250

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB885835

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB885836

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB886185

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB887472

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB887742

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB887797

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB888113

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB888302

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB890175

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB890859

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB891781

Џ ЄҐв ЁбЇа ў«Ґ­Ё© ¤«п Windows XP - KB893086

Ѓ §®ўл© Ї ЄҐв Ї®бв ўйЁЄ  б«г¦Ўл ЄаЁЇв®Ја дЁЁ б¬ ав-Є ав (Microsoft)

Security Update ¤«п Microsoft .NET Framework 2.0 (ЉЃ917283)

Kerish Doctor 2006 (Version 3.30)

Lexmark P910 Series

Lexmark Supplies Monitor

L&H TTS3000 Deutsch

L&H TTS3000 Russian

Living 3D Dolphins Screen Saver

Maxthon Browser (remove only)

Microsoft .NET Framework 1.1

Microsoft .NET Framework 2.0

mpegable Player

mpegable X4 live

Mail.Ru Agent

InCD Reader

Microsoft Compression Client Pack 1.0 for Windows XP

Nero OEM

Nero Suite

NeroVision Express 2

Microsoft National Language Support Downlevel APIs

Nero Media Player

NeroVision Express 2 Content

NVIDIA Drivers

Photo Click 1.27

Photo Frame Show

Photo Frames 1.89

Photo Gadget Pro

Photo Gadget

Intel® PRO Network Adapters and Drivers

QIP 2005 Uninstall

Reg Organizer 4.0 RC1

Salon Styler Pro 5.21 ђгббЁдЁЄ в®а

SAMSUNG CDMA Modem Driver Set

SAMSUNG Mobile USB Modem Software

SAMSUNG Mobile USB Modem 1.0 Software

Macromedia Flash Player 8

SolveigMM AVI Trimmer

Lernout & Hauspie TruVoice American English TTS Engine

SAMSUNG Mobile USB Modem ^^

Windows Live Safety Scanner

Џа®ЁЈа뢠⥫м Windows Media 11

Windows XP Service Pack 2

WinMediaCodec 9.0

ЂаеЁў в®а WinRAR

Wire Pilot 1.00

Microsoft User-Mode Driver Framework Feature Pack 1.0

XenAntiSpyware 4.3.0

Your Uninstaller! 2006 Version 5

Macromedia Flash Player

Sketch

Picture Package

Microsoft .NET Framework 1.1 Russian Language Pack

Logitech SetPoint

Photofile Manager

ASUS Enhanced Display Driver

Aurelon PhotoPro PhotoTools

Enhancer

Coloriage

WIndows 98se Mass Driver

Photo Crop Editor 1.06

Noiseware Professional Edition

Logitech G-series Keyboard Software

Seavus Project Viewer 2.7.0 Trial

Sony USB Driver

Windows Genuine Advantage v1.3.0254.0

Microsoft Private Folder 1.0

Kodak DIGITAL GEM Professional Plug-In 2.0.0

WebMoney Keeper Classic 3.1.0.0

Skype Recorder v1.2

Microsoft .NET Framework 2.0

Ulead Photo Express 6

Lexmark Fax Solutions

Samsung Samples Installer

Noise Buster

Noiseware Professional Plug-in

Samsung PC Studio

Microsoft Office - Їа®дҐббЁ®­ «м­л© ўлЇгбЄ ўҐабЁЁ 2003

DiscWizard for Windows

Stamp

Decorator

Adobe Reader 7.0.9

Samsung PC Studio

Microsoft XML Parser

Microsoft .NET Framework 1.1

Adobe Photoshop Lightroom

Portraiture Plug-in

HDDlife

Kodak DIGITAL GEM Airbrush Professional Plug-In 2.0.0

PhotoFrame Pro 3.0 Demo

XMLinst

Samsung PC Studio 3 USB Driver Installer

X-Translator Revolution Giant

Realtek High Definition Audio Driver

Jasc Paint Shop Pro 9

ImageMixer VCD2

ђ биЁаҐ­ЁҐ HighMAT ¤«п ¬ бвҐа  § ЇЁбЁ Є®¬Ї Єв-¤ЁбЄ®ў бЁб⥬л Microsoft Windows XP

Finished

Logfile of HijackThis v1.99.1

Scan saved at 17:25:58, on 08.03.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16414)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\SYSTEM32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Ahead\InCD\InCDsrv.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Internet Explorer\IEXPLORE.EXE

C:\WINDOWS\ATKKBService.exe

C:\WINDOWS\system32\netdde.exe

C:\WINDOWS\System32\nvsvc32.exe

C:\Program Files\Microsoft Private Folder 1.0\PrfldSvc.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\Mail.Ru\Agent\MAgent.exe

C:\Program Files\Ashampoo\Ashampoo UnInstaller Platinum 2\UIWatcher.exe

C:\Program Files\Logitech\SetPoint\SetPoint.exe

C:\Program Files\BinarySense\HDDlife\hddlifepro.exe

C:\Program Files\Common Files\Logitech\KHAL\KHALMNPR.EXE

C:\Program Files\Maxthon\Maxthon.exe

C:\WINDOWS\system32\NOTEPAD.EXE

C:\Documents and Settings\User\Мои документы\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://mail.ru/mra

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [LXBYCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXBYtime.dll,_RunDLLEntry@16

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [uIWatcher] C:\Program Files\Ashampoo\Ashampoo UnInstaller Platinum 2\UIWatcher.exe

O4 - Startup: HDDlife.lnk = C:\Program Files\BinarySense\HDDlife\hddlifepro.exe

O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Mail.Ru Agent - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\MAgent.exe

O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL

O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe

O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O10 - Broken Internet access because of LSP provider 'rsvp32_2.dll' missing

O11 - Options group: [iNTERNATIONAL] International*

O17 - HKLM\System\CCS\Services\Tcpip\..\{93906EC4-9D7B-4EAE-8244-0FE9819206FD}: NameServer = 80.70.224.2,80.70.224.4

O20 - Winlogon Notify: A3dxq - C:\WINDOWS\system32\a3dxq.dll

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O20 - Winlogon Notify: winsys2freg - C:\Documents and Settings\All Users\Документы\Settings\winsys2f.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\System32\imapi.exe

O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe

O23 - Service: InCD Helper (read only) (InCDsrvR) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe

O23 - Service: lxby_device - Lexmark International, Inc. - C:\WINDOWS\system32\lxbycoms.exe

O23 - Service: Диспетчер сетевого DDE (NetDDEdsdm) - Корпорация Майкрософт - C:\WINDOWS\system32\netdde.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Private Folder Service (prfldsvc) - Unknown owner - C:\Program Files\Microsoft Private Folder 1.0\PrfldSvc.exe

O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\System32\wbem\wmiapsrv.exe

Подскажите , что дальше делать?

Ссылка на комментарий
Поделиться на другие сайты

Добрый день, Saule.

Подхватил каких-то троянов ... стащили все фпт пароли из тотал командера и нагадлили на хостинге.

Как мне теперь отчистить комп, плиз помогите :rolleyes:?

Вот логи:

Logfile of HijackThis v1.99.1

Scan saved at 21:16:49, on 08.03.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe

C:\Program Files\Mail.Ru\Agent\MAgent.exe

C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe

C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe

C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe

C:\WINDOWS\system32\rundll32.exe

C:\Program Files\AGAVA Firewall\fwusrv.exe

C:\PROGRA~1\DrWeb\spidernt.exe

C:\Program Files\DrWeb\spiderml.exe

C:\Program Files\DrWeb\DRWEBSCD.EXE

C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Skype\Phone\Skype.exe

C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe

C:\Program Files\AGAVA AntiSpy\ah.exe

C:\Program Files\Asus\Asus ChkMail\ChkMail.exe

C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

C:\Program Files\ACD Systems\ImageFox\ImageFox.exe

C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\AGAVA Firewall\fwservice.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\PROGRA~1\DrWeb\SpiderNT.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\Skype\Plugin Manager\SkypePM.exe

C:\Program Files\Common Files\Nokia\MPAPI\MPAPI3s.exe

C:\PROGRA~1\COMMON~1\TARGET~1\TMAgent\tmasrv.exe

C:\Documents and Settings\Vladislav\Desktop\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yandex.ru/

R3 - URLSearchHook: Yandex.Bar - {91397D20-1446-11D4-8AF4-0040CA1127B6} - C:\WINDOWS\Downloaded Program Files\yndbar.dll

R3 - URLSearchHook: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\ntos.exe,

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: TMAgent IE Adapter - {35A6E2B1-27A9-47D2-913C-559E1EF1D034} - C:\Program Files\Common Files\Target Marketing Agency\TMAgent\tmagent.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll

O2 - BHO: Yandex.Bar - {91397D20-1446-11D4-8AF4-0040CA1127B6} - C:\WINDOWS\Downloaded Program Files\yndbar.dll

O3 - Toolbar: &SEOBar - {9AE6E6A3-9EE9-43A0-9D54-CE70CDBB8FC6} - "C:\Program Files\Developing.ru\seobar\seobar.dll" (file missing)

O3 - Toolbar: Yandex.Bar - {91397D20-1446-11D4-8AF4-0040CA1127B6} - C:\WINDOWS\Downloaded Program Files\yndbar.dll

O3 - Toolbar: &Page Promoter Bar - {BA5D8DF9-1851-4660-B3AE-89E6E030AC34} - C:\WINDOWS\pagepromoterbar.dll

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [Power_Gear] C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe 1

O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"

O4 - HKLM\..\Run: [stormCodec_Helper] "C:\Program Files\Ringz Studio\Storm Codec\StormSet.exe" /S /opti

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup

O4 - HKLM\..\Run: [bluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [AGAVA Update Server] "C:\Program Files\AGAVA Firewall\fwusrv.exe"

O4 - HKLM\..\Run: [spIDerNT] C:\PROGRA~1\DrWeb\spidernt.exe /agent

O4 - HKLM\..\Run: [spIDerMail] "C:\Program Files\DrWeb\spiderml.exe"

O4 - HKLM\..\Run: [DrWebScheduler] "C:\Program Files\DrWeb\DRWEBSCD.EXE"

O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized

O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog

O4 - HKCU\..\Run: [AGAVA AntiSpy] "C:\Program Files\AGAVA AntiSpy\ah.exe" -background -scanner

O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe

O4 - Global Startup: ASUS ChkMail.lnk = C:\Program Files\Asus\Asus ChkMail\ChkMail.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: ImageFox.lnk = ?

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe

O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Program Files\ICQToolbar\toolbaru.dll/SEARCH.HTML

O8 - Extra context menu item: &Translate - http://lingvo.yandex.ru/ie5trans.htm

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Google AdSense Preview Tool - http://pagead2.googlesyndication.com/pagea...en/preview.html

O8 - Extra context menu item: Yandex &Search - http://lingvo.yandex.ru/ie5search.htm

O8 - Extra context menu item: Анализ результатов поиска - http://www.be1.ru/stat/serp-analiz.html

O8 - Extra context menu item: Индексация обратной ссылки - http://www.be1.ru/stat/backlink.html

O8 - Extra context menu item: Индексация этой ссылки - http://www.be1.ru/stat/thislink.html

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll

O9 - Extra button: Mail.Ru Agent - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\MAgent.exe

O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: c:\windows\system32\drwebsp.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\drwebsp.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\drwebsp.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\drwebsp.dll

O16 - DPF: {463ED66E-431B-11D2-ADB0-0080C83DA4EB} (AcceptWM Class) - https://w3s.webmoney.ru/WMAcceptor.dll

O16 - DPF: {91397D20-1446-11D4-8AF4-0040CA1127B6} (Yandex.Bar) - http://bar.yandex.ru/yndbar.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{36C026C3-FCDD-49BD-84B7-E175DEB9EECD}: NameServer = 212.188.4.10 195.34.32.116

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: arm32reg - C:\Documents and Settings\All Users.WINDOWS\Documents\Settings\arm32.dll (file missing)

O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe

O23 - Service: AGAVA Firewall (fwservice) - Unknown owner - C:\Program Files\AGAVA Firewall\fwservice.exe" -trayicon (file missing)

O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: SpIDer Guard for Windows NT (spidernt) - Doctor Web, Ltd. - C:\PROGRA~1\DrWeb\SpiderNT.exe

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте, Saule!

У меня стали появлятся программы рекламы и файл для инсталяции Win-чего-то-там! :greedy:

Spybot&D показывает вот такие файлы

HKEY_LOCAL_MACHINE/Software/Mickrosoft/SecurityCenter/AntivirusDisabledNotify!=dword:0

HKEY_LOCAL_MACHINE/Software/Mickrosoft/SecurityCenter/FirewallDisabledNotify!=dword:0

при удалении их. на следущий день снова вылезли - хотя в инете никто не был!

Как это убрать, где проверять!

Спасибо!

Ссылка на комментарий
Поделиться на другие сайты

Ссылки на некоторые сайты в наглую перехватывает сайт на спайшериф. И время от времени при запуске ИЕ стартует новая страница с каким то левым сайтом. Где искать сие?

Logfile of HijackThis v1.99.1Scan saved at 12:43:39, on 10.03.2007Platform: Windows XP SP2 (WinNT 5.01.2600)MSIE: Internet Explorer v7.00 (7.00.6000.16414)Running processes:C:\WINDOWS\System32\smss.exeC:\WINDOWS\system32\winlogon.exeC:\WINDOWS\system32\services.exeC:\WINDOWS\system32\lsass.exeC:\WINDOWS\system32\Ati2evxx.exeC:\WINDOWS\system32\svchost.exeC:\WINDOWS\System32\svchost.exeC:\WINDOWS\system32\Ati2evxx.exeC:\WINDOWS\Explorer.EXEC:\WINDOWS\system32\spoolsv.exeC:\Program Files\CyberLink\Shared Files\RichVideo.exeC:\Program Files\ICQLite\ICQLite.exeC:\Program Files\CyberLink\PowerDVD\PDVDServ.exeC:\Program Files\SyncroSoft\Pos\H2O\cledx.exeC:\Program Files\DAEMON Tools\daemon.exeC:\WINDOWS\system32\ctfmon.exeC:\Program Files\Huawei Technologies\Huawei SmartAX MT810\dslmon.exeC:\ArmA\arma.exeC:\Program Files\FlashGet\flashget.exeC:\WINDOWS\hh.exeC:\Program Files\Internet Explorer\iexplore.exeD:\distr\doctor\HijackThis.exeR1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = СсылкиO2 - BHO: ChangerBHO Class - {0edc6c20-a31c-11db-8ab9-0800200c9a66} - C:\WINDOWS\system32\cryptexts.dllO2 - BHO: ContextualAds Class - {3AAC4C68-AFC8-11DB-80EF-8AF955D89593} - C:\Program Files\TrustIn Contextual\trustincontext.dllO2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dllO2 - BHO: Clicker Class - {631f7200-642e-11db-bd13-0800200c9a66} - C:\WINDOWS\system32\mscoriezb.dllO2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FLASHGET\jccatch.dllO2 - BHO: WeeklyExecuter Class - {f015f320-ab08-11db-abbd-0800200c9a66} - C:\WINDOWS\inetloader.dllO2 - BHO: SpoofBHO Class - {F67EEB12-AB09-11DB-A6F1-260856D89593} - C:\WINDOWS\se_spoof.dllO3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dllO4 - HKLM\..\Run: [AtiPTA] atiptaxx.exeO4 - HKLM\..\Run: [iCQ Lite] C:\Program Files\ICQLite\ICQLite.exe -minimizeO4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"O4 - HKLM\..\Run: [H2O] C:\Program Files\SyncroSoft\Pos\H2O\cledx.exeO4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exeO4 - HKCU\..\Run: [sTYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -HideO4 - HKCU\..\RunOnce: [iCQ Lite] C:\Program Files\ICQLite\ICQLite.exe -traybootO4 - Global Startup: DSLMON.lnk = ?O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exeO4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXEO8 - Extra context menu item: Закачать все при помощи FlashGet - C:\Program Files\FlashGet\jc_all.htmO8 - Extra context menu item: Закачать при помощи FlashGet - C:\Program Files\FlashGet\jc_link.htmO9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exeO9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exeO9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exeO9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exeO9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exeO9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exeO11 - Options group: [iNTERNATIONAL] International*O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1171698697484O17 - HKLM\System\CCS\Services\Tcpip\..\{7819A7B4-0199-483E-8749-73006425D368}: NameServer = 212.188.4.10 195.34.32.116O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dllO23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exeO23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exeO23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exeO23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\System32\imapi.exeO23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exeO23 - Service: Armed Assault Drivers Auto Removal (pr2agmlb) (pr2agmlb) - Bohemia Interactive - C:\WINDOWS\system32\pr2agmlb.exeO23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exeO23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exeO23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exeO23 - Service: StyleXPService - Unknown owner - C:\Program Files\TGTSoft\StyleXP\StyleXPService.exeO23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exeO23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exeO23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\System32\wbem\wmiapsrv.exe
Ссылка на комментарий
Поделиться на другие сайты

Все сделала. Теперь у меня постоянно выскакивает табличка типа: winlogon.exe - Ошибка приложения
  1. Закрываем все посторонние программы и приложения, чтобы ничего не мешало.

  2. Нажимаем: Start > Run (Пуск > Выполнить)

    Копируем в строку: regsvr32 /u fsrv.dll

    Нажимаем ОК или клавишу ENTER.

    untitled1vx1.gif

  3. Скачиваем AVZ.

    Распаковываем, запускаем и нажимаем в его верхнем меню:

    AVZ Guard > Включить AVZ Guard

    В появившемся окошке нажимаем ОК.

  4. Далее снова в верхнем меню AVZ:

    Сервис > Менеджер автозапуска

    В появившемся приложении в левом меню нажимаем на Winlogon, находим 2 строчки напротив, одна из которых ссылается на winsys2freg, а вторая на A3dxq. И удаляем их (удаление производится следующим образом: галочки нигде снимать не нужно, просто кликаем правой кнопкой мыши на строчку с winsys2freg и затем нажимаем на кнопку "X").

  5. Перезагружаем компьютер, но делаем это, не выключая AVZ Guard и не выходя их AVZ (это важно!).

  6. После перезагрузки снова в верхнем меню AVZ выбираем:
    Файл > Отложенное удаление файла

    И копируем в появившееся окошко следующую строку:

    C:\WINDOWS\system32\a3dxq.dll

    Затем нажимаем "ОК", выбираем "Удаление файлов и эвристическая чистка ссылок на них в системе" и снова "ОК".

    То же самое сразу делаем и со следующими строчками (т.е. по очередно для каждой: Файл > Отложенное удаление файла > копируем строчку > ОК > Удаление файлов и эвристическая чистка ссылок на них в системе > ОК):

    C:\Documents and Settings\All Users\Документы\Settings\winsys2f.dll
    C:\WINDOWS\fsrv.dll
    C:\WINDOWS\system32\svchosts.exe
  7. Еще раз перезагружаем компьютер.

  8. Теперь можно удалить архив с бэкапами в папке SDFix, так как он вам уже не понадобится:

    C:\SDFix\backups\
    backups.zip
  9. И последнее. Скачиваем программу LSP-Fix (http://cexx.org/lspfix.htm) и включаем её.

    Если она при включении сразу покажет вам красную надпись: "Problems found in LSP chain...", то вам нужно будет поставить галочку рядом с "I know what I'm doing..." и нажать кнопку "Finish":

    lspfix.gif

    (только больше ничего с этой программой делать не нужно. Галочка и кнопка "Finish")

После этого, если вдруг какие-то неполадки в системе всё же останутся, то смело пишите об этом.

post-33125-1173530354_thumb.jpg

Изменено пользователем Saule
  • Upvote 1
Ссылка на комментарий
Поделиться на другие сайты

Привет. Чо-то недавно опять глюки полезли.

Привет.

В логе ничего подозрительного не наблюдается.

Ссылка на комментарий
Поделиться на другие сайты

Добрый день, Saule.

Подхватил каких-то троянов ... стащили все фпт пароли из тотал командера и нагадлили на хостинге.

1. Открываем HijackThis, нажимаем на кнопку "Do a system scan only" и отмечаем галочкой следующее:

R3 - URLSearchHook: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\ntos.exe,
O2 - BHO: TMAgent IE Adapter - {35A6E2B1-27A9-47D2-913C-559E1EF1D034} - C:\Program Files\Common Files\Target Marketing Agency\TMAgent\tmagent.dll
O3 - Toolbar: &SEOBar - {9AE6E6A3-9EE9-43A0-9D54-CE70CDBB8FC6} - "C:\Program Files\Developing.ru\seobar\seobar.dll" (file missing)
O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe
O3 - Toolbar: &Page Promoter Bar - {BA5D8DF9-1851-4660-B3AE-89E6E030AC34} - C:\WINDOWS\pagepromoterbar.dll
O20 - Winlogon Notify: arm32reg - C:\Documents and Settings\All Users.WINDOWS\Documents\Settings\arm32.dll (file missing)

Затем на кнопку "Fix Checked" (браузер при этом нужно закрыть).

2. Перезагружаем компьютер.

После чего снова проверяем по логу, исчезла ли строка "O20 - Winlogon Notify: arm32reg..."

В том случае, если она не исчезла, приложите новый лог HijackThis.

Ссылка на комментарий
Поделиться на другие сайты

Spybot&D показывает вот такие файлы

HKEY_LOCAL_MACHINE/Software/Mickrosoft/SecurityCenter/AntivirusDisabledNotify!=dword:0

HKEY_LOCAL_MACHINE/Software/Mickrosoft/SecurityCenter/FirewallDisabledNotify!=dword:0

при удалении их. на следущий день снова вылезли - хотя в инете никто не был! Как это убрать, где проверять!

Это не файлы, это настройки вашей системы. И Spybot S&D вам на это указывает:

spbsd.gif

untitled3kq9.gif

Обратите внимание на то, что каждая обнаруженная проблема в отчете Spybot S&D обязательно как-либо им характеризуется (настройки, следы куки и т.д.). Более того, в окне рядом, при нажатии на какую-либо из найденных у вас в системе проблем, отображается информация о потенциальной угрозе, с ней связанной:

Угроза: Changed Security Center Settings - измененные настройки Центра Безопасности Windows (речь идет о том, который находится по адресу: Control Panel > Security Center).
This entry only wants to bring to your attention that "someone" has disabled one or more notifications in the Windows security center. If you’ve changed the settings yourself you can safely tell Spybot to exclude those detections from further searches... - Эта запись отчета хочет лишь обратить ваше внимание на то, что "кто-то" отключил одну или нес-ко функций уведомления Центра Безопасности Windows. Если вы сами изменили эти настройки, то вы безопасно можете указатьь Spybot'у исключать эти обнаружения в дальнейших проверках...

post-33125-1173535393_thumb.jpg

  • Upvote 1
Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу



×
×
  • Создать...