Roman_VK Опубликовано 6 марта, 2007 Жалоба Поделиться Опубликовано 6 марта, 2007 2SAULE: Хочу сказать Вам спасибо, всё таки хорошо что ещё есть такие люди, как Вы ;) Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 6 марта, 2007 Жалоба Поделиться Опубликовано 6 марта, 2007 Как только запускаю какую-нибудь программу у меня появляется окно IE и пытается что-то загрузить Из чего вы сделали вывод, что он пытается что-либо загрузить? И не сделаете ли вы скриншот окна IE, которое открывается? В любом случае можно попробовать сделать следующее: Скачиваем AVZ http://z-oleg.com/avz4.zip' rel="external nofollow">, распаковываем и запускаем. В верхнем меню программы нажимаем: Файл > Восстановление системы В открывшемся приложении отмечаем галочкой "Восстановление параметров запуска .exe, .com, .pif файлов" и нажимаем на кнопку "Выполнить отмеченные операции". По логу пофиксите следующее (пофиксить = открыть HijackThis, нажать на кнопку "Do a system scan only", отметить галочкой нужные строчки и затем нажать на кнопку "Fix Checked"): O1 - Hosts: Lavasoft Ad-aware Professional Build 162 O1 - Hosts: Logfile created on :19 февраля 2006 г. 13:22:59 O1 - Hosts: Using reference-file :0R114 09.02.2003 O1 - Hosts: ______________________________________________________ O1 - Hosts: Ad-aware Settings O1 - Hosts: ========================= O1 - Hosts: Set : Activate in-depth scan (Recommended) O1 - Hosts: Set : Move deleted files to recycle bin O1 - Hosts: Set : Safe mode (always request confirmation) O1 - Hosts: Set : Scan active processes O1 - Hosts: Set : Scan registry O1 - Hosts: Set : Deep scan registry O1 - Hosts: Set : Scan my IE Favorites for banned URLs O1 - Hosts: 13:22:59 Scan complete O1 - Hosts: Summary of this scan O1 - Hosts: ЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇЇ O1 - Hosts: Total scanning time :00:00:00:0 O1 - Hosts: Objects scanned :0 O1 - Hosts: Objects identified :0 O1 - Hosts: Objects ignored :0 O1 - Hosts: New objects :0 O4 - HKLM\..\Run: [taskmgt.exe] C:\WINDOWS\system32\taskmgt.exe O20 - Winlogon Notify: NavLogon - C:\WINDOWS\ P.S. И на всякий случай, как сделать скриншот: Когда откроется окно, которое нужно "сфотографировать", нажмите на клавиатуре клавишу Print Screen (Prt Scr). Как правило, она находится сразу же за клавишей F12, но в зависимости от ваше клавиатуры местоположение может и отличатся. Затем запустите программу Paint и нажмие в её верхнем меню: Правка > Вставить (Edit > Paste) После чего в меню Файл (File) выберите Сохранить как..(Save as...) Введите название файла и сохраните его (желательно в формате JPEG/JPG, так как в нём изображение занимает меньше места, чем предлагаемый по умолчанию формат BMP). Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 6 марта, 2007 Жалоба Поделиться Опубликовано 6 марта, 2007 Вот новый лог: Попробуйте скачать на рабочий стол Look2Me-Destroyer.exe, после чего нужно закрыть все открытые окна и запустить эту программу. Ставим галочку рядом с надписью "Run this program as a task". Появится сообщение с надписью "Look2Me-Destroyer will close and re-open in approximately 1 minute...". Нажимаем OK (в сообщение говорится о том, что программа закроется и приблизительно через минуту включится повторно. При повторном включении Look2Me-Destroyer нажимаем на кнопку "Scan for L2M". После этого рабочий стол и иконки на время исчезнут. Это нормально. Когда сканирование закончится, нажимаем следующую кнопку - "Remove L2M". Затем ОК и, когда программа закончить работать и появится следующее сообщение: "Done removing infected files! Look2Me-Destroyer will now shutdown your computer", снова ОК. После этого компьютер выключится. Включаем его обратно и проверяем, нормализовалась ли работа системы. P.S. Если вдруг с помощью Look2Me-Destroyer ничего найдено не будет, то сообщите об этом. Ссылка на комментарий Поделиться на другие сайты Поделиться
Astra Опубликовано 7 марта, 2007 Жалоба Поделиться Опубликовано 7 марта, 2007 Недавно где-то словила вирус Backdoor.Trojan - мой антивирусник (Norton AntiVirus 2004 с обновлёнными базами) удалить его не может. Источник вируса, Norton показывает по такому адресу: C:\DOCUME~1\tester\LOCALS~1\Temp\maindll.dll Я открывала эту папку, и пыталась в ручную, и с помощью DeletDoctor'а удалить файл maindll.dll - но он не удаляется... А может maindll.dll и вовсе не нужно удалять? Ведь вирус называется Backdoor.Trojan - но почему тогда антивирусник показывает его источник именно в maindll.dll ? Вобщем-то система вроде работает, но при её загрузке стало появляться окно: ''ie_updater.exe - обнаружена ошибка. Приложение будет закрыто''. Пожалуйста, подскажите что делать??? И ещё, у меня 7 процессов SVCHOST.EXE - это нормально? Мне кажется как-то подозрительно у меня стал тратиться интернет-траффик - может из-за вируса? (Хочу сразу прдупредить, что загружаться в безопасном режиме я не умею...) Ссылка на комментарий Поделиться на другие сайты Поделиться
egils Опубликовано 7 марта, 2007 Жалоба Поделиться Опубликовано 7 марта, 2007 Попробуйте скачать на рабочий стол Look2Me-Destroyer.exe, после чего нужно закрыть все открытые окна и запустить эту программу. 1.Эта зараза на этой машине уже была примерно полгода обратно. Лечил (и кажется - вылечил) как описано в этой же теме раньше, правда симптомы болезни были не такими как сейчас, а как те, что описаны ранее. 2.Работа системы без какой либо причины нормализовалась вчера , 06.03.07. 3.Сообщение: "Done removing infected files! Look2Me-Destroyer will now shutdown your computer" программа выдала. Значит ли это, что было что лечить? 4.Человек, работающий за этой машиной, посещает очень ограниченное количество сайтов, и никак не "xxx, porno, crack, varez,..." . Где он это постоянно ловит ? 5. Есть ли что либо, с помощью чего я мог бы увидеть, что или кто (какая программа) лезет в интернет (к тому же создавая огромный поток данных) или из интернета и, соответсвенно, сии действа пресекать вручную? Еще раз спасибо, что уделили мне внимание ! Ссылка на комментарий Поделиться на другие сайты Поделиться
Astra Опубликовано 7 марта, 2007 Жалоба Поделиться Опубликовано 7 марта, 2007 На предыдущей странице я спрашивала - как удалить Backdoor.Trojan - в другом топике мне посоветовали скачать программу HijackThis, я скачала и просканировала ей компьютер. Вот выкладываю здесь лог, который она выдала: Logfile of HijackThis v1.99.1 Scan saved at 14:46:54, on 07.03.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Internet Explorer\iexplore.exe C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe C:\Acer\eManager\anbmServ.exe C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe C:\Program Files\Norton AntiVirus\navapsvc.exe C:\Program Files\Norton AntiVirus\SAVScan.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe C:\WINDOWS\system32\igfxtray.exe C:\WINDOWS\system32\hkcmd.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\AGRSMMSG.exe C:\Program Files\ltmoh\Ltmoh.exe C:\Program Files\Synaptics\SynTP\SynTPLpr.exe C:\Program Files\Synaptics\SynTP\SynTPEnh.exe C:\acer\epm\epm-dm.exe C:\PROGRA~1\LAUNCH~1\LManager.EXE C:\Program Files\Common Files\Symantec Shared\ccApp.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Messenger\msmsgs.exe C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE C:\DOCUME~1\tester\LOCALS~1\Temp\Rar$EX00.156\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://yandex.ru/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: ClickCatcher MSIE handler - {16664845-0E00-11D2-8059-000000000000} - C:\Program Files\Common Files\ReGet Shared\Catcher.dll O2 - BHO: VPNS System - {366B2151-E1C7-44a3-86A3-E5686C2A3D2F} - C:\WINDOWS\iedrives.dll O2 - BHO: On-line Card Helper - {7E7D4BB8-E332-4441-8999-F613E3BE8D83} - C:\Program Files\ON-LINE CARD\NameSpaceHandler.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: ReGet Bar - {17939A30-18E2-471E-9D3A-56DD725F1215} - C:\Program Files\ReGetDx\iebar.dll O4 - HKLM\..\Run: [LaunchApp] Alaunch O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe O4 - HKLM\..\Run: [LtMoh] C:\Program Files\ltmoh\Ltmoh.exe O4 - HKLM\..\Run: [synTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [synTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [iMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32 O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.EXE O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup O4 - HKLM\..\Run: [bluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Program Files\Microsoft ActiveSync\WCESCOMM.EXE" O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11 \EXCEL.EXE/3000 O8 - Extra context menu item: Закачать &все при помощи ReGet Deluxe - C:\Program Files\Common Files\ReGet Shared\CC_All.htm O8 - Extra context menu item: Закачать при помощи Re&Get Deluxe - C:\Program Files\Common Files\ReGet Shared\CC_Link.htm O9 - Extra button: Create Mobile Favorite - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll O9 - Extra 'Tools' menuitem: Create Mobile Favorite... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Program Files\Microsoft ActiveSync\INetRepl.dll O9 - Extra button: Перевод - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\X-Translator DIAMOND\PROMTIE4\promtie5.htm O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\X- Translator DIAMOND\PROMTIE4\promtie5.htm O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\X-Translator DIAMOND\PROMTIE4\options.htm O9 - Extra 'Tools' menuitem: Настройка параметров перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\X-Translator DIAMOND\PROMTIE4\options.htm O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1 \MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra button: Перевод - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\X-Translator DIAMOND\PROMTIE4\promtie5.htm (HKCU) O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\X- Translator DIAMOND\PROMTIE4\promtie5.htm (HKCU) O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\X-Translator DIAMOND\PROMTIE4\options.htm (HKCU) O9 - Extra 'Tools' menuitem: Настройка перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\X-Translator DIAMOND\PROMTIE4\options.htm (HKCU) O16 - DPF: {463ED66E-431B-11D2-ADB0-0080C83DA4EB} (AcceptWM Class) - https://w3s.webmoney.ru/WMAcceptor.dll O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O20 - Winlogon Notify: partnershipreg - C:\Documents and Settings\All Users\Документы\Settings\partnership.dll O21 - SSODL: DCOM Server 60787 - {2C1CD3D7-86AC-4068-93BC-A02304B60787} - C:\WINDOWS\system32 \fgceffx.dll O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: ieupdater (Microsoft IE Updater) - Unknown owner - C:\Documents and Settings\tester\ie_updater.exe O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1 \SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: ServiceLayer - Nokia. - C:\Program Files\Common Files\PCSuite\Services\ServiceLayer.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32 \vssvc.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe Объясните пожалуйста, есть здесь признаки этого паразита??? Ссылка на комментарий Поделиться на другие сайты Поделиться
Милли Опубликовано 7 марта, 2007 Жалоба Поделиться Опубликовано 7 марта, 2007 До переустановки? Или вы имели в виду всё-таки до перезагрузки? (т.е. если я правильно поняла, то вы удалили вирус, перезагрузили компьютер, а когда включили его обратно, то пропал доступ к дискам?). И еще, извиняюсь, но немного не понятно, что означает запуск дисков с рабочего стола. У вас там просто были ярлыки (Shortcuts) к этим дискам? А если попробовать создать новые? Здравствуй Saule. Сейчас объясню. Именно после переустановки винды. Я такая, что сначало сделаю, а потом подумаю ;) У меня на компе три диска, два из них я отформатировала и все наладилось. Да, ярлыки, снова открываются с рабочего стола. Но диск С так и не смогла отформатировать, буквально за минуту до окончания форматирования пишет, что НЕ УДАЕТСЯ ЗАВЕРШИТЬ ФОРМАТИРОВАНИЕ. Новые ярлыки если сделать они то же не открываются с рабочего стола. Сейчас диск С можно открыть только та: Мой компьютер, наверху слово ПАПКИ и уже с этого дерева открываю диск С. А если открыть как обычно, например с рабочего стола, то пишет что НЕ УДАЕТСЯ НАЙТИ ФАЙЛ СЦЕНАРИЯ "с:autorn.vbs." Вот плиз новый лог Logfile of HijackThis v1.99.1 Scan saved at 0:21:44, on 08.03.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\system32\trafinspag.exe C:\Program Files\Mail.Ru\Agent\MAgent.exe C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE C:\WINDOWS\system32\ctfmon.exe C:\PROGRA~1\REDCAT~1.T\NETBLO~1\NBAgent.exe C:\Program Files\Days\TimeDays.exe C:\Program Files\QIP\qip.exe C:\WINDOWS\system32\wuauclt.exe C:\Program Files\Opera\Opera.exe C:\Program Files\Internet Explorer\IEXPLORE.EXE C:\Program Files\WinRAR\WinRAR.exe C:\DOCUME~1\ЯНОЧКА~1.АРТ\LOCALS~1\Temp\Rar$EX00.328\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yandex.ru/ R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки O3 - Toolbar: &Traffic Inspector Agent - {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} - C:\WINDOWS\system32\TrafInspAg_Tollbar.dll O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [trafinspag.exe] C:\WINDOWS\system32\trafinspag.exe O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [kav] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" O4 - HKLM\..\Run: [FineReader7NewsReaderPro] C:\Program Files\ABBYY FineReader 7.0 Professional Edition\AbbyyNewsReader.exe O4 - HKLM\..\Run: [EPSON Stylus CX6600 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATI9EE.EXE /P26 "EPSON Stylus CX6600 Series" /O6 "USB001" /M "Stylus CX6600" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [sTYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide O4 - HKCU\..\Run: [NetBlock Pro Agent] C:\PROGRA~1\REDCAT~1.T\NETBLO~1\NBAgent.exe 1 O4 - Startup: TimeDays!.lnk = C:\Program Files\Days\TimeDays.exe O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE O9 - Extra button: Веб-Антивирус - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{07F39403-9A98-4303-9302-1038C51F384A}: NameServer = 192.168.1.1 O17 - HKLM\System\CS1\Services\Tcpip\..\{07F39403-9A98-4303-9302-1038C51F384A}: NameServer = 192.168.1.1 O17 - HKLM\System\CS2\Services\Tcpip\..\{07F39403-9A98-4303-9302-1038C51F384A}: NameServer = 192.168.1.1 O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing) O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: StyleXPService - Unknown owner - C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe Спасибо! Ссылка на комментарий Поделиться на другие сайты Поделиться
Lar Опубликовано 7 марта, 2007 Жалоба Поделиться Опубликовано 7 марта, 2007 Огромное спасибо Saule за помощь.Не мог ответить раньше-были проблемы с инетом Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 7 марта, 2007 Жалоба Поделиться Опубликовано 7 марта, 2007 Объясните пожалуйста, есть здесь признаки этого паразита??? Есть. 1. Открываем HijackThis, нажимаем на кнопку "Do a system scan only" и отмечаем галочкой следующие строчки: O2 - BHO: VPNS System - {366B2151-E1C7-44a3-86A3-E5686C2A3D2F} - C:\WINDOWS\iedrives.dll O2 - BHO: On-line Card Helper - {7E7D4BB8-E332-4441-8999-F613E3BE8D83} - C:\Program Files\ON-LINE O20 - Winlogon Notify: partnershipreg - C:\Documents and Settings\All Users\Документы\Settings\partnership.dll O21 - SSODL: DCOM Server 60787 - {2C1CD3D7-86AC-4068-93BC-A02304B60787} - C:\WINDOWS\system32\fgceffx.dll Затем на кнопку "Fix Checked" (браузер при этом нужно закрыть). 2. Теперь нажимаем: Пуск > Выполнить (Start > Run) Копируем в строку: services.msc Нажимаем ОК или клавишу ENTER. Находим в списке служб: ieupdater Правой кнопкой мыши кликаем по этой службе двойным кликом. Затем, если возможно, нажимаем на кнопку Стоп (Stop) и затем изменяем Тип её запуска (Startup type) на положение Отключено (Disabled). Сохраняем изменения - Применить и ОК (Apply и ОК). У меня такой службы соответственно нету, поэтому, чтобы вы "не потерялись" скрин окошка другой службы: 3. Перезагружаем компьютер. 4. Снова нажимаем: Пуск > Выполнить (Start > Run) Копируем в строку: sc delete ieupdater Нажимаем ОК или ENTER. 5. Находим и удаляем следующие файлы: C:\WINDOWS\system32\ fgceffx.dll C:\Documents and Settings\All Users\Документы\Settings\ partnership.dll И после этого желательно сделать новый лог HijackThis, так как боюсь, что последние файлы могут так просто не удалиться и поэтому с ними придеться делать чуть по-другому. Но вы всё равно сначала попробуйте. 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 8 марта, 2007 Жалоба Поделиться Опубликовано 8 марта, 2007 А если открыть как обычно, например с рабочего стола, то пишет что НЕ УДАЕТСЯ НАЙТИ ФАЙЛ СЦЕНАРИЯ "с:autorn.vbs." Попробуйте скачать следующий файл: forMilli.rar Распаковываем и запускаем (это командный файл, который выполнит необходимую чистку). После чего перезагружаем компьютер (чистка будет длиться буквально пару секунд) и проверяем исправилась ли ситуация. Если вдруг не исправилась, то сообщите об этом. forMilli.rar Ссылка на комментарий Поделиться на другие сайты Поделиться
Милли Опубликовано 8 марта, 2007 Жалоба Поделиться Опубликовано 8 марта, 2007 Попробуйте скачать следующий файл: forMilli.rar Распаковываем и запускаем (это командный файл, который выполнит необходимую чистку). После чего перезагружаем компьютер (чистка будет длиться буквально пару секунд) и проверяем исправилась ли ситуация. Если вдруг не исправилась, то сообщите об этом. Супер!!! :) Огромное спасибо вам дорогая Saule!!! Все наладилось. Если есть время скажите пожал. можно ли эту програмку оставить и пользоваться ей дальше и еще у меня на ноут буке почти то же самое, так же не открываются диски. могу ли я эту прогу использовать для ноутбука?! Еще раз огромное спасибо!!! Ссылка на комментарий Поделиться на другие сайты Поделиться
Дельфина Опубликовано 8 марта, 2007 Жалоба Поделиться Опубликовано 8 марта, 2007 Я очень извиняюсь, но не понимаю, что стало происходить с компом.... Интернет стал ужастно тормозить,выскакивают какие то страницы и програмка XenAntiSpyware нашла кучу непонятных процессов типа rsvp32_2.dll Мне так кажется вирус.... не подскажете? Скачала программу HijackThis Вот , что выдало Logfile of HijackThis v1.99.1 Scan saved at 9:03:42, on 08.03.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16414) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\SYSTEM32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Ahead\InCD\InCDsrv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Internet Explorer\IEXPLORE.EXE C:\WINDOWS\ATKKBService.exe C:\WINDOWS\system32\svchosts.exe C:\WINDOWS\system32\netdde.exe C:\WINDOWS\System32\nvsvc32.exe C:\Program Files\Microsoft Private Folder 1.0\PrfldSvc.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\adirss.exe C:\Program Files\Mail.Ru\Agent\MAgent.exe C:\Program Files\Common Files\{7C14F2FD-0C80-1049-0609-040105050007}\Update.exe C:\Program Files\Logitech\SetPoint\SetPoint.exe C:\Program Files\BinarySense\HDDlife\hddlifepro.exe C:\Program Files\Common Files\Logitech\KHAL\KHALMNPR.EXE C:\Program Files\ICQLite\ICQLite.exe C:\WINDOWS\SYSTEM32\adirka.exe C:\Program Files\Maxthon\Maxthon.exe C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE C:\Documents and Settings\User\Мои документы\avz4\avz.exe C:\Program Files\XenAntiSpyware\XenAntiSpyware.exe C:\Documents and Settings\User\Мои документы\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://mail.ru/mra R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки O2 - BHO: Shell Doc Object and Control Helper Class - {00009E9F-DDD7-AA59-AA7D-AA4B7D6BE000} - C:\WINDOWS\system32\shdocvs.dll O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: VPNS System - {366B2151-E1C7-44a3-86A3-E5686C2A3D2F} - C:\WINDOWS\iedrives.dll O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [uIWatcher] C:\Program Files\Ashampoo\Ashampoo UnInstaller Platinum 2\UIWatcher.exe O4 - HKCU\..\RunOnce: [iCQ Lite] C:\Program Files\ICQLite\ICQLite.exe -trayboot O4 - Startup: HDDlife.lnk = C:\Program Files\BinarySense\HDDlife\hddlifepro.exe O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Mail.Ru Agent - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\MAgent.exe O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O10 - Broken Internet access because of LSP provider 'rsvp32_2.dll' missing O11 - Options group: [iNTERNATIONAL] International* O16 - DPF: {590FFB84-6A29-4797-9C0E-B15DF2C4CDCB} (WeeklyExecuter Class) - O17 - HKLM\System\CCS\Services\Tcpip\..\{93906EC4-9D7B-4EAE-8244-0FE9819206FD}: NameServer = 80.70.224.2,80.70.224.4 O20 - Winlogon Notify: A3dxq - C:\WINDOWS\system32\a3dxq.dll O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O20 - Winlogon Notify: winsys2freg - C:\Documents and Settings\All Users\Документы\Settings\winsys2f.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O21 - SSODL: CDRecorder031 - {A3BC5E20-0235-1ABF-9CE1-00AA00512031} - C:\WINDOWS\system32\pszq32.dll (file missing) O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe O23 - Service: Client IP-IPX - Unknown owner - C:\WINDOWS\system32\svchosts.exe" -e te-110-12-0000271 (file missing) O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\System32\imapi.exe O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe O23 - Service: InCD Helper (read only) (InCDsrvR) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe O23 - Service: lxby_device - Lexmark International, Inc. - C:\WINDOWS\system32\lxbycoms.exe O23 - Service: Диспетчер сетевого DDE (NetDDEdsdm) - Корпорация Майкрософт - C:\WINDOWS\system32\netdde.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Private Folder Service (prfldsvc) - Unknown owner - C:\Program Files\Microsoft Private Folder 1.0\PrfldSvc.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\System32\wbem\wmiapsrv.exe Ссылка на комментарий Поделиться на другие сайты Поделиться
Дельфина Опубликовано 8 марта, 2007 Жалоба Поделиться Опубликовано 8 марта, 2007 Прочитала список того, из за чего стоит нервничать..собственно уже начинаю, т.к. нижеперечисленное тоже происходит.... ((( Спонтанная перезагрузка компьютера, без вашего в этом участия. Появление критических и системных ошибок там, где их раньше никогда не было. Резко увеличилось время загрузки операционной системы. Ссылка на комментарий Поделиться на другие сайты Поделиться
-=stalnoy=- Опубликовано 8 марта, 2007 Жалоба Поделиться Опубликовано 8 марта, 2007 Привет. Чо-то недавно опять глюки полезли. правый клик отвалился. Проверил вроде все чисто. Посмотрите на всякий случай: Logfile of HijackThis v1.99.1 Scan saved at 11:56:50, on 08.03.2007 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe c:\program files\common files\logitech\lvmvfm\LVPrcSrv.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpcc.exe C:\Program Files\Common Files\PCSuite\DataLayer\DataLayer.exe C:\Program Files\Mail.Ru\Agent\MAgent.exe C:\WINDOWS\System32\ctfmon.exe C:\Program Files\Punto Switcher\ps.exe C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpcc.exe C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpm.exe C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\System32\nvsvc32.exe C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\Avp32.exe C:\Program Files\Internet Explorer\IEXPLORE.EXE F:\!!!!!RESERV!!!!!!\!!!SOFTWARE!!!\!!!ЗАЩИТА!!!\hijackthis\HijackThis.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: ClickCatcher MSIE handler - {16664845-0E00-11D2-8059-000000000000} - C:\Program Files\Common Files\ReGet Shared\Catcher.dll O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: ReGet Bar - {17939A30-18E2-471E-9D3A-56DD725F1215} - C:\Program Files\ReGetDx\iebar.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [AVPCC] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpcc.exe" /wait O4 - HKLM\..\Run: [DataLayer] C:\Program Files\Common Files\PCSuite\DataLayer\DataLayer.exe O4 - HKLM\..\Run: [LogitechVideo[inspector]] C:\Program Files\Logitech\Video\InstallHelper.exe /inspect O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [Punto Switcher] C:\Program Files\Punto Switcher\ps.exe O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Mail.Ru Agent - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\MAgent.exe O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://my.foto.mail.ru/ImageUploader4.cab O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://62.117.66.227:84/activex/AxisCamControl.cab O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://arcade.icq.com/carlo/zuma/popcaploader_v5.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{703DF741-1021-4A5A-875E-6870F967684D}: NameServer = 192.168.100.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{722EB47F-9B1F-4321-9437-559C09217E7B}: NameServer = 212.188.4.10 195.34.32.116 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O23 - Service: AVP Control Centre Service (AVPCC) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpcc.exe" /Service (file missing) O23 - Service: KAV Monitor Service (KAVMonitorService) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus for Workstation\avpm.exe" /Service (file missing) O23 - Service: Logitech Bluetooth Service (LBTServ) - Unknown owner - C:\Program Files\Common Files\Logitech\Bluetooth\LBTSERV.EXE (file missing) O23 - Service: Logitech Process Monitor (LVPrcSrv) - Logitech Inc. - c:\program files\common files\logitech\lvmvfm\LVPrcSrv.exe O23 - Service: Intel NCS NetService (NetSvc) - Unknown owner - c:\Program Files\Intel\NCS\Sync\NetSvc.exe (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 8 марта, 2007 Жалоба Поделиться Опубликовано 8 марта, 2007 Сообщение: "Done removing infected files! Look2Me-Destroyer will now shutdown your computer" программа выдала. Значит ли это, что было что лечить? Нет, это стандартное сообщение. Если было бы что лечить, то вы бы видели список зараженных файлов на удаление уже после сканирования. Человек, работающий за этой машиной, посещает очень ограниченное количество сайтов, и никак не "xxx, porno, crack, varez,..." . Где он это постоянно ловит ? Сложно сказать, так как вариантов может быть много. Но наиболее распространенными остаются: запуск пользователем какого-либо приложения или программы; электронная почта и открытие писем; посещение случайных ссылок в инете (совсем не обязательно xxx, porno, crack или varez содержания); файлообменные сети; сменные носители информации (грубо говоря, знакомый пришел со своей флешкой, которая перед этим побывала на зараженном компьютере, но сам этот знакомый сам о заражении пока что тоже просто не знает...); через уязвимости операционной системы, в случае если во время не устанавливались нужные обновления. Есть ли что либо, с помощью чего я мог бы увидеть, что или кто (какая программа) лезет в интернет (к тому же создавая огромный поток данных) или из интернета и, соответсвенно, сии действа пресекать вручную? Для этого обычно устанавливается файрволл (он же брандмауэр, он же межсетевой экран). Топик: Firewall - Что это такое. Либо в качестве более легкого варианта можно использовать, например, TCPView (бесплатная программа Марка Руссиновича, работает без инсталляции). Или более постоянное приложение - NetLimiter 2 Monitor (3-я сверху; также бесплатна). 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 8 марта, 2007 Жалоба Поделиться Опубликовано 8 марта, 2007 Супер!!! ;) Огромное спасибо вам дорогая Saule!!! Все наладилось. Если есть время скажите пожал. можно ли эту програмку оставить и пользоваться ей дальше и еще у меня на ноут буке почти то же самое, так же не открываются диски. могу ли я эту прогу использовать для ноутбука?! Эта программка устраняет только последствия того вируса, который у вас раньше был (т.е. для других случаев она бесполезна). Если это понятно, то использовать можно: но при условии, что системный диск на этом ноутбуке также является диском С (!). Если вдруг потребуется "починить доступ" к какому-либо другому, то её нужно немножечко изменить. Поэтому либо напишите об этом, либо можно сделать это и самостоятельно (для этого надо открыть этот файл с помощью простого Блокнота (Notepad) и заменить в каждой строке: C:\ на то, что вам нужно, например, на D:\). И еще такой момент, если у вас были заражены оба компьютера. Возможно, есть смысл подумать, каким именно образом вы заразились. Не пользуетесь ли случайно USB-флешками (USB Flash Memory Storage) или может быть недавно у кого-нибудь что-то подобное брали? И в случае, если действительно пользуетесь, обязательно проверьте их содержимое с помощью антивируса. Говорю об этом просто на всякий случай. Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 8 марта, 2007 Жалоба Поделиться Опубликовано 8 марта, 2007 Интернет стал ужастно тормозить,выскакивают какие то страницы и програмка XenAntiSpyware нашла кучу непонятных процессов типа rsvp32_2.dllМне так кажется вирус.... не подскажете? И даже не один(( Открываем HijackThis, нажимаем на кнопку "Do a system scan only" и отмечаем галочкой следующее: R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = O2 - BHO: Shell Doc Object and Control Helper Class - {00009E9F-DDD7-AA59-AA7D-AA4B7D6BE000} - C:\WINDOWS\system32\shdocvs.dll O2 - BHO: VPNS System - {366B2151-E1C7-44a3-86A3-E5686C2A3D2F} - C:\WINDOWS\iedrives.dll O16 - DPF: {590FFB84-6A29-4797-9C0E-B15DF2C4CDCB} (WeeklyExecuter Class) - O20 - Winlogon Notify: A3dxq - C:\WINDOWS\system32\a3dxq.dll O20 - Winlogon Notify: winsys2freg - C:\Documents and Settings\All Users\Документы\Settings\winsys2f.dll O21 - SSODL: CDRecorder031 - {A3BC5E20-0235-1ABF-9CE1-00AA00512031} - C:\WINDOWS\system32\pszq32.dll (file missing) Затем на кнопку "Fix Checked" (браузер при этом нужно закрыть). Cкачиваем SDFixРаспаковываем и запускаем SDFix.exe (это самораспаковывающийся архив). В системном каталоге будет создана папка SDFix. В вашем случае она будет здесь: C:\ SDFix Теперь необходимо перезагрузить компьютер в безопасный режим (Safe Mode) При появлении меню загрузки Windows нужно нажать клавишу F8 - на экране появится меню дополнительных режимов загрузки. Передвигаемся с помощью клавиш вверх/вниз и, остановившись на надписи Safe Mode, нажимаем ENTER. Открываем папку SDFix и запускаем файл RunThis.bat.Пишем букву Y и нажимаем на ENTER. Начнется удаление компонентов вредоносной программы и восстановление системных настроек в реестре. Когда эта процедура будет закончена, SDFix попросить вас нажать любую клавишу для того, чтобы перезагрузить ваш компьютер - нажимаем. После перезагрузки процедура удаления снова ненадолго продолжится.Ждем, пока появится надпись Finished и затем нажимаем на любую клавишу для того, чтобы загрузить иконки на рабочем столе (до этого он будет пустой - это нормально, поэтому не пугаемся). Когда рабочий стол будет загружен, вы увидите лог SDFix (который также будет сохранен в его папке с названием Report.txt), где будут описаны все сделанные им действия. После этого желательно скопировать содержимое отчёта SDFix в своё сообщение здесь + сделать новый лог HijackThis, т.к. возможно, этого для полного лечения будет еще не достаточно. Ссылка на комментарий Поделиться на другие сайты Поделиться
Дельфина Опубликовано 8 марта, 2007 Жалоба Поделиться Опубликовано 8 марта, 2007 Все сделала. Теперь у меня постоянно выскакивает табличка типа : winlogon.exe - Ошибка приложения Инструкция по адресу такому то, обратилась к памяти такой то, память не может быть использована и две кнопки ок и кенсл Нажимаю любую из них - комп гаснет и через какое то время перезагружается... и опять с этой табличкой Не нажимаю ничего - все грузится, но табличка так и висит... что это может быть? отчёт SDFix SDFix: Version 1.69 Run by User - 08.03.2007 @ 16:33:02,60 Microsoft Windows XP [‚ҐабЁп 5.1.2600] Running From: C:\SDFix Safe Mode: Checking Services: Name: Client IP-IPX SVKP wincom32 Path: "C:\WINDOWS\system32\svchosts.exe" -e te-110-12-0000271 \??\C:\WINDOWS\system32\SVKP.sys \??\C:\WINDOWS\system32\wincom32.sys Client IP-IPX Deleted SVKP Deleted wincom32 Deleted Restoring Windows Registry Entries Restoring Default Hosts File Rebooting... Normal Mode: Checking Files: Below files will be copied to Backups folder then removed: C:\Documents and Settings\User\Local Settings\Temp\6.dllb - Deleted C:\Documents and Settings\User\Local Settings\Temp\7.dllb - Deleted C:\WINDOWS\system32\ma.exe.exe - Deleted C:\WINDOWS\system32\pp.exe.exe - Deleted C:\WINDOWS\system32\zu.exe.exe - Deleted C:\DOCUME~1\User\LOCALS~1\Temp\_check32.bat - Deleted C:\DOCUME~1\User\LOCALS~1\Temp\_td129.tmp - Deleted C:\WINDOWS\s32.txt - Deleted C:\WINDOWS\search_res.txt - Deleted C:\WINDOWS\system32\adirss.exe - Deleted C:\WINDOWS\system32\dd.exe - Deleted C:\WINDOWS\system32\dlh9jkd1q6.exe - Deleted C:\WINDOWS\system32\dlh9jkd1q7.exe - Deleted C:\WINDOWS\system32\dlh9jkd1q8.exe - Deleted C:\WINDOWS\system32\lnwin.exe - Deleted C:\WINDOWS\system32\qvxga6met3.exe - Deleted C:\WINDOWS\system32\sm.exe - Deleted C:\WINDOWS\system32\svcp.csv - Deleted C:\WINDOWS\system32\SVKP.SYS - Deleted C:\WINDOWS\system32\unsvchosts.exe - Deleted C:\WINDOWS\system32\wincom32.ini - Deleted C:\WINDOWS\system32\winsub.xml - Deleted C:\WINDOWS\system32\zlbw.dll - Deleted C:\WINDOWS\ws386.ini - Deleted Could Not Remove C:\WINDOWS\system32\svchosts.exe ADS Check: C:\WINDOWS\system32 No streams found. Final Check: Remaining Services: ------------------ Remaining Files: --------------- C:\WINDOWS\system32\rsvp32_2.dll Found - LSP! C:\WINDOWS\system32\svchosts.exe Found Backups Folder: - C:\SDFix\backups\backups.zip Checking For Files with Hidden Attributes : C:\Documents and Settings\All Users\Application Data\Microsoft\IdentityCRL\ppcrlconfig.dll C:\Documents and Settings\All Users\„®Єг¬Ґвл\Settings\winsys2f.dll C:\WINDOWS\fsrv.dll C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.tmp.LOG C:\Documents and Settings\NetworkService\NTUSER.DAT.tmp.LOG C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.tmp.LOG C:\Documents and Settings\User\NTUSER.DAT.tmp.LOG C:\Documents and Settings\User\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.tmp.LOG C:\Documents and Settings\User\Local Settings\Temp\winA919.tmp C:\WINDOWS\system32\config\default.tmp.LOG C:\WINDOWS\system32\config\SAM.tmp.LOG C:\WINDOWS\system32\config\SECURITY.tmp.LOG C:\WINDOWS\system32\config\software.tmp.LOG C:\WINDOWS\system32\config\system.tmp.LOG C:\WINDOWS\system32\msdrives\BIT6.tmp Add/Remove Programs List: 4WomenOnly 5.2 55mm v6 for Adobe Photoshop & Compatible Applications AD Sound Recorder 2.4 Addon XP ArtMoney SE v7.22 ASCII Art Generator 3.2.2 Ashampoo UnInstaller Platinum 2 AutoCombats.info Beauty Pilot 1.10 C-Media USB Mass Storage Driver Color Correction Wizard 1.0 DCE Tools 1.0 Uninstall DreamSuite Bonus Error Messages for Windows EspAnadir Clasific Pro RE Alien Skin Exposure Alien Skin Eye Candy 5 Nature Fish Tycoon Framing Studio 1.43 HijackThis 1.99.1 ICQ 5.1 Microsoft Internationalized Domain Names Mitigation APIs Windows Internet Explorer 7 ImageSkill BackgroundRemover_Demo (remove only) InCD ђҐиҐЁп д Єб Lexmark Jasc Paint Shop Pro 9 GDI+ Patch Jasc Paint Shop Pro 9.01 - (9.0.1.1) Jasc Paint Shop Pro 9.01 Patch jv16 PowerTools 2006 High Definition Audio Driver Package - KB835221 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB873333 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB873339 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB885250 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB885835 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB885836 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB886185 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB887472 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB887742 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB887797 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB888113 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB888302 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB890175 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB890859 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB891781 Џ ЄҐв ЁбЇа ў«ҐЁ© ¤«п Windows XP - KB893086 Ѓ §®ўл© Ї ЄҐв Ї®бв ўйЁЄ б«г¦Ўл ЄаЁЇв®Ја дЁЁ б¬ ав-Є ав (Microsoft) Security Update ¤«п Microsoft .NET Framework 2.0 (ЉЃ917283) Kerish Doctor 2006 (Version 3.30) Lexmark P910 Series Lexmark Supplies Monitor L&H TTS3000 Deutsch L&H TTS3000 Russian Living 3D Dolphins Screen Saver Maxthon Browser (remove only) Microsoft .NET Framework 1.1 Microsoft .NET Framework 2.0 mpegable Player mpegable X4 live Mail.Ru Agent InCD Reader Microsoft Compression Client Pack 1.0 for Windows XP Nero OEM Nero Suite NeroVision Express 2 Microsoft National Language Support Downlevel APIs Nero Media Player NeroVision Express 2 Content NVIDIA Drivers Photo Click 1.27 Photo Frame Show Photo Frames 1.89 Photo Gadget Pro Photo Gadget Intel® PRO Network Adapters and Drivers QIP 2005 Uninstall Reg Organizer 4.0 RC1 Salon Styler Pro 5.21 ђгббЁдЁЄ в®а SAMSUNG CDMA Modem Driver Set SAMSUNG Mobile USB Modem Software SAMSUNG Mobile USB Modem 1.0 Software Macromedia Flash Player 8 SolveigMM AVI Trimmer Lernout & Hauspie TruVoice American English TTS Engine SAMSUNG Mobile USB Modem ^^ Windows Live Safety Scanner Џа®ЁЈалў вҐ«м Windows Media 11 Windows XP Service Pack 2 WinMediaCodec 9.0 ЂаеЁў в®а WinRAR Wire Pilot 1.00 Microsoft User-Mode Driver Framework Feature Pack 1.0 XenAntiSpyware 4.3.0 Your Uninstaller! 2006 Version 5 Macromedia Flash Player Sketch Picture Package Microsoft .NET Framework 1.1 Russian Language Pack Logitech SetPoint Photofile Manager ASUS Enhanced Display Driver Aurelon PhotoPro PhotoTools Enhancer Coloriage WIndows 98se Mass Driver Photo Crop Editor 1.06 Noiseware Professional Edition Logitech G-series Keyboard Software Seavus Project Viewer 2.7.0 Trial Sony USB Driver Windows Genuine Advantage v1.3.0254.0 Microsoft Private Folder 1.0 Kodak DIGITAL GEM Professional Plug-In 2.0.0 WebMoney Keeper Classic 3.1.0.0 Skype Recorder v1.2 Microsoft .NET Framework 2.0 Ulead Photo Express 6 Lexmark Fax Solutions Samsung Samples Installer Noise Buster Noiseware Professional Plug-in Samsung PC Studio Microsoft Office - Їа®дҐббЁ® «мл© ўлЇгбЄ ўҐабЁЁ 2003 DiscWizard for Windows Stamp Decorator Adobe Reader 7.0.9 Samsung PC Studio Microsoft XML Parser Microsoft .NET Framework 1.1 Adobe Photoshop Lightroom Portraiture Plug-in HDDlife Kodak DIGITAL GEM Airbrush Professional Plug-In 2.0.0 PhotoFrame Pro 3.0 Demo XMLinst Samsung PC Studio 3 USB Driver Installer X-Translator Revolution Giant Realtek High Definition Audio Driver Jasc Paint Shop Pro 9 ImageMixer VCD2 ђ биЁаҐЁҐ HighMAT ¤«п ¬ бвҐа § ЇЁбЁ Є®¬Ї Єв-¤ЁбЄ®ў бЁб⥬л Microsoft Windows XP Finished Logfile of HijackThis v1.99.1 Scan saved at 17:25:58, on 08.03.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16414) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\SYSTEM32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Ahead\InCD\InCDsrv.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Internet Explorer\IEXPLORE.EXE C:\WINDOWS\ATKKBService.exe C:\WINDOWS\system32\netdde.exe C:\WINDOWS\System32\nvsvc32.exe C:\Program Files\Microsoft Private Folder 1.0\PrfldSvc.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Mail.Ru\Agent\MAgent.exe C:\Program Files\Ashampoo\Ashampoo UnInstaller Platinum 2\UIWatcher.exe C:\Program Files\Logitech\SetPoint\SetPoint.exe C:\Program Files\BinarySense\HDDlife\hddlifepro.exe C:\Program Files\Common Files\Logitech\KHAL\KHALMNPR.EXE C:\Program Files\Maxthon\Maxthon.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Documents and Settings\User\Мои документы\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://mail.ru/mra R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [LXBYCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXBYtime.dll,_RunDLLEntry@16 O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [uIWatcher] C:\Program Files\Ashampoo\Ashampoo UnInstaller Platinum 2\UIWatcher.exe O4 - Startup: HDDlife.lnk = C:\Program Files\BinarySense\HDDlife\hddlifepro.exe O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Mail.Ru Agent - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\MAgent.exe O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing) O10 - Broken Internet access because of LSP provider 'rsvp32_2.dll' missing O11 - Options group: [iNTERNATIONAL] International* O17 - HKLM\System\CCS\Services\Tcpip\..\{93906EC4-9D7B-4EAE-8244-0FE9819206FD}: NameServer = 80.70.224.2,80.70.224.4 O20 - Winlogon Notify: A3dxq - C:\WINDOWS\system32\a3dxq.dll O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O20 - Winlogon Notify: winsys2freg - C:\Documents and Settings\All Users\Документы\Settings\winsys2f.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\System32\imapi.exe O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe O23 - Service: InCD Helper (read only) (InCDsrvR) - Ahead Software AG - C:\Program Files\Ahead\InCD\InCDsrv.exe O23 - Service: lxby_device - Lexmark International, Inc. - C:\WINDOWS\system32\lxbycoms.exe O23 - Service: Диспетчер сетевого DDE (NetDDEdsdm) - Корпорация Майкрософт - C:\WINDOWS\system32\netdde.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Private Folder Service (prfldsvc) - Unknown owner - C:\Program Files\Microsoft Private Folder 1.0\PrfldSvc.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\System32\wbem\wmiapsrv.exe Подскажите , что дальше делать? Ссылка на комментарий Поделиться на другие сайты Поделиться
mark_seo Опубликовано 8 марта, 2007 Жалоба Поделиться Опубликовано 8 марта, 2007 Добрый день, Saule. Подхватил каких-то троянов ... стащили все фпт пароли из тотал командера и нагадлили на хостинге. Как мне теперь отчистить комп, плиз помогите ? Вот логи: Logfile of HijackThis v1.99.1 Scan saved at 21:16:49, on 08.03.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\Internet Explorer\iexplore.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe C:\Program Files\Mail.Ru\Agent\MAgent.exe C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe C:\WINDOWS\system32\rundll32.exe C:\Program Files\AGAVA Firewall\fwusrv.exe C:\PROGRA~1\DrWeb\spidernt.exe C:\Program Files\DrWeb\spiderml.exe C:\Program Files\DrWeb\DRWEBSCD.EXE C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Skype\Phone\Skype.exe C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe C:\Program Files\AGAVA AntiSpy\ah.exe C:\Program Files\Asus\Asus ChkMail\ChkMail.exe C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe C:\Program Files\ACD Systems\ImageFox\ImageFox.exe C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\AGAVA Firewall\fwservice.exe C:\WINDOWS\system32\nvsvc32.exe C:\PROGRA~1\DrWeb\SpiderNT.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\Skype\Plugin Manager\SkypePM.exe C:\Program Files\Common Files\Nokia\MPAPI\MPAPI3s.exe C:\PROGRA~1\COMMON~1\TARGET~1\TMAgent\tmasrv.exe C:\Documents and Settings\Vladislav\Desktop\hijackthis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yandex.ru/ R3 - URLSearchHook: Yandex.Bar - {91397D20-1446-11D4-8AF4-0040CA1127B6} - C:\WINDOWS\Downloaded Program Files\yndbar.dll R3 - URLSearchHook: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file) F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\ntos.exe, O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: TMAgent IE Adapter - {35A6E2B1-27A9-47D2-913C-559E1EF1D034} - C:\Program Files\Common Files\Target Marketing Agency\TMAgent\tmagent.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll O2 - BHO: Yandex.Bar - {91397D20-1446-11D4-8AF4-0040CA1127B6} - C:\WINDOWS\Downloaded Program Files\yndbar.dll O3 - Toolbar: &SEOBar - {9AE6E6A3-9EE9-43A0-9D54-CE70CDBB8FC6} - "C:\Program Files\Developing.ru\seobar\seobar.dll" (file missing) O3 - Toolbar: Yandex.Bar - {91397D20-1446-11D4-8AF4-0040CA1127B6} - C:\WINDOWS\Downloaded Program Files\yndbar.dll O3 - Toolbar: &Page Promoter Bar - {BA5D8DF9-1851-4660-B3AE-89E6E030AC34} - C:\WINDOWS\pagepromoterbar.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [Power_Gear] C:\Program Files\ASUS\Power4 Gear\BatteryLife.exe 1 O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\ASUSTeK\ASUSDVD\PDVDServ.exe" O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe" O4 - HKLM\..\Run: [stormCodec_Helper] "C:\Program Files\Ringz Studio\Storm Codec\StormSet.exe" /S /opti O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup O4 - HKLM\..\Run: [bluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [AGAVA Update Server] "C:\Program Files\AGAVA Firewall\fwusrv.exe" O4 - HKLM\..\Run: [spIDerNT] C:\PROGRA~1\DrWeb\spidernt.exe /agent O4 - HKLM\..\Run: [spIDerMail] "C:\Program Files\DrWeb\spiderml.exe" O4 - HKLM\..\Run: [DrWebScheduler] "C:\Program Files\DrWeb\DRWEBSCD.EXE" O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized O4 - HKCU\..\Run: [PcSync] C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog O4 - HKCU\..\Run: [AGAVA AntiSpy] "C:\Program Files\AGAVA AntiSpy\ah.exe" -background -scanner O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe O4 - Global Startup: ASUS ChkMail.lnk = C:\Program Files\Asus\Asus ChkMail\ChkMail.exe O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: ImageFox.lnk = ? O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Program Files\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: &Translate - http://lingvo.yandex.ru/ie5trans.htm O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Google AdSense Preview Tool - http://pagead2.googlesyndication.com/pagea...en/preview.html O8 - Extra context menu item: Yandex &Search - http://lingvo.yandex.ru/ie5search.htm O8 - Extra context menu item: Анализ результатов поиска - http://www.be1.ru/stat/serp-analiz.html O8 - Extra context menu item: Индексация обратной ссылки - http://www.be1.ru/stat/backlink.html O8 - Extra context menu item: Индексация этой ссылки - http://www.be1.ru/stat/thislink.html O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll O9 - Extra button: Mail.Ru Agent - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\MAgent.exe O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\drwebsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\drwebsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\drwebsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\drwebsp.dll O16 - DPF: {463ED66E-431B-11D2-ADB0-0080C83DA4EB} (AcceptWM Class) - https://w3s.webmoney.ru/WMAcceptor.dll O16 - DPF: {91397D20-1446-11D4-8AF4-0040CA1127B6} (Yandex.Bar) - http://bar.yandex.ru/yndbar.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{36C026C3-FCDD-49BD-84B7-E175DEB9EECD}: NameServer = 212.188.4.10 195.34.32.116 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O20 - Winlogon Notify: arm32reg - C:\Documents and Settings\All Users.WINDOWS\Documents\Settings\arm32.dll (file missing) O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe O23 - Service: AGAVA Firewall (fwservice) - Unknown owner - C:\Program Files\AGAVA Firewall\fwservice.exe" -trayicon (file missing) O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe O23 - Service: SpIDer Guard for Windows NT (spidernt) - Doctor Web, Ltd. - C:\PROGRA~1\DrWeb\SpiderNT.exe Ссылка на комментарий Поделиться на другие сайты Поделиться
Tamara Опубликовано 8 марта, 2007 Жалоба Поделиться Опубликовано 8 марта, 2007 Здравствуйте, Saule! У меня стали появлятся программы рекламы и файл для инсталяции Win-чего-то-там! Spybot&D показывает вот такие файлы HKEY_LOCAL_MACHINE/Software/Mickrosoft/SecurityCenter/AntivirusDisabledNotify!=dword:0 HKEY_LOCAL_MACHINE/Software/Mickrosoft/SecurityCenter/FirewallDisabledNotify!=dword:0 при удалении их. на следущий день снова вылезли - хотя в инете никто не был! Как это убрать, где проверять! Спасибо! Ссылка на комментарий Поделиться на другие сайты Поделиться
Gevara Опубликовано 10 марта, 2007 Жалоба Поделиться Опубликовано 10 марта, 2007 Ссылки на некоторые сайты в наглую перехватывает сайт на спайшериф. И время от времени при запуске ИЕ стартует новая страница с каким то левым сайтом. Где искать сие? Logfile of HijackThis v1.99.1Scan saved at 12:43:39, on 10.03.2007Platform: Windows XP SP2 (WinNT 5.01.2600)MSIE: Internet Explorer v7.00 (7.00.6000.16414)Running processes:C:\WINDOWS\System32\smss.exeC:\WINDOWS\system32\winlogon.exeC:\WINDOWS\system32\services.exeC:\WINDOWS\system32\lsass.exeC:\WINDOWS\system32\Ati2evxx.exeC:\WINDOWS\system32\svchost.exeC:\WINDOWS\System32\svchost.exeC:\WINDOWS\system32\Ati2evxx.exeC:\WINDOWS\Explorer.EXEC:\WINDOWS\system32\spoolsv.exeC:\Program Files\CyberLink\Shared Files\RichVideo.exeC:\Program Files\ICQLite\ICQLite.exeC:\Program Files\CyberLink\PowerDVD\PDVDServ.exeC:\Program Files\SyncroSoft\Pos\H2O\cledx.exeC:\Program Files\DAEMON Tools\daemon.exeC:\WINDOWS\system32\ctfmon.exeC:\Program Files\Huawei Technologies\Huawei SmartAX MT810\dslmon.exeC:\ArmA\arma.exeC:\Program Files\FlashGet\flashget.exeC:\WINDOWS\hh.exeC:\Program Files\Internet Explorer\iexplore.exeD:\distr\doctor\HijackThis.exeR1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = СсылкиO2 - BHO: ChangerBHO Class - {0edc6c20-a31c-11db-8ab9-0800200c9a66} - C:\WINDOWS\system32\cryptexts.dllO2 - BHO: ContextualAds Class - {3AAC4C68-AFC8-11DB-80EF-8AF955D89593} - C:\Program Files\TrustIn Contextual\trustincontext.dllO2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dllO2 - BHO: Clicker Class - {631f7200-642e-11db-bd13-0800200c9a66} - C:\WINDOWS\system32\mscoriezb.dllO2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FLASHGET\jccatch.dllO2 - BHO: WeeklyExecuter Class - {f015f320-ab08-11db-abbd-0800200c9a66} - C:\WINDOWS\inetloader.dllO2 - BHO: SpoofBHO Class - {F67EEB12-AB09-11DB-A6F1-260856D89593} - C:\WINDOWS\se_spoof.dllO3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\fgiebar.dllO4 - HKLM\..\Run: [AtiPTA] atiptaxx.exeO4 - HKLM\..\Run: [iCQ Lite] C:\Program Files\ICQLite\ICQLite.exe -minimizeO4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"O4 - HKLM\..\Run: [H2O] C:\Program Files\SyncroSoft\Pos\H2O\cledx.exeO4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exeO4 - HKCU\..\Run: [sTYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -HideO4 - HKCU\..\RunOnce: [iCQ Lite] C:\Program Files\ICQLite\ICQLite.exe -traybootO4 - Global Startup: DSLMON.lnk = ?O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exeO4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXEO8 - Extra context menu item: Закачать все при помощи FlashGet - C:\Program Files\FlashGet\jc_all.htmO8 - Extra context menu item: Закачать при помощи FlashGet - C:\Program Files\FlashGet\jc_link.htmO9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exeO9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exeO9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exeO9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FLASHGET\flashget.exeO9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exeO9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exeO11 - Options group: [iNTERNATIONAL] International*O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1171698697484O17 - HKLM\System\CCS\Services\Tcpip\..\{7819A7B4-0199-483E-8749-73006425D368}: NameServer = 212.188.4.10 195.34.32.116O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dllO23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exeO23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exeO23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exeO23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\System32\imapi.exeO23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exeO23 - Service: Armed Assault Drivers Auto Removal (pr2agmlb) (pr2agmlb) - Bohemia Interactive - C:\WINDOWS\system32\pr2agmlb.exeO23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exeO23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exeO23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exeO23 - Service: StyleXPService - Unknown owner - C:\Program Files\TGTSoft\StyleXP\StyleXPService.exeO23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exeO23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exeO23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\System32\wbem\wmiapsrv.exe Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 10 марта, 2007 Жалоба Поделиться Опубликовано 10 марта, 2007 (изменено) Все сделала. Теперь у меня постоянно выскакивает табличка типа: winlogon.exe - Ошибка приложения Закрываем все посторонние программы и приложения, чтобы ничего не мешало. Нажимаем: Start > Run (Пуск > Выполнить)Копируем в строку: regsvr32 /u fsrv.dll Нажимаем ОК или клавишу ENTER. Скачиваем AVZ.Распаковываем, запускаем и нажимаем в его верхнем меню: AVZ Guard > Включить AVZ Guard В появившемся окошке нажимаем ОК. Далее снова в верхнем меню AVZ: Сервис > Менеджер автозапуска В появившемся приложении в левом меню нажимаем на Winlogon, находим 2 строчки напротив, одна из которых ссылается на winsys2freg, а вторая на A3dxq. И удаляем их (удаление производится следующим образом: галочки нигде снимать не нужно, просто кликаем правой кнопкой мыши на строчку с winsys2freg и затем нажимаем на кнопку "X"). Перезагружаем компьютер, но делаем это, не выключая AVZ Guard и не выходя их AVZ (это важно!). После перезагрузки снова в верхнем меню AVZ выбираем:Файл > Отложенное удаление файла И копируем в появившееся окошко следующую строку: C:\WINDOWS\system32\a3dxq.dll Затем нажимаем "ОК", выбираем "Удаление файлов и эвристическая чистка ссылок на них в системе" и снова "ОК". То же самое сразу делаем и со следующими строчками (т.е. по очередно для каждой: Файл > Отложенное удаление файла > копируем строчку > ОК > Удаление файлов и эвристическая чистка ссылок на них в системе > ОК): C:\Documents and Settings\All Users\Документы\Settings\winsys2f.dll C:\WINDOWS\fsrv.dll C:\WINDOWS\system32\svchosts.exe Еще раз перезагружаем компьютер. Теперь можно удалить архив с бэкапами в папке SDFix, так как он вам уже не понадобится: C:\SDFix\backups\ backups.zip И последнее. Скачиваем программу LSP-Fix (http://cexx.org/lspfix.htm) и включаем её.Если она при включении сразу покажет вам красную надпись: "Problems found in LSP chain...", то вам нужно будет поставить галочку рядом с "I know what I'm doing..." и нажать кнопку "Finish": (только больше ничего с этой программой делать не нужно. Галочка и кнопка "Finish") После этого, если вдруг какие-то неполадки в системе всё же останутся, то смело пишите об этом. Изменено 10 марта, 2007 пользователем Saule 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 10 марта, 2007 Жалоба Поделиться Опубликовано 10 марта, 2007 Привет. Чо-то недавно опять глюки полезли. Привет. В логе ничего подозрительного не наблюдается. Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 10 марта, 2007 Жалоба Поделиться Опубликовано 10 марта, 2007 Добрый день, Saule.Подхватил каких-то троянов ... стащили все фпт пароли из тотал командера и нагадлили на хостинге. 1. Открываем HijackThis, нажимаем на кнопку "Do a system scan only" и отмечаем галочкой следующее: R3 - URLSearchHook: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file) F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\ntos.exe, O2 - BHO: TMAgent IE Adapter - {35A6E2B1-27A9-47D2-913C-559E1EF1D034} - C:\Program Files\Common Files\Target Marketing Agency\TMAgent\tmagent.dll O3 - Toolbar: &SEOBar - {9AE6E6A3-9EE9-43A0-9D54-CE70CDBB8FC6} - "C:\Program Files\Developing.ru\seobar\seobar.dll" (file missing) O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe O3 - Toolbar: &Page Promoter Bar - {BA5D8DF9-1851-4660-B3AE-89E6E030AC34} - C:\WINDOWS\pagepromoterbar.dll O20 - Winlogon Notify: arm32reg - C:\Documents and Settings\All Users.WINDOWS\Documents\Settings\arm32.dll (file missing) Затем на кнопку "Fix Checked" (браузер при этом нужно закрыть). 2. Перезагружаем компьютер. После чего снова проверяем по логу, исчезла ли строка "O20 - Winlogon Notify: arm32reg..." В том случае, если она не исчезла, приложите новый лог HijackThis. Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 10 марта, 2007 Жалоба Поделиться Опубликовано 10 марта, 2007 Spybot&D показывает вот такие файлыHKEY_LOCAL_MACHINE/Software/Mickrosoft/SecurityCenter/AntivirusDisabledNotify!=dword:0 HKEY_LOCAL_MACHINE/Software/Mickrosoft/SecurityCenter/FirewallDisabledNotify!=dword:0 при удалении их. на следущий день снова вылезли - хотя в инете никто не был! Как это убрать, где проверять! Это не файлы, это настройки вашей системы. И Spybot S&D вам на это указывает: Обратите внимание на то, что каждая обнаруженная проблема в отчете Spybot S&D обязательно как-либо им характеризуется (настройки, следы куки и т.д.). Более того, в окне рядом, при нажатии на какую-либо из найденных у вас в системе проблем, отображается информация о потенциальной угрозе, с ней связанной: Угроза: Changed Security Center Settings - измененные настройки Центра Безопасности Windows (речь идет о том, который находится по адресу: Control Panel > Security Center). This entry only wants to bring to your attention that "someone" has disabled one or more notifications in the Windows security center. If you’ve changed the settings yourself you can safely tell Spybot to exclude those detections from further searches... - Эта запись отчета хочет лишь обратить ваше внимание на то, что "кто-то" отключил одну или нес-ко функций уведомления Центра Безопасности Windows. Если вы сами изменили эти настройки, то вы безопасно можете указатьь Spybot'у исключать эти обнаружения в дальнейших проверках... 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
Рекомендуемые сообщения