Saule Опубликовано 23 июля, 2007 Жалоба Поделиться Опубликовано 23 июля, 2007 Простите но еще одна маленькая вещь интересует Судя по логам: Порты TCP 135 - RPC/Удаленный вызов процедур (Remote Procedure Call (RPC)/Удаленный вызов процедур (RPC), Distributed Link Tracking Client/Клиент отслеживания изменившихся связей, Distributed Transaction Coordinator/Координатор распределенных транзакций, Event Log/Журнал событий, Fax Service/Служба факсов и др.). 139 - NetBIOS Session Service/Служба сеансов NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Fax Service/Служба факсов, Performance Logs and Alerts/Журналы и оповещения производительности, Print Spooler/Диспетчер очереди печати, Net Logon/Сетевой вход в систему, Remote Procedure Call (RPC) Locator/Локатор удаленного вызова процедур и др.). 445 - Microsoft-DS, SMB (server message block) Direct Host (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Fax Service/Служба факсов, Print Spooler/Диспетчер очереди печати, Remote Procedure Call (RPC) Locator/Локатор удаленного вызова процедур, Net Logon/Сетевой вход в систему и др.). 1028 - Application Layer Gateway Service/Служба шлюза уровня приложения. 12025 - avast. 12080 - avast. 12110 - avast. 12119 - avast. 12143 - avast. Порты UDP 123 - Network Time Protocol/Служба времени Windows. 123 - Network Time Protocol/Служба времени Windows. 137 - NetBIOS Name Service/Разрешение имен NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Служба Windows Internet Name Service, Net Logon/Сетевой вход в систему и др.). 138 - NetBIOS Datagram Service/Служба датаграмм NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Messenger/Служба сообщений, Net Logon/Сетевой вход в систему и др.). 445 - Microsoft-DS, SMB (server message block) Direct Host (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft). 500 - lsass.exe/Локальный администратор безопасности (IPsec ISAKMP). 1900 - SSDP Discovery Service/Служба обнаружения SSDP и Universal Plug and Play Device Host/Узел универсальных PnP-устройств. 1900 - SSDP Discovery Service/Служба обнаружения SSDP и Universal Plug and Play Device Host/Узел универсальных PnP-устройств. 4500 - lsass.exe/Локальный администратор безопасности (NAT-T). Попробуйте использовать Windows Worms Doors Cleaner - кое-что он вам закроет (т.к. большую часть этих портов действительно рекомендуется блокировать, если у вас нет в них соответствующей необходимости). Может касперский работает не правильно ??? Касперский действительно может скрыто загружать свои библиотеки + временами не давать дефрагментировать файлы своих отчетов, но это делается лишь в целях вашей безопасности. По логам выглядит, что всё в порядке. 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 23 июля, 2007 Жалоба Поделиться Опубликовано 23 июля, 2007 Saule, не посмотрите этот лог, не надо ли чего пофиксить.Сам хозяин нечего не понимает, жалуется что постоянно что-то качается из инета, а сидит на лимитке и стал намного больше платить за инет последнее время. Не срочно. Заранее спасибо. В логе вредоносных приложений не видно. Поэтому можно либо сделать более глубокое сканирование системы (с помощью AVZ), либо уже искать виновников среди "своих". Например, проверить в Outpost'е, кто и когда обращается в сеть. Или же попробовать использовать приложение конкретно по этой части, т.е. направленное на мониторинг и четкий подсчет использованного трафика. Например NetLimiter 2 Monitor (третья в списке) - программа бесплатная и четко показывает кто, сколько, когда накачал. 1) В начале раздела "сетевая безопасность" сказано, что прежде всего скачать и запустить программы HijackThis и AVZ, и отчеты выложить в сообщении на форум. Как лучше: сначала сделать и прислать Вам только отчет по HijackThis, или использовать обе программы, и прислать в сообщении оба отчета сразу? 2) Указано, что отчет о работе AVZ нужно не копировать в текст сообщения, а "приаттачить" приложенным файлом. В то же время, новички на форуме (кажется, до 100 сообщений) приложенные файлы слать не могут. Как же тут быть? 1. Всё зависит только от вас: если есть возможность скачать обе программы и соответствующее желание - то, конечно, лучше сделать оба отчета. Так как вредоносные программы всё время совершенствуются (чего нельзя сказать о HijackThis), поэтому в некоторых ситуациях его лога может быть недостаточно. Но если такой возможности нет, то делаем так, как можем. 2. Конкретно в этом разделе приаттачить файл может и новичок. 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
shuisky Опубликовано 23 июля, 2007 Жалоба Поделиться Опубликовано 23 июля, 2007 Уважаемая Saule, большое Вам спасибо, ясно, сейчас попробую прогнать обеими (почему "если удастся скачать", ведь работающие ссылки даны у Вас прямо здесь? Обе легко скачались ). Ссылка на комментарий Поделиться на другие сайты Поделиться
gufe Опубликовано 23 июля, 2007 Жалоба Поделиться Опубликовано 23 июля, 2007 Судя по логам: Порты TCP 135 - RPC/Удаленный вызов процедур (Remote Procedure Call (RPC)/Удаленный вызов процедур (RPC), Distributed Link Tracking Client/Клиент отслеживания изменившихся связей, Distributed Transaction Coordinator/Координатор распределенных транзакций, Event Log/Журнал событий, Fax Service/Служба факсов и др.). 139 - NetBIOS Session Service/Служба сеансов NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Fax Service/Служба факсов, Performance Logs and Alerts/Журналы и оповещения производительности, Print Spooler/Диспетчер очереди печати, Net Logon/Сетевой вход в систему, Remote Procedure Call (RPC) Locator/Локатор удаленного вызова процедур и др.). 445 - Microsoft-DS, SMB (server message block) Direct Host (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Fax Service/Служба факсов, Print Spooler/Диспетчер очереди печати, Remote Procedure Call (RPC) Locator/Локатор удаленного вызова процедур, Net Logon/Сетевой вход в систему и др.). 1028 - Application Layer Gateway Service/Служба шлюза уровня приложения. 12025 - avast. 12080 - avast. 12110 - avast. 12119 - avast. 12143 - avast. Порты UDP 123 - Network Time Protocol/Служба времени Windows. 123 - Network Time Protocol/Служба времени Windows. 137 - NetBIOS Name Service/Разрешение имен NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Служба Windows Internet Name Service, Net Logon/Сетевой вход в систему и др.). 138 - NetBIOS Datagram Service/Служба датаграмм NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Messenger/Служба сообщений, Net Logon/Сетевой вход в систему и др.). 445 - Microsoft-DS, SMB (server message block) Direct Host (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft). 500 - lsass.exe/Локальный администратор безопасности (IPsec ISAKMP). 1900 - SSDP Discovery Service/Служба обнаружения SSDP и Universal Plug and Play Device Host/Узел универсальных PnP-устройств. 1900 - SSDP Discovery Service/Служба обнаружения SSDP и Universal Plug and Play Device Host/Узел универсальных PnP-устройств. 4500 - lsass.exe/Локальный администратор безопасности (NAT-T). Попробуйте использовать Windows Worms Doors Cleaner - кое-что он вам закроет (т.к. большую часть этих портов действительно рекомендуется блокировать, если у вас нет в них соответствующей необходимости). Касперский действительно может скрыто загружать свои библиотеки + временами не давать дефрагментировать файлы своих отчетов, но это делается лишь в целях вашей безопасности. По логам выглядит, что всё в порядке. Спасибо большое за разъяснение Благодарю всех кто прелестен к этому форуму и помигает всем Спасибо! Удачи!:) Ссылка на комментарий Поделиться на другие сайты Поделиться
shuisky Опубликовано 23 июля, 2007 Жалоба Поделиться Опубликовано 23 июля, 2007 Уважаемая Saule, Выполнил проверку обеими программами (HijackThis и AVZ4) для двух типичных, чередующихся ситуаций: при нарушенном и временно восстановленном доступе в Интернет. Соответственно, итого прилагаю 4 протокола: Ситуация 1) Win32.Zhelatin-ALE (wrm) активизировался – его регистрирует резидент avast! (С:/Windows/system32/rsvp32_2.dll ), лечение не удается, а после удаления (или перемещения в хранилище) при помощи avast! – доступ в Интернет прекращается. Прилагаю: 1.1. Протокол результатов проверки HijackThis в ситуации 1, при недоступном инете (ниже). 1.2. Протокол результатов проверки AVZ4 avz_sysinfo_shuisky_2007_07_23_1.htm(приложенный файл avz_sysinfo_shuisky_2007-07-23_1.htm)[/attachmentid=14807]. Ситуация 2) После дальнейшего применения Ad-Aware SE Personal (в этой ситуации она всегда стабильно находит и удаляет 17 опасных объектов: 16 опр. ключей регистра и 1 опр. файл) доступ в Интернет временно восстанавливается (до следующего скорого "пробуждения" Win32.Zhelatin-ALE). Прилагаю: 2.1. Протокол результатов проверки HijackThis в ситуации 2, после применения Ad-Aware SE при доступном инете (ниже). 2.2. Протокол результатов проверки AVZ4 avz_sysinfo_shuisky_2007_07_23_2.htm(приложенный файл avz_sysinfo_shuisky_2007-07-23_2.htm)[/attachmentid=14808]. Буду Вам очень признателен за дальнейшую помощь. С уважением, Владимир shuisky.v@mail.ru Приложения 1.1 и 2.1. 1.1. Протокол результатов проверки HijackThis в ситуации 1, при недоступном инете. Logfile of HijackThis v1.99.1 Scan saved at 19:54:11, on 23.07.2007 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\ctfmon.exe C:\Program Files\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\System32\RUNDLL32.EXE C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe C:\Program Files\ABBYY Lingvo 11 Six Languages\Lvagent.exe C:\Program Files\Hard Drive Inspector\HDInspector.exe C:\WINDOWS\gtwatch.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\Program Files\Common Files\Real\Update_OB\realsched.exe C:\Program Files\Punto Switcher\ps.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\HDDSvc.exe C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\System32\nvsvc32.exe C:\Program Files\CyberLink\Shared files\RichVideo.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\CNAB4RPK.EXE C:\Windows\explorer.exe C:\Windows\explorer.exe C:\Windows\explorer.exe C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe C:\Program Files\Alwil Software\Avast4\ashWebSv.exe C:\Windows\explorer.exe E:\Save_d\боремся в вирусом\hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yandex.ru/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: PROMT - {FF284F5C-7CF9-4682-8701-D467C1DBB99F} - C:\Program Files\PRMT6\PRMTIE\prmtie.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe" O4 - HKLM\..\Run: [Lingvo Launcher] "C:\Program Files\ABBYY Lingvo 11 Six Languages\Lvagent.exe" /STARTUP O4 - HKLM\..\Run: [LingvoTraining] "C:\Program Files\ABBYY Lingvo 11 Six Languages\Tutor.exe" /ND /NW /AS O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Program Files\Corel\Corel Graphics 12\Languages\EN\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=080707 serial=DR12CEK-1140029-FQH lang=EN O4 - HKLM\..\Run: [HDInspector.exe] C:\Program Files\Hard Drive Inspector\HDInspector.exe O4 - HKLM\..\Run: [Gtwatch] C:\WINDOWS\gtwatch.exe O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [iEXPLORER] C:\WINDOWS\IEXPLORER.EXE 123 O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [EDLauncher] C:\Program Files\PRMT6\PRMTED\EDLauncher.exe O4 - HKCU\..\Run: [superproxy] C:\WINDOWS\superproxy.exe O4 - HKCU\..\Run: [Punto Switcher] C:\Program Files\Punto Switcher\ps.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Ускоренный запуск Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Translate with ABBYY &Lingvo - res://C:\Program Files\ABBYY Lingvo 11 Six Languages\Lingvo.exe/3000 O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm O9 - Extra 'Tools' menuitem: Настройка перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O10 - Broken Internet access because of LSP provider 'rsvp32_2.dll' missing O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing) O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing) O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: HDD Information Service (HDDSvc) - AltrixSoft (http://www.altrixsoft.com/) - C:\WINDOWS\System32\HDDSvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe 2.1. Протокол результатов проверки HijackThis в ситуации 2, после применения Ad-Aware SE при доступном инете. Logfile of HijackThis v1.99.1 Scan saved at 21:07:46, on 23.07.2007 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe C:\Program Files\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\HDDSvc.exe C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\System32\nvsvc32.exe C:\Program Files\CyberLink\Shared files\RichVideo.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\System32\CNAB4RPK.EXE C:\WINDOWS\System32\ctfmon.exe C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\System32\RUNDLL32.EXE C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe C:\Program Files\ABBYY Lingvo 11 Six Languages\Lvagent.exe C:\Program Files\Hard Drive Inspector\HDInspector.exe C:\WINDOWS\gtwatch.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\Program Files\Common Files\Real\Update_OB\realsched.exe C:\Program Files\Punto Switcher\ps.exe C:\Windows\explorer.exe C:\Windows\explorer.exe E:\Save_d\боремся в вирусом\hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yandex.ru/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: PROMT - {FF284F5C-7CF9-4682-8701-D467C1DBB99F} - C:\Program Files\PRMT6\PRMTIE\prmtie.dll O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe" O4 - HKLM\..\Run: [Lingvo Launcher] "C:\Program Files\ABBYY Lingvo 11 Six Languages\Lvagent.exe" /STARTUP O4 - HKLM\..\Run: [LingvoTraining] "C:\Program Files\ABBYY Lingvo 11 Six Languages\Tutor.exe" /ND /NW /AS O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Program Files\Corel\Corel Graphics 12\Languages\EN\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=080707 serial=DR12CEK-1140029-FQH lang=EN O4 - HKLM\..\Run: [HDInspector.exe] C:\Program Files\Hard Drive Inspector\HDInspector.exe O4 - HKLM\..\Run: [Gtwatch] C:\WINDOWS\gtwatch.exe O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [iEXPLORER] C:\WINDOWS\IEXPLORER.EXE 123 O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [EDLauncher] C:\Program Files\PRMT6\PRMTED\EDLauncher.exe O4 - HKCU\..\Run: [superproxy] C:\WINDOWS\superproxy.exe O4 - HKCU\..\Run: [Punto Switcher] C:\Program Files\Punto Switcher\ps.exe O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Ускоренный запуск Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Translate with ABBYY &Lingvo - res://C:\Program Files\ABBYY Lingvo 11 Six Languages\Lingvo.exe/3000 O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm O9 - Extra 'Tools' menuitem: Настройка перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing) O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing) O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: HDD Information Service (HDDSvc) - AltrixSoft (http://www.altrixsoft.com/) - C:\WINDOWS\System32\HDDSvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe avz_sysinfo_shuisky_2007_07_23_1.htm avz_sysinfo_shuisky_2007_07_23_2.htm Ссылка на комментарий Поделиться на другие сайты Поделиться
egils Опубликовано 24 июля, 2007 Жалоба Поделиться Опубликовано 24 июля, 2007 Здравствуйте, уважаемые. У моего коллеги такая проблема : Компютер нехотел включатся. Как это было, я не видел. Пришел, смотрю лампочка на системном блоке горит, на мониторе тоже, но монитор черный, не на какие действия компютер не реагирует. Нажал, подержал кнопку ВКЛ, выключился. Нажал еще раз - включился и заработал. AD-Aware SE, AVG Anti-Rootkit Beta ничего не сказали. При первом сканировании с помощю Panda WebAdmin пройдя примерно три четверти компютер выключился - монитор черный, лампочка на блоке горит, на действия не реагирует. Нажал, подержал кнопку ВКЛ, выключился. Нажимаю еще раз - включается и работает. Повторная проверка с помощю Panda прошла успешно, но Panda ничего не нашла. Качаю Cure-it, сканирую. При сканировании диска, не доходя до конца, компютер выключается, как и в случае с Panda. Что бы это значило ? Logfile of HijackThis v1.99.1 Scan saved at 11:25:58, on 2007.07.24. Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\ZoneLabs\vsmon.exe C:\WINNT\system32\spoolsv.exe C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe C:\WINNT\System32\svchost.exe C:\WINNT\system32\regsvc.exe C:\WINNT\Explorer.EXE C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe C:\WINNT\system32\internat.exe C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe C:\WINNT\system32\MSTask.exe C:\WINNT\system32\spool\drivers\w32x86\3\CAP3LAK.EXE C:\Program Files\Sr\AgentSvc.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\svchost.exe C:\Program Files\Sr\AgentFrm.exe C:\WINNT\SYSTEM32\SPOOL\DRIVERS\W32X86\3\CAP3SWK.EXE C:\Program Files\Sr\compnts\Vr\PavSrv50.exe C:\Program Files\Sr\compnts\Vr\AVENGINE.EXE C:\Program Files\Sr\Compnts\Vr\WebProxy.exe C:\WINNT\system32\wuauclt.exe C:\temp\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.luna.lv/Default.asp O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx O4 - HKLM\..\Run: [synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe" O4 - HKCU\..\Run: [internat.exe] internat.exe O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Canon LASER SHOT LBP-1120 Status Window.LNK = C:\WINNT\system32\spool\drivers\w32x86\3\CAP3LAK.EXE O8 - Extra context menu item: &Translate with Tilde Computer Dictionary - res://C:\Program Files\Tildes Birojs 2002\TDVLauncher.DLL /201 O8 - Extra context menu item: Download using Download &Express - C:\Program Files\Download Express\Add_Url.htm O9 - Extra button: Tildes Meklētājs - {11FD30F4-F186-4ebe-A384-E22965FDEC7A} - C:\Program Files\Tildes Birojs 2002\TLFindAddIn.dll O9 - Extra 'Tools' menuitem: Tildes &Meklētājs - {11FD30F4-F186-4ebe-A384-E22965FDEC7A} - C:\Program Files\Tildes Birojs 2002\TLFindAddIn.dll O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe O23 - Service: Commander Service - Seagull Scientific, Inc - C:\Program Files\Seagull\BarTender 7.10\Trial\CmdrSrv.exe O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software - C:\Program Files\Sr\compnts\Vr\PavSrv50.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe O23 - Service: Secure Resolutions Managed Agent (SR Agent) - Unknown owner - C:\Program Files\Sr\AgentSvc.exe O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe Ссылка на комментарий Поделиться на другие сайты Поделиться
*ElKa* Опубликовано 24 июля, 2007 Жалоба Поделиться Опубликовано 24 июля, 2007 Помогите! на ноутбуке под WinXP вчера вечером ВДРУГ ни с того ни с сего вместо некоторых букв стали отображаться цифры и спец. знаки и на кириллице и на латинице перезагрузкой не лечится это же вирус наверное? что делать? Ссылка на комментарий Поделиться на другие сайты Поделиться
*ElKa* Опубликовано 24 июля, 2007 Жалоба Поделиться Опубликовано 24 июля, 2007 всё, исправила всего-то одну клавишу нажать надо было у меня она называется Num Rollen Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 25 июля, 2007 Жалоба Поделиться Опубликовано 25 июля, 2007 Уважаемая Saule, большое Вам спасибо, ясно, сейчас попробую прогнать обеими (почему "если удастся скачать", ведь работающие ссылки даны у Вас прямо здесь? Обе легко скачались ). Дело в том, что у некоторых пользователей очень дорогой или медленный интернет. Из-за чего они просто не могут себе позволить скачивать много программ Выполнил проверку обеими программами (HijackThis и AVZ4) для двух типичных, чередующихся ситуаций: при нарушенном и временно восстановленном доступе в Интернет. Соответственно, итого прилагаю 4 протокола Несколько вопросов. 1. Следующие программы были установлены вами лично? [Gtwatch] C:\WINDOWS\ gtwatch.exe HDD Information Service - AltrixSoft ( http://www.altrixsoft.com/ ) - C:\WINDOWS\System32\ HDDSvc.exe 2. Скажите, что вы делаете с explorer'ом (проводник Windows или другими словами папки, которые вы открываете). Вы используете его в качестве браузера и открываете с его помощью какие-нибудь страницы? ---------- Ad-Aware в вашем случае удаляет 'rsvp32_2.dll' +- корректно. Осталось понять только каким образом он восстанавливается. Следующего файла случайно нет на компьютере?: C:\WINDOWS\System32\ lnwin.exe до следующего скорого "пробуждения" Win32.Zhelatin-ALE)Еще вопрос: насколько это пробуждение скорое? Восстанавливается каждый раз четко, после каждой перезагрузки системы или всё-таки определенной периодичности нет?И еще, может быть есть желание установить Service Pack 2? Или по каким-то причинам это сейчас невозможно (допустим, боитесь, что "слетит" активация Windows)? (+ достаточно подробная информация на эту тему: Windows Update или регулярные обновления операционной системы). Просто многие проблемы с вирусами исчезли бы после установки SP2 сами собой. ---------- И теперь немного по логам: 1. Открываем HijackThis, нажимаем кнопку "Do a system scan only" и отмечаем галочкой следующее: O4 - HKLM\..\Run: [iEXPLORER] C:\WINDOWS\IEXPLORER.EXE 123 O4 - HKCU\..\Run: [superproxy] C:\WINDOWS\superproxy.exe Затем на кнопку "Fix Checked" (браузер при этом нужно закрыть). 2. Для того, чтобы отчистить папки 'System Volume Information' кликаем правой кнопкой мыши на иконку 'Мой Компьютер' ('My Computer') и заходим в его 'Свойства' ('Properties'). Находим закладку 'Восстановление Системы' ('System Restore') и ставим галочку напротив 'Запpетить Восстановление Системных файлов на всех дисках' ('Turn off System Restore on all drives'). Затем на 'Пpименить' ('Apply'). Появится сообщение, пpедупpеждающее об удалении всех точек восстановления - нажимаем 'ОК'. Для верности перезагружаем компьютер. После чего снова идем по пути, описанному выше: Мой Компьютер (My Computer) > Свойства (Properties) > Восстановление Системы (System Restore) И убираем поставленную ранее галочку, т.е. напротив 'Запpетить Восстановление Системных файлов на всех дисках' ('Turn off System Restore on all drives'). После этого папки 'System Volume Information' будут чистыми. НО(!), как вариант: если вы хорошо помните, когда это всё началось, возможно, есть смысл просто откатиться назад с помощью функции System Restore. В этом случае, выполнять предыдущий пункт нельзя, так как таким образом все образы операционной системы будут удалены. Более подробно об этой функции Windows можно почитать здесь: восстановление системы с помощью сохраненных ранее образов: функция System Restore/Восстановление системы. Единственное, что два образа системы из тех, что у вас есть, тоже заражены, поэтому, если вы вдруг выберете этот метод, то важно откатываться именно на такую дату, которая точно была ДО заражения (хотя в принципе вам в любом случае терять нечего + на всякий случай до такого восстановления нужно создать текущий образ системы, чтобы в случае чего, можно было вернуться назад). Но последнее - полностью на ваше усмотрение, так как таким образом вы скорее всего потеряете все установленные за это время программы + лично я не любительница подобных способов, так как бывает чревато (хотя в некоторых случаях это действительно выход). В общем, написала я как-то много всего "в одну кучу", поэтому если вдруг появятся какие-либо вопросы, то не стесняйтесь. 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 25 июля, 2007 Жалоба Поделиться Опубликовано 25 июля, 2007 Компютер нехотел включатся. Как это было, я не видел. Пришел, смотрю лампочка на системном блоке горит, на мониторе тоже, но монитор черный, не на какие действия компютер не реагирует. Нажал, подержал кнопку ВКЛ, выключился. Нажал еще раз - включился и заработал. AD-Aware SE, AVG Anti-Rootkit Beta ничего не сказали. При первом сканировании с помощю Panda WebAdmin пройдя примерно три четверти компютер выключился - монитор черный, лампочка на блоке горит, на действия не реагирует. Нажал, подержал кнопку ВКЛ, выключился. Нажимаю еще раз - включается и работает. Повторная проверка с помощю Panda прошла успешно, но Panda ничего не нашла. Качаю Cure-it, сканирую. При сканировании диска, не доходя до конца, компютер выключается, как и в случае с Panda.Что бы это значило ? По логу ничего странного не заметно. Но по опыту могу сказать, что "черные" экраны подобного рода обычно связаны с железом. Ссылка на комментарий Поделиться на другие сайты Поделиться
Hale Опубликовано 27 июля, 2007 Жалоба Поделиться Опубликовано 27 июля, 2007 Вопросик такой. есть в сети такая нечисть. старая или новая не знаю, но через Каспера и Оутпост пролезла не напрягаясь. все вирусные базы актуальны. в корне диска создала толипапку-толиприложение "runauto.." . сканеры просто виснут. когда им указываешь на сего зверя. руками не удалаяется "ошибка чтения" <--- типа нету такого. но он есть и плодиться. поражает основные процессы винды типа winlogon, smass, lsass и т.д. и ладно бы оно их просто покосячило... эта нечисть обвалила остнастку винды ! вместо cmd.exe в реестр вписан cmd.exe.exe <--- причём инфицированы оба. аналогично regedit gpedit и проч прелести жизни. при попытке запуска msconfig.exe пишется что, дескать нету такого файлика.. хотя я на него тыкаю. лазил по форумам антивирусников - все молча разводят руками. победить runauto.. получилось только загрузившись с дрееевней дискеты под DOS и руками его оттуда вынеся. в общем вирус победил, не без помощи китайцев, написавших скрипт по очистке реестра от это заразы... но вот оснастка обвалилась вся :) и кудый-то делась строчка "свойства папки" т.е. не могу воткнуть отображение скрытых и прочих фалов. +для учётной записи с админскими правами выдаётся запрет на редактирование реестра (( как бы это восстановить без переустановки... может кто знает ? Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 27 июля, 2007 Жалоба Поделиться Опубликовано 27 июля, 2007 но вот оснастка обвалилась вся :( и кудый-то делась строчка "свойства папки" т.е. не могу воткнуть отображение скрытых и прочих фалов. +для учётной записи с админскими правами выдаётся запрет на редактирование реестра (( как бы это восстановить без переустановки... может кто знает ? Для начала можно попробовать сделать самое простое, что может помочь в такой ситуации: Скачиваем AVZ http://z-oleg.com/avz4.zip' rel="external nofollow">. Распаковываем, запускаем и нажимаем в верхнем меню программы: Файл > Восстановление системы И в открывшемся окошке отмечаем галочкой, как минимум следующие пункты: [x] Удаление всех Policies (ограничений) текущего пользователя [x] Восстановление настроек проводника [x] Удаление отладчиков системных процессов И нажимаем на кнопку "Выполнить отмеченные операции". После чего перезагружаем компьютер. Ссылка на комментарий Поделиться на другие сайты Поделиться
Hale Опубликовано 30 июля, 2007 Жалоба Поделиться Опубликовано 30 июля, 2007 самое простое... фигасе. оно помогло от и до ! +поковырякался в проге - выудил много полезного. это.. спасибо вам. вот Ссылка на комментарий Поделиться на другие сайты Поделиться
Hale Опубликовано 31 июля, 2007 Жалоба Поделиться Опубликовано 31 июля, 2007 в общем рановато радовался. права и проч прога восстановила... но вот msconfig упал насмерть. ( нет какой-нить утилиты по восстановлению оснастки винды ? ну кроме установки винды с восстановлением системы... а то это жуть как долго. Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 2 августа, 2007 Жалоба Поделиться Опубликовано 2 августа, 2007 в общем рановато радовался. права и проч прога восстановила...но вот msconfig упал насмерть. ( нет какой-нить утилиты по восстановлению оснастки винды ? Чтобы понять какие именно ассоциации у вас в системе нарушены, можно попробовать следующее: Скачайте, пожалуйста, RegSrch http://saule-spb.ru/windows/RegSrch.zip' rel="external nofollow">, распакуйте и запустите. Далее копируем в окошко программы слово: MSCONFIG.EXE здесь введено другое слово для примера Затем ждем, пока RegSrch закончит, после чего на экране появится приблизительно следующее сообщение: Нажимаем ОК и найденные им результаты откроются в WordPad. Скопируйте их или присоедините к своему сообщению (либо пришлите в ПМ - как вам удобнее). Точно такой же поиск нужно сделать и для MMC.EXE . 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
zavorra Опубликовано 2 августа, 2007 Жалоба Поделиться Опубликовано 2 августа, 2007 Добрый ночи! Помогите, плз, погибает очень нужный ноут. Очень прошу, уделите 5 минуток, если можете! Спасибо заранее!!!! Logfile of HijackThis v1.99.1 Scan saved at 0:33:08, on 03.08.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Intel\Wireless\Bin\EvtEng.exe C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe C:\WINDOWS\system32\spoolsv.exe C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe C:\PROGRA~1\Grisoft\AVG7\avgemc.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\nvsvc32.exe C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe C:\Program Files\Sony\VAIO Event Service\VESMgr.exe C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VCSW\VCSW.exe C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VzCdb\VzCdbSvc.exe C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VzCdb\VzFw.exe C:\Program Files\Apoint\Apoint.exe C:\WINDOWS\system32\ICO.EXE C:\Program Files\Sony\VAIO Power Management\SPMgr.exe C:\Program Files\Sony\ISB Utility\ISBMgr.exe C:\Program Files\Utimaco\SafeGuard PrivateDisk\pdservice.exe C:\PROGRA~1\Grisoft\AVG7\avgcc.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe C:\Program Files\Apoint\Apntex.exe C:\Documents and Settings\Andrew\Рабочий стол\avz4\avz4\avz.exe C:\WINDOWS\system32\wuauclt.exe C:\WINDOWS\system32\CMMON32.EXE C:\Program Files\Opera\Opera.exe C:\Program Files\WinRAR\WinRAR.exe C:\DOCUME~1\Andrew\LOCALS~1\Temp\Rar$EX11.110\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.club-vaio.com/en/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.club-vaio.com/en/ R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки R3 - URLSearchHook: (no name) - {83821C2B-32A8-4DD7-B6D4-44309A78E668} - (no file) O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint\Apoint.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [Mouse Suite 98 Daemon] ICO.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [sonyPowerCfg] C:\Program Files\Sony\VAIO Power Management\SPMgr.exe O4 - HKLM\..\Run: [iSBMgr.exe] C:\Program Files\Sony\ISB Utility\ISBMgr.exe O4 - HKLM\..\Run: [VAIO Update 2] "C:\Program Files\Sony\VAIO Update 2\VAIOUpdt.exe" /Stationary O4 - HKLM\..\Run: [PDService.exe] C:\Program Files\Utimaco\SafeGuard PrivateDisk\pdservice.exe O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP O4 - HKLM\..\Run: [bluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM O4 - HKLM\..\Run: [PrepareYourVAIO] C:\Program Files\sony\Prepare your VAIO\PYVAlert.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll O9 - Extra button: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\magent.exe O9 - Extra 'Tools' menuitem: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\magent.exe O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O14 - IERESET.INF: START_PAGE_URL=http://www.club-vaio.com/en/ O15 - Trusted Zone: *.sony-europe.com O15 - Trusted Zone: *.sonystyle-europe.com O15 - Trusted Zone: *.vaio-link.com O17 - HKLM\System\CCS\Services\Tcpip\..\{D341DFB9-A472-4128-97A2-20AFE64C9BC9}: NameServer = 213.85.88.20 212.15.127.1 O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O20 - Winlogon Notify: VESWinlogon - C:\WINDOWS\SYSTEM32\VESWinlogon.dll O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: VAIO Entertainment Aggregation and Control Service - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment\VzRs\VzRs.exe O23 - Service: VAIO Entertainment Task Scheduler - Sony Corporation - C:\Program Files\Sony\VAIO Entertainment\VzTaskScheduler.exe O23 - Service: VAIO Entertainment TV Device Arbitration Service - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VzCs\VzHardwareResourceManager\VzHardwareResourceManager.exe O23 - Service: VAIO Event Service - Sony Corporation - C:\Program Files\Sony\VAIO Event Service\VESMgr.exe O23 - Service: VAIO Media Integrated Server (VAIOMediaPlatform-IntegratedServer-AppServer) - Sony Corporation - C:\Program Files\Sony\VAIO Media Integrated Server\VMISrv.exe O23 - Service: VAIO Media Integrated Server (HTTP) (VAIOMediaPlatform-IntegratedServer-HTTP) - Unknown owner - C:\Program Files\Sony\VAIO Media Integrated Server\Platform\SV_Httpd.exe" /Service=VAIOMediaPlatform-IntegratedServer-HTTP /RegRoot="SOFTWARE\Sony Corporation\VAIO Media Platform\2.0" /RegExt="Applications\IntegratedServer\HTTP (file missing) O23 - Service: VAIO Media Integrated Server (UPnP) (VAIOMediaPlatform-IntegratedServer-UPnP) - Sony Corporation - C:\Program Files\Sony\VAIO Media Integrated Server\Platform\UPnPFramework.exe O23 - Service: VAIO Media Gateway Server (VAIOMediaPlatform-Mobile-Gateway) - Unknown owner - C:\Program Files\Sony\VAIO Media Integrated Server\Platform\VmGateway.exe" /Service=VAIOMediaPlatform-Mobile-Gateway /RegRoot="SOFTWARE\Sony Corporation\VAIO Media Platform\2.0" /RegExt="\Addons\Packages\Mobile\Gateway" /DisplayName="VAIO Media Gateway Server (file missing) O23 - Service: VAIO Entertainment UPnP Client Adapter (Vcsw) - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VCSW\VCSW.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe O23 - Service: VAIO Entertainment Database Service (VzCdbSvc) - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VzCdb\VzCdbSvc.exe O23 - Service: VAIO Entertainment File Import Service (VzFw) - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VzCdb\VzFw.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 3 августа, 2007 Жалоба Поделиться Опубликовано 3 августа, 2007 Помогите, плз, погибает очень нужный ноут. Немного подробнее - почему вам кажется, что он погибает? Так как по логу HijackThis пофиксить можно лишь следующее (пофиксить = открыть HijackThis, нажать на кнопку "Do a system scan only", отметить галочкой нужное и затем нажать на "Fix Checked"): R3 - URLSearchHook: (no name) - {83821C2B-32A8-4DD7-B6D4-44309A78E668} - (no file) Всё остальное вполне стандартные вещи. Также можно еще посмотреть лог AVZ (он делает более глубокую проверку системы и показывает то, чего с помощью HijackThis просто не может быть видно). Ссылка на комментарий Поделиться на другие сайты Поделиться
Gevara Опубликовано 3 августа, 2007 Жалоба Поделиться Опубликовано 3 августа, 2007 Может ли это быть вирусом? Кто нибудь сталкивался с таким раньше? Ссылка на комментарий Поделиться на другие сайты Поделиться
gufe Опубликовано 5 августа, 2007 Жалоба Поделиться Опубликовано 5 августа, 2007 скачал новую версию HijackThis 2.0.0.2 и он показала то что другая не видела мне интересует Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 14:39:24, on 05.08.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe C:\Program Files\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Analog Devices\Core\smax4pnp.exe C:\Program Files\Analog Devices\SoundMAX\Smax4.exe C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\drivers\CDAC11BA.EXE C:\WINDOWS\system32\emaudsv.exe C:\WINDOWS\system32\nvsvc32.exe C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe C:\Program Files\Alwil Software\Avast4\ashWebSv.exe C:\Program Files\Total Commander\Totalcmd.exe C:\Games\Запись\Альбом\Soft\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [JMB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot O4 - HKLM\..\Run: [soundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe O4 - HKLM\..\Run: [soundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [bootSkin Startup Jobs] "C:\PROGRA~1\STARDOCK\WINCUS~1\BOOTSKIN\BootSkin.exe" /StartupJobs O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1177758138399 O17 - HKLM\System\CCS\Services\Tcpip\..\{A6CE9945-AE16-48E2-BBA5-82DC5AC53EF7}: NameServer = 83.217.192.2 83.217.193.2 O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE O23 - Service: E-MU Audio Service (emaudsv) - E-MU Systems - C:\WINDOWS\system32\emaudsv.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe -- End of file - 5417 bytes hijackthis.log hijackthis.log Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 5 августа, 2007 Жалоба Поделиться Опубликовано 5 августа, 2007 Может ли это быть вирусом? Кто нибудь сталкивался с таким раньше? Больше похоже на то, что какая-то программа, находящаяся в автозагрузке, по каким-то причинам больше не может нормально работать (видимо, потому что "в устройстве нет диска", который ей нужен). Чтобы установить какой именно программе принадлежит данное сообщение, попробуйте во время его появления запустить Task Manager/Диспетчер задач (комбинация клавиш Ctrl + Alt + Delete), зайти в первую закладку - Applications/Приложения и, кликнув там по этому сообщению правой кнопкой мыши, выбрать в выпадающем меню: Go To Process/Перейти к процессу: Затем по имени процесса можно будет установить, какая программа выдаёт эту ошибку. Предположительно это будет cledx.exe (Program Files\SyncroSoft\Pos\H2O\cledx.exe). А дальше уже смотрите по обстоятельствам - нужна вам эта программа или же нет (если нет, то просто уберите её из автозагрузки или деинсталлируйте; а если нужна и самостоятельно в причинах ошибки разобраться вдруг не удасться - попробуйте обратиться в раздел 'Программное обеспечение'). скачал новую версию HijackThis 2.0.0.2 и он показала то что другая не видела мне интересует... R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank - ваша стартовая страница в IE. Всё остальное - это CTFMON.EXE (CTF Loader; индикатор раскладки клавиатуры) в следующих ключах реестра: HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Run HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Run HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run То, что CTFMON.EXE там находится - абсолютно нормально. Просто раньше эти ключи (секции Run) не анализировались программой, а теперь анализируются. 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
gufe Опубликовано 5 августа, 2007 Жалоба Поделиться Опубликовано 5 августа, 2007 Спасибо Большое :D Ссылка на комментарий Поделиться на другие сайты Поделиться
DIMKA-vrn Опубликовано 6 августа, 2007 Жалоба Поделиться Опубликовано 6 августа, 2007 (изменено) никто не может проверить что лежит в этих архивах http://depositfiles.com/files/1412044 http://depositfiles.com/files/1389747 http://depositfiles.com/files/1411882 зарание спасибо Изменено 6 августа, 2007 пользователем DIMKA-vrn Ссылка на комментарий Поделиться на другие сайты Поделиться
Yezhishe Опубликовано 6 августа, 2007 Жалоба Поделиться Опубликовано 6 августа, 2007 Теоретически могут проверить админы хостера ... Или ты имел в виду слить и проверить? Ссылка на комментарий Поделиться на другие сайты Поделиться
DIMKA-vrn Опубликовано 6 августа, 2007 Жалоба Поделиться Опубликовано 6 августа, 2007 я имел ввиду слить и проверить а то есть инфа что там вирусы Ссылка на комментарий Поделиться на другие сайты Поделиться
Yezhishe Опубликовано 6 августа, 2007 Жалоба Поделиться Опубликовано 6 августа, 2007 Ну так в чём проблема? Сливай и проверяй... Или антивирь пользовать религия не позволяет? Ссылка на комментарий Поделиться на другие сайты Поделиться
Рекомендуемые сообщения