Перейти к содержанию
СофтФорум - всё о компьютерах и не только

Помощь в лечении систем от нечисти


Рекомендуемые сообщения

Простите но еще одна маленькая вещь интересует

Судя по логам:

Порты TCP

135 - RPC/Удаленный вызов процедур (Remote Procedure Call (RPC)/Удаленный вызов процедур (RPC), Distributed Link Tracking Client/Клиент отслеживания изменившихся связей, Distributed Transaction Coordinator/Координатор распределенных транзакций, Event Log/Журнал событий, Fax Service/Служба факсов и др.).

139 - NetBIOS Session Service/Служба сеансов NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Fax Service/Служба факсов, Performance Logs and Alerts/Журналы и оповещения производительности, Print Spooler/Диспетчер очереди печати, Net Logon/Сетевой вход в систему, Remote Procedure Call (RPC) Locator/Локатор удаленного вызова процедур и др.).

445 - Microsoft-DS, SMB (server message block) Direct Host (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Fax Service/Служба факсов, Print Spooler/Диспетчер очереди печати, Remote Procedure Call (RPC) Locator/Локатор удаленного вызова процедур, Net Logon/Сетевой вход в систему и др.).

1028 - Application Layer Gateway Service/Служба шлюза уровня приложения.

12025 - avast.

12080 - avast.

12110 - avast.

12119 - avast.

12143 - avast.

Порты UDP

123 - Network Time Protocol/Служба времени Windows.

123 - Network Time Protocol/Служба времени Windows.

137 - NetBIOS Name Service/Разрешение имен NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Служба Windows Internet Name Service, Net Logon/Сетевой вход в систему и др.).

138 - NetBIOS Datagram Service/Служба датаграмм NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Messenger/Служба сообщений, Net Logon/Сетевой вход в систему и др.).

445 - Microsoft-DS, SMB (server message block) Direct Host (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft).

500 - lsass.exe/Локальный администратор безопасности (IPsec ISAKMP).

1900 - SSDP Discovery Service/Служба обнаружения SSDP и Universal Plug and Play Device Host/Узел универсальных PnP-устройств.

1900 - SSDP Discovery Service/Служба обнаружения SSDP и Universal Plug and Play Device Host/Узел универсальных PnP-устройств.

4500 - lsass.exe/Локальный администратор безопасности (NAT-T).

Попробуйте использовать Windows Worms Doors Cleaner - кое-что он вам закроет (т.к. большую часть этих портов действительно рекомендуется блокировать, если у вас нет в них соответствующей необходимости).

Может касперский работает не правильно ???

Касперский действительно может скрыто загружать свои библиотеки + временами не давать дефрагментировать файлы своих отчетов, но это делается лишь в целях вашей безопасности.

По логам выглядит, что всё в порядке.

  • Upvote 1
Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 1,9 тыс
  • Создана
  • Последний ответ

Топ авторов темы

Saule, не посмотрите этот лог, не надо ли чего пофиксить.

Сам хозяин нечего не понимает, жалуется что постоянно что-то качается из инета, а сидит на лимитке и стал намного больше платить за инет последнее время.

Не срочно. Заранее спасибо.

В логе вредоносных приложений не видно.

Поэтому можно либо сделать более глубокое сканирование системы (с помощью AVZ), либо уже искать виновников среди "своих".

Например, проверить в Outpost'е, кто и когда обращается в сеть. Или же попробовать использовать приложение конкретно по этой части, т.е. направленное на мониторинг и четкий подсчет использованного трафика. Например NetLimiter 2 Monitor (третья в списке) - программа бесплатная и четко показывает кто, сколько, когда накачал.

1) В начале раздела "сетевая безопасность" сказано, что прежде всего скачать и запустить программы HijackThis и AVZ, и отчеты выложить в сообщении на форум. Как лучше: сначала сделать и прислать Вам только отчет по HijackThis, или использовать обе программы, и прислать в сообщении оба отчета сразу?

2) Указано, что отчет о работе AVZ нужно не копировать в текст сообщения, а "приаттачить" приложенным файлом. В то же время, новички на форуме (кажется, до 100 сообщений) приложенные файлы слать не могут. Как же тут быть?

1. Всё зависит только от вас: если есть возможность скачать обе программы и соответствующее желание - то, конечно, лучше сделать оба отчета. Так как вредоносные программы всё время совершенствуются (чего нельзя сказать о HijackThis), поэтому в некоторых ситуациях его лога может быть недостаточно.

Но если такой возможности нет, то делаем так, как можем.

2. Конкретно в этом разделе приаттачить файл может и новичок.

  • Upvote 1
Ссылка на комментарий
Поделиться на другие сайты

Уважаемая Saule, большое Вам спасибо, ясно, сейчас попробую прогнать обеими (почему "если удастся скачать", ведь работающие ссылки даны у Вас прямо здесь? Обе легко скачались :yes1: ).

Ссылка на комментарий
Поделиться на другие сайты

Судя по логам:

Порты TCP

135 - RPC/Удаленный вызов процедур (Remote Procedure Call (RPC)/Удаленный вызов процедур (RPC), Distributed Link Tracking Client/Клиент отслеживания изменившихся связей, Distributed Transaction Coordinator/Координатор распределенных транзакций, Event Log/Журнал событий, Fax Service/Служба факсов и др.).

139 - NetBIOS Session Service/Служба сеансов NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Fax Service/Служба факсов, Performance Logs and Alerts/Журналы и оповещения производительности, Print Spooler/Диспетчер очереди печати, Net Logon/Сетевой вход в систему, Remote Procedure Call (RPC) Locator/Локатор удаленного вызова процедур и др.).

445 - Microsoft-DS, SMB (server message block) Direct Host (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Fax Service/Служба факсов, Print Spooler/Диспетчер очереди печати, Remote Procedure Call (RPC) Locator/Локатор удаленного вызова процедур, Net Logon/Сетевой вход в систему и др.).

1028 - Application Layer Gateway Service/Служба шлюза уровня приложения.

12025 - avast.

12080 - avast.

12110 - avast.

12119 - avast.

12143 - avast.

Порты UDP

123 - Network Time Protocol/Служба времени Windows.

123 - Network Time Protocol/Служба времени Windows.

137 - NetBIOS Name Service/Разрешение имен NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Служба Windows Internet Name Service, Net Logon/Сетевой вход в систему и др.).

138 - NetBIOS Datagram Service/Служба датаграмм NetBIOS (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft; Computer Browser/Обозреватель компьютеров, Messenger/Служба сообщений, Net Logon/Сетевой вход в систему и др.).

445 - Microsoft-DS, SMB (server message block) Direct Host (порт протокола NetBIOS, открываемый системными драйверами для работы службы доступа к файлам и принтерам сетей Microsoft).

500 - lsass.exe/Локальный администратор безопасности (IPsec ISAKMP).

1900 - SSDP Discovery Service/Служба обнаружения SSDP и Universal Plug and Play Device Host/Узел универсальных PnP-устройств.

1900 - SSDP Discovery Service/Служба обнаружения SSDP и Universal Plug and Play Device Host/Узел универсальных PnP-устройств.

4500 - lsass.exe/Локальный администратор безопасности (NAT-T).

Попробуйте использовать Windows Worms Doors Cleaner - кое-что он вам закроет (т.к. большую часть этих портов действительно рекомендуется блокировать, если у вас нет в них соответствующей необходимости).

Касперский действительно может скрыто загружать свои библиотеки + временами не давать дефрагментировать файлы своих отчетов, но это делается лишь в целях вашей безопасности.

По логам выглядит, что всё в порядке.

Спасибо большое за разъяснение :yes1:

Благодарю всех кто прелестен к этому форуму и помигает всем Спасибо! Удачи!:)

Ссылка на комментарий
Поделиться на другие сайты

Уважаемая Saule,

Выполнил проверку обеими программами (HijackThis и AVZ4) для двух типичных, чередующихся ситуаций: при нарушенном и временно восстановленном доступе в Интернет. Соответственно, итого прилагаю 4 протокола:

Ситуация 1) Win32.Zhelatin-ALE (wrm) активизировался – его регистрирует резидент avast! (С:/Windows/system32/rsvp32_2.dll ), лечение не удается, а после удаления (или перемещения в хранилище) при помощи avast! – доступ в Интернет прекращается.

Прилагаю:

1.1. Протокол результатов проверки HijackThis в ситуации 1, при недоступном инете (ниже).

1.2. Протокол результатов проверки AVZ4 avz_sysinfo_shuisky_2007_07_23_1.htm(приложенный файл avz_sysinfo_shuisky_2007-07-23_1.htm)[/attachmentid=14807].

Ситуация 2) После дальнейшего применения Ad-Aware SE Personal (в этой ситуации она всегда стабильно находит и удаляет 17 опасных объектов: 16 опр. ключей регистра и 1 опр. файл) доступ в Интернет временно восстанавливается (до следующего скорого "пробуждения" Win32.Zhelatin-ALE).

Прилагаю:

2.1. Протокол результатов проверки HijackThis в ситуации 2, после применения Ad-Aware SE при доступном инете (ниже).

2.2. Протокол результатов проверки AVZ4 avz_sysinfo_shuisky_2007_07_23_2.htm(приложенный файл avz_sysinfo_shuisky_2007-07-23_2.htm)[/attachmentid=14808].

Буду Вам очень признателен за дальнейшую помощь.

С уважением, Владимир

shuisky.v@mail.ru

Приложения 1.1 и 2.1.

1.1. Протокол результатов проверки HijackThis в ситуации 1, при недоступном инете.

Logfile of HijackThis v1.99.1

Scan saved at 19:54:11, on 23.07.2007

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\System32\ctfmon.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\System32\RUNDLL32.EXE

C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe

C:\Program Files\ABBYY Lingvo 11 Six Languages\Lvagent.exe

C:\Program Files\Hard Drive Inspector\HDInspector.exe

C:\WINDOWS\gtwatch.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\Program Files\Common Files\Real\Update_OB\realsched.exe

C:\Program Files\Punto Switcher\ps.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\System32\HDDSvc.exe

C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\WINDOWS\System32\nvsvc32.exe

C:\Program Files\CyberLink\Shared files\RichVideo.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\CNAB4RPK.EXE

C:\Windows\explorer.exe

C:\Windows\explorer.exe

C:\Windows\explorer.exe

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\Windows\explorer.exe

E:\Save_d\боремся в вирусом\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yandex.ru/

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: PROMT - {FF284F5C-7CF9-4682-8701-D467C1DBB99F} - C:\Program Files\PRMT6\PRMTIE\prmtie.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [Lingvo Launcher] "C:\Program Files\ABBYY Lingvo 11 Six Languages\Lvagent.exe" /STARTUP

O4 - HKLM\..\Run: [LingvoTraining] "C:\Program Files\ABBYY Lingvo 11 Six Languages\Tutor.exe" /ND /NW /AS

O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Program Files\Corel\Corel Graphics 12\Languages\EN\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=080707 serial=DR12CEK-1140029-FQH lang=EN

O4 - HKLM\..\Run: [HDInspector.exe] C:\Program Files\Hard Drive Inspector\HDInspector.exe

O4 - HKLM\..\Run: [Gtwatch] C:\WINDOWS\gtwatch.exe

O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [iEXPLORER] C:\WINDOWS\IEXPLORER.EXE 123

O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe

O4 - HKCU\..\Run: [EDLauncher] C:\Program Files\PRMT6\PRMTED\EDLauncher.exe

O4 - HKCU\..\Run: [superproxy] C:\WINDOWS\superproxy.exe

O4 - HKCU\..\Run: [Punto Switcher] C:\Program Files\Punto Switcher\ps.exe

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Ускоренный запуск Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Translate with ABBYY &Lingvo - res://C:\Program Files\ABBYY Lingvo 11 Six Languages\Lingvo.exe/3000

O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm

O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm

O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm

O9 - Extra 'Tools' menuitem: Настройка перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm

O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O10 - Broken Internet access because of LSP provider 'rsvp32_2.dll' missing

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: HDD Information Service (HDDSvc) - AltrixSoft (http://www.altrixsoft.com/) - C:\WINDOWS\System32\HDDSvc.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe

2.1. Протокол результатов проверки HijackThis в ситуации 2, после применения Ad-Aware SE при доступном инете.

Logfile of HijackThis v1.99.1

Scan saved at 21:07:46, on 23.07.2007

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\System32\HDDSvc.exe

C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\WINDOWS\System32\nvsvc32.exe

C:\Program Files\CyberLink\Shared files\RichVideo.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\CNAB4RPK.EXE

C:\WINDOWS\System32\ctfmon.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\System32\RUNDLL32.EXE

C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe

C:\Program Files\ABBYY Lingvo 11 Six Languages\Lvagent.exe

C:\Program Files\Hard Drive Inspector\HDInspector.exe

C:\WINDOWS\gtwatch.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\Program Files\Common Files\Real\Update_OB\realsched.exe

C:\Program Files\Punto Switcher\ps.exe

C:\Windows\explorer.exe

C:\Windows\explorer.exe

E:\Save_d\боремся в вирусом\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yandex.ru/

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: PROMT - {FF284F5C-7CF9-4682-8701-D467C1DBB99F} - C:\Program Files\PRMT6\PRMTIE\prmtie.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [Lingvo Launcher] "C:\Program Files\ABBYY Lingvo 11 Six Languages\Lvagent.exe" /STARTUP

O4 - HKLM\..\Run: [LingvoTraining] "C:\Program Files\ABBYY Lingvo 11 Six Languages\Tutor.exe" /ND /NW /AS

O4 - HKLM\..\Run: [CorelDRAW Graphics Suite 11b] C:\Program Files\Corel\Corel Graphics 12\Languages\EN\Programs\Registration.exe /title="CorelDRAW Graphics Suite 12" /date=080707 serial=DR12CEK-1140029-FQH lang=EN

O4 - HKLM\..\Run: [HDInspector.exe] C:\Program Files\Hard Drive Inspector\HDInspector.exe

O4 - HKLM\..\Run: [Gtwatch] C:\WINDOWS\gtwatch.exe

O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [iEXPLORER] C:\WINDOWS\IEXPLORER.EXE 123

O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe

O4 - HKCU\..\Run: [EDLauncher] C:\Program Files\PRMT6\PRMTED\EDLauncher.exe

O4 - HKCU\..\Run: [superproxy] C:\WINDOWS\superproxy.exe

O4 - HKCU\..\Run: [Punto Switcher] C:\Program Files\Punto Switcher\ps.exe

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Ускоренный запуск Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Translate with ABBYY &Lingvo - res://C:\Program Files\ABBYY Lingvo 11 Six Languages\Lingvo.exe/3000

O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm

O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm

O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm

O9 - Extra 'Tools' menuitem: Настройка перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm

O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: HDD Information Service (HDDSvc) - AltrixSoft (http://www.altrixsoft.com/) - C:\WINDOWS\System32\HDDSvc.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe

avz_sysinfo_shuisky_2007_07_23_1.htm

avz_sysinfo_shuisky_2007_07_23_2.htm

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте, уважаемые.

У моего коллеги такая проблема :

Компютер нехотел включатся. Как это было, я не видел. Пришел, смотрю лампочка на системном блоке горит, на мониторе тоже, но монитор черный, не на какие действия компютер не реагирует. Нажал, подержал кнопку ВКЛ, выключился. Нажал еще раз - включился и заработал. AD-Aware SE, AVG Anti-Rootkit Beta ничего не сказали. При первом сканировании с помощю Panda WebAdmin пройдя примерно три четверти компютер выключился - монитор черный, лампочка на блоке горит, на действия не реагирует. Нажал, подержал кнопку ВКЛ, выключился. Нажимаю еще раз - включается и работает. Повторная проверка с помощю Panda прошла успешно, но Panda ничего не нашла. Качаю Cure-it, сканирую. При сканировании диска, не доходя до конца, компютер выключается, как и в случае с Panda.

Что бы это значило ?

Logfile of HijackThis v1.99.1

Scan saved at 11:25:58, on 2007.07.24.

Platform: Windows 2000 SP4 (WinNT 5.00.2195)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:

C:\WINNT\System32\smss.exe

C:\WINNT\system32\winlogon.exe

C:\WINNT\system32\services.exe

C:\WINNT\system32\lsass.exe

C:\WINNT\system32\svchost.exe

C:\WINNT\system32\ZoneLabs\vsmon.exe

C:\WINNT\system32\spoolsv.exe

C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe

C:\WINNT\System32\svchost.exe

C:\WINNT\system32\regsvc.exe

C:\WINNT\Explorer.EXE

C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe

C:\WINNT\system32\internat.exe

C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

C:\WINNT\system32\MSTask.exe

C:\WINNT\system32\spool\drivers\w32x86\3\CAP3LAK.EXE

C:\Program Files\Sr\AgentSvc.exe

C:\WINNT\System32\WBEM\WinMgmt.exe

C:\WINNT\system32\svchost.exe

C:\Program Files\Sr\AgentFrm.exe

C:\WINNT\SYSTEM32\SPOOL\DRIVERS\W32X86\3\CAP3SWK.EXE

C:\Program Files\Sr\compnts\Vr\PavSrv50.exe

C:\Program Files\Sr\compnts\Vr\AVENGINE.EXE

C:\Program Files\Sr\Compnts\Vr\WebProxy.exe

C:\WINNT\system32\wuauclt.exe

C:\temp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.luna.lv/Default.asp

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton AntiVirus\NavShExt.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx

O4 - HKLM\..\Run: [synchronization Manager] mobsync.exe /logon

O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKCU\..\Run: [internat.exe] internat.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Canon LASER SHOT LBP-1120 Status Window.LNK = C:\WINNT\system32\spool\drivers\w32x86\3\CAP3LAK.EXE

O8 - Extra context menu item: &Translate with Tilde Computer Dictionary - res://C:\Program Files\Tildes Birojs 2002\TDVLauncher.DLL /201

O8 - Extra context menu item: Download using Download &Express - C:\Program Files\Download Express\Add_Url.htm

O9 - Extra button: Tildes Meklētājs - {11FD30F4-F186-4ebe-A384-E22965FDEC7A} - C:\Program Files\Tildes Birojs 2002\TLFindAddIn.dll

O9 - Extra 'Tools' menuitem: Tildes &Meklētājs - {11FD30F4-F186-4ebe-A384-E22965FDEC7A} - C:\Program Files\Tildes Birojs 2002\TLFindAddIn.dll

O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe

O23 - Service: Commander Service - Seagull Scientific, Inc - C:\Program Files\Seagull\BarTender 7.10\Trial\CmdrSrv.exe

O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software - C:\Program Files\Sr\compnts\Vr\PavSrv50.exe

O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe

O23 - Service: Secure Resolutions Managed Agent (SR Agent) - Unknown owner - C:\Program Files\Sr\AgentSvc.exe

O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINNT\system32\ZoneLabs\vsmon.exe

Ссылка на комментарий
Поделиться на другие сайты

Помогите!

на ноутбуке под WinXP вчера вечером ВДРУГ ни с того ни с сего вместо некоторых букв стали отображаться цифры и спец. знаки

и на кириллице и на латинице

перезагрузкой не лечится

это же вирус наверное? что делать? :blushing:

Ссылка на комментарий
Поделиться на другие сайты

Уважаемая Saule, большое Вам спасибо, ясно, сейчас попробую прогнать обеими (почему "если удастся скачать", ведь работающие ссылки даны у Вас прямо здесь? Обе легко скачались :sly: ).

Дело в том, что у некоторых пользователей очень дорогой или медленный интернет. Из-за чего они просто не могут себе позволить скачивать много программ :sly:

Выполнил проверку обеими программами (HijackThis и AVZ4) для двух типичных, чередующихся ситуаций: при нарушенном и временно восстановленном доступе в Интернет. Соответственно, итого прилагаю 4 протокола

Несколько вопросов.

1. Следующие программы были установлены вами лично?

[Gtwatch] C:\WINDOWS\
gtwatch.exe
HDD Information Service - AltrixSoft (
) - C:\WINDOWS\System32\
HDDSvc.exe

2. Скажите, что вы делаете с explorer'ом (проводник Windows или другими словами папки, которые вы открываете). Вы используете его в качестве браузера и открываете с его помощью какие-нибудь страницы?

----------

Ad-Aware в вашем случае удаляет 'rsvp32_2.dll' +- корректно. Осталось понять только каким образом он восстанавливается.

Следующего файла случайно нет на компьютере?:

C:\WINDOWS\System32\
lnwin.exe
до следующего скорого "пробуждения" Win32.Zhelatin-ALE)
Еще вопрос: насколько это пробуждение скорое? Восстанавливается каждый раз четко, после каждой перезагрузки системы или всё-таки определенной периодичности нет?

И еще, может быть есть желание установить Service Pack 2? Или по каким-то причинам это сейчас невозможно (допустим, боитесь, что "слетит" активация Windows)? (+ достаточно подробная информация на эту тему: Windows Update или регулярные обновления операционной системы).

Просто многие проблемы с вирусами исчезли бы после установки SP2 сами собой.

----------

И теперь немного по логам:

1. Открываем HijackThis, нажимаем кнопку "Do a system scan only" и отмечаем галочкой следующее:

O4 - HKLM\..\Run: [iEXPLORER] C:\WINDOWS\IEXPLORER.EXE 123
O4 - HKCU\..\Run: [superproxy] C:\WINDOWS\superproxy.exe

Затем на кнопку "Fix Checked" (браузер при этом нужно закрыть).

2. Для того, чтобы отчистить папки 'System Volume Information' кликаем правой кнопкой мыши на иконку 'Мой Компьютер' ('My Computer') и заходим в его 'Свойства' ('Properties'). Находим закладку 'Восстановление Системы' ('System Restore') и ставим галочку напротив 'Запpетить Восстановление Системных файлов на всех дисках' ('Turn off System Restore on all drives').

Затем на 'Пpименить' ('Apply'). Появится сообщение, пpедупpеждающее об удалении всех точек восстановления - нажимаем 'ОК'.

Для верности перезагружаем компьютер. После чего снова идем по пути, описанному выше:

Мой Компьютер (My Computer) > Свойства (Properties) > Восстановление Системы (System Restore)

И убираем поставленную ранее галочку, т.е. напротив 'Запpетить Восстановление Системных файлов на всех дисках' ('Turn off System Restore on all drives').

После этого папки 'System Volume Information' будут чистыми.

НО(!), как вариант: если вы хорошо помните, когда это всё началось, возможно, есть смысл просто откатиться назад с помощью функции System Restore. В этом случае, выполнять предыдущий пункт нельзя, так как таким образом все образы операционной системы будут удалены. Более подробно об этой функции Windows можно почитать здесь: восстановление системы с помощью сохраненных ранее образов: функция System Restore/Восстановление системы.

Единственное, что два образа системы из тех, что у вас есть, тоже заражены, поэтому, если вы вдруг выберете этот метод, то важно откатываться именно на такую дату, которая точно была ДО заражения (хотя в принципе вам в любом случае терять нечего + на всякий случай до такого восстановления нужно создать текущий образ системы, чтобы в случае чего, можно было вернуться назад). Но последнее - полностью на ваше усмотрение, так как таким образом вы скорее всего потеряете все установленные за это время программы + лично я не любительница подобных способов, так как бывает чревато (хотя в некоторых случаях это действительно выход).

В общем, написала я как-то много всего "в одну кучу", поэтому если вдруг появятся какие-либо вопросы, то не стесняйтесь.

  • Upvote 1
Ссылка на комментарий
Поделиться на другие сайты

Компютер нехотел включатся. Как это было, я не видел. Пришел, смотрю лампочка на системном блоке горит, на мониторе тоже, но монитор черный, не на какие действия компютер не реагирует. Нажал, подержал кнопку ВКЛ, выключился. Нажал еще раз - включился и заработал. AD-Aware SE, AVG Anti-Rootkit Beta ничего не сказали. При первом сканировании с помощю Panda WebAdmin пройдя примерно три четверти компютер выключился - монитор черный, лампочка на блоке горит, на действия не реагирует. Нажал, подержал кнопку ВКЛ, выключился. Нажимаю еще раз - включается и работает. Повторная проверка с помощю Panda прошла успешно, но Panda ничего не нашла. Качаю Cure-it, сканирую. При сканировании диска, не доходя до конца, компютер выключается, как и в случае с Panda.

Что бы это значило ?

По логу ничего странного не заметно. Но по опыту могу сказать, что "черные" экраны подобного рода обычно связаны с железом.

Ссылка на комментарий
Поделиться на другие сайты

Вопросик такой.

есть в сети такая нечисть. старая или новая не знаю, но через Каспера и Оутпост пролезла не напрягаясь.

все вирусные базы актуальны.

в корне диска создала толипапку-толиприложение "runauto.." .

сканеры просто виснут. когда им указываешь на сего зверя.

руками не удалаяется "ошибка чтения" <--- типа нету такого. но он есть и плодиться.

поражает основные процессы винды типа winlogon, smass, lsass и т.д.

и ладно бы оно их просто покосячило... эта нечисть обвалила остнастку винды !

вместо cmd.exe в реестр вписан cmd.exe.exe <--- причём инфицированы оба.

аналогично regedit gpedit и проч прелести жизни.

при попытке запуска msconfig.exe пишется что, дескать нету такого файлика.. хотя я на него тыкаю.

лазил по форумам антивирусников - все молча разводят руками.

победить runauto.. получилось только загрузившись с дрееевней дискеты под DOS и руками его оттуда вынеся.

в общем вирус победил, не без помощи китайцев, написавших скрипт по очистке реестра от это заразы...

но вот оснастка обвалилась вся :)

и кудый-то делась строчка "свойства папки" т.е. не могу воткнуть отображение скрытых и прочих фалов.

+для учётной записи с админскими правами выдаётся запрет на редактирование реестра ((

как бы это восстановить без переустановки... может кто знает ?

Ссылка на комментарий
Поделиться на другие сайты

но вот оснастка обвалилась вся :(

и кудый-то делась строчка "свойства папки" т.е. не могу воткнуть отображение скрытых и прочих фалов.

+для учётной записи с админскими правами выдаётся запрет на редактирование реестра ((

как бы это восстановить без переустановки... может кто знает ?

Для начала можно попробовать сделать самое простое, что может помочь в такой ситуации:

Скачиваем
http://z-oleg.com/avz4.zip' rel="external nofollow">
. Распаковываем, запускаем и нажимаем в верхнем меню программы:
Файл > Восстановление системы
И в открывшемся окошке отмечаем галочкой, как минимум следующие пункты:
[x]
Удаление всех Policies (ограничений) текущего пользователя
[x]
Восстановление настроек проводника
[x]
Удаление отладчиков системных процессов
И нажимаем на кнопку "Выполнить отмеченные операции".
После чего перезагружаем компьютер.

vossoc2.gif

Ссылка на комментарий
Поделиться на другие сайты

в общем рановато радовался. права и проч прога восстановила...

но вот msconfig упал насмерть. (

нет какой-нить утилиты по восстановлению оснастки винды ?

ну кроме установки винды с восстановлением системы... а то это жуть как долго.

Ссылка на комментарий
Поделиться на другие сайты

в общем рановато радовался. права и проч прога восстановила...но вот msconfig упал насмерть. (

нет какой-нить утилиты по восстановлению оснастки винды ?

Чтобы понять какие именно ассоциации у вас в системе нарушены, можно попробовать следующее:

Скачайте, пожалуйста,
http://saule-spb.ru/windows/RegSrch.zip' rel="external nofollow">
, распакуйте и запустите.
Далее копируем в окошко программы слово:
MSCONFIG.EXE

regsearch.gif

здесь введено другое слово для примера
Затем ждем, пока RegSrch закончит, после чего на экране появится приблизительно следующее сообщение:

regsearch2.gif

Нажимаем ОК и найденные им результаты откроются в WordPad.
Скопируйте их или присоедините к своему сообщению (либо пришлите в ПМ - как вам удобнее).
Точно такой же поиск нужно сделать и для
MMC.EXE
.
  • Upvote 1
Ссылка на комментарий
Поделиться на другие сайты

Добрый ночи!

Помогите, плз, погибает очень нужный ноут.

Очень прошу, уделите 5 минуток, если можете!

Спасибо заранее!!!!

Logfile of HijackThis v1.99.1

Scan saved at 0:33:08, on 03.08.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Intel\Wireless\Bin\EvtEng.exe

C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe

C:\WINDOWS\system32\spoolsv.exe

C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe

C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe

C:\PROGRA~1\Grisoft\AVG7\avgemc.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe

C:\Program Files\Sony\VAIO Event Service\VESMgr.exe

C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VCSW\VCSW.exe

C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VzCdb\VzCdbSvc.exe

C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VzCdb\VzFw.exe

C:\Program Files\Apoint\Apoint.exe

C:\WINDOWS\system32\ICO.EXE

C:\Program Files\Sony\VAIO Power Management\SPMgr.exe

C:\Program Files\Sony\ISB Utility\ISBMgr.exe

C:\Program Files\Utimaco\SafeGuard PrivateDisk\pdservice.exe

C:\PROGRA~1\Grisoft\AVG7\avgcc.exe

C:\WINDOWS\system32\rundll32.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe

C:\Program Files\Apoint\Apntex.exe

C:\Documents and Settings\Andrew\Рабочий стол\avz4\avz4\avz.exe

C:\WINDOWS\system32\wuauclt.exe

C:\WINDOWS\system32\CMMON32.EXE

C:\Program Files\Opera\Opera.exe

C:\Program Files\WinRAR\WinRAR.exe

C:\DOCUME~1\Andrew\LOCALS~1\Temp\Rar$EX11.110\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.club-vaio.com/en/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.club-vaio.com/en/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

R3 - URLSearchHook: (no name) - {83821C2B-32A8-4DD7-B6D4-44309A78E668} - (no file)

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint\Apoint.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [Mouse Suite 98 Daemon] ICO.EXE

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [sonyPowerCfg] C:\Program Files\Sony\VAIO Power Management\SPMgr.exe

O4 - HKLM\..\Run: [iSBMgr.exe] C:\Program Files\Sony\ISB Utility\ISBMgr.exe

O4 - HKLM\..\Run: [VAIO Update 2] "C:\Program Files\Sony\VAIO Update 2\VAIOUpdt.exe" /Stationary

O4 - HKLM\..\Run: [PDService.exe] C:\Program Files\Utimaco\SafeGuard PrivateDisk\pdservice.exe

O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [bluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [MAgent] C:\Program Files\Mail.Ru\Agent\MAgent.exe -LM

O4 - HKLM\..\Run: [PrepareYourVAIO] C:\Program Files\sony\Prepare your VAIO\PYVAlert.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll

O9 - Extra button: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\magent.exe

O9 - Extra 'Tools' menuitem: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\magent.exe

O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe

O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O14 - IERESET.INF: START_PAGE_URL=http://www.club-vaio.com/en/

O15 - Trusted Zone: *.sony-europe.com

O15 - Trusted Zone: *.sonystyle-europe.com

O15 - Trusted Zone: *.vaio-link.com

O17 - HKLM\System\CCS\Services\Tcpip\..\{D341DFB9-A472-4128-97A2-20AFE64C9BC9}: NameServer = 213.85.88.20 212.15.127.1

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

O20 - Winlogon Notify: VESWinlogon - C:\WINDOWS\SYSTEM32\VESWinlogon.dll

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe

O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe

O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe

O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: VAIO Entertainment Aggregation and Control Service - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment\VzRs\VzRs.exe

O23 - Service: VAIO Entertainment Task Scheduler - Sony Corporation - C:\Program Files\Sony\VAIO Entertainment\VzTaskScheduler.exe

O23 - Service: VAIO Entertainment TV Device Arbitration Service - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VzCs\VzHardwareResourceManager\VzHardwareResourceManager.exe

O23 - Service: VAIO Event Service - Sony Corporation - C:\Program Files\Sony\VAIO Event Service\VESMgr.exe

O23 - Service: VAIO Media Integrated Server (VAIOMediaPlatform-IntegratedServer-AppServer) - Sony Corporation - C:\Program Files\Sony\VAIO Media Integrated Server\VMISrv.exe

O23 - Service: VAIO Media Integrated Server (HTTP) (VAIOMediaPlatform-IntegratedServer-HTTP) - Unknown owner - C:\Program Files\Sony\VAIO Media Integrated Server\Platform\SV_Httpd.exe" /Service=VAIOMediaPlatform-IntegratedServer-HTTP /RegRoot="SOFTWARE\Sony Corporation\VAIO Media Platform\2.0" /RegExt="Applications\IntegratedServer\HTTP (file missing)

O23 - Service: VAIO Media Integrated Server (UPnP) (VAIOMediaPlatform-IntegratedServer-UPnP) - Sony Corporation - C:\Program Files\Sony\VAIO Media Integrated Server\Platform\UPnPFramework.exe

O23 - Service: VAIO Media Gateway Server (VAIOMediaPlatform-Mobile-Gateway) - Unknown owner - C:\Program Files\Sony\VAIO Media Integrated Server\Platform\VmGateway.exe" /Service=VAIOMediaPlatform-Mobile-Gateway /RegRoot="SOFTWARE\Sony Corporation\VAIO Media Platform\2.0" /RegExt="\Addons\Packages\Mobile\Gateway" /DisplayName="VAIO Media Gateway Server (file missing)

O23 - Service: VAIO Entertainment UPnP Client Adapter (Vcsw) - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VCSW\VCSW.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe

O23 - Service: VAIO Entertainment Database Service (VzCdbSvc) - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VzCdb\VzCdbSvc.exe

O23 - Service: VAIO Entertainment File Import Service (VzFw) - Sony Corporation - C:\Program Files\Common Files\Sony Shared\VAIO Entertainment Platform\VzCdb\VzFw.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

Ссылка на комментарий
Поделиться на другие сайты

Помогите, плз, погибает очень нужный ноут.

Немного подробнее - почему вам кажется, что он погибает? Так как по логу HijackThis пофиксить можно лишь следующее (пофиксить = открыть HijackThis, нажать на кнопку "Do a system scan only", отметить галочкой нужное и затем нажать на "Fix Checked"):

R3 - URLSearchHook: (no name) - {83821C2B-32A8-4DD7-B6D4-44309A78E668} - (no file)

Всё остальное вполне стандартные вещи.

Также можно еще посмотреть лог AVZ (он делает более глубокую проверку системы и показывает то, чего с помощью HijackThis просто не может быть видно).

Ссылка на комментарий
Поделиться на другие сайты

скачал новую версию HijackThis 2.0.0.2

и он показала то что другая не видела мне интересует

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 14:39:24, on 05.08.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Analog Devices\Core\smax4pnp.exe

C:\Program Files\Analog Devices\SoundMAX\Smax4.exe

C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\drivers\CDAC11BA.EXE

C:\WINDOWS\system32\emaudsv.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\Program Files\Total Commander\Totalcmd.exe

C:\Games\Запись\Альбом\Soft\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [JMB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot

O4 - HKLM\..\Run: [soundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe

O4 - HKLM\..\Run: [soundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [bootSkin Startup Jobs] "C:\PROGRA~1\STARDOCK\WINCUS~1\BOOTSKIN\BootSkin.exe" /StartupJobs

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1177758138399

O17 - HKLM\System\CCS\Services\Tcpip\..\{A6CE9945-AE16-48E2-BBA5-82DC5AC53EF7}: NameServer = 83.217.192.2 83.217.193.2

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE

O23 - Service: E-MU Audio Service (emaudsv) - E-MU Systems - C:\WINDOWS\system32\emaudsv.exe

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe

O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--

End of file - 5417 bytes

hijackthis.log

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Может ли это быть вирусом? Кто нибудь сталкивался с таким раньше?

Больше похоже на то, что какая-то программа, находящаяся в автозагрузке, по каким-то причинам больше не может нормально работать (видимо, потому что "в устройстве нет диска", который ей нужен).

Чтобы установить какой именно программе принадлежит данное сообщение, попробуйте во время его появления запустить Task Manager/Диспетчер задач (комбинация клавиш Ctrl + Alt + Delete), зайти в первую закладку - Applications/Приложения и, кликнув там по этому сообщению правой кнопкой мыши, выбрать в выпадающем меню: Go To Process/Перейти к процессу:

task_manager.gif

Затем по имени процесса можно будет установить, какая программа выдаёт эту ошибку. Предположительно это будет cledx.exe (Program Files\SyncroSoft\Pos\H2O\cledx.exe).

А дальше уже смотрите по обстоятельствам - нужна вам эта программа или же нет (если нет, то просто уберите её из автозагрузки или деинсталлируйте; а если нужна и самостоятельно в причинах ошибки разобраться вдруг не удасться - попробуйте обратиться в раздел 'Программное обеспечение').

скачал новую версию HijackThis 2.0.0.2 и он показала то что другая не видела мне интересует...

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank - ваша стартовая страница в IE.

Всё остальное - это CTFMON.EXE (CTF Loader; индикатор раскладки клавиатуры) в следующих ключах реестра:

HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run

То, что CTFMON.EXE там находится - абсолютно нормально. Просто раньше эти ключи (секции Run) не анализировались программой, а теперь анализируются.

post-33125-1186323616_thumb.jpg

  • Upvote 1
Ссылка на комментарий
Поделиться на другие сайты

никто не может проверить что лежит в этих архивах http://depositfiles.com/files/1412044

http://depositfiles.com/files/1389747

http://depositfiles.com/files/1411882

зарание спасибо :no:

Изменено пользователем DIMKA-vrn
Ссылка на комментарий
Поделиться на другие сайты

Теоретически могут проверить админы хостера :no: ... Или ты имел в виду слить и проверить?

Ссылка на комментарий
Поделиться на другие сайты

я имел ввиду слить и проверить а то есть инфа что там вирусы :g:

Ссылка на комментарий
Поделиться на другие сайты

Ну так в чём проблема? Сливай и проверяй... Или антивирь пользовать религия не позволяет?

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу



×
×
  • Создать...