Jump to content

Recommended Posts

У меня Windows 2000 SP4.

Только при подключенном Internet через различные промежутки времени появляется

th_29327_22a_122_527lo.jpg

и происходит перезагрузка.

"... Отключение системы вызвано NT AUTHORITY \ SYSTEM ...

Неожиданно завершен системный процесс "C:\WINNT\system32\lsass.exe" с кодом состояния 128. Будет произведена перезагрузка системы"

Причем вчера был lsass.exe, а сегодня уже services.exe

NOD32 ничего не обнаруживает.

Помогите, пожалуйста, решить проблему.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Link to comment
Share on other sites

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

beginSearchRootkit(true, true);SetAVZGuardStatus(true);QuarantineFile('C:\WINNT\system32\vp6dec_settings.cpl','');QuarantineFile('cdate.exe','');QuarantineFile('C:\DOCUME~1\a\LOCALS~1\Temp\s3chipid.sys','');QuarantineFile('C:\WINNT\VTTray.exe','');DeleteFile('cdate.exe');RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);BC_ImportALL;BC_Activate;ExecuteSysClean;RebootWindows(true);end.

После выполнения скрипта компьютер перезагрузится.

beginCreateQurantineArchive(GetAVZDirectory+'quarantine.zip');end.

Полученный архив отправьте на akok<at>pisem.net с указанной ссылкой на тему. (at=@)

Пока только карантин.

Link to comment
Share on other sites

Мал-мал добавлю...

Попробуй выставить в службе "Удалённый вызов процедур" (RPC) не "перезагрузку компьютера", а "перезапуск службы". Это хотя бы позволит не тратить нервы во время поиска путей решения проблемы...

Link to comment
Share on other sites

Привествую в карантин попал только

vp6dec_settings.cpl - чист

Я еще бы хотел проверить

C:\WINNT\VTTray.exe - уж очень часто это оказывается троян.

Проведите поиск при помощи AVZ и пришлите мне.

Link to comment
Share on other sites

Я еще бы хотел проверить

C:\WINNT\VTTray.exe - уж очень часто это оказывается троян.

Так оно и было месяцев 5 назад. Комп зависал через 10-15 минут после загрузки. Пытался его вылечить, но безуспешно - в результате просто удалил.

Т.ч. теперь живу без VTTray.exe

Link to comment
Share on other sites

C:\WINNT\VTTray.exe - вы живете с ним или его остатками.

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

beginSearchRootkit(true, true);SetAVZGuardStatus(true);SetServiceStart('s3contrl (32-bit)', 4);DeleteFile('C:\WINNT\VTTray.exe');DeleteService('s3contrl (32-bit)');BC_ImportDeletedList;BC_Activate;ExecuteSysClean;RebootWindows(true);end.

После выполнения скрипта компьютер перезагрузится.

Link to comment
Share on other sites

Спасибо, akoK.

Как раз зашел на форум после очередной перезагрузки.

Скрипт выполнил. Раньше после загрузки у меня появлялось сообщение

th_07177_44_122_442lo.jpg

После перезагрузки его уже нету. :)

Надеюсь, что проблема была именно в этом. Вот только непонятно почему она возникла через столько месяцев :)

Link to comment
Share on other sites

Выполняли рекомендацию Yezhishe? Если нет выполните :fool1:

Выполнил.

Всем спасибо!!!

Уже сутки никаких сбоев не было. Похоже вылечился родимый :)

Link to comment
Share on other sites

Ну-у... Отсутствие перезагрузок не есть свидетельство "вылеченности". Мой совет только лишь пришибает явное последствие заражения - не более того... Так что провериться хорошенько - очень даже нужно!

Link to comment
Share on other sites

В логах активного заражения не вижу, но как говорил Yezhishe....лучше перебтеть :D

Проверьтесь еще cureit!

Link to comment
Share on other sites

  • 2 weeks later...

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
 Share

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...