Форум самогонщиков Сайт Барахолка Магазин Помощь солдатам

Восстановление работы ОС В

Форум самогонщиков Общение по интересам Современные технологии
1 2 3 4 5 6 7 ... 36 4
Третий Академик МосОбл 7.1K 6.1K 2
Отв.60  22 Апр. 10, 18:02
SpankyHam, спасибо за заботу.
(Кстати, ты ее отключал, перед выполнением скрипта? ЭТО ОБЯЗАТЕЛЬНО!)SpankyHam, 22 Апр. 10, 16:48
Отключено всегда. На всякий случай перед операцией проверил.

Хостс я вычистил, вручную, поэтому и садизм. АВЗ делает тоже самое-не просёк сразу.
SpankyHam Доцент Kiev 1.6K 386
Отв.61  22 Апр. 10, 19:16
Да не за что. Мне не трудно. Извини, что не очень оперативно реагирую, слегка привалило текучкой...
Андрей Администратор Бухарест 5.2K 4.8K 2
Отв.62  22 Апр. 10, 22:03
Такой был у Андрея. Неубиваемый.SpankyHam, 22 Апр. 10, 16:48
SpankyHam, обрати внимание на последнее сообщение на 3-1 странице данной темы Улыбающийся
Третий Академик МосОбл 7.1K 6.1K 2
Отв.63  23 Апр. 10, 07:37
Андрей, у меня ни одного эмулятора не установлено, и не было никогда на этой системе.
SpankyHam Доцент Kiev 1.6K 386
Отв.64  23 Апр. 10, 11:17
Я знаю
КРОМЕ sptd.sys (!)SpankyHam, 22 Апр. 10, 16:48
Я на это обращаю внимание!
sptd.sys - драйвер ДэймонТулз. Скрытый spХХ.sys - зловред с саморазмножением.

!!!
2. Ищи spwx.sys и другие spXX.sys КРОМЕ sptd.sys (!). Думаю, что все они в C:\WINDOWS\system32\DRIVERS\3. Запиши их размер и дату создания, и, только потом прибивай. sptd.sys НЕ ТРОГАЙ. Предполагаю также атрибут "скрытый".SpankyHam, 22 Апр. 10, 16:48
!!!
Андрей Администратор Бухарест 5.2K 4.8K 2
Отв.65  23 Апр. 10, 11:25, через 9 мин
SpankyHam, так нет такого файла на жестком диске, который АВЗ находит при сканировании.
Да еще забыл написать при сканировании выбирал всегда пункт "Все службы и драйверы"
Если искать по маске st*.sys находятся sptd.sys и еще какой то с длинным именем.
SpankyHam Доцент Kiev 1.6K 386
Отв.66  23 Апр. 10, 12:33
при сканировании.Андрей, 23 Апр. 10, 11:25
при исследовании или при сканировании?
выбирал всегда пункт "Все службы и драйверы"Андрей, 23 Апр. 10, 11:25
Это лишнее.
еще какой то с длинным именемАндрей, 23 Апр. 10, 11:25
Если атрибут "скрытый" - бей.
Андрей Администратор Бухарест 5.2K 4.8K 2
Отв.67  23 Апр. 10, 13:56
При исследовании конечно же.

Вот результат исследования только активных служб и драйверов.

Странно что файл spsj.sys не имеет пути в отчете, в то время как все остальные имеют, например - C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS

и файл sp*.sys отсутствует, даже если искать по маске из другой ОС
avz_sysinfo.zip 36.7 Кб
SpankyHam Доцент Kiev 1.6K 386
Отв.68  23 Апр. 10, 16:24
При перезагрузке он "прячется" в темповые или любые случайные папки, или в своп.

А если поискать в Винде? Поищи, пожалуйста. По его размеру и атрибуту "скрытый" можно найти его "родителей" или наследство.
Третий Академик МосОбл 7.1K 6.1K 2
Отв.69  23 Апр. 10, 21:08
SpankyHam, я пока отложил всё до среды. Потом обязательно займусь. Не в курсе, какова цель этого вируса, не встречался ранее?
SpankyHam Доцент Kiev 1.6K 386
Отв.70  23 Апр. 10, 21:51, через 43 мин
Что-то, как говаривал Жеглов, где нибудь, когда нибудь, уже встречалось. Был похожий не так давно. Симптоматику не помню уже. Завтра еще раз гляну отчет, да погуглю. Сегодня притомился малость. Пятница...
Андрей Администратор Бухарест 5.2K 4.8K 2
Отв.71  24 Апр. 10, 01:24
Подожду, что Боря напишет.
Ибо я сразу после исследования пытался искать, ничего не нашел.
777 Магистр Центр Украины 257 22
Отв.72  20 Мая 10, 19:41
Целый день просношался разными антивирусниками. Вот отчет глянь ножалуста
avz_sysinfo.zip 14.2 Кб
SpankyHam Доцент Kiev 1.6K 386
Отв.73  20 Мая 10, 20:13, через 32 мин
777, выполни чистку системы через мастер поиска и устранения проблем АВЗ (отметь все пункты).
Затем выполни скрипт:
begin
SetAVZPMStatus(True);
SetAVZGuardStatus(True);
SearchRootkit(true, true);
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\nodqq.exe','');
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\dsoqq.exe','');
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\herss.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\spjz.sys','');
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\dsoqq0.dll','');
DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\dsoqq0.dll');
BC_DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\dsoqq0.dll');
DeleteFile('C:\WINDOWS\system32\drivers\spjz.sys');
BC_DeleteFile('C:\WINDOWS\system32\drivers\spjz.sys');
DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\herss.exe');
BC_DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\herss.exe');
DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\dsoqq.exe');
BC_DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\dsoqq.exe');
DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\nodqq.exe');
BC_DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\nodqq.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','dso32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','cdoosoft');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','nod32');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После перезагрузки снова отчет сюда.
Третий Академик МосОбл 7.1K 6.1K 2
Отв.74  21 Мая 10, 19:20
Дочкин комп  AVZ восстановил! Несколько дней пашет, как говорит, без глюков. Касперыч заработал.
Файлик, на всякий случай:
avz_sysinfo.zip 52.1 Кб
777 Магистр Центр Украины 257 22
Отв.75  21 Мая 10, 21:41
Запустил скрипт, перезагрузился, вот отчет. Спасибо за ответ
SpankyHam Доцент Kiev 1.6K 386
Отв.76  21 Мая 10, 22:47
777, это не отчет. Отчет в зипе создаеться автоматом. Поставь птичку "создавать зип", его и прилепи. Жду.
Третий, кроме неубиваемого spXX.sys больше ничего не приметил.
Третий Академик МосОбл 7.1K 6.1K 2
Отв.77  22 Мая 10, 03:02
Есть мысля, вырубить комп просто отключив от сети, чтоб этот spXX.sys не успел слинять. Потом грузить командер, хоть может удастся поймать, откуда у него ноги растут.
SpankyHam Доцент Kiev 1.6K 386
Отв.78  22 Мая 10, 19:46
Третий, его надо ловить по размеру и атрибуту "скрытый".
777 Магистр Центр Украины 257 22
Отв.79  24 Мая 10, 01:12
сорри, вот отчет
avz_sysinfo.zip 11.8 Кб