Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Помощь при лечении компьютера от вирусов

Автор: serg53
Дата сообщения: 11.03.2011 10:11
Телефончик Билайн 89626952469 просит 400 руб - У Каспера, ESET, drWeb кода разблокировки нет (или их много). Может пробегал код разблокировки?
Автор: ramzes83
Дата сообщения: 11.03.2011 11:13
serg53

Цитата:
или их много

так вот надо попробовать сначала их. а если лень (как мне), то грузиться с лайвCD, и проверять реестр
Автор: serg53
Дата сообщения: 11.03.2011 11:18
ramzes83

Цитата:
ак вот надо попробовать сначала их. а если лень (как мне), то грузиться с лайвCD, и проверять реест

Не хотелось идти Тяпница... Хотелось по телефону все сделать....
Автор: gjf
Дата сообщения: 11.03.2011 11:28
ramzes83
serg53


Цитата:
ВНИМАНИЕ!!! В данной ветке вольное общение по теме и без не приветствуется, всё только согласно приведенным правилам и только в тему!


По разблокировке сюда.
Автор: mih_s
Дата сообщения: 11.03.2011 15:59
Ищу скрипт типа такого :

Мастер поиска и устранения проблем -->

--> Системные проблемы -->выбрать "Все проблемы" --> Пуск --> отметить все найденные проблемы --> выполнить "Исправить все отмеченные проблемы"

--> Настройки и твики браузера --> выбрать "Все проблемы" --> Пуск --> отметить все найденные проблемы --> выполнить "Исправить все отмеченные проблемы"

--> Приватность --> выбрать "Все проблемы" --> Пуск --> отметить все найденные проблемы --> выполнить "Исправить все отмеченные проблемы"

--> Чистка системы --> выбрать "Все проблемы" --> Пуск --> отметить все найденные проблемы --> выполнить "Исправить все отмеченные проблемы"

Перезагрузить систему
Автор: gjf
Дата сообщения: 11.03.2011 16:09
mih_s
Шапку читать будем? За скриптами сюда.
Автор: WoiaW
Дата сообщения: 13.03.2011 06:55
Добро в форум! Я подхватил вирус SCVHOST.exe
удалил, а на флешке от него образовалось new folder.exe!
Я через winRar его переименовал в N.txt,, что бы как-то приостановить его работу!
Удалить его не могу!!! Он сам себя через секунду создаёт!
Удалил с флешки recycle, restore! Толку нет!

autorun.inf защищён через командную строку! Т.е. вирус его не удалит!
Автор: ZokbI4
Дата сообщения: 13.03.2011 09:02
WoiaW
используйте антивирус, например касперский

Добавлено:
WoiaW
используйте антивирус, например касперский
Автор: WoiaW
Дата сообщения: 13.03.2011 11:58
не один антивирус его не определяет!
Автор: vbrv
Дата сообщения: 13.03.2011 12:50
WoiaW
Если он восстанавливается на флешке, значит заражена система и сначала надо вылечить её.
Чем-как пробовал лечить?
Автор: WoiaW
Дата сообщения: 13.03.2011 13:52
переустановой! на другом компе вообще говорит, что файл защищён!
Автор: vbrv
Дата сообщения: 13.03.2011 19:34
WoiaW
Проверь систему Dr.Web CureIt! и Kaspersky Virus Removal Tool.
И ещё Portable Malwarebytes Anti-Malware 1.50.1.1100 Final - как скачаешь, запусти и обнови базы (на другом компе например).
Автор: gjf
Дата сообщения: 13.03.2011 21:06
WoiaW
Чтобы Вам могли квалифицированно помочь, выполните указания из шапки.
Автор: WoiaW
Дата сообщения: 14.03.2011 12:04
Проверь систему Dr.Web CureIt! и Kaspersky Virus Removal Tool.
И ещё Portable Malwarebytes Anti-Malware 1.50.1.1100 Final - как скачаешь, запусти и обнови базы (на другом компе например).

^

Нет, они не находят!
Автор: gjf
Дата сообщения: 14.03.2011 12:20
WoiaW
Последнее предупреждение

Цитата:
ВНИМАНИЕ!!! В данной ветке вольное общение по теме и без не приветствуется, всё только согласно приведенным правилам и только в тему!

Автор: Mushroomer
Дата сообщения: 17.03.2011 10:06
Доброе время суток. Это снова я с очередным вирусом у моего коллеги. Ситуация очень сильно напоминает http://virusinfo.info/showthread.php?t=94486

Логи http://rghost.net/4805272 я сделал. Лог Gmer пока не делал.
Подозрение вызывает одна dll (имя файла, кажется, начинается на t)

Попутно есть вопрос общего характера: а можно где-то в Москве пройти обучение, чтобы стать хотя бы учеником хелпера
Автор: gjf
Дата сообщения: 17.03.2011 12:24
Mushroomer
- Системное восстановление!!! Это ВАЖНО!
- Выполните скрипт:

Код: Function DelAppInit_DLLsByFileName(Name : string) : boolean;
const
RegKey = 'Software\Microsoft\Windows NT\CurrentVersion\Windows';
var
AppInit_DLLs,Temp_AppInit_DLLs,Temp : string;
n,p : integer;
begin
Result := false;
Name := LowerCase(Name); AppInit_DLLs := ''; n := 0; p := 0;
Temp_AppInit_DLLs := StringReplace(LowerCase(RegKeyStrParamRead('HKLM', RegKey, 'AppInit_DLLs')), ',', ' ') + ' ';
if (Temp_AppInit_DLLs = ' ') or (pos(Name, Temp_AppInit_DLLs) = 0) then exit;
Temp := Temp_AppInit_DLLs;
while pos(Name, Temp) > 0 do
begin
Inc(p);
Delete(Temp, pos(Name, Temp), Length(Name));
end;
Temp := '';
while pos(' ', Temp_AppInit_DLLs) > 0 do
begin
If Copy(Temp_AppInit_DLLs, 1, pos(' ', Temp_AppInit_DLLs) - 1) <> '' then
begin
If n > 1 then Temp := Temp + ',';
If pos(':\', Copy(Temp_AppInit_DLLs, 1, pos(' ', Temp_AppInit_DLLs) - 1)) > 0 then Temp := Temp + ',';
If pos('.', Copy(Temp_AppInit_DLLs, 1, pos(' ', Temp_AppInit_DLLs) - 1)) > 0 then
Temp := Temp + Copy(Temp_AppInit_DLLs, 1, pos(' ', Temp_AppInit_DLLs) - 1) + ',' else Temp := Temp + Copy(Temp_AppInit_DLLs, 1, pos(' ', Temp_AppInit_DLLs));
n := 0;
end;
Delete(Temp_AppInit_DLLs, 1, pos(' ', Temp_AppInit_DLLs)); Inc(n);
end;
while (pos(',,', Temp) > 0) or (pos(' ,', Temp) > 0) do Temp := StringReplace(StringReplace(Temp, ',,', ','), ' ,', ',');
while (pos(Copy(Temp, 1, 1), ' ,') > 0) do Delete(Temp, 1, 1);
while (pos(Copy(Temp, Length(Temp), 1), ' ,') > 0) do Delete(Temp, Length(Temp), 1);
Temp_AppInit_DLLs := Temp + ',';
Temp := '';
while pos(',', Temp_AppInit_DLLs) > 0 do
begin
If Copy(Temp_AppInit_DLLs, 1, pos(',', Temp_AppInit_DLLs) - 1) <> '' then
If pos('\', Copy(Temp_AppInit_DLLs, 1, pos(',', Temp_AppInit_DLLs) - 1)) > 0 then
Temp := Temp + Copy(Temp_AppInit_DLLs, 1, pos(',', Temp_AppInit_DLLs)) else Temp := Temp + StringReplace(Copy(Temp_AppInit_DLLs, 1, pos(',', Temp_AppInit_DLLs)), ' ', ',');
Delete(Temp_AppInit_DLLs, 1, pos(',', Temp_AppInit_DLLs));
end;
Temp_AppInit_DLLs := Temp + ',';
while pos(',', Temp_AppInit_DLLs) > 0 do
begin
If Copy(Temp_AppInit_DLLs, 1, pos(',', Temp_AppInit_DLLs) - 1) <> '' then
If (Copy(Temp_AppInit_DLLs, 1, pos(',', Temp_AppInit_DLLs) - 1) = Name) or ((p <= 1) and (ExtractFileName(Copy(Temp_AppInit_DLLs, 1, pos(',', Temp_AppInit_DLLs) - 1)) = Name)) then
AppInit_DLLs := AppInit_DLLs else AppInit_DLLs := AppInit_DLLs + Copy(Temp_AppInit_DLLs, 1, pos(',', Temp_AppInit_DLLs));
Delete(Temp_AppInit_DLLs, 1, pos(',', Temp_AppInit_DLLs));
end;
If Copy(AppInit_DLLs, Length(AppInit_DLLs), 1) = ',' then Delete(AppInit_DLLs, Length(AppInit_DLLs), 1);
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', RegKey, 'AppInit_DLLs', AppInit_DLLs);
If RegKeyStrParamRead('HKLM', RegKey, 'AppInit_DLLs') = AppInit_DLLs then Result := true;
end;
Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer;
KeyList : TStringList;
KeyName : string;
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
begin
KeyName := AName+'\'+KeyList[i];
RegKeyResetSecurity(ARoot, KeyName);
RegKeyResetSecurityEx(ARoot, KeyName);
end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
i : integer;
KeyList : TStringList;
KeyName : string;
begin
Result := 0;
if StopService(AServiceName) then Result := Result or 1;
if DeleteService(AServiceName, not(AIsSvcHosted)) then Result := Result or 2;
KeyList := TStringList.Create;
RegKeyEnumKey('HKLM','SYSTEM', KeyList);
for i := 0 to KeyList.Count-1 do
if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;
if RegKeyExistsEx('HKLM', KeyName) then begin
Result := Result or 4;
RegKeyResetSecurityEx('HKLM', KeyName);
RegKeyDel('HKLM', KeyName);
if RegKeyExistsEx('HKLM', KeyName) then
Result := Result or 8;
end;
end;
if AIsSvcHosted then
BC_DeleteSvcReg(AServiceName)
else
BC_DeleteSvc(AServiceName);
KeyList.Free;
end;

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 90000, false);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true); {ClearQuarantine;}
BC_ServiceKill('Dup',false);
QuarantineFile('C:\WINDOWS\System32\DRIVERS\dup.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\ag2xc3ob.sys','');
QuarantineFile('C:\Documents and Settings\Андрей\Application Data\drm\drm.exe','');
QuarantineFile('C:\WINDOWS\system32\tvyblpj.dll','');
QuarantineFile('C:\Documents and Settings\Андрей\Application Data\drm\theme.dll','');
DeleteFile('C:\WINDOWS\system32\tvyblpj.dll');
DeleteFile('C:\WINDOWS\System32\DRIVERS\dup.sys');
DelAppInit_DLLsByFileName('C:\WINDOWS\system32\tvyblpj.dll');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(1); {восстановление параметров запуска исполняемых файлов}
SetAVZPMStatus(true);
BC_Activate;
RebootWindows(true);
end.
Автор: Mushroomer
Дата сообщения: 18.03.2011 10:00
gjf
Цитата:
- Закройте все программы, включая Антивирус и Файрвол,

Цитата:
- Включите Антивирус и Файервол

Просьба уточнить: важно именно закрыть антивирус? Или можно его выключить (выгрузить)?
Дело в том, что я не знаю, как выйти из Dr. Web Я знаю только как его временно отключить, но сам Dr. Web при этом отстанется загруженным.
Автор: gjf
Дата сообщения: 18.03.2011 12:20
Mushroomer
Именно

Цитата:
можно его выключить (выгрузить)

Просто если он внезапно заблокирует какой-то файл - скрипт отработает не так, как нужно.

P.S. Хотя многие забывают это сделать - что ж, приходится и так работать...
Автор: SuperSarge
Дата сообщения: 19.03.2011 08:16
Если не удается очистить папки с помощью AVZ (что-то его вдруг блокирует)

Загрузитесь с ERD Commander (или другой PE загрузочной системы) выберите необходимую систему и чистите на здоровье папки и реестр, только аккуратно иначе винда крякнется. Чистка с помощью ERD намного эффективней, так как вирусы часто имеют своих спутников-помощников, вы его удалите, а он создался в другом месте через определенное время.

Сталкивался с такой фигней. Erd Commander пока лучшее решение
Скачать его можно в DC (erd commander 2008, например, есть сборки 3 в 1)
Автор: Eviuss
Дата сообщения: 19.03.2011 16:50
Добрый день! Мальчики помогите, пожалуйста, женщине!!! Полагаю, что моя любопытная дочь, поковырявшись в реестре, чего-то там удалила(застала ее за данным занятием), а может вирус какой забрел, т.к. лицензионный Каспер перед этим подавал какие-то знаки оранжевого цвета, но сам себе разрешал действия. Теперь при запуске любой программы на любом диске компьютер выдает : Отказано в доступе к указанному устройству, пути или файлу. Возможно, у вас нет прав доступа к этому объекту. Антивирус не запускается, значок Касперского на панели тоже исчез.
Автор: gjf
Дата сообщения: 19.03.2011 16:58
Eviuss
А если загрузиться в безопасном режиме?
Автор: Eviuss
Дата сообщения: 19.03.2011 17:01
Господи, помоги мне! Это как?

Добавлено:
Запустилась в безопасном режиме. Ничего не изменилось...
Автор: gapoo
Дата сообщения: 19.03.2011 17:28
Eviuss
Жмите F8 в конце отработки БИОСа - т. е. конце загрузки при чёрно-белом экране (когда пробегут все записи), это где-то 5-я - 10-я секунда работы.
В меню выбора типов загрузки выберите "загрузка последней удачной конфигурации с работоспособными параметрами"
Автор: Eviuss
Дата сообщения: 19.03.2011 17:42
К сожалению, изменений нет. Может можно как-то восстановить реестр? Восстановить систему не могу, в результате все той же ошибки. Из многочисленной информации на форуме поняла, что это может быть вирус, но как его пропустил Каспер???
Автор: rodrigo_f
Дата сообщения: 19.03.2011 18:39
Eviuss

Цитата:
Антивирус не запускается, значок Касперского на панели тоже исчез.

А работает его функция, например - мышкой указать на какую либо папку и правой кнопкой - "Проверить на вирусы" - работает и есть ли.
Если есть - проверьте ваш комп на вирусы. И посмотрите его отчет за тот период, когда заглючила система. Если нет, попробуйте переустановить антивирус. Или скачиваете в инете образ загрузочного CD-диска с Drweb-ом и проверяете ваш винт - смотрите в шапке темы указано.
Автор: Eviuss
Дата сообщения: 19.03.2011 18:59
Сейчас пытаюсь скачать утилиту с Drweb, но боюсь откроется ли? Пыталась переустановить антивирус - ни фига не открывается, не переустанавливается (выдает все ту же фразу), проверка на вирусы ничего не дает - попросту не реагирует комп на это и все. Спасибо за ответы! Информации в нете море, А каждый случай - частный. Я пока ничего не нарыла для себя и выхода не вижу!!! Нас "чайников" часто упрекают в нежелании потратить деньги на мастера. Но после одного сгорела видеокарта, другие брали деньги за вызов, а проблема оставалась с их всевозможными предположениями происходящего(видать толковых мало). Поэтому, Господа, надеюсь на тех, у кого есть опыт по данному вопросу!


Дружище Drweb сигнализирует об отсутствии каких-либо вирусов на компьютере. Мой мозг плавится...Работать не могу!
Автор: gjf
Дата сообщения: 20.03.2011 00:58
Eviuss
Какая у Вас версия операционной системы? Windows XP?
Автор: Eviuss
Дата сообщения: 20.03.2011 13:22
ДА.
Автор: Neon2
Дата сообщения: 20.03.2011 13:50
Eviuss
Цитата:
Дружище Drweb сигнализирует об отсутствии каких-либо вирусов на компьютере. Мой мозг плавится...Работать не могу!
Значит ли это, что у вас всё же есть возможность скачивать и запускать скаченные программы?

Страницы: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667686970

Предыдущая тема: BSOD. Постоянный вылет в синий экран, Windows 7


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.