Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Попросили посмотреть компьютер. Система зверь, сильно порушена. Ладно, с этим справился.

Начал подключать к интернету. Большое здание, свой провайдер, выделяется статичный IP адрес.

Подключил и сразу, через секунду компьютер завис. Процесс svchost.exe 100%.

Стоит CRYSTAL.

Говорят, что так же было до лечения. После лечения система рухнула.

Kaspersky Virus Removal Tool 2010 ничего не нашёл.

Тормоза жуткие.

Посмотрите пожалуйста, может быть, что нибудь найдёте.

avptool_sysinfo.zip

Опубликовано (изменено)

Удалите Др.Веб, Аутпост и Авиру. Возможны тормоза из-за этого.

C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\wwwznv32.exe

C:\WINDOWS\System32\tssdis.exe

проверьте на ВирусТотал.

И сделайте логи по правилам.

Изменено пользователем [@thodE
Опубликовано (изменено)

Сообщение от модератора thyrex
DaTa, Вы не входите в число тех, кто может запрашивать карантин

wwwznv32.exe - Worm.Win32.Pinit.OI

Сообщение от модератора thyrex
Есть варианты Backdoor, Bredavi :)

Сейчас напишу скрипт для удаления.

begin
 SearchRootkit(true,true);
 SetAvzGuardStatus(true);
 QuarantineFile('C:\WINDOWS\system32\Drivers\SSPORT.sys','Kryptik');
 QuarantineFile('C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\wwwznv32.exe','Worm.Win32.Pinit.OI');
 DeleteFile('C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\wwwznv32.exe');
 QuarantineFile('C:\Temp\esp647A.tmp','');
 DeleteFile('C:\Temp\esp647A.tmp');
 QuarantineFile('C:\RECYCLER\S-51-9-25-3434476501-1644491938-601003312-1214\Lmhgpw.exe','');
 DeleteFile('C:\RECYCLER\S-51-9-25-3434476501-1644491938-601003312-1214\Lmhgpw.exe');
 DelCLSId('28ABC5C0-4FCB-11CF-AAX5-81CX1C635612');
 QuarantineFile('C:\SETUP\DATA\June.exe','Trojan-Dropper.Win32.Small.dkc');
 DeleteFile('C:\SETUP\DATA\June.exe');
 DelCLSId('67KLN5J0-4OPM-33WE-AAX5-34KC2A3453431');
 BC_ImportAll;
 ExecuteSysClean;
  BC_Activate;
 RebootWindows(true);
end.

 

ПК перезагрузится. После перезагрузки выполните следующий скрипт для создания карантина:

begin
CreateQurantineArchive('C:\quarantine.zip');
end.

Файл карантина отошлите на адрес: newvirus<at>tut.by (at = @).

 

Скачайте авз с http://z-oleg.com/secur/avz , разархивируйте и обновите базы. Потом выполните скрипт №3.

Пришлите новые логи выполненные скриптом.

 

thyrex Я с карантинами ничего плохого не зделаю.:wink: wwwznv32.exe реверсил сам( точнее пробовал :) возможно уже появились и другие варианты )

Изменено пользователем thyrex
поправил скрипт
Опубликовано

Выполните скрипт в AVZ

begin
RegSearch('HKLM', '', 'esp647A.tmp');
SaveLog('c:\avz00.log');
end.

Файл c:\avz00.log прикрепите к сообщению

 

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\Mozilla Firefox\setupapi.dll','');
QuarantineFile('C:\Documents and Settings\User\Application Data\drm\drm.exe','');
DeleteFile('C:\Documents and Settings\User\Application Data\drm\drm.exe');
DeleteFile('C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\wwwznv32.exe');
DeleteFile('C:\Program Files\Mozilla Firefox\setupapi.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@tut.by с указанной ссылкой на тему

 

Сделайте новые логи

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.

Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Опубликовано

Логи:

avz00.log

hijackthis.log

virusinfo_syscheck.htm

virusinfo_syscure.htm

Combofix запустить не удалось. Точнее он запускается, но система падает в синий экран.

Тормоза пропали. Но, только подключил интернет и, svchost.exe - 100%. Всё опять зависло.

Ради интереса сделал (с трудом) ещё один лог на заторможенном компьютере.

virusinfo_syscure.htm

Вообще система глючит сильно ( например при перезагрузки, выключении падает в синий экран), скорее всего в эту субботу заберу компьютер у домой и переустановлю.

Опубликовано

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Опубликовано

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\wwwznv32.exe');
DeleteFile('%windir%\system32\drivers\sfc.sys');
QuarantineFile('%windir%\system32\sfcfiles.dll','');
RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
DeleteFile('%windir%\system32\sfcfiles.bak');
RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Control\Print\Providers\B496B29B');
RegKeyDel('HKLM', 'SYSTEM\ControlSet004\Control\Print\Providers\B496B29B');
RegKeyDel('HKLM', 'SYSTEM\ControlSet004\Services\vdewmtk3');
RegKeyDel('HKLM', 'SYSTEM\ControlSet005\Control\Print\Providers\B496B29B');
RegKeyDel('HKLM', 'SYSTEM\ControlSet006\Control\Print\Providers\B496B29B');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('sfc');
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Удалить временно Outpost, отключить антивирус и пробовать сделать лог ComboFix

Опубликовано

Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\system32\b2ee5ed0.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Опубликовано

А также

Удалить временно Outpost, отключить антивирус и пробовать сделать лог ComboFix
Опубликовано

Скачайте ComboFix здесь, здесь, и сохраните на рабочий стол.

 

1.Внимание!Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Опубликовано (изменено)

Ну вроде так

 

Скачайте ComboFix здесь, здесь, и сохраните на рабочий стол.

 

1.Внимание!Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

 

 

 

И вот это на выходе

ComboFix.txt

Изменено пользователем Joker_M

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • francesca555
      Автор francesca555
      Здравствуйте. Касперски (в тч Kaspersky Virus Removal Tool и еще пару программ использовала) в упор ничего не видит, но мне кажется, что компьютер заражен. Ноутбук намертво завис во время просмотра видео (дело точно не в нем), все пропало и осталась только иконка браузера (весь остальной экран был черный) пришлось перезагружать ноутбук, после этого экран загрузки как-то странно выглядел (как будто расширение неправильно выбрано), запустился вроде более менее нормально, но фон рабочего стола исчез, и вместо него черный экран. Через время перезагрузила еще раз, картинка вернулась на рабочий стол и начало происходить что-то очень странное. Я выделила несколько иконок и под ними пропал фон, при том, что в целом он оставался. Когда я продолжала выделять, фон постепенно пропадал. Я не стала до конца его убирать, но в итоге он сам пропал. При следующей загрузке ситуация повторилась, только наоборот. Рабочий стол загрузился черным, а как начала выделять, начал появляться... Я не исключаю, конечно, что не в вирусе дело, но я никогда такого не видела и в интернете ничего об этом не нашла. Как только открываю диспетчер задач, нагрузка цп падает с 40-75% до 7-15% + появились нетипичные подвисания и ноутбук сильно греется. В диспетчере задач нашла процесс svchost.exe, запущенный от имени пользователя. Если смотреть расположение файла, выдает Windows/System32/svchost.exe.

      Подскажите, пожалуйста, что делать в этой ситуации?
      CollectionLog-2025.01.28-09.19.zip
    • LudvigHrom
      Автор LudvigHrom
      Приветствую, можно попросить о помощи, не давно обнаружим при входе в диспетчер задач, что процесс Диспетчер окон рабочего стола грузит очень сильно процессор, но как только я захожу в диспетчер он сразу все сбрасывает и как бы исчезает, и этих процессов "Диспетчер окон рабочего стола" их два, как и в подробностях dwm.exe тоже два, но один от моего пользователя Kirill, а другой от какого то DWM-1. Прошу пожалуйста помочь, спасибо!
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь".
    • Константин_grhok
      Автор Константин_grhok
      Сегодня утром как ни в чём не бывало запустил ПК и уже обратил внимание на странную вещь — при запуске ПК на главном окне где "Добро пожаловать" и загрузка идёт — у меня уже был маленький фпс.. Затем ПК запустился и у меня поплыли мои анимированные обои (артефактами пошли), а мышка двигалась в 8 фпс и прыгала туда сюда. Потом всё стало ок, потом вдруг снова тоже самое, потом снова ок, потом снова тоже самое и так по кругу... Пошёл в диспетчер задач и понял что всё это вызывает резкий скачок потребление ресурсов у процесса "процесс исполнения клиент-сервер" который доходит до 90%, из за чего появляются артефакты, просадка ФПС, лаги... Что это и почему оно вдруг появилось.. Ниже прикрепил фото которое успел заснять в диспетчере задач.. Пока я пытался сохранить фото у меня вовсе погас экран и потом заново врубился

    • EpaX
      Автор EpaX
      Пару дней назад, при открытии диспетчера задач, обратила внимание, что загруженность процессора с 99% резко падает на стандартные 3-4%. Плюс замечено откровенное торможение в ресурсоемких процессах. Так же в процессах висит три dwm.exe.
      Утилиты cureIt и касперский не помогли.
      Логи прилагаю. Очень надеюсь на помощь.

      CollectionLog-2025.03.26-21.31.zip
    • Arseny
      Автор Arseny
      Здравствуйте.
      Столкнулся с такой проблемой: неизвестный процесс создаёт сетевые соединения, соответствующие текущим, созданным легитимными процессами. netstat тоже не может получить сведения о процессе, хотя сами соединения видит. Что это может быть? Антивирус или вредоносное ПО? Установлен триальный Kaspersky Plus

      CollectionLog-2026.01.27-10.40.zip
×
×
  • Создать...