Перейти к содержанию

Странное поведение системы.


Рекомендуемые сообщения

Всем доброго времени суток.

 

Ситуация следующая. Ноутбук, операционка Win XP Prof SP3, установлен KAV. Практически сразу после авторизации в системе появляется сообщения вида: Инструкция по адресу "0х..." обратилась к памяти по адресу "0х00000000". Память не может быть "writen". Каждый раз ошибки возникают в разных приложениях. Чаще всего wscntfy.exe, explorer.exe, dwwin.exe. Затем каспер выдает сообщение вида: Обнаружено: потенциально опасное ПО Invider далее указания на разные процессы, но чаще всего C:\windows\system32\svchost.exe, внедриться пытается, как правило, в dwwin.exе. Далее система продолжает работу, но периодически появляются сообщения о крахе того или иного приложения. Так же после 5-10 минут не удается ничего запустить, сразу вываливается критическая ошибка.

При полной проверке каспер обнаружил Trojan.Win32.Buzus.hymv, Trojan.Win32.Jorik.Buterat.cl, Hoax.Win32.ArchSMS.icvk. AVZ ничего не находит. Пробовал проверить на Kido утилитой KK, пусто (вроде маскировался он под svсhost похожим образом). Все остальное запустить не удалось (ComboFix, GMER, HiJack и т.п.) вылетают через несколько секунд после запуска с критической ошибкой. В SafeMode грузиться нормально, подобных проблем не наблюдается. Удалось запустить HiJack.

Вот чувствую бесовское, а доказать не могу... :)

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('D:\autorun.inf','');
QuarantineFile('C:\DOCUME~1\ALLUSE~1\APPLIC~1\lopquicosub.dat','');
DeleteFile('C:\DOCUME~1\ALLUSE~1\APPLIC~1\lopquicosub.dat');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\SENS\Parameters','ServiceDll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(RegKeyStrParamRead('HKCU','Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders','Desktop')+'\avz_quarantine.zip');
end.

Карантин сохранится на рабочем столе.

Карантин отправьте на newvirus@kaspersky.com

Сделайте новые логи

Изменено пользователем snifer67
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Кажется вылечилось. Ошибка обращения к памяти не выскакивает после входа в систему и сообщение о внедрении в другой процесс тоже. HiJack запустился. Пройдусь ещё разок AVZ и каспером.

 

Сейчас в процессе проверки обнаружился Exploit.Java.CVE-2010-4452.a

 

Новые логи:

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

При втором проходе нашел Hoax.Win32.ArchSMS.icvk

Похоже система все ещё заражена, хотя явных признаков нет. Что посоветуете?

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

При втором проходе нашел Hoax.Win32.ArchSMS.icvk

Похоже система все ещё заражена, хотя явных признаков нет. Что посоветуете?

Программы класса hoax не очень опасны статья http://www.securelist.com/ru/descriptions/...32.ArchSMS.icyk

Ссылка на комментарий
Поделиться на другие сайты

Меня настораживает не что именно он находит, а то что при каждом проходе что то находит.

Господа, гляньте логи пожалуйста. Есть там что нибудь подозрительное?

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('C:\WINDOWS\DOWNLO~1\hwti850.ocx','');
QuarantineFile('C:\Program Files\Messenger\msmsgs.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\dgderdrv.sys','');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\adiusbae.sys','');
QuarantineFile('C:\WINDOWS\system32\Drivers\adildr.sys','');
QuarantineFile('D:\autorun.inf','');
QuarantineFile('C:\MEMORY\S-v-6-2009\PeAcE.exe','');
DeleteFile('C:\MEMORY\S-v-6-2009\PeAcE.exe');
DeleteFile('D:\autorun.inf');
DelCLSID('67XOR2B0-3GMC-89VV-JIJ1-24KL2R3251431');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Проверьте наличие файла

C:\Program Files\Messenger\msmsgs.exe

если его нет, пофиксите в HijackThis (некоторых строк после выполнения первого скрипта AVZ может уже не быть):

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)

 

После проведённого лечения рекомендуется:

- установить все обновления на Windows (может потребоваться активация Windows)

- проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее)

 

Сделайте новые логи по правилам.

+

Скачайте Malwarebytes' Anti-Malware здесь или здесь.

Установите mbam-setup.exe

Обновите базы.

Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты".

Полученный лог прикрепите к сообщению.

+

сделайте отчёт GSI

http://forum.kasperskyclub.ru/index.php?sh...ost&p=55906

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Из вирусной лаборатории пока ответа нет ни по первому ни по второму запросу. C:\Program Files\Messenger\msmsgs.exe отсутствует. Anti-Malware кое что нашел.

D:\autorun.inf удалять не стал, в нем ничего криминального, это автонастройка WiFi, записал на диск восстановления. Да и по первому запросу ответ пришел:

 

autorun.inf,

bcqr00001.dat,

bcqr00002.dat

 

Вредоносный код в файлах не обнаружен.

 

lopquicosub.dat

 

Файл в процессе обработки.

 

отчёт GSI

http://www.getsysteminfo.com/read.php?file...7bb6a04ccf82e97

 

P.S. сейчас при проверке касперским с обновленными базами обнаружен Packed.Win32.Krap.hc Откуда оно берется то?!

GetSystemInfo_CHASER_Hamster_2011_07_27_11_30_39.zip

mbam_log_2011_07_27__11_01_23_.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

Удалите в MBAM ТОЛЬКО следующие объекты:

Зараженные ключи в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MSSMGR (Trojan.Downloader) -> No action taken.

Зараженные файлы:
C:\Documents and Settings\Hamster\Application Data\netprotocol.exe (Trojan.Agent) -> No action taken.
E:\DiskC\Documents and Settings\Hamster\Application Data\FieryAds\FieryAdsUninstall.exe (Adware.FieryAds) -> No action taken.

После удаления откройте лог и прикрепите его к сообщению.

 

кейгены - на своё усмотрение.

 

сейчас при проверке касперским с обновленными базами обнаружен Packed.Win32.Krap.hc

где обнаружен?

 

Kerio WinRoute Firewall ранее стоял?

  • Не согласен 1
Ссылка на комментарий
Поделиться на другие сайты

С MBAM я поторопился и удалил все, ну и закрыл его, так понимаю теперь что бы лог сделать нужно снова полную проверку запустить.

Packed.Win32.Krap.hc обнаружен в System Volume Information

От Kerio установлен VPN client и консоль администирования

Изменено пользователем Steel Rain
Ссылка на комментарий
Поделиться на другие сайты

С MBAM я поторопился

деинсталлируйте MBAM

 

обнаружен в System Volume Information

очистите точки восстановления системы

 

От Kerio установлен VPN client и консоль администирования

это необходимо? драйвер от данного ПО является потенциально несовместимым с продуктами LK

 

в остальном всё чисто, если Вы прислушались к данным рекомендациям:

После проведённого лечения рекомендуется:

- установить все обновления на Windows (может потребоваться активация Windows)

- проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее)

Ссылка на комментарий
Поделиться на другие сайты

Всем доброго времени суток.

 

Ситуация следующая. Ноутбук, операционка Win XP Prof SP3, установлен KAV. Практически сразу после авторизации в системе появляется сообщения вида: Инструкция по адресу "0х..." обратилась к памяти по адресу "0х00000000". Память не может быть "writen". Каждый раз ошибки возникают в разных приложениях. Чаще всего wscntfy.exe, explorer.exe, dwwin.exe. Затем каспер выдает сообщение вида: Обнаружено: потенциально опасное ПО Invider далее указания на разные процессы, но чаще всего C:\windows\system32\svchost.exe, внедриться пытается, как правило, в dwwin.exе. Далее система продолжает работу, но периодически появляются сообщения о крахе того или иного приложения. Так же после 5-10 минут не удается ничего запустить, сразу вываливается критическая ошибка.

При полной проверке каспер обнаружил Trojan.Win32.Buzus.hymv, Trojan.Win32.Jorik.Buterat.cl, Hoax.Win32.ArchSMS.icvk. AVZ ничего не находит. Пробовал проверить на Kido утилитой KK, пусто (вроде маскировался он под svсhost похожим образом). Все остальное запустить не удалось (ComboFix, GMER, HiJack и т.п.) вылетают через несколько секунд после запуска с критической ошибкой. В SafeMode грузиться нормально, подобных проблем не наблюдается. Удалось запустить HiJack.

Вот чувствую бесовское, а доказать не могу... :)

 

Способ №1.

 

Отключить службу «Предотвращение выполнения данных» (Data execution prevention), которая осуществляет контроль доступа к памяти. Для ее отключения необходимо внести небольшие коррективы в файл boot.ini. Файл размещен в корне диска, на котором установлена операционная система. Для доступа к нему, откройте «Мой компьютер» и в адресной строке сверху введите %systemdrive%\Boot.ini и нажмите Enter. Или же другим способом: «Пуск» -> «Выполнить» -> %systemdrive%\Boot.ini -> ОК. Есть еще третий способ доступа к файлу boot.ini: «Пуск» -> «Панель управления» -> «Система» -> «Дополнительно» -> «Загрузка и восстановление: Параметры» -> «Правка».

 

Открыв файл, найдите параметр «/noexecute=optin» и замените слово optin на alwaysoff. Т.е. параметр должен иметь вид «/noexecute=alwaysoff». После этого сохраните файл (Файл -> Сохранить) и перезагрузите компьютер.

 

Есть, правда, одно «но» - файл boot.ini может быть защищен от записи и откажется сохраняться. Поэтому необходимо открыть системный диск (по умолчанию С), выбрать в верхнем меню пункт «Сервис» -> «Свойства папки» -> «Вид» и, прокрутив ползунок до самого низа, поставить галочку напротив пункта «Показывать скрытые файлы и папки». После этого вы сможете увидеть файл boot.ini. Щелкните по нему правой кнопкой мыши и выберите «Свойства», после чего снимите галочку напротив пункта «Только чтение». Теперь можно вносить в файл любые коррективы и сохранять без проблем.

 

Способ №2.

 

Причиной ошибки может быть также некорректно установленная библиотека ole32.dll. Некоторые программы при установке/удалении могут повредить ключи в реестре, относящиеся к этой библиотеке. Для переустановки библиотеки, нажмите «Пуск» -> «Выполнить» и введите команду «regsvr32 %SystemRoot%\system32\ole32.dll» (без кавычек), после чего нажмите ОК и перезагрузите компьютер.

 

Способ №3.

 

Можно также попробовать отключить в операционной системе Windows все сообщения об ошибках, и об ошибке «Память не может быть read» в том числе. Для этого отправляемся по следующему пути: «Пуск» -> «Панель управления» -> «Система» -> «Дополнительно» -> «Отчет об ошибках» и ставим галочку напротив пункта «Отключить отчет об ошибках», убрав при этом галочку напротив «Но уведомлять о критических ошибках». Перезагружаем компьютер.

 

Вот, в принципе, наиболее действенные способы. Если в вашем случае решить проблему ни одним из этих способов не удалось, попробуйте отключить компьютер на некоторое время от шнура питания (выключить из розетки), дав оперативной памяти полностью обнулиться. Если не помогло – попробуйте на время заменить планку оперативной памяти или переустановить Windows (кстати, сборка ZverCD также может быть виной этой ошибки).

 

Строгое предупреждение от модератора ТроПа
Пожалуйста, воздержитесь в дальнейшем от подобной помощи. Нужно бороться с вредоносным ПО, а не с симмтомами его наличия в системе.
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Отключить службу «Предотвращение выполнения данных» (Data execution prevention), которая осуществляет контроль доступа к памяти.

 

Можно также попробовать отключить в операционной системе Windows все сообщения об ошибках, и об ошибке «Память не может быть read» в том числе.

 

Т.е. вы предлагаете не устранять проблему, а отключить сообщения об ошибках? :)

 

snifer67 Roman_Five спасибо за помощь.

Изменено пользователем Steel Rain
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Строгое предупреждение от модератора C. Tantin
Выбирайте, пожалуйста, выражения.

Устное предупреждение за нарушение пп. 6, 17 правил форума

  • Не согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Bercolitt
      Автор Bercolitt
      Если попытаться зайти в свой почтовый ящик mail.yandex через аккаунт с неправильным паролем, форма входа в аккаунт начинает быстро моргаться не реагируя на команды управление. Такое впечатление, что идет подбор пароля в автоматическом режиме. После перезагрузки закладки браузера,  учетная запись  ящика  блокируется.
      Если в приложении Kaspersky Password Manager с одним почтовым сервером связаны несколько учетных записей, то выбрать конкретную учетную запись для переходла не получается. Видишь одну учетную запись, а улетает совсем по другой.
    • rustam253
      Автор rustam253
      Всем привет.
      Купил SSD и салазки, чтоб установить его вместо дисковода на ноут.
      Жесткий вынимать не планировал - хочу в дальнейшем использовать его как хранилище данных.
      Прошу подсказать, как мне установить ОС на SSD? Есть ключ от предустановленной windows8.1. 
      Хотел бы установить и windows10 и linux для пробы.
      Нужно ли удалять windows8.1 с жесткого диска перед установкой или нет?
      Всем заранее благодарен.


    • misska
      Автор misska
      Добрых суток, знатоки!
       
      У меня в системе сидит шпион: знает мои пароли от соц сетей, видит мои вкладки браузера, шпионит за мной в ТГ - знает все мои сообщества в которых состою, чаты. 🤬
       
      По вирусам - чисто. Проверила на логи - чисто.
      Анализ сети антивирусом выдает инфу, что у меня порт 22 открыт - его следует закрыть, хотя при этом, все подключенные устройства к роутеру отображаются только мои! Закрыть не смогла, т.к. не нашла в настройках моего роутера где оное находится. 🤨 Где найти этот порт, чтобы его закрыть?
       
      В ТГ, в настройках безопасности, показывает только мои подключенные устройства! Но сталкер 100% также, как и я, просматривает мой профиль и активность. Как это может быть? 🤔
       
      Какие есть варианты действий? Чему уделить внимание? Винду не меняла, может с нее начать? Что делать, где искать, как выкинуть непрошенного гостя? 🐕 Комп у меня постоянно шуршит, что-то накручивает, шумный, короче.  👾😩🤬
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь"
       
    • E.K.
      Автор E.K.
      Всем привет!
       
      Меня периодически и регулярно спрашивают в скольких странах я уже успел побывать. Иногда тот же вопрос задают про города. Посему я решил здесь повесить подробный ответ на этот вопрос.
       
      Конференции, выставки, прочие мероприятия и события, разные дополнительные путешествия - да вы сами знаете, что в моих графиках жизни по сотне+ перелётов за год, десятки городов и разных стран пребывания. Линии перемещения накрывают совершенно разные города и страны. Уже побывал почти (ещё чуть-чуть осталось ) в половине государств мира (по версии ООН). Однако, прежде чем перейти к списку, надо определиться что значит "был или не был".
       
      "Был" означает, что стоял на земле данной страны и совершил там какое-то полезное действие. Например, по минимуму: переночевал, поужинал, прогулялся час-два и фоток красивых сделал. Или же просто кружку пива выпил.
       
      По этой причине, например, в списке нет Белоруссии. Однажды пересакал её на машине, но останавливался только для заправки автомобиля. Не засчитывается --- Начиная с мая-2023 уже есть и засчитывается! Аналогично в список не попадает Гайана: мы там на дозаправку остановились только. Из самолёта в аэропорт вышли - и всё. Никаких особо важных действий засчитано не было. Но при этом Коста-Рика однозначно в списке, несмотря на всего одну проведённую там ночь: приземлились, поселились в ближайшем к аэропорту отеле, в местном казино которого и выпили пива за новую страну пребывания // в казино я не играю, не очень мне эти заведения - но там обязательно должен быть бар!
       
      Правило "кружка/бутылка/банка" пива - важное. Поскольку иногда забег в страну краток и незначителен. Например, на территории Парагвая мы были всего ничего (прогулка по речке Паране на кораблике, экскурсия в деревню местных индейцев), но на кораблике было баночное пиво! Чем я и не преминул воспользоваться, Парагвай = засчитан!
       
      Но "правило пива" совершенно необязательно. Существуют же строго безалкогольные страны (Иран, Саудовская Аравия), а в Ватикане пива обнаружено не было. А в Лихтенштейне просто не захотелось   но потом исправился! Короче, оставим в стороне тему пиво-безалкогольных напитков.
       
      Ещё важный критерий попадания в список: суверенная независимость данного государства в момент посещения. Поскольку политическая карта мира непостоянна, то этот критерий необходим. Например, я не был в независимой Грузии. Вернее, бывал на её территории, в Батуми, примерно в 1981 году, когда она была Грузинской ССР, во времена старого-дряхлого Советского Союза.

      Короче, список "был или не был" весьма зависит от геополитически признанных или оспариваемых границ всего и вся, и лезть в этот салат-оливье мне совершенно не хочется. Это можно считать "дисклеймером".
       
      И по уже устоявшейся традиции, список стран будет следовать их расположению на политической карте мира слева-направо и сверху вниз: Америки, Европа, Ближний восток и Средняя Азия, Африка, Азия, Австралии и Океании.
       
      Итого, в списке на сегодняшний день ровно 100 стран - в ноябре 2022го я начал вторую сотню. Пока в списке 106 107 стран.
       
      Америки и острова:
       
      Канада, США, Мексика, Багамы, Куба, Доминикана, Пуэрто-Рико, Сент-Люсия, Сент Винсент и Гренадины.
      Гватемала, Коста-Рико, Панама, Колумбия, Эквадор, Перу, Боливия, Бразилия, Парагвай, Чили, Аргентина. // Антарктида.. шутка      = 20.
       
      Европы:
       
      // Это больше всего "закрашенный" континент. Здесь у меня практически нет белых пятен, был... да практически везде. Легче перечислить где ещё не был. Этих стран всего шесть пять: Словения, Черногория, Албания, Болгария, Белоруссия, Молдавия. Список "был" подлиннее получается:
       
      Исландия, Ирландия, Великобритания, Франция, Монако, Андорра, Испания, Португалия.
      Норвегия, Швеция, Финляндия, Дания. Бельгия, Нидерланды, Люксембург.
      Германия, Австрия, Швейцария, Лихтенштейн, Италия, Ватикан, Сан Марино, Мальта.
      Польша, Чехия, Словакия, Венгрия, Румыния, Сербия, Босния и Герцеговина, Хорватия, Македония, Греция, Кипр.            
      Литва, Латвия, Эстония, Белоруссия, Украина       = 39.
       
      Кавказ, Средняя Азия, Ближний восток:
       
      Армения, Азербайджан, Казахстан, Киргизия, Узбекистан.
      Турция, Ливан, Израиль, Иордания, Саудовская Аравия, ОАЭ, Оман, Иран    = 13.
       
      Африка:
       
      Марокко, Алжир, Тунис, Египет, Габон, Руанда, Кения, Танзания, Ангола, Намибия, ЮАР, Замбия, Зимбабве, Мадагаскар    = 14.
       
      Азия:
       
      Индия, Шри Ланка, Непал, Мальдивы, Сейшелы, Маврикий.
      Монголия, Япония, Корея, Китай, (Тайвань = геополитически агрессивная тема, пусть вместе с автономными территориями Гонконг и Макао пойдёт в список как одна страна), Вьетнам, Филиппины, Таиланд, Малайзия, Сингапур, Индонезия     = 17
       
      Австралия и далее:
       
      Австралия, Новая Зеландия.                                           
      Фиджи, Vanuatu    = 4.
       
       
      ИТОГО = 107 стран // без учёта России и СССР
       
      UPD2019: +Босния и Герцеговина, Сан-Марино, Руанда, Монголия, Ливан.
      UPD2020: +Намибия, Мадагаскар, Ангола.
      UPD2022: +Египет, Иордания.
      UPD2023: +Белоруссия, Кения.
      UPD2024: +Филиппины, Алжир.
      UPD2025: +Боливия.
    • Виктория12333
      Автор Виктория12333
      Здравствуйте, в диспетчере задач было замечен такой узел службы. Что он значит? 
×
×
  • Создать...