Перейти к содержанию

XPprofSP3после обращения к провайдеру обрушился звук вирус?


corvett

Рекомендуемые сообщения

XP-prof sp3.  Вероятное заражения вирусом. Nod ничего не находит. Звук стал заикающимся: временами, вообще растягивает речь втрое.Заикаются, как бы вибрируют  даже системные звуки. Процессор обычной температуры, вентилятор только изредка вкючается. Из автозапуска удалил все. Дефрагментировал  диски. Диспетчер показывает 50% нагрузку ekrn.exe даже при отключенной сети. Деинсталлировал нод. Нагрузка упала до нормы, но траблы со звуком и просматриванием видео(тормозит временами невыносимо) остались. Вроде нашелся вирус banker,  скачал утилиту  касперского(zbotkiller.exe kidokiller.exe), удалили парочку. Без видимого результата. Поставил Spyhanter 4, без лечения – все что понаходил (C:\WINDOWS.0\innounp.exe , C:\System Volume Information\_restore{395BB99F-4E71-4A0D-94B4-1653AAB9C66A}\RP127\A0014682.sys ) удалил вручную из безопасного. Авто обновление винды у меня отключена, однако в системе(C:\WINDOWS.0) вижу файл вчерашние  wiaservc.log и WindowsUpdate.log (от 12.04.2016 )–  не моя работа. Spyhanter упорно находит угрозы в реестре [RK]{PUP.RegClean Pro} и случайные буквы в названиях( пока 47 упоминаний. Но множатся, значений нет.), хотя я я  его удалил и еavz-ом удалил все упоминания в реестре. Удалил и C:\Documents and Settings\Admin\ApplicationData\Mozilla\Firefox\Profiles\k03kpdyv.default\cookies.sqlite::hotcli_1d5, точнее k03kpdyv.default , теперь firefox  не запускается. Вся беда произошла, боюсь не случайно. Стал выяснять, почему у меня не запускается русский сайт телевидения http://www.ontvtime.ru  владельцы сказали, что с моего ip прут запросы, потому его забанили. Обратился 12.04.2016 к провайдеру ( 5.53.113.140 (pion-net-140.dataline.net.ua): Киев, Ukraine ), который на днях радостно сообщил,  что стал полностью украинским. Ответа пока не получил, если не считать проблем  с ноутбуком.

Virus Removal Tool от Касперского молотил 60гб диск шесть часов до перезагрузки, после тоже молотит, ничего видимо не нашел. По крайней мере звук все тот же и тормозит ноут заметно.  Проверка по шильдику дошла до 95% потом резко замедлилась, в процессах нашел некий {1D52EC95-A3E5-B9D2-7444EA8CFCEC}.exe который пожирает почти все процессорные ресурсы. Окончил со скриптами avz изменений не вижу.

Помогите, чем можете....

CollectionLog-2016.04.15-19.03.zip

Ссылка на комментарий
Поделиться на другие сайты

Custom.rarПроверил: аппаратных проблем нет – при загрузке с LiveCD звук работает безукоризнено.

Посмотрел AVZом все в автозагрузке  помеченное  как «ошибка получения информации о файле», все что выделено рыжеватым фоном в avz_autorun.htm. Оказалось, что файлы stisve.exe aliIdle.sys btport.sys cmdidle.sys igmpv.dll IntelIdle.sys ipboot.dll lbrtfdc.sys

spmsg2.dll ospf.dll ospfmib.dll polagent.dll PrinFilterPipelineSvc.exe tssdis.exe TosIde.sys VisIdle.sys MsSip1.dll  MsSip2.dll MsSip3.dll mvfs32.dll deskpan.dll FlashUtil32_18_0_0_232_pepper.exe logon.scr  IObitSmartDefragEtension.dll на диске отсутствуют

custom.inf есть

iprip.dll(в dllcash, а не в system32)

Вопрос в том нужно ли в реестр привести в соответствие – удалить ветки на несуществующие файлы или найти и поставить файлы в нужные места?

Какие еще есть соображения по лечению?

Что означает в автозапуске наличие custom.inf ( на скрепке)

 

Custom.r.zip

Изменено пользователем corvett
Ссылка на комментарий
Поделиться на другие сайты

Это системные файлы. Умерьте свою паранойю. Лучше Windows себе оригинальную установи, а не сборки от народных умельцев.  

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Это системные файлы. Умерьте свою паранойю. Лучше Windows себе оригинальную установи, а не сборки от народных умельцев.  

 

Переустановка винды конечно поможет, Работает же все с liveCD, но это крайне нежелательный варииант.. Ноутбук aceTravelMate2492 старенький и слабоват для новых операционок, Да и программ(их много) старых версий сложно поставить. Пять лет на сборках народных умельцев проработала с этим же комплектом прог, хотелось бы продолжить.

Спасибо, понятно что системные, но конкретно на вопрос удалить ветки или искать файлы можете ответить?

Кстати есть сомнения насчет многократно повторяющихся веток в автозапуске, это что несколько раз запускается программа? не это ли причина перегрузки? подскажите, какой беспланой прогой можно проверить автозапуск на предмет оптимизации, пожалуйста.

Что то многовато в автозапуске находят, неужели все это необходимо.

avz_autorun.rar

Ссылка на комментарий
Поделиться на другие сайты

@corvett, В вашем случае очень сильно советую переустановить Windows. Меньше проблем на вашу голову. Несмотря на то, что ноутбук старенький - WinXP найти не проблема. Только ставьте оригинальный образ(обычно на трекерах раздачки с приставкой msdn). Поставили, а с ключами это уже не к нам :)

Изменено пользователем Мирный Атом
Ссылка на комментарий
Поделиться на другие сайты

@sputnikk, по опыту лучше снести всё к чертям и заново поставить... Драйвера разные могут слететь и начаться глюки

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • safety
      Автор safety
      Статистика обращений на форум по шифровальщикам с начала 2022 года на 15 декабря 2024 года.
       
      15 наиболее активных типов шифровальщика по итогам каждого года.
       

       
      15 наиболее активных шифровальщиков с начала 2022 года по 15 декабря 2024 года
       

    • Peter15
      Автор Peter15
      В Virtualbox гостевая система -- Windows 98. Можно ли как-то звук, воспроизводящийся на гостевой системе, записать в файл?
    • kazakova
      Автор kazakova
      Добрый день! Подверглись вирусной атаке, все необходимые файлы приложила, пароль на архив 123. Есть ли возможность восстановить файлы?
       
       
       
       
      логи.rarфайлы_зашифрованные.rarфайлы_шифровальщика.rar
    • composer1995
      Автор composer1995
      Добрый день!

      Столкнулся с вирусом CAAServices.exe. Изложу последовательно события и свои действия:

      1. Центр обновления Windows установил обновления (не знаю, связано ли это с дальнейшей проблемой)
      - Накопительное обновление для Windows 11 Version 24H2 для систем на базе процессоров x64, 2025 07 (KB5062553)
      - 2025-07 Накопительное обновление .NET Framework 3.5 и 4.8.1 для Windows 11, version 24H2 для x64-разрядных систем (KB5056579)

      2. После обновления комп перезагрузился и в простое на рабочем столе начал сильно шуметь. Я решил проверить диспетчер задач и заглянуть в автозагрузки. В этот момент комп уже остыл и вернулся к нормальному уровню шума. В списке автозагрузок обнаружил файл CAAServices.exe, расположение файла C:\ProgramData\CAAService

      3. Нагуглил, что это майнер, провёл проверку защитником Windows, обнаружил вирус:
      - Trojan:Win64/DisguisedXMRigMiner!rfn, затронутые элементы C:\ProgramData\CAAService\Microsoft Network Realtime lnspection Service.exe

      Далее, в исключениях обнаружил CAAServices.exe, убрал его из списка исключений. Вручную указал папку CAAService, и в ней он нашёл:
      - Trojan:Win32/Wacatac.H!ml, затронутые элементы C:\ProgramData\CAAService\CAAServices.exe

      Защитник удалил оба вируса. После рестарта компа в автозагрузках снова обнаружил этот CAAServices.exe. Повторил процедуру по поиску и удалению вируса, комп не перезагружал.

      4. Пришёл сюда на сайт, провёл проверку Kaspersky Virus Removal Tool, обнаружил два вируса (прикладываю скрин). После проверки данной утилитой и рестарта компа в автозагрузке майнер не появляется. В папке C:\ProgramData\CAAService исчез файл CAAServices.exe. Остались только файлы CAAServices.vdr и OpenCL.dll.

      5. Собрал логи с помощью AutoLogger, прикладываю архив.

      Скажите, пожалуйста, избавился ли я от майнера, или нужно предпринять ещё какие-то меры?

      CollectionLog-2025.07.10-12.42.zip
    • sekvoya
      Автор sekvoya
      В браузере появляется расширение AdBlock, которое ломает разметку. При удалении расширения все становится нормально. Однако, после перезапуска ПК, расширение появляется в браузере вновь. Также в папке Temp появляется папка, которую нельзя удалить "2xzjmmugjeoboytjoc0goumkkhc"
      CollectionLog-2025.07.05-18.18.zip
×
×
  • Создать...