sfc.SYS, glaide32.sys !!!???

Аватара пользователя
AlhimikRus

sfc.SYS, glaide32.sys !!!???

Сообщение AlhimikRus »

симптомы:

Не грузятся ни виста ни ХР. ХР постоянно идёт либо на перезагрузку, либо в синий экран. Виста после показа шарика-логотипа уходит в темный экран и всё, без всяких перезагрузок, просто виснет на стадии загрузки.

Что делал:

Проверка Dr.Web CureIt, AVP tool, Dr.Web LiveCD, AVZ. Все со свежими обновлениями. При проверке найдено 14 вирусов-троянов, всё удалено, логов к сожалению не сохранилось.



тему по поводу синего экрана разместил тут -
http://forum.oszone.net/thread-142197.html


там модератор сказал, что это вирус sfc.SYS, glaide32.sys

таким образом, если указанные утилиты не обезвредили и не обнаружили этот хитромудрый вырус, что мне дальше то делать ?

А то уже надоело в безопасном режиме работать !
Вложения
hijackthis.rar
(3.59 КБ) 0 скачиваний
hijackthis.rar
(3.59 КБ) 0 скачиваний
Аватара пользователя
iskander-k

Re: sfc.SYS, glaide32.sys !!!???

Сообщение iskander-k »

Цитата AlhimikRus:



AVZ ... логов к сожалению не сохранилось.
sfc.SYS, glaide32.sys !!!???




Логи должны быть. В папке с АВЗ.



Выложите логи в соответствии с
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.
инструкциями.
Аватара пользователя
AlhimikRus

Re: sfc.SYS, glaide32.sys !!!???

Сообщение AlhimikRus »

В первом посте вложенные логи !
Аватара пользователя
iskander-k

Re: sfc.SYS, glaide32.sys !!!???

Сообщение iskander-k »

Здравствуйте.

Скопируйте и выполните, расположенный ниже, скрипт в AVZ.

Код:

Код: Выделить всё

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 QuarantineFile('C:\WINDOWS\system32\riodrv.exe','');
 QuarantineFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\S3IVQN89\1[1].exe','');
 QuarantineFile('C:\WINDOWS\system32\wrZ2tokl.dll','');
 QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
 QuarantineFile('C:\WINDOWS\system32\msvcrt57.dll','');
 DeleteFile('C:\WINDOWS\system32\msvcrt57.dll');
 DeleteFile('C:\WINDOWS\system32\sdra64.exe');
 DeleteFile('C:\WINDOWS\system32\wrZ2tokl.dll');
 DeleteFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\S3IVQN89\1[1].exe');
 DeleteFile('C:\WINDOWS\system32\riodrv.exe');
 BC_Importall;
 ExecuteSysClean;
 BC_Activate;
 RebootWindows(true);
end.

После перезагрузки выполните скрипт

Код:

Код: Выделить всё

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine .zip');
end.

Пофиксить в HijackThis.

Код:

Код: Выделить всё

O21 - SSODL: oledll - {99045B67-9132-9234-D429-7F84D923BC79} - C:\WINDOWS\system32\wrZ2tokl.dll

и сделайте новые логи
Аватара пользователя
Котяра

Re: sfc.SYS, glaide32.sys !!!???

Сообщение Котяра »

Пофиксите:



Код:

Код: Выделить всё

O21 - SSODL: oledll - {99045B67-9132-9234-D429-7F84D923BC79} - C:\WINDOWS\system32\wrZ2tokl.dll

Выполните скрипт в AVZ:



Код:

Код: Выделить всё

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 QuarantineFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\S3IVQN89\1[1].exe','');
 QuarantineFile('C:\WINDOWS\system32\riodrv.exe','');
 QuarantineFile('C:\WINDOWS\system32\wrZ2tokl.dll','');
 QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
 QuarantineFile('C:\WINDOWS\system32\msvcrt57.dll','');
 DeleteFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\S3IVQN89\1[1].exe');
 DeleteFile('C:\WINDOWS\system32\riodrv.exe','');
 DeleteFile('C:\WINDOWS\system32\msvcrt57.dll');
 DeleteFile('C:\WINDOWS\system32\sdra64.exe');
 DeleteFile('C:\WINDOWS\system32\wrZ2tokl.dll');
 BC_ImportDeletedList;
 ExecuteSysClean;     
 BC_Activate;
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
 RebootWindows(true);
end.

После перезагрузки (автоматической) отправьте quarantine.zip из папки с AVZ на [url=mailto:koshkin@rbcmail.ru]koshkin@rbcmail.ru[/url]

P.S. Пока я писал это, iskander-k тоже написал инструкции.

Однако файлы там удаляются те же, так что можете или его, или мои инструкции выполнить.

Но если выполните его инструкции, то все равно quarantine.zip отправьте мне, у него этот файл генерируется после 2-ого скрипта.
Аватара пользователя
thyrex

Re: sfc.SYS, glaide32.sys !!!???

Сообщение thyrex »

А я тем более опоздал. Но скрипт самый полный Изображение



Выполните скрипт в AVZ



Код:

Код: Выделить всё

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\wrZ2tokl.dll','');
DelCLSID('{E6FB5E20-DE35-11CF-9C87-00AA005127ED}');
 QuarantineFile('C:\WINDOWS\system32\riodrv.exe','');
 QuarantineFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\S3IVQN89\1[1].exe','');
 DelBHO('{201f27d4-3704-41d6-89c1-aa35e39143ed}');
 DelBHO('{3041d03e-fd4b-44e0-b742-2d9b88305f98}');
 QuarantineFile('C:\Program Files\AskBarDis\bar\bin\askBar.dll','');
 QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
 QuarantineFile('C:\WINDOWS\system32\msvcrt57.dll','');
 DeleteFile('C:\WINDOWS\system32\msvcrt57.dll');
 DeleteFile('C:\WINDOWS\system32\sdra64.exe');
 DeleteFile('C:\Program Files\AskBarDis\bar\bin\askBar.dll');
 DeleteFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\S3IVQN89\1[1].exe');
 DeleteFile('C:\WINDOWS\system32\riodrv.exe');
 DeleteFile('C:\WINDOWS\system32\wrZ2tokl.dll');
DeleteFileMask('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5', '*.*', true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.



Выполнить скрипт в AVZ.



Код:

Код: Выделить всё

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на [url=mailto:newvirus@kaspersky.com]newvirus@kaspersky.com[/url]. Полученный ответ сообщите здесь.



Пофиксить в HiJack



Код:

Код: Выделить всё

 R3 - Default URLSearchHook is missing
O21 - SSODL: oledll - {99045B67-9132-9234-D429-7F84D923BC79} - C:\WINDOWS\system32\wrZ2tokl.dll

Сделайте новые логи (по возможности в нормальном режиме)
Аватара пользователя
AlhimikRus

Re: sfc.SYS, glaide32.sys !!!???

Сообщение AlhimikRus »

Не ожидал такой быстрой реакции и проверил диск С avp tool, он опознал эти файлы как вирусы и удалил. Но дело в том, что буквально вчера это же сделал и др вэб, но сегодня всё на месте было.

есть смысл после авп тул отсылать вам карантин или стоит новые логи создать ?

но проблема с синим экраном осталась.





и не нашел как в пофиксить в HiJack ?!
Аватара пользователя
okshef

Re: sfc.SYS, glaide32.sys !!!???

Сообщение okshef »

AlhimikRus, запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked"
Аватара пользователя
AlhimikRus

Re: sfc.SYS, glaide32.sys !!!???

Сообщение AlhimikRus »

А кстати авз на висте нормально работает ? А то у меня не сработала Установка драйвера расширенного мониторинга процессов, просто никакой реакции на нажатие этой функции не произошло. и если эта функция не заработала, есть ли смысл в дальнейшей проверке ?
Аватара пользователя
Котяра

Re: sfc.SYS, glaide32.sys !!!???

Сообщение Котяра »

thyrex, видел "askbar", но вроде это AdWare. Так что сомневался и не стал писать в скрипт.
Ответить

Вернуться в «Лечение систем от вредоносных программ»