[решено] Несанкционированное изменение windows

Аватара пользователя
lokk555

[решено] Несанкционированное изменение windows

Сообщение lokk555 »

ОС - Виста. Подхватила вирус - порно в браузере. Кое-как вылечилась. Проверялась и лечилась этими прогами:
http://freedrweb.ru
и
http://z-oleg.com
. Порно больше нет, но система несмотря на это продолжает выдавать: "несанкционированное изменение windows". А еще также в основном при играх появляется окно: "вы стали жертвой подделки программного обеспечения". Трижды пыталась восстановить систему через созданные точки. Но пишет: непредвиденная ошибка. То есть система восстановления сломалась. Что-нибудь посоветуйте.
Аватара пользователя
lokk555

Re: [решено] Несанкционированное изменение windows

Сообщение lokk555 »

lokk555, Выложите логи в соответствии с
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.
инструкциями.


Цитата lokk555:



"вы стали жертвой подделки программного обеспечения".
[решено] Несанкционированное изменение windows




ОС- Виста у вас лицензионная ?
Аватара пользователя
lokk555

Re: [решено] Несанкционированное изменение windows

Сообщение lokk555 »

У меня домашний компьютер. Я не в состоянии определить какие службы нужны.

Может отключить все кроме запуска с диска? И как не работать с правами администратора - напишите попонятней или дайте ссылку, как отключить. Благодарю вас!
Аватара пользователя
iskander-k

Re: [решено] Несанкционированное изменение windows

Сообщение iskander-k »

Выполните скрипт в AVZ



Код:

Код: Выделить всё

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
QuarantineFile('C:\Windows\System32\Drivers\SPTDDRV1.SYS','');
QuarantineFile('C:\Users\123\AppData\Local\Temp\init.exe','');
QuarantineFile('c:\users\123\appdata\local\temp\init.exe','');
QuarantineFile('C:\Windows\system32\mssrv32.exe','');
QuarantineFile('C:\Windows\system32\svshost.dll','');
QuarantineFile('C:\Users\123\AppData\Local\Temp\gAGP440p.sys','');
QuarantineFile('C:\Windows\system32\sdra64.exe','');
QuarantineFile('c:\windows\system32\twext.exe','');
QuarantineFile('c:\windows\system32\twex.exe','');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
DeleteFile('c:\windows\system32\twex.exe');
DeleteFile('c:\windows\system32\twext.exe');
DeleteFile('C:\Windows\system32\sdra64.exe');
DeleteFile('C:\Users\123\AppData\Local\Temp\gAGP440p.sys');
DeleteFile('C:\Windows\system32\svshost.dll');
DeleteFile('C:\Windows\system32\mssrv32.exe');
DeleteFile('c:\users\123\appdata\local\temp\init.exe');
DeleteFile('C:\Users\123\AppData\Local\Temp\init.exe');
DeleteFile('C:\Windows\System32\Drivers\SPTDDRV1.SYS');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

quarantine.zip - отправьте на [url=mailto:newvirus@kaspersky.com]newvirus@kaspersky.com[/url]



Пофиксите в HiJackThis



Код:

Код: Выделить всё

F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Users\123\AppData\Local\Temp\init.exe,C:\Windows\system32\sdra64.exe,C:\Windows\system32\twex.exe,C:\Windows\system32\twext.exe,
Аватара пользователя
lokk555

Re: [решено] Несанкционированное изменение windows

Сообщение lokk555 »

Виста думаю лицензионная, - была на покупном компьютере. Сделала все логи, выкладываю.
Вложения
hijackthis.rar
(2.67 КБ) 0 скачиваний
hijackthis.rar
(2.67 КБ) 0 скачиваний
Аватара пользователя
thyrex

Re: [решено] Несанкционированное изменение windows

Сообщение thyrex »

Выполните скрипт в AVZ

Код:

Код: Выделить всё

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
QuarantineFile('C:\Windows\System32\Drivers\SPTDDRV1.SYS','');
QuarantineFile('C:\Users\123\AppData\Local\Temp\init.exe','');
QuarantineFile('c:\users\123\appdata\local\temp\init.exe','');
QuarantineFile('C:\Windows\system32\mssrv32.exe','');
QuarantineFile('C:\Windows\system32\svshost.dll','');
QuarantineFile('C:\Users\123\AppData\Local\Temp\gAGP440p.sys','');
QuarantineFile('C:\Windows\system32\sdra64.exe','');
QuarantineFile('c:\windows\system32\twext.exe','');
QuarantineFile('c:\windows\system32\twex.exe','');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
DeleteFile('c:\windows\system32\twex.exe');
DeleteFile('c:\windows\system32\twext.exe');
DeleteFile('C:\Windows\system32\sdra64.exe');
DeleteFile('C:\Users\123\AppData\Local\Temp\gAGP440p.sys');
DeleteFile('C:\Windows\system32\svshost.dll');
DeleteFile('C:\Windows\system32\mssrv32.exe');
DeleteFile('c:\users\123\appdata\local\temp\init.exe');
DeleteFile('C:\Users\123\AppData\Local\Temp\init.exe');
DeleteFile('C:\Windows\System32\Drivers\SPTDDRV1.SYS');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

quarantine.zip - отправьте на [url=mailto:newvirus@kaspersky.com]newvirus@kaspersky.com[/url]

Пофиксите в HiJackThis

Код:

Код: Выделить всё

F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Users\123\AppData\Local\Temp\init.exe,C:\Windows\system32\sdra64.exe,C:\Windows\system32\twex.exe,C:\Windows\system32\twext.exe,
Аватара пользователя
lokk555

Re: [решено] Несанкционированное изменение windows

Сообщение lokk555 »

Отправила. Извините, но я не знаю, что значит пофиксить. Если не трудно, в программе что нажать нужно, а то там все не по-русски.
Аватара пользователя
thyrex

Re: [решено] Несанкционированное изменение windows

Сообщение thyrex »

1. Запустить HiJackThis.

2. Нажать кнопку Do system scan only

3. После сканирования поставить галочку напротив вашего пункта

F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Users\123\AppData\Local\Temp\init.exe,C:\Windows\system 32\sdra64.exe,C:\Windows\system32\twex.exe,C:\Windows\system32\twext.exe,

4. Нажать кнопку FixChecked

И еще забыл предупредить Вас в предыдущем послании, что логи после лечения нужно повторить и выложить снова в этой же теме. И если придет ответ от newvirus, можете его сообщить здесь
Аватара пользователя
lokk555

Re: [решено] Несанкционированное изменение windows

Сообщение lokk555 »

Там нет такого пункта: F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Users\123\AppData\Local\Temp\init.exe,C:\Windows\system 32\sdra64.exe,C:\Windows\system32\twex.exe,C:\Windows\system32\twext.exe

Не понятно, когда опять выкладывать логи, в чем заключается лечение - "пофиксить" - в этом?
Аватара пользователя
thyrex

Re: [решено] Несанкционированное изменение windows

Сообщение thyrex »

"Пофиксить" значит удалить записи (но не вручную) в реестре, файлах win.ini, system.ini



Выкладывайте новые логи. Будем смотреть
Ответить

Вернуться в «Лечение систем от вредоносных программ»