Перейти к содержимому


Фото
- - - - -

Не запускается планировщик


  • Please log in to reply
149 ответов в этой теме

#61 nikita800

nikita800

    Member

  • Posters
  • 107 Сообщений:

Отправлено 28 Март 2009 - 03:48

По логу спайдера - кто дроппает?

Это как посмотреть?

В spidernt.log


Прикрепленный файл  __________________.txt   6,37К   66 Скачано раз

#62 nikita800

nikita800

    Member

  • Posters
  • 107 Сообщений:

Отправлено 28 Март 2009 - 04:00

Ну дык чего? Вроде все вирусы удалили )))
Может теперь поможете включить планировщик заданий и обновить базы?

#63 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 28 Март 2009 - 21:00

По логу спайдера - кто дроппает?

Это как посмотреть?

В spidernt.log

Это не лог...
Хайджек и Regedit запускаются?
С уважением,
Борис А. Чертенко aka Borka.

#64 nikita800

nikita800

    Member

  • Posters
  • 107 Сообщений:

Отправлено 29 Март 2009 - 03:38

Хайджек и Regedit запускаются?

Неа, не запускаются.

#65 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 29 Март 2009 - 19:45

Хайджек и Regedit запускаются?

Неа, не запускаются.

Тогда продолжаем разговор. Давайте свежие логи.
С уважением,
Борис А. Чертенко aka Borka.

#66 katbert

katbert

    Member

  • Posters
  • 211 Сообщений:

Отправлено 30 Март 2009 - 11:11

Если regedit и сторонние утилиты не запускаются - т.е. вообще ничего не происходит, возможно это случай, описанный мною на anti-malware
www.anti-malware.ru/forum/index.php?showtopic=7120
Исправить можно сторонним редактором реестра - например, Registry Workshop или ERD

#67 nikita800

nikita800

    Member

  • Posters
  • 107 Сообщений:

Отправлено 01 Апрель 2009 - 18:09

Продолжаем :)
Какие логи надо, можно ещё раз повторить, а то я уже запутался в них.

Так, реестр я запустил, что смотреть в нём и что сохранять?

#68 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 01 Апрель 2009 - 18:13

Какие логи надо, можно ещё раз повторить, а то я уже запутался в них.

Те же, что и были: лог Хайджека, РкУ и три лога КуреИта.
С уважением,
Борис А. Чертенко aka Borka.

#69 nikita800

nikita800

    Member

  • Posters
  • 107 Сообщений:

Отправлено 01 Апрель 2009 - 18:24

И еще, как указано по ссылке выше, у меня в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
почти все строки debugger, со значением "ntsd -d"
Поменял Хиджек значение на "ntsd" и он запустился.
Мне что теперь вручную каждый параметр "ntsd -d" на "ntsd" менять???

#70 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 01 Апрель 2009 - 18:26

Мне что теперь вручную каждый параметр "ntsd -d" на "ntsd" менять???

Вероятно. Дебаггер там не в тему.
С уважением,
Борис А. Чертенко aka Borka.

#71 nikita800

nikita800

    Member

  • Posters
  • 107 Сообщений:

Отправлено 01 Апрель 2009 - 18:30

Мне что теперь вручную каждый параметр "ntsd -d" на "ntsd" менять???

Вероятно. Дебаггер там не в тему.

Возможно что из-за этого я не могу включить Планировщик?

#72 nikita800

nikita800

    Member

  • Posters
  • 107 Сообщений:

Отправлено 01 Апрель 2009 - 18:35

При запуске Хайджека вот это показывается http://savepic.ru/545060.png

И такая же фигня, если запустить DrWebUpW.exe из папки Др.Веба вручную.

#73 nikita800

nikita800

    Member

  • Posters
  • 107 Сообщений:

Отправлено 01 Апрель 2009 - 18:46

Покажите экспорт ветки реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Schedule

Вот


Прикрепленный файл  Schedule.rar   1,03К   45 Скачано раз

#74 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 01 Апрель 2009 - 18:57

И еще, как указано по ссылке выше, у меня в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options почти все строки debugger, со значением "ntsd -d"

экспорт этой ветки тоже приложите

#75 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 01 Апрель 2009 - 19:04

Экспортируйте всю ветку реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

Эти не обязательно,но желательно
[HKEY_CLASSES_ROOT\exefile]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#76 nikita800

nikita800

    Member

  • Posters
  • 107 Сообщений:

Отправлено 01 Апрель 2009 - 19:08

Вот архив. Там лог руткита и тройной проверкой антивирусом. Вирусов не обнаружено.

Прикрепленный файл  Logs.rar   406,64К   39 Скачано раз

#77 nikita800

nikita800

    Member

  • Posters
  • 107 Сообщений:

Отправлено 01 Апрель 2009 - 19:15

Экспортируйте всю ветку реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

Эти не обязательно,но желательно
[HKEY_CLASSES_ROOT\exefile]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]


Вот тут все ветки, какие просили

Прикрепленный файл  LogReestr.rar   10,34К   42 Скачано раз

#78 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 01 Апрель 2009 - 19:24

Экспортируйте всю ветку реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

Эти не обязательно,но желательно
[HKEY_CLASSES_ROOT\exefile]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]


Вот тут все ветки, какие просили

Прикрепленный файл  LogReestr.rar   10,34К   42 Скачано раз


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\drwadins.exe]
"Debugger"="ntsd"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\DRWEB32.EXE]
"Debugger"="ntsd"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\drwebupw.exe]
"Debugger"="ntsd"

В этих трех ветках убираем "Debugger"="ntsd"
Только "Debugger"="ntsd"
И запускаем обновлялку....Смотрим через пару минут-ветка восстановилась?

ИМХО в этой ветке все параметры "Debugger"="ntsd" можно убить,но только после создания контрольной точки восстановления.

Видать семейство http://vms.drweb.com/virus/?i=115441
Хотя лучше бы в суппорт.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#79 nikita800

nikita800

    Member

  • Posters
  • 107 Сообщений:

Отправлено 01 Апрель 2009 - 19:30

В этих трех ветках убираем "Debugger"="ntsd"
Только "Debugger"="ntsd"
И запускаем обновлялку....Смотрим через пару минут-ветка восстановилась?

ИМХО в этой ветке все параметры "Debugger"="ntsd" можно убить,но только после создания контрольной точки восстановления.

Видать семейство http://vms.drweb.com/virus/?i=115441
Хотя лучше бы в суппорт.


Т.е кликнуть правой кн.мыши на Debugger--Удалить ???

А я нажимал Изменить и исправлял "ntsd -d" на "ntsd" :)

Щас поудаляю всё... а как сделать контрольную точку восстановления?

#80 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 01 Апрель 2009 - 19:32

В этих трех ветках убираем "Debugger"="ntsd"
Только "Debugger"="ntsd"
И запускаем обновлялку....Смотрим через пару минут-ветка восстановилась?

ИМХО в этой ветке все параметры "Debugger"="ntsd" можно убить,но только после создания контрольной точки восстановления.
Видать семейство http://vms.drweb.com/virus/?i=115441
Хотя лучше бы в суппорт.

Т.е кликнуть правой кн.мыши на Debugger--Удалить ???
А я нажимал Изменить и исправлял "ntsd -d" на "ntsd" :)
Щас поудаляю всё... а как сделать контрольную точку восстановления?

В принципе не надо точку восстановления..Если что запустите потом "Image File Execution Options.reg" что присылали(но думаю не понадобится)
Да,удалить

P.S.
Но пока удалить только из этих трех веток
P.P.S.
C:\WINDOWS\System32\Drivers\a16t5gy0.SYS
C:\DOCUME~1\NIKITA~1\LOCALS~1\Temp\BYhk8KHo.sys
на вирустотал

Сообщение было изменено mrbelyash: 01 Апрель 2009 - 19:38

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro