Перейти к содержимому


Фото
- - - - -

Spider Guard и Scanner не запускаются


  • Закрыто Тема закрыта
52 ответов в этой теме

#21 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 17 Июль 2009 - 23:42

После перезагрузки та строчка опять появилась.
Детальный лог с текущей сессией прилагается, но информации там не много.

Прикрепленные файлы:



#22 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 17 Июль 2009 - 23:50

После перезагрузки та строчка опять появилась.
Детальный лог с текущей сессией прилагается, но информации там не много.

И TDSS впридачу...
Запустите Гмера, на вкладке "Files" выставьте птицу "Only hidden", в левом окне выберите C:\WINDOWS\system32, а в правом должны быть файлы sdra64.exe и geyekrbgpjibxr.dll. Нажмите "Copy" и скопируйте их для засылки в Вирлаб. Если получится скопировать, выберите "Delete" для них.
С уважением,
Борис А. Чертенко aka Borka.

#23 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 00:01

>TDSS
что это такое?

В GMER'е дерево каталогов не раскрывается (см. скриншот).

Прикрепленные файлы:



#24 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Июль 2009 - 00:07

В GMER'е дерево каталогов не раскрывается (см. скриншот).

А если снять "Only hidden"?
С уважением,
Борис А. Чертенко aka Borka.

#25 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 00:08

> sdra64.exe и geyekrbgpjibxr.dll
Поискал TotalCommander'ом - файлы не найдены

В GMER'е дерево каталогов не раскрывается (см. скриншот).

А если снять "Only hidden"?



то же самое

#26 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Июль 2009 - 00:08

> sdra64.exe и geyekrbgpjibxr.dll
Поискал TotalCommander'ом - файлы не найдены

И не будут найдены...
С уважением,
Борис А. Чертенко aka Borka.

#27 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Июль 2009 - 00:09

В GMER'е дерево каталогов не раскрывается (см. скриншот).

А если снять "Only hidden"?

то же самое

И двойной клик по диску не работает?
С уважением,
Борис А. Чертенко aka Borka.

#28 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 00:11

В GMER'е дерево каталогов не раскрывается (см. скриншот).

А если снять "Only hidden"?

то же самое

И двойной клик по диску не работает?


неа, не работает

#29 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Июль 2009 - 00:17

В GMER'е дерево каталогов не раскрывается (см. скриншот).

А если снять "Only hidden"?

то же самое

И двойной клик по диску не работает?

неа, не работает

:angry: Идей нет. Попробуйте запустить РкУ и сканер.
С уважением,
Борис А. Чертенко aka Borka.

#30 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 00:25

>загрузиться в внешнего носителя - LiveCD, BartPE, WinPE
Какой способ порекомендуете? Где эти диски лучше качать?
И что можно будет сделать если получится загрузиться?

#31 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Июль 2009 - 00:28

>загрузиться в внешнего носителя - LiveCD, BartPE, WinPE
Какой способ порекомендуете? Где эти диски лучше качать?
И что можно будет сделать если получится загрузиться?

Попробуйте вот это: http://www.freedrweb.com/livecd/
С уважением,
Борис А. Чертенко aka Borka.

#32 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 00:29

Запустил РкУ см. отчет.

Прикрепленные файлы:

  • Прикрепленный файл  RKU.rar   5,58К   89 Скачано раз


#33 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Июль 2009 - 00:46

Запустил РкУ см. отчет.

Гут! Еще один кандидат:
C:\DOCUME~1\Romanoff\LOCALS~1\Temp\asliahmy.sys

В РкУ можете работать в файловом менеджере? Если да, то нужно в меню "Tools" выбрать "Wipe/Copy File" и скопировать эти три файла:
C:\DOCUME~1\Romanoff\LOCALS~1\Temp\asliahmy.sys
C:\WINDOWS\system32\sdra64.exe
C:\WINDOWS\system32\geyekrbgpjibxr.dll

Еще один:
C:\WINDOWS\system32\DRIVERS\rimmptsk.sys

Сообщение было изменено Borka: 18 Июль 2009 - 00:52
добавлено

С уважением,
Борис А. Чертенко aka Borka.

#34 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 01:04

Запустил РкУ см. отчет.

Гут! Еще один кандидат:
C:\DOCUME~1\Romanoff\LOCALS~1\Temp\asliahmy.sys

В РкУ можете работать в файловом менеджере? Если да, то нужно в меню "Tools" выбрать "Wipe/Copy File" и скопировать эти три файла:
C:\DOCUME~1\Romanoff\LOCALS~1\Temp\asliahmy.sys
C:\WINDOWS\system32\sdra64.exe
C:\WINDOWS\system32\geyekrbgpjibxr.dll

Еще один:
C:\WINDOWS\system32\DRIVERS\rimmptsk.sys


Из всех перечисленных удалось найти только один:
C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
Но РкУ выдает сообщение "Unable to copy file".

#35 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 01:07

Записал LiveCD и попытался загрузиться - вроде работает.
Поставлю на ночь, пусть проверяет на вирусы.
Спасибо за помощь.
У вас уже поздно, завтра отпишусь по результатам проверки.

#36 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Июль 2009 - 01:13

Записал LiveCD и попытался загрузиться - вроде работает.
Поставлю на ночь, пусть проверяет на вирусы.

Вы не посмотрели эти файлы с помощью ЛивЦД?
С уважением,
Борис А. Чертенко aka Borka.

#37 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 12:34

LiveCD никаких вирусов не нашел.

В Midnight Commander'е переместил подозрительные файлы в другую папку (C:\viruses):
C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
C:\WINDOWS\system32\sdra64.exe
C:\WINDOWS\system32\geyekrbgpjibxr.dll
и
C:\WINDOWS\system32\geyekraevcrxnj.dat
C:\WINDOWS\system32\geyekrbgpjibxr.dll
C:\WINDOWS\system32\geyekrptxmarap.dat

Загрузил Winwows. Файлов geyekr* ни Проводник, ни far не показывают.
Позапускал HiJackThis, GMER, RkU. Подозрительное сообщение выдал только RkU ("паразит внутри"). А при генерации отчета - вылетел.

Загрузился в LiveCD опять. Файлы geyekr* опять появились и показываются в C:\WINDOWS\system32 и C:\viruses.

#38 sleb

sleb

    Member

  • Posters
  • 159 Сообщений:

Отправлено 18 Июль 2009 - 12:41

В Midnight Commander'е переместил подозрительные файлы в другую папку (C:\viruses):
C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
C:\WINDOWS\system32\sdra64.exe
C:\WINDOWS\system32\geyekrbgpjibxr.dll
и
C:\WINDOWS\system32\geyekraevcrxnj.dat
C:\WINDOWS\system32\geyekrbgpjibxr.dll
C:\WINDOWS\system32\geyekrptxmarap.dat

В вирлаб эти файлы отправили?
Some are born to sweet delight, some are born to endless night. © William Blake

#39 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 18 Июль 2009 - 12:52

LiveCD никаких вирусов не нашел.

В Midnight Commander'е переместил подозрительные файлы в другую папку (C:\viruses):
C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
C:\WINDOWS\system32\sdra64.exe
C:\WINDOWS\system32\geyekrbgpjibxr.dll
и
C:\WINDOWS\system32\geyekraevcrxnj.dat
C:\WINDOWS\system32\geyekrbgpjibxr.dll
C:\WINDOWS\system32\geyekrptxmarap.dat

Загрузил Winwows. Файлов geyekr* ни Проводник, ни far не показывают.
Позапускал HiJackThis, GMER, RkU. Подозрительное сообщение выдал только RkU ("паразит внутри"). А при генерации отчета - вылетел.

Загрузился в LiveCD опять. Файлы geyekr* опять появились и показываются в C:\WINDOWS\system32 и C:\viruses.


Экспортируйте реестр.сожмите и приложите сюда..Если это не файловый вирус то можно выявить откуда вредонос стартует.


http://wiki.drweb.com/index.php/Userinit2

http://wiki.drweb.com/index.php/Userinit
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#40 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 12:56

В Midnight Commander'е переместил подозрительные файлы в другую папку (C:\viruses):
C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
C:\WINDOWS\system32\sdra64.exe
C:\WINDOWS\system32\geyekrbgpjibxr.dll
и
C:\WINDOWS\system32\geyekraevcrxnj.dat
C:\WINDOWS\system32\geyekrbgpjibxr.dll
C:\WINDOWS\system32\geyekrptxmarap.dat

В вирлаб эти файлы отправили?


Только что отправил:
C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
C:\WINDOWS\system32\sdra64.exe

С остальными проблема.
В LiveCD у меня сети нету, а windows geyekr* не видит.
А Можно как-то в LiveCD архив сделать?

Кстати, РкУ показывает файл:
C:\DOCUME~1\Romanoff\LOCALS~1\Temp\asliahmy.sys
но его ни windows, ни LiveCD не показывают.

Прилагаю скриншот, при генерации отчета РкУ вылетает.

Прикрепленные файлы:




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых