Перейти к содержимому


Фото
- - - - -

Помогите. Не запускаются программы с рабочего стола.


  • Закрыто Тема закрыта
37 ответов в этой теме

#1 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 11 Апрель 2009 - 15:56

Помогите.

Ситуация такая. Как только включаешь интернет, перестаёт запускаться всё что есть на рабочем столе. Причём не запускается с характерным звуком как будто какое то окно не закрыто. Ну мол закрой это окно и тогда работай дальше. Через меню пуск запускается всё, но до определённого времени (до определённого дня), а сегодня вообще всё заблокировалось. Пришлось нажать ctrl+alt+del и перезагрузка. DrWeb стоит лицензионный, запускаю на полное сканирование периодически. Результат - всё в норме, ни чего вредоносного не найдено. На windows все заплатки стоят. Фаервол стоит comodo.

Заранее спасибо за помощь.

#2 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 182 Сообщений:

Отправлено 11 Апрель 2009 - 16:31

Сделайте пожалуйста логи по правилам http://forum.drweb.com/index.php?showtopic=277652
А уже после этого можно будет о чем-то предметно говорить.

#3 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 11 Апрель 2009 - 19:12

Добрый вечер maxis.
Запустил drweb-scan.bat, он отработал, получился файл files.txt, запустил ещё 2 раза, вирусы ни какие не найдены, drw-results.cab не создался. Что прикладывать в качестве лога?

#4 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 11 Апрель 2009 - 19:36

Лог RKU

Прикрепленные файлы:

  • Прикрепленный файл  Report.txt   43,2К   55 Скачано раз


#5 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 11 Апрель 2009 - 19:38

Лог HijackThis

Прикрепленные файлы:



#6 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 11 Апрель 2009 - 19:56

Добрый вечер maxis.
Запустил drweb-scan.bat, он отработал, получился файл files.txt, запустил ещё 2 раза, вирусы ни какие не найдены, drw-results.cab не создался. Что прикладывать в качестве лога?

А файл drw-results.txt есть? В архив его и сюда.
Если нет, проверьте, есть файл "c:\Program Files\drweb\drweb32w.exe" ?
Попробуйте приложенный файл.Прикрепленный файл  drweb_scan.zip   875байт   109 Скачано раз

#7 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 18 Апрель 2009 - 20:07

Лог cureit_scan

Прикрепленные файлы:



#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 18 Апрель 2009 - 20:19

Может я и ошибаюсь,но это DNS.Changer

C:\WINDOWS\system32\rtService.exe

На www.virustotal.com его
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 18 Апрель 2009 - 20:44

C:\WINDOWS\system32\rtService.exe отправил на www.virustotal.com
Результат: 0/39 (0.00%)

#10 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 18 Апрель 2009 - 20:57

C:\WINDOWS\system32\rtService.exe отправил на www.virustotal.com
Результат: 0/39 (0.00%)

Отключение COmodo что-то дает?
Экспорт веток реестра(хотя они должны быть видны в HJ,но все же....Под админом?)

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies


HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies

Сообщение было изменено mrbelyash: 18 Апрель 2009 - 21:00

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#11 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 19 Апрель 2009 - 18:32

В COMODO заблокировал ICMP Вх. и ICMP Исх. стали программы с рабочего стола запускаться, вроде бы пока всё нормально. Что может быть?

#12 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 19 Апрель 2009 - 19:37

Блин накаркал. Опять перестали программы запускаться. Отключение COMODO ни чего не даёт.

#13 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 19 Апрель 2009 - 19:47

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoRemoteRecursiveEvents"=dword:00000001
"NoDriveTypeAutoRun"=dword:000000ff
"HonorAutoRunSetting"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Ext]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Ext\CLSID]
"{17492023-C23A-453E-A040-C7C580BBF700}"="1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum]
"{BDEADF00-C265-11D0-BCED-00A0C90AB50F}"=dword:00000001
"{6DFD7C5C-2451-11d3-A299-00C04F8EF6AF}"=dword:40000021
"{0DF44EAA-FF21-4412-828E-260A8728E7F1}"=dword:00000020

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Ratings]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system]
"dontdisplaylastusername"=dword:00000000
"legalnoticecaption"=""
"legalnoticetext"=""
"shutdownwithoutlogon"=dword:00000001
"undockwithoutlogon"=dword:00000001
"NoInternetOpenWith"=dword:00000001
"SynchronousMachineGroupPolicy"=dword:00000000
"SynchronousUserGroupPolicy"=dword:00000000

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Attachments]
"SaveZoneInformation"=dword:00000001
"HideZoneInfoOnProperties"=dword:00000001

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:00000091
"NoThumbnailCache"=dword:00000001
"NoLowDiskSpaceChecks"=dword:00000001
"NoRecentDocsMenu"=hex:01,00,00,00
"NoSMConfigurePrograms"=dword:00000001
"NoSMHelp"=dword:00000001

#14 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 19 Апрель 2009 - 20:03

1)Скачать и запустить ftp://ftp.drweb.com/pub/drweb/windows/plstfix.exe

Перезагрузка

2)Сделайте снова лог HJ как указано здесь http://wiki.drweb.com/index.php/HijackThis (внимательно прочитайте...там есть изменения)

3)Блокируется запуск всех программ или определенных?

4)Экспорт ветки реестра hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

5) Экспорт ветки реестра HKEY_CLASSES_ROOT\exefile\shell

6)на вирустотал


C:\WINDOWS\temp\Admin.exe
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#15 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 19 Апрель 2009 - 21:04

Лог HJ.

А где увидеть какие программы блокируются?

Прикрепленные файлы:



#16 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 19 Апрель 2009 - 21:10

hklm\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options

Прикрепленные файлы:



#17 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 19 Апрель 2009 - 21:12

HKEY_CLASSES_ROOT\exefile\shell

Прикрепленные файлы:

  • Прикрепленный файл  shell.rar   284байт   89 Скачано раз


#18 art_sync

art_sync

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 19 Апрель 2009 - 21:18

Файл Admin.exe получен 2009.04.19 20:14:12 (CET)
Текущий статус: закончено
Результат: 0/39 (0%)

#19 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 19 Апрель 2009 - 21:37

А что вот здесь ?  Отправленное изображение
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#20 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 19 Апрель 2009 - 22:37

Как только включаешь интернет

Что имеется в виду: включение сетевого подключения или запуск браузера?