Перейти к содержимому


Фото
- - - - -

по описанию Lovesan


  • Please log in to reply
18 ответов в этой теме

#1 Frrrol

Frrrol

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 10 Февраль 2010 - 17:21

Стоит семерка. Через некоторое время после загрузки ОС вылезает табличка с сообщением о том, что "необходимо завершить сеанс Windows поскольку произошла непредвиденная остановка службы... " пока что видел службы трех видов "Запуск серверных процессов DCOM", "Питание" и "Plug"...

Через 60 секунд после этого система идет в перезагруз...

Перезагрузку отменить не сложно, но никакие проверки антивирусами ничего не находят... Погуглил, нашел такие же симптомы, но они у людей возникали в основном в ХР. Приведенные же способы лечения никаких результатов не дали...

Что это и как это вообще лечить? Логи CureIt, Hijack и RKU прилагаются...

Прикрепленные файлы:



#2 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2010 - 17:23

на вирустотал

C:\Windows\system32\AEADISRV.EXE 

C:\Windows\system32\CI.dll

C:\Windows\System32\Drivers\a8cwegdu.SYS

Сообщение было изменено mrbelyash: 10 Февраль 2010 - 17:28

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#3 Frrrol

Frrrol

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 10 Февраль 2010 - 17:40

на вирустотал
C:\Windows\system32\AEADISRV.EXE С:\Windows\system32\CI.dll


C:\Windows\System32\Drivers\a8cwegdu.SYS

MD5: 4dc6b0772d1698f04fc79053a21c8260
First received: 2009.05.16 16:55:00 UTC
Дата: 2010.02.09 19:15:49 UTC [<1D]
Результаты: 0/41
MD5: 284783c6158f9a6ad7f2796b2abe7e8e
First received: 2009.10.24 22:31:51 UTC
Дата: 2009.11.27 21:56:13 UTC [>74D]
Результаты: 0/41


а третий я впринципе найти не смог...

#4 sleb

sleb

    Member

  • Posters
  • 159 Сообщений:

Отправлено 10 Февраль 2010 - 18:05

а третий я впринципе найти не смог...

http://wiki.drweb.com/index.php/%D0%A1%D0%...%81%D1%81%D1%8B
Some are born to sweet delight, some are born to endless night. © William Blake

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2010 - 18:29

Лог курилки совсем неудачный...Ни стартапов,ни процессов ;)

Может лучше по правилам?Или размер лога увеличить :D
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 Frrrol

Frrrol

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 10 Февраль 2010 - 18:38

http://wiki.drweb.com/index.php/%D0%A1%D0%...%81%D1%81%D1%8B


не помогло, он не нашел его. он мог пропасть из-за того, что система перезагрузилась после той первой проверки?

По правилам, это где с перезагрузками и в итоге должен получиться cureit-results.cab?

#7 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2010 - 18:43

http://wiki.drweb.com/index.php/%D0%A1%D0%...%81%D1%81%D1%8B


не помогло, он не нашел его. он мог пропасть из-за того, что система перезагрузилась после той первой проверки?

По правилам, это где с перезагрузками и в итоге должен получиться cureit-results.cab?

Это там где большими красными буквами
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#8 Frrrol

Frrrol

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 10 Февраль 2010 - 19:12

вот лог сделанный по правилам...

Прикрепленные файлы:



#9 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2010 - 19:16

Куреит когда качали?

Отправленное изображение



на вирустотал

c:\users\frol\appdata\local\temp\rarsfx0\cvsjda.exe


c:\windows\servicing\trustedinstaller.exe

Сообщение было изменено mrbelyash: 10 Февраль 2010 - 19:24

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#10 Frrrol

Frrrol

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 10 Февраль 2010 - 19:18

Куреит когда качали?

сегодня...около часа-двух дня.

#11 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2010 - 19:27

Я бы еще попробывал  sfc /scannow

-------

На всякий случай проверьте на вирустотал (ну или цифровую подпись)

C:\Documents and Settings\Frol\AppData\Local\Application Data\Opera\Opera\temporary_downloads\install_flash_player.exe

Сообщение было изменено mrbelyash: 10 Февраль 2010 - 19:34

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#12 Frrrol

Frrrol

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 10 Февраль 2010 - 19:37

Файл TrustedInstaller.exe получен 2010.02.10 16:28:51 (UTC)
Текущий статус: закончено
Результат: 0/40 (0%)


Файл cvsjda.exe получен 2010.02.10 16:26:33 (UTC)
Текущий статус: закончено
Результат: 0/40 (0%)

Я бы еще попробывал  sfc /scannow


попробовал набрать в коммандной строке, но единственный результат - отрылось на долю секунды окно и тут же моментально закрылось...


Файл install_flash_player.exe получен 2010.02.10 16:39:54 (UTC)
Текущий статус: закончено
Результат: 0/41 (0%)

#13 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2010 - 19:41

cvsjda.exe -а файлик чей?в свойствах что-то есть?

И эта...ээ..перекачайте курилку...там разница в 1000

А лучше бету


http://beta.drweb.com/files/?p=cureit&t=d

Сообщение было изменено mrbelyash: 10 Февраль 2010 - 19:43

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#14 Frrrol

Frrrol

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 10 Февраль 2010 - 19:46

cvsjda.exe -а файлик чей?в свойствах что-то есть?


на данный момент его впринципе по тому пути нет. целиком папки. осталась только RarSFX2.

при том, что систему не перезагружал, кроме оперы никакие приложения не запускались с момента последнего сканирования.


но экзешник был со значком ДрВебера. аналогичный файлу u46dlxp.exe из папки RarSFX2. 

#15 Frrrol

Frrrol

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 10 Февраль 2010 - 20:31

И эта...ээ..перекачайте курилку...там разница в 1000
А лучше бету
http://beta.drweb.com/files/?p=cureit&t=d

скачал по этой ссылке и проверил в режиме усиленной защиты.

Прикрепленные файлы:



#16 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 10 Февраль 2010 - 20:59

И эта...ээ..перекачайте курилку...там разница в 1000
А лучше бету
http://beta.drweb.com/files/?p=cureit&t=d

скачал по этой ссылке и проверил в режиме усиленной защиты.

Забыл Вам сказать бета курилку нужно просто запускать и получившийся лог прикладывать сюда (никаких батников)
;)

--------

Запустить и дождаться окончания проверки. 

Лог находится 

http://forum.drweb.com/index.php?act=annou...mp;f=2&id=1

№1
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#17 Frrrol

Frrrol

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 10 Февраль 2010 - 21:29

Проверил.
Нашлось три трояна. Вот только еще не знаю, в них ли причина.

Прикрепленные файлы:

  • Прикрепленный файл  CureIt.rar   160,35К   28 Скачано раз


#18 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 10 Февраль 2010 - 22:52

Frrrol
лучше стало? новые логи rku,gmer,hijack,cureit для контроля сделайте

#19 Frrrol

Frrrol

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 11 Февраль 2010 - 12:46

Судя по всему таки помогло. По крайней мере при постоянной работе компьютера с момента последней проверки, никаких симптомов более не наблюдалось.
Огромное спасибо за помощь. Буду думать над усилением антивирусной защиты.