Перейти к содержимому


Фото
- - - - -

Зависание CureIt!

CureIt!

  • Please log in to reply
22 ответов в этой теме

#1 shuklinas

shuklinas

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 23 Май 2013 - 16:02

Добрый день! У меня на компьютере установлен CureIt!. Два раза делал с ним проверку компьютера, все происходило без проблем. В первый раз были обнаружены угрозы и удалены. Во второй раз угроз обнаружено не было. При следующей попытке проверки компа на вирусы с помощью CureIt! происходит следующее: вначале проверка проходит в штатном режиме, через какое-то время начинает проверяться объект типа: HDD0 MBR и дальше проверка не идет. То есть видно объект проверяется, но проходит час времени, а проверяется все тот же объект HDD0 MBR.

По совету модератора (всю историю обсуждения можно посмотреть здесь http://forum.drweb.com/index.php?showtopic=313714 ) запустил куреит в безопасном режиме. При первом запуске CureIt! обнаружил 7 угроз и переместил в карантин. При повторном запуске угроз обнаружено не было. Но в обычном режиме CureIt!по прежнему зависает, как и dwsysinfo.exe. Прилагаю отчеты от dwsysinfo.exe сделанном в безопасном режиме и в обычном HijackThis.

 

 

 

 

 

 

 

 

 

Прикрепленные файлы:



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 359 Сообщений:

Отправлено 23 Май 2013 - 16:02

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://vms.drweb.com/sendvirus/ несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
- собрать и выложить в своей теме логи утилит, указанных в Правилах этого раздела форума.


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:
  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.

Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 23 Май 2013 - 16:55

Какие то неправильные пути или ? Вы создавали хитрые папки ? В принципе мне понятен ваш энтузиазм, но наверно достаточно.

\\.\lpt1 - file not found
c:\windows\system32\\user.exe - Ok
Process C:\Documents and Settings\\Application Data\Mail.Ru\Agent\magent.exe:404 - Ok
Process C:\Documents and Settings\\ \0um003yk.exe:4068 - Ok
Process c:\documents and settings\\local settings\temp\FF21B00C-FF699338-2FECC8-2B6A96DA\ssflqmoi.exe:1860 - Ok
Process c:\documents and settings\\local settings\temp\FF21B00C-FF699338-2FECC8-2B6A96DA\5pipfllo.exe:2028 - Ok
Process c:\documents and settings\\local settings\temp\FF21B00C-FF699338-2FECC8-2B6A96DA\6ry0bnxn.exe:1028 - Ok
Process C:\windows\system32\wbem\wmiprvse.exe:888 - Ok
Process C:\Documents and Settings\\ \dwsysinfo.exe:2744 - Ok
Process C:\Documents and Settings\\Local Settings\Temp\dwsDD6B.exe:3480 - Ok
Process C:\windows\system32\wbem\wmiprvse.exe:1632 - Ok
Process C:\PROGRA~1\COMMON~1\MICROS~1\Msinfo\OFFPRV10.EXE:3260 - Ok
Process C:\windows\system32\taskmgr.exe:3444 - Ok
Process C:\Documents and Settings\\ \mij59bg0.exe:328 - Ok
Process c:\documents and settings\\local settings\temp\2B4424F9-A48532B9-C7E006E7-7FE0C42A\yuvcymbo.exe:3852 - Ok
Process c:\documents and settings\\local settings\temp\2B4424F9-A48532B9-C7E006E7-7FE0C42A\8617umkl.exe:3224 - Ok
Process c:\documents and settings\\local settings\temp\2B4424F9-A48532B9-C7E006E7-7FE0C42A\se3itpa4.exe:2740 - Ok


Сообщение было изменено lazarev.ee: 23 Май 2013 - 16:57

Сиюминутное Ригпа бессущностно и ясно.

 


#4 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 23 Май 2013 - 17:00

Установлен CureIT? Интересно как это?!


Личный сайт по Энкодерам - http://vmartyanov.ru/


#5 shuklinas

shuklinas

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 24 Май 2013 - 09:36

Какие то неправильные пути или ? Вы создавали хитрые папки ? В принципе мне понятен ваш энтузиазм, но наверно достаточно.

\\.\lpt1 - file not found
c:\windows\system32\\user.exe - Ok
Process C:\Documents and Settings\\Application Data\Mail.Ru\Agent\magent.exe:404 - Ok
Process C:\Documents and Settings\\ \0um003yk.exe:4068 - Ok
Process c:\documents and settings\\local settings\temp\FF21B00C-FF699338-2FECC8-2B6A96DA\ssflqmoi.exe:1860 - Ok
Process c:\documents and settings\\local settings\temp\FF21B00C-FF699338-2FECC8-2B6A96DA\5pipfllo.exe:2028 - Ok
Process c:\documents and settings\\local settings\temp\FF21B00C-FF699338-2FECC8-2B6A96DA\6ry0bnxn.exe:1028 - Ok
Process C:\windows\system32\wbem\wmiprvse.exe:888 - Ok
Process C:\Documents and Settings\\ \dwsysinfo.exe:2744 - Ok
Process C:\Documents and Settings\\Local Settings\Temp\dwsDD6B.exe:3480 - Ok
Process C:\windows\system32\wbem\wmiprvse.exe:1632 - Ok
Process C:\PROGRA~1\COMMON~1\MICROS~1\Msinfo\OFFPRV10.EXE:3260 - Ok
Process C:\windows\system32\taskmgr.exe:3444 - Ok
Process C:\Documents and Settings\\ \mij59bg0.exe:328 - Ok
Process c:\documents and settings\\local settings\temp\2B4424F9-A48532B9-C7E006E7-7FE0C42A\yuvcymbo.exe:3852 - Ok
Process c:\documents and settings\\local settings\temp\2B4424F9-A48532B9-C7E006E7-7FE0C42A\8617umkl.exe:3224 - Ok
Process c:\documents and settings\\local settings\temp\2B4424F9-A48532B9-C7E006E7-7FE0C42A\se3itpa4.exe:2740 - Ok

Хитрые папки не создавал. Почему тогда по вашему не работает куреит в обычном режиме? Неужели просто из-за неправильных путей? Мне кажется это вирусы.



#6 shuklinas

shuklinas

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 24 Май 2013 - 09:44

Еще у меня перед каждой загрузкой ОС идет надпись неправильный файл BOOT.INI загрузка с C:\ windows. Куреит находил вирусы. Вполне вероятно, что они еще есть.



#7 pig

pig

    Бредогенератор

  • Helpers
  • 10 885 Сообщений:

Отправлено 24 Май 2013 - 10:14

Давайте boot.ini сюда.
Почтовый сервер Eserv тоже работает с Dr.Web

#8 shuklinas

shuklinas

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 24 Май 2013 - 10:34

Давайте boot.ini сюда.

Сделал следующее: выбрал Пуск->Панель управления далее Свойства папки->Вид и отметить пункт "Показывать скрытые файлы и папки", далее убрать галочку с пункта "Скрывать защищённые системные файлы" применить и OK. Файл в корневом каталоге диска С не обнаружился. Сделал поиск по всему компу, поиск не дал результатов.



#9 shuklinas

shuklinas

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 24 Май 2013 - 10:43

Давайте boot.ini сюда.

Есть в корне, на С немного похожий файл Bootfont.bin



#10 pig

pig

    Бредогенератор

  • Helpers
  • 10 885 Сообщений:

Отправлено 24 Май 2013 - 11:22

Ну, отсутствующий boot.ini тоже считается неверным...
А менеджер дисков какой раздел активным показывает?
Почтовый сервер Eserv тоже работает с Dr.Web

#11 shuklinas

shuklinas

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 25 Май 2013 - 09:23

Ну, отсутствующий boot.ini тоже считается неверным...
А менеджер дисков какой раздел активным показывает?

В управлении дисками: диск С основной с системой, диск D логический и диск F основной. Все исправны.



#12 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 25 Май 2013 - 10:09

Documents and Settings\Александр\Application Data\dvdcss\UUUUUUUUUUUUUUUUUUUUUUUUUUUUUUUU-fb9464ff8ff00000-0000000000 Default User:Documents and Settings\Александр\Application Data\dvdcss\UUUUUUUUUUUUUUUUUUUUUUUUUUUUUUUU-fb9464ff8ff00000-0000000000 Default User

Что это такое ?

У вас стоят продукты Norton,PC-Tool

Documents and Settings\All Users.WINDOWS\Application Data\Avira\AntiVir Desktop Default User:Documents and Settings\All Users.WINDOWS\Application Data\Avira\AntiVir Desktop Default User

Documents and Settings\All Users.WINDOWS\Application Data\Avira(2)\AntiVir Desktop(2) Default User:Documents and Settings\All Users.WINDOWS\Application Data\Avira(2)\AntiVir Desktop(2) Default User

Documents and Settings\All Users\Главное меню\Программы\AVG Free 8.5 Default User:Documents and Settings\All Users\Главное меню\Программы\AVG Free 8.5 Default User

Documents and Settings\All Users.WINDOWS\Application Data\McAfee Default User:Documents and Settings\All Users.WINDOWS\Application Data\McAfee Default User

Documents and Settings\All Users.WINDOWS\Application Data\Norton Default User:Documents and Settings\All Users.WINDOWS\Application Data\Norton Default User

Documents and Settings\All Users.WINDOWS\Application Data\PC Tools Default User:Documents and Settings\All Users.WINDOWS\Application Data\PC Tools Default User

Documents and Settings\All Users.WINDOWS\Application Data\Symantec Default User:Documents and Settings\All Users.WINDOWS\Application Data\Symantec Default User

 

По вашему это нормально ?


Сиюминутное Ригпа бессущностно и ясно.

 


#13 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 25 Май 2013 - 10:35

Устраните проблемные установки (2 авиры?!) ,удалите другие продукты антивирусных вендоров, http://joetechie.com/tools/ATF-Cleaner.exe зачистите этой утилитой.

http://wiki.drweb.com/index.php/Remover

И повторите с Курейтом.


Сообщение было изменено lazarev.ee: 25 Май 2013 - 10:37

Сиюминутное Ригпа бессущностно и ясно.

 


#14 shuklinas

shuklinas

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 26 Май 2013 - 08:14

Устраните проблемные установки (2 авиры?!) ,удалите другие продукты антивирусных вендоров, http://joetechie.com/tools/ATF-Cleaner.exe зачистите этой утилитой.

http://wiki.drweb.com/index.php/Remover

И повторите с Курейтом.

Вы не хотите помочь, а только упираете на свою осведомленность.



#15 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 26 Май 2013 - 08:37

Вы не можете почистить систему от остатков программ ? Все утилиты указал. Лишнее удаляйте. Сделайте лог программой RSIT


Сообщение было изменено lazarev.ee: 26 Май 2013 - 08:37

Сиюминутное Ригпа бессущностно и ясно.

 


#16 shuklinas

shuklinas

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 27 Май 2013 - 13:06

Вы не можете почистить систему от остатков программ ? Все утилиты указал. Лишнее удаляйте. Сделайте лог программой RSIT

Постарался удалить остатки программ. Оставил одну авиру. Что можно удалять программой http://joetechie.com/tools/ATF-Cleaner.exe  не удалит она нужные файлы? Сделал http://wiki.drweb.com/index.php/Remover. К сожалению курейт по прежнему виснет на тех же типах файлов. Файлы от RSIT прилагаю.

Прикрепленные файлы:

  • Прикрепленный файл  info.txt   40,4К   1 Скачано раз
  • Прикрепленный файл  log.txt   37,62К   1 Скачано раз


#17 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 27 Май 2013 - 18:05

Updater Service-->"C:\Documents and Settings\All Users.WINDOWS\Application Data\IBUpdaterService\ibsvc.exe" /UNINSTALL
"C:\Documents and Settings\Александр\Local Settings\Temp\13zx1.exe"="C:\Documents and Settings\Александр\Local Settings\Temp\13zx1.exe:*:Enabled:Windows 
Explorer"
"C:\Documents and Settings\Александр\Local Settings\Temp\b40yk.exe"="C:\Documents and Settings\Александр\Local Settings\Temp\b40yk.exe:*:Enabled:Windows 
Explorer"

2013-04-25 19:37:36 ----D---- C:\Program Files\Common Files\Symantec Shared
2013-04-25 18:30:50 ----D---- C:\Program Files\Spyware Doctor

Сообщение было изменено lazarev.ee: 27 Май 2013 - 18:06

Сиюминутное Ригпа бессущностно и ясно.

 


#18 shuklinas

shuklinas

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 01 Июнь 2013 - 13:10

Updater Service-->"C:\Documents and Settings\All Users.WINDOWS\Application Data\IBUpdaterService\ibsvc.exe" /UNINSTALL
"C:\Documents and Settings\Александр\Local Settings\Temp\13zx1.exe"="C:\Documents and Settings\Александр\Local Settings\Temp\13zx1.exe:*:Enabled:Windows 
Explorer"
"C:\Documents and Settings\Александр\Local Settings\Temp\b40yk.exe"="C:\Documents and Settings\Александр\Local Settings\Temp\b40yk.exe:*:Enabled:Windows 
Explorer"

2013-04-25 19:37:36 ----D---- C:\Program Files\Common Files\Symantec Shared
2013-04-25 18:30:50 ----D---- C:\Program Files\Spyware Doctor

Удалил из темпа файлы и две папки из программ файлс. Нет файла C:\Documents and Settings\All Users.WINDOWS\Application Data\IBUpdaterService\ibsvc.exe". В этой папке файл отсутствует.



#19 shuklinas

shuklinas

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 04 Июнь 2013 - 09:35

Курейт по прежнему подвисает.



#20 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 14 Июнь 2013 - 13:00

shuklinas,

сделайте новый комплект логов.





Also tagged with one or more of these keywords: CureIt!