Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Проблем с Trojn.KillAV /комп 1/

Featured Replies

Здравейте представям Ви лог файловете от първият комп / за подробности другата тема "И при мен е същият проблем с Trojn.KillAV но на два компютъра/комп 2/"/.Какато писах до преди три дена нямаше и следа от зараза, но вчера Емисофта се обади , че е блокирала Trojn.KillAV на компа.

mbam-log-2010-06-06 (13-09-21).txt

HJT.txt

Редактирано от MorTimaR (преглед на промените)

Eто какво ми трябва:

1. Сканиране с MBAM, но бързо (Quick) и един лог.

2. Сканиране с OTL, съгласно тази инструкция:

Следвайте следната инструкция за работа с OTL:

  • Изтеглете OTL.exe и го запазете на десктопа.
  • Стартирайте файла otlDesktopIcon.png с двукратен клик на мишката.
  • Направете следните настройки:

33wm6o2.jpg

  • Под "Custom Scans/Fixes" с Copy/ Paste въведете следната информация от цитата по-долу:

netsvcs

msconfig

safebootminimal

safebootnetwork

activex

drivers32

%SYSTEMDRIVE%\*.exe

%systemroot%\*. /mp /s

%ALLUSERSPROFILE%\Application Data\*.

%ALLUSERSPROFILE%\Application Data\*.exe /s

%APPDATA%\*.

%APPDATA%\*.exe /s

/md5start

eventlog.dll

scecli.dll

netlogon.dll

cngaudit.dll

sceclt.dll

ntelogon.dll

logevent.dll

iaStor.sys

nvstor.sys

atapi.sys

beep.sys

IdeChnDr.sys

viasraid.sys

AGP440.sys

vaxscsi.sys

nvatabus.sys

viamraid.sys

nvata.sys

nvgts.sys

iastorv.sys

ViPrt.sys

eNetHook.dll

ahcix86.sys

ahcix86s.sys

KR10N.sys

nvstor32.sys

nvrd32.sys

explorer.exe

svchost.exe

userinit.exe

symmpi.sys

qmgr.dll

ws2_32.dll

proquota.exe

imm32.dll

kernel32.dll

ndis.sys

autochk.exe

spoolsv.exe

xmlprov.dll

ntmssvc.dll

mswsock.dll

ntfs.sys

tcpip.sys

termsrv.dll

sfcfiles.dll

st3shark.sys

srsvc.dll

adp3132.sys

mv61xx.sys

/md5stop

CREATERESTOREPOINT

%systemroot%\system32\*.dll /lockedfiles

%systemroot%\Tasks\*.job /lockedfiles

%systemroot%\system32\drivers\*.sys /lockedfiles

%systemroot%\System32\config\*.sav

%systemroot%\system32\drivers\*.sys /90

  • Натиснете маркираният в синьо бутон: 30rn2na.jpg.
  • Като приключи проверката, ще се създадат два файла - OTL.Txt и Extras.Txt. Прикачете двата файла в следващия си коментар (погледнете опцията "прикачени файлове", когато публикувате мнение).

Стъпка 1

Инсталирай Flash_Disinfector на двата компа.

Стъпка 2

Следвайте следната инструкция за работа с DeFogger:

  • Изтеглете DeFogger от тук и го запазете на десктопа.
  • Стартирайте DeFogger с двоен клик на иконата и натиснете бутона Disable, за да забраните временно CD емулиращите драйвери.
  • След въпроса дали искате да продължите, натиснете Yes.
  • Когато програмата завърши работата си, ще се появи надпис Finished!. Натиснете ОК за изход от програмата.
  • Ако CD емулиращите програми са забранени, ще бъде зададен въпрос за рестарт (reboot). Разрешете рестарта с ОК.

Стъпка 3

Следвайте следната инструкция за работа с GMER:

  • Изтеглете този файл и го разархивирайте на десктопа.
  • Временно спрете Интернет и всички работещи програми, както и антивирусната си програма (ако има такава).
  • Преименувайте GMER.exe на Tool.exe и го стартирайте.
    Забележки:
    1. Сканирането може да доведе до грешки, затова не предприемайте никакви действия върху редовете маркирани с "<--- ROOKIT" без да имате инструкция за това.
    2. Ако GMER не се стартира или не работи коректно, не предприемайте повторен опит за стартиране. Moже да пробвате и в Safe Mode, но само веднъж.
  • Ако бъде открит Rootkit, ще последва въпрос дали желаете пълно сканиране на системата. Изберете NO.
  • В десния панел на програмата ще видите какво е проверено, но не променяйте нищо. Убедете се, че на Show All няма отметка.
  • Маркирайте всички устройства: C:, D: и пр.
  • Натиснете бутона Scan и изчакайте програмата да завърши сканирането.
  • Когато завърши сканирането, натиснете бутона Save и запишете (save as) резултатите на десктопа с име: Results.log
  • Вече можете да включите Интернет.

Стъпка 4

Стартирайте пак OTL.exe и с Copy/ Paste под колонката Custom Scans/Fixes въведете скриптовия текст от цитата по-долу, като не забравяте да копирате скрипта 1 към 1, както и двете точки преди първия ред на скрипта!


:processes

killallprocesses


:files

c:\recycler

d:\recycler

C:\WINDOWS\*.tmp

C:\WINDOWS\System32\*.tmp


:Commands

[clearallrestorepoints]

[purity]

[resethosts]

[emptytemp]

[emptyflash]

[Reboot]

След като въведете скрипта от цитата по-горе натиснете бутона, маркиран в червено: Run Fix. Ще се създаде лог файл.

Стъпка 5

Копирайте и поставете (само ако логовете не са много дълги) или прикачете в следващия си коментар (погледнете опцията "прикачени файлове", когато публикувате мнение):

  • Лог от GMER: Results.log
  • Лог от OTL: OTL.txt

Малко ми пречи един системен драйвер на Daemon Tools, затова деинсталирай програмата. След това пак може да я инсталираш.

След като махнеш DAEMON Tools Lite, следва:

Стъпка 1

Изтрий всички точки за възстановяване. Това става с изключване на System Restore: Start -> десен клик на My Computer -> Properties -> в System Properties клик на System Restore и маркиране на Turn off System Restore on all drives, после ОК. Засега ще оставим системата с изключен System Restore.

Стъпка 2

Следвайте следната инструкция за работа с TFC (програмата ще премахне ненужните временни файлове):

  • Изтеглете TFC (Temp File Cleaner) от тук и го запишете на десктопа
  • Стартирайте TFC.exe
  • Имайте търпение и изчакайте програмата да завърши работата си
  • Ако е необходимо, потвърдете с OK за рестартиране на Windows

Стъпка 3

Следвайте следната инструкция за проверка с ComboFix:

  • Изтеглете ComboFix от следния мирър: от BleepingComputer. След изтегляне на файла го запишете (бутон Save -> Save as) ComboFix на вашия десктоп, снимка:
    2exprgh.jpg
    След като изтеглите ComboFix на десктопа, иконката на програмата би трябвало да изглежда така:
    29eqjuq.jpg
  • Затворете всички работещи приложения или отворени прозорци. Прекратете временно работата на антивирусната програма и на други програми за сигурност, ако има такива. За целта може да прегледате информацията от този линк: How To Temporarily Disable Your Anti-virus, Firewall And Anti-malware Programs.
  • Преименувайте ComboFix.exe на ff2.exe
  • Стартирайте с двоен клик ff2.exe. За целта използвайте YES, за да се съгласите с условията за използване на програмата. Важно: след като се стартира ComboFix не бива да се движи мишката или да се кликва върху отворения прозорец на програмата. Просто търпеливо оставете ComboFix да си свърши работата (20-30 минути), без да използвате компютъра за други цели.
  • След като приключи сканирането на регистрите (Windows Registry) ComboFix ще провери дали има инсталирана Windows Recovery Console.
    -Ако Windows Recovery Console е инсталирана, ComboFix ще продължи работата си.
    -Ако Windows Recovery Console не е инсталирана, ще е необходимо да използвате YES за инсталация на Windows Recovery Console, виж снимката:
    33wr6us.jpg
    След инсталация на Windows Recovery Console потвърдете с YES, за да продължите напред. Снимка:
    m9lvnk.jpg
  • ComboFix ще спре временно Интернет връзката, но след като приключи работата на програмата тази връзка ще бъде възстановена автоматично. ComboFix ще сканира за проблеми и за заразени файлове, като това може да отнеме известно време. Моля да бъдете търпеливи. Ако има проблем с Интернет връзката, моля да прочетете това: Manually restoring the Internet connection section.
    Забележка: При проблеми с ComboFix копирайте (Copy) и поставете (Paste) съдържанието на C:\BUG.txt в следващия си коментар.
  • Когато работата на ComboFix приключи, ще се появи текстов документ (log) в Notepad, виж снимката:
    157m978.jpg
  • Копирайте (Copy) и поставете (Paste) съдържанието на лога в следващия си коментар или го прикачете към коментара си.

  • Автор

Здравей пуснах комбото, но по време на проверката даде грешка, не съм сигурен какво точно пишеше но ми даде обичайното send i dont send. После компа се рестартира и комбото почна пак да работи но пак даде грешка, след това даде лог файл който прилагам. Не можах да намеря BUG.txt!

Да пускам ли пак сканиране?

FF2.txt

Редактирано от MorTimaR (преглед на промените)

Съжалявам, че ти отварям работа за сканове, но няма начин. Сега пробвай това:

Стъпка 1

Следвайте следната инструкция за деинсталиране на Daemon Tools:

  • Отворете Control Panel -> Add or remove programs -> намерете от списъка и деинсталирайте Daemon Tools, ако все още е там.
  • След това изтеглете този файл и го стартирайте.
  • Изберете Uninstall, ако това меню е активно.
  • Затворете приложението.
  • Ако се наложи рестартирайте компютъра.

Стъпка 2

Следвайте следната инструкция за проверка с RKill:

  • Изтеглете и инсталирайте инструмента RKill, като изберете някой от линковете по-долу. Запазете изтегления файл на вашия десктоп. Ето линковете: Линк 1, Линк 2, Линк 3 или Линк 4
  • Изключете антивирусната програма. Обикновено това става чрез натискане на десния бутон на мишката върху иконата на програма в системния трей.
  • Стартирайте RKill
  • Ако програмата успешно свърши своята работа, то ще се появи черен прозорец, който е признак за това. В противен случай изтрийте това копие на RKill и изтеглете ново от някой друг от посочените по-горе линкове. Продължете така, докато някой от вариантите проработи.

Стъпка 3

Инструкция за работа с exeHelper:

Изтеглете exeHelper (автор на програмата-Raktor) и го запазете на вашия десктоп.

  • Кликнете два пъти върху exeHelper.com, за да го стартирате.
  • Ще изскочи черен прозорец. След като приключи работата на програмата, натиснете произволен клавиш, за да го затворите.
  • Поставете съдържанието на log.txt, който ще бъде създаден на вашия десктоп.

Стъпка 4

Изтеглете Win32kDiag от някой от следните линкове и го запазете на десктопа

Ето линкове: Линк 1, Линк 2 и Линк 3

  • Кликнете два пъти върху Win32kDiag.exe (за Vista -> десен клик -> Run as Administrator), след което изчакайте да приключи работата си.
  • Когато се изпише "Finished! Press any key to exit...", натиснете произволен бутон от вашата клавиатура, за да се затвори прозореца.
  • Кликнете два пъти върху Win32kDiag.txt, който се намира на десктопа и поставете цялото съдържание на лог файла в следващия коментар в тази тема.

Сега деинсталирай Combofix: Start -> Run и въведи в полето с Copy/Paste следното: Combofix /Uninstall -> (има празно място между Combofix и /Uninstall) -> Enter -> това ще стартира и ще деинсталира Combofix и ще изтрие и файловете, асоциирани с този инструмент.

После пак опитай, но само веднъж. Изтегли, преименувай Combofix.exe на Mort.exe и го пусни. Виж дали има проблем.

Редактирано от nologo (преглед на промените)

  • Автор

Имаш предвид да сложа Combofix /Uninstall в полето RUN, и по какъв начин да разбера дали е деинсталиран. Комбото тръгна нещо да зарежда и до там това достатъчно ли е?

Редактирано от MorTimaR (преглед на промените)

Добре, остави го, ако има проблем. Деинсталирането е: Start -> Run и въведи в полето с Copy/Paste следното: Combofix /Uninstall. Трябва да излезе някакво съобщение, че е деинсталиран. Ако не става, не се мъчи. Просто изтрий ComboFix от десктопа.

Сега пусни ESET Online Scanner. Ето как:

  • Изтеглете: ESET Online Scanner
  • Стартирайте esetsmartinstaller_enu.exe
  • Сложете отметка на YES, I accept the Terms of Use и изберете Start
  • Скенерът ще започне да изтегля компонентите, които са му необходими.
  • Уверете се, че има отметки на следните редове, включително и тези от менюто Advanced Settings:


  • Remove found threats

  • Scan archives

  • Scan for potentially unwanted applications

  • Scan for potentially unsafe applications

  • Enable Anti-Stealth technology

  • Накрая изберете Start
  • Скенерът ще започне да изтегля последните дефиниции.
  • След, като сканирането завърши, изберете Finish.
  • Отидете в папката: C:\Program Files\ESET\ESET Online Scanner и отворете файла log.txt. Копирайте съдържанието му и го поставете в следващия си коментар.

P.S. Чудех се дали да не започнем с Microsoft Malicious Software Removal Tool...

Редактирано от nologo (преглед на промените)

  • Автор

Kакато кажеш. Но пак не даде някаква индикация за деинсталиране комбото. А предният път нещо почна да писука и даде съобщение някакво за другата АВ.

Редактирано от MorTimaR (преглед на промените)

Трябва да изключиш a-squared, за да пускаш или да деинсталираш ComboFix. За мен a-squared AntiMalware не струва пукнат грош. Остави ComboFix, давай нататък. Засега остави a-squared AntiMalware, не я сменяй. Нека да се опитаме да махнем гадините...

  • Автор

А на мен толкова да ми харесва !!!! :blink: :blink:

Ето лог файла от есет прилагам ти три файла първият е от днешното сканиране другите два са от сканирането след твоите указания / при единят случай чаках есет два часа и нещо но явно беше забил и после пуснах пак/. Лог3 е от последното сканиране.

log3.txt

log2.txt

log1.txt

Редактирано от MorTimaR (преглед на промените)

Може да ти харесва шаренията и намирането на разни бисквитки от EMSI, но китайският боклук Rising и почти същото - а-squared AntiMalware са основната причината за проблемите при теб. Спомням си, че първия път, когато се обади с този проблем беше с Panda Cloud Antivirus - също изключително непрепоръчителна, недодялана и много опасна програма за сигурност. Това е категоричното ми мнение от резултатите при теб.

Ако искаш да продължим, деинсталирай a-squared AntiMalware. След това инсталирай Service Pack 3, независимо че го имаш инсталиран. След това инсталирай и на този комп MSE (след като свършим, може да я махнеш и да инсталираш каквото ти хареса). За справка виж другата тема за комп 2.

P.S. Разбира се, аз не те упреквам за нищо и в този мой коментар няма нищо лично. Просто ти давам тема за размисъл. От мен лека вечер!

Редактирано от nologo (преглед на промените)

  • Автор

Благодаря за мението и смятам да се съобразя с него.

Готово инсталирах Service Pack 3 и МСЕ но ми даде че има и др АВ, а аз махнах а-squared AntiMalware да не би да засича някое от другите програми които сложихме? Сега съм пуснал пълно сканиране и чакам други инструкции.

P.S. В а-squared AntiMalware ми харсва това че засичаше при сваляне на файл и дава сигнализация при отваряне на накой сайтове. Но сега по твоя препоръка я махам но лошото е, че и другата ми любимка Аваст се издъни на другият комп. Сега дилемата е какво да сложа МСЕ, Комодо/ако се справя с настройките/, Аваст или FortiClient Endpoint Security Free/ за тази мн се чудя харесва ми че е интегриран пакет/. Ако имаш някакво мнение за FortiClient Endpoint Security Free моля да ги споделиш. А за Panda Cloud Antivirus ставаше въпрос за служебният комп и като цяло проблема там беше,че не бях сложил защитна стена/ пък и я бях сложил само за проба/ там сега съм с АВАСТ и PC tools firewall.

На мен MSE ми трябва само докато приключим въпроса с KillAV. После може да я деинсталираш и да използваш каквото си пожелаеш на нейно място. Избягвай слабо популярни програми за сигурност, защото едва ли ще могат да наваксват с дефиниции и качествена разработка на софтуера в сравнение с другите.

Сега виж дали VIPRE Rescue Program ще намери нещо, инструкции има ето тук.

След това пусни един бърз скан с MSE и MBAM (ако има зарази - пусни лог).

  • Автор

Здравей пуснах скан с МСЕ и тя сканира четири часа и нещо намери доста гадини но от 30мин ги чисти да изчакам ли още или да рестартирам компа и да пускам Випер?

Да, изчакай. Чистенето понякога е доста бавно, за съжаление. Както си почнал, пусни Vipre и най-накрая MBAM, но само след като MSE свърши работата си.

  • Автор

Да, изчакай. Чистенето понякога е доста бавно, за съжаление. Както си почнал, пусни Vipre и най-накрая MBAM, но само след като MSE свърши работата си.

Извинявай но след 9 часа чакане МСЕ да си свърши работа не издържах и я прекъснах!!! Пуснах Ваипър после МБАМ ето лог файловете.

Сега кажи ако има проблем да почна процедурата отново МСЕ-Ваипър-МБАМ и пак да дам лог файл. След Ваипър МБАМ намери само изключеното от мен от центъра уведомление за изключена защитна стена.

http://www.skatafka.com/download.php?file=9e8ca86393163735edd79041388d574a

mbam-log-2010-06-13 (10-20-02).txt

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.