Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.58/71: Рейтинг темы: голосов - 71, средняя оценка - 4.58
0 / 0 / 0
Регистрация: 28.07.2010
Сообщений: 7

Последствия вирусной атаки: iexplorer.exe; explorer.exe - application error. Как вылечить?

28.07.2010, 11:00. Показов 14592. Ответов 11
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте.
Помогите справиться с проблемой.
Поймала вирус. Теперь не открывается ни один из интернет браузеров: при попытке открыть, окно либо сразу сворачивается через 2-3 сек, либо вылезает сообщение "iexplorer.exe - application error".
Также возникли проблемы с explorer.exe: при включении (перезагрузке) появляется окно с информацией об обнаружении ошибки в файле explorer.exe. Иногда при этом десктоп не загружается, приходится эксплорер вызывать через Task Manager.
Помогите, пожалуйста, работа стоит, а сроки поджимают.
Логи прилагаю.
ЗЫ: спасибо, что вы есть :-)
Вложения
Тип файла: zip virusinfo_syscheck.zip (19.5 Кб, 221 просмотров)
Тип файла: zip virusinfo_syscure.zip (19.8 Кб, 80 просмотров)
Тип файла: zip info.zip (5.4 Кб, 66 просмотров)
Тип файла: zip log.zip (6.1 Кб, 116 просмотров)
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
28.07.2010, 11:00
Ответы с готовыми решениями:

Незакрывается окно iexplorer.exe , как быть ?
Незакрывается окно iexplorer.exe , помогите !!! вчера было все нормально , а сегодня включаю компьютер и высвечивается это окно и...

Ошибки explorer.exe и drwtsn32.exe при работе с word и excel файлами
компьютер очень медленно работает, а после открытия word выдает ошибку explorer.exe поcле компьютер зависает, пока не перезагрузишь систему.

Процессы explorer.exe и chrome.exe сильно тормозят
Здравствуйте. Началась это около двух недель назад. Браузер стал странно работать; "Колёсико" загрузки страницы зависало, что...

11
 Аватар для FilipFray
2526 / 655 / 45
Регистрация: 13.01.2009
Сообщений: 2,159
28.07.2010, 11:41
На время выполнения скрипта закрыть все запущенные приложения, в особенности антивирусы и фаерволы!
Запустить AVZ, меню "Файл - Выполнить Скрипт", скопировать нижеуказанный текст, нажать "Запустить"
Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Program Files\Opera\setupapi.dll','');
 QuarantineFile('C:\Program Files\Internet Explorer\setupapi.dll','');
 QuarantineFile('C:\WINDOWS\system32\sidebar32.exe','');
 QuarantineFile('C:\WINDOWS\system32\ctbvjh.exe','');
 QuarantineFile('C:\WINDOWS\system32\bff5b56c.exe','');
 QuarantineFile('C:\Documents and Settings\angela\Start Menu\Programs\Startup\monoca32.exe','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
 QuarantineFile('C:\WINDOWS\system32\sfcfiles.dll','');
 QuarantineFile('C:\WINDOWS\system32\sfcfiles.bak','');
 QuarantineFile('C:\WINDOWS\system32\dllcache\sfcfiles.dll','');
 QuarantineFile('C:\WINDOWS\system32\drivers\sfc.sys','');
 QuarantineFile('C:\WINDOWS\System32\mssfc.dll','');
 DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
 DeleteFile('C:\Documents and Settings\angela\Start Menu\Programs\Startup\monoca32.exe');
 DeleteFile('C:\WINDOWS\system32\bff5b56c.exe');
 DeleteFile('C:\WINDOWS\system32\ctbvjh.exe');
 DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
 DeleteFile('C:\Program Files\Opera\setupapi.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните после перезагрузки
Code
1
2
3
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В папке с AVZ появится архив с именем quarantine.zip, отправьте его на StanlyTvidelWERmail.ru, где WER = @ Укажите ссылку на свою тему.

http://www.trendsecure.com/por... ckThis.zip ~ 400 kb Распакуйте файлы из архива на локальный диск.
Запустите HajackThis. Нажмите “Do a system scan and save a logfile”. Вследствие чего, в папке с HajackThis, появится файл hijackthis.log, который следует добавить к вашему сообщению.
0
0 / 0 / 0
Регистрация: 28.07.2010
Сообщений: 7
28.07.2010, 13:06  [ТС]
Сделано.
Вот лог с HiJackThis:
Вложения
Тип файла: log hijackthis.log (7.2 Кб, 229 просмотров)
0
0 / 0 / 0
Регистрация: 28.07.2010
Сообщений: 7
28.07.2010, 13:35  [ТС]
Всё работает.
Спасибо вам огромное!
0
 Аватар для FilipFray
2526 / 655 / 45
Регистрация: 13.01.2009
Сообщений: 2,159
28.07.2010, 14:25
Code
1
2
3
C:\Program Files\Opera\setupapi.dll, C:\Program Files\Internet Explorer\setupapi.dll - инфицирован Trojan.Win32.BHO.aihr (kaspersky)
C:\WINDOWS\system32\ctbvjh.exe, C:\WINDOWS\system32\bff5b56c.exe - инфицирован Backdoor.Win32.Shiz.gen (kaspersky)
C:\WINDOWS\system32\sfcfiles.dll - infected with Trojan.WinSpy.921 (dr.web)
Code
1
C:\WINDOWS\system32\sidebar32.exe, C:\Documents and Settings\angela\Start Menu\Programs\Startup\monoca32.exe - отправлены в вир.лаб.
На время выполнения скрипта закрыть все запущенные приложения, в особенности антивирусы и фаерволы!
Запустить AVZ, меню "Файл - Выполнить Скрипт", скопировать нижеуказанный текст, нажать "Запустить"
Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
 RenameFile('C:\WINDOWS\System32\sfcfiles.dll', 'C:\WINDOWS\System32\sfcfiles.bak');
 CopyFile('C:\WINDOWS\System32\dllcache\sfcfiles.dll', 'C:\WINDOWS\System32\sfcfiles.dll');
 DeleteFile('C:\WINDOWS\System32\sfcfiles.bak');
 DeleteFile('C:\WINDOWS\system32\sidebar32.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Secure Star');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Повторите логи (virusinfo_syscheck.zip, virusinfo_syscure.zip, hijackthis, RSIT).

Добавлено через 11 минут
Перед повторением логов обновите базы AVZ.
1
0 / 0 / 0
Регистрация: 28.07.2010
Сообщений: 7
28.07.2010, 15:22  [ТС]
Новые логи с HiJackThis, RSIT и AVZ
Вложения
Тип файла: log hijackthis.log (6.8 Кб, 39 просмотров)
Тип файла: zip info.zip (5.1 Кб, 30 просмотров)
Тип файла: zip log.zip (7.8 Кб, 28 просмотров)
Тип файла: zip virusinfo_syscheck.zip (18.5 Кб, 28 просмотров)
Тип файла: zip virusinfo_syscure.zip (18.8 Кб, 25 просмотров)
0
 Аватар для FilipFray
2526 / 655 / 45
Регистрация: 13.01.2009
Сообщений: 2,159
28.07.2010, 16:18
Соблюдайте осторожность при редактировании реестра. Некорректные действия могут вызвать крах системы.

Code
1
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SFC
удалите раздел LEGACY_SFC

Для удаления раздела LEGACY_SFC нужно выставить права доступа. Щелкните по разделу LEGACY_SFC правой кнопкой и выберите пункт "Разрешения..." Выделите группу Все и нажмите кнопку Дополнительно. Снова выделите группу Все и нажмите кнопку Изменить. Поставьте галку на пункте Полный доступ и сохраните изменения.


На время выполнения скрипта закрыть все запущенные приложения, в особенности антивирусы и фаерволы!
Запустить AVZ, меню "Файл - Выполнить Скрипт", скопировать нижеуказанный текст, нажать "Запустить"
Code
1
2
3
4
5
6
7
begin
 DeleteFile('C:\WINDOWS\System32\sfcfiles.bak');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\WINDOWS\system32\svchost.exe');
BC_ImportDeletedList;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Повторите virusinfo_syscure.zip, log.zip.
0
0 / 0 / 0
Регистрация: 28.07.2010
Сообщений: 7
28.07.2010, 17:54  [ТС]
Раздел удалила.
При перезагрузке копм опять выдал предупреждение об обнаруженной ошибке.
Повторила ещё раз логи:
Вложения
Тип файла: zip log.zip (7.7 Кб, 27 просмотров)
Тип файла: zip virusinfo_syscure.zip (18.8 Кб, 22 просмотров)
0
 Аватар для FilipFray
2526 / 655 / 45
Регистрация: 13.01.2009
Сообщений: 2,159
29.07.2010, 10:35
На время манипуляций отключите защитное ПО, интернет\сеть.

MD5: 49582E999155CDF2812A1D645CAF0831
http://ifolder.ru/18702138 (~ 2 Mb) - загрузите программу Ice Sword. Распакуйте в отдельную папку.
Запустите программу Ice Sword. В левом нижнем углу нажмите на пункт "File". Появится аналог проводника Windows. Путем разворачивания крестика (+) перейдите к файлу C:\WINDOWS\system32\sfcfiles.bak. Нажмите не нем правой кнопкой мыши, в контекстном меню выберите пункт "force delete".
Перезагрузите компьютер.

Запустить AVZ, меню "Файл - Выполнить Скрипт", скопировать нижеуказанный текст, нажать "Запустить"
Code
1
2
3
4
5
begin
BC_DeleteSvc('sfc');
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Повторите log.zip и virusinfo_syscure.zip.

Цитата Сообщение от Zhelka
При перезагрузке копм опять выдал предупреждение об обнаруженной ошибке
Снимок ошибки покажите.
0
0 / 0 / 0
Регистрация: 28.07.2010
Сообщений: 7
29.07.2010, 14:48  [ТС]
Ошибка больше не появлялась, а в тот единственный раз снимок я, увы, не сделала.
Новые логи прикладываю.
Вложения
Тип файла: zip log.zip (7.7 Кб, 35 просмотров)
Тип файла: zip virusinfo_syscure.zip (19.0 Кб, 24 просмотров)
0
 Аватар для FilipFray
2526 / 655 / 45
Регистрация: 13.01.2009
Сообщений: 2,159
29.07.2010, 15:55
Ничего подозрительного. Лечение завершено.
1
0 / 0 / 0
Регистрация: 28.07.2010
Сообщений: 7
29.07.2010, 21:31  [ТС]
Спасибо вам огромное!!!
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
29.07.2010, 21:31
Помогаю со студенческими работами здесь

Процессы explorer.exe, svhost.exe нагружают ЦП до 100%
Пару дней назад заметил, что процессы explorer.exe, svhost.exe начали грузить систему вплоть до 100%. "Убивание" через диспетчер...

Процессы explorer.exe и chrome.exe СИЛЬНО тормозят
Здравствуйте. Началась это около двух недель назад. Браузер стал странно работать; "Колёсико" загрузки страницы зависало, что...

Ошибки explorer.exe и drwtsn32.exe
При загрузке компьютера Ошибки explorer.exe и drwtsn32.exe

Ошибки explorer.exe и drwtsn32.exe
Добрый день! Прошу помощи. Периодически появляются ошибки explorer.exe и drwtsn32.exe, при этом компьютер повисает надолго, не реагируя ни...

Ошибки explorer.exe и drwtsn32.exe
При работе компьютера вылетают ошибки explorer.exe и drwtsn32.exe после чего он перестает отвечать Проверил комп программой avz логи...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
12
Ответ Создать тему
Новые блоги и статьи
Мысли в слух. Про "навсегда".
kumehtar 16.04.2026
Подумалось тут, что наверное очень глупо использовать во всяких своих установках понятие "навсегда". Это очень сильное понятие, и я только начинаю понимать край его смысла, не смотря на то что давно. . .
My Business CRM
MaGz GoLd 16.04.2026
Всем привет, недавно возникла потребность создать CRM, для личных нужд. Собственно программа предоставляет из себя базу данных клиентов, в которой можно фиксировать звонки, стадии сделки, а также. . .
Знаешь почему 90% людей редко бывают счастливыми?
kumehtar 14.04.2026
Потому что они ждут. Ждут выходных, ждут отпуска, ждут удачного момента. . . а удачный момент так и не приходит.
Фиксация колонок в отчете СКД
Maks 14.04.2026
Фиксация колонок в СКД отчета типа Таблица. Задача: зафиксировать три левых колонки в отчете. Процедура ПриКомпоновкеРезультата(ДокументРезультат, ДанныеРасшифровки, СтандартнаяОбработка) / / . . .
Настройки VS Code
Loafer 13.04.2026
{ "cmake. configureOnOpen": false, "diffEditor. ignoreTrimWhitespace": true, "editor. guides. bracketPairs": "active", "extensions. ignoreRecommendations": true, . . .
Оптимизация кода на разграничение прав доступа к элементам формы
Maks 13.04.2026
Алгоритм из решения ниже реализован на нетиповом документе, разработанного в конфигурации КА2. Задачи, как таковой, поставлено не было, проделанное ниже исключительно моя инициатива. Было так:. . .
Контроль заполнения и очистка дат в зависимости от значения перечислений
Maks 12.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "ПланированиеПерсонала", разработанного в конфигурации КА2. Задача: реализовать контроль корректности заполнения дат назначения. . .
Архитектура слоя интернета для сервера-слоя.
Hrethgir 11.04.2026
В продолжение https:/ / www. cyberforum. ru/ blogs/ 223907/ 10860. html Знаешь что я подумал? Раз мы все источники пишем в голове ветки, то ничего не мешает добавить в голову такой источник, который сам. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru