Консультация № 179854
05.09.2010, 18:58
42.21 руб.
0 19 1
Здравствуйте, уважаемые эксперты!
Не знаю, в ту ли ветку форума задаю вопрос, пусть в этом разберутся модераторы. Проблема же у меня следующая.
Мне принесли нетбук, заражённый Winlock’ом. После загрузки Windows на рабочем столе появлялся чёрный экран со следующей надписью:
«Ваша операционная система заблокирована за нарушение использования сети интернет. Обнаружены следующие нарушения: Посещение сайтов порнографического содержания с элементами детской порнографии, насилия, зоофилии. Хранение видеофайлов порнографического содержания с элементами детской порнографии, насилия, зоофилии. Данная блокировка предпринята для устранения возможности распространения данных материалов с Вашего ПК в сети Интернет.
Для разблокировки операционной системы Вам необходимо:
Пополнить счёт абонента БИЛАЙН № 89035705919 на сумму 360 рублей. После оплаты на выданном терминалом чеке оплаты, Вы найдёте код, который необходимо внести в поле, расположенное ниже.
По завершению оплаты, на выданном чеке оплаты Вам будет выдан код разблокировки который необходимо ввести в форму расположенную ниже. После разблокировки системы Вам необходимо удалить все незаконно размещённые материалы на Вашем ПК.
В случае отказа от оплаты, все данные на Вашем ПК, включая bios, Windows будут безвозвратно уничтожены в связи с угрозой Вашего ПК пользователям сети Интернет».
Причём этот экран появлялся под всеми учётными записями, а всего на нетбуке их пять, и все с правами администратора. Учётная запись гостя отключена. При попытке загрузиться в безопасном режиме, машина уходила в перезагрузку, даже не доходя до экрана приветствия. В моей практике я сталкивался с Winlock’ом, но он был только под одной из учётных записей, и, зайдя из-под другой, и запустив CureIt, я от него избавился.
Первое, что я предпринял, это скачал Dr. Web LiveCD, а так как это нетбук, и привода CDROM в нём нет, я на своём компьютере попытался сделать загрузочный USB-флэшнакопитель, но он у меня не получился. Вроде бы компьютер написал, что флэшка готова, но после того, как я вставил её в нетбук, он написал мне, что операционная система не найдена («Operating system not found»).
Далее я посетил сайт лаборатории Касперского, и, введя там номер телефона из вышеуказанного текста, я получил целый список кодов для разблокирования операционной системы. Подошёл первый же код из списка (+9999999), после чего была проведена полная проверка компьютера утилитой CureIt в обычном режиме работы компьютера. Во время быстрой проверки по умолчанию, утилита поймала Trojan.Siggen1.34639 во временном файле с расширением *.tmp. Так же во время полной проверки утилита выловила срипт Store.Global[1].js, и в статусе написала, что это «возможно SCRIPT.Virus. Ещё в процессе проверки она выдала информацию о модифицированном файле HOSTS, и предложила восстановить этот файл в исходное состояние, что я и сделал. Кстати после закрытия CureIt, появилось окно с завершением работы зависшей программы ccSvcHst. Проверка компьютера была проведена только из-под одной из учётных записей, но так как они все с правами администратора, я решил, что этого будет достаточно.
Я хотел после этого проверить систему утилитой CureIt в безопасном режиме, но, как выяснилось, при загрузке в нём машина по-прежнему уходит в перезагрузку. Отключив её в свойствах системы, я выловил «синий экран»: 0x0000007B (0xF7B00524, 0xC0000034, 0x00000000, 0x00000000). Программа BlueScreenView дампов памяти не обнаруживает. В обычном же режиме машина грузится нормально под всеми пятью учётными записями.
Я написал запрос о помощи на сайт virusnet.info, после чего ребята написали мне несколько скриптов, которые я выполнил, после чего в моем вопросе появилась пометка, что проблема решена, но нетбук по-прежнему вылетает в BSOD при попытке загрузиться в безопасном режиме, но уже с другой ошибкой: 0x0000007E (0xC0000005, 0xF7816211, 0xF7B3C720, 0xF7B3C41C), а это уже проблема с драйверами или оборудованием. В «Диспетчере устройств» всё нормально, никаких жёлтых или красных восклицательных знаков нет. BlueScreenView по-прежнему дампов памяти не обнаруживает, правда в «Свойствах системы» в поле «Запись отладочной информации» окна «Загрузки и восстановления системы» выставлено значение «Малый дамп памяти (64 кБ)». Нужно ли его поменять? В обычном же режиме машина по-прежнему грузится нормально под всеми пятью учётными записями.
И вот ещё что. В «Настройке системы» есть несколько неизвестных мне файлов. Первой идёт пустая строка, где указано только расположение команды в системном реестре: HKLM\SOFTWARE\Microsoft\ Windows\CurrentVersion\Run. Далее идут команды PLFSetL (расположение C:\Windows\PLFSetL.exe), snuvcdsm (расположение C:\Windows\snuvcdsm.exe) и csnp2uvc (rundll.exe C:\Windows\system32\csnp2uvc.dll ResetCIDS). Расположение всех четырёх команд в системном реестре одинаковое. Если хотите, могу заархивировать эти файлы, и выслать их для анализа, только подскажите, как это сделать наиболее безопасно.
Можно ли как-нибудь вернуть полную работоспособность машины?
Нетбук Acer eMachines eM250, номер модели KAV60. Операционная система Windows XP Home Edition SP3. Обновление операционной системы работает в автоматическом режиме. На нетбуке стоял просроченный Norton Internet Security 2009, версия 16.8.0.41 (пробная 60-дневная версия, на которую не продлена подписка, как я понял). После того, как я сказал об этом хозяину нетбука, он купил коробку Kaspersky AntiVirus 2011, который я и поставил на нетбук с флэшки из образа, который был создан в программе Alcohol 52% Free Edition, предварительно, конечно же, удалив Norton Internet Security.
У меня сохранились логи программ RSIT, OTM, AVZ, так что если нужно, могу прислать. Ещё, как я понимаю, нужен лог Autoruns, напомните только, как его сделать.
Если нужна ещё какая-нибудь информация, пишите.

Обсуждение

давно
Советник
399015
1996
05.09.2010, 19:49
общий
Гречко Альберт Алексеевич:
Видно у вас винт работает в режиме AHCI, отсюда и вываливается BSOD при загрузке в безопасном режиме, попробуйте отключить в BIOS режим AHCI.
в сети
Управляющий
143894
2148
05.09.2010, 20:48
общий
Гречко Альберт Алексеевич:
Я хотел после этого проверить систему утилитой CureIt в безопасном режиме

А пробовали проверить компьютер утилитой в обычном режиме (не в безопасном)? Попробуйте вылечить компьютер в обычном режиме. По всем описанным признакам, похоже Вы еще словили вирус загрузочного сектора.
Теперь о незнакомых Вам процессах:
PLFSetL - этот процесс принадлежит программе sonix DefaultSettingEXE. Часто под нее маскируются различные вирусы. Если программа не установлена - процесс можно смело убивать и искать вирус, который его запускает.
snuvcdsm - этот процесс принадлежит программе DisplaySettingMonitor от web-камеры.
csnp2uvc - это процесс Microsoft Windows Hardware Compatibility Publisher и он является безопасным.
И еще вопрос - работают ли Диспетчер задач и Редактор реестра?


Об авторе:
Устав – есть устав! Если ты устав – то отдыхай!


Неизвестный
05.09.2010, 21:12
общий
Sergey V. Gornostaev:
Нет, причина не в этом. В BIOS’е нетбука только два режима работы: IDE и AHCI. Переключил на IDE. Нетбук очень долго загружался на заставке с логотипом Windows, и появились проблемы со звуком. После загрузки операционная система нашла жёсткий диск, первичный и вторичный канал IDE, и предложила перезагрузку, что я и сделал. Но после перезагрузки всё повторилось, и очень долгая загрузка, и проблема со звуком. Пришлось переключиться обратно на AHCI, и всё сразу встало на свои места. «Синий экран», когда в BIOS был выставлен режим IDE, при загрузке системы в безопасном режиме тоже никуда не делся, с той же ошибкой: 0000007E.
Жёсткий диск SATA.
Неизвестный
05.09.2010, 21:14
общий
F®ost:
Конечно! Вирусы же и были найдены при сканировании утилитой CureIt в обычном режиме. Просто на сайте virusnet.info ребята просят просканировать систему утилитой CureIt именно в безопасном режиме. Я сначала просканировал систему в обычном режиме работы Windows, где, как я уже написал, и были выловлены зловреды, а уже потом попытался просканировать систему в безопасном режиме, как это рекомендуют сделать специалисты с virusnet.info, но при попытке загрузиться в нём система вылетела в BSOD. Сначала это был стоп 0x0000007B (0xF7B00524, 0xC0000034, 0x00000000, 0x00000000), после чего ребята написали скрипт для AVZ, который я и выполнил. А уже после этого стала появляться ошибка 0х0000007Е.
«Диспетчер задач» и «Редактор реестра» работают.
А что за программа sonix DefaultSettingEXE, и где её искать? И объясните, пожалуйста, подробнее, как «убить» процесс, если PLFSetL в автозагрузке окажется вирусом?
давно
Советник
399015
1996
05.09.2010, 21:46
общий
Гречко Альберт Алексеевич:
Это просто к сведению: support.microsoft.com
Применительно к вашей ситуации видимо нарушена работа драйверов. Про переустановку Windows говорить не буду - радикальный метод, а посоветую вынуть жесткий диск и подцепить к нормальному компьютеру и проверить антивирусниками, после этого на ноутбуке следовало запустить проверку защищенных системных файлов командой sfc /scannow, но у вас нет оптического привода, а система может потребовать установочный диск с операционной системой. (а может не потребовать, если установка происходила с жесткого диска и дистрибутив находится там же).
Честно говоря я вообще не понимаю людей у которых нет оптического привода (есть и внешние устройства), а музыка ?! а любая лицензионная игра ?! а диски с драйверами ?! а ..., и в этом проблема, которую надо решать владельцу ноутбука, "звонок уже прозвенел", а "извращаться" и записывать все на флешки, я думаю не вариант, и по крайней мере владелец выходил в интернет без обновленных баз антивируса, и видимо вообще без файервола.
Вот еще в помощь: URL >>
в сети
Управляющий
143894
2148
06.09.2010, 09:44
общий
Гречко Альберт Алексеевич:
DefaultSetting от Sonix - это прога настройки камеры. Оключить процесс можно след. образом: Пуск - Выполнить - наберите в окошке команду msconfig и нажмите ОК. Появиться окно Настройка системы, перейдите на закладку Автозагрузка, где в списке увидите все автозагружаемые при старте системы процессы. Слева каждого процесса находиться чекбокс, где можно включать (отключать) автозагрузку. Найдите в списке PLFSetL и снимите галочку. перезагрузите компьютер. Если после этого перестанет работать камера, значит этот процесс ее и проделав всю операцию повторно и установив галочку обратно можно будет восстановть работоспособность камеры.
Теперь об ошибке STOP: 0x0000007E. Эта ошибка после строки SYSTEM_THREAD_EXCEPTION_NOT_HANDLED обычно пишет имя сбоящего драйвера (в следующей строке - имя драйвера может оканчиваться на sys, exe или dll). Напишите имя драйвера в этой ошибке - надо же знать, что сбоит у Вас в системе.
Об авторе:
Устав – есть устав! Если ты устав – то отдыхай!


Неизвестный
06.09.2010, 21:13
общий
F®ost:
Так в том-то и дело, что ни названия файла, ни описания ошибки (я имею ввиду надписи SYSTEM_THREAD_EXCEPTION_NOT_HANDLED) на «синем экране» нет.
Кстати, когда я отключил процесс PLFSetL в автозагрузке и перезагрузился, вэб-камера по-прежнему работала. После того, как я отключил процесс и после перезагрузки проверил работоспособность камеры, я после этого попробовал загрузиться в безопасном режиме. Тот же «синий экран» с тем же восьмеричным кодом ошибки и без каких-либо её описаний и без имени сбойного драйвера.
А вообще, в какой папке Windows должны находиться драйвера устройств? Здесь файл PLFSetL.exe находится непосредственно в папке Windows (C:\Windows\PLFSetL.exe)
в сети
Управляющий
143894
2148
07.09.2010, 10:38
общий
Гречко Альберт Алексеевич:
Так в том-то и дело, что ни названия файла, ни описания ошибки (я имею в виду надписи SYSTEM_THREAD_EXCEPTION_NOT_HANDLED) на «синем экране» нет.

Это конечно плохо. Получается, что только антивирусная утилита и только в безопасном режиме вываливает ВSOD? Все остальное работает нормально?
А вообще, в какой папке Windows должны находиться драйвера устройств?

как правило, все нормально установленные драйвера устройств "живут" в одном месте - Wibdows\System32\drivers. Все, что самостоятельно лезет в корень папки Windows может быть зловредом. Посмотрите на дату создания файла PLFSetL.exe в корне папки Windows и если есть возможность сравнить со временем заражения нетбука. Может быть, они где-то близки по дате.
И еще вопросы. Если на жестком диске нетбука инсталляция системы? Если да, можно попробовать запустить восстановление системы с помощью установочного диска.
Цитата: из самого вопроса
Можно ли как-нибудь вернуть полную работоспособность машины?

А конкретно, что не работает?
Об авторе:
Устав – есть устав! Если ты устав – то отдыхай!


давно
Мастер-Эксперт
4666
2757
07.09.2010, 13:39
общий
Гречко Альберт Алексеевич:
Вы можете вытащить винчестер из нетбука и проверить его на другом компьютер? Как Вам уже советовал эксперт Sergey V. Gornostaev
Об авторе:
Не все сисадмины одинаково полезны ...
Неизвестный
07.09.2010, 19:17
общий
Гречко Альберт Алексеевич:
Обратите внимание на файлы созданные начиная с даты заражения, которые располагаются в папках Windows, Windows\System32, Windows\System32\Drivers - особенно на скрытые exe, sys, dll, pif - если есть подозрения на вирус переместите их временно в другую папку.

Для восстановления загрузки в "Безопасном режиме" попробуйте в AVZ4 в Menu >Файл>Восстановление настроек системы>поставить галку "Восстановление настроек загрузки в SafeMode">"Выполнить отмеченные операции".

Неизвестный
07.09.2010, 20:26
общий
F®ost:
Файл PLFSetL.exe создан 3.07.2008, а компьютер был заражён месяц назад, может быть чуть меньше. Я посмотрел также дату создания остальных файлов драйвера вэб-камеры, список которых есть в сведениях о драйвере вэб-камеры в «Диспетчере устройств». Самый поздний из них был создан в феврале этого года.
Да, на нетбуке есть две возможности восстановления системы.
Первая – это когда в BIOS выставляется особый параметр «D2D Recovery», но при этом произойдёт полное форматирование диска C:
Вторая – при помощи утилиты eMachines Recovery Management, которая запускается из-под Windows, и включает в себя два пункта: восстановление системы, используя образ первоначальной заводской конфигурации, и восстановление драйверов и приложений. Но тут есть одно маленькое «но»: как Вы верно подметили, здесь нужен внешний оптический диск, а я уже опросил, наверное, всех своих знакомых на предмет наличия внешнего DVD-рекордера, подключаемого по шине USB. Ни у кого такового не имеется. Остаётся только одно: купить его самому, в надежде на то, что это не последний нетбук, который попал ко мне в руки, и который я ремонтирую.
А не работает только одно: машина вылетает в «синий экран» только при попытке загрузиться в безопасном режиме Windows. В обычном режиме всё прекрасно грузится и работает.
А теперь у меня вопрос к Вам. Как вставить цитату в ответ? Если можно, объясните подробнее.
Неизвестный
07.09.2010, 20:33
общий
Ситников Алексей Николаевич:
А если получится восстановить загрузку в «Безопасном режиме» через AVZ, можно ли создать отчёт о том, что было проделано утилитой? Я думаю, это будет интересно тем, кто откликнулся на мой призыв о помощи.
Неизвестный
07.09.2010, 20:43
общий
F®ost:
Нет, Вы меня немножко не так поняли. Я хотел запустить утилиту CureIt в безопасном режиме Windows, но когда я в «Меню дополнительных вариантов загрузки Windows», (в которое я зашёл, нажав F8), выбрал «Безопасный режим», на экране пробежал список загружаемых файлов, в левом верхнем углу экрана появился мигающий курсор, и всё, «синий экран». Как я уже упоминал, сначала это был стоп 0x0000007B (0xF7B00524, 0xC0000034, 0x00000000, 0x00000000), после чего ребята с сайта virusnet.info написали скрипт для AVZ, а уже после его выполнения стала появляться ошибка 0х0000007Е без описания ошибки и без упоминания сбойного файла (ошибка 0х0000007В тоже, кстати, была без описания). Утилитой CureIt мне удалось проверить нетбук только в обычном режиме работы Windows, в котором сама CureIt, конечно же, запустилась в своём «Безопасном режиме».
А так, да, система вываливается в BSOD только при попытке загрузиться в безопасном режиме Windows. А в обычном режиме всё прекрасно грузится и работает, как я уже и написал выше.
Неизвестный
07.09.2010, 22:07
общий
ValeryN:
К сожалению, у меня нет возможности подключить винчестер к другому ноутбуку. А так как я никогда не разбирал портативные компьютеры, то не знаю, совпадут ли интерфейсы SATA, если, я, скажем, захочу подключить жёсткий диск к материнской плате стационарного компьютера.
А диск нетбука был проверен и быстрой проверкой утилиты CureIt последней версии по умолчанию, и была проведена его полная проверка и CureIt, и Kaspersky Antivirus 2011 с обновлёнными базами, были так же составлены отчёты CureIt, AVZ, RSIT и OTM для virusnet.info. Какие ещё проверки жёсткого диска Вы имеете ввиду?
Неизвестный
08.09.2010, 06:28
общий
Гречко Альберт Алексеевич:
SATA интерфейс ноутбучных 2,5" и стационарных 3,5" абсолютно идентичны, поэтому можете смело поключать к обычной материнской плате.
Неизвестный
08.09.2010, 06:31
общий
Гречко Альберт Алексеевич:
Цитата: 181885
AVZ, можно ли создать отчёт о том, что было проделано утилитой?


В папке Backup утилита сохраняет reg файлы отката.
Неизвестный
08.09.2010, 18:31
общий
Ситников Алексей Николаевич:
Цитата: 229949
Для восстановления загрузки в "Безопасном режиме" попробуйте в AVZ4 в Menu >Файл>Восстановление настроек системы>поставить галку "Восстановление настроек загрузки в SafeMode">"Выполнить отмеченные операции".

Нет, это не помогло.

давно
Мастер-Эксперт
4666
2757
10.09.2010, 07:24
общий
это ответ
Здравствуйте, Гречко Альберт Алексеевич.
Учитывая Вашу реплику
Я хотел запустить утилиту CureIt в безопасном режиме Windows, но когда я в «Меню дополнительных вариантов загрузки Windows», (в которое я зашёл, нажав F8), выбрал «Безопасный режим», на экране пробежал список загружаемых файлов, в левом верхнем углу экрана появился мигающий курсор, и всё, «синий экран». Как я уже упоминал, сначала это был стоп 0x0000007B (0xF7B00524, 0xC0000034, 0x00000000, 0x00000000), после чего ребята с сайта virusnet.info написали скрипт для AVZ, а уже после его выполнения стала появляться ошибка 0х0000007Е без описания ошибки и без упоминания сбойного файла (ошибка 0х0000007В тоже, кстати, была без описания). Утилитой CureIt мне удалось проверить нетбук только в обычном режиме работы Windows, в котором сама CureIt, конечно же, запустилась в своём «Безопасном режиме».
А так, да, система вываливается в BSOD только при попытке загрузиться в безопасном режиме Windows. А в обычном режиме всё прекрасно грузится и работает, как я уже и написал выше.


Предположу, что проблема загрузки в безопасный режим, вызывается некорректными драйверами некоторых устройств. Для получения информации включите в нормальном режиме работы получение файла дампа памяти. Мой компьютер — свойства — дополнительно — загрузка и восстановление — Параметры. Выбрать режим формирования файла дампа памяти. При появлении "Синего Экрана" в папке Windows возникнет папка Minidump, а в ней необходимые нам файлы. Далее имеется подробная инструкция "Анализ причин возникновения BSOD при помощи Debugging Tools for Windows"

Далее, попробуйте всё таки достать из нетбука винчестер, это проще, чем Вы думаете, главное действовать аккуратно с защёлками. Конечно, для полной страховки можно найти в Интернете фото(видео) процесса разборки. Но Вам, думаю, это не понадобиться, достаточно снять заднюю крышку и там Вы увидите, где hdd. Конечно, если у Вас мал опыт разборки именно таких нетбуков, то можно использовать возможности компьютерного сервиса, думаю вытащить винчестер они сумеют быстро и качественно и недорого.
Кстати, по поводу интерфейсов винчестера, думаю интерфейсы sata HDD 2,5" и sata HDD 3,5" абсолютно одинаковы и подключите его(винчестер нетбука) к стационару без проблем.
Как мы знаем, при подключинии винчестера к стационарному компьютеру, если есть ошибки a файловой системе, то операционная система стационарного компьютера проведёт проверку и исправление этих ошибок. Затем попутно тщательно и неоднократно проверить на вирусы. Притом Вы можете сделать это прекрасной утилитой от Касперского - Kaspersky Virus Removal Tool 2010 - это программа для лечения зараженного компьютера от вирусов и всех других типов вредоносных программ..

Кроме того, удалите все "помойки", то есть все cookies, в браузерах очистить кеш(папку для временных файлов Интернета) , можете установить очень маленький размер папки для временных файлов ~ 40-50 Мb, очистите все папки temp, tmp. (если не знаете, где эти папки расположены, то воспользуйтесь поиском ("Пуск-Найти")

После возврата винчестера на место, посмотреть все места автозапуска "плохих" программ.
Для ориентира предложу ссылку -
"Автозагрузка в Windows XP" . Где, откуда может получить возможность стартовать программа. Особенно обратите внимание на программу Startup Extractor, которая даёт наглядно контролировать и управлять автозагрузкой, принимать , так называемые превентивные меры.

Аналогичная программа и с большими возможностями:
Цитата: Starter
- Служит для управления запуском программ при старте Windows - позволяет комфортно редактировать содержание папки Автозагрузка, файл win.ini и соответствующие ключи реестра, а также процессами при работе. Интерфейс симпатичный, инсталляция не нужна. Помимо всего прочего, умеет показывать запущенные процессы. Язык интерфейса – есть Russian и т.д. Автор: CodeStuff, Free, 720.23 КБ, OS – Win98/Win2K/WinXP

Об авторе:
Не все сисадмины одинаково полезны ...
Неизвестный
13.09.2010, 20:03
общий
Гречко Альберт Алексеевич:
Грузимся с любого Live CD и сканим сколько Вашей душе угодно(там есть все или почти все )!
С него можно и Dr.Web CureIt!® запустить, и реестр просканить на ошибки, да и "грохнуть все "мусорники" тоже...
Форма ответа