CompoWiki Форум

Windows => Windows XP => Тема начата: merlin от 14 декабря, 2006, 12:42:52

Название: Проблемы с зависанием компа
Отправлено: merlin от 14 декабря, 2006, 12:42:52
:help:  :help:  :help:
Люди кто знает в чем у меня проблема?Комп зависает по несколько раз на день!Причём сначала исчезнет изображение на долю секунды,а когда появляется,то комп уже висит!
Каспер и Винпатруль ничего подозрительного не обнаружили.Утилита Зайцева выдала следующее:
Протокол антивирусной утилиты AVZ версии 4.21
Сканирование запущено в 11.12.2006 18:18:43
Загружена база: 56603 сигнатуры, 2 нейропрофиля, 55 микропрограмм лечения, база от 28.10.2006 14:34
Загружены микропрограммы эвристики: 363
Загружены цифровые подписи системных файлов: 52763
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: включено
Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
Анализ kernel32.dll, таблица экспорта найдена в секции .text
Функция kernel32.dll:LoadLibraryA (578) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C882FC4<>7C801D77
Функция kernel32.dll:LoadLibraryExA (579) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C882FD3<>7C801D4F
Функция kernel32.dll:LoadLibraryExW (580) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C882FF1<>7C801AF1
Функция kernel32.dll:LoadLibraryW (581) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C882FE2<>7C80ACD3
Детектирована модификация IAT: LoadLibraryA - 7C882FC4<>7C801D77
Анализ ntdll.dll, таблица экспорта найдена в секции .text
Анализ user32.dll, таблица экспорта найдена в секции .text
Анализ advapi32.dll, таблица экспорта найдена в секции .text
Анализ ws2_32.dll, таблица экспорта найдена в секции .text
Анализ wininet.dll, таблица экспорта найдена в секции .text
Анализ rasapi32.dll, таблица экспорта найдена в секции .text
Анализ urlmon.dll, таблица экспорта найдена в секции .text
Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=08A500)
Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000
  SDT = 80561500
  KiST = 87514B58 (297)
>>> Внимание, таблица KiST перемещена ! (804E48A0(284)->87514B58(297))
Функция ZwClose (19) перехвачена (8056E9E9->F498D0D0), перехватчик C:\WINDOWS\System32\drivers\klif.sys
Функция ZwCreateKey (29) перехвачена (80577284->BAEDE7D0), перехватчик d347bus.sys
Функция ZwCreatePagingFile (2D) перехвачена (805B8409->BAED2A20), перехватчик d347bus.sys
Функция ZwCreateProcess (2F) перехвачена (805B40A8->F498CD90), перехватчик C:\WINDOWS\System32\drivers\klif.sys
Функция ZwCreateProcessEx (30) перехвачена (8058ACC0->F498CF30), перехватчик C:\WINDOWS\System32\drivers\klif.sys
Функция ZwCreateSection (32) перехвачена (8056CE25->F498D210), перехватчик C:\WINDOWS\System32\drivers\klif.sys
Функция ZwCreateThread (35) перехвачена (80584B62->F498DA50), перехватчик C:\WINDOWS\System32\drivers\klif.sys
Функция ZwEnumerateKey (47) перехвачена (805783FA->BAED32A8), перехватчик d347bus.sys
Функция ZwEnumerateValueKey (49) перехвачена (8058F60B->BAEDE910), перехватчик d347bus.sys
Функция ZwOpenFile (74) перехвачена (8057D529->F771823E), перехватчик kl1.sys
Функция ZwOpenKey (77) перехвачена (80571CBC->BAEDE794), перехватчик d347bus.sys
Функция ZwOpenProcess (7A) перехвачена (805790DA->F498C7F0), перехватчик C:\WINDOWS\System32\drivers\klif.sys
Функция ZwQueryInformationFile (97) перехвачена (8057ECAB->F498D710), перехватчик C:\WINDOWS\System32\drivers\klif.sys
Функция ZwQueryKey (A0) перехвачена (80577FFA->BAED32C8), перехватчик d347bus.sys
Функция ZwQuerySystemInformation (AD) перехвачена (805854CF->F498D850), перехватчик C:\WINDOWS\System32\drivers\klif.sys
Функция ZwQueryValueKey (B1) перехвачена (80572100->BAEDE866), перехватчик d347bus.sys
Функция ZwResumeThread (CE) перехвачена (805851D9->F498DA00), перехватчик C:\WINDOWS\System32\drivers\klif.sys
Функция ZwSetSystemPowerState (F1) перехвачена (8066D103->BAEDE0B0), перехватчик d347bus.sys
Функция ZwSetValueKey (F7) перехвачена (8057FF03->BAF15148), перехватчик sptd.sys
Функция ZwSuspendThread (FE) перехвачена (806359DF->F498D9B0), перехватчик C:\WINDOWS\System32\drivers\klif.sys
Функция ZwTerminateProcess (101) перехвачена (8058C549->F498D5E0), перехватчик C:\WINDOWS\System32\drivers\klif.sys
Проверено функций: 284, перехвачено: 21, восстановлено: 0
1.3 Проверка IDT и SYSENTER
Анализ для процессора 1
Анализ для процессора 2
Проверка IDT и SYSENTER завершена
2. Проверка памяти
Количество найденных процессов: 27
Количество загруженных модулей: 228
Проверка памяти завершена
3. Сканирование дисков
Прямое чтение C:\WINDOWS\system32\drivers\sptd5917.sys
Прямое чтение C:\WINDOWS\system32\drivers\sptd.sys
Прямое чтение C:\WINDOWS\Temp\avz_1472_raw.tmp
C:\Program Files\VVSN\VVSN.exe >>>>> AdvWare.Win32.SaveNow.bi  успешно удален
D:\Program Files\Acronis\PartitionExpert\MediaBuilder.exe Invalid file - not a PKZip file
D:\Program Files\Acronis\PartitionExpert\PartitionExpert.exe Invalid file - not a PKZip file
D:\Мамино\5ballov-14775.zip Invalid file - not a PKZip file
D:\INSTALL 2\ACRONIS\MIGRATEEASY6.0\MIGRATEEASY6.0_S_RU.EXE Invalid file - not a PKZip file
Автоматическая чистка следов удаленных в ходе лечения программ
4. Проверка Winsock Layered Service Provider (SPI/LSP)
Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
D:\Program Files\WinPatrol\PATROLPRO.DLL --> Подозрение на Keylogger или троянскую DLL
D:\Program Files\WinPatrol\PATROLPRO.DLL>>> Поведенческий анализ:
 1. Реагирует на события: оконные события
 2. Передает данные процессу: 660 D:\Program Files\WinPatrol\winpatrol.exe (окно = "WinPatrol Russian v.2.1")
D:\Program Files\WinPatrol\PATROLPRO.DLL>>> Нейросеть: файл с вероятностью 99.84% похож на типовой перехватчик событий клавиатуры/мыши
На заметку: Заподозренные файлы НЕ следует удалять, их следует прислать для анализа (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
Проверка отключена пользователем
7. Эвристичеcкая проверка системы
Проверка завершена
Просканировано файлов: 75682, извлечено из архивов: 65487, найдено вредоносных программ 1
Сканирование завершено в 11.12.2006 18:34:27
Сканирование длилось 00:15:44
Буду премного благодарен за помощь!
Название: Проблемы с зависанием компа
Отправлено: abram4 от 15 декабря, 2006, 07:44:02
Привет!
А может у тебя с железом какая-то проблема?
Название: Проблемы с зависанием компа
Отправлено: merlin от 15 декабря, 2006, 12:36:18
Привет!
Я тоже так думал,пока не сносил на фирму!Сказали что тачка завирусована,предложили сделать формат С с удалением соответствующего раздела!Все было проделано,ток результат остался прежним:(
Название: Проблемы с зависанием компа
Отправлено: abram4 от 15 декабря, 2006, 20:38:21
хм ... если формат не вылечил вирусы, то видимо вирусы тут ни при чем. Хотя, лучше всего проконсультироваться со спецами с VirusInfo (http://virusinfo.info/showthread.php?t=1235). Там, кстати, и сам Зайцев часто бывает  :)

Комп гарантийный?
Название: Проблемы с зависанием компа
Отправлено: merlin от 16 декабря, 2006, 12:33:15
Спасибо за совет!А комп на гарантии!Поеду послезавтра еще раз решать эту проблему!