Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Не запускается NOD32 , антивирус работает, но нет в трее значка

1
RSS
После сбоя системы, отловил пару троянов, именно нодом, почистил, все ок, проверил на всякий случай Cureit, чисто.
через несколько дней, система начала виснуть - сначала svchost.exe 50% процессора забирал, исправил проблему тем что отключил обновления - и правда, помогло.
потом после svchost появился services.exe - 7-10% забирает постоянно. Посмотрел службы которые используют его = eventlog и plugplay, непонимаю откуда он появился.. но все же странно, до сих пор висит, исправление проблемы не нашел. Проверял на вирусы еще несколько раз - ничего нету (KVRT, Spyware Terminator, Cureit)
в итоге перестал показываться NOD32 значек в трее.
Сам процесс ядра ekrn.exe работает. Если зайти через другого пользователя, и переустановить (что я и сделал) там нод запускается, работает, но не обновляется.. Если запустить из под админа, то устанавливает, без ошибок, все, но не запускает интерфейс. (ставил Smart Security, все работает, но интерфейса тоже нету).
В админской родной учетке нету equi.exe (простите если ошибся, помню что их два было, один как бы интерфейс управления).
посмотрел темы аналогичные, ничего не подошло, единственное, почистил
значение параметра
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
"C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\fptHj9g.exe,\\?\globalroot\systemroot\system32\scAg8op.exe,"
заменить на это значение
"C:\WINDOWS\System32\userinit.exe,"


была такая же бяка, и был лишний параметр usrnit там лежал файл exe что убрал из userinit.exe, почитал что за параметр реестра, говорят не должно быть такого параметра, удалил.

AppInit_DLLS - чисто. как и должно быть

опирался на тему http://forum.esetnod32.ru/forum6/topic306/, качал файлы  key_help.bat help.bat vir_del.bat, запускал, смотрел параметр реестра до этого Image File Execution Options, чисто.

Помогите..
Выполните логи!

Этот http://forum.esetnod32.ru/forum9/topic53/

скачайте дистрибутив программы universal virus sniffer (uVS) отсюда
http://rghost.ru/2446014
программу распаковать в отдельную папку, запустить стартовый файл start.exe
запустить с максимальными правами,
создать образ автозапуска,(Файл - Создать образ автозапуска)
сохранить в файл, заархвировать, и добавить на форум

пришлось еще раз зарегистрироваться на форуме, пароль не принимает, и не восстанавливает в письме с сайта приходит ссылка с 403 ошибкой.

Самая первая программа HJTInstall.exe быстро запускается и тутже исчезает, разве так и должно быть? Лога при этом нету.. Получается так что если запустить и быстро нажать то можно и попасть по кнопке Do a system scan and save a log, но ничего не происходит.
скачал с сайта http://www.spyware-ru.com/forum/viewtopic.php?f=3&t=1145, тоже самое..

вторую программу с http://rghost.ru/2446014 скачать не смог по причине "Файл удален." - не проблема нашел аналог, скачал лог ниже пароль infected

GV800 это видеонаблюдение
wingate считает подозрительным, хотя стоит уже три года..
du meter тоже..
также имеется radmin и firebird - это я знаю, стоят давно
просто говорю чтобы не показалось подозрительным.
Изменено: Max Boyarkin - 30.08.2010 06:53:40
выполнить приложенный скрипт
(будет перезагрузка)
далее, загрузиться в нормальном режиме,
файлы из архива (должен создаться автоматически, если установлен 7zip или Winrar)
отправить в почту [email protected], [email protected] (пароль virus)
обоновить антивирусные базы, выполнить полное сканирование системы
повторить логи hj, uvs, запостить на форум.
выполнил скрипт
перезагрузился
не понял насчет файлов из архива, думаю логи, отправил на email, указанные выше с паролем virus.
NOD32 запустился
обновил - проверил, ничего нету
при запуске нашел подозрительный файл и отправил, начинающийся на A0.......exe
логи ниже, пароль virus

попутный вопрос, подскажите, если поставить Smart Security, то есть просто переустановить поверх NOD32, нормально встанет? или же нужно полностью удалить + почистить реестр?
Цитата
Max Boyarkin пишет:
выполнил скрипт перезагрузился не понял насчет файлов из архива, думаю логи, отправил на email, указанные выше с паролем virus. NOD32 запустился обновил - проверил, ничего нету при запуске нашел подозрительный файл и отправил, начинающийся на A0.......exe логи ниже, пароль virus

попутный вопрос, подскажите, если поставить Smart Security, то есть просто переустановить поверх NOD32, нормально встанет? или же нужно полностью удалить + почистить реестр?

Рекомендации в файле rec1!

Ставить смарт нужно вчистую. В папке там где uvs найти архив ZOO.rar - отправить на [email protected]

да, по поводу архива с вирусами.
архив должен быть в текущей папке uvs, с расширением rar или 7z,
имя архива, скорее всего, формируется от текущей даты, легко найдете,
===
логи не надо паролить, в них (вирусов нет) нет ничего опасного.
Изменено: santy - 30.08.2010 10:04:15
хорошо, выполнил rec1.txt, rec2.txt сначала..
потом посмотрел ZOO, пусто, скорее всего уже поздно, либо нод отправил файл и удалил, либо скрипты, посмотрел rec2, он удаляет..

Результат: интерфейс нода под этой и другими учетками работает, ядро тоже, обновляется.
за что santy и zloyDi, большое спасибо.
Цитата
santy пишет:
да, по поводу архива с вирусами.

архив должен быть в текущей папке uvs, с расширением rar или 7z,

имя архива, скорее всего, формируется от текущей даты, легко найдете,

===

логи не надо паролить, в них (вирусов нет) нет ничего опасного.
да, есть такое, сейчас отправлю
как понимаю архив уже и запаролен.
1
Читают тему