Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   не открыть страницу (http://forum.oszone.net/showthread.php?t=209913)

andrei93 26-06-2011 19:00 1701892

не открыть страницу
 
Добрый день!
2 дня назад что-то случилось с компьютером. Выключался с ошибкой irql_not_less_or_equal. ..с этим вроде разобрался, но теперь когда захожу в браузер, пишет ieframe.dll (в адресной строке) и потом не открыть страницу.... Так же если сбросить настойки то все норм. И так каждый раз. Фаерфокс вообще не работает. До этого всего вроде как выплыло окно с "Mc remover". Но я все отсканировал и вроде теперь как "должно" быть "чисто".
Все логи выкладываю!
Заранее огромное спасибо!
Андрей.
пс. не могу на данный момент переустановить винду, нет возможности.

Farger 26-06-2011 19:04 1701894

Выполните правила по запросу о помощи

andrei93 26-06-2011 19:05 1701895

все сделал! только как залить файлы?

Farger 26-06-2011 19:12 1701896

Справа есть опция "Прикрепить файлы".

andrei93 26-06-2011 19:12 1701897

Вложений: 3
LOGS

Farger 26-06-2011 20:01 1701913

Не все логи сделали правильно. Сейчас разберемся, посмотрю логи. Карантин virusinfo_cure.zip уберите.

andrei93 26-06-2011 20:11 1701916

OK!

Farger 26-06-2011 20:38 1701927

Если прокси-сервер сами не прописывали, то пофиксите и эту строчку (как пофиксить, смотритие здесь)

Код:

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:63374
C:\ProgramData\fC42900GfOaE42900 – что в папке?
C:\ProgramData\fE42900KmDkH42900 – что в папке?

C:\Users\Andrew\AppData\Roaming\inst.exe – проверьте на virustotal и дайте ссылку на результат

TeamViewer сами устанавливали?

1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.

2. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\users\andrew\appdata\local\temp\csrss.exe');
TerminateProcessByName('c:\users\andrew\appdata\roaming\microsoft\conhost.exe');
TerminateProcessByName('c:\users\andrew\appdata\roaming\dwm.exe');
QuarantineFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\xzuk31ywqyhmywpapbkdusasxx1rwkbz2\svcnost.exe','');
QuarantineFile('C:\Users\Andrew\AppData\Roaming\Microsoft\conhost.exe','');
QuarantineFile('C:\Users\Andrew\AppData\Local\ogenuver.dll','');
QuarantineFile('C:\Users\Andrew\AppData\Local\dbLedpic.dll','');
QuarantineFile('c:\users\andrew\appdata\local\temp\csrss.exe','');
QuarantineFile('c:\users\andrew\appdata\roaming\microsoft\conhost.exe','');
QuarantineFile('c:\users\andrew\appdata\roaming\dwm.exe','');
QuarantineFile('C:\Windows\TEMP\0.6822659380433721.exe','');
DeleteFile('C:\Windows\TEMP\0.6822659380433721.exe');
DeleteFile('c:\users\andrew\appdata\roaming\dwm.exe');
DeleteFile('c:\users\andrew\appdata\roaming\microsoft\conhost.exe');
DeleteFile('c:\users\andrew\appdata\local\temp\csrss.exe');
DeleteFile('C:\Users\Andrew\AppData\Local\dbLedpic.dll');
DeleteFile('C:\Users\Andrew\AppData\Local\ogenuver.dll');
DeleteFile('C:\Users\Andrew\AppData\Roaming\Microsoft\conhost.exe');
DeleteFile('C:\Windows\system32\config\systemprofile\AppData\Roaming\xzuk31ywqyhmywpapbkdusasxx1rwkbz2\svcnost.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Osulerebeva');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Sniru');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Sniru');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','conhost');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','conhost');
RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','mssend');
RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','mssend');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin 
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

3. Пофиксить в HJT

Код:

               
F3 - REG:win.ini: load=C:\Users\Andrew\AppData\Local\Temp\csrss.exe
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O4 - HKLM\..\Run: [Sniru] rundll32.exe "C:\Users\Andrew\AppData\Local\ogenuver.dll",Startup
O4 - HKLM\..\Run: [conhost] C:\Users\Andrew\AppData\Roaming\Microsoft\conhost.exe
O4 - HKCU\..\Run: [Sniru] rundll32.exe "C:\Users\Andrew\AppData\Local\ogenuver.dll",Startup
O4 - HKCU\..\Run: [Osulerebeva] rundll32.exe "C:\Users\Andrew\AppData\Local\dbLedpic.dll",Startup
O4 - HKCU\..\Run: [conhost] C:\Users\Andrew\AppData\Roaming\Microsoft\conhost.exe
O4 - HKUS\S-1-5-18\..\Run: [mssend] "C:\Windows\system32\config\systemprofile\AppData\Roaming\xzuk31ywqyhmywpapbkdus asxx1rwkbz2\svcnost.exe" (User 'SYSTEM')O4 - HKUS\.DEFAULT\..\Run: [mssend] "C:\Windows\system32\config\systemprofile\AppData\Roaming\xzuk31ywqyhmywpapbkdus asxx1rwkbz2\svcnost.exe" (User 'Default user')
O9 - Extra button: SCARABAY - {A28A0545-4B15-4AC0-B4A4-118ACA2A7317} - (no file)
O9 - Extra 'Tools' menuitem: To fill a login and the password - {A28A0545-4B15-4AC0-B4A4-118ACA2A7317} - (no file)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\Windows\web\related.htm (file missing)
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\Windows\web\related.htm (file missing)

Внимание! Если вы сами НЕ устанавливали политику ограничения которая запрещает изменение IE стартовую страницу для текущего пользователя, а также которая ограничивает доступ к "Свойства обозревателя" из IE или в панели управления, тога пофиксите в HiJackThis и эти строки также:

Код:

O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present

4. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

5. Загрузите SecurityCheck by screen317 отсюда или отсюда
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.

6. Повторите логи AVZ (стандартные скрипты №2 и №3)+RSIT

andrei93 26-06-2011 21:05 1701936

Цитата:

Цитата Farger
C:\ProgramData\fC42900GfOaE42900 – что в папке?
C:\ProgramData\fE42900KmDkH42900 – что в папке? »

Там файлы с таким же именем... Их удалит? Модифицированный 30.05.2011

Цитата:

Цитата Farger
TeamViewer сами устанавливали? »

да, сам. И вроде бы я вчера удалили его.
Спасибо большое за информацию. Сейчас займусь.
Как выполню все пункты напишу.

Farger, К сожалению такой строки нет ( R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:63374 ), но я профиксил все с R1.
Теперь нет ни одного с R1

Farger 26-06-2011 23:38 1702002

Цитата:

Цитата andrei93
Там файлы с таким же именем... Их удалит? Модифицированный 30.05.2011 »

Файлы вам знакомы? Проверьте их на virustotal, ссылку на него можете найти в моем сообщении выше.

Строка
Код:

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:63374
была в логе RSIT (иначе откуда бы я ее взял), ее еще вы можете увидеть сделав сканирование системы с помощью HiJackThis.

Не занимайтесь самолечением если не уверены в том, что делаете, лучше переспросить.

thyrex 27-06-2011 09:22 1702157

Выполните скрипт в AVZ
Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\ProgramData\fC42900GfOaE42900\fC42900GfOaE42900.exe','');
QuarantineFile('C:\ProgramData\fE42900KmDkH42900\fE42900KmDkH42900.exe','');
DeleteFile('C:\ProgramData\fE42900KmDkH42900\fE42900KmDkH42900.exe');
DeleteFile('C:\ProgramData\fC42900GfOaE42900\fC42900GfOaE42900.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполните скрипт в AVZ
Код:

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

Отправьте c:\quarantine.zip на при помощи этой формы

Сделайте новые логи

andrei93 27-06-2011 23:01 1702612

Вложений: 4
Farger, все выполнил. С Internet Explorer все вроде бы нормально (вроде бы....) , но если выключить Malwarebytes' Anti-Malware, то заходя в Internet Explorer или Opera, то через 5 сек. появляется ошибка "crash error".жму ОК , но он выкидывает опять.... (это написал для справки, чтоб легче было)
С этого сайта (Каспирского ) ни чего не прислали... (http://support.kaspersky.ru/virlab/helpdesk.html)-сайт.

andrei93 27-06-2011 23:19 1702626

thyrex, все сделал. Загрузил на указанный Вами сайт. Сейчас делаются логи. Логи ДО выполнения скриптов которые Вы написали, я уже выложил. Спасибо

Farger 28-06-2011 00:13 1702651

Здравствуйте,

Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\Windows\system32\config\systemprofile\AppData\Roaming\xzuk31ywqyhmywpapbkdusasxx1rwkbz2\svcnost.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\Windows\TEMP\0.6822659380433721.exe');
DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true);
DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

Повторите лог RSIT

andrei93 28-06-2011 00:57 1702678

Вложений: 1
  • log.txt (36.10 KB, скачиваний: 16)
Farger, Все сделал!

Farger 28-06-2011 14:11 1702984

Здравствуйте,

Ответы по карантинам получили? Что с проблемами?

andrei93 28-06-2011 19:34 1703175

Добрый день, Farger,
С сожалению пришло только это...но это не то...
"7d9416c32331060.bup,
7d9416e1118e40.bup,
7d9416e11361ed0.bup,
7d941ae21382410.bup,
7d941ae213917c0.bup

Файлы в процессе обработки."
Я подумал, может это антивирусники конфиктуют? Поэтому и вылетают браузеры?

Farger 28-06-2011 20:59 1703222

Все браузеры вылетают? У вас только ESET антивирус. Скрин ошибки можете прикрепить?

andrei93 28-06-2011 21:21 1703237

Да, вылетают ВСЕ + медиа плеер и Неро (плеер) вылетают (без ошибок).
Вот и ошибки:

OPERA Но браузер не вылетает ( в этот раз)
The URL http://\07,\1EV/\13B\1D\14@,R\07\1AJ0\19\04^/og\17\7FKWX¬WS:Yq\10\01}'q\07u\02\1C\0CS\1CI\13\18¦De\01\056\08; contains characters that are not valid in the location they are found.

Да, вылетают ВСЕ + медиа плеер и Неро (плеер) вылетают (без ошибок).
Вот и ошибки.
OPERA Но браузер не вылетает ( в этот раз)
The URL http://\07,\1EV/\13B\1D\14@,R\07\1AJ0\19\04^/og\17\7FKWX¬WS:Yq\10\01}'q\07u\02

\1C\0CS\1CI\13\18¦De\01\056\08; contains characters that are not valid in the location they are found.
FIREFOX
Прокси-сервер отказывается принимать соединения

Firefox настроен на использование прокси-сервера, который отказывает в соединении.
* Проверьте настройки прокси-сервера и убедитесь, что они верны.

* Свяжитесь с вашим системным администратором и убедитесь, что прокси-сервер работает.

Farger 28-06-2011 21:41 1703246

А вы используете прокси? Если нет, откройте Firefox -> Инструменты -> Опции (у меня другая локализация браузера, последняя строка в "Инструментах") -> Дополнительно -> Настроить -> выберите "Без прокси", Ок.

Ссылки на скрины не могут быть открыты.

andrei93 28-06-2011 21:57 1703249

Farger, Firefox теперь работает! Спасибо!
А ссылки не открыть, точнее можно получить доп. инфу, но...сейчас не чего не всплывает! Подожду, может всплывает.

Farger 28-06-2011 23:47 1703315

Какие ссылки не открываються?

andrei93 29-06-2011 00:19 1703336

Когда выплывает ошибка, то там нет описания ошибки. (это в медиа плеере), но сейчас все работает нормально... вроде бы.
Если так все и будет, то какие еще меры нам нужно предпринять?

Farger 29-06-2011 00:59 1703360

Цитата:

Цитата andrei93
но сейчас все работает нормально... вроде бы. »

Следите за ситуацией.

Цитата:

Цитата andrei93
Если так все и будет, то какие еще меры нам нужно предпринять? »

Создать новую точку восстановления и очистите предыдущие. Для этого следуйте этой инструкции.

- не работайте за компьютером с правами администратора
- не используйте при возможности Internet Explorer или отключите в нем ActiveX. Если используете Mozilla Firefox, то добавьте в нем плагин NoScript.
- не забывайте регулярно устанавливать обновления Windows.
- выполняйте ежедневное сканирование системы.
- не открывайте вложения в которых вы сомневаетесь.
- не загружайте и не запускайте сомнительные программы.
- скачайте и установите SpywareBlaster. Он предотвратит установку ActiveX компонентов программ-шпионов и других потенциально нежелательных программ, а также ограничит действия потенциально нежелательных или опасных веб-сайтов.
- помимо регулярного сканирования системы штатным антивирусом, можете один раз в неделю просканировать систему антивирусной утилитой Dr.Web CureIt!
- сменить все важные пароли!

Обновить Adobe Reader

Обновить Java

Обновить Opera и Mozilla

andrei93 29-06-2011 01:18 1703363

Farger, обновил перечисленные Вами приложения. Завтра создам точку восстановления. (завтра, т.к. наступает новая дата, мало ли активируется). Пароли сменил.
ОГРОМНОЕ ВАМ СПАСИБО!
Андрей.
п.с. Вы бы посоветовали установить Dr.Web как антивирусник? (у меня NOD 32, но в данном случае он не помог, возможно из-за того, что не обновляется).

Farger 29-06-2011 10:02 1703444

Здравствуйте,

Невзирая на то, какой антивирус вы используете, всеравно базы всегда должны быть актуальными, т.е. всегда держать антивирус обновленным.

Можете попробовать поюзать Dr.Web.

andrei93 29-06-2011 23:27 1703918

Farger, Добрый вечер,
Сделал точку восстановления.
Но появилась опять проблема. Постоянно (довольно часто) открываются разные сайты, причем сами. Думаю это вирус или конь. Есть какие-то предположения? (это только в Internet Explorer ). И еще в Firefox (обновил) не открываются картинки в GOOGLE (только в нем). Откроется 10 картинок, а другие серые квадратики/прямоугольники...
Спасибо.

Farger 29-06-2011 23:46 1703932

Здравствуйте,

Цитата:

Цитата andrei93
И еще в Firefox (обновил) не открываются картинки в GOOGLE (только в нем). Откроется 10 картинок, а другие серые квадратики/прямоугольники... »

С предыдущей версией такого не было? Opera работает стабильно?

Сделайте новый лог RSIT.

А также: Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

andrei93 30-06-2011 23:55 1704778

Farger, Спасибо, сейчас попробую.

andrei93 01-07-2011 23:51 1705479

Картинки все открываются теперь, спасибо. Теперь нужно с рекламой разобраться

Farger 02-07-2011 00:54 1705507

Здравствуйте,

Лог ComboFix можно увидеть?

andrei93 02-07-2011 14:01 1705674

Farger, Попробую еще раз.. (когда я запускаю програму, то вскоре появляется "синий экран смерти")

Farger 02-07-2011 14:45 1705701

Здравствуйте,

Антивирус, файрволл отключили? Попробуйте сделать лог в безопасном режиме.

Цитата:

Цитата andrei93
Картинки все открываются теперь, спасибо. »

А что, эта проблема сама исчезла, если вам не удалось запустить ComboFix?!

andrei93 02-07-2011 16:35 1705733

Вложений: 1
Farger, не знаю почему, но картинки стали открываться! Сейчас проверю еще раз.
Сделал лог, надеюсь поможет.

andrei93 02-07-2011 19:32 1705781

http://www.find-quick-results.com/ju...4%2C4 b4.4%3F

http://www.budgetmatch.net/uk/umrt/r...1-22903-186357

это постоянно всплывающие сайты

Farger 02-07-2011 20:50 1705821

Здравствуйте,

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
c:\users\Andrew\AppData\Local\Ilatupayaza.bin
c:\windows\S\HOSTS

Driver::

Folder::
c:\programdata\fG21602IcGaO21602

Registry::

RegLock::
[HKEY_USERS\S-1-5-21-1009944631-1772090777-108611730-1000\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{2EE68156-2A2A-263C-B26E-50FC4FBC18C9}*]
[HKEY_USERS\S-1-5-21-1009944631-1772090777-108611730-1000\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{E16FD832-5978-5CEA-9C27-3140C92C4A45}*]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]

FileLook::
 
DirLook::

Firefox::
FF - prefs.js: network.proxy.http_port - 63374

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

andrei93 02-07-2011 22:24 1705857

Вложений: 1
Farger, Сделал лог!

Farger 03-07-2011 13:39 1706063

Здравствуйте,

Перед выполнением скрипта отключите антивирус, файрволл, Windows Defender.

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::

Driver::

Folder::

Registry::

RegLock::
[HKEY_USERS\S-1-5-21-1009944631-1772090777-108611730-1000\Software\DeskShare\K *\Filters\{23BD1966-FB59-464F-9146-5C9D9D7327C8}]
[HKEY_USERS\S-1-5-21-1009944631-1772090777-108611730-1000\Software\DeskShare\K *\Filters\{A753A1EC-973E-4718-AF8E-A3F554D45C44}]
[HKEY_USERS\S-1-5-21-1009944631-1772090777-108611730-1000\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{2EE68156-2A2A-263C-B26E-50FC4FBC18C9}*]
[HKEY_USERS\S-1-5-21-1009944631-1772090777-108611730-1000\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{E16FD832-5978-5CEA-9C27-3140C92C4A45}*]

FileLook::
 
DirLook::

Firefox::
FF - prefs.js: network.proxy.http_port - 63374

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

andrei93 03-07-2011 22:20 1706274

Вложений: 1
Добрый вечер,
Сделал еще один. Надеюсь все будет ОК.

Farger 03-07-2011 23:26 1706324

Здравствуйте,

Что с проблемами?

andrei93 04-07-2011 00:21 1706352

Картинки открываются все, спасибо! А вот реклама появляется.. Я подумал, ведь переустановка системы может помочь. Наверно можно переустановить Виноус, так чтобы файлы не стерлись? Но при этом убираются все лишнее? Или вобще переустановить систему? Хотелось бы услышать Ваше мнение по этому поводу.

Farger 04-07-2011 10:47 1706510

Здравствуйте,

Переустановить систему еще успеете.

1) Обновите Malwarebytes, запустите полное сканирование и приложите отчет. Ничего не удаляйте, просто приложите отчет сканирования.

2) Сделайте лог OTL

3) Скачайте GMER по одной из указанных ссылок:
- Gmer со случайным именем
или
архив с утилитой Gmer
- Перед сканированием и на всё время сканирования временно отключите эмуляторы дисков
- Отключите антивирусное ПО.
Запустите программу.
Пользователям Windows Vista и Windows 7 необходимо запустить утилиту от имени Администратора (правой кнопкой мыши на иконке программы и выбрать пункт выплывающего меню "Запустить от имени Администратора")
Начнётся экспресс-проверка. Если в процессе сканирования появится окно с сообщением о деятельности руткита, нажмите Нет (No).
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
IAT/EAT
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки.
При появлении окна с сообщением о деятельности руткита, нажмите OK.

После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

andrei93 07-07-2011 01:25 1708622

Вложений: 1
  • logi.zip (50.80 KB, скачиваний: 17)
Добрый вечер,
Я сделал все логи. Надеюсь помогут.
Спасибо.

Farger 08-07-2011 00:53 1709268

Здравствуйте,

Отлючитесь от сети, отключите антивирус

Запустите OTL, скопируйте ниже написанный скрипт в Custom Scans/Fixes и нажмите кнопку Run Fix

Код:

:OTL
FF - prefs.js..extensions.charles.settings.disabled.network.proxy.http_port: 63374
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Low Rights present
O9 - Extra Button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} -  File not found
O9 - Extra 'Tools' menuitem : ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} -  File not found
O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} http://fpdownload.macromedia.com/get/flashplayer/current/ultrashim.cab (Reg Error: Key error.)
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} http://camera.narva.ee/activex/AxisCamControl.ocx (Reg Error: Key error.)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
O20 - HKU\.DEFAULT Winlogon: Shell - (C:\Windows\system32\config\systemprofile\AppData\Roaming\dwm.exe) -  File not found
O20 - HKU\S-1-5-18 Winlogon: Shell - (C:\Windows\system32\config\systemprofile\AppData\Roaming\dwm.exe) -  File not found
@Alternate Data Stream - 98 bytes -> C:\ProgramData\TEMP:9AEE100C
@Alternate Data Stream - 95 bytes -> C:\ProgramData\TEMP:5C321E34
@Alternate Data Stream - 146 bytes -> C:\ProgramData\TEMP:24051EFF
@Alternate Data Stream - 121 bytes -> C:\ProgramData\TEMP:0CE7F3C9
@Alternate Data Stream - 120 bytes -> C:\ProgramData\TEMP:94A19129
@Alternate Data Stream - 107 bytes -> C:\ProgramData\TEMP:BFE23423
@Alternate Data Stream - 104 bytes -> C:\ProgramData\TEMP:15F0C917

:Services
 
:Reg
 
:Files
C:\Users\Andrew\AppData\Local\Rdamiyohu.dat
C:\Users\Andrew\AppData\Roaming\39F2.285
C:\Users\Andrew\AppData\Local\ixopiqowaliy.exe
C:\ProgramData\TYRCPHJYWWPP.SYS

:Commands
[purity]
[emptytemp]
[emptyflash]
[Reboot]

Компьютер перезагрузится.

Будет создан лог, прикрепите к вашему следующему сообщению.

andrei93 08-07-2011 01:53 1709283

Вложений: 1
Здравствуйте, сделал все логи.

Farger 08-07-2011 10:57 1709426

Здравствуйте,

Что с проблемами?

andrei93 08-07-2011 22:37 1709844

Добрый вечер,
Реклама по прежнему появляется (открываются определенные сайты: ebay.co.uk/ask.com...) (Но н е русские!).Я подумал, что проблема может быть в том, что эти сайты (их IP) записанны в каком-то системном файле (если не открывается сайт вконтакте к примеру, то нужно открыть один документ и там стереть лишние строки). Может быть это с этим связанно?

Farger 09-07-2011 00:10 1709902

Здравствуйте,

Сделайте лог TDSSkiller

andrei93 09-07-2011 01:14 1709936

Вложений: 1
Farger, сделал лог, но не знаю тот ли лог Вы имели ввиду.
P.S. Проверил и ...кажется реклама перестала появлятся (вылечил объект в TDSSKiller). Буду проверять, еще.

Farger 09-07-2011 10:51 1710025

Здравствуйте,

Лог не полный. Вы уверены, что загрузили/скопировали весь лог TDSSkiller. Это хорошо, что он вылечил обьект, но я этого не вижу по лог файлу...

Каков результат? Реклама появляеться?

andrei93 09-07-2011 14:42 1710110

Вложений: 1
Добрый день,
Сделал еще один лог. В том действительно не было половины. Но в новом логе нет того файла, который был вылечен.
Реклама больше не открывается. Сейчас сменю все пароли и сделаю "копию системы".

Farger 09-07-2011 15:20 1710123

Здравствуйте,

Цитата:

Цитата andrei93
Сделал еще один лог. В том действительно не было половины. Но в новом логе нет того файла, который был вылечен. »

Странно...

Цитата:

Цитата andrei93
Реклама больше не открывается. »

Проблема теперь решена полностью? Если да, тогда мои рекомендации все еще остаються в силе:

Запустите OTL, нажмите кнопку CleanUp.
Перезагрузитесь.

Создать новую точку восстановления и очистите предыдущие. Для этого следуйте этой инструкции.

- не работайте за компьютером с правами администратора
- не используйте при возможности Internet Explorer или отключите в нем ActiveX. Если используете Mozilla Firefox, то добавьте в нем плагин NoScript.
- не забывайте регулярно устанавливать обновления Windows.
- выполняйте ежедневное сканирование системы.
- не открывайте вложения в которых вы сомневаетесь.
- не загружайте и не запускайте сомнительные программы.
- скачайте и установите SpywareBlaster. Он предотвратит установку ActiveX компонентов программ-шпионов и других потенциально нежелательных программ, а также ограничит действия потенциально нежелательных или опасных веб-сайтов.
- помимо регулярного сканирования системы штатным антивирусом, можете один раз в неделю просканировать систему антивирусной утилитой Dr.Web CureIt!

andrei93 09-07-2011 17:03 1710152

Farger, ОГРОМНОЕ Вам спасибо за помощь! Как я могу Вас отблагодарить?
Андрей.

Farger 09-07-2011 18:56 1710221

Здравствуйте,

Пожалуйста :) С боями но все-таки мы победили. Спасибо вам за сотрудничество и за то, что меня терпели :Beer:

andrei93 09-07-2011 19:36 1710239

Еще раз большое Вам спасибо! Буду регулярно заглядывать на сайт, много полезной информации и толковых людей. :cool:


Время: 17:59.

Время: 17:59.
© OSzone.net 2001-