Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Уведомление о необходимости оплаты.

Ответить
Настройки темы
[решено] Уведомление о необходимости оплаты.

Пользователь


Сообщения: 95
Благодарности: 3

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(3.8 Kb, 32 просмотров)
Здравствуйте!
Начальство привезло домашний компьютер, на котором поселился очередной троян.
Похоже, эта новая разновидность популярной выбивалки денег +)
Смысл в том, что по центру экрана висит окошко, которое говорит о том, что был предоставлен шестичасовой доступ к эровидео, отправьте смс с кодом таким-то на такой-то номер. Доступ в инет перекрывает.
По мнимому удалить руками могу, но уверен, что концы останутся.
Прошу квалифицированной помощи.
Логи в аттаче.

Отправлено: 13:36, 19-10-2009

 

Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Перед выполнением скриптов на всякий случай запишите настройки сетевых подключений

Пофиксить в HiJack
Код: Выделить весь код
 F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\F942~1\LOCALS~1\Temp\don2D0.tmp
Выполните скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
QuarantineFile('F:\autorun.inf','');
 QuarantineFile('E:\autorun.inf','');
 DelBHO('{FFFFE708-B832-42F1-BAFF-247753B5E452}');
 DelBHO('{71E59D37-D7FC-4ED6-BC1D-D13BE02FE6C5}');
 QuarantineFile('C:\WINDOWS\system32\3rs23591.dll','');
 QuarantineFile('C:\Documents and Settings\Сергей\Application Data\ofjqa.exe','');
 TerminateProcessByName('c:\docume~1\f942~1\locals~1\temp\don2d0.tmp');
 QuarantineFile('c:\docume~1\f942~1\locals~1\temp\don2d0.tmp','');
 DeleteFile('c:\docume~1\f942~1\locals~1\temp\don2d0.tmp');
 DeleteFile('C:\Documents and Settings\Сергей\Application Data\ofjqa.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','wscc');
 DeleteFile('C:\WINDOWS\system32\3rs23591.dll');
 DeleteFile('E:\autorun.inf');
 DeleteFile('F:\autorun.inf');
 QuarantineFile('c:\documents and settings\сергей\cookies\userlib.dll','');
 DeleteFile('c:\documents and settings\сергей\cookies\userlib.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(14);
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполнить скрипт в AVZ.
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 14:23, 19-10-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 95
Благодарности: 3

Профиль | Отправить PM | Цитировать


Продолжаем развлекаться.
Все скрипты выполнены без ошибок.
Ответ от касперского: В присланном Вами файле не найдено ничего вредоносного.

После выполнения скриптов windows стал долго загружаться на моменте "Запуск Windows" до окна логина. При выключении на сохранении параметров подвисает...
Иконки как на рабочем столе, так и в папках, стало невозможно переместить (нет, автовыравнивание не включено), таким же образом невозможно скопировать и переместить файл. Так же в контекстном меню недоступны кнопки копировать, вставить и вставить ярлык...
На панели инструментов пропала панель задач.
Касательно сетевых подключений - пропала сетевая карта.

Логи сейчас попробую предоставить, если адекватной работы компьютера добьюсь.
Но думается мне, что нужна уже тяжелая артиллерия...

---
UPD
По причине отсутствия времени было решено начисто поставить систему.
Это будет быстрее, чем возиться с этим и восстанавливать нормальную работоспособность.

Поступила информация, что отец подцепил такую же заразу. Поэтому сюда выложу логи уже с другого компьютера. И там уже действительно интересно будет разобраться по полной программе. Спасибо за участие.

Последний раз редактировалось Ordo, 19-10-2009 в 16:33.


Отправлено: 16:07, 19-10-2009 | #3


Пользователь


Сообщения: 95
Благодарности: 3

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(2.0 Kb, 5 просмотров)

Ну вот. Логи с другого компьютера с той же заразой.

Отправлено: 20:22, 19-10-2009 | #4


Модератор


Moderator


Сообщения: 16844
Благодарности: 3247

Профиль | Сайт | Отправить PM | Цитировать


Ordo, выполните скрипт AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Documents and Settings\Home\Cookies\userlib.dll','');
 DeleteFile('C:\Documents and Settings\Home\Cookies\userlib.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(14);
ExecuteRepair(15);
RebootWindows(true);
end.
После перезагрузки - еще один скрипт
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

Сообщите о наличии проблем, сделайте новые логи

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 21:21, 19-10-2009 | #5


Пользователь


Сообщения: 95
Благодарности: 3

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(1.9 Kb, 4 просмотров)

Файл с карантином отправил, пока ответа нет.
Вот логи.
Отмечу, что autoran.inf на дисках h: и i: не являются частью вируса, это созданные мной заглушки с измененными атрибутами, уж слишком доставали меня эти вирусы, переносившиеся на флешках.

Пока все ведет себя нормально, не как с первым компом, там вообще караул творился..

Последний раз редактировалось Ordo, 19-10-2009 в 22:17.


Отправлено: 22:04, 19-10-2009 | #6


Модератор


Moderator


Сообщения: 16844
Благодарности: 3247

Профиль | Сайт | Отправить PM | Цитировать


Ordo, ничего страшного, может еще "доктора" подскажут.
Выполните скрипт AVZ
Код: Выделить весь код
begin
 DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}');
ExecuteSysClean;
end.
Скачайте Malwarebytes Anty-Malware (free), после установки выполните обновление баз и полную проверку, лог приложите. Учтите, программа не любит keygen-ы и кряки - будьте внимательны при удалении.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 22:44, 19-10-2009 | #7


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата Ordo:
Отмечу, что autoran.inf на дисках h: и i: не являются частью вируса, это созданные мной заглушки с измененными атрибутами, уж слишком доставали меня эти вирусы, переносившиеся на флешках. »
Обработайте систему и флешки утилитой - Flash Disinfector

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 12:09, 20-10-2009 | #8


Пользователь


Сообщения: 95
Благодарности: 3

Профиль | Отправить PM | Цитировать


Цитата okshef:
Скачайте Malwarebytes Anty-Malware (free), после установки выполните обновление баз и полную проверку, лог приложите. Учтите, программа не любит keygen-ы и кряки - будьте внимательны при удалении. »
Говорит, все чисто. Система тоже нормально работает.

Ответ от Касперского - ничего вредоносного там нету...

Цитата Drongo:
Обработайте систему и флешки утилитой - Flash Disinfector »
Код: Выделить весь код
Flash Disinfector выполняет следующие функции:
удаляет с корня всех доступных дисков известные ей файлы троянов
восстанавливает возможность редактирования реестра
восстанавливает работу Восстановления системы
удаляет из реестра автозапуск autorun.inf троянов
создает на каждом из доступных дисков каталог autorun.inf с атрибутами скрытый и системный, что позволяет блокировать повторное заражение ваших дисков
Последнее создано руками (:
Хоть какой-то спасение.
Буду иметь ввиду на счет утилки.

Спасибо всем, тему можно считать решенной.

Отправлено: 22:33, 20-10-2009 | #9


Модератор


Moderator


Сообщения: 16844
Благодарности: 3247

Профиль | Сайт | Отправить PM | Цитировать


Цитата Ordo:
Ответ от Касперского - ничего вредоносного там нету... »
думаю, фокус в перенастройке SPI/LSP. Заключительные рекомендации:
  1. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  2. Создание новой контрольной точки восстановления и очистка предыдущих.
    • Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 22:47, 20-10-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Уведомление о необходимости оплаты.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Уведомление о проблемах с электропитанием Strange_V Программное обеспечение Windows 2 27-10-2016 13:05
[решено] ASROCK P45DE (о необходимости интегрированного видео ) Michael0788 Материнские платы и память 33 17-10-2009 12:12
Разное - [решено] Уведомление об отправке документа __sa__nya Microsoft Windows 2000/XP 2 13-06-2008 13:06
Разное - [решено] Уведомление ОБЭП avk Лицензирование продуктов Microsoft 7 13-02-2008 08:11
Карта оплаты BeeLine Guest Мобильные ОС, смартфоны и планшеты 3 10-07-2004 10:03




 
Переход