|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Уведомление о необходимости оплаты. |
|
[решено] Уведомление о необходимости оплаты.
|
Пользователь Сообщения: 95 |
Профиль | Отправить PM | Цитировать
Здравствуйте!
Начальство привезло домашний компьютер, на котором поселился очередной троян. Похоже, эта новая разновидность популярной выбивалки денег +) Смысл в том, что по центру экрана висит окошко, которое говорит о том, что был предоставлен шестичасовой доступ к эровидео, отправьте смс с кодом таким-то на такой-то номер. Доступ в инет перекрывает. По мнимому удалить руками могу, но уверен, что концы останутся. Прошу квалифицированной помощи. Логи в аттаче. |
|
Отправлено: 13:36, 19-10-2009 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Перед выполнением скриптов на всякий случай запишите настройки сетевых подключений
Пофиксить в HiJack F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\F942~1\LOCALS~1\Temp\don2D0.tmp begin SearchRootkit(true, true); SetAVZGuardStatus(True); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); QuarantineFile('F:\autorun.inf',''); QuarantineFile('E:\autorun.inf',''); DelBHO('{FFFFE708-B832-42F1-BAFF-247753B5E452}'); DelBHO('{71E59D37-D7FC-4ED6-BC1D-D13BE02FE6C5}'); QuarantineFile('C:\WINDOWS\system32\3rs23591.dll',''); QuarantineFile('C:\Documents and Settings\Сергей\Application Data\ofjqa.exe',''); TerminateProcessByName('c:\docume~1\f942~1\locals~1\temp\don2d0.tmp'); QuarantineFile('c:\docume~1\f942~1\locals~1\temp\don2d0.tmp',''); DeleteFile('c:\docume~1\f942~1\locals~1\temp\don2d0.tmp'); DeleteFile('C:\Documents and Settings\Сергей\Application Data\ofjqa.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','wscc'); DeleteFile('C:\WINDOWS\system32\3rs23591.dll'); DeleteFile('E:\autorun.inf'); DeleteFile('F:\autorun.inf'); QuarantineFile('c:\documents and settings\сергей\cookies\userlib.dll',''); DeleteFile('c:\documents and settings\сергей\cookies\userlib.dll'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(14); RebootWindows(true); end. Выполнить скрипт в AVZ. quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь. Сделайте новые логи |
------- Отправлено: 14:23, 19-10-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Продолжаем развлекаться.
Все скрипты выполнены без ошибок. Ответ от касперского: В присланном Вами файле не найдено ничего вредоносного. После выполнения скриптов windows стал долго загружаться на моменте "Запуск Windows" до окна логина. При выключении на сохранении параметров подвисает... Иконки как на рабочем столе, так и в папках, стало невозможно переместить (нет, автовыравнивание не включено), таким же образом невозможно скопировать и переместить файл. Так же в контекстном меню недоступны кнопки копировать, вставить и вставить ярлык... На панели инструментов пропала панель задач. Касательно сетевых подключений - пропала сетевая карта. Логи сейчас попробую предоставить, если адекватной работы компьютера добьюсь. Но думается мне, что нужна уже тяжелая артиллерия... --- UPD По причине отсутствия времени было решено начисто поставить систему. Это будет быстрее, чем возиться с этим и восстанавливать нормальную работоспособность. Поступила информация, что отец подцепил такую же заразу. Поэтому сюда выложу логи уже с другого компьютера. И там уже действительно интересно будет разобраться по полной программе. Спасибо за участие. |
Последний раз редактировалось Ordo, 19-10-2009 в 16:33. Отправлено: 16:07, 19-10-2009 | #3 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Ну вот. Логи с другого компьютера с той же заразой.
|
Отправлено: 20:22, 19-10-2009 | #4 |
Модератор Сообщения: 16844
|
Профиль | Сайт | Отправить PM | Цитировать Ordo, выполните скрипт AVZ
begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Documents and Settings\Home\Cookies\userlib.dll',''); DeleteFile('C:\Documents and Settings\Home\Cookies\userlib.dll'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; ExecuteRepair(14); ExecuteRepair(15); RebootWindows(true); end. quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь. Сообщите о наличии проблем, сделайте новые логи |
|
------- Отправлено: 21:21, 19-10-2009 | #5 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Файл с карантином отправил, пока ответа нет.
Вот логи. Отмечу, что autoran.inf на дисках h: и i: не являются частью вируса, это созданные мной заглушки с измененными атрибутами, уж слишком доставали меня эти вирусы, переносившиеся на флешках. Пока все ведет себя нормально, не как с первым компом, там вообще караул творился.. |
Последний раз редактировалось Ordo, 19-10-2009 в 22:17. Отправлено: 22:04, 19-10-2009 | #6 |
Модератор Сообщения: 16844
|
Профиль | Сайт | Отправить PM | Цитировать Ordo, ничего страшного, может еще "доктора" подскажут.
Выполните скрипт AVZ Скачайте Malwarebytes Anty-Malware (free), после установки выполните обновление баз и полную проверку, лог приложите. Учтите, программа не любит keygen-ы и кряки - будьте внимательны при удалении. |
------- Отправлено: 22:44, 19-10-2009 | #7 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Ordo:
|
|
------- Отправлено: 12:09, 20-10-2009 | #8 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Цитата okshef:
Ответ от Касперского - ничего вредоносного там нету... Цитата Drongo:
Flash Disinfector выполняет следующие функции: удаляет с корня всех доступных дисков известные ей файлы троянов восстанавливает возможность редактирования реестра восстанавливает работу Восстановления системы удаляет из реестра автозапуск autorun.inf троянов создает на каждом из доступных дисков каталог autorun.inf с атрибутами скрытый и системный, что позволяет блокировать повторное заражение ваших дисков Хоть какой-то спасение. Буду иметь ввиду на счет утилки. Спасибо всем, тему можно считать решенной. |
||
Отправлено: 22:33, 20-10-2009 | #9 |
Модератор Сообщения: 16844
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Ordo:
|
|
------- Отправлено: 22:47, 20-10-2009 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Уведомление о проблемах с электропитанием | Strange_V | Программное обеспечение Windows | 2 | 27-10-2016 13:05 | |
[решено] ASROCK P45DE (о необходимости интегрированного видео ) | Michael0788 | Материнские платы и память | 33 | 17-10-2009 12:12 | |
Разное - [решено] Уведомление об отправке документа | __sa__nya | Microsoft Windows 2000/XP | 2 | 13-06-2008 13:06 | |
Разное - [решено] Уведомление ОБЭП | avk | Лицензирование продуктов Microsoft | 7 | 13-02-2008 08:11 | |
Карта оплаты BeeLine | Guest | Мобильные ОС, смартфоны и планшеты | 3 | 10-07-2004 10:03 |
|