Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите пожалуйста!!! Заражен вирусом-шпионом...

Ответить
Настройки темы
Помогите пожалуйста!!! Заражен вирусом-шпионом...

Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info_xp.txt
(15.4 Kb, 1 просмотров)
Тип файла: txt log_xp.txt
(22.5 Kb, 3 просмотров)
Тип файла: zip virusinfo_syscheck_xp.zip
(20.9 Kb, 2 просмотров)
Тип файла: zip virusinfo_syscure_xp.zip
(21.6 Kb, 3 просмотров)
Тип файла: txt info_w7.txt
(26.6 Kb, 0 просмотров)
Тип файла: txt log_w7.txt
(26.6 Kb, 2 просмотров)
Тип файла: zip virusinfo_syscheck_w7.zip
(17.5 Kb, 0 просмотров)
Тип файла: zip virusinfo_syscure_w7.zip
(25.3 Kb, 1 просмотров)
С компьютерами на Вы поэтому не знаю что делать. ПОМОГИТЕ ПОЖАЛУЙСТА?!?!?! У меня два компьютера, на первом операционная система win xp sp3 (модифицировал с помощью этого сайта поэтому все функции дополнительного доступа типа удаленный рабочий стол и др. были убиты при установке твиками) на втором win7 ultimate. К логам добавил в имени xp и w7 соответственно с первого и второго компьютера.

I. На компьютере с winXP антивирусы работают и запускаются ни ничего не находят. Включил востановление системы на 1 месяц (до заражения) не помогло.В браузерах файлы спокойно скачиваются но не работают активные элементы вроде посылки сообщений в одноклассниках, и просмотр фотографий в контакте.... При завершении работы не хотят отключатся некоторые процессы, вылетает окошки с принудительным завершением:
Первое explorer.exe (вылетает 2 раза).
Второе connection trey (Интернет отключен).
Третье (в названии только часть) MSI confi.

II. На компьютере с win7 отключился антивирус и слетела лицензия, принес от друга Dr. web cureit, он запустился в безопасном режиме windows но ничего не нашел кроме модифицированного файла hosts, которому не нужные строки удалил.
Добавленые строки (Взял из карантина dr. web) -
"127.0.0.1 gosredirector.ea.com
127.0.0.1 blazeserver.blazeemu.org
127.0.0.1 gosgvaprod-qos01.ea.com
127.0.0.1 gosiadprod-qos01.ea.com
127.0.0.1 gossjcprod-qos01.ea.com
127.0.0.1 demangler.ea.com
127.0.0.1 vmp.tools.gos.ea.com"
После перезапуска компьютера антивирус (Microsoft Security Esentials) включился, но и он ничего не находит. В браузерах не дает скачивать файлы Но через orbit software пожалуйста (наверное не затронут). На всех сайтах не работает активные элементы вроде посылки сообщений в одноклассниках, и просмотр фотографий например в контакте...

Отправлено: 21:39, 14-05-2011

 

Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

Как правило практикуют, во избежания путаницы - одна тема - один компьютер. По порядку: я сейчас проверю логи с вашего ПК с XP на борту

Отправлено: 12:31, 15-05-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Для ПК с XP:

Что у вас в папке C:\Program Files\gidGORODA?

Диск I:/ это что у вас?

Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2001', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

Пофиксить в HJT

Код: Выделить весь код
 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

Загрузите SecurityCheck by screen317 отсюда или отсюда
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.
Это сообщение посчитали полезным следующие участники:

Отправлено: 12:52, 15-05-2011 | #3


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg gidgoroda.jpg
(66.2 Kb, 3 просмотров)
Вложения
Тип файла: txt mbam-log-2011-05-15 (16-46-41).txt
(1.0 Kb, 3 просмотров)

Содержимое папки gidGORODA в скриншоте, это электронная карта и справочник с адресами и телефонами магазинов, автосервисов. у них даже одноименный сайт есть с приставкой .ru .
DISK I:/ - это DVDROM . Установочный диск(их бесплатно по конторам разносят, взял с работы) GidGORODA(6 mb) наверно единственный диск который там побывал.

Сделал все по инструкции, лог от "SecurityCheck by screen317" не появляется.

Активные элементы в браузерах работают, компьютер выключается нормально.

Отправлено: 18:17, 15-05-2011 | #4


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Ок, значит с первым компьютером мы разобрались, я правильно понимаю?

Отправлено: 20:44, 15-05-2011 | #5


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


СПАСИБО БОЛЬШОЕ!!! Правда так и не понял что за файл подцепил, главное откуда, и что он натворил в системе... Теперь будем обратно пытаться защиту выставлять.
Второй компьютер сейчас на Kaspersky-911 , нашли с логов какой-то файл mbr.sys удалил его с помощью предоставленного ими скрипта. Лагов в данный момент не вижу,

= Farger СПАСИБО БОЛЬШОЕ ПРЕБОЛЬШОЕ =



P. S. А можно вопрос??? Можно ли узнать украли ли у меня какие пароли или нет???

Отправлено: 22:46, 15-05-2011 | #6


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Пожалуйста У вас вируса как такого и не было. С помощью скрипта мы закрыли дыры в безопасности. Относительно паролей - проверьте, можете ли зайти на почту свою, страницы в соц. сетях но предпосылок для существования вируса, который бы воровал у вас пароли я в логах не увидел.

Отправлено: 23:33, 15-05-2011 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите пожалуйста!!! Заражен вирусом-шпионом...

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Помогите пожалуйста с вирусом Ka4aHoK Лечение систем от вредоносных программ 19 11-09-2010 21:04
Подозреваю что компьютер заражен вирусами,помогите в лечении Vayshan Лечение систем от вредоносных программ 11 05-09-2010 17:30
Разное - Заражен вирусом MBR a715 Лечение систем от вредоносных программ 10 29-07-2009 09:52
помогите с вирусом! Nigilist13 Лечение систем от вредоносных программ 3 16-03-2009 08:53
CMD/BAT - помогите с типа вирусом Putin-mode Скриптовые языки администрирования Windows 12 15-10-2008 20:46




 
Переход