Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Не пускает на некоторые (антивирусные) сайты

Ответить
Настройки темы
[решено] Не пускает на некоторые (антивирусные) сайты

Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Bushman4OSZ
Дата: 17-03-2011
Описание: Дополняю
Вложения
Тип файла: zip avptool_sysinfo.zip
(13.9 Kb, 0 просмотров)
Тип файла: zip avptool_sysinfo_17-3-11.zip
(13.5 Kb, 2 просмотров)
Тип файла: zip RSIT_log.zip
(10.0 Kb, 1 просмотров)
Тип файла: zip hijackthis.zip
(3.7 Kb, 5 просмотров)
Доброго времени суток, господа!

В начале февраля я обнаружил, что с моего компьютера не могу зайти на некоторые сайты (virustotal.com, z-oleg.com - везде connection timeout). Кроме того, не удавалось загрузить AVZ (нынешние логи сделаны программой, принесённой на флешке с другого компа).
Помимо этого, Windows (XP) никогда не может установить обновления, связанные с .NET Framework.

Никаких других признаков заражения нет - допускаю, что вопрос в установках.

Позавчера у меня появилось свободное время, и я стал делать полные проверки. Логи здесь. От Касперского два лога, потому что я сначала сделал "ручное лечение" (первый файл), потом запустил полное сканирование (убил два явных и два предположительных трояна), и после этого подготовил новый лог для "ручного лечения" (17-3-11).

На компьютере изначально (поставил сразу после покупки) был Avast, в феврале поставил вместо него MS Security Essentials.

Интересуюсь антивирусной защитой после того. как 7 февраля у сестры появился порнобаннер (во временной папке, убили вручную и переустановили) - тогда я и обнаружил, что не могу попасть на многие антивирусные сайты (кроме Касперского).

Заранее спасибо за внимание.

Отправлено: 17:57, 17-03-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\system32\ec78c598.exe','');
 QuarantineFile('c:\windows\system32\ggbmju.exe','');
 DeleteFile('c:\windows\system32\ec78c598.exe');
 DeleteFile('c:\windows\system32\ggbmju.exe');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(20);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ec78c598.exe,C:\WI NDOWS\system32\ggbmju.exe,
Сделайте повторные логи AVZ
+
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Последний раз редактировалось SolarSpark, 17-03-2011 в 18:47.

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:14, 17-03-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо!
делаю.

MS Essetials: "отключить защиту в реальном времени" - достаточно для отключения антивируса?

UPD: (Немного офтоп) в MS Essentials, действительно, только отключается защита в реальном времени (в трее у него контекстное меню даёт только "открыть") - см. http://portal.san.ru/forums/index.php?showtopic=165297.

Последний раз редактировалось Bushman4OSZ, 18-03-2011 в 00:22. Причина: UPD: узнал про Essentials


Отправлено: 19:33, 17-03-2011 | #3


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


не знакома с данным антивирем, отключите и выгрузите из трея

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 19:39, 17-03-2011 | #4


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2011-03-17 (21-42-05).txt
(2.0 Kb, 1 просмотров)
Тип файла: txt mbam-log-2011-03-17 (21-43-28)_после лечения.txt
(2.1 Kb, 1 просмотров)
Тип файла: txt hijackthis_17-3-11_2145.txt
(12.1 Kb, 0 просмотров)
Тип файла: txt hijackthis_17-3-11_2234.txt
(11.8 Kb, 1 просмотров)

Спасибо большое!

Пока нет ответа по карантинным файлам (письмо получено в 19:48:30 17 марта), отвечаю по другим пунктам:

- Пофиксить в HiJack не получилось (с HiJack я начал - до MBAM и AVZ): он больше не находит этих файлов (F2 в новых логах нет). Прилагаю лог HiJack до запуска MBAM (2145) и сейчас (2234).

- MBAM нашёл несколько проблем, я себе позволил их удалить. Прилагаю два лога.

- Новые логи AVZ тоже прилагаю.

Продолжаем лечение?

Последний раз редактировалось Bushman4OSZ, 18-03-2011 в 00:22. Причина: offtop


Отправлено: 22:50, 17-03-2011 | #5


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо огромное за помощь!

Как Вы считаете (исходя из логов), стоит мне уже успокаиваться, или надо продолжать искать виновника? Сам я, к сожалению, не разбираюсь совсем

Ещё, Вы не могли бы подсказать - может ли быть связано с вредной активностью следующее:
примерно с месяц в почте (Яндекс) после пересылки искажаются кириллические имена пересылаемых файлов (я получаю файл с нормальным расширением, но неправильным названием, и в отправленных письмах название тоже неправильно показывается), а ещё несколько раз письмо вроде отправлялось, но оказывалось в "черновиках" (тоже стало недавно).
Если не по теме, прошу прощения!

Сайт virustotal.com заработал.

Последний раз редактировалось Bushman4OSZ, 18-03-2011 в 01:00. Причина: Правописание


Отправлено: 23:02, 17-03-2011 | #6


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата Bushman4OSZ:
- Пофиксить в HiJack не получилось »
это хорошо

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('mawgqb.sys','');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteFile('mawgqb.sys');
BC_DeleteSvc('mawgqb');
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Если не выбирали стартовой страницей http://bwrk.startya.com/
Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://bwrk.startya.com/?cfg=2-490-0-0&engine_id=3&provider_id=3&product_id=490&country=RU
повторите лог AVZ

Цитата Bushman4OSZ:
Ещё, Вы не могли бы подсказать - может ли быть связано с вредной активностью следующее:
примерно с месяц в почте (Яндекс) после пересылки искажаются кириллические имена пересылаемых файлов (я получаю файл с нормальным расширением, но неправильным названием, и в отправленных письмах название тоже неправильно показывается), а ещё несколько раз письмо вроде отправлялось, но оказывалось в "черновиках" (тоже стало недавно).
Если не по теме, прошу прощения! »
проверьте после лечения, что с кодировкой в почте... пробуйте отправить письмо самому себе с разных браузеров...и отпишитесь о результате
Вот что пишет Яндекс-почта
Цитата:
Если автоматическое отображение письма не сработало, вы можете вручную выбрать подходящую кодировку. Для этого вам необходимо в выпадающем списке "Дополнительно" (над письмом) выбрать подходящую кодировку.

Последний раз редактировалось SolarSpark, 18-03-2011 в 02:35.

Это сообщение посчитали полезным следующие участники:

Отправлено: 02:03, 18-03-2011 | #7


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо!

Сегодня посмотрел, в почте имена файлов отображаются нормально, даже в тех письмах, где раньше были искажены. Так что, не исключено, какая-то связь могла и быть.


Скрипт сработал, но в конце с ошибкой: "ошибка прямого чтения mawgqb". Я был с правами администратора, а вчера вечером создал отдельного админа и понизил свой статус. Сейчас HiJackThis сообщил, что ему не дали доступа к system32\drivers\etc\hosts.
Добавляю себе админские права обратно и запускаю AVZ.

Новый карантин в лабораторию отправил.

Стартовую страницу - спасибо, пофиксил.

Отправлено: 20:03, 18-03-2011 | #8


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


логи повторите, пожалуйста.
Важные пароли (на почту и т.д.) смените

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 20:24, 18-03-2011 | #9


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2011-03-18 (22-16-22).txt
(1000 байт, 1 просмотров)
Тип файла: txt hijackthis_18-3-11_2054.txt
(11.9 Kb, 1 просмотров)

Слава Богу, форум опять заработал! Я очень испугался.

Вот логи, пожалуйста.

Отправлено: 22:44, 18-03-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Не пускает на некоторые (антивирусные) сайты

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Не открываются некоторые сайты в т.ч. сайты антивирусов. BaikalBreeze Лечение систем от вредоносных программ 7 07-11-2010 23:30
Прочее - Не пускает на некоторые сайты, причина непонятна. Terfawer Сетевые технологии 6 03-07-2010 01:16
[решено] Не открываются сайты антивирусов и не пускает на некоторые сайты. tory Лечение систем от вредоносных программ 11 11-05-2010 20:43
Роутер vs антивирусные сайты Neza Лечение систем от вредоносных программ 11 25-04-2010 00:18
[решено] Не загружаются некоторые сайты, в т.ч. сайты антивирусов A.S.P. Лечение систем от вредоносных программ 5 28-03-2010 19:39




 
Переход