Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Возвращаюсь к наболевшему.

Ответить
Настройки темы
Возвращаюсь к наболевшему.

Пользователь


Сообщения: 107
Благодарности: 0

Профиль | Отправить PM | Цитировать


С помощью вашей помощью чистили офисные пк. Так получилось что не дочистили, не имел возможности написать раньше. Проблема в том что постоянно вылазят всплывающие окна с рекламой в IE. Какие данные мне предоставить Вам?

Отправлено: 16:57, 27-04-2012

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Возможно пользователи снова прошлись по зараженным сайтам и подхватили.

Реклама каких ресурсов ?

Выложите логи в соответствии с этими инструкциями.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 17:58, 27-04-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 107
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(40.6 Kb, 2 просмотров)
Тип файла: txt log.txt
(38.1 Kb, 4 просмотров)

- вот так это проявляется, при этом в исходном коде ссылок на те сайты по которым переходишь при нажатии на рекламу нету. В других браузерах этого нету.

Отправлено: 11:26, 02-05-2012 | #3


Пользователь


Сообщения: 107
Благодарности: 0

Профиль | Отправить PM | Цитировать


немного почитав в интернете про эти баннеры мой вывод что это подпорчен Shockwave Flash. Удаление флешплеера ни чего не дало и всплывающие окна в IE остались.

Последний раз редактировалось SwanHearts, 02-05-2012 в 14:30.


Отправлено: 14:03, 02-05-2012 | #4


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Пофиксите в HJT:

Код: Выделить весь код
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - (no file)
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - (no file)
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Лечение через PM не провожу.


Отправлено: 15:00, 02-05-2012 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Сделайте еще лог Universal Virus Sniffer (UVS)

Скачайте Universal Virus Sniffer (UVS)

Как подготовить лог UVS

Извлеките UVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".

Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
___________________
!!!Внимание. Если у вас установлены архиваторы WinRAR или 7Zip, то UVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.

Дождитесь окончания работы программы и прикрепите лог к посту в теме.


___________________
!!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 20:15, 02-05-2012 | #6


Пользователь


Сообщения: 107
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar KATYA_2012-05-03_11-06-07 (1).rar
(250.9 Kb, 4 просмотров)
Тип файла: rar kavremvr 2012-04-25 13-17-58 (pid 1972).rar
(17.8 Kb, 2 просмотров)

Прикрепил

Отправлено: 11:23, 03-05-2012 | #7


Пользователь


Сообщения: 107
Благодарности: 0

Профиль | Отправить PM | Цитировать


Про меня не забыли?
Сегодня на одном из пк поставил винду с 0 и какое мое было удивление когда открыл Ie и там эта зараза уже сидит. Поправка, вставлял только флешку с дровами, на ней ауторана нету так как удалил его. Антивирус флешку проверяет и говорит что все нормально. Честно не понимаю откуда он лезет. Вычислил как все происходит, в начале идет запрос на traffic.ru а потом эти баннеры появляются.

Последний раз редактировалось SwanHearts, 04-05-2012 в 17:04.


Отправлено: 10:37, 04-05-2012 | #8


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Лога МБАМ нет

REMOTESCANSERVER

SWF.MAX.EXE--Flash Player, Browser and Tools

- вы устанавливали ?

Удалите через панель удаления флэшплеер.
  • Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  • Скопируйте скрипт подготовленный для вас

  • Выберите меню "Скрипт" => Выполнить скрипт находящийся в буфере обмена..."



Подробнее - Universal Virus Sniffer

Код: Выделить весь код
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

; C:\WINDOWS\SYSTEM32\MACROMED\FLASH\FLASHPLAYERUPDATESERVICE.EXE
zoo %Sys32%\MACROMED\FLASH\FLASHPLAYERUPDATESERVICE.EXE
bl 459AC130C6AB892B1CD5D7544626EFC5 253088
addsgn 1A41D19A5583E98CF42B627DA8049949018E0B378AFA1F78F1E74FBDD31770C8E3638DA0FF569D492BF56B9A461649FAF07BCC7255DAB0A18953A42FC706A972 64 CLICKER

; C:\WINDOWS\SYSTEM32\MACROMED\FLASH\FLASH32_11_2_202_233.OCX
zoo %Sys32%\MACROMED\FLASH\FLASH32_11_2_202_233.OCX
bl D764F2EC1BF42499D5F40BC4F043DC61 8778400
addsgn 79132211B9E9317E0AA1AB59200C1205DAFFF47DC4EA942D892B2942AF292811E11BC3DCC10016A5A86C94CC75CD1FAD4482F87DD10FB02C2D88D13B4A4BD29B 64 DANGER

delref HTTP://WWW.YANDEX.RU/?CLID=135293
delref HTTP://WWW.YANDEX.RU/?CLID=40316
delref HTTP://WWW.YANDEX.RU/?CLID=40316
delref F:\AUTORUN.EXE
delref F:\LAUNCH.OCX
restart
После выполнения скрипта зайдите в папку где распакована UVS найдите архив имя которого отвечает дате и времени запуска скрипта (например:2011-06-30_22-04-27.7z) если архив отсутствует, то заархивруйте папку ZOO с паролем virus. И отправьте на адрес quarantine<at>safezone.cc(at=@) в заголовке (теме) письма укажите ссылку на тему где вам оказывается помощь.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Последний раз редактировалось iskander-k, 04-05-2012 в 18:40.


Отправлено: 18:23, 04-05-2012 | #9


Пользователь


Сообщения: 107
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2012-05-05 (04-19-35).txt
(3.4 Kb, 3 просмотров)

Цитата iskander-k:
SWF.MAX.EXE »
это нет. Лог МБАМ сделан до выполнения скрипта. Все отправил.
На одном из пк который заражен, поставил Emsisoft Anti-malware, так там при удалении он (шоквевплагин) себя прописывает в автозагрузку - так сообщила программа, я запретил автозагрузку его. REMOTESCANSERVER - устанавливал я для сканирования в локальной сети, но сейчас в ней отпала необходимость. С отключенным javascript в браузере окна не выскакивают, включаю - они появляются. И еще вопросик, по локалке после удаления может он загружаться заново (вирус)?

Последний раз редактировалось SwanHearts, 05-05-2012 в 12:00.


Отправлено: 04:35, 05-05-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Возвращаюсь к наболевшему.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено




 
Переход