Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите избавиться от "Trojan.win32.Ddox.ci"

Ответить
Настройки темы
Помогите избавиться от "Trojan.win32.Ddox.ci"

Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(49.2 Kb, 6 просмотров)
Тип файла: txt log.txt
(33.5 Kb, 5 просмотров)
Выскакивает баннер в опере :"В системе обнаружен вирус. Использование интернета нежелательно.
Браузер зафиксировал попытки внесения изменений в его работу.
Во избежание кражи конфиденциальной информации, паролей и финансов в электронных системах
рекомендуем немедленно установить последнее обновление безопасности браузера.
Trojan.Win32.Ddox.ci
– Предназначен для кражи паролей (в том числе ВКонтакте, Одноклассники.ру) и загрузки на зараженный ПК новых вредоносных программ
Для безопасного продолжения работы необходимо обновить браузер
KB2735122 – Обновление безопасности (08.11.2010) (*Критическое обновление)
KB1971384 – Обновление баз фишинговых сайтов (12.11.2010)"

Также после попытки загрузить какую либо страницу, начинает грузится сайт rostelecom.ru. Пишут, мол интеренет канал сейчас перегружен, и если вам очень нужен интернет отправьте смс. И сразу напишу что мой провайдер не рос телеком, а satnet.

Отправлено: 15:48, 29-07-2011

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Сейчас погляжу Ваши логи

Смотрю логи, скоро отвечу

Скачайте RKill by Grinler на рабочий стол по одной из этих ссылок:

Отключите антивирусное ПО и запустите программу.
Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

Дождитесь окончания работы программы и формирования лога который будет находиться по адресу C:\rkill.log. Прикрепите его к своему сообщению.

Не перезагружая компьютер, выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\documents and settings\admin\application data\lsass.exe');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\Help Center\WinHelp Center.exe','');
 QuarantineFile('C:\WINDOWS\system32\jaugaxf.dll','');
 QuarantineFile('c:\documents and settings\admin\application data\lsass.exe','');
 QuarantineFile('C:\WINDOWS\system32\457.tmp','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\timing.txt','');
 DeleteFile('C:\WINDOWS\system32\jaugaxf.dll');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\Help Center\WinHelp Center.exe');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\lsass.exe');
 DeleteFile('C:\WINDOWS\system32\457.tmp');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\timing.txt');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(13);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Пофиксите в HJT:

Код: Выделить весь код
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\Admin\Application Data\lsass.exe
O1 - Hosts: 31.214.145.147 www.vkontakte.ru
O1 - Hosts: 31.214.145.147 www.vk.com
O1 - Hosts: 31.214.145.147 vkontakte.ru
O1 - Hosts: 31.214.145.147 vk.com
O1 - Hosts: 31.214.145.147 www.odnoklassniki.ru
O1 - Hosts: 31.214.145.147 odnoklassniki.ru
O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file)
O4 - HKLM\..\Run: [WinHelp Center] "C:\Documents and Settings\Admin\Application Data\Help Center\WinHelp Center.exe" start
O20 - AppInit_DLLs: C:\WINDOWS\system32\jaugaxf.dll
Повторите логи AVZ и RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:16, 29-07-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip KL_syscure.zip
(24.3 Kb, 1 просмотров)
Тип файла: txt log.txt
(32.1 Kb, 2 просмотров)
Тип файла: txt info.txt
(49.2 Kb, 1 просмотров)
Тип файла: txt rkill.txt
(419 байт, 8 просмотров)

Пришлось изменить формат файла rkill.log на текстовый, так как лог файл нельзя было прикрепить. Также не смог пофиксить все строки в HJT, в программе была только 1 строка из нужных : O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file) , остальных небыло. Malwarebytes все еще сканирует, как закончит выложу лог.

Отправлено: 17:43, 29-07-2011 | #3


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2011-07-29 (17-53-16).txt
(2.1 Kb, 11 просмотров)

Надеюсь я не ошибся, когда решил удалить найденные зараженные файлы...

Отправлено: 17:54, 29-07-2011 | #4


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Ну, практически не ошиблись, как самочувствие системы?

-------
Лечение через PM не провожу.


Отправлено: 01:46, 30-07-2011 | #5


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Да вроде все исправно работает, спасибо за помощь.

Отправлено: 02:09, 30-07-2011 | #6


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Внимание! Смените все пароли ICQ, Контакт, Почта итд

Необходимо очистить ранее созданную точку восстановления и создать новую:
1. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
2. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить


Для предотвращения заражения рекомендуется:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендуется использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и антивирусного продукта (обновлять антивирусные базы и модули)

Обновите до последних версий:

-------
Лечение через PM не провожу.


Отправлено: 11:54, 30-07-2011 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите избавиться от "Trojan.win32.Ddox.ci"

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
помогите справиться с Trojan.win32.Ddox.ci antiviru Лечение систем от вредоносных программ 4 28-07-2011 08:01
Помогите удалить вирус Trojan.Win32.Ddox.ci qippperkat Лечение систем от вредоносных программ 2 26-07-2011 19:50
[решено] Помогите удалить Trojan.Win32.Ddox.ci koctorez Лечение систем от вредоносных программ 14 26-07-2011 13:51
Помогите избавиться от вируса Trojan.Win32.Ddox.ci Марина7777 Лечение систем от вредоносных программ 4 12-07-2011 23:36
Помогите избавиться от вируса Trojan.Win32.Ddox.ci clibster Лечение систем от вредоносных программ 11 09-07-2011 15:38




 
Переход