Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Перекидывает на сайт mybackdoor.net

Ответить
Настройки темы
Перекидывает на сайт mybackdoor.net

Новый участник


Сообщения: 7
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(3.8 Kb, 3 просмотров)
Тип файла: txt log.txt
(21.4 Kb, 10 просмотров)
Здравствуйте. Недавно я столкнулся с такой проблемой. При заходе в инет с любого браузера появляется сообщение: "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут общения во всех сетях". И иногда перекидывает на какой левый домен mybackdoor.net. Логи к посту прилагаю, надеюсь на вашу помощь...

Отправлено: 09:41, 06-12-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  5. Подробнее читайте в руководстве Как подготовить лог UVS

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:41, 06-12-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar MICROSOF-9E3C98_2012-12-07_09-47-19.rar
(329.6 Kb, 6 просмотров)

Вот все сделал как вы и сказали. Лог прикрепил к посту.

Отправлено: 08:01, 07-12-2012 | #3


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
    Код: Выделить весь код
    ;uVS v3.76 script [http://dsrt.dyndns.org]
    ;Target OS: NTv5.1
    
    ; C:\WINDOWS\SYSTEM32\AUBVSWI.DLL
    addsgn A7679BCC063DC72F035FDBBDEFB50280D3FFF575B49EDA78E9C32E9AD328733826943D564B773C95E180E81A866240AD2B8C17A2D01AC4207A21F7C720F8DD8C 64 Mayachok
    
    zoo %Sys32%\AUBVSWI.DLL
    delall %Sys32%\CREXV.OCX
    delall CREXV.OCX
    delall %Sys32%\AUBVSWI.DLL
    chklst
    delvir
    deltmp
    czoo
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.


Если после выполнения скрипты будут проблемы с меню Пуск, прочтите эту информацию http://safezone.cc/forum/showthread.php?t=18318

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве

-------
Лечение через PM не провожу.


Отправлено: 09:22, 07-12-2012 | #4


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо. Я в понедельник вышлю логи, когда буду на работе...

Отправлено: 15:01, 07-12-2012 | #5


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2012-12-07 (16-53-06).txt
(3.6 Kb, 2 просмотров)

На почту файл отправил и лог прилагаю...

Отправлено: 06:42, 10-12-2012 | #6


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFileF('C:\Documents and Settings\Admin\Application Data\', '*.exe', false, '', 0, 0);
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\163.exe','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\taskhost.exe','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\txt.exe','');
 QuarantineFile('C:\WINDOWS\system32\7.tmp','');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\163.exe');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\txt.exe');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\taskhost.exe');
 DeleteFile('C:\WINDOWS\system32\7.tmp');
 DeleteFileMask('C:\Documents and Settings\Admin\Application Data\', '*.exe', false);
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','krl4rpleq');
 if MessageDLG('Заражение Вашего компьютера произошло через автоматический запуск программ на съемных накопителях. Отключить автозапуск?', mtConfirmation, mbYes+mbNo, 0) = 6 then
 RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer', 'NoDriveTypeAutoRun', '221'); 
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Повторите сканирование в MBAM и удалите все найденное.


Проверимся на уязвимости:
  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Скопируйте содержимое файла в свое следующее сообщение.
Подробнее читайте в этом руководстве.

-------
Лечение через PM не провожу.


Отправлено: 09:30, 10-12-2012 | #7


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt SecurityCheck.txt
(1.7 Kb, 3 просмотров)

Все сделано

Отправлено: 13:05, 10-12-2012 | #8


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Закрывайте уязвимости:

Цитата:
Internet Explorer 7.0.5730.13 Внимание! Скачать обновления
Антивирус Касперского
Антивирус устарел
Автоматическое обновление отключено
Запланируйте полное сканирование антивирусом с обновленными базами. Backdoor.Buterat, которого мы удалили (C:\Documents and Settings\Admin\Application Data\taskhost.exe) любит докачивать всякое другое вредоносное ПО.

Смените все пароли, так как C:\Documents and Settings\Admin\Application Data\txt.exe - угонщик паролей.

Как самочувствие системы?

-------
Лечение через PM не провожу.


Отправлено: 13:33, 10-12-2012 | #9


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Большое спасибо. Самочувствие системы стало гораздо лучше. Страницы в интернете больше не блокируются и на левые сайты не перебрасывает. Сегодня постараюсь просканировать систему...

Отправлено: 13:52, 10-12-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Перекидывает на сайт mybackdoor.net

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Перекидывает на другой сайт. jamlinka Лечение систем от вредоносных программ 1 16-01-2011 02:10
[решено] Не обновляется AVZ, нельзя зайти на его сайт и сайт Касперского... Ixtance Лечение систем от вредоносных программ 33 31-05-2010 21:04
Сайт для LAN rim_muvies Вебмастеру 3 30-06-2006 23:44
wap сайт nik1 Мобильные ОС, смартфоны и планшеты 1 07-08-2005 19:30
Сайт ivank О сайте и форуме 16 07-02-2002 09:43




 
Переход