|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » похоже на вирус |
|
похоже на вирус
|
Новый участник Сообщения: 4 |
все новые вкладки в браузере открываются в новом окне, запущенные программы не разворачиваются, на капс локе пишет маленькими буквами и наоборот, вместо цифр символы.вирусов не находит.
|
|
Отправлено: 22:27, 19-01-2014 |
Пользователь Сообщения: 110
|
Профиль | Сайт | Цитировать |
Отправлено: 22:44, 19-01-2014 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать логи
|
Отправлено: 23:07, 19-01-2014 | #3 |
Пользователь Сообщения: 110
|
Профиль | Сайт | Цитировать А логи AVZ?
|
Отправлено: 01:27, 20-01-2014 | #4 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать логи авз
|
|
Отправлено: 12:07, 20-01-2014 | #5 |
Пользователь Сообщения: 110
|
Профиль | Сайт | Цитировать Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteAVUpdate; ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(true); end; ClearQuarantine; QuarantineFile('C:\Users\User\Documents\Iterra\encdgch.dll',''); QuarantineFile('C:\Windows\system32\MyBrowserCashUpdater.exe',''); QuarantineFile('C:\PROGRA~2\20DOLL~1\20DOLL~1.EXE',''); DeleteFile('C:\Users\User\Documents\Iterra\encdgch.dll','32'); DeleteFileMask('C:\Users\User\Documents\Iterra', '*', true, ' '); DeleteDirectory('C:\Users\User\Documents\Iterra'); BC_ImportAll; ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); BC_Activate; ExecuteRepair(16); RebootWindows(true); end. Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. "Пофиксите" в HijackThis (некоторые строки могут отсутствовать): R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/search R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/search R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/search R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search F2 - REG:system.ini: Shell=explorer.exe C:\:services.exe O3 - Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) O3 - Toolbar: Поиск WebAlta - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - mscoree.dll (file missing) O20 - AppInit_DLLs: C:\Users\User\Documents\Iterra\encdgch.dll Откройте AVZ - сервис - поиск данных в реестре. В поле "образец" впишите webalta, нажмите "пуск" после окончания сохраните протокол и выложите сюда.
Подробнее читайте в этом руководстве. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту. Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке: Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txt Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Подробнее читайте в руководстве |
Отправлено: 12:57, 20-01-2014 | #6 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать да, у брата был установлен майнкрафт.
новые логи. |
Отправлено: 15:23, 20-01-2014 | #7 |
Пользователь Сообщения: 110
|
Профиль | Сайт | Цитировать 1.
Подробнее читайте в этом руководстве. 2. Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете). Подробнее читайте в руководстве Обнаруженные ключи в реестре: 9 HKCR\CLSID\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.Optional.ToolBar.WA) -> Действие не было предпринято. HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} (PUP.Optional.ToolBar.WA) -> Действие не было предпринято. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.Optional.ToolBar.WA) -> Действие не было предпринято. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.Optional.ToolBar.WA) -> Действие не было предпринято. HKCR\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1} (PUP.Optional.Conduit) -> Действие не было предпринято. HKCU\SOFTWARE\32 Vegas Casino (Adware.21Nova) -> Действие не было предпринято. HKCU\SOFTWARE\AdTools, Inc. (Adware.AdTools) -> Действие не было предпринято. HKLM\SOFTWARE\32 Vegas Casino (Adware.21Nova) -> Действие не было предпринято. HKLM\SOFTWARE\JetSwap (PUP.Optional.SafeGuard) -> Действие не было предпринято. Обнаруженные папки: 3 C:\Users\User\AppData\Roaming\OpenCandy (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_09C7645E899140FFA8F1486F57A9B8D4 (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_7C84901045434E07B9B2DC5AD5B98F88 (PUP.Optional.OpenCandy) -> Действие не было предпринято. Обнаруженные файлы: C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_09C7645E899140FFA8F1486F57A9B8D4\LatestDLMgr.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_7C84901045434E07B9B2DC5AD5B98F88\LatestDLMgr.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_09C7645E899140FFA8F1486F57A9B8D4\1270.ico (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_09C7645E899140FFA8F1486F57A9B8D4\TuneUpInst-2.1.1-cmp197-p51v1.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_7C84901045434E07B9B2DC5AD5B98F88\1270.ico (PUP.Optional.OpenCandy) -> Действие не было предпринято. C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_7C84901045434E07B9B2DC5AD5B98F88\TuneUpInst-2.1.1-cmp197-p51v1.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято. 4. Откройте AVZ - сервис - поиск данных в реестре. В поле "образец" впишите webalta, нажмите "пуск" после окончания сохраните протокол и выложите сюда. |
Отправлено: 18:05, 20-01-2014 | #8 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
скачал какой то вирус похоже, комп рестратанул и вот такая хрень | Tracer_Long | Лечение систем от вредоносных программ | 1 | 19-11-2011 10:48 | |
Неизвестный вирус похоже жрет мой AVG 2011 и не давится(( | Petrus | Лечение систем от вредоносных программ | 1 | 25-08-2011 09:31 | |
Очень похоже на взлом... | Geo55 | Хочу все знать | 9 | 24-10-2006 11:53 | |
похоже на вирус | abasus | Хочу все знать | 10 | 20-06-2005 00:49 |
|