Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Вирус блокирует браузеры

Закрытая тема
Настройки темы
Вирус блокирует браузеры

Новый участник


Сообщения: 37
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: 7z hijackthis.7z
(2.1 Kb, 25 просмотров)
Вирус блокировал все браузеры. После выполнения скриптов полегчало. Выкладываю логи с зараженного компа, но думаю, что что-то еще осталось. В Outposte видно, что какойто "n\a" порцесс создает трафик и svchost лезет по адресу 77.44.0.2(3)

Отправлено: 15:32, 08-04-2009

 

Новый участник


Сообщения: 37
Благодарности: 0

Профиль | Отправить PM | Цитировать


Повторяю логи

Отправлено: 11:57, 09-04-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


levantin, МВАМ можно обновить отдельно - downloading the update MBAM
Ещё раз, делайте по порядку.
Цитата Pili:
Повторите скрипт из 2-го поста, выполните рекомендации из 4-го поста и сделайте новые логи virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ) и hijackthis »

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 12:00, 09-04-2009 | #12


Новый участник


Сообщения: 37
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: 7z hijackthis.7z
(1.6 Kb, 2 просмотров)
Тип файла: 7z mbam.7z
(823 байт, 1 просмотров)
Тип файла: 7z ComboFix.7z
(4.2 Kb, 3 просмотров)
Тип файла: 7z 090409.7z
(3.2 Kb, 2 просмотров)

Вроде бы все сделал

SDFix: Version 1.240
Run by Ђ¤¬Ё*Ёбва*в®а on 09.04.2009 at 10:45

Microsoft Windows XP [‚ҐабЁп 5.1.2600]
Running From: D:\antivir\SDFix\SDFix

Checking Services :

Name :
TDSSserv.sys

Path :
\systemroot\system32\drivers\TDSSmaxt.sys

TDSSserv.sys - Deleted



Restoring Default Security Values
Restoring Default Hosts File

Rebooting

Отправлено: 18:38, 09-04-2009 | #13


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Лог SDFix не полностью выложили.
Цитата Pili:
Повторите скрипт из 2-го поста »
Зря не повторили, сами себе не хотите помочь, теперь лечение будет дольше (и логов больше собирать), и outpost не удалили... Если скрипт не выполнится, придется удалить и заново логи делать.
d:\antivir\SDFix\SDFix\RunThis.bat - непонятно зачем в автозагрузку поставили, если SDFix до конца отработал, его там не должно быть.
Сохраните реестр:
Скачайте ERUNT, установите и запустите, выберите папку для сохранения, в разделе Backup options должны быть отмечены галочками строчки "System registry" , "Current user registry" и "Other open user registries", нажмите "Ok" и подтвердите создание папки.

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение
Код: Выделить весь код
File::
c:\windows\iedr.exe
c:\windows\system32\cabine.dll
Driver::
AudioSrvRpcLocator
Microsoft Memory Driver
RSVPMSDTC

Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{bbf20470-e397-11dd-a401-001fc6373e0a}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SDFix"=-
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe



Когда сохранится новый отчет ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению

Скачайте OTListIt2, сохраните на рабочий стол и запустите, выберите: Scan All Users, Minimal Output, File Age: 30 Days, поставьте галочку LOP Check, Purity Check и в Extra Registry - Use Safe list. Нажмите Run Scan, когда закончится процесс сканирования, откроются два файла OTListIt.Txt и Extras.txt , скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте полученные логи C:\OTListIt.Txt и C:\Extras.txt и прикрепите к сообщению.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 19:07, 09-04-2009 | #14


Новый участник


Сообщения: 37
Благодарности: 0

Профиль | Отправить PM | Цитировать


OTListIt2 - уже 3 часа загружает процессор на 100%, и в строке состояния пишет scanning cdrom autorun settings... Может что-то не так?

Отправлено: 14:37, 10-04-2009 | #15


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


levantin, OTListIt2 быстро отрабатывает, outpost удален?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 15:49, 10-04-2009 | #16


Новый участник


Сообщения: 37
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: 7z log_cf.7z
(3.3 Kb, 1 просмотров)
Тип файла: txt OTListIt.Txt
(71.5 Kb, 2 просмотров)
Тип файла: 7z Extras.7z
(3.4 Kb, 1 просмотров)

Да, ОР удален, сканирование закончилось, выкладываю логи

Отправлено: 16:12, 10-04-2009 | #17


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


levantin, В логах чисто.
Запакуйте пожалуйста папку C:\Qoobox\Quarantine\ с паролем virus и пришлите мне на user15802[at]mail.ru
Вложите в архив также файл C:\SDFix\backups\backups.zip
Затем деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u
Запустите OTListIt и нажмите CleanUp!
Проверьте пуск-выполнить-cmd - если русские буквы некорректно отображаются, примените твик реестра (сохраните как fix.reg и примените)
Код: Выделить весь код
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Console\%systemroot%_system32_cmd.exe]
"CodePage"=dword:00000362
Проблемы ещё наблюдаются?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 18:22, 10-04-2009 | #18


Новый участник


Сообщения: 37
Благодарности: 0

Профиль | Отправить PM | Цитировать


После чистки запустил антивирусник. NOD32 нашел:

C:\Documents and Settings\catchme.zip »ZIP »TDSSoeqh.dll - Win32/Agent.ODG троян
D:\autorun.inf - Win32/Tifaut.C червь
D:\hjqffk.exe »AUTOIT »script.au3 - Win32/Packed.Autoit.Gen приложение

Отправлено: 18:35, 13-04-2009 | #19


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


levantin, ни в одном логе нет TDSSoeqh.dll (сервис удален ранее утилитой combofix), D:\autorun.inf и D:\hjqffk.exe
catchme.zip д.б. от combofix (м.б. ещё от gmer). Автозапуск отключали, брандмауэр windows включен?
Если остались проблемы, сделайте ещё раз логи по правилам.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 22:28, 13-04-2009 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Вирус блокирует браузеры

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - Браузеры не видят интернет VtaMC Microsoft Windows Vista 10 13-04-2013 00:30
Как запустить браузеры DENoszone AutoIt 2 19-03-2009 15:25
Браузеры не работают по HTTP(S) AVTS Лечение систем от вредоносных программ 1 09-09-2008 09:50
Интернет - Не работают браузеры musician Microsoft Windows 2000/XP 5 27-01-2008 20:22
Kaspersky стал в программе Remote admin определять вирус - не вирус, почему? Dionin Защита компьютерных систем 5 30-03-2005 08:27




 
Переход