Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Блокер баннер

Ответить
Настройки темы
[решено] Блокер баннер

Аватара для setwolk

Ветеран


Сообщения: 718
Благодарности: 15

Профиль | Отправить PM | Цитировать


Доброго времени суток.
Такая проблема подцепил триппер порно баннер, просит внести деньги через мультикассу на номер 89854360023 в размере 500 р.
Зашел через Live CD подредактировал файл hosts там была одна запись ввиде какой то 1.
Ребутнулся и тыкнув на учетку администратора (она одна на ПК) зашел в систему.
Касперский нашел этот самый баннер по пути c:\users\администратор\AppData\Local\Opera\Opera\Temporary_downloads и собственно бахнул, но попросил ребутнутся. Система ругнулась на какой то файл ole32.dll по моему и перезагрузилась.
Сейчас обнаружил что не запускается и его даже нет при нажатии ctrl+alt+delete диспетчера задач.
При вводе в строке выполнить taskmgr выходит калькулятор.
Лог сделал в AVZ вот собственно ссылка http://ifolder.ru/21739012 подскажите как удалить полностью заразу и ее последствия?
Временные папки и все папки temp, а также весь кэш оперы отчистил.
ОС 7 x64

Отправлено: 09:40, 07-02-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Добрый день.

Запускаем редактор реестра (набрать пуск-выполнить - regedit и нажать Enter) находим
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="путь_к_файлу"
если есть - удаляем параметр Shell

Затем ищем [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="путь_к_файлу"
и изменяем параметр на Explorer.exe

Важно!
При редактировании реестра внимательно смотреть какой параметр Shell удалять, а какой править!

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2001', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
ExecuteRepair(9);
ExecuteRepair(11);
RebootWindows(true);
end.
Приложите логи virusinfo_syscure.zip, virusinfo_syscheck.zip антивирусной утилиты AVZ версии 4.35 - базы обновите,
log.txt, info.txt от утилиты RSIT

Последний раз редактировалось SolarSpark, 07-02-2011 в 23:58.


Отправлено: 11:38, 07-02-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для setwolk

Ветеран


Сообщения: 718
Благодарности: 15

Профиль | Отправить PM | Цитировать


maniy77,
Спасибо приду домой, вечерком все сделаю, подскажите пож-ста согласно логу от AVZ там написано что у меня включен автозапуск, c$, а также IE хотя я его отключил в установке компонентов Windows, так как же он тогда работает?

Отправлено: 13:32, 07-02-2011 | #3


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата setwolk:
включен автозапуск »
у вас разрешен автозапуск программ с CDROM
что касается остального, делайте логи - все просмотрим, пролечим, закроем потенциальные уязвимости и откорректируем безопасность по вашему желанию
зловреды могут включать потенциально опасные службы Windows, разрешают отправку сообщения удаленному помощнику, блокируют реестр, диспечер задач..вобщем, надо смотреть логи

смените важные пароли!

Последний раз редактировалось SolarSpark, 07-02-2011 в 14:28.


Отправлено: 14:12, 07-02-2011 | #4


Аватара для setwolk

Ветеран


Сообщения: 718
Благодарности: 15

Профиль | Отправить PM | Цитировать


maniy77,
Вы говорите что поменять значение и смотреть какой именно Shell я удаляю, а какой правлю, но у меня он там один и так со значением explorer.exe
Видимо менять ничего не надо или надо?
В реестре было значение calc.exe я его поменял на taskmgr.exe, но теперь пишет вот такую ошибку http://rghost.ru/4242115/image.png
Как теперь вернуть диспетчер?

maniy77,
Выполнил данный скрипт, ноутбук все закрыл и ребутнулся, скажите для чего он и что он делает?

Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба TermService (Службы удаленных рабочих столов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Обнаружение SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>>> Безопасность: В IE разрешено использование ActiveX, не помеченных как безопасные
>>> Безопасность: В IE разрешена загрузка подписанных элементов ActiveX без запроса
>>> Безопасность: В IE разрешена загрузка неподписанных элементов ActiveX
>>> Безопасность: В IE разрешены автоматические запросы элементов управления ActiveX
>>> Безопасность: В IE разрешен запуск программ и файлов в IFRAME без запроса
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
Проверка завершена
9. Мастер поиска и устранения проблем
>> Блокировка диспетчера задач
>> Internet Explorer - разрешено использование ActiveX, не помеченных как безопасные
>> Internet Explorer - разрешена загрузка подписанных элементов ActiveX без запроса
>> Internet Explorer - разрешена загрузка неподписанных элементов ActiveX
>> Internet Explorer - разрешены автоматические запросы элементов управления ActiveX
>> Internet Explorer - разрешен запуск программ и файлов в окне IFRAME
>> Обнаружен отладчик системного процесса

Вот это все хочу исправить как это сделать?

Вот собственно лог http://exfile.ru/155776

Отправлено: 17:21, 07-02-2011 | #5


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Скачайте AVZ v4.35 и подготовьте логи по правилам раздела


Скачайте RSITx64 или с зеркала. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

-------


Отправлено: 17:45, 07-02-2011 | #6


Аватара для setwolk

Ветеран


Сообщения: 718
Благодарности: 15

Профиль | Отправить PM | Цитировать


Вот новые логи http://rghost.ru/4243249

zirreX,
Лог Rsit выше

Отправлено: 18:20, 07-02-2011 | #7


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Прикрепите логи virusinfo_syscure.zip и virusinfo_syscheck.zip из папки LOG в AVZ.

Цитата setwolk:
zirreX,
Лог Rsit выше »
Вы выложили лог hijackthis, нужны логи RSIT.
Прикрепите полученные логи log.txt и info.txt.

-------


Отправлено: 18:42, 07-02-2011 | #8


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Я вам не смогу помочь, если вы не выложите нужные мне логи.
Цитата setwolk:
В реестре было значение calc.exe я его поменял на taskmgr.exe »
что за самодеятельность? подробнее о том, где и чего меняли
Цитата setwolk:
но у меня он там один »
замечательно, так и должно быть
Цитата setwolk:
Выполнил данный скрипт, ноутбук все закрыл и ребутнулся, скажите для чего он и что он делает? »
скрипт исправлял вот это
Цитата setwolk:
Мастер поиска и устранения проблем
>> Блокировка диспетчера задач
>> Internet Explorer - разрешено использование ActiveX, не помеченных как безопасные
>> Internet Explorer - разрешена загрузка подписанных элементов ActiveX без запроса
>> Internet Explorer - разрешена загрузка неподписанных элементов ActiveX
>> Internet Explorer - разрешены автоматические запросы элементов управления ActiveX
>> Internet Explorer - разрешен запуск программ и файлов в окне IFRAME
>> Обнаружен отладчик системного процесса »
Пожалуйста, выложите логи сюда (прикрепите к сообщению!) Не заливайте на обменники

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:14, 07-02-2011 | #9


Аватара для setwolk

Ветеран


Сообщения: 718
Благодарности: 15

Профиль | Отправить PM | Цитировать


zirreX, maniy77,
Я сранительно не давно на этом форуме, поэтому хочу спросить, как к сообщению прикрепить логи?

И у меня вопрос, как это AVZ мне выдал лог в котором он пишет про IE если я его удалил как компонент windows?
Как его вапще удалить?

Отправлено: 07:51, 08-02-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Блокер баннер

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Очередной блокер banditos Лечение систем от вредоносных программ 5 07-09-2010 22:56
SMS-баннер! JetAPI Лечение систем от вредоносных программ 3 30-06-2010 15:30
и снова баннер 3pic.com Tha_Game Лечение систем от вредоносных программ 2 06-05-2010 14:25
Порно баннер burundook Лечение систем от вредоносных программ 1 18-09-2009 21:30
Заценим баннер BigMac О сайте и форуме 60 30-01-2003 13:55




 
Переход