|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Блокер баннер |
|
[решено] Блокер баннер
|
Ветеран Сообщения: 718 |
Профиль | Отправить PM | Цитировать Доброго времени суток.
Такая проблема подцепил триппер порно баннер, просит внести деньги через мультикассу на номер 89854360023 в размере 500 р. Зашел через Live CD подредактировал файл hosts там была одна запись ввиде какой то 1. Ребутнулся и тыкнув на учетку администратора (она одна на ПК) зашел в систему. Касперский нашел этот самый баннер по пути c:\users\администратор\AppData\Local\Opera\Opera\Temporary_downloads и собственно бахнул, но попросил ребутнутся. Система ругнулась на какой то файл ole32.dll по моему и перезагрузилась. Сейчас обнаружил что не запускается и его даже нет при нажатии ctrl+alt+delete диспетчера задач. При вводе в строке выполнить taskmgr выходит калькулятор. Лог сделал в AVZ вот собственно ссылка http://ifolder.ru/21739012 подскажите как удалить полностью заразу и ее последствия? Временные папки и все папки temp, а также весь кэш оперы отчистил. ОС 7 x64 |
|
Отправлено: 09:40, 07-02-2011 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Добрый день.
Запускаем редактор реестра (набрать пуск-выполнить - regedit и нажать Enter) находим [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell"="путь_к_файлу" если есть - удаляем параметр Shell Затем ищем [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "Shell"="путь_к_файлу" и изменяем параметр на Explorer.exe Важно! При редактировании реестра внимательно смотреть какой параметр Shell удалять, а какой править! AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2001', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); ExecuteRepair(9); ExecuteRepair(11); RebootWindows(true); end. log.txt, info.txt от утилиты RSIT |
Последний раз редактировалось SolarSpark, 07-02-2011 в 23:58. Отправлено: 11:38, 07-02-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 718
|
Профиль | Отправить PM | Цитировать maniy77,
Спасибо приду домой, вечерком все сделаю, подскажите пож-ста согласно логу от AVZ там написано что у меня включен автозапуск, c$, а также IE хотя я его отключил в установке компонентов Windows, так как же он тогда работает? |
Отправлено: 13:32, 07-02-2011 | #3 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Цитата setwolk:
что касается остального, делайте логи - все просмотрим, пролечим, закроем потенциальные уязвимости и откорректируем безопасность по вашему желанию зловреды могут включать потенциально опасные службы Windows, разрешают отправку сообщения удаленному помощнику, блокируют реестр, диспечер задач..вобщем, надо смотреть логи смените важные пароли! |
|
Последний раз редактировалось SolarSpark, 07-02-2011 в 14:28. Отправлено: 14:12, 07-02-2011 | #4 |
Ветеран Сообщения: 718
|
Профиль | Отправить PM | Цитировать maniy77,
Вы говорите что поменять значение и смотреть какой именно Shell я удаляю, а какой правлю, но у меня он там один и так со значением explorer.exe Видимо менять ничего не надо или надо? В реестре было значение calc.exe я его поменял на taskmgr.exe, но теперь пишет вот такую ошибку http://rghost.ru/4242115/image.png Как теперь вернуть диспетчер? maniy77, Выполнил данный скрипт, ноутбук все закрыл и ребутнулся, скажите для чего он и что он делает? Поиск потенциальных уязвимостей >> Службы: разрешена потенциально опасная служба TermService (Службы удаленных рабочих столов) >> Службы: разрешена потенциально опасная служба SSDPSRV (Обнаружение SSDP) >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий) > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)! >> Безопасность: разрешен автозапуск программ с CDROM >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...) >> Безопасность: к ПК разрешен доступ анонимного пользователя >>> Безопасность: В IE разрешено использование ActiveX, не помеченных как безопасные >>> Безопасность: В IE разрешена загрузка подписанных элементов ActiveX без запроса >>> Безопасность: В IE разрешена загрузка неподписанных элементов ActiveX >>> Безопасность: В IE разрешены автоматические запросы элементов управления ActiveX >>> Безопасность: В IE разрешен запуск программ и файлов в IFRAME без запроса >> Безопасность: Разрешена отправка приглашений удаленному помошнику Проверка завершена 9. Мастер поиска и устранения проблем >> Блокировка диспетчера задач >> Internet Explorer - разрешено использование ActiveX, не помеченных как безопасные >> Internet Explorer - разрешена загрузка подписанных элементов ActiveX без запроса >> Internet Explorer - разрешена загрузка неподписанных элементов ActiveX >> Internet Explorer - разрешены автоматические запросы элементов управления ActiveX >> Internet Explorer - разрешен запуск программ и файлов в окне IFRAME >> Обнаружен отладчик системного процесса Вот это все хочу исправить как это сделать? Вот собственно лог http://exfile.ru/155776 |
|
Отправлено: 17:21, 07-02-2011 | #5 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Скачайте AVZ v4.35 и подготовьте логи по правилам раздела
Скачайте RSITx64 или с зеркала. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска. |
------- Отправлено: 17:45, 07-02-2011 | #6 |
Ветеран Сообщения: 718
|
Профиль | Отправить PM | Цитировать |
Отправлено: 18:20, 07-02-2011 | #7 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Прикрепите логи virusinfo_syscure.zip и virusinfo_syscheck.zip из папки LOG в AVZ.
Цитата setwolk:
Прикрепите полученные логи log.txt и info.txt. |
|
------- Отправлено: 18:42, 07-02-2011 | #8 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Я вам не смогу помочь, если вы не выложите нужные мне логи.
Цитата setwolk:
Цитата setwolk:
Цитата setwolk:
Цитата setwolk:
|
||||
------- Отправлено: 22:14, 07-02-2011 | #9 |
Ветеран Сообщения: 718
|
Профиль | Отправить PM | Цитировать zirreX, maniy77,
Я сранительно не давно на этом форуме, поэтому хочу спросить, как к сообщению прикрепить логи? И у меня вопрос, как это AVZ мне выдал лог в котором он пишет про IE если я его удалил как компонент windows? Как его вапще удалить? |
Отправлено: 07:51, 08-02-2011 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Очередной блокер | banditos | Лечение систем от вредоносных программ | 5 | 07-09-2010 22:56 | |
SMS-баннер! | JetAPI | Лечение систем от вредоносных программ | 3 | 30-06-2010 15:30 | |
и снова баннер 3pic.com | Tha_Game | Лечение систем от вредоносных программ | 2 | 06-05-2010 14:25 | |
Порно баннер | burundook | Лечение систем от вредоносных программ | 1 | 18-09-2009 21:30 | |
Заценим баннер | BigMac | О сайте и форуме | 60 | 30-01-2003 13:55 |
|