|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Прошу помощи |
|
|
[решено] Прошу помощи
|
Новый участник Сообщения: 43 |
Я пользуюсь Firefox, но периодически самостоятельно открывается Internet Explorer с ссылкой на какой-то англоязычный сайт (некий интернет магазин вот ссылка на эту ерунду http://www.), как от этого избавится ума не приложу.
Помимо этого после включения компьютера, автоматически открывается папка мои документы. На всех флешках появился файл: autorun.inf При этом флешки открываются только при помощи автозапуска, после чего в папке мой компьютер вместо значка "съемный диск" флешка обозначается как "системный фаил" и не открывается. Заранее спасибо. |
|
Отправлено: 23:50, 31-05-2011 |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Здравствуйте,
Сейчас проверю логи. |
Отправлено: 23:59, 31-05-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать C:\Documents and Settings\Admin\Application Data\go – что в папке?
Ваш провайдер Prometey Ltd? Вы использовали ранее Kaspersky или TDSS? 1. Скачайте ATF Cleaner на рабочий стол. Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected. - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли; - если вы используете Opera, нажмите Opera - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли. 2. Отключите: Антивирус/Файерволл AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Documents and Settings\Admin\cbzvl.exe',''); QuarantineFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\chkntfs.exe',''); DeleteFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\chkntfs.exe'); DeleteFile('C:\Documents and Settings\Admin\cbzvl.exe'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. 3. Пофиксить в HJT 4. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. 5. Загрузите SecurityCheck by screen317 отсюда или отсюда Сохраните на Рабочий стол. Запустите от имени администратора Когда увидите консоль, нажмите любую клавишу для продолжения сканирования Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt; Прикрепите его тоже в ваше следующее сообщение. 6. Повторите логи AVZ+RSIT |
Последний раз редактировалось Farger, 01-06-2011 в 01:26. Отправлено: 01:03, 01-06-2011 | #3 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать В дополнение к предыдущему скрипту выполните этот скрипт.
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman'); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); RebootWindows(true); end. Вставьте все зараженные флешки и подготовьте все запрашиваемые логи! |
------- Отправлено: 16:29, 01-06-2011 | #4 |
Новый участник Сообщения: 43
|
Профиль | Отправить PM | Цитировать Здравствуйте.
Спасибо всем за помощь, вроде все теперь нормально. Цитата Farger:
Провайдер - http://inet-lan.ru/ Kaspersky или TDSS - не использовал никогда Ответ из лаборатории Касперского еще не пришел, выложу позже. Логи прилагаю |
||
Последний раз редактировалось ONprazdnik, 13-03-2012 в 19:24. Отправлено: 11:03, 02-06-2011 | #5 |
Новый участник Сообщения: 43
|
Профиль | Отправить PM | Цитировать autorun.inf - даже после форматирования флешки все равно заново создается
но открываются флешки нормально |
Отправлено: 11:28, 02-06-2011 | #6 |
Новый участник Сообщения: 43
|
Профиль | Отправить PM | Цитировать Опять стала открываться ссылка в Эксплоуре (http://www.financiatoring.com/index.php/investing)
|
Отправлено: 11:43, 02-06-2011 | #7 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Вы прикрепили старые логи AVZ.
● Выполните скрипт в AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin SearchRootkit(true, true); SetAVZGuardStatus(true); DeleteFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\chkntfs.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupfolder','\C:^Documents and Settings^Admin^Главное меню^Программы^Автозагрузка^chkntfs.exe'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Сделайте новые логи AVZ + подготовьте такой лог. |
------- Отправлено: 11:50, 02-06-2011 | #8 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Удалите в МВАМ только указанные строки
c:\system volume information\_restore{5493f45a-80f4-44ea-8992-11bd37c37a57}\RP158\A0051047.exe (PUP.SmsPay) -> No action taken. c:\system volume information\_restore{5493f45a-80f4-44ea-8992-11bd37c37a57}\RP158\A0051048.exe (Trojan.RepackedSetup) -> No action taken. g:\vlada\budala.exe (Heuristics.Shuriken) -> No action taken. |
------- Отправлено: 12:04, 02-06-2011 | #9 |
Новый участник Сообщения: 43
|
Профиль | Отправить PM | Цитировать выполнил,
Вот логи |
Последний раз редактировалось ONprazdnik, 13-03-2012 в 19:24. Отправлено: 23:39, 02-06-2011 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Прошу помощи | dazzi | Выбор отдельных компонентов компьютера и конфигурации в целом | 5 | 30-04-2011 22:05 | |
прошу помощи... | dim4 | Хочу все знать | 8 | 25-06-2010 15:26 | |
Разное - прошу помощи | shrek27 | Тест-форум | 4 | 28-02-2010 11:34 | |
Прошу помощи | Andr79 | Выбор отдельных компонентов компьютера и конфигурации в целом | 6 | 20-10-2009 20:56 | |
Прошу о помощи!!! | Gor2 | Хочу все знать | 7 | 15-11-2002 22:07 |
|