Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Прошу помощи

Ответить
Настройки темы
[решено] Прошу помощи

Новый участник


Сообщения: 43
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: ONprazdnik
Дата: 13-03-2012
Я пользуюсь Firefox, но периодически самостоятельно открывается Internet Explorer с ссылкой на какой-то англоязычный сайт (некий интернет магазин вот ссылка на эту ерунду http://www.), как от этого избавится ума не приложу.
Помимо этого после включения компьютера, автоматически открывается папка мои документы.
На всех флешках появился файл: autorun.inf
При этом флешки открываются только при помощи автозапуска, после чего в папке мой компьютер вместо значка "съемный диск" флешка обозначается как "системный фаил" и не открывается.

Заранее спасибо.

Отправлено: 23:50, 31-05-2011

 

Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

Сейчас проверю логи.

Отправлено: 23:59, 31-05-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


C:\Documents and Settings\Admin\Application Data\go – что в папке?


Ваш провайдер Prometey Ltd?

Вы использовали ранее Kaspersky или TDSS?

1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.

2. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\Admin\cbzvl.exe','');
QuarantineFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\chkntfs.exe','');
DeleteFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\chkntfs.exe');
DeleteFile('C:\Documents and Settings\Admin\cbzvl.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin   
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');  
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

3. Пофиксить в HJT

Код: Выделить весь код
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
4. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

5. Загрузите SecurityCheck by screen317 отсюда или отсюда
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.

6. Повторите логи AVZ+RSIT

Последний раз редактировалось Farger, 01-06-2011 в 01:26.


Отправлено: 01:03, 01-06-2011 | #3


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


В дополнение к предыдущему скрипту выполните этот скрипт.

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

Вставьте все зараженные флешки и подготовьте все запрашиваемые логи!

-------


Отправлено: 16:29, 01-06-2011 | #4


Новый участник


Сообщения: 43
Благодарности: 0

Профиль | Отправить PM | Цитировать


Здравствуйте.
Спасибо всем за помощь, вроде все теперь нормально.

Цитата Farger:
C:\Documents and Settings\Admin\Application Data\go – что в папке?
Ваш провайдер Prometey Ltd?
Вы использовали ранее Kaspersky или TDSS? »
Что в папке? - понятия не имею
Провайдер - http://inet-lan.ru/
Kaspersky или TDSS - не использовал никогда

Ответ из лаборатории Касперского еще не пришел, выложу позже.

Логи прилагаю

Последний раз редактировалось ONprazdnik, 13-03-2012 в 19:24.


Отправлено: 11:03, 02-06-2011 | #5


Новый участник


Сообщения: 43
Благодарности: 0

Профиль | Отправить PM | Цитировать


autorun.inf - даже после форматирования флешки все равно заново создается

но открываются флешки нормально

Отправлено: 11:28, 02-06-2011 | #6


Новый участник


Сообщения: 43
Благодарности: 0

Профиль | Отправить PM | Цитировать


Опять стала открываться ссылка в Эксплоуре (http://www.financiatoring.com/index.php/investing)

Отправлено: 11:43, 02-06-2011 | #7


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Вы прикрепили старые логи AVZ.

● Выполните скрипт в AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\chkntfs.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupfolder','\C:^Documents and Settings^Admin^Главное меню^Программы^Автозагрузка^chkntfs.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

Сделайте новые логи AVZ + подготовьте такой лог.

-------


Отправлено: 11:50, 02-06-2011 | #8


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Удалите в МВАМ только указанные строки
Код: Выделить весь код
c:\system volume information\_restore{5493f45a-80f4-44ea-8992-11bd37c37a57}\RP158\A0051047.exe (PUP.SmsPay) -> No action taken.
c:\system volume information\_restore{5493f45a-80f4-44ea-8992-11bd37c37a57}\RP158\A0051048.exe (Trojan.RepackedSetup) -> No action taken.
g:\vlada\budala.exe (Heuristics.Shuriken) -> No action taken.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 12:04, 02-06-2011 | #9


Новый участник


Сообщения: 43
Благодарности: 0

Профиль | Отправить PM | Цитировать


выполнил,
Вот логи

Последний раз редактировалось ONprazdnik, 13-03-2012 в 19:24.


Отправлено: 23:39, 02-06-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Прошу помощи

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Прошу помощи dazzi Выбор отдельных компонентов компьютера и конфигурации в целом 5 30-04-2011 22:05
прошу помощи... dim4 Хочу все знать 8 25-06-2010 15:26
Разное - прошу помощи shrek27 Тест-форум 4 28-02-2010 11:34
Прошу помощи Andr79 Выбор отдельных компонентов компьютера и конфигурации в целом 6 20-10-2009 20:56
Прошу о помощи!!! Gor2 Хочу все знать 7 15-11-2002 22:07




 
Переход