Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] http://rostelecom.ru/

Ответить
Настройки темы
[решено] http://rostelecom.ru/

Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(18.0 Kb, 0 просмотров)
Тип файла: txt log.txt
(43.3 Kb, 3 просмотров)
Доброго времени суток. Обнаружил у себя это чудо, прошу помощи.

Отправлено: 20:53, 09-08-2011

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('D:\systemhost\24FC2AE340E.exe','');
 QuarantineFile('D:\WINDOWS\system32\zrwhsjd.dll','');
 QuarantineFile('D:\WINDOWS\system32\8A.tmp','');
 DeleteFile('D:\WINDOWS\system32\zrwhsjd.dll');
 DeleteFile('D:\WINDOWS\system32\8A.tmp');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(13);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Пофиксите в HJT:

Код: Выделить весь код
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R3 - URLSearchHook: (no name) -  - (no file)
O1 - Hosts: 127.0.0.2 www.odnoklassniki.ru
O1 - Hosts: 127.0.0.2 odnoklassniki.ru
O1 - Hosts: 127.0.0.2 www.odnoclassniki.km.ru
O1 - Hosts: 127.0.0.2 odnoclassniki.km.ru
O20 - AppInit_DLLs: D:\WINDOWS\system32\zrwhsjd.dll
Повторите логи AVZ и RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:15, 09-08-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Эти строки тоже нужно пофиксить в HiJack
Код: Выделить весь код
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.apeha.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,First Home Page = http://www.apeha.ru

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:30, 09-08-2011 | #3


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Если Вам не знаком этот сайт, то да!

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:35, 09-08-2011 | #4


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2011-08-09 (23-50-36).txt
(2.6 Kb, 1 просмотров)
Тип файла: txt info.txt
(18.0 Kb, 1 просмотров)
Тип файла: txt log.txt
(42.6 Kb, 2 просмотров)

Во время работы с HJT не обнаружил следующих файлов(?):
Код: Выделить весь код
O1 - Hosts: 127.0.0.2 www.odnoklassniki.ru
O1 - Hosts: 127.0.0.2 odnoklassniki.ru
O1 - Hosts: 127.0.0.2 www.odnoclassniki.km.ru
O1 - Hosts: 127.0.0.2 odnoclassniki.km.ru
O20 - AppInit_DLLs: D:\WINDOWS\system32\zrwhsjd.dll

Отправлено: 00:04, 10-08-2011 | #5


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Radmin сами устанавливали?

Этот файл удалите в MBAM:

Код: Выделить весь код
d:\systemhost\24fc2ae340e.exe (Trojan.SpyEyes.R) -> No action taken.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('D:\systemhost\24FC2AE340E.exe','');
 QuarantineFile('D:\WINDOWS\C5C1C0F0D62F4DBF81D4D7EF397C228B.TMP','');
 QuarantineFile('D:\WINDOWS\DEA314C409294250BC9298E4C105F28D.TMP','');
 DeleteFile('D:\systemhost\24FC2AE340E.exe');
 DeleteFile('D:\WINDOWS\C5C1C0F0D62F4DBF81D4D7EF397C228B.TMP');
 DeleteFile('D:\WINDOWS\DEA314C409294250BC9298E4C105F28D.TMP');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','YI9B2F0F3EXHWB8I');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Пофиксите в HJT:

Код: Выделить весь код
O4 - HKCU\..\Run: [YI9B2F0F3EXHWB8I] D:\systemhost\24FC2AE340E.exe
Повторите лог RSIT.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:06, 10-08-2011 | #6


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(18.0 Kb, 0 просмотров)
Тип файла: txt log.txt
(42.4 Kb, 1 просмотров)

Radmin, должно быть, входил в сборку моей ОСи.

Снова возникли проблемы с HJT.

Отправлено: 09:03, 10-08-2011 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Цитата Nеwbiе:
Снова возникли проблемы с HJT. »
- это не проблемы - просто предыдущие 2 утилиты справились, и HJT уже нечего подчищать.

Как самочувствие системы?

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:07, 10-08-2011 | #8


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всё в порядке, большое Вам спасибо!

Отправлено: 09:10, 10-08-2011 | #9


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Это, то отчего Вас вылечили:

D:\WINDOWS\system32\zrwhsjd.dll - Trojan.Mayachok.based
D:\systemhost\24FC2AE340E.exe - Trojan.DownLoader4.35007

Внимание! Смените все пароли ICQ, Контакт, Почта итд

Необходимо очистить ранее созданную точку восстановления и создать новую:
1. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
2. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить


Для предотвращения заражения рекомендуется:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендуется использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и антивирусного продукта (обновлять антивирусные базы и модули)

Обновите до последних версий:
Radmin деинсталлируйте, если не пользуетесь - это серьезная брешь в безопасности.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:25, 10-08-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] http://rostelecom.ru/

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Firewall - UDP over HTTP ilkman Тест-форум 0 03-11-2010 13:13
Фильтрация http pogo ISA Server / Microsoft Forefront TMG 5 05-04-2010 12:16
как сделать переадресацию с http://***.** на http://www.***.** ? Vlad Drakula Вебмастеру 8 19-07-2006 09:57
http port vilisz Хочу все знать 6 21-06-2006 15:45
Перекачка HTTP --> HTTP MikePr Вебмастеру 2 26-03-2003 07:49




 
Переход