Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Мы зарегистрировали подозрительный трафик, исходящий из вашей сети. С помощью этой ст

Ответить
Настройки темы
[решено] Мы зарегистрировали подозрительный трафик, исходящий из вашей сети. С помощью этой ст

Аватара для asair

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: asair
Дата: 01-06-2013
Добрый день!
На днях стало появляться следующее сообщение при попытке зайти в поискови (yandex, google) и в соц сеть: Мы зарегистрировали подозрительный трафик, исходящий из вашей сети.
С помощью этой страницы мы сможем определить, что запросы отправляете именно вы, а не робот.
Пару раз исчезало после сканирование на вирусы программой Norton Internet Security. Сейчас просто сканирование не помогает.
Помогите, пожалуйста!

Отправлено: 15:45, 01-06-2013

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


Здравствуйте!
А где второй лог RSIT - info.txt? Если не помещается, запакуйте.

+ Сделайте дополнительно лог:
  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  5. Подробнее читайте в руководстве Как подготовить лог UVS

-------


Отправлено: 15:49, 01-06-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для asair

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar ADMIN-PC_2013-06-01_16-00-25.rar
(481.8 Kb, 1 просмотров)

Вот. Простите, что не прикрепил info. Думал, что прикрепил.

Последний раз редактировалось asair, 01-06-2013 в 17:23.


Отправлено: 16:05, 01-06-2013 | #3


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
    Код: Выделить весь код
    ;uVS v3.77.16 script [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    
    breg
    addsgn A3BEBF1A556AB367B755E8B19BDDAE84638A3BB309FB1F78852BFBBA50D6F88DA6D7B658D65798492B0DD11FCFDEA19378DFE8439513EA75EE26F2780F022273 8 mozila
    
    zoo %SystemDrive%\PROGRAMDATA\MOZILLA\JJKLHNG.EXE
    addsgn A7659219B962CF0F07D5DBB48C86EDFADA4344F789FA1FBA89C39035B5559D54E413E7573E559DB63EA0359E56468EBE59DBE87255DA77280977A42FC7F93767 64 mozila
    
    zoo %SystemDrive%\PROGRA~3\MOZILLA\NWRRMWF.DLL
    czoo
    bl 92EDC06E73ECDFF858A2C154AF09E0A0 180232
    delall %SystemDrive%\PROGRAMDATA\MOZILLA\JJKLHNG.EXE
    delref %SystemDrive%\PROGRA~3\MOZILLA\NWRRMWF.DLL
    chklst
    delvir
    deltmp
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.

Повторите лог uVS.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите Perform Full Scan (Полное сканирование), нажмите Scan (Сканирование), после сканирования - Ok - Show Results (Показать результаты) - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему сообщению. Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке:
Цитата:
%appdata%/Malwarebytes/Malwarebytes' Anti-Malware/Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Подробнее читайте в руководстве

Отправлено: 17:53, 01-06-2013 | #4


Аватара для asair

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt MBAM-log-2013-06-01 (18-39-15).txt
(2.2 Kb, 2 просмотров)

Вот.

Отправлено: 18:47, 01-06-2013 | #5


Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(true);
  end;
QuarantineFile('C:\ProgramData\Mozilla\nwrrmwf.dll', 'trojan ShipUp');
DeleteFile('C:\ProgramData\Mozilla\nwrrmwf.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

ждём лог uVS

по окончанию лечения не забудьте сменить пароли.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:54, 01-06-2013 | #6


Аватара для asair

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar ADMIN-PC_2013-06-01_18-41-02.rar
(479.8 Kb, 1 просмотров)

Вот лог.
Кстати уже появился доступ к соц сети, к мейлу и к поисковикам.
И еще глупый вопрос: поменять пароли к сайтам ?

Отправлено: 19:01, 01-06-2013 | #7


Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


Цитата asair:
поменять пароли к сайтам ? »
да.

  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Скопируйте содержимое файла в свое следующее сообщение.
Подробнее читайте в этом разделе форума поддержки утилиты.

-------


Отправлено: 20:08, 01-06-2013 | #8


Аватара для asair

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt SecurityCheck.txt
(2.2 Kb, 1 просмотров)

Вот.

Отправлено: 20:23, 01-06-2013 | #9


Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


Internet Explorer 8.0.7601.17514 Внимание! Скачать обновления
Контроль учётных записей пользователя отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
Запрос на повышение прав для администраторов отключен
Автоматическое обновление отключено
Mozilla Firefox 13.0.1 (x86 ru) v.13.0.1 Внимание! Скачать обновления


+ Выполните Рекомендации после лечения.

-------


Отправлено: 20:34, 01-06-2013 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Мы зарегистрировали подозрительный трафик, исходящий из вашей сети. С помощью этой ст

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Мы зарегистрировали подозрительный трафик, исходящий из вашей сети. С помощью этой михан1к Лечение систем от вредоносных программ 23 22-05-2013 06:27
Мы зарегистрировали подозрительный трафик, исходящий из вашей сети. С помощью этой ст FanKer Лечение систем от вредоносных программ 1 16-05-2013 23:45
[решено] Мы зарегистрировали подозрительный трафик, исходящий из вашей сети. С помощью этой ст Рыжов Андрей Лечение систем от вредоносных программ 5 02-05-2013 13:52




 
Переход