Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » похоже на вирус

Ответить
Настройки темы
похоже на вирус

Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


все новые вкладки в браузере открываются в новом окне, запущенные программы не разворачиваются, на капс локе пишет маленькими буквами и наоборот, вместо цифр символы.вирусов не находит.

Отправлено: 22:27, 19-01-2014

 

Пользователь


Сообщения: 110
Благодарности: 24

Профиль | Сайт | Цитировать


http://forum.oszone.net/thread-98169.html

Отправлено: 22:44, 19-01-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(30.1 Kb, 2 просмотров)
Тип файла: txt log.txt
(68.7 Kb, 2 просмотров)

логи

Отправлено: 23:07, 19-01-2014 | #3


Пользователь


Сообщения: 110
Благодарности: 24

Профиль | Сайт | Цитировать


А логи AVZ?

Отправлено: 01:27, 20-01-2014 | #4


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip virusinfo_syscheck.zip
(42.8 Kb, 2 просмотров)
Тип файла: zip virusinfo_syscure.zip
(38.9 Kb, 0 просмотров)

логи авз

Отправлено: 12:07, 20-01-2014 | #5


Пользователь


Сообщения: 110
Благодарности: 24

Профиль | Сайт | Цитировать


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
 ExecuteAVUpdate;
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 QuarantineFile('C:\Users\User\Documents\Iterra\encdgch.dll','');
 QuarantineFile('C:\Windows\system32\MyBrowserCashUpdater.exe','');
 QuarantineFile('C:\PROGRA~2\20DOLL~1\20DOLL~1.EXE','');     
 DeleteFile('C:\Users\User\Documents\Iterra\encdgch.dll','32');
 DeleteFileMask('C:\Users\User\Documents\Iterra', '*', true, ' ');
 DeleteDirectory('C:\Users\User\Documents\Iterra');     
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('SCU', 2, 3, true);    
BC_Activate;
 ExecuteRepair(16);    
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search
F2 - REG:system.ini: Shell=explorer.exe C:\:services.exe
O3 - Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
O3 - Toolbar: Поиск WebAlta - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - mscoree.dll (file missing)
O20 - AppInit_DLLs: C:\Users\User\Documents\Iterra\encdgch.dll
Игрушка minecraft ранее была установлена на вашем компьютере?

Откройте AVZ - сервис - поиск данных в реестре. В поле "образец" впишите webalta, нажмите "пуск" после окончания сохраните протокол и выложите сюда.
  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве

Отправлено: 12:57, 20-01-2014 | #6


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip quarantine.zip
(22 байт, 0 просмотров)
Тип файла: txt AdwCleaner[R0].txt
(7.4 Kb, 2 просмотров)
Тип файла: txt MBAM-log-2014-01-20 (17-17-53).txt
(7.3 Kb, 2 просмотров)

да, у брата был установлен майнкрафт.
новые логи.

Отправлено: 15:23, 20-01-2014 | #7


Пользователь


Сообщения: 110
Благодарности: 24

Профиль | Сайт | Цитировать


1.
  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan".
  • По окончанию сканирования снимите галочки со следующих строк:
    Код: Выделить весь код
    Folder Found C:\Program Files (x86)\Mail.Ru
    Folder Found C:\Users\User\AppData\Local\Mail.Ru
    Folder Found C:\Users\User\AppData\LocalLow\Mail.Ru
    Folder Found C:\Users\User\AppData\Roaming\Mail.Ru
    Folder Found C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Mail.Ru
    Key Found : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{FFEBBF0A-C22C-4172-89FF-45215A135AC7}
    Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
    Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
    Key Found : [x64] HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{FFEBBF0A-C22C-4172-89FF-45215A135AC7}
    Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
    Key Found : [x64] HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}
  • Нажмите кнопку "Clean" и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.


2. Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете).

Подробнее читайте в руководстве

Код: Выделить весь код
Обнаруженные ключи в реестре:  9
HKCR\CLSID\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.Optional.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} (PUP.Optional.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.Optional.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.Optional.ToolBar.WA) -> Действие не было предпринято.
HKCR\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1} (PUP.Optional.Conduit) -> Действие не было предпринято.
HKCU\SOFTWARE\32 Vegas Casino (Adware.21Nova) -> Действие не было предпринято.
HKCU\SOFTWARE\AdTools, Inc. (Adware.AdTools) -> Действие не было предпринято.
HKLM\SOFTWARE\32 Vegas Casino (Adware.21Nova) -> Действие не было предпринято.
HKLM\SOFTWARE\JetSwap (PUP.Optional.SafeGuard) -> Действие не было предпринято.

Обнаруженные папки:  3
C:\Users\User\AppData\Roaming\OpenCandy (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_09C7645E899140FFA8F1486F57A9B8D4 (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_7C84901045434E07B9B2DC5AD5B98F88 (PUP.Optional.OpenCandy) -> Действие не было предпринято.

Обнаруженные файлы:
C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_09C7645E899140FFA8F1486F57A9B8D4\LatestDLMgr.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_7C84901045434E07B9B2DC5AD5B98F88\LatestDLMgr.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_09C7645E899140FFA8F1486F57A9B8D4\1270.ico (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_09C7645E899140FFA8F1486F57A9B8D4\TuneUpInst-2.1.1-cmp197-p51v1.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_7C84901045434E07B9B2DC5AD5B98F88\1270.ico (PUP.Optional.OpenCandy) -> Действие не было предпринято.
C:\Users\User\AppData\Roaming\OpenCandy\OpenCandy_7C84901045434E07B9B2DC5AD5B98F88\TuneUpInst-2.1.1-cmp197-p51v1.exe (PUP.Optional.OpenCandy) -> Действие не было предпринято.
3. После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог.

4. Откройте AVZ - сервис - поиск данных в реестре. В поле "образец" впишите webalta, нажмите "пуск" после окончания сохраните протокол и выложите сюда.

Отправлено: 18:05, 20-01-2014 | #8



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » похоже на вирус

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
скачал какой то вирус похоже, комп рестратанул и вот такая хрень Tracer_Long Лечение систем от вредоносных программ 1 19-11-2011 10:48
Неизвестный вирус похоже жрет мой AVG 2011 и не давится(( Petrus Лечение систем от вредоносных программ 1 25-08-2011 09:31
Очень похоже на взлом... Geo55 Хочу все знать 9 24-10-2006 11:53
похоже на вирус abasus Хочу все знать 10 20-06-2005 00:49




 
Переход