Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] HTML/Crypted.Gen (http://forum.oszone.net/showthread.php?t=208308)

teofrast 05-06-2011 19:15 1688887

HTML/Crypted.Gen
 
Вложений: 1
у меня антивирус Avira. он постоянно сообщает о нахождении HTML/Crypted.Gen, который с его помощью удалить не удаеться, сделал полную проверку доктором вебом тот не нашел ничего, логи прилагаю, заранее спасибо

teofrast 05-06-2011 19:16 1688888

что то лог hijackthis не прикрепляеться

teofrast 05-06-2011 19:24 1688890

Вложений: 1
получилось

AlexTNT 05-06-2011 20:04 1688904

активного заражения не видно

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

teofrast 06-06-2011 19:24 1689516

Вложений: 1
вот лог

teofrast 06-06-2011 19:32 1689523

а авира продолжает находить как и раньше HTML/Crypted.Gen

iskander-k 06-06-2011 22:01 1689602

проверьте утилитой ZbotKiller.exe.

Скачайте архив ZbotKiller.zip и распакуйте его в отдельную папку на зараженной (или потенциально зараженной) машине.

Запустите файл ZbotKiller.exe.

Замечание

По окончании сканирования на компьютере возможно присутствие активного окна командной строки, ожидающего нажатия любой клавиши для закрытия. Для автоматического закрытия окна рекомендуем запускать утилиту ZbotKiller.exe с ключом -y.

Дождитесь окончания сканирования и лечения. Перезагрузка компьютера после лечения не требуется.

teofrast 07-06-2011 00:52 1689674

По окончании сканирования на компьютере возможно присутствие активного окна командной строки, ожидающего нажатия любой клавиши для закрытия. Для автоматического закрытия окна рекомендуем запускать утилиту ZbotKiller.exe с ключом -y.

pojasnite pozalyista cto za kljuc

SolarSpark 07-06-2011 04:57 1689716

скачать утилиту и поместить ее на диск С
далее, пуск-выполнить - ввести cmd.exe - ОК
скопировать и вставить в окно
Код:

c:\zbotkiller.exe -y -l report.txt -v
файл report.txt (который создастся в папке на диске С, где находится утилита ZbotKiller.exe), прикрепить к следующему сообщению

teofrast 07-06-2011 10:52 1689802

все сделал программа ZbotKiller.exe ничего не нашла, файл report.txt почему то не создался пробЫвал нес колько раз, но ничего не находит, а авира так же рапортует о HTML/Crypted.Gen

zirreX 07-06-2011 11:59 1689851

Подготовьте лог OTL by OldTimer.

SolarSpark 07-06-2011 12:21 1689866

в догонку

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.
Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('PRT', 3, 3, true);
ExecuteWizard('BT', 3, 3, true);
RebootWindows(true);
end.

отписаться о самочувствии

teofrast 07-06-2011 17:44 1690110

Вложений: 2
сделал

teofrast 07-06-2011 17:49 1690117

скрипт выыполнил но авира все так же находит HTML/Crypted.Gen :((((

iskander-k 07-06-2011 20:24 1690212

•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

teofrast 07-06-2011 20:57 1690231

Вложений: 1
сделал

SolarSpark 07-06-2011 21:14 1690242

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:


RegLock::
[HKEY_USERS\S-1-5-21-1957994488-308236825-725345543-500\Software\Microsoft\Internet Explorer\User Preferences]
[HKEY_LOCAL_MACHINE\System\ControlSet001\Enum\Root\LEGACY_UJCWOTQX\0000]
[HKEY_LOCAL_MACHINE\System\ControlSet001\Enum\Root\LEGACY_UTCWOTQX\0000]
[HKEY_LOCAL_MACHINE\System\ControlSet001\Enum\Root\LEGACY_UZCWOTQX\0000]

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

teofrast 07-06-2011 22:21 1690275

Вложений: 1
сделал

iskander-k 07-06-2011 22:26 1690282

Что с проблемой ?

teofrast 07-06-2011 22:37 1690285

осталась все так же авира сигнализирует

iskander-k 07-06-2011 23:06 1690304

Запустите OTL.exe В окно Custom Scans/Fixes скопируйте следующую информацию:
Код:

:OTL
[2010.05.03 22:41:55 | 000,020,992 | ---- | C] () -- C:\WINDOWS\jestertb.dll
[2009.09.02 20:47:21 | 000,000,014 | ---- | C] () -- C:\WINDOWS\System32\proa060bwin.dll


:files
C:\WINDOWS\jestertb.dll
C:\WINDOWS\System32\proa060bwin.dll


:Commands
[emptytemp]

После этого нажмите кнопку отмеченную красным цветом: RUN FIX

Когда создастся лог - прикрепите к сообщению.


файл --- C:\WINDOWS\System32\HDREfexProFC32.dll --- проверьте на http://www.virustotal.com/index.html
результат сообщите

teofrast 07-06-2011 23:24 1690313

теги
 
Вложений: 1
лог прилагаю
езультат проверки копирую
0
Код:

VT Community user(s) with a total of 0 reputation credit(s) say(s) this sample is goodware. 0 VT Community user(s) with a total of 0 reputation credit(s) say(s) this sample is malware.
File name: HDREfexProFC32.dll
Submission date: 2011-06-07 19:11:57 (UTC)
Current status: queued (#35) queued (#35) analysing finished


Result: 0/ 42 (0.0%)
 VT Community

not reviewed
 Safety score: - 

Compact Print results
Antivirus Version Last Update Result
AhnLab-V3 2011.06.07.04 2011.06.07 -
AntiVir 7.11.9.91 2011.06.07 -
Antiy-AVL 2.0.3.7 2011.06.07 -
Avast 4.8.1351.0 2011.06.07 -
Avast5 5.0.677.0 2011.06.07 -
AVG 10.0.0.1190 2011.06.07 -
BitDefender 7.2 2011.06.07 -
CAT-QuickHeal 11.00 2011.06.07 -
ClamAV 0.97.0.0 2011.06.07 -
Commtouch 5.3.2.6 2011.06.07 -
Comodo 8983 2011.06.07 -
DrWeb 5.0.2.03300 2011.06.07 -
eSafe 7.0.17.0 2011.06.06 -
eTrust-Vet 36.1.8371 2011.06.07 -
F-Prot 4.6.2.117 2011.06.06 -
F-Secure 9.0.16440.0 2011.06.07 -
Fortinet 4.2.257.0 2011.06.07 -
GData 22 2011.06.07 -
Ikarus T3.1.1.104.0 2011.06.07 -
Jiangmin 13.0.900 2011.06.07 -
K7AntiVirus 9.105.4781 2011.06.07 -
Kaspersky 9.0.0.837 2011.06.07 -
McAfee 5.400.0.1158 2011.06.07 -
McAfee-GW-Edition 2010.1D 2011.06.07 -
Microsoft 1.6903 2011.06.07 -
NOD32 6188 2011.06.07 -
Norman 6.07.07 2011.06.07 -
nProtect 2011-06-07.01 2011.06.07 -
Panda 10.0.3.5 2011.06.07 -
PCTools 7.0.3.5 2011.06.06 -
Prevx 3.0 2011.06.07 -
Rising 23.61.01.03 2011.06.07 -
Sophos 4.66.0 2011.06.07 -
SUPERAntiSpyware 4.40.0.1006 2011.06.07 -
Symantec 20111.1.0.186 2011.06.07 -
TheHacker 6.7.0.1.223 2011.06.07 -
TrendMicro 9.200.0.1012 2011.06.07 -
TrendMicro-HouseCall 9.200.0.1012 2011.06.07 -
VBA32 3.12.16.0 2011.06.07 -
VIPRE 9514 2011.06.07 -
ViRobot 2011.6.7.4498 2011.06.07 -
VirusBuster 14.0.71.0 2011.06.07 -
Additional informationShow all 
MD5  : 09ba178eb2d56d6d00dd9cb92e299ca5
SHA1  : 6e110b4f388446e5668eb8a43f5de8cd23696a8b
SHA256: 4cfadb3d1e70349865ca8aa5cbb762427d264f1ebf445ad4e965e9ec2d3f6a8e


teofrast 07-06-2011 23:25 1690315

а ваира все такж обнаруживает

iskander-k 07-06-2011 23:34 1690320

На каких сайтах авира сообщает об HTML/Crypted.Gen ? Или по какому адресу на вашем компе ?

teofrast 07-06-2011 23:42 1690322

В файле 'C:\Documents and Settings\Admin\Local Settings\Temporary Internet Files\Content.IE5\A4JM5PU2\context_static_r513[1].js'
был обнаружен вирус или вредоносная программа 'HTML/Crypted.Gen' [virus].
а сайты например sport-express.ru

iskander-k 07-06-2011 23:56 1690329

• Для деинсталяции ComboFix с компьютера необходимо выполнить:
Нажать Пуск затем Выполнить в окне наберите команду Combofix /u (обязательно нужен пробел между х и /), нажмите кнопку "ОК"



Или скачайте OTCleanIt, зеркало OTCleanIt, запустите, нажмите Clean up.

Обновите базы вашего антивируса.

Уровень настроек снизьте до средних, слишком параноидальный режим установлен. Также возможно АВИРА ошибается из той же параноидальности.


Обновите Базы АВЗ.
Отключитесь от сети.

выполните
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написанный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('PRT', 3, 3, true);
ExecuteWizard('BT', 3, 3, true);
end.


teofrast 08-06-2011 23:22 1691124

ComboFix удалил скрипт выполнил с антивирусом пока не могу разобраться как снизить уровень проверки.
я правилньо понимаю что в Авире все дело а комп не заражен?

SolarSpark 09-06-2011 08:12 1691216

Цитата:

Цитата teofrast
я правилньо понимаю что в Авире все дело а комп не заражен? »

правильно
пробуйте сменить антивирус

iskander-k 09-06-2011 17:58 1691567

Цитата:

Цитата teofrast
что в Авире все дело а комп не заражен? »

правильно, но у вас было заражение и применённые утилиты их удалили и следы заражения тоже удалены.

teofrast 09-06-2011 21:54 1691691

ясно я действителньо обнаружил что авира перестала находить HTML/Crypted.Gen, а что вы скажите о целесообразности дальнейшего использования данного антивируса?

SolarSpark 10-06-2011 08:13 1691860

teofrast, на ваше усмотрение

мое мнение, как и мнение iskander-k
Цитата:

Цитата iskander-k
АВИРА ошибается из той же параноидальности. »

Авира дает частый и ложный детект. Но навязывать свое мнения я вам не имею права, как и рекламировать другие антивирусы :)
Выбор за вами

iskander-k 10-06-2011 18:25 1692239

teofrast,

1.
Выбор бесплатного антивируса
2.
каким антивирусом вы предпочитаете ...
3.
путеводитель Антивирусы.....

пользуйтесь поиском по форуму и фильтрами

teofrast 10-06-2011 22:34 1692359

спасибо Вам огромаднейшее (всем), за потраченное на меня время и усилия, оказанную мне квалифицированную помощь. С антивирусом буду разбираться. Насколько я помню надо нажать отметить решенной, что я и сделаю. Это все?

iskander-k 10-06-2011 23:54 1692400

Цитата:

Цитата teofrast
Это все? »

Могли бы в благодарность нажать у хэлпера надпись " Полезное сообщение"


Время: 08:25.

Время: 08:25.
© OSzone.net 2001-