Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Удалил рекламный банер, остались проблемы (http://forum.oszone.net/showthread.php?t=159126)

khs 04-12-2009 06:01 1286375

Удалил рекламный банер, остались проблемы
 
Вложений: 2
Был рекламный банер по центру экрана поверх рабочего стола. Запускался файлом das*.tmp из Профиль\Local Settings\Temp
Удалил его, загрузившись с live cd. Проблемы исчезли.
На след. день перестал работать интернет (браузер не грузит страницу), сеть при этом работает.
Проверил антивирусом avg, из существенного нашел только руткит - какой-то скрытый драйвер.
CureIT начинает проверку, доходит до какого то момента (меньше 30%) и говорит, что все проверил, вирусов нет.
Логи во вложении + ошибки в системном журнале

okshef 04-12-2009 08:03 1286403

  1. Отключите интернет, защитное ПО.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
    • Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код:

R3 - URLSearchHook: (no name) -  - (no file)
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe
O2 - BHO: AskBar BHO - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Program Files\AskBarDis\bar\bin\askBar1.dll
O2 - BHO: (no name) - {88888888-8888-8888-8888-888888888888} - (no file)
O3 - Toolbar: Foxit Toolbar - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Program Files\AskBarDis\bar\bin\askBar1.dll
O3 - Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
O10 - Broken Internet access because of LSP provider 'c:\documents and settings\y\cookies\userlib.dll' missing

Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Documents and Settings\Y\Cookies\userlib.dll','');
 QuarantineFile('C:\Program Files\AskBarDis\bar\bin\askPopStp1.dll','');
 QuarantineFile('C:\Program Files\AskBarDis\bar\bin\askBar1.dll','');
 DelBHO('{2670000A-7350-4f3c-8081-5663EE0C6C49}');
 DelBHO('{88888888-8888-8888-8888-888888888888}');
 DelBHO('{CCC7A320-B3CA-4199-B1A6-9F516DD69829}');
 DelBHO('{3041d03e-fd4b-44e0-b742-2d9b88305f98}');
 DelBHO('{201f27d4-3704-41d6-89c1-aa35e39143ed}');
 DeleteFile('C:\Program Files\AskBarDis\bar\bin\askBar1.dll');
 DeleteFile('C:\Program Files\AskBarDis\bar\bin\askPopStp1.dll');
 DeleteFile('C:\Documents and Settings\Y\Cookies\userlib.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(11);
 ExecuteRepair(14);
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме.

Сделайте новый комплект логов с обновленными базами AVZ.

Drongo 04-12-2009 09:47 1286463

khs, В дополнение к лечению okshef'a, если проблемы с интернетом останутся.

Со своей операционной системы запустите WinsockXPFix. А дальше следуйте рекомендациям по иструкции. Должно помочь.


Время: 14:30.

Время: 14:30.
© OSzone.net 2001-