Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Блокируется доступ к сайтам, hosts изменяется после перезагрузки (http://forum.oszone.net/showthread.php?t=196164)

.Rock. 09-01-2011 16:35 1584486

Блокируется доступ к сайтам, hosts изменяется после перезагрузки
 
Вложений: 1
Здравствуйте. Возникла следующая проблема:
Недоступны многие сайты, в браузере появляется сообщение "От вашего имени рассылается спам ... отправьте смс". В /WINDOWS/System32/drivers/ets/ два файла hosts без расширений, изменен скрытый... При его исправлении после ребута hosts возвращается к тому же состоянию. В автозагрузке было две подозрительных программы, но их отключение ничего не дает.

iskander-k 09-01-2011 17:00 1584509

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
 QuarantineFile('c:\windows\system32\rezip.exe','');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через форму или на quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему и вашим ником(именем на форуме). , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме. .

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.


Если у вас 32 разрядная версия windows, то скачайте Random's System Information Tool (RSIT) или с зеркала ~ 335kb.

Если у вас 64 разрядная версия windows, то необходимо скачать эту версию Random's System Information Tool(RSIT)x64 или с зеркала ~ 1mb.

Отключите антивирус и фаерволл.

Запустите RSIT, выберите проверку файлов за последние три месяца и нажмите продолжить.

Утилита начнет собирать информацию

После того как RSIT выполнит свою функцию, должны открыться два отчета log.txt и info.txt их необходимо прикрепить к сообщению, логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

*Утилита для своей работы использует программу HiJackThis. Если на компьютере пользователя не будет найдена программа HiJackThis, то она (утилита) предпримет попытку скачать HiJackThis самостоятельно.

.Rock. 09-01-2011 18:28 1584582

Вложений: 3
Файлы в первом посте, как оказалось, формировались без запущенного IE. Прошу прощения за возможные неудобства, если это было важно, делал не я... virusinfo_syscure.zip, virusinfo_syscheck.zip и hijackthis.zip переделал и прикрепил. Эти логи до действий из второго поста.
И по второму...
Malwarebytes Anti-Malware:
читать дальше »
Заражённые файлы:
c:\program files\delphi7se\Extras\mmxtrialcleaner.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully.
c:\program files\total commander\Soft\usdownloader\captchaocr\caps_net\test.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\Users\Дарья\Desktop\новая папка\autodesk autocad 2011 x32 x64 iso\activation\keygens\xf-a2011-32bits.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully.
c:\Users\Дарья\Desktop\новая папка\autodesk autocad 2011 x32 x64 iso\activation\keygens\xf-a2011-64bits.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully.

И благодарю за быстрый ответ)

iskander-k 09-01-2011 20:32 1584690

Цитата:

Цитата iskander-k
log.txt »

Где ?
  1. Отключите интернет и локальную сеть если таковая имеется.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
    • Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.
Если у вас установлена программа WebMoney Keeper - сохраните ключи в файл.

.Rock. 10-01-2011 11:23 1585098

Вложений: 3
Логи RSIT и Combo Fix. Насчет файла карантина ответа пока нет.

iskander-k 10-01-2011 18:25 1585369

Обновите АВЗ и повторите логи.
Что с проблемой ?

.Rock. 10-01-2011 18:35 1585384

Как оказалось, проблема решена. Заменил файл hosts на исправленный и больше он уже не изменяется. Большое спасибо за помощь :)

iskander-k 10-01-2011 19:05 1585413

Удалите ComboFix !


• Для деинсталяции ComboFix с компьютера необходимо выполнить:
Нажать Пуск затем Выполнить в окне наберите команду Combofix /u (обязательно нужен пробел между х и /), нажмите кнопку "ОК"


Или скачайте OTCleanIt, зеркало OTCleanIt, запустите, нажмите Clean up.

.Rock. 10-01-2011 19:14 1585427

Удалил.


Время: 10:03.

Время: 10:03.
© OSzone.net 2001-