Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Мы зарегистрировали подозрительный трафик, исходящий из вашей сети. С помощью этой (http://forum.oszone.net/showthread.php?t=260911)

михан1к 20-05-2013 18:15 2153087

Мы зарегистрировали подозрительный трафик, исходящий из вашей сети. С помощью этой
 
Мы зарегистрировали подозрительный трафик, исходящий из вашей сети.
С помощью этой страницы мы сможем определить, что запросы отправляете именно вы, а не робот.


Чтобы продолжить поиск, пожалуйста, введите свой номер телефона в поле ввода и нажмите «Отправить».

regist 20-05-2013 18:55 2153113

1)
Цитата:

Внимание !!! База поcледний раз обновлялась 30.01.2013 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз). Протокол антивирусной утилиты AVZ версии 4.39.
Пожалуйста обновите базы

2) Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
ExecuteAVUpdate;
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\PROGRA~2\Mozilla\esmdvjg.dll','');
 DeleteFile('C:\PROGRA~2\Mozilla\esmdvjg.dll');
BC_ImportALL;
ExecuteSysClean;
 ExecuteRepair(3);
 ExecuteRepair(4);
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

после выполнения скрипта компьютер перезагрузится.
после перезагрузки выполнить второй скрипт:

Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

3) Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

--------------------------
4)
  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  5. Подробнее читайте в руководстве Как подготовить лог UVS


5)
  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Search" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[R1].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.


p/s по окончанию лечения не забудьте сменить пароли.

iskander-k 20-05-2013 19:05 2153118

Не нужно создавать одинаковые темы !

михан1к 20-05-2013 20:46 2153171

вот

михан1к 20-05-2013 20:51 2153174

что далее?

regist 20-05-2013 21:44 2153194

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
    Код:

    ;uVS v3.77.10 script [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1

    zoo %SystemDrive%\PROGRAMDATA\MOZILLA\FBZMQWB.EXE
    delall %SystemDrive%\PROGRAMDATA\MOZILLA\FBZMQWB.EXE
    zoo %SystemDrive%\PROGRAMDATA\MOZILLA\ESMDVJG.DLL
    delall %SystemDrive%\PROGRAMDATA\MOZILLA\ESMDVJG.DLL
    delref HTTP://HOME.WEBALTA.RU/?NEW
    czoo
    restart

  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.

  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Delete" и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[S1].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления может потребоваться перезагрузка компьютера!!!

михан1к 20-05-2013 22:57 2153228

что далее?

regist 20-05-2013 23:01 2153231

новый образ автозапуска uVS сделайте

+ что с проблемой ?

+
  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Скопируйте содержимое файла в свое следующее сообщение.
Подробнее читайте в этом разделе форума поддержки утилиты.

михан1к 20-05-2013 23:34 2153240

Security Check by glax24 version 0.1.6.54 rc1
WebSite: www.safezone.cc
DataLog 20.05.2013 22:34:36
Program directory: C:\Users\miha\AppData\Local\Temp\SecurityCheck\
Log directory: C:\SecurityCheck\
IsAdmin: False
XML File - VersionInet=4.1
Диск C:\ ФС: NTFS Емкость: (97.6 Гб) Занято: (45.1 Гб) Свободно: (52.5 Гб)
__________________________________________________

WIN_7(6.1) Build 7601 (x86) Professional Lang: Russian(0419)
Дата установки ОС: 06.04.2013 13:16:48
Статус лицензии: Windows(R) 7, Professional edition Постоянная активация прошла успешно.
Service Pack 1
Internet Explorer 9.0.8112.16421 Внимание! Скачать обновления
-------------Windows------------------------------
Контроль учётных записей пользователя включен
Загружать автоматически обновления и устанавливать по заданному расписанию
Дата установки обновлений: 2013-05-12 12:34:01
Центр обновления Windows (wuauserv) - Служба остановлена
Центр обеспечения безопасности (wscsvc) - Служба работает
-------------Antivirus_WMI------------------------
AVG AntiVirus Free Edition 2013
Антивирус обновлен
Microsoft Security Essentials
Сканирование отключено
-------------Firewall_WMI-------------------------
-------------AntiSpyware_WMI----------------------
Windows Defender
AVG AntiVirus Free Edition 2013
Microsoft Security Essentials
-------------AntiVirusFirewallInstall-------------
AVG 2013 v.2013.0.3336
Microsoft Security Essentials v.4.2.223.1
-------------Java---------------------------------
Java 7 Update 21 v.7.0.210
-------------AdobeProduction----------------------
Adobe Flash Player 11 Plugin v.11.6.602.180 Внимание! Скачать обновления
Adobe Reader XI (11.0.02) v.11.0.02
-------------Browser------------------------------
Google Chrome v.26.0.1410.64
Opera 12.15 v.12.15.1748
-------------RunningProcess-----------------------
C:\Program Files\Opera\opera.exe v.12.15.1748.0
-------------EndLog-------------------------------

regist 20-05-2013 23:38 2153241

Цитата:

Internet Explorer 9.0.8112.16421 Внимание! Скачать обновления
Adobe Flash Player 11 Plugin v.11.6.602.180 Внимание! Скачать обновления
обновляйте.

+
Цитата:

Цитата regist
новый образ автозапуска uVS сделайте
что с проблемой ? »


михан1к 20-05-2013 23:44 2153246

обновил,можно по подробней про новый образ проблемма не решина(

regist 21-05-2013 00:01 2153250

Цитата:

Цитата михан1к
можно по подробней про новый образ »

  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  5. Подробнее читайте в руководстве Как подготовить лог UVS

михан1к 21-05-2013 00:02 2153251

жду ответа....

что делать дальше?

михан1к 21-05-2013 00:16 2153258

Вложений: 1
...

михан1к 21-05-2013 00:17 2153259

у вас уже были такие проблемы?

regist 21-05-2013 15:01 2153491

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:
    Код:

    ;uVS v3.77.16 script [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1

    zoo %SystemDrive%\PROGRAMDATA\MOZILLA\ESMDVJG.DLL
    delall %SystemDrive%\PROGRAMDATA\MOZILLA\ESMDVJG.DLL
    restart

  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.


что с проблемой ?

михан1к 21-05-2013 15:38 2153514

лог не создаётся! проблема не решина(

regist 21-05-2013 15:41 2153518

о каком логе речь ?

михан1к 21-05-2013 15:43 2153520

Цитата:

Цитата regist
ZOO_ (например: ZOO_2011-06-30_22-04-27.7z) »


regist 21-05-2013 15:58 2153534

это карантин ;).

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код:

%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве

михан1к 21-05-2013 17:14 2153593

идёт сканирование...карантим ето плохо или могло быть и хуже?

iskander-k 21-05-2013 17:59 2153615

Увидим логи - скажем.

михан1к 21-05-2013 23:19 2153780

Вложений: 1
вот

shestale 22-05-2013 06:27 2153851

1. Если МВАМ уже закрыли, тогда просканируйте заново, можно только диск С, и удалите:
Цитата:

Обнаруженные ключи в реестре: 2
HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\Webalta Toolbar (PUP.ToolBar.WA) -> Действие не было предпринято.
Обнаруженные папки: 2
C:\Users\miha\Local Settings\Application Data\Webalta Toolbar (PUP.ToolBar.WA) -> Действие не было предпринято.
C:\Users\miha\AppData\Local\Webalta Toolbar (PUP.ToolBar.WA) -> Действие не было предпринято.
Обнаруженные файлы:
C:\ProgramData\Mozilla\fbzmqwb.execuuugba.tmp (Trojan.Agent) -> Действие не было предпринято.
C:\ProgramData\Mozilla\fbzmqwb.exehosqgba.tmp (Trojan.Agent) -> Действие не было предпринято.
C:\ProgramData\Mozilla\fbzmqwb.exernlpgba.tmp (Trojan.Agent) -> Действие не было предпринято.
C:\ProgramData\Mozilla\fbzmqwb.exerqlsgba.tmp (Trojan.Agent) -> Действие не было предпринято.
C:\Users\miha\Local Settings\Application Data\Webalta Toolbar\uninstall.exe (PUP.ToolBar.WA) -> Действие не было предпринято.
C:\Users\miha\Local Settings\Application Data\Webalta Toolbar\webalta_nw_final_chrome.crx (PUP.ToolBar.WA) -> Действие не было предпринято.
C:\Users\miha\AppData\Local\Webalta Toolbar\uninstall.exe (PUP.ToolBar.WA) -> Действие не было предпринято.
C:\Users\miha\AppData\Local\Webalta Toolbar\webalta_nw_final_chrome.crx (PUP.ToolBar.WA) -> Действие не было предпринято.
2.
Цитата:

AVZ - сервис - поиск данных в реестре.
В поле "образец" впишите webalta, нажмите "пуск" после окончания сохраните протокол и выложите сюда.
Поиск не закрывайте


Время: 22:03.

Время: 22:03.
© OSzone.net 2001-