Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] На моем экране через каждые 5 минут выскакивает порно заставка с оплатой.

Ответить
Настройки темы
[решено] На моем экране через каждые 5 минут выскакивает порно заставка с оплатой.

Аватара для sztksales

Старожил


Сообщения: 328
Благодарности: 7

Профиль | Отправить PM | Цитировать


Изменения
Автор: sztksales
Дата: 14-01-2010
Добрый день всем.
Уменя такая беда. Вчера видно я куда-то зашел на один из интернет порталов и схватил вирус:
На моем экране через каждые 5 минут выскакивает порно заставка с оплатой смс по удалению ее.
Просьба помогите удалить данную гадость и посмотрите пожалуйста нет ли другой какой нибудь заразы на моем компьютере . Вот мои логи.

-------
Сервис Касперского по деактивации SMS вымогателей-блокеров


Отправлено: 09:58, 02-09-2009

 

Аватара для sztksales

Старожил


Сообщения: 328
Благодарности: 7

Профиль | Отправить PM | Цитировать


Нашел схожую проблему чуть ниже и сделал сам самостоятельно следующее:
• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
HTML код: Выделить весь код
Код: begin SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('c:\windows\services.exe'); QuarantineFile('c:\windows\services.exe',''); DeleteFile('c:\windows\services.exe'); BC_ImportALL; ExecuteSysClean; BC_Activate; RebootWindows(true); end.

После всех процедур выполните скрипт
HTML код: Выделить весь код
Код: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.

Занимаюсь самолечением...)))

-------
Сервис Касперского по деактивации SMS вымогателей-блокеров


Отправлено: 12:38, 02-09-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Модератор


Moderator


Сообщения: 16837
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


Цитата sztksales:
Занимаюсь самолечением...))) »
и угробите систему. В правилах раздела категорически запрещено использование чужих скриптов!!!

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Последний раз редактировалось okshef, 02-09-2009 в 15:11.


Отправлено: 12:46, 02-09-2009 | #3


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата sztksales:
посмотрите пожалуйста нет ли другой какой нибудь заразы на моем компьютере . Вот мои логи. »
Сейчас посмотрим. А скрипт, что вы написали, не выполняйте!
  1. Отключите интернет и локальную сеть если таковая имеется.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
    • Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\windows\services.exe');
 QuarantineFile('C:\WINDOWS\services.exe','');
 DeleteFile('C:\WINDOWS\services.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','services');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме.

HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код: Выделить весь код
O4 - HKLM\..\Run: [services] C:\WINDOWS\services.exe
• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Повтотите логи.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Последний раз редактировалось Drongo, 02-09-2009 в 13:46.

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:32, 02-09-2009 | #4


Аватара для sztksales

Старожил


Сообщения: 328
Благодарности: 7

Профиль | Отправить PM | Цитировать


okshef, Спасибо Вам, что напомнили о безопасности самостоятельных действий.
В следующий раз буду слушаться...)))

Drongo, Спасибо, что откликнулся на мою просьбу.
К счастью или к сожалению но я выплнинил скрипт, что написал заранее.
Я так понимаю, что у меня зависла строчка:
HTML код: Выделить весь код
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','services');

И что мне с ней делать???
В HiJackThis. пофиксил эту строку в HiJackThis
HTML код: Выделить весь код
O4 - HKLM\..\Run: [services] C:\WINDOWS\services.exe

- ее там больше нет.

По поводу Malwarebytes Anti-Malware могу сказать следующее. Эта программа распознает все, что ей кажется подозрительным и она уже однажды на моем компьютере признала много очень ценных пргорамм зловредами и даже сам хелпер который мне предлогал данную антивирусную помощь потом сам признался, что недоволен ей.... так что я лучше уж без нее обойдусь...
Ну что на моем компе еще есть какие нибудь еще зловреды..????
Drongo, как ты думаешь...???
Зловреда отправил на мыло в лабораторию касперского. Как отпишуться - сразу на форуме отпишусь...)))

-------
Сервис Касперского по деактивации SMS вымогателей-блокеров


Отправлено: 21:07, 02-09-2009 | #5


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата sztksales:
К счастью или к сожалению но я выплнинил скрипт, что написал заранее.
Я так понимаю, что у меня зависла строчка: »
Значит если вы выполнили ранний скрипт, то этой строки у вас видимо уже нет. Я так думаю? Хотя не пойму что вы имели ввиду когда говорили:
Код: Выделить весь код
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','services');
зависла строчка? Скрипт не выполняется?
Цитата sztksales:
ее там больше нет. »
Это хорошо. )))

Цитата sztksales:
так что я лучше уж без нее обойдусь... »
Если это ваше решение, то это уже на свой страх и риск. Хоть CureIT проверьте.

Цитата sztksales:
Drongo, как ты думаешь...??? »
Ну откуда я могу знать? Логов же повторных вы не сделали?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 21:27, 02-09-2009 | #6


Аватара для sztksales

Старожил


Сообщения: 328
Благодарности: 7

Профиль | Отправить PM | Цитировать


Drongo,
По поводу строчки я просто хотел сказать, что она у вас в скрипте была прописана, а я выполнил скрипт все то же самое, только без нее...

Пришел ответ от Касперского:
HTML код: Выделить весь код
Здравствуйте, bcqr00001.ini, bcqr00002.ini Вредоносный код в файлах не обнаружен. services.exe_ - Trojan-Ransom.Win32.PornoBro.bn Этот файл определяется антивирусом. Обновите антивирусные базы. Пожалуйста, при ответе включайте переписку целиком.

Вот выставляю новые логи. Посмотрите пожалуйста и скажите как с моим компьютером дела.
Здоров ли он ДоХтеР.....


По поводу программы Culert.
У меня на компьютере стоит dr.WEB он этот вирус не смог увидеть, хотя я базы антивирусные обновлял перед поиском данной заразы....

-------
Сервис Касперского по деактивации SMS вымогателей-блокеров


Последний раз редактировалось sztksales, 14-01-2010 в 12:36.


Отправлено: 21:42, 02-09-2009 | #7


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


C:\WINDOWS\system32\Drivers\Beep.sys проверьте на virustotal Ссылку на результат проверки сообщите

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 22:56, 02-09-2009 | #8


Аватара для sztksales

Старожил


Сообщения: 328
Благодарности: 7

Профиль | Отправить PM | Цитировать


thyrex,
Проверил C:\WINDOWS\system32\Drivers\Beep.sys, вот ответ:

HTML код: Выделить весь код
Файл уже проанализирован: MD5: 09ef2e05778ae5d5043a5720b7546412 First received: 2009.06.03 20:16:43 UTC Дата: 2009.06.03 20:16:43 UTC [>90D] Результаты: 0/40 Permalink: analisis/196b2a4b7bbaacf19d4ceb0e547701b70fb9fbfc0831c9e5cf450f9aed24a177-1244060203

-------
Сервис Касперского по деактивации SMS вымогателей-блокеров


Отправлено: 23:27, 02-09-2009 | #9


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата sztksales:
Дата: 2009.06.03 20:16:43 »
Прошло уже три месяца с момента его проверки.
Нужно заново проверить файл

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 08:06, 03-09-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] На моем экране через каждые 5 минут выскакивает порно заставка с оплатой.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Ошибка - [решено] Непонятный звук восклицания каждые 10-20 минут muzikant_777 Microsoft Windows 2000/XP 5 21-11-2016 10:56
Ноут Asus F5r пищит при работе через каждые пару минут... Igor_A Непонятные проблемы с Железом 5 05-02-2011 21:11
Интернет - после первого посещения сайта однокласники комп перезагружается через каждые 30 минут sergiy Microsoft Windows 2000/XP 3 31-12-2009 11:54
Ошибка - Выскакивает ошибка gusvc каждые полчаса. Zyama69 Microsoft Windows 2000/XP 5 11-09-2009 15:27
Dial-Up - Каждые 40 минут вылетает интернет. addtree Сетевые технологии 15 14-01-2008 12:08




 
Переход