Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Был обнаружен Antivirus2008; при запуске IE7 страница "Threat of virus attack"

Ответить
Настройки темы
[решено] Был обнаружен Antivirus2008; при запуске IE7 страница "Threat of virus attack"


Сообщения: 34
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: alk3
Дата: 03-09-2010
Здравствуйте!

Прошу помощи в исцелении от заразы

Сначала Symantec Corp обнаружил Antivirus2008 и закарантинил. После чего начались проблемы при запуске IE7 - он начал выводить страницу с надписью "Insecure internet activity. Threat of virus attack". Это происходит при подключенном интернете (без него - обычный page can not be displayed).

Скан CureIt вроде добил Antivirus2008, но проблема не исчезла. Логи HJT прикрепляю. Логи AVZ создать не могу - выводится системное сообщение "program has stopped working" все время на одной и той же папке, даже если снимаю ее флажок в области поиска (скриншот прикреплен). Текст ошибки
читать дальше »


Problem signature:
Problem Event Name: APPCRASH
Application Name: avz.exe
Application Version: 4.28.0.66
Application Timestamp: 2a425e19
Fault Module Name: StackHash_4596
Fault Module Version: 0.0.0.0
Fault Module Timestamp: 00000000
Exception Code: c0000005
Exception Offset: 73616c63
OS Version: 6.0.6001.2.1.0.256.1
Locale ID: 1033
Additional Information 1: 4596
Additional Information 2: dc9e67f6af358ef402e85476512bd88a
Additional Information 3: 319f
Additional Information 4: 9415107f7188cb0a1d8c61ff31154211

В безопасном режиме она просто закрывается.

Надеюсь на вашу помощь!
Спасибо за внимание к моей проблеме.

-------
alk


Отправлено: 08:53, 30-10-2008

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


alk3, Здравствуйте!

Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение.

Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению
Как использовать ComboFix - how-to-use-combofix

Если после этого нормальная версия AVZ не запустится, скачайте эту версию AVZ попробуйте сделать логи.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 30-10-2008 в 20:07.

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:02, 30-10-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


(*.*)


Сообщения: 36565
Благодарности: 6697

Профиль | Сайт | Отправить PM | Цитировать


Pili, а Combofix с Vista работает? Просто все эти инструкции по поводу консоли восстановления мимо цели - ее же нет в Vista. В инструкции там одно упоминание
Цитата:
Windows Vista users can use their Windows DVD to boot up into the Vista Recovery Environment.
Но оно к самой инструкции отношения не имеет, как я понимаю. Ведь Combofix запускается в рабочей среде Windows.

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 19:25, 30-10-2008 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


И поменяйте Symantec на другой антивирус.
P.S. Касперский уже знает этот вирус, вернее, большей частью, его последствия (троянские программы).

Просмотрите весь раздел "Лечение систем от вредоносных программ" - Antivirus2008-- не раз уже обсуждался , обсуждались также и борьба с ним, удаление, и зачистка в ручную.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 19:53, 30-10-2008 | #4


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Vadikan, да, Combofix с Vista работает - недавно была тема [решено] Как разблокировть доступ к антивирусным сайтам...
А так - у меня шаблон (по логу HJT сразу и не заметил, что ОС Vista), пользователи Vista могут (ссылка в инструкции how-to-use-combofix есть) воспользоваться инструкциями Vista Recovery Environment и How to automatically repair Windows Vista using Startup Repair и ещё есть тут, инструкции к сожалению на англ.яз., но вообще установку консоли можно пропустить, консоль восстановления нужна, если после работы ComboFix система не будет загружаться, таких случаев ещё не замечал, на geekstogo.com по крайней мере, если они есть, то крайне редкие. В общем отредактировал пост - убрал по этой теме установку консоли восстановления

iskander-k, не все так богаты, чтобы переходить так просто от одного антивируса к другому, кроме того проверка с помощью AVPTool рекомендуется в правилах.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 30-10-2008 в 20:09.

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:57, 30-10-2008 | #5


(*.*)


Сообщения: 36565
Благодарности: 6697

Профиль | Сайт | Отправить PM | Цитировать


Pili, понятно, спасибо за разъяснения.
Цитата Pili:
консоль восстановления нужна, если после работы ComboFix система не будет загружаться »
Если в наличии есть установочный диск Vista, это не должно быть проблемой - там есть функции восстановления загрузки.

Цитата iskander-k:
И поменяйте Symantec на другой антивирус.
P.S. Касперский уже знает этот вирус, »
Ну так Symantec тоже узнал - см. первый пост. Проблемы все равно остались, так что, возможно, Antivirus2008 - не единственный зловред на компьютере.

-------
Канал Windows 11, etc | Чат @winsiders

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:20, 30-10-2008 | #6


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата Vadikan:
Проблемы все равно остались, так что, возможно, Antivirus2008 - не единственный зловред на компьютере. »
Совершенно верно и + куча троянцев в System32, Antivirus2008 тащит.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 20:33, 30-10-2008 | #7


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Vadikan:
Если в наличии есть установочный диск Vista, это не должно быть проблемой - там есть функции восстановления загрузки.»
Не тестировал, но читал:) В System Recovery Options Vista много чего есть, на всякий случай там есть ещё стандартная коммандная строка How to use the Command Prompt in the Vista Windows Recovery Environment
О консоли восстановления я говорил в общем случае, пользователей с ОС Vista, обращающихся в этот раздел, пока не много (косвенно может говорить о том что Vista более безопасна при установке по умолчанию, но м.б. просто пользователей меньше или... зловредов) :)
Сами строчки со зловредами (напр. wfexqnrp.dll - точно знаю, что MBAM знает его) уже видны по логу HJT, можно и пофиксить, но надо удалить сами файлы, почистить реестр, плюс логи combofix и AVZ позволят ещё что-нибудь увидеть, кроме того что на поверхности... В общем логи ждемс... :)

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:09, 30-10-2008 | #8



Сообщения: 34
Благодарности: 0

Профиль | Отправить PM | Цитировать


Pili,

Спасибо за быстрый ответ. Логи которые вы просили прикреплены к этому сообщению.

Вот логи от Malwarebytes' Anti-Malware

Код: Выделить весь код
Malwarebytes' Anti-Malware 1.30
Database version: 1340
Windows 6.0.6001 Service Pack 1

10/30/2008 10:56:52 AM
mbam-log-2008-10-30 (10-56-52).txt

Scan type: Full Scan (C:\|D:\|E:\|)
Objects scanned: 208373
Time elapsed: 1 hour(s), 11 minute(s), 4 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 14
Registry Values Infected: 2
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 15

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
HKEY_CLASSES_ROOT\pnphon.bho (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{a2f253ad-1f23-4d87-a64b-d6987f38d981} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{a2f253ad-1f23-4d87-a64b-d6987f38d981} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{a2f253ad-1f23-4d87-a64b-d6987f38d981} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\TypeLib\{10026069-7a5f-4531-811e-c8df20643bee} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{5e58dfe1-d27c-4cf0-bfef-539a63c0bece} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{db3db4d7-b8f4-4097-80a6-a2e93d08c92d} (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\poals (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{a3ed5288-f558-4f6e-8d5c-740cb6f89029} (Rogue.Multiple) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\TotalSecure2009 (Rogue.TotalSecure) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\wvfsrqab.bfba (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\wvfsrqab.bten (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\wvfsrqab.toolbar.1 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WebVideo (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Registry Values Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\wfexqnrp (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\wvbegpqs (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
C:\Windows\System32\sysbase32.dll (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\wfexqnrp.dll (Trojan.Zlob) -> Quarantined and deleted successfully.
C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00001.dta (Trojan.Zlob) -> Quarantined and deleted successfully.
C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00002.dta (Trojan.Zlob) -> Quarantined and deleted successfully.
C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00003.dta (Trojan.Zlob) -> Quarantined and deleted successfully.
C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00004.dta (Trojan.Zlob) -> Quarantined and deleted successfully.
C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00005.dta (Trojan.Zlob) -> Quarantined and deleted successfully.
C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00006.dta (Trojan.Zlob) -> Quarantined and deleted successfully.
C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00007.dta (Trojan.Zlob) -> Quarantined and deleted successfully.
C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00008.dta (Trojan.Zlob) -> Quarantined and deleted successfully.
C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00009.dta (Trojan.Zlob) -> Quarantined and deleted successfully.
C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00010.dta (Trojan.Zlob) -> Quarantined and deleted successfully.
C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00011.dta (Trojan.Zlob) -> Quarantined and deleted successfully.
D:\Downloads\Minitab\MINITAB 15.1 Keygen by CORE\CORE10k.EXE (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Windows\k.txt (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Спасибо за внимание к моей проблеме.

-------
alk


Последний раз редактировалось alk3, 03-09-2010 в 19:36.


Отправлено: 05:36, 31-10-2008 | #9


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Проверьте на virustotal.com файлы
Цитата:
C:\Windows\System32\netapi32(30).dll
C:\Program Files\Dude\dude.exe
результат выложите в следующее сообщение.
Очистите временные файлы с помощью ATF Cleaner или через Пуск-Программы-Стандартные-Служебные-Очистка диска
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код: Выделить весь код
File::
C:\wvbegpqs.dll
C:\Windows\System32\Setup_ver1.1674.0.exe
C:\Users\Aleks\AppData\Local\Temp\ac8zt2\wvfsrqab.dll
C:\Users\Aleks\AppData\Local\Temp\ac8zt2\wvfsrqab.dll
Folder::
C:\Program Files\TS-2009\
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe. Когда сохранится новый отчет ComboFix, выложите C:\ComboFix.txt в следующее сообщение

Скачайте RSIT, сохраните на рабочий стол и запустите, когда закончится процесс сканирования, запакуйте файлы log.txt и info.txt и прикрепите архив.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 31-10-2008 в 14:06.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:16, 31-10-2008 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Был обнаружен Antivirus2008; при запуске IE7 страница "Threat of virus attack"

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Flash - "Ошибка при запуске "shell32.dll" при извлечении флешки. Citron Накопители (SSD, HDD, USB Flash) 5 12-04-2012 12:28
Почему Windows при запуске файла с именем "start.exe" показывает кнопки как "Пуск"? Котяра Хочу все знать 9 22-06-2009 13:48
Драйвер - [решено] Сбой при запуске службы "Драйвер параллельного порта" arkvis Microsoft Windows 2000/XP 3 28-03-2009 13:54
Службы - [решено] Сбой при запуске службы "vcool" miikki Microsoft Windows 2000/XP 11 28-04-2007 19:21
[решено] "Cannot open volume for direct access" при запуске chkdsk Volan Microsoft Windows 2000/XP 4 05-03-2006 00:03




 
Переход