|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Был обнаружен Antivirus2008; при запуске IE7 страница "Threat of virus attack" |
|
|
[решено] Был обнаружен Antivirus2008; при запуске IE7 страница "Threat of virus attack"
|
Сообщения: 34 |
Здравствуйте!
Прошу помощи в исцелении от заразы ![]() Сначала Symantec Corp обнаружил Antivirus2008 и закарантинил. После чего начались проблемы при запуске IE7 - он начал выводить страницу с надписью "Insecure internet activity. Threat of virus attack". Это происходит при подключенном интернете (без него - обычный page can not be displayed). Скан CureIt вроде добил Antivirus2008, но проблема не исчезла. Логи HJT прикрепляю. Логи AVZ создать не могу - выводится системное сообщение "program has stopped working" все время на одной и той же папке, даже если снимаю ее флажок в области поиска (скриншот прикреплен). Текст ошибки В безопасном режиме она просто закрывается. Надеюсь на вашу помощь! Спасибо за внимание к моей проблеме. |
|
------- Отправлено: 08:53, 30-10-2008 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать alk3, Здравствуйте!
Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение. Скачайте ComboFix здесь или здесь и сохраните на рабочий стол. 1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению Как использовать ComboFix - how-to-use-combofix Если после этого нормальная версия AVZ не запустится, скачайте эту версию AVZ попробуйте сделать логи. |
------- Последний раз редактировалось Pili, 30-10-2008 в 20:07. Отправлено: 10:02, 30-10-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
(*.*) Сообщения: 36565
|
Профиль | Сайт | Отправить PM | Цитировать Pili, а Combofix с Vista работает? Просто все эти инструкции по поводу консоли восстановления мимо цели - ее же нет в Vista. В инструкции там одно упоминание
Цитата:
|
|
------- Отправлено: 19:25, 30-10-2008 | #3 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать И поменяйте Symantec на другой антивирус.
P.S. Касперский уже знает этот вирус, вернее, большей частью, его последствия (троянские программы). Просмотрите весь раздел "Лечение систем от вредоносных программ" - Antivirus2008-- не раз уже обсуждался , обсуждались также и борьба с ним, удаление, и зачистка в ручную. |
------- Отправлено: 19:53, 30-10-2008 | #4 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Vadikan, да, Combofix с Vista работает - недавно была тема [решено] Как разблокировть доступ к антивирусным сайтам...
А так - у меня шаблон (по логу HJT сразу и не заметил, что ОС Vista), пользователи Vista могут (ссылка в инструкции how-to-use-combofix есть) воспользоваться инструкциями Vista Recovery Environment и How to automatically repair Windows Vista using Startup Repair и ещё есть тут, инструкции к сожалению на англ.яз., но вообще установку консоли можно пропустить, консоль восстановления нужна, если после работы ComboFix система не будет загружаться, таких случаев ещё не замечал, на geekstogo.com по крайней мере, если они есть, то крайне редкие. В общем отредактировал пост - убрал по этой теме установку консоли восстановления ![]() iskander-k, не все так богаты, чтобы переходить так просто от одного антивируса к другому, кроме того проверка с помощью AVPTool рекомендуется в правилах. |
|
------- Последний раз редактировалось Pili, 30-10-2008 в 20:09. Отправлено: 19:57, 30-10-2008 | #5 |
(*.*) Сообщения: 36565
|
Профиль | Сайт | Отправить PM | Цитировать Pili, понятно, спасибо за разъяснения.
Цитата Pili:
Цитата iskander-k:
|
||
------- Отправлено: 20:20, 30-10-2008 | #6 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата Vadikan:
|
|
------- Отправлено: 20:33, 30-10-2008 | #7 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Vadikan:
О консоли восстановления я говорил в общем случае, пользователей с ОС Vista, обращающихся в этот раздел, пока не много (косвенно может говорить о том что Vista более безопасна при установке по умолчанию, но м.б. просто пользователей меньше или... зловредов) :) Сами строчки со зловредами (напр. wfexqnrp.dll - точно знаю, что MBAM знает его) уже видны по логу HJT, можно и пофиксить, но надо удалить сами файлы, почистить реестр, плюс логи combofix и AVZ позволят ещё что-нибудь увидеть, кроме того что на поверхности... В общем логи ждемс... :) |
|
------- Отправлено: 21:09, 30-10-2008 | #8 |
Сообщения: 34
|
Профиль | Отправить PM | Цитировать Pili,
Спасибо за быстрый ответ. Логи которые вы просили прикреплены к этому сообщению. Вот логи от Malwarebytes' Anti-Malware Malwarebytes' Anti-Malware 1.30 Database version: 1340 Windows 6.0.6001 Service Pack 1 10/30/2008 10:56:52 AM mbam-log-2008-10-30 (10-56-52).txt Scan type: Full Scan (C:\|D:\|E:\|) Objects scanned: 208373 Time elapsed: 1 hour(s), 11 minute(s), 4 second(s) Memory Processes Infected: 0 Memory Modules Infected: 0 Registry Keys Infected: 14 Registry Values Infected: 2 Registry Data Items Infected: 0 Folders Infected: 0 Files Infected: 15 Memory Processes Infected: (No malicious items detected) Memory Modules Infected: (No malicious items detected) Registry Keys Infected: HKEY_CLASSES_ROOT\pnphon.bho (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\CLSID\{a2f253ad-1f23-4d87-a64b-d6987f38d981} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{a2f253ad-1f23-4d87-a64b-d6987f38d981} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{a2f253ad-1f23-4d87-a64b-d6987f38d981} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\TypeLib\{10026069-7a5f-4531-811e-c8df20643bee} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\Interface\{5e58dfe1-d27c-4cf0-bfef-539a63c0bece} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\Interface\{db3db4d7-b8f4-4097-80a6-a2e93d08c92d} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\poals (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{a3ed5288-f558-4f6e-8d5c-740cb6f89029} (Rogue.Multiple) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\TotalSecure2009 (Rogue.TotalSecure) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\wvfsrqab.bfba (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\wvfsrqab.bten (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\wvfsrqab.toolbar.1 (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WebVideo (Trojan.FakeAlert) -> Quarantined and deleted successfully. Registry Values Infected: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\wfexqnrp (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\wvbegpqs (Trojan.FakeAlert) -> Quarantined and deleted successfully. Registry Data Items Infected: (No malicious items detected) Folders Infected: (No malicious items detected) Files Infected: C:\Windows\System32\sysbase32.dll (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\wfexqnrp.dll (Trojan.Zlob) -> Quarantined and deleted successfully. C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00001.dta (Trojan.Zlob) -> Quarantined and deleted successfully. C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00002.dta (Trojan.Zlob) -> Quarantined and deleted successfully. C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00003.dta (Trojan.Zlob) -> Quarantined and deleted successfully. C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00004.dta (Trojan.Zlob) -> Quarantined and deleted successfully. C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00005.dta (Trojan.Zlob) -> Quarantined and deleted successfully. C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00006.dta (Trojan.Zlob) -> Quarantined and deleted successfully. C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00007.dta (Trojan.Zlob) -> Quarantined and deleted successfully. C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00008.dta (Trojan.Zlob) -> Quarantined and deleted successfully. C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00009.dta (Trojan.Zlob) -> Quarantined and deleted successfully. C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00010.dta (Trojan.Zlob) -> Quarantined and deleted successfully. C:\Users\Aleks\Desktop\avz4\avz4\Quarantine\2008-10-30\avz00011.dta (Trojan.Zlob) -> Quarantined and deleted successfully. D:\Downloads\Minitab\MINITAB 15.1 Keygen by CORE\CORE10k.EXE (Trojan.Agent) -> Quarantined and deleted successfully. C:\Windows\k.txt (Trojan.FakeAlert) -> Quarantined and deleted successfully. Спасибо за внимание к моей проблеме. |
------- Последний раз редактировалось alk3, 03-09-2010 в 19:36. Отправлено: 05:36, 31-10-2008 | #9 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Проверьте на virustotal.com файлы
Цитата:
Очистите временные файлы с помощью ATF Cleaner или через Пуск-Программы-Стандартные-Служебные-Очистка диска Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол. File:: C:\wvbegpqs.dll C:\Windows\System32\Setup_ver1.1674.0.exe C:\Users\Aleks\AppData\Local\Temp\ac8zt2\wvfsrqab.dll C:\Users\Aleks\AppData\Local\Temp\ac8zt2\wvfsrqab.dll Folder:: C:\Program Files\TS-2009\ Скачайте RSIT, сохраните на рабочий стол и запустите, когда закончится процесс сканирования, запакуйте файлы log.txt и info.txt и прикрепите архив. |
|
------- Последний раз редактировалось Pili, 31-10-2008 в 14:06. Отправлено: 11:16, 31-10-2008 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Flash - "Ошибка при запуске "shell32.dll" при извлечении флешки. | Citron | Накопители (SSD, HDD, USB Flash) | 5 | 12-04-2012 12:28 | |
Почему Windows при запуске файла с именем "start.exe" показывает кнопки как "Пуск"? | Котяра | Хочу все знать | 9 | 22-06-2009 13:48 | |
Драйвер - [решено] Сбой при запуске службы "Драйвер параллельного порта" | arkvis | Microsoft Windows 2000/XP | 3 | 28-03-2009 13:54 | |
Службы - [решено] Сбой при запуске службы "vcool" | miikki | Microsoft Windows 2000/XP | 11 | 28-04-2007 19:21 | |
[решено] "Cannot open volume for direct access" при запуске chkdsk | Volan | Microsoft Windows 2000/XP | 4 | 05-03-2006 00:03 |
|