Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Мне тоже Mayachok.1 не даёт покоя(

Ответить
Настройки темы
Мне тоже Mayachok.1 не даёт покоя(

Аватара для smirnov1493

Новый участник


Сообщения: 9
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2012-02-20 (01-55-30).txt
(2.4 Kb, 4 просмотров)
Тип файла: txt mbam-log-2012-02-20 (02-55-11).txt
(2.3 Kb, 3 просмотров)
Ребята пожалуйста помогите, незнаю что делать , исчу в инете а найти не могу , многие страницы просто напросто не открывает, гугл хром не работает вообще, сижу с оперы. Подхватил эту гадость гдето, так вот Др.Веб находит, говорит обезврежен Mayachok.1 , но через пару сек он опять выскакивает

Скачал Malwarebytes' Anti-Malware , вроде прикрепил логи. так вот там где было что то обнаружено в реестре , я и почистил , а KMservice это вроде как активировал, раньше когда то Office . что делать , как быть?
а вот еще что , антивирус вообще перестал запускаться (касперский кристал)

Отправлено: 01:20, 20-02-2012

 
S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Выполните http://forum.oszone.net/thread-98169.html
Это сообщение посчитали полезным следующие участники:

Отправлено: 01:46, 20-02-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для smirnov1493

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


S.R, спасибо , мне удалось найти решение этой проблемы, более простым минутным способом , просто раньше меня не пускало , на другие сайты, а я быстро обезвредил маяк в ДрВебе затем резко обновил страницу , и там был простой способ )))

Последний раз редактировалось smirnov1493, 20-02-2012 в 18:44.


Отправлено: 07:23, 20-02-2012 | #3


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


smirnov1493, дайте лог RSIT посмотреть, наверняка антивирь не дочистил систему

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:31, 20-02-2012 | #4


Аватара для smirnov1493

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


SolarSpark, Спасибо за содействие, с проблемой разобрался (касивая))).
Цитата smirnov1493:
мне удалось найти решение этой проблемы, более простым минутным способом »
Ну вирус звеееерь , заставил понервничать , я так часто переустанавливал раньше систему, и это так запарило, а тут бац , всего пару тыков в реестре.

Что бы не переходить на сторонний сайт который я выложил в предыдущем посте. Выложим решение этой проблемы на вашем форуме . И ТАК!)))

Удаляем Trojan.Mayachok.1 в ручную! Как удалить Mayachok.1 ( Маячок )


Прибыл в мое расположение вчера компьютер с симптомами — не выходит в интернет.
Подключение есть, а вот в интернет не выходит. Посмотрев на бедный антивирус Касперского, который не обновлялся,
наверно, с развала СССР, мною тут же была выдвинута теория, что подхвачен относительно
молодой вирусняк — Trojan.Mayachok.1. Мои опасения подтвердились — Trojan.Mayachok.1
спокойно сидел в системе маскируясь под системный процесс.
О том, что же это за зверь и как с ним бороться и поговорим сегодня.

Досье на Trojan.Mayachok.1

Подозреваемый Trojan.Mayachok.1, он же носит клички: trojan.win32.ddox.ci,
trojan.win32.cidox, trojan.win32.zapchast.feh, trojan:Win32/Vundo.OD,
trojan.Win32.Mondere, trojan.Generic.KDV.169924. Подозреваемый Trojan.Mayachok.1 хитер
и крайне опасен — вымогает деньги своих жертв путем просьбы ввести свой номер телефона, с
которого сразу же списываются счета путем подписки на рассылку. Платные СМСки и
«положите деньги на телефон» в прошлом.

Основные источники заражения: — социальные сети, хотя и в других местах его ничуть не труднее поймать.

Характерные признаки заражения:(Отступление — я видел 2 признака из трех в своей практике)

1. При попытки зайти на любой сайт или соц. сети, жертва перенаправляется на поддельные
страницы таких сайтов как «Ростелеком», «Вконтакте», «Одноклассники» и др., где под
разными предлогами просят ввести жертву свой номер телефона. После ввода телефона с
него незамедлительно списываются денежные средства, да к тому же будет подключена
рассылка, за которую Вы так же будете платить. Возможность отписаться есть, но могут
отписать не сразу, да и номер Вы свой спалите и не исключен спам на него.
(прим. ред. — данный вид мне не попадался)

2. При попытки выйти в интернет браузер: а) либо попросту не открывает ничего, выдавая ошибку подключения;
б) страница предстает в виде чистого кода страницы.
(прим. ред. — с этим сталкиваюсь очень часто).

3. Многие программы перестают запускаться, выдавая различные ошибки. Зачастую этот признак
идет в купе с невозможностью выхода в интернет, описанного выше. Если загрузиться в безопасном режиме, то все будет работать.

Та что же такое Trojan.Mayachok.1? Это динамическая библиотека, которая, после заражения,
подключается ко всем загруженным в системе процессам. Поэтому, даже если вы и прогоните всю
систему антивирусом или сканером аля Dr.Web CureIt, то они могут радостно отрапортовать, что
процесс обезврежен. Но радоваться то не стоит, ибо после перезагрузки процесс снова будет
заражен. Так как же с ним бороться?!?

Удаление Trojan.Mayachok.1 в ручную:

1. Жмем сочетание «Win+R», набираем «Regedit» и заходим в редактор реестра;

2. Проходим по пути;

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

3. Находим параметр AppInit_DLLs и смотрим его значение. Если у вас сидит Маячок, то будет что-то типа этого — «C:\windows\system32\paxzwyk.dll»


Вместо paxzwyk.dll может быть любой dll с именем из набора латинских букв;

4. Удаляем это значение. Тут очень важно: а) Удаляем значение параметра AppInit_DLLs, а не сам параметр;
б) запишите имя файла, что бы его можно было легко найти на компьютере;
в) поищите информацию об этой библиотеке dll (например в Google), ибо тут могут сидеть библиотеки честных программ
(например Касперский иногда там тоже прописывает свою библиотеку). Удаляем;


5. Перезагружаем систему, ибо сейчас файл не удастся удалить;

6. Находим в папке C:\windows\system32\ и удаляем файл, который был прописан в параметре AppInit_DLLs;

7. Снова перезагружаем систему, заходим в браузер, радуемся доступу в интернет.

Для тех у кого стоит 64-х разрядная система есть некоторые отличия:

1. Вирус может находиться в папке C:\windows\SYSWOW64

2. Редактор реестра, отвечающий за 32-х разрядные компоненты открываем так:
Win+r -> %SystemRoot%\SysWOW64\regedit.exe

В остальном все тоже самое.




Отправлено: 19:05, 20-02-2012 | #5


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


молодца) только не все зачистил.. сидят еще файлы темповские в system32

так что просим лог RSIT

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:26, 20-02-2012 | #6


Аватара для smirnov1493

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата SolarSpark:
молодца) только не все зачистил.. сидят еще файлы темповские в system32
так что просим лог RSIT »
так , всё же вроде нормально работает, а папку Temp можно и BoostSpeedom почистить ))

а можно ссылочку на рабочую RSIT ) ?

Тя как звать то ? не Марья случайно )))

Отправлено: 19:37, 20-02-2012 | #7


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата smirnov1493:
а можно ссылочку на рабочую RSIT ) ? »
Ну так здесь http://forum.oszone.net/thread-98169.html все есть

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:39, 20-02-2012 | #8


Аватара для smirnov1493

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(31.9 Kb, 4 просмотров)

Вроде это, жуть как много информации, неужели можно разобрать , что есть вирус , а что и нет
log.txt

Отправлено: 19:58, 20-02-2012 | #9


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('C:\Windows\system32\C228.tmp');
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:11, 20-02-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Мне тоже Mayachok.1 не даёт покоя(

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Windows7 тормозит и в интернете тоже. Ксенька Нечаева Тест-форум 0 06-02-2012 15:22
C/C++ - Помогите мне сделать целую лабу одну, трудно мне! adyg_94 Тест-форум 2 16-12-2011 22:05
[решено] Mayachok.1 Milashka Лечение систем от вредоносных программ 6 13-11-2011 12:49
linux и windows одно и тоже? starwarser Флейм 7 16-06-2010 11:28
Kernel panic - я тоже ... GateKeeper Общий по Linux 7 19-04-2004 12:56




 
Переход