|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Не запускается не один браузер, а также обнаружены странные файлы. |
|
Не запускается не один браузер, а также обнаружены странные файлы.
|
Новый участник Сообщения: 32 |
Профиль | Отправить PM | Цитировать
Добрый вечер. Видел, что аналогичные проблемы уже обсуждались, но толком так и не понял взаимосвязаны ли они. Поэтому прошу помощи. В общем, сразу после входа в систему не запускается не Opera Next, IE, FF. А также были обнаружены две следующие папки: L3dc4SubMKzLMiJ и k5Yyt2GN3tvfRwX включающие в себя файлы wndsksi.inf, klpclst.dat. Логи прикрепил.
|
|
Отправлено: 20:40, 30-03-2012 |
Пользователь Сообщения: 110
|
Профиль | Отправить PM | Цитировать Rosen+Cross, Добрый вечер. Сейчас посмотрю логи.
|
Отправлено: 20:47, 30-03-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 110
|
Профиль | Отправить PM | Цитировать Для начала сохраните на локальный диск следующую страницу, если после выполнения скрипта пропадет доступ в интернет, выполните описанные там действия.
1. Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Users\Николай\appdata\local\temp\machineupdate32.exe',''); QuarantineFile('C:\windows\system32\tmpD684.tmp',''); QuarantineFile('C:\plg.txt',''); QuarantineFile('C:\ProgramData\eTtSw8v7GkDDA.dll',''); QuarantineFile('C:\windows\system32\kjsfoen.dll',''); QuarantineFile('C:\windows\system32\5E5A.tmp',''); QuarantineFile('C:\Users\Николай\AppData\Roaming\elro.exe',''); QuarantineFile('C:\windows\system32\machineupdate32.exe',''); QuarantineFile('C:\Users\Николай\AppData\Roaming\netprotocol.exe',''); QuarantineFile('C:\Users\Николай\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\uerlrz.lnk',''); QuarantineFile('C:\Users\Николай\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\s3GjoXq77Uk.exe',''); QuarantineFile('C:\Users\Николай\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kwkepi.lnk',''); QuarantineFile('C:\Users\Николай\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\H3mPqRdWhms.exe',''); QuarantineFileF('C:\Users\Николай\AppData\Roaming\MicroST', '*.*', false, '', 0, 0); QuarantineFileF('C:\L3dc4SubMKzLMiJ', '*.*', false, '', 0, 0); QuarantineFileF('C:\Users\Николай\AppData\Roaming\k5Yyt2GN3tvfRwX', '*.*', false, '', 0, 0); QuarantineFileF('C:\k5Yyt2GN3tvfRwX', '*.*', false, '', 0, 0); QuarantineFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\hzqiwu.lnk',''); DeleteFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\hzqiwu.lnk'); DeleteFile('C:\Users\Николай\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\H3mPqRdWhms.exe'); DeleteFile('C:\Users\Николай\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\kwkepi.lnk'); DeleteFile('C:\Users\Николай\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\s3GjoXq77Uk.exe'); DeleteFile('C:\Users\Николай\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\uerlrz.lnk'); DeleteFile('C:\Users\Николай\AppData\Roaming\netprotocol.exe'); DeleteFile('C:\windows\system32\machineupdate32.exe'); DeleteFile('C:\ProgramData\eTtSw8v7GkDDA.dll'); DeleteFile('C:\windows\system32\kjsfoen.dll'); DeleteFile('C:\windows\system32\5E5A.tmp'); DeleteFile('C:\plg.txt'); DeleteFile('C:\windows\system32\tmpD684.tmp'); DeleteFile('C:\Users\Николай\AppData\Roaming\elro.exe'); DeleteFile('C:\Users\Николай\appdata\local\temp\machineupdate32.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Netprotocol'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Windows Debugger 32'); RegKeyStrParamWrite('HKLM',' system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list', 'C:\windows\explorer.exe','C:\windows\explorer.exe:*:Enabled:ipsec'); DeleteFileMask('C:\Windows\system32', '*.tmp', false); DeleteFileMask('C:\k5Yyt2GN3tvfRwX', '*.*', true); DeleteFileMask('C:\Users\Николай\AppData\Roaming\MicroST', '*.*', true); DeleteFileMask('C:\L3dc4SubMKzLMiJ', '*.*', true); DeleteFileMask('C:\Users\Николай\AppData\Roaming\k5Yyt2GN3tvfRwX', '*.*', true); DeleteDirectory('C:\Users\Николай\AppData\Roaming\MicroST'); DeleteDirectory('C:\L3dc4SubMKzLMiJ'); DeleteDirectory('C:\Users\Николай\AppData\Roaming\k5Yyt2GN3tvfRwX'); DeleteDirectory('C:\k5Yyt2GN3tvfRwX'); BC_ImportAll; ExecuteSysClean; ExecuteWizard('SCU',2,3,true); BC_Activate; ExecuteRepair(13); ExecuteRepair(15); RebootWindows(true); end. - выполните такой скрипт Полученный архив отправьте с помощью этой формы. 2. Пофиксите в HJT: O1 - Hosts: 95.156.222.35 odnoklassniki.ru O1 - Hosts: 95.156.222.35 www.facebook.com O1 - Hosts: 95.156.222.35 www.twitter.com O1 - Hosts: 95.156.222.35 vkontakte.ru O1 - Hosts: 95.156.222.35 ru-ru.facebook.com O1 - Hosts: 95.156.222.35 www.odnoklassniki.ru O1 - Hosts: 95.156.222.35 vk.com O1 - Hosts: 95.156.222.35 www.vkontakte.ru O1 - Hosts: 95.156.222.35 www.vk.com O1 - Hosts: 95.156.222.35 facebook.com O1 - Hosts: 95.156.222.35 twitter.com O4 - HKCU\..\Run: [Netprotocol] C:\Users\Николай\AppData\Roaming\netprotocol.exe O4 - HKCU\..\Policies\Explorer\Run: [Windows Debugger 32] C:\windows\system32\machineupdate32.exe O4 - Startup: H3mPqRdWhms.exe O4 - Startup: hzqiwu.lnk = C:\Windows\System32\cmd.exe O4 - Startup: kwkepi.lnk = C:\Windows\System32\cmd.exe O4 - Startup: s3GjoXq77Uk.exe O4 - Startup: uerlrz.lnk = C:\Windows\System32\cmd.exe O4 - Startup: wtlecr.lnk = C:\Windows\System32\cmd.exe Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. 4.Также подготовьте лог SecurityCheck by screen317: Скачайте SecurityCheck by screen317 или с зеркала и сохраните утилиту на Рабочем столе. Запустите программу, после появления консоли нажмите любую клавишу для начала сканирования. Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да". Дождитесь завершения сканирования и формирования лога. Запостите содержимое лога утилиты в той теме, где вам оказывается помощь. !!!Внимание _____________________ Если увидите предупреждение от вашего фаервола, то разрешите SecurityCheck доступ в сеть. 5.
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt Смените все пароли!!! Сделайте повторные логи AVZ и RSIT. |
Последний раз редактировалось Warrior Kratos, 30-03-2012 в 21:17. Отправлено: 21:12, 30-03-2012 | #3 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать У меня возникли проблемы. После выполнения скрипта доступ в интернет пропал, а то что сказано в инструкции выше ни как не помогает.
|
Отправлено: 22:29, 30-03-2012 | #4 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать А и еще в диспетчере устройств восклицательным знаком отображаются следующие устройства:
1)Минипорт WAN (IP) 2)Минипорт WAN (IPv6) 3)Минипорт WAN (Сетевой монитор) |
|
Отправлено: 22:46, 30-03-2012 | #5 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать WinsocksFix не помогает?
А netsh winsock reset ? |
------- Отправлено: 22:48, 30-03-2012 | #6 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать Сперва пробовал через командную строку netsh winsock reset. Только потом WinsocksFix, но брал версию для XP. Результат тот же висят те же 3 устройства и доступа в интернет нету.
|
Отправлено: 22:58, 30-03-2012 | #7 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать http://support.microsoft.com/kb/811259 пробовали? А утилиту от Microsoft FixIt (упоминается по ссылке)
|
------- Отправлено: 23:03, 30-03-2012 | #8 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать Пробовал Microsoft FixIt и WinFix ни одна не запустилась ссылаясь на несовместимость.
|
Отправлено: 23:19, 30-03-2012 | #9 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Попробуйте откатить систему через Восстановление ссистемы
|
------- Отправлено: 23:22, 30-03-2012 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Прочее - Работает только один браузер из трех | PrOsToUzEr | Сетевые технологии | 18 | 16-03-2012 20:58 | |
Интернет - Не пускает ни один браузер в интернет... | J7BXA | Microsoft Windows 2000/XP | 10 | 23-07-2011 16:17 | |
Ни один браузер не открывает страницы | TRAVKA555 | Лечение систем от вредоносных программ | 1 | 02-06-2011 09:14 | |
Интернет - [решено] Ни один браузер не выходит в инет | alexandri | Microsoft Windows 2000/XP | 4 | 29-11-2009 22:04 | |
Интернет - не пускает ни один браузер,выбрасывает на один и тот же сайт | mopss | Microsoft Windows 2000/XP | 3 | 28-11-2009 02:17 |
|