Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Битва с eartmobile.ru ,нужна ваша профессиональная помощь.

Ответить
Настройки темы
[решено] Битва с eartmobile.ru ,нужна ваша профессиональная помощь.

Новый участник


Сообщения: 36
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: Татарин5570
Дата: 26-06-2013
Всем доброе время суток !Месяца 3 назад мне не посчастливилось намотать это чудо (eartmobile.ru) на свой ПК система Windows 7. Др WEB нашел файл,удалил,но эта гадость напакостила в системе так,что чихается до сих пор.Некоторые сайты не открываются,иногда происходит переадресация но НОД 32 блокирует эти страницы, и постоянно всплывают окна в браузерах.В и-нет выхожу через роутер NETGAR. На компе установлено две системы,ХР-диск С,и Win 7- диск Е. Логи прилагаю.Очень надеюсь на вашу помощь,всех за ранее благодарю.

Отправлено: 18:32, 05-04-2013

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
 DelBHO('{8984B388-A5BB-4DF7-B274-77B879E179DB}');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
end.

Сделайте лог HijackThis

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
______________________________________

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:26, 06-04-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 36
Благодарности: 0

Профиль | Отправить PM | Цитировать


SolarSpark,спасибо что откликнулись на мою беду,всё сделал по вашей инструкции,логи прикрепил.

Последний раз редактировалось Татарин5570, 26-06-2013 в 18:20.


Отправлено: 16:55, 06-04-2013 | #3


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Удалит в МВАМ Потребутся повторное сканирование
Код: Выделить весь код
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Search Page (Hijack.SearchPage) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.Google.com/) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Search_URL (Hijack.Homepage) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.Google.com) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Search|SearchAssistant (Hijack.SearchPage) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.Google.com/) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Search_URL (Hijack.Homepage) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.Google.com) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Плохо: (http://webalta.ru) Хорошо: (http://www.google.com/) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Search Bar (Hijack.Search) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.google.com/) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Search|SearchAssistant (Hijack.SearchPage) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.Google.com/) -> Действие не было предпринято.


E:\Вадим\Local Settings\Temp\0.44180189300568895.exe (Spyware.Passwords.XGen) -> Действие не было предпринято.
E:\Users\Вадим\AppData\Roaming\systemupdate.exe (Trojan.Agent.Gen) -> Действие не было предпринято.
E:\Users\Вадим\AppData\Roaming\WinDir\Svchost.exe (Trojan.Agent) -> Действие не было предпринято.
E:\Users\Вадим\Downloads\svchost.pif (Heuristics.Reserved.Word.Exploit) -> Действие не было предпринято.

Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
O2 - BHO: (no name) - {3049C3E9-B461-4BC5-8870-4C09146192CA} - (no file)
O17 - HKLM\System\CCS\Services\Tcpip\..\{8E22D4F8-EC4C-4982-9674-92D08E484E59}: NameServer = 5.199.140.178
O17 - HKLM\System\CCS\Services\Tcpip\..\{F6E0EDC5-74AC-43FF-8860-EE5E5B4466CD}: NameServer = 5.199.140.178
В AVZ в меню Сервис - Поиск данных в реестре введите в строку поиска webalta. Нажмите Поиск и сохраните протокол. Приложите к следующему сообщению.

Если после этого пропадет интернет, тогда откройте ваше сетевое подключение в свойствах протокола TCP/IPv4 пропишите адреса DNS-серверов своего провайдера или
Код: Выделить весь код
8.8.8.8 - основной
8.8.4.4 - альтернативный
Почистите браузеры с помощью AVZ

меню файл - мастер поиска и устранения проблем - категория - чистка системы, степень опасности - все проблемы. отметьте:

Код: Выделить весь код
очистка папки TEMP
очистка временных файлов adobe flash player
очистка кэш macromedia
очистка системной папки TEMP
очистка кэша всех браузеров, какие есть в списке
очистите кэш dns командой ipconfig /flushdns
Презагрузка!

Меняем пароли и отписываемся о проблеме

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:49, 07-04-2013 | #4


Новый участник


Сообщения: 36
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всё сделал как описано в предыдущем посте.При открытии браузера Malwarebytes ругнулся на запрещённую страницу,но дальше всё хорошо,окна не всплывают. Спасибо!Выкладываю лог данных реестра:

Последний раз редактировалось Татарин5570, 26-06-2013 в 18:20.


Отправлено: 17:34, 08-04-2013 | #5


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


Удалите все найденное.

Деинсталлируйте MBAM.

Для профилактики повторных заражений скачайте и запустите SecurityCheck by glax24, когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности. Скачайте и установите обновления по ссылкам.
Это сообщение посчитали полезным следующие участники:

Отправлено: 17:51, 08-04-2013 | #6


Новый участник


Сообщения: 36
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо!Всё работает!Обновил почти всё ,кроме КВ976932-х64,Windows выдаёт ошибку.Как бы там не было, тема однозначно РЕШЕНА.Ещё раз сердечно благодарю!!!

Отправлено: 20:22, 08-04-2013 | #7


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


Рекомендации после лечения.

Отправлено: 09:08, 09-04-2013 | #8



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Битва с eartmobile.ru ,нужна ваша профессиональная помощь.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Нужна ваша помощь с компьютером kulibin.60 Лечение систем от вредоносных программ 2 28-01-2013 12:13
Нужна Ваша помощь. aztekium Лечение систем от вредоносных программ 10 29-03-2012 23:16
Нужна Ваша помощь aztekium Лечение систем от вредоносных программ 16 10-03-2012 19:53
Очень нужна Ваша помощь! aztekium Лечение систем от вредоносных программ 6 22-10-2010 19:15




 
Переход