|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Битва с eartmobile.ru ,нужна ваша профессиональная помощь. |
|
[решено] Битва с eartmobile.ru ,нужна ваша профессиональная помощь.
|
Новый участник Сообщения: 36 |
Всем доброе время суток !Месяца 3 назад мне не посчастливилось намотать это чудо (eartmobile.ru) на свой ПК система Windows 7. Др WEB нашел файл,удалил,но эта гадость напакостила в системе так,что чихается до сих пор.Некоторые сайты не открываются,иногда происходит переадресация но НОД 32 блокирует эти страницы, и постоянно всплывают окна в браузерах.В и-нет выхожу через роутер NETGAR. На компе установлено две системы,ХР-диск С,и Win 7- диск Е. Логи прилагаю.Очень надеюсь на вашу помощь,всех за ранее благодарю.
|
|
Отправлено: 18:32, 05-04-2013 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Отключите:
Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin DelBHO('{8984B388-A5BB-4DF7-B274-77B879E179DB}'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); end. Сделайте лог HijackThis Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. ______________________________________ |
------- Отправлено: 11:26, 06-04-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 36
|
Профиль | Отправить PM | Цитировать SolarSpark,спасибо что откликнулись на мою беду,всё сделал по вашей инструкции,логи прикрепил.
|
Последний раз редактировалось Татарин5570, 26-06-2013 в 18:20. Отправлено: 16:55, 06-04-2013 | #3 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Удалит в МВАМ Потребутся повторное сканирование
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Search Page (Hijack.SearchPage) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.Google.com/) -> Действие не было предпринято. HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Search_URL (Hijack.Homepage) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.Google.com) -> Действие не было предпринято. HKCU\SOFTWARE\Microsoft\Internet Explorer\Search|SearchAssistant (Hijack.SearchPage) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.Google.com/) -> Действие не было предпринято. HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Search_URL (Hijack.Homepage) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.Google.com) -> Действие не было предпринято. HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Плохо: (http://webalta.ru) Хорошо: (http://www.google.com/) -> Действие не было предпринято. HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Search Bar (Hijack.Search) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.google.com/) -> Действие не было предпринято. HKLM\SOFTWARE\Microsoft\Internet Explorer\Search|SearchAssistant (Hijack.SearchPage) -> Плохо: (http://webalta.ru/poisk) Хорошо: (http://www.Google.com/) -> Действие не было предпринято. E:\Вадим\Local Settings\Temp\0.44180189300568895.exe (Spyware.Passwords.XGen) -> Действие не было предпринято. E:\Users\Вадим\AppData\Roaming\systemupdate.exe (Trojan.Agent.Gen) -> Действие не было предпринято. E:\Users\Вадим\AppData\Roaming\WinDir\Svchost.exe (Trojan.Agent) -> Действие не было предпринято. E:\Users\Вадим\Downloads\svchost.pif (Heuristics.Reserved.Word.Exploit) -> Действие не было предпринято. Пофиксить в HijackThis следующие строчки: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk O2 - BHO: (no name) - {3049C3E9-B461-4BC5-8870-4C09146192CA} - (no file) O17 - HKLM\System\CCS\Services\Tcpip\..\{8E22D4F8-EC4C-4982-9674-92D08E484E59}: NameServer = 5.199.140.178 O17 - HKLM\System\CCS\Services\Tcpip\..\{F6E0EDC5-74AC-43FF-8860-EE5E5B4466CD}: NameServer = 5.199.140.178 Если после этого пропадет интернет, тогда откройте ваше сетевое подключение в свойствах протокола TCP/IPv4 пропишите адреса DNS-серверов своего провайдера или Почистите браузеры с помощью AVZ меню файл - мастер поиска и устранения проблем - категория - чистка системы, степень опасности - все проблемы. отметьте: очистка папки TEMP очистка временных файлов adobe flash player очистка кэш macromedia очистка системной папки TEMP очистка кэша всех браузеров, какие есть в списке очистите кэш dns командой ipconfig /flushdns Меняем пароли и отписываемся о проблеме |
------- Отправлено: 21:49, 07-04-2013 | #4 |
Новый участник Сообщения: 36
|
Профиль | Отправить PM | Цитировать Всё сделал как описано в предыдущем посте.При открытии браузера Malwarebytes ругнулся на запрещённую страницу,но дальше всё хорошо,окна не всплывают. Спасибо!Выкладываю лог данных реестра:
|
|
Последний раз редактировалось Татарин5570, 26-06-2013 в 18:20. Отправлено: 17:34, 08-04-2013 | #5 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Удалите все найденное.
Деинсталлируйте MBAM. Для профилактики повторных заражений скачайте и запустите SecurityCheck by glax24, когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности. Скачайте и установите обновления по ссылкам. |
Отправлено: 17:51, 08-04-2013 | #6 |
Новый участник Сообщения: 36
|
Профиль | Отправить PM | Цитировать Спасибо!Всё работает!Обновил почти всё ,кроме КВ976932-х64,Windows выдаёт ошибку.Как бы там не было, тема однозначно РЕШЕНА.Ещё раз сердечно благодарю!!!
|
Отправлено: 20:22, 08-04-2013 | #7 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать |
Отправлено: 09:08, 09-04-2013 | #8 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Нужна ваша помощь с компьютером | kulibin.60 | Лечение систем от вредоносных программ | 2 | 28-01-2013 12:13 | |
Нужна Ваша помощь. | aztekium | Лечение систем от вредоносных программ | 10 | 29-03-2012 23:16 | |
Нужна Ваша помощь | aztekium | Лечение систем от вредоносных программ | 16 | 10-03-2012 19:53 | |
Очень нужна Ваша помощь! | aztekium | Лечение систем от вредоносных программ | 6 | 22-10-2010 19:15 |
|