Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Запрос на запуск вирусосодержащего сайта

Ответить
Настройки темы
Запрос на запуск вирусосодержащего сайта

Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: cyber_mhn
Дата: 28-10-2013
Изображения
Тип файла: jpg aflash.jpg
(21.8 Kb, 9 просмотров)
Вложения
Тип файла: txt info.txt
(23.8 Kb, 1 просмотров)
Тип файла: txt log.txt
(47.1 Kb, 2 просмотров)
Тип файла: zip virusinfo_syscheck.zip
(25.2 Kb, 2 просмотров)
Тип файла: zip virusinfo_syscure.zip
(25.5 Kb, 0 просмотров)
Доброго всем дня.
Суть проблемы: при запуске firefox последней версии nod32 v.6 сообщает о блокировке подозрительного адреса (скрин во вложении). После чего появилось точно не знаю, но недавно. Каких либо торможений, иных чудес при работе win xp sp3 не заметил. Cure it правда с папках sysrem volume information на системном и на локальном дисках что-то нехорошее обнаружил (skymonk) и благополучно поместил их в карантин, ну а я их оттуда также благополучно удалил (может и поспешил).
После сканирования AVZ проблема вроде пропала, по крайней мере вот уже пару часов. Так и не понял в чем была причина.
Решил таки еще раз посканировать систему Cure it'ом и к сожалению опять что-то есть: Trojan.Siggen5.8309, tool.skymonk, Adware.Toolbar. Как же побороть заразу?

Отправлено: 15:31, 28-10-2013

 

Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - ЭТО МОЖЕТ ПОВРЕДИТЬ ВАШЕЙ СИСТЕМЕ! Если у вас похожая проблема - создайте тему в разделе Лечение систем от вредоносных программ и выполните Правила запроса о помощи.
_______________________________________________________

Цитата:
C:\RectorDecryptor.2.6.8.0_28.10.2013_10.54.39_log.txt
C:\XoristDecryptor.2.3.22.0_28.10.2013_10.53.48_log.txt
у вас файлы зашифрованы или зачем это?

1. Перед выполнением скрипта выгрузите антивирусное и защитное ПО.
AVZ, меню Файл - Выполнить скрипт - Скопировать ниже написанный скрипт - Нажать кнопку Запустить.
Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('D:\Install\Winamp Pro v 5.622 Build 3189 Final\KeyGen by\tRUE\tRUEs.KeyGen.exe','');
 QuarantineFile('D:\Install\!Стройтехнорм_v5\SD_5_LAN_KEYGEN_INT_271\SD5Keygen.exe','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\HNPsSdk.drv','');
 QuarantineFile('C:\DOCUME~1\Andrey\LOCALS~1\Temp\mc21.tmp','');
 DeleteFile('C:\WINDOWS\system32\Drivers\HNPsSdk.drv','32');
 DeleteService('PSSdk21');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
На время выполнения скрипта все сетевые подключения будут закрыты. После окончания компьютер перезагрузится. После перезагрузки выполнить второй скрипт:

Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. Укажите ссылку на тему и ник на форуме.

2. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Из того что будет найдено, НИЧЕГО НЕ УДАЛЯЙТЕ САМОСТОЯТЕЛЬНО !!!
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

3. Чтобы полностью удалить webalta, запустите AVZ - сервис - Поиск данных в реестре. В строку "образец" впишите webalta, нажмите "начать поиск", сохраните протокол и выложите в ответ. НИЧЕГО НЕ УДАЛЯЙТЕ САМОСТОЯТЕЛЬНО !!!.

-------
лентяй


Последний раз редактировалось Katharsis, 28-10-2013 в 20:04.


Отправлено: 19:55, 28-10-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt MBAM-log-2013-10-29 (09-48-57).txt
(16.1 Kb, 2 просмотров)
Тип файла: txt Export(протокол).txt
(73.7 Kb, 11 просмотров)

Доброе утро. Спасибо за рекомендации.
Файлы C:\RectorDecryptor.2.6.8.0_28.10.2013_10.54.39_log.txt и C:\XoristDecryptor.2.3.22.0_28.10.2013_10.53.48_log.txt остались от использования утилит Лаборатории Касперского (от страха запускал всё), но так ничего этими 2-мя утилитами и не проверил (не было ничего шифрованного для проверки), логи наверное остались о попытке проверки.
Далее все сделал согласно вышеуказанным рекомендациям.

Отправлено: 11:03, 29-10-2013 | #3


Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


карантин еще раз отправьте, т к не вижу его в ящике

-------
лентяй


Отправлено: 12:56, 29-10-2013 | #4


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Katharsis:
карантин еще раз отправьте, т к не вижу его в ящике »
Повторил.

Отправлено: 16:39, 29-10-2013 | #5


Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


и еще на почту quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему и ника на форуме

по поиску АВЗ: отметьте все пункты (ПКМ по списку - выбрать все) и нажмите "удалить"

Цитата:
Из найденного MBAM удалите только это:

Обнаруженные ключи в реестре: 8
HKCR\CLSID\{33119133-0854-469d-807A-171568457991} (PUP.Optional.FunWebProducts.A) -> Действие не было предпринято.
HKCR\VideoDownloadConverter_4z.SkinLauncherSettings.1 (PUP.Optional.FunWebProducts.A) -> Действие не было предпринято.
HKCR\VideoDownloadConverter_4z.SkinLauncherSettings (PUP.Optional.FunWebProducts.A) -> Действие не было предпринято.
HKCR\CLSID\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SETUP.EXE (Trojan.Agent) -> Действие не было предпринято.

Обнаруженные параметры в реестре: 1
HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} (PUP.ToolBar.WA) -> Параметры: -> Действие не было предпринято.

Объекты реестра обнаружены: 4
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Search Page (Hijack.SearchPage) -> Плохо: (http://webalta.ru/search) Хорошо: (http://www.Google.com/) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Search Bar (Hijack.Search) -> Плохо: (http://webalta.ru/search) Хорошо: (http://www.google.com/) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Search_URL (Hijack.Homepage) -> Плохо: (http://webalta.ru/search) Хорошо: (http://www.Google.com) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Search|SearchAssistant (Hijack.SearchPage) -> Плохо: (http://webalta.ru/search) Хорошо: (http://www.Google.com/) -> Действие не было предпринято.

Обнаруженные папки: 2
C:\WINDOWS\assembly\GAC_MSIL\WebAltaSearch (PUP.ToolBar.WA) -> Действие не было предпринято.
C:\WINDOWS\assembly\GAC_MSIL\WebAltaSearch\1.1.0.0__cae29f257fecba88 (PUP.ToolBar.WA) -> Действие не было предпринято.

Обнаруженные файлы: 38
C:\Documents and Settings\Andrey\Setup.exe (Trojan.Agent) -> Действие не было предпринято.

-------
лентяй


Отправлено: 16:58, 29-10-2013 | #6


Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


Цитата:
D:\Install\!Стройтехнорм_v5\SD_5_LAN_KEYGEN_INT_271\SD5Keygen.exe
D:\Install\Winamp Pro v 5.622 Build 3189 Final\KeyGen by\tRUE\tRUE's.KeyGen.exe
от этого лучше избавиться

в остальном нормально. проблема решена?

-------
лентяй


Отправлено: 18:00, 29-10-2013 | #7


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


День добрый. По поиску AVZ- удалил все записи и всё, конец, винда загружается появляется рабочий стол без ярлыков и всё, ничего больше не работает. Восстановление системы не помогает. Почему, черт возьми, копию реестра не сделал? Как быть дальше не подскажите?

Отправлено: 17:39, 30-10-2013 | #8


Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


нужно запустить проводник.

1 способ

нажмите ctrl -alt - del, откроется диспетчер задач в строку "новая задача" введите "explorer.exe" нажмите enter

2. способ, если первый не поможет:

нажмите клавиши Windows + U, потом кнопку "справка". в следующем окне кликните по верхнему левому углу, в контекстном меню выберите пункт "перейти по адресу". запустится браузер IE. в адресной строке впишите C:\windows\explorer.exe

запустится проводник, появится рабочий стол. как сделаете, отпишитесь

-------
лентяй


Отправлено: 18:27, 30-10-2013 | #9


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Не совсем наверное я правильно изъяснился. Комп вроде загрузился, но не реагирует ни на какую комбинацию ни клавиш ни мыши-жмешь и ничего не происходит, то есть вызвать диспетчер не представляется возможным. На экране только пустые обои да мышка. Безопасный режим работает нормально. Из него пробовал восстановить систему-все тщетно. Видать что-то лишнего в реестре удалил. Комп рабочий, доступ к нему будет только в пятницу. В AVZ случаем нету функции отката?

Отправлено: 18:56, 30-10-2013 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Запрос на запуск вирусосодержащего сайта

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2010 - Запрос на получение формации MioZo Microsoft Office (Word, Excel, Outlook и т.д.) 0 24-01-2012 16:15
Запуск готового сайта на заказанном хосте Voxell Вебмастеру 1 22-10-2008 14:01
запуск от имени - "такой запрос не поддерживается" stightml Microsoft Windows 2000/XP 7 08-07-2006 13:44
Запуск программ с сайта в зоне Internet без предупреждений (WinXP SP2) Raistlin Microsoft Windows 2000/XP 2 17-10-2005 14:57
запрос на вход в сеть Toshik_Dark Microsoft Windows NT/2000/2003 13 15-03-2005 14:53




 
Переход