Войти

Показать полную графическую версию : [решено] Удалил рекламный банер, остались проблемы


khs
04-12-2009, 06:01
Был рекламный банер по центру экрана поверх рабочего стола. Запускался файлом das*.tmp из Профиль\Local Settings\Temp
Удалил его, загрузившись с live cd. Проблемы исчезли.
На след. день перестал работать интернет (браузер не грузит страницу), сеть при этом работает.
Проверил антивирусом avg, из существенного нашел только руткит - какой-то скрытый драйвер.
CureIT начинает проверку, доходит до какого то момента (меньше 30%) и говорит, что все проверил, вирусов нет.
Логи во вложении + ошибки в системном журнале

okshef
04-12-2009, 08:03
Отключите интернет, защитное ПО.
Очистите временные файлы.
Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска
Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
• Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
• Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой (http://virusnet.info/forum/showthread.php?t=2065) теме.

• HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis (http://virusnet.info/forum/showthread.php?t=9)

R3 - URLSearchHook: (no name) - - (no file)
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe
O2 - BHO: AskBar BHO - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Program Files\AskBarDis\bar\bin\askBar1.dll
O2 - BHO: (no name) - {88888888-8888-8888-8888-888888888888} - (no file)
O3 - Toolbar: Foxit Toolbar - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Program Files\AskBarDis\bar\bin\askBar1.dll
O3 - Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
O10 - Broken Internet access because of LSP provider 'c:\documents and settings\y\cookies\userlib.dll' missing

• Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\Y\Cookies\userlib.dll','');
QuarantineFile('C:\Program Files\AskBarDis\bar\bin\askPopStp1.dll','');
QuarantineFile('C:\Program Files\AskBarDis\bar\bin\askBar1.dll','');
DelBHO('{2670000A-7350-4f3c-8081-5663EE0C6C49}');
DelBHO('{88888888-8888-8888-8888-888888888888}');
DelBHO('{CCC7A320-B3CA-4199-B1A6-9F516DD69829}');
DelBHO('{3041d03e-fd4b-44e0-b742-2d9b88305f98}');
DelBHO('{201f27d4-3704-41d6-89c1-aa35e39143ed}');
DeleteFile('C:\Program Files\AskBarDis\bar\bin\askBar1.dll');
DeleteFile('C:\Program Files\AskBarDis\bar\bin\askPopStp1.dll');
DeleteFile('C:\Documents and Settings\Y\Cookies\userlib.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(11);
ExecuteRepair(14);
RebootWindows(true);
end.После всех процедур выполните скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com (mailto:newvirus@kaspersky.com). Результаты ответа, сообщите здесь, в теме.

Сделайте новый комплект логов с обновленными базами AVZ.

Drongo
04-12-2009, 09:47
khs, В дополнение к лечению okshef'a, если проблемы с интернетом останутся.

Со своей операционной системы запустите WinsockXPFix (http://kts-samara.ru/WinsockxpFix.zip). А дальше следуйте рекомендациям по иструкции (http://kts-samara.ru/st6.html). Должно помочь.




© OSzone.net 2001-2012