PDA

Показать полную графическую версию : [решено] Вирус Вконтакте


kirill1212
13-08-2011, 03:22
При входе в вконтакте появляется сообщение
Вы пытаетесь зайти из необычного места.
Чтобы подтвердить, что Вы действительно являетесь владельцем страницы,
пожалуйста, укажите номер Вашего телефона.
При вводе своего номера на телефон присылается сообщение
Проверка безопасности.
отправьте уникальный код в ответ на это SMS
Телефон поддержки 88001007337
Сайт вконтакте очень сильно изменился правдо не визуально, а функциально - большинство ссылок не работает!!

alex_sev
13-08-2011, 10:35
Сейчас погляжу Ваши логи

Скачайте RKill by Grinler на рабочий стол по одной из этих ссылок


eXplorer.exe (http://download.bleepingcomputer.com/grinler/eXplorer.exe)
iExplore.exe (http://download.bleepingcomputer.com/grinler/iExplore.exe)
WiNlOgOn.exe (http://download.bleepingcomputer.com/grinler/WiNlOgOn.exe)
uSeRiNiT.exe (http://download.bleepingcomputer.com/grinler/uSeRiNiT.exe)


Отключите антивирусное ПО и запустите программу.
Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

Дождитесь окончания работы программы и формирования лога который будет находиться по адресу C:\rkill.log. Прикрепите его к своему сообщению.

Не перезагружая компьютер выполните скрипт в АВЗ.

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\documents and settings\admin\application data\lsass.exe');
QuarantineFile('C:\Program Files\VkTema\vktema.dll','');
QuarantineFile('C:\Program Files\Vkbag.Ru Software\MVT-Bot - Многофункциональный бот для Тюряги ВКонтакте\MVT-Bot v7.2.5.exe','');
QuarantineFile('c:\documents and settings\admin\application data\lsass.exe','');
DeleteFile('C:\Documents and Settings\Admin\Application Data\lsass.exe');
DeleteFile('C:\Documents and Settings\Admin\Application Data\timing.txt');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(13);
RebootWindows(true);
end.

Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте с помощью этой формы (http://www.oszone.net/virusnet/) или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Пофиксите в HJT (http://safezone.cc/forum/showthread.php?t=9):

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\Admin\Application Data\lsass.exe
O1 - Hosts: 31.214.145.151 www.vkontakte.ru
O1 - Hosts: 31.214.145.151 www.vk.com
O1 - Hosts: 31.214.145.151 vkontakte.ru
O1 - Hosts: 31.214.145.151 vk.com
O1 - Hosts: 31.214.145.151 www.odnoklassniki.ru
O1 - Hosts: 31.214.145.151 odnoklassniki.ru

Повторите логи AVZ и RSIT (http://safezone.cc/forum/showthread.php?t=15)

Скачайте Malwarebytes' Anti-Malware (http://www.besttechie.net/mbam/mbam-setup.exe) или с зеркала (http://download.bleepingcomputer.com/malwarebytes/mbam-setup.exe), установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

kirill1212
15-08-2011, 07:24
c:\documents and settings\Admin\мои документы\Загрузки\Кирилла\антивирус\avz4\avz4\quarantine\2011-08-15\avz00001.dta (Backdoor.Bot) -> No action taken.
c:\documents and settings\Admin\мои документы\Загрузки\Кирилла\програмирование\Delphi7\delphi7[tfile.ru]\keygen\keygen.exe (RiskWare.Tool.CK) -> No action taken.
c:\documents and settings\Admin\мои документы\Загрузки\Кирилла\програмирование\phpdevelstudio\Devel\php devel studio 2.0 beta\soulengine.exe.small (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\мои документы\Загрузки\Кирилла\програмирование\phpdevelstudio\Проэкты\BOTvkt\botvkt v 1.0.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\мои документы\Загрузки\Кирилла\програмирование\phpdevelstudio\Проэкты\cursorrecorder v1.1.dvs\cursorrecorder v1.1\project.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\мои документы\Загрузки\Кирилла\програмирование\phpdevelstudio\Проэкты\xPaint.dvs\xPaint\project.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\мои документы\Загрузки\Кирилла\програмирование\phpdevelstudio\Проэкты\Тюряга\turaga.exe (Trojan.Agent) -> No action taken.

alex_sev
15-08-2011, 09:06
Вот это еще выполните:

Повторите логи AVZ и RSIT (http://safezone.cc/forum/showthread.php?t=15)




© OSzone.net 2001-2012