|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Подмена hosts |
|
Подмена hosts
|
Новый участник Сообщения: 4 |
Добрый день,
проблема очень похожая на одно из предыдущих сообщений: появилось подозрение на вирусы - проверился, вылечился разными утилитами - нашлись несколько троянов и еще чего то, НО осталось: ежедневно в 10:22 какая-то программа меняет hosts с прописыванием в самом конце файла подмены ip на dns различных сайтов. Ни одной антивирусной программой не детектируется, кроме NOD32, который обнаруживает всего лишь подмену hosts. Самого вируса NOD32 не обнаруживает. Помогите, пожалуйста. логи avz приложил. |
|
Отправлено: 12:50, 03-03-2013 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Program Files\WIDCOMM\Bluetooth Software\btkeyind.dll',''); QuarantineFile('C:\windows\system32\dprsrv32.exe',''); QuarantineFile('C:\windows\tasks\At1.job',''); QuarantineFile('C:\Users\Evgeny\AppData\Roaming\netprotocol.exe',''); DeleteFile('C:\Users\Evgeny\AppData\Roaming\netprotocol.exe'); DeleteFile('C:\windows\tasks\At1.job'); DeleteFile('C:\Program Files\WIDCOMM\Bluetooth Software\btkeyind.dll'); DeleteFile('C:\windows\system32\dprsrv32.exe'); DelBHO('{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a}'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Test System Key'); RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\Netprotocol'); BC_ImportALL; ExecuteSysClean; BC_Activate; ExecuteRepair(3); ExecuteRepair(4); ExecuteRepair(21); ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. Если ProxyServer = localhost:3128 сами не прописывали, то "Пофиксите" в HijackThis (некоторые строки могут отсутствовать): R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:3128 -------------------------------
------------------------------- Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту. Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке: Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Подробнее читайте в руководстве Смените все пароли! По окончанию лечения смените ещё раз. -------------------------------------------- virusinfo_autoquarantine.zip - отправьте, через http://www.z-oleg.com/secur/avz/upload_qr.php |
------- Отправлено: 15:35, 03-03-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Порт 3128 - прописывал сам - установлен локальный прокси HandyCache для блокирования ненужных сайтов, рекламы и прочего содержимого.
Сделал все рекомендованные действия, во вложении файлы. Дополнение: сегодня 4.03.13 в 10:22 обновления hosts не произошло, спасибо большое! я так понимаю, судя по логам, еще остались трояны и подозрение на вирусы? |
Последний раз редактировалось yarosl, 04-03-2013 в 10:36. Причина: Дополнение Отправлено: 00:08, 04-03-2013 | #3 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать найдите C:\Users\Evgeny\AppData\Local\Webalta Toolbar\uninstall.exe и деинсталлируйте вебалту
в МВАМ удалить все кроме C:\!Install\MS Office\ru_office_visio_professional_2007_cd_X12-19480\Генератор серийных номеров для корпоративных продуктов 2007 серии\KeyGen.exe (Hacktool.Agent) -> Действие не было предпринято. C:\mini-KMS\mKMSAct.exe (PUP.Hacktool) -> Действие не было предпринято. C:\t1\VMware Workstation 6.5.0.118166\keygen.exe (RiskWare.Tool.CK) -> Действие не было предпринято. C:\t1\VMware Workstation 6.5.0.118166\keygen2.exe (Riskware.Tool.CK) -> Действие не было предпринято. |
------- Отправлено: 11:06, 04-03-2013 | #4 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Удалил как рекомендовали, лог приложил,
Спасибо большое за помощь!!! |
|
Отправлено: 13:59, 04-03-2013 | #5 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 15:29, 04-03-2013 | #6 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать лог SecurityCheck by screen317 приложил.
|
Отправлено: 17:41, 04-03-2013 | #7 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать Adobe Flash Player 10 Flash Player out of Date!
Adobe Reader 9 Adobe Reader out of Date! Mozilla Firefox 12.0 Firefox out of Date! Необходимо обновить. |
Отправлено: 10:37, 05-03-2013 | #8 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Периодическая блокировка сайтов соц. сетей (подмена hosts) | xXx34rus | Лечение систем от вредоносных программ | 5 | 03-03-2013 20:28 | |
Разное - Подмена IP | Solker | Microsoft Windows 2000/XP | 0 | 06-05-2009 21:21 | |
Подмена файла "hosts" для запрета "Одноклассников" | D_Master | Хочу все знать | 10 | 17-10-2008 15:40 | |
Подмена символа | lehha | Программирование и базы данных | 1 | 09-03-2006 08:23 | |
подмена странички | denvor | Защита компьютерных систем | 3 | 24-11-2003 20:45 |
|