Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Подмена hosts

Ответить
Настройки темы
Подмена hosts

Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip virusinfo_syscheck.zip
(39.9 Kb, 0 просмотров)
Тип файла: zip virusinfo_syscure.zip
(41.3 Kb, 1 просмотров)
Тип файла: txt info.txt
(45.0 Kb, 2 просмотров)
Тип файла: txt log.txt
(49.8 Kb, 2 просмотров)
Добрый день,

проблема очень похожая на одно из предыдущих сообщений:

появилось подозрение на вирусы - проверился, вылечился разными утилитами - нашлись несколько троянов и еще чего то, НО осталось:
ежедневно в 10:22 какая-то программа меняет hosts с прописыванием в самом конце файла подмены ip на dns различных сайтов. Ни одной антивирусной программой не детектируется, кроме NOD32, который обнаруживает всего лишь подмену hosts. Самого вируса NOD32 не обнаруживает.

Помогите, пожалуйста.
логи avz приложил.

Отправлено: 12:50, 03-03-2013

 

Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
  QuarantineFile('C:\Program Files\WIDCOMM\Bluetooth Software\btkeyind.dll','');
  QuarantineFile('C:\windows\system32\dprsrv32.exe','');
  QuarantineFile('C:\windows\tasks\At1.job','');
  QuarantineFile('C:\Users\Evgeny\AppData\Roaming\netprotocol.exe','');
  DeleteFile('C:\Users\Evgeny\AppData\Roaming\netprotocol.exe');
  DeleteFile('C:\windows\tasks\At1.job');
  DeleteFile('C:\Program Files\WIDCOMM\Bluetooth Software\btkeyind.dll');
  DeleteFile('C:\windows\system32\dprsrv32.exe');
  DelBHO('{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a}');
  RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Test System Key');
  RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\Netprotocol');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
  ExecuteRepair(3);
  ExecuteRepair(4);
  ExecuteRepair(21);
  ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Если ProxyServer = localhost:3128 сами не прописывали, то
"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:3128
Сделайте новый комплект логов AVZ и RSIT и прикрепите к следующему сообщению новые логи virusinfo_syscure.zip, virusinfo_syscheck.zip, log.txt, info.txt

-------------------------------
  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Search" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[R1].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.


-------------------------------

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве

Смените все пароли! По окончанию лечения смените ещё раз.

--------------------------------------------
virusinfo_autoquarantine.zip - отправьте, через http://www.z-oleg.com/secur/avz/upload_qr.php

-------


Отправлено: 15:35, 03-03-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt AdwCleaner[R1].txt
(2.5 Kb, 2 просмотров)
Тип файла: txt info.txt
(45.0 Kb, 0 просмотров)
Тип файла: txt log.txt
(48.8 Kb, 1 просмотров)
Тип файла: txt MBAM-log-2013-03-04 (00-00-37).txt
(8.2 Kb, 3 просмотров)
Тип файла: zip virusinfo_syscheck.zip
(39.7 Kb, 0 просмотров)
Тип файла: zip virusinfo_syscure.zip
(41.8 Kb, 0 просмотров)

Порт 3128 - прописывал сам - установлен локальный прокси HandyCache для блокирования ненужных сайтов, рекламы и прочего содержимого.
Сделал все рекомендованные действия, во вложении файлы.

Дополнение: сегодня 4.03.13 в 10:22 обновления hosts не произошло, спасибо большое!
я так понимаю, судя по логам, еще остались трояны и подозрение на вирусы?

Последний раз редактировалось yarosl, 04-03-2013 в 10:36. Причина: Дополнение


Отправлено: 00:08, 04-03-2013 | #3


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


найдите C:\Users\Evgeny\AppData\Local\Webalta Toolbar\uninstall.exe и деинсталлируйте вебалту

в МВАМ удалить все кроме

Код: Выделить весь код
C:\!Install\MS Office\ru_office_visio_professional_2007_cd_X12-19480\Генератор серийных номеров для корпоративных продуктов 2007 серии\KeyGen.exe (Hacktool.Agent) -> Действие не было предпринято.
C:\mini-KMS\mKMSAct.exe (PUP.Hacktool) -> Действие не было предпринято.
C:\t1\VMware Workstation 6.5.0.118166\keygen.exe (RiskWare.Tool.CK) -> Действие не было предпринято.
C:\t1\VMware Workstation 6.5.0.118166\keygen2.exe (Riskware.Tool.CK) -> Действие не было предпринято.

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 11:06, 04-03-2013 | #4


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2013-03-04 (11-18-22).txt
(4.7 Kb, 2 просмотров)

Удалил как рекомендовали, лог приложил,
Спасибо большое за помощь!!!

Отправлено: 13:59, 04-03-2013 | #5


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Выполните сканирование и обновитесь по ссылкам из лога

Ознакомьтесь рекомендации после лечения

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 15:29, 04-03-2013 | #6


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt checkup.txt
(1.0 Kb, 3 просмотров)

лог SecurityCheck by screen317 приложил.

Отправлено: 17:41, 04-03-2013 | #7


Аватара для akok

Ветеран


Консультант


Сообщения: 765
Благодарности: 204

Профиль | Сайт | Отправить PM | Цитировать


Adobe Flash Player 10 Flash Player out of Date!
Adobe Reader 9 Adobe Reader out of Date!
Mozilla Firefox 12.0 Firefox out of Date!


Необходимо обновить.

-------


Отправлено: 10:37, 05-03-2013 | #8



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Подмена hosts

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Периодическая блокировка сайтов соц. сетей (подмена hosts) xXx34rus Лечение систем от вредоносных программ 5 03-03-2013 20:28
Разное - Подмена IP Solker Microsoft Windows 2000/XP 0 06-05-2009 21:21
Подмена файла "hosts" для запрета "Одноклассников" D_Master Хочу все знать 10 17-10-2008 15:40
Подмена символа lehha Программирование и базы данных 1 09-03-2006 08:23
подмена странички denvor Защита компьютерных систем 3 24-11-2003 20:45




 
Переход