![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Порно баннер+win32.kido.ih+трояны ((((( |
|
Порно баннер+win32.kido.ih+трояны (((((
|
Новый участник Сообщения: 32 |
История болезни такова:
Изначально был подцеплен порно-баннер, который занимал пол страницы браузера (Opera) и просил отправить SMs и тд. Далее перестали отображаться и загружаться любые страницы, хотя подключение к сети есть и оно активно. Ссылается на то, что невозможно найти удаленный сервер . При чем запрашиваемый сайт например yandex , внизу дублируется фразой : Вы попытались получить доступ к адресу: http: freepornokino.info/fcontent.ru/index…..Не дает скачивать обновления, не дает зайти ни в один ICQ пейджер. Пробовал ставить Megafon Internet ( в качестве другого провайдера) , но ситуация та же самая. При загрузке Windows ( SP 3) , появляется на пару секунд окно DOS со следующей надписью: Start Hasp Emu. C:\ Documents and Settings\ Andrey\ net start haspnt После этого появляется окно сетевых подключений со следующей надписью : Вы или программа попытались запросить информацию с mrim.mail.ru (или как вариант с smilekand). Выберите подключение. Еще одна странность: При нажатии правой кнопкой мыши на ярлык Мой компьютер или любую папку запускается Windows Installer и пытается установить пакет установки FineReaderEdition.msi. Пишет, что нужный ресурс находится на сетевом ресурсе, который сейчас недоступен. Борьба заключалась в следующем: 1) Установлен Kaspersky 2010 и Tune Up Utilities. Kaspersky нашел около 20 вирусов, среди которых был Win32.Kido.ih . Очищен реестр, проведены все возможные оптимизации системы. 2) Установлен CCleaner и Nod 32. Последний нашел еще пару вирусов и убил их. 3) Установлен Zone Alarm и Trojan Remover 4) Установлен KidoKiller v 3.1 и KK последней версии 5)Установлен Dr.Web 6) Установлен WinsockFix 7) Установлен Atf-Cleaner ( ссылается, что невозможо очистить временные файлы Opera). 8) Установлены все заплатки для Windows , рекомендуемые при Win32.Kido.ih Потерял надежду исправить все своими силама. С нетерпением жду помощи профессионалов. P.S. : Логи отправляю с другого компьютера, тк зараженный не имеет выхода. Стоят два браузера IE и Opera. Логи записывались при открытом окне IE. Не знаю имеет ли это значение или нет. |
|
Отправлено: 14:28, 11-12-2009 |
Старожил Сообщения: 430
|
Профиль | Отправить PM | Цитировать Цитата Nightslim:
![]() Запустите AVZ, меню - файл - выполнить скрипт: begin SearchRootkit(true, true); SetAVZGuardStatus(true); DeleteFile('c:\windows\system32\nwprovau.dll'); DelCLSID('02d26d59-bd87-11dd-95ae-00112f8aaa12'); DelCLSID('47aa3bec-34e5-11de-967a-00112fa63572'); DelCLSID('bc269594-5ad9-11dd-9493-00112f8aaa12'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Повторите лог RSIT |
|
Последний раз редактировалось E-mpty, 21-12-2009 в 11:19. Отправлено: 10:57, 21-12-2009 | #31 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать Скрипт выполнил.
Новый лог от RSIT: |
Отправлено: 11:50, 21-12-2009 | #32 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать Никаких изменений после выполнения скрипта
![]() |
Отправлено: 11:56, 21-12-2009 | #33 |
Старожил Сообщения: 430
|
Профиль | Отправить PM | Цитировать Попробуем такой вариант:
Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол. Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора) временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C) :Processes :Services :Files C:\Documents and Settings\Андрей\Application Data\Mail.Ru\Agent\Mra\dll\newmrasearch.dll :Reg [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa] "Authentication Packages"=hex(7):6d,00,73,00,76,00,31,00,5f,00,30,00,00,00,00,\ 00 [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{02d26d59-bd87-11dd-95ae-00112f8aaa12}] [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{47aa3bec-34e5-11de-967a-00112fa63572}] [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{bc269594-5ad9-11dd-9493-00112f8aaa12}] :Commands [purity] [emptytemp] [start explorer] [Reboot] Компьютер перезагрузится. После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение. Запустите HijackThis, поставте галочку напротив : R3 - URLSearchHook: (no name) - {83821C2B-32A8-4DD7-B6D4-44309A78E668} - C:\Documents and Settings\Андрей\Application Data\Mail.Ru\Agent\Mra\dll\newmrasearch.dll (file missing) Скачайте и установите SUPERANTISPYWARE, запустите пусть просканирует систему, отпишитесь о результате проверки. З.Ы. KidoKiller запускали или нет? |
Отправлено: 15:18, 21-12-2009 | #34 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать Да, КК запускал несколько раз. В разных режимах. Ничего вредоносного не находит. Заплатки поставил.
|
Отправлено: 15:22, 21-12-2009 | #35 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать All processes killed
========== PROCESSES ========== ========== SERVICES/DRIVERS ========== ========== FILES ========== C:\Documents and Settings\Андрей\Application Data\Mail.Ru\Agent\Mra\dll\newmrasearch.dll moved successfully. ========== REGISTRY ========== HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\\"Authentication Packages"|hex(7):6d,00,73,00,76,00,31,00,5f,00,30,00,00,00,00,00 /E : value set successfully! Registry key HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{02d26d59-bd87-11dd-95ae-00112f8aaa12}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{02d26d59-bd87-11dd-95ae-00112f8aaa12}\ not found. Registry key HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{47aa3bec-34e5-11de-967a-00112fa63572}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{47aa3bec-34e5-11de-967a-00112fa63572}\ not found. Registry key HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{bc269594-5ad9-11dd-9493-00112f8aaa12}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{bc269594-5ad9-11dd-9493-00112f8aaa12}\ not found. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: Андрей ->Temp folder emptied: 112195314 bytes ->Temporary Internet Files folder emptied: 5039707 bytes ->Opera cache emptied: 5613465 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2133863 bytes %systemroot%\System32 .tmp files removed: 5709 bytes Windows Temp folder emptied: 2947624 bytes %systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 23931996 bytes %systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes RecycleBin emptied: 2372722981 bytes Total Files Cleaned = 2*408,00 mb OTM by OldTimer - Version 3.1.3.0 log created on 12222009_153325 В HijackThis такой строчки нету. |
Отправлено: 15:57, 21-12-2009 | #36 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать SUPERANTISPYWARE нашел три вредоносных программы:
1) Adware. Tracking Cookie 2) Trojan. Agent/ Gen-Data Keeper (C: Documents and Settings\Андрей\DOCTORWEB\QUARANTINE\AONDPFQR.dll 3) Trojan. Agent/ Gen-Nulo {Short} (D:System Volume Information\_Restore{BD7490AA-85B3-49D0-A699-9EDBCA021330}\RP80\A0025080.EXE |
Отправлено: 17:46, 21-12-2009 | #37 |
Ветеран Сообщения: 2240
|
Профиль | Отправить PM | Цитировать
* Подробнее можно прочитать в этой теме. • Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные).Откройте лог и скопируйте в сообщение. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. •Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца (3 Month) и нажмите продолжить (Continue). Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска. •Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол. 1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. Как использовать ComboFix Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe. |
------- Отправлено: 18:03, 21-12-2009 | #38 |
Новый участник Сообщения: 32
|
Профиль | Отправить PM | Цитировать sanek_freeman, данные процедуры выполнялись неоднократно. Результаты их можно посмотреть на предыдущих страницах. Все безрезультатно.
Или есть смысл сделать их еще раз??? |
Отправлено: 18:48, 21-12-2009 | #39 |
Ветеран Сообщения: 2240
|
Профиль | Отправить PM | Цитировать Цитата Nightslim:
|
|
------- Отправлено: 20:26, 21-12-2009 | #40 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
порно смс баннер на рабочем | Naiki | Лечение систем от вредоносных программ | 9 | 05-12-2009 19:18 | |
Порно-баннер поверх всех окон | NukeReACTOR | Лечение систем от вредоносных программ | 12 | 17-11-2009 20:21 | |
Порно баннер | burundook | Лечение систем от вредоносных программ | 1 | 18-09-2009 21:30 | |
Порно баннер в IE другой | Rock | Лечение систем от вредоносных программ | 6 | 07-08-2009 04:16 | |
[решено] Порно баннер в IE | seman | Лечение систем от вредоносных программ | 6 | 31-07-2009 22:13 |
|