Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус препятствует работе в интернете

Ответить
Настройки темы
[решено] Вирус препятствует работе в интернете

Аватара для postoronim

Старожил


Сообщения: 349
Благодарности: 6

Профиль | Отправить PM | Цитировать


Изменения
Автор: iskander-k
Дата: 15-03-2012
Здравствуйте!
Вчера при попытке закачать файл для сброса "памперсов" для принтера Canon запустил в систему вирусы (очевидно). Невозможно стало работать в интернете. При попытке зайти через три имеющихся у меня браузера Файрфокс, ГуглХром и експлорер, возникает картинка как на вложенном скрине (1). Информация о системе компа на скрине (2). Сейчас я общаюсь с Вами через нетбук. Я попытался подлечить систему Dr. Web сканер. Он нашел два трояна(маячок) и один (клик). Пишет, что трояны обезврежены и клик удален. Но никакого улучшения нет. Что Вы посоветуете?

Отправлено: 14:35, 15-03-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('C:\Users\Александр\appdata\local\temp\flash_player_update.exe','');
 QuarantineFile('C:\Users\8523~1\AppData\Local\Temp\Rm9Hj32B.sys','');
 QuarantineFile('C:\Windows\system32\jxvolzi.dll','');
 QuarantineFile('C:\Windows\system32\E65A.tmp','');
 DeleteFile('C:\Windows\system32\E65A.tmp');
 DeleteFile('C:\Windows\system32\jxvolzi.dll');
 DeleteFile('C:\Users\8523~1\AppData\Local\Temp\Rm9Hj32B.sys');
 DeleteFile('C:\Users\Александр\appdata\local\temp\flash_player_update.exe');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteFile('C:\Users\8523~1\AppData\Local\Temp\Rm9Hj32B.sys');
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив из папки с AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Пофиксите в HJT:

Код: Выделить весь код
O20 - AppInit_DLLs: C:\Windows\system32\jxvolzi.dll
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:19, 15-03-2012 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для postoronim

Старожил


Сообщения: 349
Благодарности: 6

Профиль | Отправить PM | Цитировать


Вот так выглядит папка avz4 после выполнения скриптов. Где мне искать архив (как он выглядит), который следует отослать по указанному адресу?

Последний раз редактировалось postoronim, 30-01-2013 в 13:50.


Отправлено: 10:00, 16-03-2012 | #12


Аватара для postoronim

Старожил


Сообщения: 349
Благодарности: 6

Профиль | Отправить PM | Цитировать


Насчет "пофиксить" - я нажал галочки на тех пунктах, которые ниже в ссылке были названы как случайные, а нажимать советовали те, которые скажет консультант. Совет этот запоздал, я уже "пофиксил" по этим галочкам (т.е. первые 5 пунктов). Я "накосячил"?

Отправлено: 10:15, 16-03-2012 | #13


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Цитата postoronim:
Где мне искать архив (как он выглядит) »
quarantine.zip

Цитата postoronim:
Я "накосячил"? »
Да)

Какие именно строки фиксили?

-------
Лечение через PM не провожу.


Отправлено: 10:58, 16-03-2012 | #14


Аватара для postoronim

Старожил


Сообщения: 349
Благодарности: 6

Профиль | Отправить PM | Цитировать


Первые 5 (как было указано в примере вот по этой ссылке Пофиксите в HJT: )

Отправлено: 11:16, 16-03-2012 | #15


Аватара для postoronim

Старожил


Сообщения: 349
Благодарности: 6

Профиль | Отправить PM | Цитировать


Архив avz4 я отправил через почту по адресу .
Это требование: после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. - выполнить не могу так как о нем забыл и теперь не знаю где искать результаты сканирования. Там было 9 найденных подозрительных файлов. Я нажал "удалить их". Но интернет заработал, однако программа Malwarebytes' Anti-Malware при отправке писем постоянно предупреждает о предотвращении попытки входа на вредоносный сайт.

Последний раз редактировалось iskander-k, 16-03-2012 в 22:22.


Отправлено: 11:49, 16-03-2012 | #16


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Если эти

Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://hao.kuaibo.com/?qi20110823
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
то не накосячили)

Жду вот этого

Цитата alex_sev:
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. »

-------
Лечение через PM не провожу.


Отправлено: 11:55, 16-03-2012 | #17


Аватара для postoronim

Старожил


Сообщения: 349
Благодарности: 6

Профиль | Отправить PM | Цитировать


Malwarebytes' Anti-Malware я просканировал еще раз. Были найдены два вредоносных файла. Отчет был записан в log. Этот лог помещен в одноименную папку в месте расположения программы. Я успокоился, решил, что найду его. Удалил файлы получил еще один лог (по-видимому дубль первого) изменил чуть его имя и сохранил его в том же месте по тому же пути. Потом через проводник вышел к месту расположения программы, но никакой папки Log там не обнаружил. Где теперь искать эти проклятые логи не знаю.

Отправлено: 14:23, 16-03-2012 | #18


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Здесь:

Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs

-------
Лечение через PM не провожу.


Отправлено: 14:35, 16-03-2012 | #19


Аватара для postoronim

Старожил


Сообщения: 349
Благодарности: 6

Профиль | Отправить PM | Цитировать


Методом тыка и какой-то матери я разыскал эти логи. Вновь включил программу, а там есть у нее клавиша "отчеты" нажал ее и мне показало четыре лога. Я их скопировал в "проводник", а оттуда сюда. Однако при работе с почтовым сервером яндекса постоянно всплывает окошко с предупреждением о пресечении этой программой подключения к вредоносному сайте. Что это может означать?

Последний раз редактировалось postoronim, 30-01-2013 в 13:50.


Отправлено: 20:19, 16-03-2012 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус препятствует работе в интернете

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Прочее - Проблемы при работе в интернете через локальную сеть Wi-Fi Tomplier Сетевые технологии 10 12-01-2012 18:34
При работе в интернете зависает комп muruga Непонятные проблемы с Железом 9 23-07-2010 09:32
Зависание РАЗНЫХ компов при работе в интернете Ierixon Непонятные проблемы с Железом 0 08-04-2010 17:51
Ошибка - [решено] Ошибка при работе в интернете cleric9 Microsoft Windows 2000/XP 4 01-05-2008 11:50
Глюки при работе в Интернете Jaffet Защита компьютерных систем 4 15-08-2006 16:24




 
Переход