Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » При создании вкладки, ссылается на сайт с вредоносной программой

Ответить
Настройки темы
При создании вкладки, ссылается на сайт с вредоносной программой

Аватара для Baiker

Ветеран


Сообщения: 1871
Благодарности: 54


Конфигурация

Профиль | Отправить PM | Цитировать


Добрый День Всем!
Подскажите, что можно предпринять? При входе в интернет с любой программы: IE8, Firefox, Opera, Thunderbird, Pidgin, Qip2012. Антивирус Касперского выдаёт: "URL-адрес: http://sudafe.com/hKkfHer2/proxy.pac База подозрительных веб-адресов: обнаружено"
и в ветви реестра, после перезагрузки компьютера, образуется одна из таких надписей: "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\sudafe.com", которую убираешь вручную, но при выходе программой или при создании вкладки новой, срабатывает веб-антивирус.

-------
истина где-то рядом
ALT Linux Simply Linux


Отправлено: 13:07, 09-09-2012

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5720
Благодарности: 1117

Профиль | Отправить PM | Цитировать


Цитата Baiker:
Подскажите, что можно предпринять? »
Выложите логи в соответствии с этими инструкциями.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 14:06, 09-09-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


+ рекомендую проверить компьютер с помощью AVPTool
Он уже умеет лечить Trojan.Multi.ProxyChanger

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 14:47, 09-09-2012 | #3


Аватара для Baiker

Ветеран


Сообщения: 1871
Благодарности: 54

Профиль | Отправить PM | Цитировать


Сделано. AVZ хоть и нашла какую-то троянскую программу в OpenOffice. Хотя там вроде как всё нормально. Dr.Web сканировал всю ночь, но так ничего и не нашёл. Прикрепляю файлы

-------
истина где-то рядом
ALT Linux Simply Linux


Последний раз редактировалось Baiker, 28-08-2013 в 23:56.


Отправлено: 21:29, 11-09-2012 | #4

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Внимание! Рекомендации, подготовленные нашими специалистами, разрабатываются индивидуально для каждого пользователя. Не используйте рекомендации, которые подготовлены для другого пользователя - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и подготовьте логи.
________________________________________
На время выполнения скриптов/сбора логов отключайте антивирусы и сетевые экраны!

Выполните скрипт в AVZ (меню Файл\Выполнить скрипт):
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'В процессе выполнения скрипта компьютер будет перезагружен.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('D:\Documents and Settings\Rename\0.8079721469724525.exe','');
 QuarantineFile('D:\Documents and Settings\Rename\0.706980283567707.exe','');
 QuarantineFile('D:\DOCUME~1\Rename\LOCALS~1\Temp\ZhX63rn.exe','');
 DeleteFile('D:\DOCUME~1\Rename\LOCALS~1\Temp\ZhX63rn.exe');
 DeleteFile('D:\Documents and Settings\Rename\0.706980283567707.exe');
 DeleteFile('D:\Documents and Settings\Rename\0.8079721469724525.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','D:\DOCUME~1\Rename\LOCALS~1\Temp\ZhX63rn.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','explorer');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','S686153');
 RegKeyStrParamWrite('HKEY_CURRENT_USER','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable('WinDir')+'\System32\userinit.exe,'); 
 RegKeyStrParamWrite('HKEY_CURRENT_USER','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','Shell','Explorer.exe');
 RegKeyStrParamWrite('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','AutoCreateQuarantine', '"' + GetAVZDirectory + 'avz.exe' + '"' + ' Script=' + '"' + GetAVZDirectory + 'Script.txt' + '"');
 AddLineToTxtFile(GetAVZDirectory + 'Script.txt', 'begin'+#13#10+' CreateQurantineArchive(GetAVZDirectory' + ' + ' + Chr(39) + 'quarantine.zip' + Chr(39) + ');'+#13#10+' RegKeyParamDel('+Chr(39)+'HKEY_CURRENT_USER'+Chr(39) + ', ' +Chr(39)+'Software\Microsoft\Windows\CurrentVersion\Run'+Chr(39)+ ', '+Chr(39)+'AutoCreateQuarantine'+Chr(39)+');'+#13#10+' ExecuteFile('+Chr(39)+'explorer.exe'+Chr(39) + ', ' + 'GetAVZDirectory, 1, 0, false);'+#13#10+' ExitAVZ;'+#13#10+'end.');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Архив quarantine.zip из папки с AVZ отправьте через веб-форму.
Обновите базы AVZ (меню Файл\Обновление баз) и сделайте новые логи AVZ и RSIT.
________________________________________
Скачайте Malwarebytes' Anti-Malware, установите, обновите базы.
Если программа уже установлена - обновите базы.
Выберите Полное сканирование, нажмите Сканирование. Отметьте локальные диски и флешки.
После сканирования откроется лог. Если он не открылся, нажмите Ok - Показать результаты
Сохраните лог и прикрепите к сообщению.
________________________________________
Скачайте SecurityCheck by screen317 на рабочий стол.
Запустите программу, после появления консоли нажмите на любую клавишу для начала сканирования.
Дождитесь завершения сканирования и формирования лога. Скопируйте/вставьте содержимое лога утилиты в следующее сообщение.
Это сообщение посчитали полезным следующие участники:

Отправлено: 09:41, 12-09-2012 | #5


Аватара для Baiker

Ветеран


Сообщения: 1871
Благодарности: 54

Профиль | Отправить PM | Цитировать


простите за ожидание. времени не было

-------
истина где-то рядом
ALT Linux Simply Linux


Последний раз редактировалось Baiker, 28-08-2013 в 23:56.


Отправлено: 21:17, 19-09-2012 | #6


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Повторите сканирование в MBAM и удалите:

Код: Выделить весь код
HKCR\CLSID\{82184935-B894-4AB2-8590-603BA7D74B71} (Trojan.WebMoner) -> Действие не было предпринято.
HKCR\Василий Лычковский (сост.) - О мастурбации мозга, Или Как Управляют Нашим Сознанием.eProtocol (Trojan.WebMoner) -> Действие не было предпринято.

-------
Лечение через PM не провожу.


Отправлено: 22:15, 19-09-2012 | #7


Аватара для Baiker

Ветеран


Сообщения: 1871
Благодарности: 54

Профиль | Отправить PM | Цитировать


удалил на второй раз. просто выложил первый лог по ошибке. результата пока неизвестен

-------
истина где-то рядом
ALT Linux Simply Linux


Отправлено: 20:40, 20-09-2012 | #8

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Что с проблемой?

Отправлено: 11:03, 21-09-2012 | #9


Аватара для Baiker

Ветеран


Сообщения: 1871
Благодарности: 54

Профиль | Отправить PM | Цитировать


Ваш скрипт помог. всё в порядке. спасибо
P.S.: Сегодня при установке браузера и выхода через него в интернет, опять вышла эта крикозяблина. наверно лучше систему с нуля переустановить?!

-------
истина где-то рядом
ALT Linux Simply Linux


Последний раз редактировалось Baiker, 23-09-2012 в 21:14.


Отправлено: 10:44, 23-09-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » При создании вкладки, ссылается на сайт с вредоносной программой

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - [решено] установщик ссылается на недостаточное место tangerine Microsoft Windows 7 4 18-05-2011 18:28
[решено] Диск ссылается... A11igatoR Хочу все знать 2 03-05-2011 21:51
Блокирование работы ПК вредоносной программой OIShengoff Лечение систем от вредоносных программ 10 30-11-2010 02:58
Разное - Explorer.exe (ссылается на comctl32.dll) и перезапускается. Дубль 2. lpodemia Тест-форум 4 08-01-2010 00:54
[решено] Ошибка после удаления вредоносной программы Roma2Duo Лечение систем от вредоносных программ 8 26-12-2008 15:40




 
Переход