![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Троян заблокировал Оперу |
|
[решено] Троян заблокировал Оперу
|
Новый участник Сообщения: 6 |
Здравствуйте! Суть проблемы в том, что при включении компьютера антивирус уведомляет о неудаляемой троянской программе Win32/Spy.SpyEye.CA. Браузер не открывается.
|
|
Отправлено: 22:18, 08-11-2012 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteAVUpdate; ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\Users\User\AppData\Local\Temp\1274637FdOh',''); QuarantineFile('C:\Users\User\AppData\Local\Temp\080343~1.EXE',''); QuarantineFile('C:\Users\User\0.4505626434676143.exe',''); QuarantineFile('C:\Windows\tasks\At1.job',''); QuarantineFile('C:\Windows\tasks\At2.job',''); DeleteFile('C:\Windows\tasks\At1.job'); DeleteFile('C:\Windows\tasks\At2.job'); DeleteFile('C:\Users\User\0.4505626434676143.exe'); DeleteFile('C:\Users\User\AppData\Local\Temp\080343~1.EXE'); DeleteFile('C:\Users\User\AppData\Local\Temp\1274637FdOh'); DeleteFile('copy C:\Users\User\AppData\Local\Temp\1274637FdOh C:\Windows\system32\drivers\etc\hosts'); DeleteFileMask('C:\ProgramData\DxzSzoJfZJ4', '*.*', true); DeleteDirectory('C:\ProgramData\DxzSzoJfZJ4'); DeleteFileMask('C:\Users\User\AppData\Roaming\c7c0d132', '*.*', true); DeleteDirectory('C:\Users\User\AppData\Roaming\c7c0d132'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','1274699'); ExecuteSysClean; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. "Пофиксите" в HijackThis (некоторые строки могут отсутствовать): F3 - REG:win.ini: run=C:\Users\User\AppData\Local\Temp\080343~1.EXE O4 - HKLM\..\Run: [1274699] cmd.exe /c copy C:\Users\User\AppData\Local\Temp\1274637FdOh C:\Windows\system32\drivers\etc\hosts /Y && attrib +H C:\Windows\system32\drivers\etc\hosts /f + Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту. Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке: Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Подробнее читайте в руководстве +
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt |
------- Отправлено: 22:44, 08-11-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 6
|
Профиль | Отправить PM | Цитировать Вот запрошенные файлы.
|
Последний раз редактировалось Noktaduko, 21-06-2013 в 23:00. Отправлено: 07:53, 09-11-2012 | #3 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Лог TDSSKiller где?
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteAVUpdate; ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\Windows\WinUpdaterstd\WinSocks.sw',''); QuarantineFile('C:\systemhost\24FC2AE3C2B.exe',''); QuarantineFile('C:\Users\User\AppData\Roaming\wndsksi.inf',''); DeleteFile('C:\Windows\WinUpdaterstd\WinSocks.sw'); DeleteFile('C:\systemhost\24FC2AE3C2B.exe'); DeleteFile('C:\Users\User\AppData\Roaming\wndsksi.inf'); DeleteFileMask('C:\Windows\WinUpdaterstd\', '*.*', true); DeleteDirectory('C:\Windows\WinUpdaterstd\'); DeleteFileMask('C:\systemhost\', '*.*', true); DeleteDirectory('C:\systemhost\'); RegKeyResetSecurity('HKCU','SOFTWARE\Microsoft\Windows\CurrentVersion\Run'); RegKeyResetSecurity('HKU','.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run'); RegKeyParamDel('HKCU','SOFTWARE\Microsoft\Windows\CurrentVersion\Run','YI9B2F0F4EXG1X9I'); RegKeyParamDel('HKU','.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run','YI9B2F0F4EXG1X9I'); ExecuteSysClean; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. "Пофиксите" в HijackThis (некоторые строки могут отсутствовать): Сделайте новый комплект логов AVZ и RSIT и прикрепите к следующему сообщению новые логи virusinfo_syscure.zip, virusinfo_syscheck.zip, log.txt, info.txt +
|
------- Отправлено: 09:29, 09-11-2012 | #4 |
Новый участник Сообщения: 6
|
Профиль | Отправить PM | Цитировать Забыл про лог TDSSKiller, извините. Вот новые файлы + лог TDSSKiller.
|
|
Последний раз редактировалось Noktaduko, 21-06-2013 в 23:00. Отправлено: 16:25, 09-11-2012 | #5 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Цитата:
Повторите сканирование в MBAM и если будут обнаружены удалите следующие объекты: HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|YI9B2F0F4EXG1X9I (Trojan.SpyEyes.R) -> Параметры: C:\systemhost\24FC2AE3C2B.exe -> Действие не было предпринято. HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|YI9B2F0F4EXG1X9I (Trojan.SpyEyes.R) -> Параметры: C:\systemhost\24FC2AE3C2B.exe -> Действие не было предпринято. C:\systemhost\24FC2AE3C2B.exe (Trojan.SpyEyes.R) -> Действие не было предпринято. Деинсталлируйте старую версию Java через установку/удаление программ: Цитата:
Скачайте новую версию и установите: Java SE Скачайте и установите последние версии: Adobe Reader Chrome Смените все важные пароли!!! |
||
------- Отправлено: 16:43, 09-11-2012 | #6 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Помогите восстановить Оперу! | Dvin4ik | Лечение систем от вредоносных программ | 11 | 25-11-2011 21:10 | |
вирус заблокировал оперу | flapper | Лечение систем от вредоносных программ | 4 | 11-10-2011 19:19 | |
Скрипт на оперу | lunar | Вебмастеру | 1 | 13-07-2011 06:48 | |
Установка - [решено] Help!!! Помогите Оперу поставить | jonevil | Microsoft Windows 2000/XP | 3 | 25-01-2008 23:07 | |
Про форум и оперу | Demige | Программное обеспечение Linux и FreeBSD | 7 | 25-01-2003 17:08 |
|