Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Trojan-Downloader.Adload.pd

Ответить
Настройки темы
[решено] Trojan-Downloader.Adload.pd

Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


стало при открытии папок появляться окно с таким текстом you system was infected by dangerous trojan Note you critical files can be lost click ok to download the antimalware application to clean your system (reccomended) и настойчиво советует скачать прогу какую то как от этого окна избавитсья пожалйста подскажите!!!! заранее спасибо
PS название этой всей фигни нашел в нете( см. тему) он убрать так и не смог сообщение все ранво выскакивает. помогите!

Отправлено: 16:57, 07-04-2008

 

Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


SpyHunter удалил, Ad-Aware заменил новой версией, логи virusinfo_syscheck.zip, hijackthis.zip лежат зареренные на http://dump.ru/files/p/p9632019221/

из данного списка
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)

>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
пожалуй нчиего не надо, тем более что большинсво я даже не понимаю для чего

Отправлено: 21:32, 08-04-2008 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для zeroua

Ветеран


Сообщения: 2618
Благодарности: 552

Профиль | Отправить PM | Цитировать


teofrast, мне кажется что перед тем как говорить
Цитата teofrast:
пожалуй нчиего не надо, тем более что большинсво я даже не понимаю для чего »
, стоит немного вникнуть в смысл данных служб и параметров ...

про службы можно почитать здесь, а также скачать оффлайн версию в формате chm ... которая являет собою замечательный электронный справочник по службам в Windows XP...

я думаю что если вы проявите ещё немного упорства то и про остальное узнаете без особого труда ...

-------
лучше по утру на Google Earth искать ГДЕ ты пил, чем на youtube КАК...
http://forum.oszone.net/image.php?type=sigpic&userid=68333&dateline=1203429944


Отправлено: 23:18, 08-04-2008 | #12


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


спасибо за ссылку, почитал действителньо ничего не надо, из этого списка, до этого знал толкьо про планировщик заданий, и автозапуск с сидирома

да кстати а если они не нужны как их отключить?

Отправлено: 01:26, 09-04-2008 | #13


Аватара для zeroua

Ветеран


Сообщения: 2618
Благодарности: 552

Профиль | Отправить PM | Цитировать


teofrast, хм вот список того что отключаю я, может что-то из этого вам пригодится... не пользуйтесь этим бездумно ...

Код: Выделить весь код
Windows Registry Editor Version 5.00

;Отключение служб...
;Удаленный реестр
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RemoteRegistry]
"Start"=dword:00000004

;NetMeeting Remote Desktop Sharing
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Mnmsrvc]
"Start"=dword:00000004

;Диспетчер сеанса справки для удаленного рабочего стола
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RDSessMgr]
"Start"=dword:00000004

;Служба обнаружения SSDP
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SSDPSRV]
"Start"=dword:00000004


;Отказ в доступе из сети анонимным пользователям
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"RestrictAnonymous"=dword:00000002

;Отключение стандартных административных общих ресурсов (C$ и т.д.)
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters]
"AutoShareWks"=dword:00000000
"AutoShareServer"=dword:00000000

;Отключить автозапуск для всех типов приводов и устройств
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"=dword:00000000
про твики регистра можно почитать тут , скачать же оффлайн версию можно тут

-------
лучше по утру на Google Earth искать ГДЕ ты пил, чем на youtube КАК...
http://forum.oszone.net/image.php?type=sigpic&userid=68333&dateline=1203429944

Это сообщение посчитали полезным следующие участники:

Отправлено: 03:10, 09-04-2008 | #14


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


teofrast, пришел ответ от вирлаба, ChCfg.exe чист
mchInjDrv.sys и logon.scr можно удалить, их все равно нет, выполните скрипт, заодно отключаем все не нужное.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('C:\WINDOWS\system32\Drivers\mchInjDrv.sys');
 DeleteFile('C:\WINDOWS\system32\logon.scr');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('Schedule', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
RebootWindows(true);
end.
Если сами эти строчки не делали, можно пофиксить в HJT (это не обязательно, но чтобы не было мусора)
Цитата:
O4 - HKUS\S-1-5-19\..\RunOnce: [ZZZZ2_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,NewUserFirstLogonInstall,0 (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [ZZZZ2_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,NewUserFirstLogonInstall,0 (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\RunOnce: [IE7_011] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')
В остальном логи чистые. Проблем больше не наблюдается?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:10, 09-04-2008 | #15


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


скрипт выполнил, пофиксил, проблемы больше нет!!! спасибо вам огромнейшее!!! я тут заметил под вашим ником благодарности, как мне сделать чтобы их стало на одну больше? и как отметить в настройках темы что проблема решена?

Отправлено: 14:59, 09-04-2008 | #16


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


teofrast, Настройки темы - наверху (чуть ниже строки "Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Trojan-Downloader.Adload.pd"), полезные сообщения - внизу )
Да, ещё рекомендую отклчить автозапуск со съемных дисков
Сохраните текст ниже как noautorun.reg и примените
Код: Выделить весь код
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"=dword:00000000

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files]
"*.*"=""
Дополнительно можете скачать и запустить утилиту Flash Drive Disinfector - создает каталоги с именем autorun.inf на дисках (не забудьте подключить флешки и др. съемные носители) - не удаляейте эти каталоги, они защитят носители (в .т.ч флешки) от зловредов типа autorun.inf
Советую также прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista" и, для предотвращения заражения в будущем, следовать рекомендациям, описанным в этой книге.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:15, 09-04-2008 | #17


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


все сделал, и изменений в регистр, запустил Flash Drive Disinfector, и книгу себе занес в избранное. ЕЩЕ РАЗ ОГРОМНЕЙШЕЕ ВАМ СПАСИБО ЗА КВАЛИФИЦИРОВАННУЮ ПОМОЩЬ И ПОТРАЧЕННОЕ НА МЕНЯ ВРЕМЯ!!!!!

Отправлено: 16:22, 09-04-2008 | #18



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Trojan-Downloader.Adload.pd

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
Антивирусы - Trojan-Downloader.Script.Generic konstantin2009 Лечение систем от вредоносных программ 0 23-01-2009 22:16
trojan.pandex, trojan.horse, hacktool.proxy YDen Лечение систем от вредоносных программ 1 14-11-2008 21:22
Trojan-Downloader.Win32.Small.BFN Остались хвосты и не лечатся asbo Защита компьютерных систем 12 01-11-2007 00:40




 
Переход