Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Как убить www.apeha.ru? (http://forum.oszone.net/showthread.php?t=103939)

Влачер 29-03-2008 23:59 770713

Как убить www.apeha.ru?
 
Здравствуйте, уважаемые гуру.прошу вас подсказать - как избавиться от www.apeha.ru?Эта бяка у меня стоит в стартовой странице ИЕ 7.Пытался чистильщиком ключ этот выдрать- удаляет. На старт ставлю бланк.Но через 5 дней опять она появляется.Честно говоря, сам помог прописаться по дурости, каюсь :sorry: Сегодня попробовал ваш рекомендации по лечению.CureIt нашёл 2 трояна.стартпэйдж.убил. и один ини-файл :ohmy:Тоже в топку. Лог от веба есть.Спасибо

Coutty 30-03-2008 10:04 770819

Влачер, игры с пиратских дисков часто устанавливаете? Обычно они при инсталляции прописывают арену в качестве стартовой. Снимайте галочку в нужном месте, либо после установки меняйте стартовую страницу.
Я понимаю, что советовать сменить браузер - это не очень хорошо, но всё же попробуйте Оперу или Firefox. На них стартовые страницы пока не додумались менять таким образом:)

Влачер 30-03-2008 21:21 771124

Coutty Кто ж из нас игрушками не грешит?Но до этого я вообщето не испытывал проблем подробного рода.Говорили что Call of Duty пиратская может вызывать эту строку.У меня была она с месяц назад, но снёс полностью, потом чистильщиком прошёлся.
Цитата:

Цитата Coutty
Я понимаю, что советовать сменить браузер - это не очень хорошо, но всё же попробуйте Оперу или Firefox. »

У меня и ИЕ и опера стоит. С помощью ИЕ статьи из нета дёргаю.Мне так удобнее, чем оперой.
У меня на работе была такая же вещь, но там уже 2 раза винду сносили. :happy:
Главное, вроде был целый наборчик прог: Нод32 v.2.70 с новой базой, троянремувер 6.6.8 с базой 6945, Spybot Search and Destroy 1.5.2, файервол Looknstop. А вишь, трояны хитрые оказались. Вот и думай- что ещё для защиты придумать. :sorry:

Coutty 30-03-2008 21:45 771136

Цитата:

Цитата Влачер
Говорили что Call of Duty пиратская может вызывать эту строку. »

Да у меня две из трёх игрушек прописывают её:) Как вариант, могу посоветовать вместо ярлыка на запуск IE сделать ссылку на bat-файл (иконку на свой вкус;)). Первая команда прописывает в реестре пустую стартовую страницу, а вторая запускает сам IE. Но придётся мириться с выскакивающим чёрным окошком (или искать способы его сокрытия - н/р "запускать свёрнутым").

Severny 30-03-2008 22:42 771177

AVZ -- меню Файл -- Восстановление системы -- Восстановление стартовой страницы IE (пункт 3)

yurfed 30-03-2008 23:25 771195

Влачер, ещё когда лечишся, отключи службу восстановления системы.
Это я не про AVZ говорю, а в настройках Виндовс.

Pili 31-03-2008 08:57 771332

Влачер, В меню AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью прав. кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить»

Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\Chip.dll','');
 QuarantineFile('C:\WINDOWS\system32\070DA73722.sys','');
 QuarantineFile('C:\WINDOWS\system32\dadbd_r.dll','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\KEYBOARDWD.SYS','');
 QuarantineFile('C:\WINDOWS\kacheli.scr','');
BC_ImportQuarantineList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip выслать на user15802[at]mail.ru или выложить на ifolder.ru или slil.ru или другой файлообменник и дать ссылку на него в ПМ, в теле письма указать ссылку на тему, можете самостоятельно проверить файлы в карантине на virustotal.com и сообщить результат.
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.APEHA.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R3 - URLSearchHook: (no name) - {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - (no file)
O2 - BHO: (no name) - {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - (no file)
O3 - Toolbar: (no name) - {4B3803EA-5230-4DC3-A7FC-33638F3D3542} - (no file)
O18 - Protocol: tbr - {4D25FB7A-8902-4291-960E-9ADA051CFBBF} - (no file)

Удалить в реестре ключ (скопировать в блокнот, сохранить как fix.reg, применить)
Код:

REGEDIT4

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{1794bfc4-7e69-11dc-a3ba-806d6172696f}]

что из перечисленного ниже не нужно?
Цитата:

>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)

>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
Старт. страничка IE подменяется скорее всего при запуске игрушек или вставке CD, в рез-те автозапуска. Чтобы защитить стартовую страничку, можно поставить программу, следящую за изменениями в реестре (в spybot S&D такая возможность вроде бы существует - иммунизировать систему, или есть ещё в windows defender), кроме того рекомендую защититься от autorun.inf, скопируйте текст ниже в блокнот, сохраните как noautorun.reg, примените
Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom]
"AutoRun"=dword:00000000

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files]
"*.*"=""


PavelA_VI 31-03-2008 11:22 771435

Обычным Spybot можно запретить менять стартовую страницу. Это он умеет делать лучше, чем все остальное.

Влачер 31-03-2008 12:24 771476

Цитата:

Цитата yurfed
Влачер, ещё когда лечишся, отключи службу восстановления системы.
Это я не про AVZ говорю, а в настройках Виндовс. »

Правда, я , когда CureItом лечил, сначала не отключал восстановление, только когда вылезло сообщение, что вирус в restore, отключил.Но при перезагузках восстановление вроде само включилось(в панели написано "наблюдение за дисками").Чесно говоря, не знаю почему :unsure: Может не дожал чего.

Pili
Цитата:

>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр) >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов) >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP) >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий) >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing) >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола) >> Безопасность: разрешен автозапуск программ с CDROM >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...) >> Безопасность: к ПК разрешен доступ анонимного пользователя
Извиняюсь за профанство(в этих делах не очень), что из этого мне дома вообще не надо и как это отменить?

PavelA_VI
Цитата:

Обычным Spybot можно запретить менять стартовую страницу. Это он умеет делать лучше, чем все остальное.
Где посмотреть?

yurfed 31-03-2008 12:44 771486

RemoteRegistry - если свой реестр не правишь с других компов -отключи.
TermService - терминальная служба. Не пользуешь- отключи.
SSDPSRV - Управляет извещениями о присутствии устройств, обновлениями кэша и уведомлениями SSDP. В принципе, не нужна. У меня в "ручном" режиме стоит.
Schedule - Позволяет выполнять автоматизированные задачи. Не пользуешь - отключи.
mnmsrvc (NetMeeting Remote Desktop Sharing) - Обеспечивает соответствующим пользователям удаленный доступ к рабочему столу Windows с других компьютеров с помощью служб NetMeeting®. - отключи
автозапуск программ с CDROM - на личное усмотрение.
Цитата:

Цитата Влачер
только когда вылезло сообщение, что вирус в restore, отключил. »

Удали все точки восстановления.
.

PavelA_VI 31-03-2008 13:01 771504

@Влачер Режим - Расширенный, затем Инструменты - Резидент

Должен быть запущен SP Резидент(Чайный Таймер). Он будет задавать вопросы при попытке смены страницы.

Pili 31-03-2008 13:24 771525

Влачер, восстановление системы включил DSS
Код:

System Restore is disabled; attempting to re-enable...success.
отключаем не нужное, выполните скрипт
Код:

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
SetServiceStart('RemoteRegistry', 4);
end.

планировщик оставил, т.к. есть AppleSoftwareUpdate.job
что насчет файлов в карантине?

Влачер 31-03-2008 16:41 771653

Pili счас пишу с работы, естестно никаких скриптов пока не могу выполнить.Как карантин.зип получу, так обязательно пошлю.
Цитата:

Цитата Pili
Влачер, восстановление системы включил DSS »

Эту строку надо в ДСС вставлять или в АВЗ?

Pili 31-03-2008 16:58 771665

Влачер, "System Restore is disabled; attempting to re-enable...success." не надо никуда вставлять, это для информации.

Влачер 31-03-2008 20:47 771850

Цитата:

Цитата yurfed
RemoteRegistry - если свой реестр не правишь с других компов -отключи.
TermService - терминальная служба. Не пользуешь- отключи.
SSDPSRV - Управляет извещениями о присутствии устройств, обновлениями кэша и уведомлениями SSDP. В принципе, не нужна. У меня в "ручном" режиме стоит.
Schedule - Позволяет выполнять автоматизированные задачи. Не пользуешь - отключи.
mnmsrvc (NetMeeting Remote Desktop Sharing) - Обеспечивает соответствующим пользователям удаленный доступ к рабочему столу Windows с других компьютеров с помощью служб NetMeeting®. - отключи
автозапуск программ с CDROM - на личное усмотрение. »

:sorry: :o Где хоть это отключается? а то в справке дофига всего......

Pili 31-03-2008 21:49 771895

Цитата:

Цитата Влачер
Где хоть это отключается? »

см. скрипт поста 12

yurfed 31-03-2008 23:19 771990

Цитата:

Цитата Pili
см. скрипт поста 12 »

или Панель управления - Администрирование - Службы.

Влачер 02-04-2008 12:08 773030

Невероятно, но факт - хард как флешка.
 
Уважаемые гуру, что то опять я удивляюсь. После чистки системы CureIt хард у меня стал отражаться как флешка.Щёлкнешь по значку в трее, а там хард с тремя дисками во всей красе.Наверно даже извлечь можно. :wacko: :swoon: Плюс ко всему прочему следующая фишка: у меня 8 усб портов, 4 спереди, 4 сзади.Так вот передние отрубились начисто.Суешь флеху, а комп не крякает и не блямкает, не видит ничего. Может вместе с 3 троянами и полезное чтото уплыло? в остальном вроде глюков не заметил.Ну там, видео захватывается и кодируется, и прочее.Если Спайбот или Троянремувер запустить- проц грузится на 50% и более.Надеюсь, что так и должно быть. Логи смогу только вечером, не факт что сегодня. Спасибо

Pili 02-04-2008 17:38 773238

Влачер, тема "Как убить www.apeha.ru?" в ней вы уже проверялись, правда карантина я так и не дождался.
Комп другой? Если другой - нужны логи, если тот же (и новый софт не ставился), попробуйте удалить полностью ключ в реестре
Цитата:

HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2
и выполнить скрипт в AVZ
Код:

begin
 ExecuteRepair(6);
 ExecuteRepair(8);
end.

Автозапуск отключили с помощью noautorun.reg тут, но это не должно мешать в проводнике отображаться съемным дискам в проводнике (или др. файловом менеджере)

Влачер 02-04-2008 23:12 773485

Pili карантин я послал.а вот с дисками прежняя чехарда.На скрине выглядит так [IMG]C:\Documents and Settings\All Users\Документы\Мои рисунки\Образцы рисунков\Скрин дисков.bmp[/IMG] И с усб всё тоже.Как быть дальше?

Катину не получилось чтото. В панели Безопасное удаление... под окном написано SATA Maxtor Bus Number 0. Target ID 0.LUN 0

Влачер 02-04-2008 23:23 773496

Пофиксил.Бяка пока в топке.Ещё и спайботом утвердил.Карантин тоже послал, подожду немного.Спасибо хочу сказать всем уже сейчас. :clapping: :yahoo:

Pili 03-04-2008 08:08 773615

Влачер, комп тот же или другой?
Цитата:

Цитата Влачер
Катину не получилось чтото »

Эту фразу не понял.

Pili 03-04-2008 08:28 773621

Влачер, файлы в карантине пока анализируются. Повторите логи virusinfo_syscheck.zip, hijackthis и dss

Влачер 03-04-2008 09:06 773638

Pili Комп тот же. "Катину не получилось чтото"это я про скрин.Вставить не вышло. Если словами сказать, то в трее постоянно висит значок "Безопасное извлечение устройства"(притом никаких флешек, только синий зуб и кабель от тела).Щёлкаешь по нему, вылетает известная панелька, в которой отбражается винт со всеми дисками как компонентами устройства.И порты по прежнему не работают спереди. :help: :(
Ключ HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2 удалил, без изменений.
Софта никакого не ставил.Восстановление контрольной точки отключено. Вчера для очистки совести запускал CureIt- всё чисто. :unsure:

Pili 03-04-2008 10:44 773684

Цитата:

Цитата Влачер
Комп тот же »

темы объединил

Цитата:

порты по прежнему не работают спереди
м.б. несколько причин:
Шлейф не подключен к матплате или подключен не верно
Для этих разъемов не поддерживается usb2.0 (маловероятно, если мат. плата новая)
см. тему [решено] Как удалить иконки из трея?
HDD - SATA винт определяется как сменное устройство USB и здесь
по файлам карантина - Вредоносный код в файле не обнаружен.
По логам больше придраться не к чему.
Рекомендую создать на съемных носителях каталог autorun.inf и присвоить этому каталогу атрибуты "системный" и "для чтения", можно воспользоваться утилитой Flash_Disinfector

Влачер 03-04-2008 12:18 773747

Pili логи ещё нужны?а когда можно будет включить восстановление контрольных точек?

Pili логи ещё нужны?а когда можно будет включить восстановление контрольных точек?

Pili 03-04-2008 12:41 773758

Влачер, я уже писал, что восстановление системы включил DSS, если вы отключали после сканирования DSS и вам необходимо включить восстановление системы - включайте. Логи не обязательно, но можно для контроля сделать virusinfo_syscheck.zip и hijackthis


Время: 14:35.

Время: 14:35.
© OSzone.net 2001-