Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] не открываются сайты поиска (Гугл, Яндекс, Рамблер) (http://forum.oszone.net/showthread.php?t=123477)

DISSONANCE 20-11-2008 00:22 957635

не открываются сайты поиска (Гугл, Яндекс, Рамблер)
 
вся проблема в том что не открываются сайты yandex.ru и google.ru. Пишет соединение прервано сервером. причем ya.ru, Rambler.ru, Yahoo.ru открываются, но как только нажимаю поиск - сразу пишет "соединение прервано сервером" Все дополнительные сервисы Яндекса (карты, блоги, картинки, словари...) работают на ура, и поиск по ним тоже. Это в Мозилле. а ИЕ вообще не одну страницу не открывает. Установил Сафари, тоже не одну страницу не открывает, пишет Произошла ошибка: «неизвестная ошибка» (kCFErrorDomainWinSock:10054). Подскажите, что это и как это лечить?

DISSONANCE 20-11-2008 09:17 957826

у нескольких друзей спросил - у них все нормально открывает.

Pili 20-11-2008 09:31 957838

DISSONANCE, дополнительно, перед тем как формировать логи по правилам, запустите AVZ - AVZM - установить драйвер расширенного мониторинга процессов, перезагрузите компьютер и делайте логи.
Сделайте ещё лог ComboFix
Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.
Можете установить Recovery Console по инструкции - how-to-use-combofix, и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС (напр. Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать также этот файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console.
1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению

bad-us, вы не закончили лечение в теме [решено] Не ставиться Касперский - не выложили новые логи, можете продолжить в той же теме или создать новую тему

DISSONANCE 20-11-2008 09:39 957843

Вложений: 1
спасибо!! вы мне очень помогли. в частности утилита HijackThis. как только она просканировала компьютер стало сразу понятно.) а вот и обещанные логи.

Pili 20-11-2008 10:15 957872

Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить». На время выполнения скрипта выключите антивирус,
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('csrss7.dll','');
 QuarantineFile('C:\WINDOWS\system32\csrss7.dll','');
 DeleteFile('C:\WINDOWS\system32\csrss7.dll');
 DeleteFile('csrss7.dll');
 ClearHostsFile;
SetAVZPMStatus(True);
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin       
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему

Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код:

O4 - HKUS\S-1-5-19\..\RunOnce: [ZZZZ1_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,OnceFirstLogonInstall,0 (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [IE7_012] rundll32 advpack.dll,LaunchINFSectionEx IE7int.inf,AfterUserStart,,4,N (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [ZZZZ1_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,OnceFirstLogonInstall,0 (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\RunOnce: [ZZZZ2_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,NewUserFirstLogonInstall,0 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [ZZZZ2_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,NewUserFirstLogonInstall,0 (User 'Default user')
O20 - Winlogon Notify: Csrss - C:\WINDOWS\SYSTEM32\csrss7.dll

Прокcи сервер у вас установлен на компьютере? Если нет, пофиксите также строчку
Код:

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:80
Повторите логи.

DISSONANCE 14-12-2008 12:14 980642

Вложений: 1
извините что спустя почти месяц пишу.
Цитата:

Цитата Pili
Прокcи сервер у вас установлен на компьютере? Если нет, пофиксите также строчку »

Нет! не установлен. но он каждый раз там прописывается!

Pili 14-12-2008 16:45 980803

DISSONANCE, При лечении с таким промежутком времени будет мало толку, нужно было повторить все логи.
Карантин в сообщение нельзя выкладывать, об этом есть в правилах. Присланный вами карантин без пароля (как-будто вы его сами запаковали, а не скриптом) и пустой.
Отключите восстановление системы!
Запустите HijackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код:

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:80
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, временно выключите антивирус, firewall и другое защитное программное обеспечение, отключите интернет (или включите временно брандмауэр windows), нажмите кнопку «Запустить».
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\ctfmon.exe','');
 QuarantineFile('C:\WINDOWS\system32\ntshrui.dll','');
 QuarantineFile('C:\WINDOWS\system32\csrss7.dll','');
 DeleteFile('C:\WINDOWS\system32\csrss7.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin       
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему.
Запустите AVZ. В меню AVZM выберите «Установить драйвер расширенного мониторинга процессов», перезагрузите компьютер и повторите все логи.

DISSONANCE 14-12-2008 17:42 980836

Pili, извини, может я туплю, но какие все логи?

Pili 14-12-2008 17:46 980838

DISSONANCE, virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis по правилам
Дополнение, перед формированием логов
Скачайте SDFix, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования скопируйте (Ctrl+A, Ctrlv+C) текст из C:\Report.txt и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь или здесь

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.
Можете установить Recovery Console по инструкции (на англ.яз) - how-to-use-combofix и здесь - скачайте установочный файл для своей ОС (например Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать также этот файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console. Доп. см. Программа для Windows XP Professional с пакетом обновления 2 (SP2): Установочные диски для установки с гибкого диска
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте (Ctrl+A, Ctrlv+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению
Как использовать ComboFix - how-to-use-combofix (на англ.яз.) и здесь

DISSONANCE 16-12-2008 20:16 982267

Вложений: 3
вот логи. карантин сейчас на почту вышлю

Pili 16-12-2008 21:38 982333

Хмм.. зловредов пока не видно.
Файлы
c:\temp\MediaBrowser.exe
c:\temp\Setup.exe
c:\windows\uninst.exe
Папки
c:\temp\MediaBrowser
c:\temp\Bin
c:\program files\FL
Знакомы? Можете проверить на virustotal.com файлы (в т.ч. из папки), ссылки на рез-ты проверки выложите в сообщение.
Поищите ещё hidec.exe в папке c:\windows\system32, если найдете. также проверьте на virustotal.com И лучше деинсталлируйте Windows Sidebar
Логи AVZ делались с включенным IE?
У вас установлен прокси сервер?
Пофиксите в HJT (хотя прокси выставляет автоматические вероятно какая-то легальная программа, к тому жеу вас чья-то сборка windows и не стандартный IE)
Код:

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:80
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:80
O4 - HKUS\S-1-5-18\..\RunOnce: [IE7_012] rundll32 advpack.dll,LaunchINFSectionEx IE7int.inf,AfterUserStart,,4,N (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [IE7_012] rundll32 advpack.dll,LaunchINFSectionEx IE7int.inf,AfterUserStart,,4,N (User 'Default user')

Выполните в AVZ скрипт
Код:

begin
 ExecuteRepair(2);
 ExecuteRepair(3);
 ExecuteRepair(4);
end.

Обновите Java Runtime Environment (JRE)
Скачайте JavaRA здесь или здесь
Распакуйте, запустите, выберите "Remove Older Versions",
Далее нажмите "Search For Updates", выберите "Update Using Sun Java's Website" и "Open Webpage"
Альтернативный вариант - после удаления старой версии скачайте и установите последнюю версию Java Runtime Environment (JRE) с сайта производителя.
Перезагрузите компьютер
Скачайте Malwarebytes' Anti-Malware здесь, здесь или здесь. Установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.
Скачайте OTViewIt сохраните на рабочий стол и запустите, выберите File Age 60 day, нажмите Run Scan, когда закончится процесс сканирования, откроются два файла OTViewIt.txt и Extras.txt , скопируйте (Ctrl+A, Ctrlv+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте полученные логи C:\OTViewIt.txt и C:\Extras.txt и прикрепите к сообщению.

Скачайте RSIT, сохраните на рабочий стол и запустите, когда закончится процесс сканирования, откроются два файла log.txt и info.txt, скопируйте (Ctrl+A, Ctrlv+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файлы c:\log.txt и c:\info.txt и прикрепите к сообщению.

DISSONANCE 18-12-2008 19:27 984293

Вложений: 2
Цитата:

Цитата Pili
Хмм.. зловредов пока не видно.
Файлы
c:\temp\MediaBrowser.exe
c:\temp\Setup.exe
c:\windows\uninst.exe
Папки
c:\temp\MediaBrowser
c:\temp\Bin
c:\program files\FL »

Знакомы. Проверил. Вирусов нет.

DISSONANCE 18-12-2008 19:34 984298

Вложений: 2
Сборка Виндоус - xTreme DVD. Прокси сервер не установлен. в HJT уже несколько раз фиксил прокси, но после перезагрузки он снова появляется. Sidebar удалил. Java обновил. Malwarebytes' Anti-Malware скачал, полностью просканировал ПК, удалил два вируса. лог случайно удалил.

akok 18-12-2008 20:44 984352

Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.

Во время проверки интернет не отключать.

DISSONANCE 18-12-2008 20:46 984356

Цитата:

Цитата DISSONANCE
Malwarebytes' Anti-Malware скачал, полностью просканировал ПК, удалил два вируса. лог случайно удалил. »

проверка много времени занимает. не вижу смысла снова сканировать.

akok 18-12-2008 21:11 984380

Вместе с программой?

Во вкладке отчеты...есть отчет?

akok 18-12-2008 21:26 984403

Под каким браузером не не открываются сайты?

Pili 18-12-2008 22:01 984430

Цитата:

Цитата DISSONANCE
Все дополнительные сервисы Яндекса (карты, блоги, картинки, словари...) работают на ура, и поиск по ним тоже. Это в Мозилле. а ИЕ вообще не одну страницу не открывает. »

У вас IE8, возможно проблема связана с ним. 87.224.197.1,87.224.213.1 - ваши DNS сервера?
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, временно выключите антивирус, firewall и другое защитное программное обеспечение, нажмите кнопку «Запустить».
Код:

begin
QuarantineFile('C:\WINDOWS\system32\ShellExt\htdel32.bat','');
QuarantineFile('C:\Documents and Settings\All Users\Application Data\TEMP:B3D74A13','');
QuarantineFile('C:\WINDOWS\vb.ini','');
QuarantineFile('C:\WINDOWS\vbaddin.ini','');
QuarantineFile('C:\WINDOWS\System32\dllcache\user32.dll','');
QuarantineFile('C:\WINDOWS\system32\cttune.cpl','');
QuarantineFile('C:\WINDOWS\system32\Startup.cpl','');
QuarantineFile('C:\WINDOWS\System32\pserv2.exe','');
QuarantineFile('C:\WINDOWS\System32\Hoster.exe','');
QuarantineFile('C:\WINDOWS\System32\hidcon.exe','');
QuarantineFile('C:\WINDOWS\Finish.exe','');
QuarantineFile('C:\WINDOWS\System32\BCGPOleAcc.dll','');
QuarantineFile('C:\WINDOWS\System32\psisrndr.ax','');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip отправьте на newvirus@kaspersky.com, в письме укажите пароль virus, когда придет ответ, сообщите.
Вы с помощью cureit и AVPTool проверялись? Если нет - рекомендую провериться.
Проверьтесь с помощью F-Secure Online Scanner, данный онлайн сканер умеет лечить (опция Automatic cleaning), после сканирования выберите Show report и выложите лог в сообщение.

Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

DISSONANCE 19-12-2008 12:17 984847

Цитата:

Цитата akok
Вместе с программой?
Во вкладке отчеты...есть отчет? »

Если он был в папке с программой, то да. Я через YourUninstaller удалял. он под чистую программы сносит.
Цитата:

Цитата akok
Под каким браузером не не открываются сайты? »

Когда создавал тему не один не работал. Теперь только IE. но мне в общем-то плевать на него. я Мозиллой пользуюсь.
Цитата:

Цитата Pili
У вас IE8, возможно проблема связана с ним. 87.224.197.1,87.224.213.1 - ваши DNS сервера? »

Проблема появилась ещё до того как я установил 8 версию. Я думал что проблема в ИЕ и обновил его. не помогло. Кстати раньше эта сборка работала на ура. А проблемы с интернетом и браузерами появилась еще в сборке ZverDVD. переустановил виндоус - не помогло. Кстати сейчас всё нормально. Сеть не провисает, в Мозилле все сайты открываются. а ИЕ я не пользуюсь, так что это не проблема. Да, это мои ДНС сервера.

DISSONANCE 22-12-2008 21:07 987473

сегодня опять ситуация повторилась. ни в каком браузере не открывались сайты. оказывается, что интернет не работал из-за того что DNS сервера слетали из настроек. но IE всё еще не работает. ответа от Касперского по поводу вирусов не было.

Pili 23-12-2008 08:15 987795

Цитата:

Цитата DISSONANCE
оказывается, что интернет не работал из-за того что DNS сервера слетали из настроек »

В настройках сетевых подключений (Пуск - Панель управления - Сетевые подключения, нажмите правой кн. мыши на используемом сетевом подключении, далее - Свойства - Протокол интернета (TCP/IP) - Свойства - установите "Получать ip-адрес автоматически".
Нажмите Пуск - Выполнить - cmd.exe и далее последовательно команды
ipconfig /release
ipconfig /flushdns
ipconfig /renew
Установите тип запуска службы DNS Client на авто и перезапустите службу
Настройте параметры tcp/ip на свои (установите настройки сети, выданные провайдером) или оставьте "получать ip адрес автоматически"
Общий роутер используется? Если да. попробуйте сбросить его настройки на настройки по умолчанию и заново настроить конфигурацию роутера.
Отправку карантина в вирлаб можете повторить и в теле письма дописать "требует ответа".

DISSONANCE 04-01-2009 20:28 997349

Pili, спасибо большое за помощь!


Время: 06:31.

Время: 06:31.
© OSzone.net 2001-