Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Заблокирован вход на антивирусные сайты (http://forum.oszone.net/showthread.php?t=167481)

Anila 15-02-2010 23:11 1348072

Заблокирован вход на антивирусные сайты
 
Здравствуйте, у меня такая проблема - блокируется открытие антивирусных сайтов. Остальные сайты грузятся нормально. Проверял Авастом в обычном режиме, в безопасном режиме, во время загрузки. Проверял антивирусной утилитой CureIt в обычном режиме, в безопасном. Ничего найти не удалось. Прошу помощи.

thyrex 15-02-2010 23:44 1348090

Выполните скрипт в AVZ
Код:

begin
ExecuteRepair(20);
RebootWindows(true);
end.

Компьютер перезагрузится.

Что с проблемой?

Anila 16-02-2010 19:51 1348814

Скрипт выполнила. Компьютер перезагрузился.Проблема не исчезла.

thyrex 16-02-2010 20:11 1348827

1. Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь.
2. Установите ее по стандартному пути с настройками по умолчанию.
3. Запустите полное сканирование, но ничего не удаляйте, не посоветовавшись с хелперами.
4. По окончании сканирования будет сгенерирован лог.
5. Прикрепите его без переименования к Вашему следующему сообщению.


Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, C:\ComboFix.txt прикрепите к сообщению.
Примечание: в случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Anila 16-02-2010 21:13 1348873

Программой Malwarebytes' Anti-Malware просканировала, лог прилагаю. Сейчас запущу combofix.exe

Anila 16-02-2010 22:14 1348911

Лог от программы Combofix

thyrex 16-02-2010 23:28 1348969

Удалите в МВАМ (после работы ComboFix некоторых записей может не быть)
Код:

Заражено ключей реестра:
HKEY_CLASSES_ROOT\Interface\{8ad9ad05-36be-4e40-ba62-5422eb0d02fb} (Adware.ShopperReports) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{aebf09e2-0c15-43c8-99bf-928c645d98a0} (Adware.ShopperReports) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{d8560ac2-21b5-4c1a-bdd4-bd12bc83b082} (Adware.ShopperReports) -> No action taken.
HKEY_CLASSES_ROOT\Typelib\{cdca70d8-c6a6-49ee-9bed-7429d6c477a2} (Adware.ShopperReports) -> No action taken.
HKEY_CLASSES_ROOT\Typelib\{d136987f-e1c4-4ccc-a220-893df03ec5df} (Adware.ShopperReports) -> No action taken.
HKEY_CLASSES_ROOT\Typelib\{e343edfc-1e6c-4cb5-aa29-e9c922641c80} (Adware.ShopperReports) -> No action taken.
HKEY_CLASSES_ROOT\Typelib\{431d251c-b43a-47d7-b4f4-07a101b432d6} (Trojan.BHO) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars\{a7cddcdc-beeb-4685-a062-978f5e07ceee} (Adware.ShopperReports) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{fffc57db-1de3-4303-b24d-cee6dcdd3d86} (Adware.MyCentria) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6fd31ed6-7c94-4bbc-8e95-f927f4d3a949} (Adware.180Solutions) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{100eb1fd-d03e-47fd-81f3-ee91287f9465} (Adware.ShopperReports) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c5428486-50a0-4a02-9d20-520b59a9f9b2} (Adware.ShopperReports) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{c5428486-50a0-4a02-9d20-520b59a9f9b3} (Adware.ShopperReports) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{1094613f-84b6-4131-aec1-71df88291044} (Trojan.BHO) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{92860a02-4d69-48c1-82d7-ef6b2c609502} (Trojan.BHO) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{1094613f-84b6-4131-aec1-71df88291044} (Trojan.BHO) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{c5428486-50a0-4a02-9d20-520b59a9f9b2} (Adware.ShopperReports) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{c5428486-50a0-4a02-9d20-520b59a9f9b3} (Adware.ShopperReports) -> No action taken.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\btwmodem (Rootkit.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty (Worm.Autorun) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\MyCentria (Adware.MyCentria) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Online Add-on (Trojan.Zlob) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\ShoppingReport (Adware.ShopperReports) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Spyware Process Detector_is1 (Rogue.SpywareProcessDetector) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\seekmo (Adware.Seekmo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\ShoppingReport (Adware.ShopperReports) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Spyware Process Detector (Rogue.SpywareProcessDetector) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\spydetector (Rogue.SpywareProcessDetector) -> No action taken.
HKEY_CLASSES_ROOT\idid (Trojan.Sasfix) -> No action taken.

Заражено значений реестра:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Extensions\CmdMapping\{c5428486-50a0-4a02-9d20-520b59a9f9b2} (Adware.ShopperReports) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Extensions\CmdMapping\{c5428486-50a0-4a02-9d20-520b59a9f9b3} (Adware.ShopperReports) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Desktop\host (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Desktop\id (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\uid (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Services\del (Malware.Trace) -> No action taken.

Заражено папок:
C:\Documents and Settings\All Users\Главное меню\Программы\Spyware Process Detector (Rogue.SpywareProcessDetector) -> No action taken.
C:\WINDOWS\system32\wsnpoem (Trojan.Agent) -> No action taken.

Заражено файлов:
C:\WINDOWS\system32\drivers\btwmodem.sys (Rootkit.Agent) -> No action taken.
E:\0200 Инсталяшки\Антивирусы\avz4.32\avz4\Quarantine\2010-02-15\avz00004.dta (Rootkit.Agent) -> No action taken.
C:\Documents and Settings\All Users\Главное меню\Программы\Spyware Process Detector\Online Registration.lnk (Rogue.SpywareProcessDetector) -> No action taken.
C:\Documents and Settings\All Users\Главное меню\Программы\Spyware Process Detector\Spyware Process Detector v3.14.lnk (Rogue.SpywareProcessDetector) -> No action taken.
C:\Documents and Settings\All Users\Главное меню\Программы\Spyware Process Detector\User Manual.lnk (Rogue.SpywareProcessDetector) -> No action taken.
C:\Documents and Settings\All Users\Главное меню\Программы\Spyware Process Detector\Visit our Site.lnk (Rogue.SpywareProcessDetector) -> No action taken.
C:\Program Files\Common Files\keylog.txt (Malware.Trace) -> No action taken.
C:\WINDOWS\system32\_id.dat (Malware.Trace) -> No action taken.
C:\Documents and Settings\1\Application Data\avdrn.dat (Malware.Trace) -> No action taken.
C:\Documents and Settings\LocalService\Application Data\fvgqad.dat (Malware.Trace) -> No action taken.

Сделайте новый лог МВАМ + сообщите, решена ли проблема

Anila 17-02-2010 13:15 1349337

Скажите, я правильно поняла "Удалите в МВАМ"- надо заново просканировать, потом программа выдаст мне эти строки и их надо удалить, или же этот код надо вставить куда-то в программу и удалить. (Просто сталкиваюсь с этой программой первый раз, еще не успела освоить.)
Спасибо, что пытаетесь мне помочь.

Drongo 17-02-2010 13:56 1349370

Цитата:

Цитата Anila
Скажите, я правильно поняла "Удалите в МВАМ"- надо заново просканировать, потом программа выдаст мне эти строки и их надо удалить »

Да, именно так и нужно сделать. Вы правильно поняли. Снова сканируете, а потом те записи, которые МВАМ отобразит из приведённогоthyrex'ом, списка нужно удалить.

Anila 17-02-2010 22:03 1349791

После работы программ МВАМ и combofix в корне диска С появились:
-папки cmdcons, ComboFix (пустая), Qoobox.
-файл cmldr
Они нужны, или их можно удалить?

ТроПа 17-02-2010 22:07 1349795

Когда лечение окончится то вам скажут что ComboFix можно деинсталировать, и консоль можно будет потом удалить.

Anila 17-02-2010 22:40 1349831

После удаления предложенных строк проблема не решена,
прилагаю новый лог

iskander-k 17-02-2010 22:57 1349849

Сделайте новые логи.

Anila 18-02-2010 21:11 1350601

Новые логи

thyrex 18-02-2010 23:46 1350691

Обновите базы AVZ. Сделайте новые логи

okshef 19-02-2010 00:06 1350708

Распакуйте прикрепленный архив в папку с AVZ, предварительно удалив из нее каталог Base
Вложение удалено ввиду неактуальности

Anila 19-02-2010 19:43 1351372

Цитата:

Цитата okshef
Распакуйте прикрепленный архив в папку с AVZ, предварительно удалив из нее каталог Base »

По этой ссылке архива нет, закачалась какая-то папка "forum.oszone.net", в ней файл attachment.html и ещё две папки.

Цитата:

Цитата thyrex
Обновите базы AVZ. Сделайте новые логи »

Не обновляется т.к. доступа к тому сайту нет.

iskander-k 19-02-2010 19:58 1351385

Anila, Скачайте из моей подписи AVZ там АВЗ с базами от 19 02 2010 (только что поставил.)

Anila 19-02-2010 20:45 1351425

Спасибо iskander-k .

Anila 19-02-2010 20:48 1351429

Вот логи

thyrex 19-02-2010 20:59 1351439

Выполните скрипт в AVZ
Код:

begin
DeleteFile('C:\System Volume Information\_restore{600E935F-AC24-44C0-ACB6-88A0968FE264}\RP11\A0012460.sys');
ExecuteRepair(20);
RebootWindows(true);
end.

Компьютер перезагрузится.

Что с проблемой?

Anila 19-02-2010 22:06 1351506

Проблема исчезла, стал возможен вход на virustotal.com/ru, на virusinfo.info, на kaspersky.ru.
Папки и файлы в каталоге C:\System Volume Information, как я знаю, связаны с функцией восстановления системы, может стоит удалить все из этго каталога? В нём частенько обнаруживаются вирусы.

thyrex 19-02-2010 22:19 1351520

Пофиксите в HiJack
Код:

O3 - Toolbar: (no name) - {09900DE8-1DCA-443F-9243-26FF581438AF} - (no file)
O3 - Toolbar: (no name) - {EBE9E2B5-B526-48BC-AD46-687263EDCB0E} - (no file)

Установите SP3 (может потребоваться активация) + все новые заплатки
Установите Internet Explorer 8

С восстановлением системы можно поступить следующим образом (я именно так и поступаю у себя): отключить его, чтобы очистить все точки восстановления, а потом заново включить только для системного диска

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt, запустите, нажмите Clean up

Anila 19-02-2010 22:23 1351525

Пофиксить-это какую кнопку надо нажать?

thyrex 19-02-2010 22:29 1351528

Из правил
Цитата:

5.3. Если вас попросили "Пофиксить в HijackThis", запустите hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки только напротив указанных строк и нажмите кнопку "Fix Checked".

Anila 19-02-2010 22:52 1351550

Цитата:

Цитата thyrex
Установите Internet Explorer 8 »

А можно не устанавливать, я в основном Оперой пользуюсь.
И как отключить восстановление системы.
Combofix удалила. OTCleanIt запустила.
Установка SP3 для меня проблематично.
Какие дальше действия?

thyrex 19-02-2010 23:11 1351563

Цитата:

Цитата Anila
А можно не устанавливать, я в основном Оперой пользуюсь »

Учитывая тесную интеграцию Internet Explorer в систему, рекомендуется для латания дыр

Цитата:

Цитата Anila
И как отключить восстановление системы. »

Правой кнопкой мыши на значке Мой компьютер - Свойства - Восстановление системы - установить метку Отключить восстановление на всех дисках - Применить

Anila 19-02-2010 23:41 1351583

Отключила восстановление системы, включила восстановление системы на диска С. В папке System Volume Information появились папки и файлы, При поверке System Volume Information Авастом выскочило сообщение
Имя файла: C:\System Volume Information\_restore{600E935F-AC24-44C0-ACB688A0968FE264}\RP13\snapshot\_REGISTRY_MACHINE_SOFTWARE

Имя вируса: Win32:Bredolab-BR [Trj]
Удалила.

Но, я заметила, что Win32:Bredolab-BR [Trj] появляется в этой папке каждый раз после создания новой точки восстановления.

thyrex 19-02-2010 23:53 1351591

Это какой-то глюк Аваста похоже

Anila 20-02-2010 00:09 1351601

Так что делать с папкой cmdcons и файлом cmldr в корне С ?. Они появились в ходе лечения.

iskander-k 20-02-2010 00:56 1351618

Скачайте AVPTool
и проверьте систему.

Общая информация - http://support.kaspersky.ru/avptool2...?qid=208637134

Anila 20-02-2010 21:13 1352167

AVPTool на некоторых файлах пишет "Защищено паролем" - это нормально.
Причем файлы номальные, в частности файлы .sis для моего смартфона.

akok 20-02-2010 22:02 1352189

Цитата:

Цитата Anila
Так что делать с папкой cmdcons и файлом cmldr в корне С ?. Они появились в ходе лечения. »


Как удалить консоль восстановления Windows XP

Anila 21-02-2010 15:26 1352591

Папка Cmdcons не удаляется. Система ругается: файл 1394BUS.SY_ нет доступа, диск может быть переполнен или защищен от записи либо занят другим приложением. Анлокер тоже не помог. Cmldr удалился нормально. Как удалить эту грёбанную консоль

akok 21-02-2010 22:58 1352908

Цитата:

Папка Cmdcons не удаляется. Система ругается: файл 1394BUS.SY_ нет доступа, диск может быть переполнен или защищен от записи либо занят другим приложением. Анлокер тоже не помог. Cmldr удалился нормально. Как удалить эту грёбанную консоль
boot.ini исправили?

Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол.
Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код:

:Processes
explorer.exe

:Services

:Files
C:\Cmdcons
:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".

Компьютер перезагрузится.

После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.

Anila 22-02-2010 19:11 1353456

boot.ini исправила еще вчера.
-

All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
========== SERVICES/DRIVERS ==========
========== FILES ==========
Folder move failed. C:\cmdcons\SYSTEM32 scheduled to be moved on reboot.
C:\cmdcons folder moved successfully.
========== REGISTRY ==========
========== COMMANDS ==========

[EMPTYTEMP]

User: 1
->Temp folder emptied: 5986450 bytes
->Temporary Internet Files folder emptied: 3583332 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 43143985 bytes
->Google Chrome cache emptied: 21165538 bytes
->Opera cache emptied: 611304 bytes

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Администратор
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 134 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 155648 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 507904 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 67 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 72,00 mb


OTM by OldTimer - Version 3.1.9.0 log created on 02222010_190058

Files moved on Reboot...
File C:\cmdcons\SYSTEM32 not found!
C:\WINDOWS\temp\Perflib_Perfdata_1f4.dat moved successfully.

Registry entries deleted on Reboot...

Папка Cmdcons исчезла.
Появилась папка "C:\_OTM, её как надо удалять?

Anila 28-02-2010 19:56 1358262

Кто нибудь скажет как удалить папку C:\_OTM

Drongo 28-02-2010 21:27 1358339

Anila, Скачать OTCleanIt запустите утилиту и нажмите CleanUp!

Anila 28-02-2010 22:59 1358394

Запустила, толку нет, папка C:\_OTM не удаляется

Drongo 28-02-2010 23:09 1358402

Anila, Запустите OTMoveIt и нажмите там кнопку CleanUp!

Anila 01-03-2010 22:38 1359147

Где скачать OTMoveIt ?

thyrex 01-03-2010 22:51 1359160

Цитата:

Цитата Anila
Где скачать OTMoveIt ? »

Drongo немного ошибся. Правильно OTMoveIt.
Вот здесь http://forum.oszone.net/post-1358339-38.html Вам дана нужная инструкция. На кнопку CleanUp нажимали?

Anila 01-03-2010 23:26 1359176

Все удалилось. Всем большое СПАСИБО за помощь.

Drongo 02-03-2010 12:21 1359411

thyrex, Есть один нюанс, если нажимать кнопку CleanUp! в программе OTMoveIt, то сама программа, поставится на задание удаления и удалится только после перезагрузки компьютера.


Время: 18:32.

Время: 18:32.
© OSzone.net 2001-