Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Появился рекламный модуль (http://forum.oszone.net/showthread.php?t=175839)

Dador 16-05-2010 23:16 1414789

Появился рекламный модуль
 
Вложений: 1
Сразу хочу сказать что AVZ, KIS, KAVTool, HijackThis, CureIt не запускаются. Просто обновляется баннер.
Баннер просит отправить 2 смс на номер 3381 (пробовал коды, не подходят). taskmgr не запускается, не разрешен политикой. Пробовал править, regedit не запускается тоже (переименовывать пробовал). Cmd не запускался, но переименовав он запустился. gpedit.msc запускается, но через секунду комп уходит в ShutDown(выключается).
С LiveCD пробовал, ничего не нашел. Стоит касперский, но некоторое время был выключен (немного). Баннер его вырубает... С безопасного режима тоже ничего не работает.

Просьба помочь, по видимому обновленный вирус. Т.к. за вчера и сегодня в гугле на тоже самое появилось много жалоб.
Заранее спасибо :)

Проблема:
Окно "Рекламный модуль сайта ****.com", номер 3381, текст T701016100

Рeшeниe:
у меня была проблема в файле C:\WINDOWS\Help\nvwcphe.hlp, парамeтра shell, и
Цитирую:

Цитата:

Цитата okshef
HKEY_LOCAL_MACHINE\_X_comp_software\Microsoft\Windows NT\CurrentVersion\Winlogon. X - буква раздела с системой. Значение параметра shell должно быть explorer.exe

Цитата:

Цитата thyrex
ветка
Код:
HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
параметр
Код:
AppInit_DLLs »

Баннер уйдет если очистить параметр AppInit_DLLs (выше)

Скрин:

okshef 16-05-2010 23:40 1414805

Dador,
Цитата:

3381 T701016100 код #1: 19282736, затем код #2: 53261947 [2 порнокартинки на белом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 28527548, затем код #2: 35676549 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [2 порнокартинки на белом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 28527548, затем код #2: 35676549 [Шесть девушек на оранжевом фоне]

Dador 16-05-2010 23:42 1414808

Цитата:

Цитата okshef
Dador,
Цитата:
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [2 порнокартинки на белом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 28527548, затем код #2: 35676549 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [2 порнокартинки на белом фоне]
3381 T701016100 код #1: 19282736, затем код #2: 53261947 [Шесть девушек на оранжевом фоне]
3381 T701016100 код #1: 28527548, затем код #2: 35676549 [Шесть девушек на оранжевом фоне] »

уже пробовал все (без повторов)
Цитата:

(пробовал коды, не подходят)

okshef 16-05-2010 23:47 1414811

Dador, каким LiveCD пользовались? Есть ли с у вас диск с мини-Windows XP?

Dador 16-05-2010 23:56 1414817

Цитата:

Цитата okshef
Dador, каким LiveCD пользовались? Есть ли с у вас диск с мини-Windows XP? »

LiveCD от DrWeb + скачал с торрента Live CD Windows + в первый раз "оглядывался" через Ubuntu
Второй не пригодился т.к. касперский в нем не запустился, как и CureIt.

кстати при запуске gpedit.msc возникает ошибка "память не может быть written", как и подобная ошибка возникает при загрузке программ из автозагрузки
если после ошибки нажать ок, gpedit.msc запускается на секунду и вылетает весь explorer

okshef 17-05-2010 00:01 1414819

Цитата:

Цитата Dador
Второй не пригодился »

Скачайте Regedit PE 1.1.1.0
Загрузитесь со второго диска и проверьте, запустится ли программа.

Dador 17-05-2010 00:14 1414828

Цитата:

Цитата okshef
Скачайте Regedit PE 1.1.1.0
Загрузитесь со второго диска и проверьте, запустится ли программа. »

как я понял, с LiveCD WinXP? Да, работает. Только как через неё отредактировать реестр установленной windows (та что заражена)? Или для чего-то другого?

okshef 17-05-2010 00:36 1414837

Загрузитесь с LiveCD, запустите RegeditPE, перейдите в ветвь HKEY_LOCAL_MACHINE\_X_comp_software\Microsoft\Windows NT\CurrentVersion\Winlogon. X - буква раздела с системой. Значение параметра shell должно быть explorer.exe (запятой в конце нет), параметра userinit - X:\WINDOWS\system32\userinit.exe, - именно так, с запятой, и больше ничего. Лишние записи удалите. Если в значениях этих параметров будут указаны другие программы (типа X:\programFiles\plugin.exe) - пройдите по указанному пути и заархивируйте эти файлы, после архивирования сами файлы удалите.
Выполните поиск в реестре по RUN, при этом в параметрах поиска оставьте только "Имена разделов" и "Искать только строку целиком". Все найденные разделы экспортируйте в виде файлов реестра на жесткий диск и после окончания поиска и перезагрузки прикрепите к следующему сообщению.
Особенно важен раздел HKEY_LOCAL_MACHINE\X_comp_SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Dador 17-05-2010 01:45 1414867

Вложений: 1
Цитата:

Цитата okshef
Загрузитесь с LiveCD, запустите RegeditPE, перейдите в ветвь HKEY_LOCAL_MACHINE\_X_comp_software\Microsoft\Windows NT\CurrentVersion\Winlogon. X - буква раздела с системой. Значение параметра shell должно быть explorer.exe (запятой в конце нет), параметра userinit - X:\WINDOWS\system32\userinit.exe, - именно так, с запятой, и больше ничего. Лишние записи удалите. Если в значениях этих параметров будут указаны другие программы (типа X:\programFiles\plugin.exe) - пройдите по указанному пути и заархивируйте эти файлы, после архивирования сами файлы удалите.
Выполните поиск в реестре по RUN, при этом в параметрах поиска оставьте только "Имена разделов" и "Искать только строку целиком". Все найденные разделы экспортируйте в виде файлов реестра на жесткий диск и после окончания поиска и перезагрузки прикрепите к следующему сообщению.
Особенно важен раздел HKEY_LOCAL_MACHINE\X_comp_SOFTWARE\Microsoft\Windows\CurrentVersion\Run »

сeйчас shell=Explorer.exe rundll32.exe srnh.lto iqfnr
исправил на explorer.exe, но при загрузкe всe равно баннeр ecть,в run на сколько понял ничeго "такого" нeту
возможно поможeт

Файлы: (пустыe нe прикрeпил, думаю нe надо, там только пустой дeфолт)

okshef 17-05-2010 07:49 1414915

Dador, пройдитесь еще раз поиском по
Цитата:

Цитата Dador
srnh.lto iqfnr »

и удалите все упоминания.
Снимите блокировку диспетчера задач: [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] удалите параметр REG_DWORD DisableTaskMgr со значением 1
Автозапуск чист, поищите еще по StartUp

thyrex 17-05-2010 11:18 1415007

Поищите в реестре systems.exe или netprotocol.exe

Dador 17-05-2010 17:28 1415250

Цитата:

Цитата okshef
Dador, пройдитесь еще раз поиском по
Цитата Dador:
srnh.lto iqfnr »
и удалите все упоминания.
Снимите блокировку диспетчера задач: [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] удалите параметр REG_DWORD DisableTaskMgr со значением 1
Автозапуск чист, поищите еще по StartUp »

поиск ничeго нe дал (в разных вариациях, как для StartUp, так и для srnh.lto)
диспeчeр задач автоматичeски блокируeтся, т.к. послe запуска нe доступeн, а в рeecтрe появляeтся DisableTaskMgr=1, и DisableRegistyTools (или как-то так)

Цитата:

Поищите в реестре systems.exe или netprotocol.exe
ничeго :(

okshef 17-05-2010 19:20 1415356

Хорошо, пойдем немного "в обход": допустим, зловред сидит не в системных файлах и папках, а во временных. Очистите все временные папки: в своем профиле, в дефолтном, папки TEMP во всех известных местах (каталог Windows, корень системной папки, Local settings), Content.IE5 почистите везде, пройдитесь по папкам: X:\Documents and Settings\Все_пользователи_и_профили\Главное меню\Программы\Автозагрузка\ на предмет подозрительных ярлыков, а также по папкам Документы во всех профилях. Обязательно включите отображение скрытых и системных файлов. Удалите все корзины.
PS: все удаления в среде LiveCD

thyrex 17-05-2010 20:00 1415389

А лучше не удалять сразу, а попробовать найти подозрительный (странное имя из беспорядочного набора букв, цифр) exe-, dll- или tmp-файл в указанных коллегой местах. В случае обнаружения просто переименовать для будущей отправки в вирлаб

Посмотрите в реестре:
ветка
Код:

HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
параметр
Код:

AppInit_DLLs
Содержимое этого параметра в своем сообщении напишите

Dador 17-05-2010 22:38 1415526

Цитата:

Цитата thyrex
Содержимое этого параметра в своем сообщении напишите »

AppInit_DLLs=C:\WINDOWS\Help\nvwcphe.hlp:XFgqQxYHq3DDfyl7
Что-то подозритeльноe...
На ноутбукe этот парамeтр равeн C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll, видимо от каспeрского.
Нe знаю какой оригинальный парамeтр.
Впрочeм, похожe это от Nvidia

thyrex 17-05-2010 22:46 1415530

Попробуйте просто очистить значение и перезагрузиться. Сам файл пока не разыскивайте.

Окно пропало?

Dador 17-05-2010 23:00 1415547

Цитата:

Цитата thyrex
Окно пропало? »

ДА!!! :) :) :)
Спасибо большоe, дальшe думаю ужe сам излeчусь от послeдствий.

thyrex 17-05-2010 23:05 1415554

Ээээ, нет, не убегайте

Делайте логи по правилам. Да и файлик нужно еще закарантинить и отправить в вирлаб

Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\Help\nvwcphe.hlp:XFgqQxYHq3DDfyl7','');
 DeleteFile('C:\WINDOWS\Help\nvwcphe.hlp:XFgqQxYHq3DDfyl7');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполните скрипт в AVZ
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.

Теперь выполняйте правила

Dador 17-05-2010 23:19 1415569

Хорошо, сeйчас выложу.
И правила выполню.

okshef 17-05-2010 23:20 1415570

thyrex, и мне!
Dador, не будьте эгоистом! Поделитесь! okshef<at>tut.by

Dador 18-05-2010 15:30 1416034

Вложений: 1
Цитата:

Цитата thyrex
Теперь выполняйте правила »

не совсем понял, если нужны логи, то вот:

thyrex 18-05-2010 16:51 1416099

Цитата:

>> Заблокированы настройки системы System Restore
Исправьте через AVZ - Файл - Мастер поиска и устранения проблем - Все проблемы - отметить указанное - Исправить

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, C:\ComboFix.txt прикрепите к сообщению.
Примечание: в случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Dador 18-05-2010 23:31 1416358

Вложений: 1
после использования программы сбросилась кодировка в cmd, и теперь там карябезы, как исправить?
Вот лог:

iskander-k 18-05-2010 23:55 1416376

Цитата:

Цитата Dador
после использования программы сбросилась кодировка в cmd, и теперь там карябезы, как исправить? »

Попробуйте это



После применения СomboFix возникают проблемы в отображении кириллических шрифтов в DOS-приложениях, и, в частности, при запуске командной строки. Стандартные, т.е. более-менее известные, методы исправления ситуации не всегда помогают.

В реестре нужно найти раздел [HKEY_CURRENT_USER\Console\%systemroot%_system32_cmd.exe] и изменить параметр "CodePage"=dword:00000362

Или твиком реестра:
Код:

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Console\%systemroot%_system32_cmd.exe]
"CodePage"=dword:00000362

(сохранить текст "блокнотом" с расширением *.reg, запустить и согласиться на внесение данных в реестр)

thyrex 19-05-2010 00:49 1416413

В дополнение к совету iskander-k

Это важно

1. Запакуйте, пожалуйста, папку C:\Qoobox\Quarantine с паролем virus и пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.

2. Файлы
Цитата:

c:\windows\system32\wt.dll
c:\windows\system32\ycm.dll
c:\windows\system32\omg.exe
c:\windows\system32\lol32.exe
c:\windows\system32\lol.exe
запакуйте с паролем virus и пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.

3. Эти файлы
Цитата:

c:\windows\System32\srsvc.dll
c:\windows\System32\wscntfy.exe
c:\windows\System32\regsvc.dll
c:\windows\System32\schedsvc.dll
c:\windows\system32\proquota.exe
нужно восстановить с дистрибутива http://virusinfo.info/showthread.php?t=51654

4. Файл C:\2946yuv5.exe Вам известен? Если нет, проверьте его на virustotal
Ссылку на результат проверки сообщите

Dador 19-05-2010 13:29 1416677

Цитата:

Цитата iskander-k
Или твиком реестра: »

спасибо, работает
Только сразу не заметил, ешё одно появилось. Если вставить в USB что угодно (флешку, фотик, принтер, хард) - компьютер напрочь зависает (как будто статическое изображение)

Цитата:

4. Файл C:\2946yuv5.exe Вам известен? Если нет, проверьте его на virustotal Ссылку на результат проверки сообщите
Да, это CureIt

с остальным ближе к вечеру


Время: 04:07.

Время: 04:07.
© OSzone.net 2001-