Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Перессылка с результатов поиска google на http://finditnow.osa.pl (http://forum.oszone.net/showthread.php?t=202465)

sm1t 19-03-2011 19:34 1638900

Перессылка с результатов поиска google на http://finditnow.osa.pl
 
Вложений: 2
Сегодня обнаружил, что со многих результатов поиска google, в независимости от браузера, происходит пересылка на некий сайт http://finditnow.osa.pl
Операционная система Microsoft Windows 7 Ultimate 6.1.7601
Пакет обновления ОС Service Pack 1
CureIt ничего не обнаружил.

Alex1983 19-03-2011 20:13 1638929

Сейчас посмотрим.

Alex1983 19-03-2011 21:25 1638998

Проверьте на virustotal.com:
Код:

c:\users\anton\appdata\local\temp\sfareca00001.dll
c:\users\anton\appdata\local\temp\sfamcc00001.dll

Ссылки прикрепите в следующем сообщение.

Ваш провайдер COMTEL-TMN-NET?


• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Users\Anton\Downloads\Архивы\mIRC-6.35.rar','');
 QuarantineFile('C:\Documents and Settings\Anton\Downloads\Архивы\mIRC-6.35.rar','');
 QuarantineFile('C:\Users\Anton\AppData\Local\Temp\vTHqrJX6.sys','');
 DeleteFile('c:\users\anton\appdata\local\temp\vthqrjx6.sys');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteFile('C:\Users\Anton\AppData\Local\Temp\vTHqrJX6.sys');
 BC_DeleteSvc('vthqrjx6.sys');
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Выполните 2-й скрипт

Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через формуРезультаты ответа, сообщите здесь, в теме.

Пофиксить в HiJackThis.
Поставьте галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis

Код:

R3 - URLSearchHook: (no name) - - (no file)
Повторите логи. AVZ, RSIT
+

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.


У вас установлено два антивируса
ESET NOD32 Antivirus
DrWeb 32

Удалите один из них.

Также установлен Bonjour. Можете удалить если не используете. Используя ссылку

Эту программу Teamviewer сами устанавливали ( используете ее)?
c:\program files\teamviewer\version6\teamviewer_service.exe

В файл HOST вносили изменения?


Что с проблемой?

sm1t 20-03-2011 12:33 1639369

Вложений: 2
Ссылки с проверки:
http://www.virustotal.com/file-scan/...df0-1300575373
http://www.virustotal.com/file-scan/...54d-1300575579
Цитата:

Цитата Alex1983
Ваш провайдер COMTEL-TMN-NET? »

Мой провайдер Comtel, но сейчас он является билайн.
Цитата:

Цитата Alex1983
У вас установлено два антивируса
ESET NOD32 Antivirus
DrWeb 32
Удалите один из них. »

DrWeb 32 я не устанавливал и как его удалить не знаю.
Цитата:

Цитата Alex1983
Также установлен Bonjour. Можете удалить если не используете. Используя ссылку »

Удалил.
Цитата:

Цитата Alex1983
Эту программу Teamviewer сами устанавливали ( используете ее)?
c:\program files\teamviewer\version6\teamviewer_service.exe »

Установил я. Пользуюсь крайне редко.
Цитата:

Цитата Alex1983
В файл HOST вносили изменения? »

Да, вносил изменения связанные с программой Photoshop.
Цитата:

Цитата Alex1983
Что с проблемой? »

Проблема все еще имеет место быть.

iskander-k 20-03-2011 13:50 1639419

Удалите в МБАМ

Код:

Registry Keys Infected:
HKEY_CURRENT_USER\SOFTWARE\Vkontakte (Trojan.Fkantakte) -> No action taken.

Files Infected:
c:\Users\Anton\downloads\autocad2010\autodesk_2010_32_bits\xf-a2010.exe (Trojan.Agent) -> No action taken.
c:\Users\Anton\downloads\autocad2010\autodesk_2010_64_bits\xf-a2010.exe (Trojan.Agent.CK) -> No action taken.


Alex1983 20-03-2011 14:31 1639436

Что с проблемой?

sm1t 20-03-2011 14:38 1639446

Вложений: 1
Цитата:

Цитата iskander-k
Удалите в МБАМ »

Сделал.
Цитата:

Цитата Alex1983
Надо поправить >> Нарушение ассоциации SCR файлов
Открываем AVZ - Файл - Мастер поиска и устранения проблем, устанавливаем все проблемы - Пуск - поставить галку в нужном месте - Исправить отмеченные проблемы.
Что с проблемой? »

Сделал. Проблема не решена.

Katharsis 20-03-2011 15:06 1639462

1. Очистите кэш память браузеров.
в Internet Explorer - открыть окно браузера и выбрать «Инструменты» из меню на верхней панели, выбрать «Параметры Интернета» (последняя опция в списке).
находим кнопку «Удалить файлы». Щелкните по этой кнопке, затем отметьте «Удалить содержимое», затем нажимаем «Готово». Когда операция будет закончена, щелкните «Готово» и закройте окно панели управления.

Opera
Откройте браузер, выберите «Инструменты» из меню на верхней панели и наведите курсор на «Предпочтения», щелкните по опции «История и кэш память» нажмите «Очистить немедленно», по окончании операции щелкните «Готово» и закройте окно браузера.

Firefox
откройте окно браузера Firefox и щелкните «Инструменты» - «Опции», щелкните на иконке «Конфиденциальность». нажмите кнопку «Очистить», щелкните «Готово» и закройте окно браузера.

2. пуск - выполнить - regedit

откроется редактор реестра. найдите ветку:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

в правой половине окна найдите параметры (если есть):
ProxyEnable
ProxyServer
ProxyOverride

значения приведите сюда.

также найдите ветку: HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters

параметр:

DataBasePath

значение сюда.

3. в настройках браузеров найдите опцию "подключение через прокси" (формулировка не точная, найдите аналог), проверьте не стоит ли там отметка.

217.195.208.2
217.195.211.2 - точно ваши dns? если не знаете, уточните у провайдера

sm1t 20-03-2011 15:33 1639478

ProxyEnable значение 0
DataBasePath значение %SystemRoot%\System32\drivers\etc

Alex1983 20-03-2011 15:39 1639484

sm1t,
Цитата:

Цитата Katharsis
217.195.208.2
217.195.211.2 - точно ваши dns? если не знаете, уточните у провайдера »

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

sm1t 20-03-2011 15:39 1639485

Цитата:

Цитата Katharsis
3. в настройках браузеров найдите опцию "подключение через прокси" (формулировка не точная, найдите аналог), проверьте не стоит ли там отметка. »

Отметок не стоит.

sm1t 20-03-2011 16:28 1639507

Цитата:

Цитата Katharsis
217.195.208.2
217.195.211.2 - точно ваши dns? если не знаете, уточните у провайдера »

dns верны

zirreX 20-03-2011 17:00 1639521

Прикрепите лог ComboFix.

sm1t 20-03-2011 17:14 1639529

Вложений: 1
Проблема появляется только при попытке поиска "x5club.org" в google в разных браузерах (по крайней мере других не знаю). Другие поисковики работают нормально.

akok 22-03-2011 20:58 1641367

Начнем с малого.

Какой браузер используется? Какой софт (плагины, надстройки и пр.) устанавливалось? Какой запрос в google выполнялся?

sm1t 23-03-2011 15:28 1641970

Цитата:

Цитата sm1t
Проблема появляется только при попытке поиска "x5club.org" в google в разных браузерах (по крайней мере других не знаю) »

Использую в основном оперу 1190 сборки. Запрос как я уже и говорил x5club.org. На сайт этот захожу без проблем если вводить его адрес. Софт и плагины не устанавливал ни на оперу ни на IE.

sm1t 27-03-2011 11:45 1644860

Не знаю что произошло, но проблема исчезла. Всем спасибо за помощь!

zirreX 27-03-2011 18:58 1645096

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall(Обязательно должен быть пробел между combofix и /u), нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up


Время: 11:16.

Время: 11:16.
© OSzone.net 2001-