Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Проблемы с Trojan.Win32.Ddox.ci (http://forum.oszone.net/showthread.php?t=210956)

nusia555555 11-07-2011 15:25 1711268

Проблемы с Trojan.Win32.Ddox.ci
 
Вложений: 2
страницы в браузерах (всех) открываются кодами, вирус просит установить новую версию браузера - стоит самая последняя, в соц. сети не зайти

Farger 11-07-2011 15:32 1711272

Здравствуйте,

Сейчас посмотрю логи.

nusia555555 11-07-2011 15:34 1711274

спасибо, жду
мучаюсь уже с этим не первый день!(

Farger 11-07-2011 15:55 1711288

Ваш провайдер - "Ростелеком-Северо-Запад" (north-west telecom)?

1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.

2. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Windows\apppatch\ceymqvs.dat','');
QuarantineFile('C:\Users\User\AppData\Local\Temp\Rfj9601O.sys','');
QuarantineFile('C:\Windows\system32\koruilh.dll','');
QuarantineFile('C:\Windows\system32\9EBF.tmp','');
QuarantineFile('C:\Windows\system32\7348.tmp','');
DeleteFile('C:\Windows\system32\9EBF.tmp');
DeleteFile('C:\Windows\system32\7348.tmp');
DeleteFile('C:\Windows\system32\koruilh.dll');
DeleteFile('C:\Windows\apppatch\ceymqvs.dat');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', '');
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteFile('C:\Users\User\AppData\Local\Temp\Rfj9601O.sys');
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код:

begin 
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

3. Запустите HiJackThis -> Do a system scan only и проверьте наличие в логе этих строк (если есть, пофиксите их в HJT

Код:

       
F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Windows\apppatch\ceymqvs.dat,
O20 - AppInit_DLLs: C:\Windows\system32\koruilh.dll

4. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

5. Загрузите SecurityCheck by screen317 отсюда или отсюда
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.

6. Повторите логи AVZ+RSIT

nusia555555 11-07-2011 20:31 1711440

Вложений: 3
Да) Верно!

1. Сделано
2. Из лаборатории ещё не ответили
3. Таких строк не обнаружено
4. mbam прикрепила
5. checkup.txt тоже)
6. в комплекте) но info.txt не обновилось почему то - так надо?

жду указаний)

Farger 11-07-2011 23:17 1711549

Здравствуйте,

1. Что с проблемами?

2. Запустите еще раз полное сканирование в MBAM, дождитесь результатов сканирования и отметьте эту строку:

Код:

Зараженные ключи в реестре: 
HKEY_LOCAL_MACHINE\SOFTWARE\StimulProfit (Adware.Agent) -> No action taken.

нажмите "Remove selected"

3. Что в папках C:\Users\User\AppData\Roaming\7f5b9780 и C:\Users\User\AppData\Roaming\80b567e8a?

nusia555555 12-07-2011 11:32 1711717

Доброе утро, Farger)

1. Вроде бы всё нормализовалось! спасибо большое)

2. 6 инфицированных объектов

3.Папки не нашла - может они скрытые
через поиск нашла - первая папки пуста, а во второй находится файл pass.log, где прописан мой пароль на сайт жёлтых страниц, то есть ничего страшного

4. В пятницу я нашла у себя 7 троянов
после чего скачала фильм с рутрекера - и уже в понедельник нашла 18 троянов, не считая всего что обнаружила с вашей помощью

МВАМ постоянно говорит что рутрекер - вредоносный сайт, но я часто им пользуюсь , а мой родной AVG молчит по поводу вирусов, что делать?

5. У меня работают одновременно AVG и МВАМ - так вообще можно?

SolarSpark 12-07-2011 13:03 1711786

Цитата:

Цитата nusia555555
МВАМ постоянно говорит что рутрекер - вредоносный сайт »

мвам вообще много чего говорит, поэтому пользуйтесь утилью только под руководством хелпера
rutracker - нормальный сайт, иногда мой веб ругается на постеры/скрины, заливаемые аплоадерами на сомнительные хостинги... но от этого количество зловредов не прибавляется
по окончании лечения Даниил вам даст рекомендации по зачистке временных файлов, зараженных контрольных точек и настройке браузеров, чтобы не хватали эксплоиты

Farger 12-07-2011 13:15 1711802

Здравствуйте,

1) Мы еще не закончили.

2) Это во время последней полной проверки MBAM? Лог приложите, посмотрим.

3) Ок.

4) Сейчас ситуация получше...

5) Да.

nusia555555 12-07-2011 13:31 1711811

Вложений: 1
1. Хорошо)
2. Да, во время полной проверки, лог загрузила

Farger 12-07-2011 13:52 1711824

В логе тоже самое кроме одного, плюс вы не выполнили мою предыдущую рекомендацию.

Пуск -> Выполнить, наберите regedit, нажмите Enter. Перейдите в HKEY_LOCAL_MACHINE -> SYSTEM -> CurrentControlSet -> Services -> LanmanServer -> Parameters, справа в списке найдите имя ServiceDll и скажите мне его значение.

nusia555555 14-07-2011 14:03 1713213

я всё делала..странно

там стоит значение
%CommmonProgramFiles%/msdao23.tlc
только слэш др сторону)если это важно

nusia555555 14-07-2011 16:09 1713325

уехала до пн!

Farger 14-07-2011 16:31 1713342

Здравствуйте,

Запустите полное сканирование в MBAM, дождитесь результатов сканирования и отметьте эти строки:

Код:

Зараженные ключи в реестре: 
HKEY_LOCAL_MACHINE\SOFTWARE\StimulProfit (Adware.Agent) -> No action taken.   

Объекты реестра заражены: 
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters\ServiceDll (Hijack.LanmanServer) -> Bad: (%CommonProgramFiles%\msdao23.tlc) Good: (%SystemRoot%\System32\srvsvc.dll) -> No action taken

нажмите "Remove selected" ("Удалить выбранное")

nusia555555 18-07-2011 16:59 1715073

удалила ещё в четверг, правда там строки одной не было

Farger 18-07-2011 18:47 1715122

Здравствуйте,

Что с проблемами?

nusia555555 18-07-2011 21:42 1715207

Здравствуйте)
больше не появляется сообщение о вирусе, правда из того же контакта иногда выбрасывает - может глюк самого сайта, не знаю)

Farger 18-07-2011 23:15 1715252

Здравствуйте,

Пожалуйста, сделайте новые логи AVZ и новый лог RSIT.

Выбрасывает с vkontakte в любом браузере? Только с vkontakte выбрасывает?

nusia555555 19-07-2011 11:43 1715529

Вложений: 1
Доброе утро)
Прикрепила, я в основном вконтакте -так что только там замечаю

Farger 19-07-2011 12:59 1715594

Здравствуйте,

В логах чисто. Возможно причина из-за VKSaver, попробуйте временно удалить его, а также запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
После этого:
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.

nusia555555 19-07-2011 23:21 1715956

Дело сделано) вроде всё в норме пока)

Farger 20-07-2011 00:01 1715975

Это хорошо. Следите за ситуацией.

Крайне желательно отключить автозапуск программ с различных носителей во избежания новых потенциальных заражений. Для этого выполните следующее:
Пуск - выполнить - cmd (запуск от имени администратора). В окно командной строки скопируйте и вставьте команду:

Код:

REG ADD HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 221
Нажмите Enter. Для подтверждения перезаписи нажмите Y.

Создайте новую точку восстановления и очистите предыдущие. Для этого следуйте этой инструкции.

Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.

- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли

- если вы используете Opera, нажмите Opera - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли.

А также:
- не работайте за компьютером с правами администратора
- не используйте при возможности Internet Explorer или отключите в нем ActiveX. Если используете Mozilla Firefox, то добавьте в нем плагин NoScript.
- не забывайте регулярно устанавливать обновления Windows.
- выполняйте ежедневное сканирование системы.
- не открывайте вложения в которых вы сомневаетесь.
- не загружайте и не запускайте сомнительные программы.
- скачайте и установите SpywareBlaster. Он предотвратит установку ActiveX компонентов программ-шпионов и других потенциально нежелательных программ, а также ограничит действия потенциально нежелательных или опасных веб-сайтов.
- помимо регулярного сканирования системы штатным антивирусом, можете один раз в неделю просканировать систему антивирусной утилитой Dr.Web CureIt!

Обновите Java
Обновите AVG

nusia555555 20-07-2011 12:35 1716275

всё сделала)
а как работать без прав админа?
Internet Explorer не использую )
AVG сам обновляется всегда
SpywareBlaster - там только Mozilla Firefox и Internet Explorer , как мне туда ещё и оперу добавить?
про Java не поняла - обновлять когда такое окно появится как там приведено?

Farger 20-07-2011 14:03 1716347

Здравствуйте,

Цитата:

Цитата nusia555555
а как работать без прав админа? »

Цитата:

Не секрет, что "удобнее" всего работать с правами администратора - нет никаких ограничений, все можно запускать и настраивать. Но у этих преимуществ есть свои недостатки - любая программа, запущенная Вами также имеет права администратора и может запускать что хочет и настраивать систему по своему усмотрению.
Также посмотрите здесь

Цитата:

Цитата nusia555555
AVG сам обновляется всегда »

Базы обновляет, но сама версия продукта старая. У вас 9-я, а актуальная - 10-я.

Цитата:

Цитата nusia555555
SpywareBlaster - там только Mozilla Firefox и Internet Explorer , как мне туда ещё и оперу добавить?
»

Никак, SB ее не поддерживает, так как Opera не поддерживает Active-X.

Цитата:

Цитата nusia555555
про Java не поняла - обновлять когда такое окно появится как там приведено? »

Да. Еще проверьте включена ли функция автоматического обновления Java (по инструкции пункт №3).

nusia555555 22-07-2011 23:18 1718147

ок, уже почти всё сделала)

nusia555555 26-07-2011 23:29 1720593

больше ничего делать не нужно?)

Farger 26-07-2011 23:50 1720597

Здравствуйте,

Нет :)

nusia555555 27-07-2011 11:11 1720749

Спасибо вам))) теперь нет глюков, всё отлично)))))

Farger 27-07-2011 16:10 1720927

Пожалуйста. Я рад, что вам помог :)


Время: 09:52.

Время: 09:52.
© OSzone.net 2001-