Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Что-то блокирует браузеры (все по инструкции) (http://forum.oszone.net/showthread.php?t=214696)

Sl1mka 03-09-2011 12:34 1745205

Что-то блокирует браузеры (все по инструкции)
 
Здравствуйте, будьте любезны, прочитайте сообщение, и помогите, чем сможете.

Описываю проблему по-этапно:
1. На этом этапе у меня выключились экраны слежения Аваст, и было невозможно включить их или обновить программу/базы. Параллельно с этим заблокировались сайты антивирусного ПО (пробовал аваст, касперского, дрВеб).
Примечание: значение этому я не предавал, оставил все как есть.

2. На втором этапе появились системные звуки, которых раньше не было. И звуки шли не из колонок/наушников, а непосредственно от пищалки в системном блоке. Реагировало на все: ошибки, уведомления...
Комментарий: это мне также страшным не показалось - оставил в покое

3. На третьем этапе все стало намного хуже. После внеплановой перезагрузке виндоус, по средствам перезагрузки системы через ctrl+alt+del, без выключения программ/процессов, у меня перестали открываться какие-либо сайты через оперу (и интернет-сайты, и локальные). Одновременно с этим перестала коннектиться к серверу программа Steam (программа авторизации для игры Counter-Strike). Попробовал другие браузеры: мозила, IE, гуглХром, Сафари - все безрезультатно. Однако я мог играть и находиться онлайн в онлайн-игре Lineage II. Начал пытаться найти решение проблемы: сделал восстановление системы на 31.08 (на эту дату система находилась в состоянии этапа 2, описанного выше) - не помогло. Что очень интересно, на третьем этапе включились все экраны наблюдения аванста - я смог проверить систему. Было найдено 4 зараженных файла (svchost.exe - не делал ничего, taskmsg.exe - не делал ничего, файл программы alcohol 120% - удалил, файл программы l2control (программа-ломалка для Lineage II) - удалил), проверка также не помогла. Стал искать варианты зайти на сайты - нашел лишь один: запуска ярлыка с рабочего стола "Мой компьютер" и копирование адреса сайта в адресную строку. Нашел Ваш сайт, прочитал инструкцию - сделал все необходимые логи. Однако, благодаря описываемой проблеме, не могу прикрепить их непосредственно к сообщению. Поэтому позволил себе выложить их на файлообменник. Прошу не брезговать отступлением от иснтрукции и посмотреть их: http://ifolder.ru/25536135

Заранее благодарен за помощь! С нетерпением жду ответа разбирающихся в этом людей!

alex_sev 03-09-2011 12:41 1745208

Сейчас погляжу, подготовьтесь к тяжелому лечению)))

Sl1mka 03-09-2011 12:43 1745209

Готов =) Ноутбук подключен к проблеме, если вдруг со стационара не получится что-либо скачать )

Кстати, щас проверил - skype и icq работают. Если вдруг эта информация будет полезна.

alex_sev 03-09-2011 12:52 1745214

Обновите Internet Explorer до IE8

в обязательном порядке скачайте и установите критические обновления windows
особенное внимание обратите на эти заплатки
MS08-067
MS08-068
MS09-001
+ к вышесказанным рекомендациям
Установите пароль на учетную запись администратора, если пароль установлен, то убедитесь в его сложности (qwert или 1234 не есть сложный пароль)

Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\UACsbnaiyfw.dll','');
 QuarantineFile('C:\WINDOWS\system32\drivers\UACuwqbiqxo.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\prodrv01.SYS','');
 DeleteFile('C:\WINDOWS\system32\drivers\UACuwqbiqxo.sys');
 DeleteFile('C:\WINDOWS\system32\UACsbnaiyfw.dll');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteFile('C:\WINDOWS\system32\drivers\UACuwqbiqxo.sys');
 BC_DeleteFile('C:\WINDOWS\system32\UACsbnaiyfw.dll');
BC_Activate;
 ExecuteRepair(2);
 ExecuteRepair(3);
 ExecuteRepair(4);
 ExecuteRepair(8);
 ExecuteRepair(19);
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Пофиксите в HJT:

Код:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yandex.ru/?clid=187997
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk

Так же подготовьте лог GMER

Повторите логи AVZ и RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Sl1mka 03-09-2011 13:10 1745218

alex_sev, а могу ли я интересоваться по каким-то отдельным вопросам, ежели что-то не будет получаться или не до конца до мен дойдет, у Вас в скайпе?

alex_sev 03-09-2011 13:18 1745224

Добавляйтесь, но основные рекомендации я буду давать здесь

Sl1mka 03-09-2011 21:03 1745503

сделал все как надо. выкладываю новые логи.

после установки ИЕ 8 на компе больше не получается открывать сайты даже через проводник.

alex_sev 03-09-2011 22:07 1745553

Сейчас погляжу (а мы еще и не вылечились, я ж предупреждал о долгом лечении)

Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится yief45zg.exe случайное имя утилиты (gmer)
Код:

yief45zg.exe -del service ntxcsgrb
yief45zg.exe -del service UACd.sys
yief45zg.exe -del file "C:\WINDOWS\system32\drivers\UACuwqbiqxo.sys"
yief45zg.exe -del file "C:\WINDOWS\system32\UACvnsswrxr.dll"
yief45zg.exe -del file "C:\WINDOWS\system32\UACmeylvjkf.dat"
yief45zg.exe -del file "C:\WINDOWS\system32\UACoowyqglt.dll"
yief45zg.exe -del file "C:\WINDOWS\system32\UACrfrmtypa.dll"
yief45zg.exe -del file "C:\WINDOWS\system32\UACsbnaiyfw.dll"
yief45zg.exe -del file "C:\WINDOWS\system32\UACkhnxmklt.log"
yief45zg.exe -del file "C:\WINDOWS\system32\UACprrvkmjp.log"
yief45zg.exe -del file "C:\WINDOWS\system32\UACpfchakdp.log"
yief45zg.exe -del file "C:\WINDOWS\system32\okkdnc.dll"
yief45zg.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\UACd.sys"
yief45zg.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ntxcsgrb"
yief45zg.exe -del reg "HKLM\SYSTEM\ControlSet004\Services\UACd.sys"
yief45zg.exe -del reg "HKLM\SYSTEM\ControlSet004\Services\ntxcsgrb"
yief45zg.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\UACd.sys"
yief45zg.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\UACd.sys"
yief45zg.exe -reboot

И запустите сохранённый пакетный файл cleanup.bat.
Внимание: Компьютер перезагрузится!
Сделайте новый лог gmer.


Повторите сканирование MBAM и удалите только следующее:

Код:

HKEY_LOCAL_MACHINE\SOFTWARE\UAC (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\UACd.sys (Trojan.Agent) -> No action taken.
d:\avz4\infected\2011-09-03\avz00001.dta (Worm.Conficker) -> No action taken.
d:\avz4\infected\2011-09-03\avz00002.dta (Worm.Conficker) -> No action taken.

После выполненных операций пролечитесь так:
http://support.kaspersky.ru/faq/?qid=208636926

Лог утилиты приложите

Sl1mka 03-09-2011 22:20 1745570

насчет MBAM - как видно по логам - там не было предложенных вами файлов. я ничего не удалял. это не ошибочно?

alex_sev 03-09-2011 22:24 1745574

Не ошибочно, значит удалл гмер.

Жду повторного лога гмер и тдсскиллера

Sl1mka 03-09-2011 22:27 1745577

в ходе работы clearnup.dat было показано 7 ошибок - не найдены модули

alex_sev 03-09-2011 22:30 1745580

Тоже не страшно, продолжайте

Sl1mka 04-09-2011 04:25 1745701

выкладываю новые логи. При сканировании MBAM удалял вручную один файл. п.1

alex_sev 04-09-2011 12:04 1745807

Хорошо.

Теперь: запишите ваши сетевые настройки, воспользуйтесь утилитой Winsockxpfix

- данная утилита исправит ошибки Winsock, но сбросит все настройки сетевых устройств по умолчанию.

Или воспользуйтесь данной статьей на сайте Microsoft.

После этого подготовьте повторные логи AVZ & RSIT

Sl1mka 04-09-2011 18:11 1746023

выкладываю новые логи. позволил себе проявить игициативу и проверился еще drWEB CureIt. http://ifolder.ru/25552407

alex_sev 04-09-2011 18:20 1746026

Выложили старые логи

Sl1mka 05-09-2011 01:32 1746272

http://ifolder.ru/25560044 увы, это все, что сохранилось. дело в том, что форум мне сказал, что исчерпан лимит по выкладыванию. пришлось убрать с форума =(

alex_sev 05-09-2011 05:59 1746303

Да я не то имел ввиду в сообщении № 15 у меня скачиваются логи GMER и MBAM.
А мне надо, чтобы вы заново выполнили правила и получили 4 лога AVZ & RSIT

Sl1mka 05-09-2011 07:50 1746323

http://ifolder.ru/25561321

alex_sev 05-09-2011 20:13 1746810

Как самочувствие системы?

Sl1mka 05-09-2011 22:28 1746905

с виду можно сказать, здоровее не придумаешь.... Однако браузеры попрежнему отказываются выполнять свои функции

странные, потребляющие память процессы - wuauclt.exe SYSTEM, sump.exe SYSTEM - расположение system32
раньше таких не было

при попытке запуска программ Uniblue - RegistryBooster,SpeedUpMyPC, DriverScanner - вместо окна программы написано
Navigation to the webpage was cancelled
What you can try:
- refresh the page

с процессом sump разобрался

alex_sev 06-09-2011 20:24 1747552

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

Sl1mka 07-09-2011 00:00 1747673

Вложений: 1
выкладываю лог. В системе улучшений не выявлено =(

alex_sev 07-09-2011 20:49 1748329

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

NetSvc::
ntxcsgrb

Driver::
ntxcsgrb

RegLock::
[HKEY_USERS\S-1-5-21-1409082233-2077806209-1606980848-1006\Software\Microsoft\SystemCertificates\AddressBook*]
[HKEY_USERS\S-1-5-21-1409082233-2077806209-1606980848-1006\Software\Microsoft\Windows Mobile Disc\CAB@>9AB2>< *=0 *1075 *W*i*n*d*o*w*s* *M*o*b*i*l*e*"!\CriticalAppInstall\ActiveSync]
[HKEY_USERS\S-1-5-21-1409082233-2077806209-1606980848-1006\Software\Microsoft\Windows Mobile Disc\CAB@>9AB2>< *=0 *1075 *W*i*n*d*o*w*s* *M*o*b*i*l*e*"!\CriticalAppInstall\IESettings]
[HKEY_USERS\S-1-5-21-1409082233-2077806209-1606980848-1006\Software\Microsoft\Windows Mobile Disc\CAB@>9AB2>< *=0 *1075 *W*i*n*d*o*w*s* *M*o*b*i*l*e*"!\CriticalAppInstall\MediaFiles]
[HKEY_USERS\S-1-5-21-1409082233-2077806209-1606980848-1006\Software\Microsoft\Windows Mobile Disc\CAB@>9AB2>< *=0 *1075 *W*i*n*d*o*w*s* *M*o*b*i*l*e*"!\CriticalAppInstall\NPW]
[HKEY_USERS\S-1-5-21-1409082233-2077806209-1606980848-1006\Software\Microsoft\Windows Mobile Disc\CAB@>9AB2>< *=0 *1075 *W*i*n*d*o*w*s* *M*o*b*i*l*e*"!\CriticalAppInstall\Outlook]

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Подготовьте еще лог uVS:

http://safezone.cc/forum/showthread.php?t=14508

Могу появляться раз в сутки, если другие хелперы не отвечают - ждите - обязательно отвечу

Sl1mka 08-09-2011 00:16 1748436

Вложений: 2
все сделал.

alex_sev 08-09-2011 07:07 1748504

Выполните скрипт в uVS

http://safezone.cc/forum/showthread.php?t=14509

Код:

;uVS v3.70 script [http://dsrt.dyndns.org]

clrmd
deltmp
regt 13
regt 23
restart

Есть ли изменения в лучшую сторону?

Sl1mka 08-09-2011 20:14 1749130

мы наконец-то дошли до переустановки виндоуса?)
после скрипта комп ребутнулся и грузится только до строки загрузки виндоуса, затем перезагружается.

реакция на F8 отсутствует, реакции на F9 - просит установить Xpress Recovery с диска драйверов на мать. Мать - Gygabite S - Series.

есть диск live cd erd commander и windows xp. жду указаний. =)

Sl1mka 08-09-2011 20:34 1749149

загрузил live CD. Стала реагировать на F8, при загрузке винды дало три варианта MS Windows XP Recovery Console, win XP Home editeon, do not select this [с отладчиком]

alex_sev 08-09-2011 20:39 1749152

При выборе win XP SP3 что происходит?

По F8 отключите автоматическую перезагрузку при ошибках.

Безопасный режим грузится?

Sl1mka 08-09-2011 21:04 1749170

при отключении перезагрузке выбрал обычный вин - вылезл синий экран и написано следующее:
STOP: c000021a {
<набор иероглифов> windows Logon Process
<набор иероглифов> 0xc0000135 (0x00000000 0x00000000)
<набор иероглифов>

на нажатие пробела реагирует системным звуком, на остальные нет реакции

перезагружаю и пробую безопасный?

при безопасном такое ощущение, что повисла заставка винды, однако мышка бегает и спустя минуты 2-3 после того, как повисло что-то начало дико жужжать в коробке, надеюсь, это не хард )

второй раз тоже самое, видимо, безопасный не грузится

alex_sev 08-09-2011 21:17 1749186

Вот здесь есть способы решения:

http://forum.oszone.net/thread-82306.html

Нашел так же такой вариант:

Цитата:

на помощь придет диск, с которого вы устанавливали ваш Windows. Вставьте его в CD/DVD-ROM и выставьте в биосе загрузку с него (подробно это описывалось в соответствующей статье). Далее дождитесь первого диалогового окна и нажмите Enter. Прочитайте лицензионное соглашение и согласитесь с ним, нажав F8. Теперь программа установки проверит, установлена ли на вашем ПК операционная система и, в случае если у вас установлена Windows Xp, предложит восстановить ее. Согласитесь с этим, нажав клавишу R. Далее процедура напоминает обычную установку системы. Также введите лицензионный ключ, выберите регион и часовой пояс. Установщик сделает все за вас! Все необходимые для работы файлы будут восстановлены и никакие данные и программы не будут затронуты. Процесс этот длится от 20 до 50 минут, в зависимости от быстродействия вашего компьютера. По окончанию установки загрузится ваша родная ОС – можете продолжать работать.

Будьте внимательны после данной процедуры придется все ранее установленные обновления безопасности устанавливать заново.

Sl1mka 08-09-2011 21:56 1749225

воткнул диск с виндой с целью переустановки, однако ДО первого диалогового окна вылазит блю скрин оф дес....
как заставить комп все-таки переустановить винду? =)

Sl1mka 09-09-2011 01:10 1749301

Уважаемый alex, удалось переустановить виндоус. Однако при включении компьютера предлагает выбрать один из двух вариантов загрузки системы: виндоус или MS Windows Recovery Console. Диск Д я форматировать не стал. Видимо влияет одна из установленных мною программ вследствие лечения. Я бы хотел, чтобы не предлагался выбор, а сразу грузился виндоус. Вопрос: что и как правильнее мне удалить? ПС: Установка и удаление программ, естественно, пустое после переустановки. Нужно просто удалить папку какую-то? Это не повредит системе?

alex_sev 09-09-2011 05:34 1749343

Вот ответ:

http://safezone.cc/forum/showthread.php?t=1148

Sl1mka 09-09-2011 22:24 1749957

Спасибо большое за помощь.
Только вот сейчас сижу и думаю... надо ли было его мучать, уже более трех лет - пора бы и менять.
Не подскажете игровой компьютер, который бы стоил не заоблочное количество денег, вроде таких, которые по конфигурации года на 3 будут опережать любые прогрессы, нет, нужен класс выше среднего, чтобы комфортно было за ним работать, чтобы без лагов тянул онлайн игрушки, в которых я люблю позависать в выходные, lineage II, например.
Интересует подборка матери+процессор с сильным блоком питания, видюшка удовлетворяющая запросам.

по ценам: если цифру 30 увижу - улыбнусь, если 40 - покачаю головой, но куплю, если 50 - буду негодовать )

Поможете?

Sl1mka 10-09-2011 23:21 1750509

вопрос отпал. спасибо за помощь. тему можно закрывать.

alex_sev 10-09-2011 23:28 1750514

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Внимание! Смените все пароли ICQ, Контакт, Почта итд

Необходимо очистить ранее созданную точку восстановления и создать новую:
1. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
2. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить


Для предотвращения заражения рекомендуется:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендуется использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и антивирусного продукта (обновлять антивирусные базы и модули)

Обновите до последних версий:


Время: 10:46.

Время: 10:46.
© OSzone.net 2001-