Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Запуск или изменение в программе инициирует старт кода (http://forum.oszone.net/showthread.php?t=223606)

Klaid 23-12-2011 13:46 1820789

Запуск или изменение в программе инициирует старт кода
 
Вложений: 2
При запуске или изменение в программах включается старт кода изменения настроек интернета.

Написал конечно коряво, но попробую объяснить своими словами что проиходит
на примере запуска хелпа hh.exe с сайта oszone.net:

При запуске хелпа Outpost Firewall выдает запрос на изменение
параметров реестра группы Internet Settings, а именно:

Hkey_users\s-1-5-21-1482476501-1383384898-839522115-500\software\microsoft\windows\currentversion\internet setting\ZoneMap\ProxyBypass

… IntranetName
… UNCAsIntranet
… AutoDetect

И такой запрос появляется либо при запуске какой нибудь программы или при внесении изменений в нее.
Ручная чистка реестра не дает результата.

После проверки системы утилитой cureit был удален троян trojan.carberp.33 в system volume information, но
проблемы продолжаются.

Помогите разобраться.
Логи прилагаю.

SolarSpark 23-12-2011 14:06 1820806

Пофиксить в HijackThis следующие строчки:
Код:

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:8888; https=127.0.0.1:8888
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

Klaid 23-12-2011 16:16 1820901

Вложений: 1
Строчку в HijackThis пофиксил.

Проверка Malwarebytes' Anti-Malware вирусов не обнаружила, логи прилагаю.

Проблема не исчезла

SolarSpark 23-12-2011 16:59 1820927

что с проблемой?

Klaid 23-12-2011 17:02 1820931

Цитата:

Цитата SolarSpark
что с проблемой? »

Проблема НЕ исчезла

SolarSpark 23-12-2011 17:06 1820937

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

Klaid 23-12-2011 18:05 1820972

Вложений: 1
После того как ComboFix перезагрузил систему еле успел отключить антивирус и firewall.
Надеюсь на логи это не повлияет.

После работы ComboFix появились некоторые значки на рабочем столе, которых раньше не было, ВМЕСТО других.
Можно ли как-то это вернуть?

Лог работы СomboFix прилагаю.

SolarSpark 23-12-2011 19:57 1821027

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Цитата:

Цитата Klaid
Можно ли как-то это вернуть? »

подобную проблему можно попробовать решить с помощью набора утилит TuneUp (можно скачать пробную верстю на 15 дней, она полностью рабочая). После первого запуска выбрать вкладку "устранение неполадок" - "устранить типичные неполадки" - отметить "значки отображаются неправильно", выполнить.

Klaid 23-12-2011 20:05 1821036

Цитата:

Цитата SolarSpark
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК" »

Пишет Windows не удалось найти Combofix ..... и тд.

Как быть?

SolarSpark 23-12-2011 21:05 1821070

Цитата:

Цитата Klaid
Как быть? »

Цитата:

Цитата SolarSpark
Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up »


Klaid 23-12-2011 21:28 1821081

Цитата:

Цитата SolarSpark
Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up »

Сделал.
Проблема все ещё НЕ исчезла.

Что дальше будем делать?

Katharsis 23-12-2011 21:42 1821093

Цитата:

Цитата Klaid
Проблема все ещё НЕ исчезла. »

Проблема не вирусная, попробуйте найти источник - Как определить, является проблема системной или вызвана сторонним приложением/драйвером

ярлыки восстановить пробовали?

Klaid 23-12-2011 21:49 1821100

Цитата:

Цитата Katharsis
ярлыки восстановить пробовали? »

нет, ещё не пробовал, это не так сильно беспокоит. Тем более там несколько ярлыков добавилось, несколько убралось. Будто восстановилось состояние недельной давности.

Цитата:

Цитата Katharsis
Проблема не вирусная, попробуйте найти источник - Как определить, является проблема системной или вызвана сторонним приложением/драйвером »

Необходимо проделать все эти действия?
Про вирус подумал потому что в ручную если удаляешь записи реестра они потом снова восстанавливаются + после сканирования cureit был удален троян trojan.carberp.33 в system volume information.

Katharsis 23-12-2011 22:09 1821111

Цитата:

Цитата Klaid
trojan.carberp.33 »

таким функционалом не обладает.
Цитата:

Цитата Klaid
если удаляешь записи реестра они потом снова восстанавливаются »

Попробуйте ещё раз удалить вручную. Восстановятся?
Цитата:

Цитата Klaid
Необходимо проделать все эти действия? »

это не так сложно и не так долго. если в безопасном режиме проблемы не будет, таким способом можно найти источник

Klaid 23-12-2011 22:14 1821118

Цитата:

Цитата Katharsis
это не так сложно и не так долго. если в безопасном режиме проблемы не будет, таким способом можно найти источник »

сейчас посмотрю сохраняется ли проблема в безопасном режиме, если ДА, то буду делать описанные выше действия.
Правильно?

Katharsis 23-12-2011 22:24 1821127

до загрузки безопасного попробуйте убрать лишнее вручную ещё раз. Восстановится или нет?

Klaid 23-12-2011 22:53 1821154

Trojan.Win32.Dialer.oy
обладает уж ооочень похожим функционалом

Цитата:

Цитата Katharsis
до загрузки безопасного попробуйте убрать лишнее вручную ещё раз. Восстановится или нет? »

до перезагрузки данные в реестре не изменились, проблема осталась.

После загрузки в безопасном режиме проблему выявить не удается, т.к невозможно загрузить файрвол для определения процессов.
Данные в реестре восстановились в прежнее состояние.

Что делать?

Katharsis 23-12-2011 23:02 1821160

Цитата:

Цитата Klaid
Trojan.Win32.Dialer.oy
обладает уж ооочень похожим функционалом »

уж этот всплыл бы в логах сразу, будь он активным. Сейчас ничего подобного у вас нет.
Цитата:

Цитата Klaid
После загрузки в безопасном режиме проблему выявить не удается, т.к невозможно загрузить файрвол для определения процессов. »

без загрузки фаера в реестре ничего не перезаписывается? Можно и через regedit посмотреть.

Klaid 23-12-2011 23:30 1821175

1. Очистил вручную реестр
2. Загрузился в безопасном режиме

Записи реестра восстановились как в момент до чистки.

Katharsis 24-12-2011 00:04 1821209

Значит записи восстанавливает система. Ветки защищенные, поэтому аутпост и запрашивает изменение.

Цитата:

IntranetName
UNCAsIntranet
AutoDetect
значения чему равны?

Klaid 24-12-2011 00:17 1821220

Цитата:

Цитата Katharsis
Цитата: IntranetName
UNCAsIntranet
AutoDetect
значения чему равны? »

Все значения = 1

Цитата:

Цитата Katharsis
Значит записи восстанавливает система. Ветки защищенные, поэтому аутпост и запрашивает изменение. »

хм, странно, но я ничего не менял и вдруг стало ЭТО появляться...

Katharsis 24-12-2011 01:48 1821250

устанавливали обновления или софт

Проверьте, есть такие записи у вас. и если есть - выпишите значения

HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings
ProxyEnable
ProxyServer
ProxyOverride

Klaid 24-12-2011 01:55 1821252

Цитата:

Цитата Katharsis
устанавливали обновления или софт »

да, это было. Стараюсь каждое обновление во время устанавливать.
Как оказалось от проблем это не всегда спасает.

Цитата:

Цитата Katharsis
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings »

в этой ветке есть только:
ProxyEnable = 0

Katharsis 24-12-2011 11:35 1821340

Цитата:

Цитата Klaid
да, это было. Стараюсь каждое обновление во время устанавливать.
Как оказалось от проблем это не всегда спасает. »

А вы каждый раз меняете эти значения на 0? Не стоит.
Цитата:

Цитата Klaid
в этой ветке есть только:
ProxyEnable = 0 »

Прокси сервер для выхода в инет у вас не используется (некоторое вредное ПО вместе с настройками , которые у вас меняются, прописывает подключение через свой прокси сервер, у вас этого нет). Настройте Outpost таким образом, чтобы сообщение не выводилось и живите спокойно.

Klaid 24-12-2011 12:29 1821366

Цитата:

Цитата Katharsis
Цитата Klaid: да, это было. Стараюсь каждое обновление во время устанавливать.
Как оказалось от проблем это не всегда спасает. »
А вы каждый раз меняете эти значения на 0? Не стоит. »

Нет, поменял значения только когда вы попросили и ProxyEnable вообще не трогал,
только:
ProxyBypass
IntranetName
UNCAsIntranet
AutoDetect

поменял на ноль, как мы это обсуждали выше.

Цитата:

Цитата Katharsis
Прокси сервер для выхода в инет у вас не используется (некоторое вредное ПО вместе с настройками , которые у вас меняются, прописывает подключение через свой прокси сервер, у вас этого нет). Настройте Outpost таким образом, чтобы сообщение не выводилось и живите спокойно. »

Вот я и пытаюсь понять почему такое происходит. Ведь раньше это соединение не запрашивалось вообще никогда.


Время: 00:09.

Время: 00:09.
© OSzone.net 2001-