![]() |
Запуск или изменение в программе инициирует старт кода
Вложений: 2
При запуске или изменение в программах включается старт кода изменения настроек интернета.
Написал конечно коряво, но попробую объяснить своими словами что проиходит на примере запуска хелпа hh.exe с сайта oszone.net: При запуске хелпа Outpost Firewall выдает запрос на изменение параметров реестра группы Internet Settings, а именно: Hkey_users\s-1-5-21-1482476501-1383384898-839522115-500\software\microsoft\windows\currentversion\internet setting\ZoneMap\ProxyBypass … IntranetName … UNCAsIntranet … AutoDetect И такой запрос появляется либо при запуске какой нибудь программы или при внесении изменений в нее. Ручная чистка реестра не дает результата. После проверки системы утилитой cureit был удален троян trojan.carberp.33 в system volume information, но проблемы продолжаются. Помогите разобраться. Логи прилагаю. |
Пофиксить в HijackThis следующие строчки:
Код:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:8888; https=127.0.0.1:8888 Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM |
Вложений: 1
Строчку в HijackThis пофиксил.
Проверка Malwarebytes' Anti-Malware вирусов не обнаружила, логи прилагаю. Проблема не исчезла |
что с проблемой?
|
Цитата:
|
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe Подробнее в "ComboFix. Руководство по применению." |
Вложений: 1
После того как ComboFix перезагрузил систему еле успел отключить антивирус и firewall.
Надеюсь на логи это не повлияет. После работы ComboFix появились некоторые значки на рабочем столе, которых раньше не было, ВМЕСТО других. Можно ли как-то это вернуть? Лог работы СomboFix прилагаю. |
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"
![]() Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up Цитата:
|
Цитата:
Как быть? |
|
Цитата:
Проблема все ещё НЕ исчезла. Что дальше будем делать? |
Цитата:
ярлыки восстановить пробовали? |
Цитата:
Цитата:
Про вирус подумал потому что в ручную если удаляешь записи реестра они потом снова восстанавливаются + после сканирования cureit был удален троян trojan.carberp.33 в system volume information. |
Цитата:
Цитата:
Цитата:
|
Цитата:
Правильно? |
до загрузки безопасного попробуйте убрать лишнее вручную ещё раз. Восстановится или нет?
|
Trojan.Win32.Dialer.oy
обладает уж ооочень похожим функционалом Цитата:
После загрузки в безопасном режиме проблему выявить не удается, т.к невозможно загрузить файрвол для определения процессов. Данные в реестре восстановились в прежнее состояние. Что делать? |
Цитата:
Цитата:
|
1. Очистил вручную реестр
2. Загрузился в безопасном режиме Записи реестра восстановились как в момент до чистки. |
Значит записи восстанавливает система. Ветки защищенные, поэтому аутпост и запрашивает изменение.
Цитата:
|
Цитата:
Цитата:
|
устанавливали обновления или софт
Проверьте, есть такие записи у вас. и если есть - выпишите значения HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings ProxyEnable ProxyServer ProxyOverride |
Цитата:
Как оказалось от проблем это не всегда спасает. Цитата:
ProxyEnable = 0 |
Цитата:
Цитата:
|
Цитата:
только: ProxyBypass IntranetName UNCAsIntranet AutoDetect поменял на ноль, как мы это обсуждали выше. Цитата:
|
Время: 00:09. |
Время: 00:09.
© OSzone.net 2001-