Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Троян (http://forum.oszone.net/showthread.php?t=225760)

banzai_70 20-01-2012 14:19 1840332

Троян
 
Доброго день. Проблема в следующем. Ухватил какую то гадость- закрылся доступ на некоторые сайты- http://bestrepack.net/forum/tracker.php и почему то в твиттер. При попытке доступа в левом верхнем углу экрана мерцающая тильда. Естественно сразу полез в hosts- там всё в порядке. Стоит KIS 2012, установил Malwarebytes' Anti-Malware, просканировал систему- порядок. Откатился Акронисом на пол года назад- доступ открылся ровно на пол дня, после этого всё та же тилда. Как я понимаю переустановка системы ничего не даст. Проблема появилась после установки программы и к огромному сожалению не помню точного названия- что то вроде медиакодер, качалась на рутрекере, выбиралась по принципу количества сидов ( ну вроде как большое количество людей не может ошибаться), статус- проверена. Сейчас я её не нашел- возможно её снесли. В общем если можете помочь каким нибудь советом- был бы очень признателен.

SolarSpark 20-01-2012 15:01 1840361

и как нам разобраться без логов?

Выполните рекомендации полученные логи: virusinfo_syscure.zip, virusinfo_syscheck.zip, log.txt, info.txt прикрепите к своей теме.

banzai_70 20-01-2012 15:28 1840390

Вложений: 1
Прикрепил. Только этот не загрузился. log.txt:
Your file of 137.2 Kb bytes exceeds the forum's limit of 97.7 Kb for this filetype.

SolarSpark 20-01-2012 21:32 1840682

уберите из вложения info.txt и прикрепите log.txt.
если не будет влезать, упакуйте в архив

banzai_70 21-01-2012 17:10 1841186

Вложений: 1
Заархивировал лог файл, а остальные логи постом выше. И ещё вопрос- может быть кто нибудь пользуется KIS 2012, может сама антивирь сайт в чёрный список внесла ? Хотя я пробовал каспера отключать, всё равно не входит...

Techno88 21-01-2012 17:29 1841206

Сделайте лог TDSS

banzai_70 21-01-2012 18:03 1841231

Вложений: 1
Цитата:

Цитата Techno88
Сделайте лог TDSS »

Лог там не предусмотрен- сделал скрин результатов.

Techno88 21-01-2012 18:09 1841235

Сайты не открываются во всех браузерах?
И что происходит при открытии этих сайтов?

banzai_70 21-01-2012 18:30 1841255

Нет, только 3. Из всех браузеров. Происходит то, что описано в самом верхнем посте- чистый экран и мерцающая тилда в левом верхнем углу экрана. Браузер ( любой) при этом прекрасно продолжает работать. На любые другие сайты- пожалуйста. Кроме этих. Повторюсь- hosts чист.

Techno88 21-01-2012 18:45 1841263

В командной строке
Код:

route -f
и
Код:

netsh winsock reset
Перезагрузите компьютер и попробуйте...

banzai_70 21-01-2012 19:02 1841271

По очереди вводить (если можно подробней, а то я с командной строкой не очень...) ?

Techno88 21-01-2012 19:08 1841275

Открывает командную строку, вводим первую команду, нажимаем энтер, ждем пока она выполнится (если предложит перезагрузиться - отказываемся). Вводим вторую команду, нажимаем энтер, ждем когда она выполнится и перезагружаемся.

banzai_70 21-01-2012 19:14 1841281

всё то же самое. Спасибо за попытку...

Techno88 21-01-2012 19:17 1841282

в командной строке:
Код:

tracert bestrepack.net
покажите, что напишет...

banzai_70 21-01-2012 19:25 1841288

Microsoft Windows [Version 6.1.7601]
(c) Корпорация Майкрософт (Microsoft Corp.), 2009. Все права защищены.

C:\Users\Admin>tracert bestrepack.net

Трассировка маршрута к bestrepack.net [91.209.11.82]
с максимальным числом прыжков 30:

1 743 ms 858 ms 665 ms 195.5.5.186
2 194 ms 109 ms 54 ms 10.50.19.38
3 179 ms 367 ms 578 ms 246-95-207-82.ip.ukrtel.net [82.207.95.246]
4 651 ms 680 ms 369 ms 194.44.6.110
5 210 ms 273 ms 233 ms 82.11.209.91.internet.zt.ua [91.209.11.82]

Трассировка завершена.

C:\Users\Admin> Я поглядел что такое internet.zt.ua и не соображу каким я туда боком. Это провайдер из Житомира, я вроде как за тысячу километров оттуда нахожусь- в Донецке.

Techno88 21-01-2012 19:37 1841303

а теперь сделайте tracert для сайта который у Вас открывается.

banzai_70 21-01-2012 19:44 1841309

У меня никакой сайт не открывается - голый экран с тилдой. А если попробовать то получается вот Microsoft Windows [Version 6.1.7601]
(c) Корпорация Майкрософт (Microsoft Corp.), 2009. Все права защищены.

C:\Users\Admin>tracert bestrepack.net/forum/tracker.php#results
Не удается разрешить системное имя узла bestrepack.net/forum/tracker.php#results
.

C:\Users\Admin> Меня собственно именно бестрепак больше всего и волнует- я на него в первую очередь войти не могу.

Techno88 21-01-2012 19:46 1841312

Вы же писали, что доступ закрылся только на некоторые сайты???
Цитата:

Цитата banzai_70
закрылся доступ на некоторые сайты »


banzai_70 21-01-2012 19:49 1841316

Я подредактировал прошлый пост- войти не могу на 3 сайта. Бестрепак, твиттер, и ещё один трекер- пслан. Значение имеет только один- bestrepack.net.

Techno88 21-01-2012 21:10 1841377

Цитата:

Цитата banzai_70
что такое internet.zt.ua »

Это нормально...

Посмотрите настройки браузеров, может какое-нибудь незнакомое Вам дополнение стоит в них...

iskander-k 21-01-2012 21:25 1841395

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\Admin\AppData\Local\Temp\7ZipSfx.000\dotNetFx40_Full_x86_x64\DW\DW20.exe','');
 DeleteFile('C:\Users\Admin\AppData\Local\Temp\7ZipSfx.000\dotNetFx40_Full_x86_x64\DW\DW20.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\VSSetup','EventMessageFile');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(13);
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через форму в В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме.

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok -Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

banzai_70 22-01-2012 11:25 1841641

Вложений: 1
Отправил. Было написано консультант ответит в теме. Перед этим проверил ещё раз Malwarebytes Anti-Malware- вот лог.

banzai_70 22-01-2012 12:56 1841686

Чёрт раздери, я не знаю какую скотинку я ухватил, но она ещё и заразная оказывается. Пользуюсь компьютером, а у матушки ноутбук. Когда у меня начались проблемы, для проверки работоспособности сайтов, через ноут я входил везде без проблем. Вчера через внешний жесткий диск закинул матери киношек. И всё на этом закончилось. Теперь и через ноутбук, на те же 3 сайта вход закрыт. Нет слов, одни слюни. МЛЯЯЯЯЯЯ !!!

Techno88 22-01-2012 13:10 1841702

Файл autorun.inf на внешнем диске есть(возможно файл скрытый и чтобы его увидеть нужно включить отображение скрытых файлов и папок)? Если есть покажите его содержимое...

Этот внешний диск участвовал в сканировании MBAM ?

banzai_70 22-01-2012 13:46 1841725

Вложений: 1
Нет, не участвовал. Вот я сейчас его просканировал. Лог прикрепил- нет ни фига. + к этому особенность KIS это при подключении любого внешнего носителя, он обязательно предложит сканирование- быстрое или полное. Произвел полное- всё чисто. Кроме фильмов для медиаплеера там нет ничего, из дому он никогда не выносился, если чего то на нём и появилось то только с моего компьютера. Так и хочется сказать словами твоюмать горячо любимого поэта Пушкина- "...там чудеса, там леший бродит, русалка на ветвях сидит...". И опять мляяя. Три раза.

Techno88 22-01-2012 13:56 1841734

Цитата:

Цитата banzai_70
Трассировка маршрута к bestrepack.net [91.209.11.82]
с максимальным числом прыжков 30:
1 743 ms 858 ms 665 ms 195.5.5.186
2 194 ms 109 ms 54 ms 10.50.19.38
3 179 ms 367 ms 578 ms 246-95-207-82.ip.ukrtel.net [82.207.95.246]
4 651 ms 680 ms 369 ms 194.44.6.110
5 210 ms 273 ms 233 ms 82.11.209.91.internet.zt.ua [91.209.11.82]
Трассировка завершена. »

Трассировка верная, что-то с Вашей стороны блокирует. Надо смотреть настройки браузеров.
В IE (Сервис) - (Свойства обозревателя) - (Содержание) - (Включить) - (Разрешенные узлы).

banzai_70 22-01-2012 14:02 1841737

И ещё. Мож я отупел совсем, но у меня совсем нет папки Documents and Settings . Вообще нет. Использую вместо проводника Directory Opus 10 x64- скрытые папки отображаются по умолчанию, виндоус есть, программ дата есть, документ энд сеттингс нету.

Цитата:

Цитата Techno88
IE (Сервис) - (Свойства обозревателя) - (Содержание) - (Включить) - (Разрешенные узлы). »

Сделал. Было пусто совсем, вставил http://bestrepack.net/forum/tracker.php#results разрешить. всегда. Попробовал перейти- опять тилда в углу экрана и всё. По умолчанию мозиллу использую.

Techno88 22-01-2012 14:18 1841747

А что на счет файла autorun.inf?

Цитата:

Цитата banzai_70
Мож я отупел совсем, но у меня совсем нет папки Documents and Settings »

В семерке эта папка называется Users или Пользователи

banzai_70 22-01-2012 14:33 1841766

Нету его или я не нашёл. Установил оперу, макстон и сафари. Во всех браузерах одно и то же- тилда. А, ага, папка Пользователи есть.

banzai_70 22-01-2012 14:58 1841793

Попробую откатиться акронисом ещё раз, посмотрю, что конкретно меняется...

banzai_70 22-01-2012 15:33 1841818

Откатился, все работает, везде вхожу- посмотрим надолго ли.

banzai_70 22-01-2012 19:18 1842013

Никакие программы не устанавливал, никаких действий- только винда обновилась. И всё. Войти опять не могу.

Techno88 22-01-2012 19:19 1842015

Цитата:

Цитата banzai_70
Стоит KIS 2012 »

Он работает нормально? лицензию или обновление не просит?

banzai_70 22-01-2012 20:11 1842064

Конечно, откатился- ваша лицензия истекла- личный кабинет- ключ ввёл, каспер обновился. Ключи лицензионные- никаких сбросов триала и прочей хни. Если ещё день два ничего не придумается, прийдется идти побираться, брать у кого то ещё один жесткий диск внешний, запрещать автозапуск с внешних носителей, и форматировать свои винты к бениной маме. Проблема в объёме у меня 2 2-х тб винта стоит, процентов на 70 заполненных...

Techno88 22-01-2012 20:27 1842085

Цитата:

Цитата banzai_70
Malwarebytes' Anti-Malware »

Тоже работает нормально и ничего не просит?

banzai_70 22-01-2012 20:36 1842093

Цитата:

Цитата Techno88
Malwarebytes' Anti-Malware »

я в автозагрузку не ставил, он выключен, вернее после отката он у меня ещё и не установлен...

Или может прежде чем винты форматировать попробовать сразу после отката установить Malwarebytes' Anti-Malware пусть в режиме реального времени понаблюдает, влупить по полной контроль учётных записей (у меня отключён) и глянуть что получится ?

Techno88 22-01-2012 20:52 1842108

Пробуйте...

banzai_70 22-01-2012 21:01 1842118

Если идей больше никаких, подожду до завтра ответа- куда я там "quarantine.zip" эту хрень отсылал, и буду пробовать.

iskander-k 22-01-2012 21:47 1842165

•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

banzai_70 23-01-2012 12:34 1842566

Вложений: 1
Не пойму я вообще ни чего. С утра опять вошёл везде без проблем. Обновил касперского с 11 на 12 версию, всё. Опять тилда. Полез в настройки KIS внёс вроде везде сайты в разрешённые, в саппорт каспера написал. Ну и таки Комбофиксом воспользовался. Неужели антивирус в рамках борьбы с пиратством ?

iskander-k 23-01-2012 22:26 1842965

Цитата:

Цитата banzai_70
Неужели антивирус в рамках борьбы с пиратством ? »

Нет- такое не водится такого за антивирусом.

А с отключенным касперским доступ есть ??
У вас Windows Defender активен, вы им пользуетесь ?

banzai_70 24-01-2012 11:05 1843230

Мне из службы антифишинга касперского ответили- ни в какие базы сайт не внесён. Защитник включён- зелёненьким светится. Попробовал KIS отключить- все равно не входит, дело не в нём.

banzai_70 24-01-2012 18:05 1843539

Твою дивизию. Мой компьютер как вурдалак- кровь с меня пьёт. Всё работает без всяких действий с моей стороны. Спасибо всем за участие, не знаю, что это было и куда делось, тему наверное можно закрывать.

SolarSpark 24-01-2012 18:25 1843565

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

banzai_70 24-01-2012 20:54 1843698

Удалил, спасибо за помощь.


Время: 21:25.

Время: 21:25.
© OSzone.net 2001-