Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Ни один браузер не работает. (http://forum.oszone.net/showthread.php?t=233372)

Sp1r1don 23-04-2012 18:39 1904632

Ни один браузер не работает.
 
Интернет соединение есть, а браузеры не работают. Пробовал на разных провайдерах. И wi-fi и пара подключаются, но зайти на любую страницу не могу.

Sp1r1don 23-04-2012 18:46 1904635

Логи прилогаю

Sp1r1don 23-04-2012 18:48 1904636

не могу выкинуть cure...

thyrex 23-04-2012 18:50 1904640

Выполните скрипт в AVZ
Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
  SearchRootkit(true, true);
  SetAVZGuardStatus(True);
  end;
QuarantineFile('D:\Documents and Settings\Admin\Application Data\archsoft\arstart.exe','');
 QuarantineFile('D:\WINDOWS\apppatch\tapfoch.exe','');
 DeleteFile('D:\WINDOWS\apppatch\tapfoch.exe');
 DeleteFile('D:\Documents and Settings\Admin\Application Data\archsoft\arstart.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','userinit');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','System','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполните скрипт в AVZ
Код:

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

Отправьте c:\quarantine.zip при помощи этой формы

Сделайте новые логи

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.

Sp1r1don 23-04-2012 18:50 1904641

здесь!

thyrex 23-04-2012 18:51 1904643

Рецепт в сообщении над Вашим

Sp1r1don 23-04-2012 20:34 1904687

Новые логи. Malwarebytes' Anti-Malware проверил, но удалять не стал ничего.

iskander-k 23-04-2012 21:04 1904700

Удалите в МБАМ указанные ниже строки
Код:

Обнаруженные ключи в реестре:  1
HKLM\SOFTWARE\StimulProfit (Adware.Agent) -> Действие не было предпринято.

Обнаруженные параметры в реестре:  0
(Вредоносных программ не обнаружено)

Объекты реестра обнаружены:  10
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com/) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com/) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com) -> Действие не было предпринято.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Плохо: (http://www.smaxi.biz) Хорошо: (http://www.google.com/) -> Действие не было предпринято.


Sp1r1don 23-04-2012 21:17 1904705

Т.е. по новой запустить сканирование?

zirreX 23-04-2012 22:17 1904721

Цитата:

Цитата Sp1r1don
Т.е. по новой запустить сканирование? »

Да.

Sp1r1don 24-04-2012 00:22 1904764

Все сделал, прилагаю логи МБАМ сразу после удаления. И AVZ

iskander-k 24-04-2012 01:18 1904777

Что с проблемой ?

Диски С и G это ваши флэшки ?
Эти файлы вам знакомы ?
Код:

C:\autorun.inf
G:\autorun.inf

Если нет выложите их содержимое.

alex_sev 24-04-2012 11:14 1904939

В карантине - Trojan.PWS.Ibank.456 - меняйте все пароли

thyrex 24-04-2012 14:39 1905048

Удалите в МВАМ
Код:

Обнаруженные папки:  1
D:\Documents and Settings\Admin\Application Data\archsoft (Trojan.Agent) -> Действие не было предпринято.

Обнаруженные файлы:  32
D:\Documents and Settings\Admin\Application Data\archsoft\winzipf.exe (Trojan.FakeSMS) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Local Settings\Temporary Internet Files\Content.IE5\9F8MGUOK\4[1].exe (Spyware.Passwords.XGen) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\rubashka.css (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\sb-scroll-slider.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\a.htm (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\dir.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\dot.gif (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\foot.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\htmlayout.dll (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\logo.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\logo2.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\logo2m.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\sb-h-scroll-next.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\sb-h-scroll-prev.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\sb-scroll-back.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\sb-scroll-base.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\sb-v-scroll-next.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\sb-v-scroll-prev.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\scroll.css (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\wfont.ttf (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\winzipninfo (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\xsendexe.tmp (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\_todel.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\_todel2.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\_todel3.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\_todel4.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\_todel5.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\_todel6.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\_todel7.png (Trojan.Agent) -> Действие не было предпринято.
D:\Documents and Settings\Admin\Application Data\archsoft\_todel8.png (Trojan.Agent) -> Действие не было предпринято.


Sp1r1don 24-04-2012 22:15 1905319

Все выполнил, все работает, большое спасибо за помощь! Ноут вернул сестре, ей работать надо, потому финальные логи не выкидываю.

Есть только один вопрос: как мне научиться делать такие операции? Реально это выучить наблюдая за вопросами на форуме и вашими действиями? Или надо какой-то курс пройти? Очень хочется научиться таким вещам на будущее.

thyrex 25-04-2012 01:29 1905409

http://safezone.cc/forum/showthread.php?t=1012


Время: 06:52.

Время: 06:52.
© OSzone.net 2001-