Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Мы зарегистрировали подозрительный трафик (http://forum.oszone.net/showthread.php?t=272691)

Frost_Imp 24-11-2013 13:43 2260796

Мы зарегистрировали подозрительный трафик
 
Вложений: 1
Добрый день.
Пошу помочь мне справиться с недугом. Симтомы:
google.com
читать дальше »
Мы зарегистрировали подозрительный трафик, исходящий из вашей сети.
С помощью этой страницы мы сможем определить, что запросы отправляете именно вы, а не робот.
Чтобы продолжить поиск, пожалуйста, введите свой номер телефона в поле ввода и нажмите «Отправить»

mail.ru
читать дальше »
Изменение пароля
С вашего почтового ящика зафиксирована рассылка спама, поэтому мы были вынуждены его заблокировать.
Для восстановления работы необходимо сменить пароль в ящике на более сложный и указать номер мобильного телефона.

Логи автологгера прикладываю.

Заранее спасибо

Katharsis 24-11-2013 13:58 2260804

http://safezone.cc/threads/sms-podtv...kkaunta.22757/

зачем тему плодите по разным форумам?

Frost_Imp 24-11-2013 14:14 2260813

Цитата:

Цитата Katharsis
зачем тему плодите по разным форумам? »

Потому что там не отвечают уже 2 дня. Я понятия не имею о степени активности каждого форума, а решение необходимо, сами понимаете.

Katharsis 24-11-2013 14:17 2260815

достаточно было поднять.

еще где то создавали тему?

Frost_Imp 24-11-2013 14:45 2260820

Нет.

Drongo 24-11-2013 17:46 2260904

Frost_Imp, Привет.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
 TerminateProcessByName('c:\users\frost\appdata\local\temp\7\wuauclts.exe');
 QuarantineFile('C:\Users\frost\AppData\Local\Temp\7\rpcserv.exe','');
 QuarantineFile('C:\Users\frost\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\2UWGHHMY\users_user9_files_load1[1].exe','');
 QuarantineFile('c:\users\frost\appdata\local\temp\7\wuauclts.exe','');
 DeleteFile('c:\users\frost\appdata\local\temp\7\wuauclts.exe','32');
 DeleteFile('C:\Users\frost\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\2UWGHHMY\users_user9_files_load1[1].exe','32');
 DeleteFile('C:\Users\frost\AppData\Local\Temp\7\rpcserv.exe','32');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему и её название.

Сделайте повторные логи.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код:

%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

Frost_Imp 24-11-2013 22:43 2261081

Вложений: 1
Drongo, привет!
quarantine.zip отправил, логи прикрепил.
ЗЫ. Ох, сколько же у меня дряни на компьютере (

regist 24-11-2013 22:59 2261095

Здравствуйте!

кейлогер NeoSpy - сами ставили?

Также InstallBrain устанавливали?
C:\temp\29092013\app\ToS\Programm\- это папку сами создали? Её содержимое вам знакомо?

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\Mozilla\sluotic.exe','');
 DeleteFile('C:\ProgramData\Mozilla\sluotic.exe');
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');     
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(false);
end.

после выполнения скрипта компьютер перезагрузится.
после перезагрузки выполнить второй скрипт:

Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.
  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Frost_Imp 25-11-2013 14:58 2261356

Вложений: 1
regist, здравствуйте.
Цитата:

кейлогер NeoSpy - сами ставили?
Да. Только это был удаленный кейлогер, типа TeamViewer
Цитата:

также InstallBrain устанавливали?
Вот тут затрудняюсь. Ставил недавно какое-то приложение под названием <чего-то там>Brain, но это был музыкальный каталогизатор.
Цитата:

C:\temp\29092013\app\ToS\Programm\- это папку сами создали? Её содержимое вам знакомо?
Мне знакомо содержимое папки
с:\app\ToS\Programm\
Total Commander
Почему зеркало этой папки лежит в temp - не понимаю. Может, специфика работы Тотала? Думаю, от ее удаления хуже не будет (если это временные файлы).
quarantine.zip отправил, AdwCleaner[R0].txt приложил.

Frost_Imp 27-11-2013 14:51 2262428

Я подозреваю, что диалог закончен? :)
У меня проблема исчезла, благодарю за помощь. А что это была в итоге за дрянь?


Время: 03:45.

Время: 03:45.
© OSzone.net 2001-