Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Атакует реклама (http://forum.oszone.net/showthread.php?t=282143)

lecsa60 12-05-2014 16:17 2350438

Атакует реклама
 
Здравствуйте.
Прошу помощи!!
1. При входе на любой сайт открывается страница с рекламой.
2. Компьютер работает очень медленно.
3. Страницы в интернете открываются с ошибками.
4. На странице ВКонтакте в окошки пароля и логина не вводятся данные.
5. На других сайтах, требующих ввода пароля, рядом с окошком для ввода пароля появился синий кружок с изображением ключа.

Sandor 12-05-2014 16:37 2350449

Здравствуйте!

1. Через Панель управления - Удаление программ - удалите:
Цитата:

Hamster Lite Archiver 2.0.1.2
Highlightly
Plus-HD-9.5
2. Проверьте и временно отключите/удалите все расширения/дополнения браузеров.

3. Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

4. Подготовьте лог MBAM.

lecsa60 13-05-2014 09:27 2350703

Выполнил все Ваши рекомендации.

Sandor 13-05-2014 10:23 2350732

Если уже закрыли MBAM, повторите сканирование (можно только диск С) и удалите все, кроме:
Цитата:

Обнаруженные файлы:
H:\Юрин\Прошивка\SEtool2Lite1.08\setool2lt.exe (Malware.Packer.T) -> Действие не было предпринято.
Что с проблемой?

lecsa60 13-05-2014 15:31 2350876

Скорость работы увеличилась.
Но баннеры рекламы продолжают выскакивать при переходе со страницы на страницу. Рядом с окошком для ввода пароля продолжает синяя кнопка с обозначением ключа. Скриншот в приложении.

Sandor 13-05-2014 16:05 2350888

К сети подключаетесь через роутер?
Это ваш провайдер?
Цитата:

netname: RU-AVANGARD-DSL
descr: OJSC "North-West Telecom"
descr: Karelian branch of the OJSC "North-West Telecom"
descr: 4 M.Gorkogo st., 185035, Petrozavodsk, Russia
country: RU

lecsa60 13-05-2014 16:28 2350895

Подключение через роутер. Провайдер Северо-Западный Телеком.

Sandor 13-05-2014 16:33 2350899

Сделайте аппаратный сброс настроек роутера на заводские, введите правильные настройки, смените пароль на админку роутера на сложный, очистите куки и кэш браузеров.

lecsa60 13-05-2014 17:45 2350935

Переустановил роутер, очистил куки и кэш. Баннеры продолжаются, кнопка с ключом осталась.

Sandor 13-05-2014 17:46 2350936

Подготовьте лог MBAM.

lecsa60 14-05-2014 07:07 2351183

Подготовил.

Sandor 14-05-2014 10:24 2351239

Цитата:

Цитата lecsa60
Баннеры продолжаются »

Это происходит в любом браузере, включая IE?
Проверьте будет ли реклама в портативном браузере.

lecsa60 15-05-2014 13:05 2351732

В портативной опере все то же самое.
В прилагаемом файле 1-й скриншот - кнопка с ключом у окошка пароля при входе на Ваш сайт. 2-й скриншот - попытался ввести логин.

Sandor 15-05-2014 13:16 2351735

Цитата:

Цитата lecsa60
Переустановил роутер, очистил куки и кэш. Баннеры продолжаются, кнопка с ключом осталась. »

Вы делали полный сброс роутера? (Reset)

lecsa60 15-05-2014 13:45 2351741

От роутера работают три компьютера. На двух таких проблем нет.

Sandor 15-05-2014 14:09 2351749

Цитата:

Цитата lecsa60
От роутера работают три компьютера. На двух таких проблем нет. »

Вы об этом не говорили.

Сделайте такой лог:
  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  5. Подробнее читайте в руководстве Как подготовить лог UVS

lecsa60 15-05-2014 15:46 2351780

Выполнил. Объем лога 511КБ. Не прикрепляется.

Sandor 15-05-2014 16:39 2351804

Упакованный? Выложите на файлообменник (типа rghost.ru), ссылку сюда.

lecsa60 15-05-2014 17:18 2351818

Отправил.http://rghost.ru/55181701

Sandor 15-05-2014 17:51 2351829

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    Код:

    ;uVS v3.82 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.0

    breg

    unload %SystemDrive%\USERS\ADMIN\APPDATA\LOCAL\TEMP\RTKBTMNT.EXE

    ; C:\USERS\ADMIN\APPDATA\LOCAL\TEMP\RTKBTMNT.EXE
    bl B2994EC6452DBD04E57828EEFEDFB93C 204800
    zoo %SystemDrive%\USERS\ADMIN\APPDATA\LOCAL\TEMP\RTKBTMNT.EXE

    delall %SystemDrive%\USERS\ADMIN\APPDATA\LOCAL\TEMP\RTKBTMNT.EXE
    czoo
    regt 27
    deltmp
    restart

  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.

Повторите лог uVS.

lecsa60 16-05-2014 11:04 2352033

Выполнил. Лог uVS отправил на почтовый ящик.

lecsa60 17-05-2014 09:40 2352377

Будут ли еще какие-то предложения?

regist 17-05-2014 13:46 2352438

Цитата:

Цитата lecsa60
Будут ли еще какие-то предложения? »

прочитать внимательно последние рекомендации которые вам дали.
Логи надо прикреплять к посту (если не помещается, то можно ссылкой) , а на почту слать карантин.

lecsa60 18-05-2014 10:03 2352637

Выполнил все по инструкции

http://rghost.ru/55319442

lecsa60 19-05-2014 08:55 2352974

Жду дальнейших предложений.

Sandor 20-05-2014 09:42 2353440

читать дальше »
Прошу прощения за задержку.


Скачайте ComboFix здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, заархивируйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

lecsa60 21-05-2014 14:28 2353974

Выполнил ComboFix

Sandor 21-05-2014 15:03 2353991

Изменения после Комбо есть?

lecsa60 21-05-2014 15:27 2354005

Пока рекламные баннеры не вылезают. Но синие кнопки с ключом у окошков для ввода паролей осталась.

Sandor 21-05-2014 16:04 2354014

Скопируйте текст ниже в Блокнот и сохраните как файл с названием CFScript.txt на диск С.
Код:

KillAll::

File::


Driver::

Folder::


Registry::
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"cFecItnehTCCztJBqPwOoPGsXI"=-

FileLook::

DirLook::
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

lecsa60 22-05-2014 12:01 2354286

При выполнении последней рекомендации компьютер завис.

Sandor 22-05-2014 12:06 2354291

Попробуйте выполнить ее в безопасном режиме.

lecsa60 23-05-2014 13:18 2354794

Выполнил через безопасный режим. Изменений нет.

Sandor 23-05-2014 13:36 2354803

Загрузитесь в режиме "чистой" загрузки:

WIN +R - выполнить - msconfig
На вкладке Общие выберите параметр Выборочный запуск.
В разделе Выборочный запуск снимите флажок Загружать элементы автозагрузки.
На вкладке Службы установите флажок Не отображать службы Майкрософт и нажмите кнопку Отключить все.
Нажмите Применить - OK и - Перезапустить.

Проверьте, сохраняется ли проблема.
Если сохраняется, создайте другую учетную запись (пользователя) и проверьте, есть ли там реклама.

lecsa60 24-05-2014 09:47 2355067

Выполнил рекомендации. Проблемы остались. При попытке создания новой учетной записи сообщение не может выполнить команду sens.

lecsa60 26-05-2014 09:19 2355802

Будут ли еще рекомендации?

Sandor 26-05-2014 12:00 2355845

Упакуйте папку
Цитата:

C:\Qoobox\
с паролем virus и отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Через Панель управления - Удаление программ - удалите
Цитата:

Html5 geolocation provider
Программу удаленного подключения Ammyy Admin вы устанавливали самостоятельно?

Выполните скрипт в АВЗ (Файл - Выполнить скрипт - запускать AVZ обязательно правой кнопкой от имени администратора):
Код:

begin
 ExecuteFile('ipconfig', 'flushdns', 0, 10000, true);
 ExecuteWizard('SCU',2,3,true);
 RebootWindows(false);
end.

Компьютер перезагрузится.

lecsa60 26-05-2014 13:24 2355866

Вложений: 1
Упаковать папку C:\Qoobox\ удалось толко в безопасном режиме. В обычном режиме появляется сообщение см. скриншот. При отправке письма пришло сообщение: К сожалению, Ваше письмо не может быть доставлено одному или нескольким получателям, потому что:

virus message discarded

Html5 geolocation provider удалил.

Скрипт выполнил.

Ammyy Admin установлена самостоятельно.

Sandor 26-05-2014 14:57 2355902

Цитата:

Цитата lecsa60
virus message discarded »

Для того, чтоб этого не было и нужно упаковать
Цитата:

Цитата Sandor
с паролем virus »

В WinRAR-е вкладка Дополнительно, кнопка Установить пароль.
Попробуйте еще раз.


Цитата:

Цитата lecsa60
Скрипт выполнил. »

Изменений (улучшений) нет?

lecsa60 26-05-2014 16:24 2355932

При попытке упаковать файл появляется сообщение
! Невозможно прочитать содержимое C:\Qoobox\BackEnv\*
Отказано в доступе.
! Невозможно создать C:\Qoobox.rar
Клиент не обладает требуемыми правами.

После выполнения скрипта улучшений нет.

Sandor 26-05-2014 16:41 2355939

Цитата:

Цитата lecsa60
При попытке упаковать файл появляется сообщение »

У вас ведь в безопасном режиме получалось упаковать. Попробуйте еще раз, но с паролем.

lecsa60 26-05-2014 18:01 2355964

Как в безопасном режиме переключить клавиатуру на английский?

regist 26-05-2014 19:55 2356024

Цитата:

Цитата lecsa60
Как в безопасном режиме переключить клавиатуру на английский? »

также как и в обычном. Либо щёлчком по значку в трее, либо комбинаций Ctrl + Shift или Alt + Shift (зависит от настроек).
Цитата:

Цитата lecsa60
Ammyy Admin установлена самостоятельно. »

тогда восстановите его из карантина по этой инструкции

lecsa60 27-05-2014 09:12 2356130

В безопасном режиме значок в трее отсутствует, комбинация не работает.
В файле ComboFix-quarantined-files.txt присутствуют три записи с Ammyy Admin. Какой файл восстанавливать?

Sandor 27-05-2014 10:10 2356152

Цитата:

Цитата lecsa60
В безопасном режиме значок в трее отсутствует »

Задайте цифровой пароль и напишите его в теле письма.
Цитата:

Цитата lecsa60
Какой файл восстанавливать? »

Все три.

lecsa60 27-05-2014 13:46 2356259

C:\Qoobox\ упаковал и отправил. Файлы восстановил.
Пока реклама не выскакивает, но кнопки у окошек ввода пароля присутствуют.

Sandor 27-05-2014 14:17 2356272

Цитата:

Цитата lecsa60
но кнопки у окошек ввода пароля присутствуют. »

В любом браузере, включая портативный?

lecsa60 27-05-2014 16:00 2356317

В портативном присутствуют. Других брузеров,кроме IE, нет.

Sandor 27-05-2014 16:10 2356321

Вы говорите только о сайте Сбербанка? Возможно это их специальная дополнительная защита. На любых других сайтах есть то же самое?

Скриншоты, пожалуйста, делайте картинками.

lecsa60 28-05-2014 10:49 2356705

http://rghost.ru/55907022
http://rghost.ru/55907044
http://rghost.ru/55907051
http://rghost.ru/55907063
http://rghost.ru/55907080

Скриншот1 - зашел на форум. Выскочила реклама. синяя кнопка есть.
Скриншот2 - вышел с форума. Выскочила реклама. синяя кнопка есть.
Скриншот3 - Закрыл рекламу. У окошка для ввода пароля для входа на форум синяя кнопка. Но она не мешает вводить пароль и войти на форум.
Скриншот4 - торговая площадка Сбербанк-АСТ. Два окна для ввода пароля. хотя должно быть одно. Сение кнопки есть.
Скриншот5 - попытался ввести пароль. Загорается предупреждении об ошибках при вводе пароля, хотя все сделано правильно.
Связался с тех поддержкой электронной площадки. Они прислали вот такой ответ:
На присланном Вами скришоте, в окно ввода пароля встроены сторонние элементы, не имеющие отношения к сайту электронной площадки (синий круг с ключом).

Эти элементы встроены в код браузера Internet Explorer сторонним ПО, установленным на Вашем ПК.

Кроме того, в разделе для ввода пароля должно быть одно окно, а не 2 как у Вас на ПК.

Пример корректного отображения страницы заявления на аккредитацию приведен в прикрепленном файле.

Вам необходимо в браузере Internet Explorer (раздел «Сервис – Надстройки») отключить все нестандартные надстройки браузера и удалить с ПК стороннее ПО, интегрирующее в страницы сайта указанные выше элементы.

Sandor 28-05-2014 12:38 2356761

Я вам в первом сообщении написал:
Цитата:

Цитата Sandor
2. Проверьте и временно отключите/удалите все расширения/дополнения браузеров. »

Проделали? Есть результат?

lecsa60 28-05-2014 14:17 2356801

Отключал все. Никакого результата.

Sandor 28-05-2014 14:46 2356814

Давайте посмотрим свежие логи по правилам.

Вы так и не ответили:
Цитата:

Цитата Sandor
На любых других сайтах есть то же самое? »


lecsa60 30-05-2014 11:19 2357668

Вложений: 4
Сделал свежие логи по правилам. Изменений нет. Кнопка у окошка для пароля на Вашем сайте, при входе ВКонтакте, на торговой площадке Сбербанк-АСТ. На других не проверял. При переходе со страницы на страницу периодически загружается реклама или переход на какой-нибудь игровой сайт.

lecsa60 31-05-2014 12:39 2358130

Будут ли еще рекомендации?

lecsa60 02-06-2014 09:21 2358762

Прошу сообщить, будут ли еще рекомендации?

iskander-k 02-06-2014 13:00 2358857

Запишите нужные вам данные из браузеров. Удалите полностью без сохранения профиля. И переустановите браузер. Проверьте проблему.

lecsa60 02-06-2014 16:36 2358962

Удалил эксплорер и мозиллу. Установил эксплорер 9. Все осталось без изменений. Кнопка у пароля осталась, загрузка рекламы и игровых сайтов остались.

Sandor 02-06-2014 16:45 2358967

В Internet Explorer войдите в Сервис - Свойства - Надстройки. Увеличьте окно, чтоб были видны все записи и сделайте скриншот. Приложите к следующему вашему сообщению. (Желательно не в формате Word, а в одном из графических).

lecsa60 02-06-2014 17:38 2358981

Вложений: 1
Выполнил. Отправляю.

regist 03-06-2014 16:11 2359456

скачайте отсюда Оперу , загрузитесь в безопасном режиме с поддержкой сети и проверьте проблему в ней.

lecsa60 04-06-2014 10:34 2359711

Скачал оперу, загрузился в безопасном режиме с поддержкой сети. Синие кнопки у окошек паролей отсутствуют. Реклама не выскакивает.
Но торговая площадка сбербанк-аст требует, чтобы работали только в браузере IE и желательно восьмерка.

lecsa60 07-06-2014 09:42 2361085

Будут ли еще рекомендации?

regist 08-06-2014 01:08 2361399

Выполните загрузку в безопасном режиме. Если проблема не наблюдается, проблема кроется в сторонней службе или программе. В этом случае выполните следующие действия.
Пуск - Поиск / Выполнить - msconfig - ОК и перейдите на вкладку Службы. Установите флажок Не отображать службы Microsoft.
Отключите все отображенные службы (имеются в виду только не принадлежащие Microsoft) и перезагрузитесь. Если проблема не появляется, причина в одной из этих служб.

Далее действуйте методом "половинного деления". Включите половину служб и снова перезагрузитесь. Если проблема не появляется, причина в оставшихся отключенных службах. Если проблема воспроизводится, причина во включенных службах - отключите половину из них и снова перезагрузитесь. Действуя таким образом, вы сможете выявить службу, являющуюся причиной проблемы, и определить программу, которой она принадлежит.
Аналогичным образом можно поступить на вкладке Автозагрузка.
Здесь тоже не следует отключать пункты, производителем которых является Microsoft. Отключение программ других производителей может привести к неправильной работе устройств в том случае, если вы отключите их драйверы. Поэтому программы производителей вашего аппаратного обеспечения (например, Intel) лучше не отключать, либо отключать в самую последнюю очередь.

Далее можно порекомендовать лишь обновление программы до последней версии или ее удаление.

Подробнее об этой диагностике читайте здесь.

lecsa60 08-06-2014 09:45 2361439

Отключил все службы на вкладках Служба и Автозагрузка. Все проблемы остались.

lecsa60 08-06-2014 10:03 2361445

При загрузке IE в безопасном режиме с загрузкой сети проблемы исчезли.


Время: 08:48.

Время: 08:48.
© OSzone.net 2001-