Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Вирус z-connect (http://forum.oszone.net/showthread.php?t=142316)

Varavka 10-06-2009 01:12 1139661

Вирус z-connect
 
Доброе время суток! Недавно обнаружил у себя на компьютере вирус z-connect. Вирус обрывает соединие с интернетом через небольшое время. Самое ужасное, что я не могу узнать ничего про этот вирус и как от него избавиться, потому что вместе с этим вирусом появилась ещё одна проблема: сайты типа virus.info, сайты антивирусов (к примеру, касперского) - все полностью блокируются, не открываются вообще. Не знаю, что делать. Если кто чем может, помогите пожалуйста. Заранее балгодарю!

brt 10-06-2009 03:18 1139712

Varavka, зайди сюда:
http://forum.oszone.net/announcement-87-112.html
и
http://forum.oszone.net/thread-98169.html

iskander-k 10-06-2009 19:50 1140362

Varavka, Выложите логи в соответствии с этими инструкциями.

Если с родного сайта AVZ скачать не сможете, то попробуйте скачать AVZ по ссылке из моей подписи.

Varavka 11-06-2009 01:03 1140618

Понимаете, проблема ещё и в том, что я не могу скачать curelt, AVZ и все остальное: ссылки блокируются

okshef 11-06-2009 01:12 1140621

Varavka, попобуйте ftp://ftp.drweb.com/pub/drweb/cureit/3j79emf4.exe. Только не пользуйтесь менеджером закачек! Попытайтесь с помощью Opera, FireFox или стандартным от IE. В безопасный режим войти можете?
Распакуйте из вложенных архивов.

iskander-k 11-06-2009 01:27 1140632

Varavka, По ссылкам в моей подписи тоже не можете скачать ? Скачайте Полиморфный AVZ.

Varavka 11-06-2009 01:53 1140646

iskander-k, получілось с третьего раза скачать HiJackThis. Этого будет достаточно или обязательно нужно AVZ и Сurelt?

Varavka 11-06-2009 02:06 1140653

Вложений: 1
Вот, выкладываю лог

okshef 11-06-2009 02:29 1140660

Varavka, Запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных далее строк и нажмите кнопку "Fix Checked"
Код:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://search.qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.qip.ru/search?query=%s&from=IE
O1 - Hosts: 127.0.0.22 mcafee.com
O1 - Hosts: 127.0.0.22 www.mcafee.com
O1 - Hosts: 127.0.0.22 mcafee.net
O1 - Hosts: 127.0.0.22 www.mcafee.net
O1 - Hosts: 127.0.0.22 mcafee.org
O1 - Hosts: 127.0.0.22 www.mcafee.org
O1 - Hosts: 127.0.0.22 mcafeesecurity.com
O1 - Hosts: 127.0.0.22 www.mcafeesecurity.com
O1 - Hosts: 127.0.0.22 mcafeesecurity.net
O1 - Hosts: 127.0.0.22 www.mcafeesecurity.net
O1 - Hosts: 127.0.0.22 mcafeesecurity.org
O1 - Hosts: 127.0.0.22 www.mcafeesecurity.org
O1 - Hosts: 127.0.0.22 mcafeeb2b.com
O1 - Hosts: 127.0.0.22 www.mcafeeb2b.com
O1 - Hosts: 127.0.0.22 mcafeeb2b.net
O1 - Hosts: 127.0.0.22 www.mcafeeb2b.net
O1 - Hosts: 127.0.0.22 mcafeeb2b.org
O1 - Hosts: 127.0.0.22 www.mcafeeb2b.org
O1 - Hosts: 127.0.0.22 nai.com
O1 - Hosts: 127.0.0.22 www.nai.com
O1 - Hosts: 127.0.0.22 nai.net
O1 - Hosts: 127.0.0.22 www.nai.net
O1 - Hosts: 127.0.0.22 nai.org
O1 - Hosts: 127.0.0.22 www.nai.org
O1 - Hosts: 127.0.0.22 vil.nai.com
O1 - Hosts: 127.0.0.22 www.vil.nai.com
O1 - Hosts: 127.0.0.22 vil.nai.net
O1 - Hosts: 127.0.0.22 www.vil.nai.net
O1 - Hosts: 127.0.0.22 vil.nai.org
O1 - Hosts: 127.0.0.22 www.vil.nai.org
O1 - Hosts: 127.0.0.22 grisoft.com
O1 - Hosts: 127.0.0.22 www.grisoft.com
O1 - Hosts: 127.0.0.22 grisoft.net
O1 - Hosts: 127.0.0.22 www.grisoft.net
O1 - Hosts: 127.0.0.22 grisoft.org
O1 - Hosts: 127.0.0.22 www.grisoft.org
O1 - Hosts: 127.0.0.22 kaspersky-labs.com
O1 - Hosts: 127.0.0.22 www.kaspersky-labs.com
O1 - Hosts: 127.0.0.22 kaspersky-labs.net
O1 - Hosts: 127.0.0.22 www.kaspersky-labs.net
O1 - Hosts: 127.0.0.22 kaspersky-labs.org
O1 - Hosts: 127.0.0.22 www.kaspersky-labs.org
O1 - Hosts: 127.0.0.22 kaspersky.com
O1 - Hosts: 127.0.0.22 www.kaspersky.com
O1 - Hosts: 127.0.0.22 kaspersky.net
O1 - Hosts: 127.0.0.22 www.kaspersky.net
O1 - Hosts: 127.0.0.22 kaspersky.org
O1 - Hosts: 127.0.0.22 www.kaspersky.org
O1 - Hosts: 127.0.0.22 downloads1.kaspersky-labs.com
O1 - Hosts: 127.0.0.22 www.downloads1.kaspersky-labs.com
O1 - Hosts: 127.0.0.22 downloads1.kaspersky-labs.net
O1 - Hosts: 127.0.0.22 www.downloads1.kaspersky-labs.net
O1 - Hosts: 127.0.0.22 downloads1.kaspersky-labs.org
O1 - Hosts: 127.0.0.22 www.downloads1.kaspersky-labs.org
O1 - Hosts: 127.0.0.22 downloads2.kaspersky-labs.com
O1 - Hosts: 127.0.0.22 www.downloads2.kaspersky-labs.com
O1 - Hosts: 127.0.0.22 downloads2.kaspersky-labs.net
O1 - Hosts: 127.0.0.22 www.downloads2.kaspersky-labs.net
O1 - Hosts: 127.0.0.22 downloads2.kaspersky-labs.org
O1 - Hosts: 127.0.0.22 www.downloads2.kaspersky-labs.org
O1 - Hosts: 127.0.0.22 downloads3.kaspersky-labs.com
O1 - Hosts: 127.0.0.22 www.downloads3.kaspersky-labs.com
O1 - Hosts: 127.0.0.22 downloads3.kaspersky-labs.net
O1 - Hosts: 127.0.0.22 www.downloads3.kaspersky-labs.net
O1 - Hosts: 127.0.0.22 downloads3.kaspersky-labs.org
O1 - Hosts: 127.0.0.22 www.downloads3.kaspersky-labs.org
O1 - Hosts: 127.0.0.22 downloads4.kaspersky-labs.com
O1 - Hosts: 127.0.0.22 www.downloads4.kaspersky-labs.com
O1 - Hosts: 127.0.0.22 downloads4.kaspersky-labs.net
O1 - Hosts: 127.0.0.22 www.downloads4.kaspersky-labs.net
O1 - Hosts: 127.0.0.22 downloads4.kaspersky-labs.org
O1 - Hosts: 127.0.0.22 www.downloads4.kaspersky-labs.org
O1 - Hosts: 127.0.0.22 download.mcafee.com
O1 - Hosts: 127.0.0.22 www.download.mcafee.com
O1 - Hosts: 127.0.0.22 download.mcafee.net
O1 - Hosts: 127.0.0.22 www.download.mcafee.net
O1 - Hosts: 127.0.0.22 download.mcafee.org
O1 - Hosts: 127.0.0.22 www.download.mcafee.org
O1 - Hosts: 127.0.0.22 norton.com
O1 - Hosts: 127.0.0.22 www.norton.com
O1 - Hosts: 127.0.0.22 norton.net
O1 - Hosts: 127.0.0.22 www.norton.net
O1 - Hosts: 127.0.0.22 norton.org
O1 - Hosts: 127.0.0.22 www.norton.org
O1 - Hosts: 127.0.0.22 symantec.com
O1 - Hosts: 127.0.0.22 www.symantec.com
O1 - Hosts: 127.0.0.22 symantec.net
O1 - Hosts: 127.0.0.22 www.symantec.net
O1 - Hosts: 127.0.0.22 symantec.org
O1 - Hosts: 127.0.0.22 www.symantec.org
O1 - Hosts: 127.0.0.22 liveupdate.symantecliveupdate.com
O1 - Hosts: 127.0.0.22 www.liveupdate.symantecliveupdate.com
O1 - Hosts: 127.0.0.22 liveupdate.symantecliveupdate.net
O1 - Hosts: 127.0.0.22 www.liveupdate.symantecliveupdate.net
O1 - Hosts: 127.0.0.22 liveupdate.symantecliveupdate.org
O1 - Hosts: 127.0.0.22 www.liveupdate.symantecliveupdate.org
O1 - Hosts: 127.0.0.22 liveupdate.symantec.com
O1 - Hosts: 127.0.0.22 www.liveupdate.symantec.com
O1 - Hosts: 127.0.0.22 liveupdate.symantec.net
O1 - Hosts: 127.0.0.22 www.liveupdate.symantec.net
O1 - Hosts: 127.0.0.22 liveupdate.symantec.org
O4 - HKCU\..\Run: [PoliceAV] C:\Program Files\XPPoliceAntivirus\xppolice.exe
O4 - HKCU\..\Run: [services] C:\WINDOWSservices.exe
O4 - HKLM\..\Policies\Explorer\Run: [services] C:\WINDOWS\services.exe

перезагрузите компьютер и попытайтесь выполить логи по правилам

iskander-k 11-06-2009 09:00 1140747

Цитата:

Цитата Varavka
Этого будет достаточно или обязательно нужно AVZ »

Обязательно нужно.
Скачайте по этой ссылке Полиморфный АВЗ он имеет имя game.pif - это переименованный АВЗ. Когда скачаете кликните на game.pif - АВЗ запустится и выполните все по правилам.

Ссылка на CureIT.
Имя файла сканера CureIT zee39gh3 - Скачать
запускать CureIT надо в безопасном режиме.

Скачайте Malwarebytes' Anti-Malware установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.

Varavka 21-06-2009 23:02 1148482

Вложений: 1
iskander-k, спасибо! Скачал по Вашей ссылке CureIT и просканировал. После этого все стало работать исправно.

Но рано я обрадовался. Только я собрался зайти сюда и все-таки выполнить инструкцию, как проблема появилась снова. Я скачал обновленный CureIT и попытался просканировать, да не тут то было: появилась какая-то гадость, к4оторая закрывает через 5-10 минут программы. Использовать AVZ тоже не могу: закрывается. Удалось сделать только HiJackThis.

Но и это не все. появилась ещё странная вещь: во время работы интернета стиль XP самопроизвольно меняется на классический, а затем сразу обратно, но после этого компом пользоваться уже невозможно: томрозит по-страшному. Перезагрузка - и все снова нормально, только в нет - история повторяется. Плюс ко всему через минут 10 работы интернета абсолютно все страницы просто перестают открываться: выдается сообщение об ошибке.

okshef, сделал лог по Вашим указаниям

Varavka 21-06-2009 23:12 1148492

Вложений: 1
Прошу прощения, я не перезагрузил комп :sorry:
Вот новый лог

_Falcon_ 22-06-2009 00:49 1148563

Логи AVZ сделайте, пожалуйста.

okshef 22-06-2009 01:01 1148573

Varavka, отключите антивирус/фаервол, интернет;

Очистите и создайте новую контрольную точку восстановления:
  • Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
  • Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска
или с помощью ATF Cleaner:
  • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  • Нажмите No, если вы хотите оставить ваши сохраненные пароли
  • Если вы используете Opera, нажмите Opera - Select All - Empty Selected
  • Нажмите No, если вы хотите оставить ваши сохраненные пароли
Далее, решение половинчатое, но ....
Запустите HijackThis, нжмите на кнопку Open the Misk Tools section
Далее - Open process manager
найдите C:\WINDOWS\System\winlogon.exe и нажмите Kill process
Не перепутайте с C:\WINDOWS\system32\winlogon.exe
Еще раз нажмите Misk Tools
Выбирите Delete an NT service...
В поле впишите ServicesZ и нажмите OK
Нажмите Main Menu, далее Do a system scan only, напротив ниже указанных строк ставим галочки, потом нажимаем Fix checked
Код:

O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u 
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k 
O4 - HKLM\..\Run: [Windows Dll Management Service] dllmgr.exe 
O4 - HKCU\..\Run: [Win32load] C:\Documents and Settings\USER\Application Data\nSvcAppFlt.exe -lds 
O4 - HKCU\..\Run: [USB FlASH MEMORY] C:\ROOT\SYSTEM\MaY.exe 
O4 - HKCU\..\Run: [Microsoft System Restorer] C:\Gazma\Files\Lyonzyx.exe 
O4 - HKCU\..\Run: [POWER SERVICE] C:\DATA\DELETED\POWER.exe 
O4 - HKCU\..\Run: [FIREWALL SERVICE] C:\RESTORE\k-1-3542-4232123213-7676767-8888886\Ogard.exe 
O4 - HKCU\..\Run: [REALLITY SERVICE] C:\FILES\REMOVED\BEST.exe 
O4 - HKCU\..\Run: [MICROSOFT SYSTEMS] C:\MEMORY\S-v-6-2009\PeAcE.exe 
O4 - S-1-5-18 Startup: ЎЎЎЎЎЎ.lnk = C:\WINDOWS\system32\XP-D745F60B.EXE (User 'SYSTEM') 
O4 - .DEFAULT Startup: ЎЎЎЎЎЎ.lnk = C:\WINDOWS\system32\XP-D745F60B.EXE (User 'Default user') 
O4 - Startup: ЎЎЎЎЎЎ.lnk = C:\WINDOWS\system32\XP-D745F60B.EXE

Перезагружайтесь, внимательно читайте правила, и еще раз пытайтесь делать логи.

iskander-k 22-06-2009 08:16 1148684

Цитата:

Цитата Varavka
Использовать AVZ тоже не могу »

Если не можете запустить обычный АВЗ , то скачайте полиморфный АВЗ из моей подписи.

Varavka 23-06-2009 16:35 1149930

iskander-k, Вы меня неправильно поняли. Запустить-то я могу, использовать не могу: все программы самопроизвольно закрываются. HiJackThis делается быстрее, я успеваю сделать, а CureIT и AVZ - не успеваю: закрываюся.

iskander-k 23-06-2009 16:44 1149938

Varavka
Сделайте лог при помощи ComboFix и выложите в следующем сообщении.

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.
Можете установить Recovery Console по инструкции - how-to-use-combofix, и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС и сохраните на рабочий стол (напр. Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать также этот файл), закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console. Доп. см. Программа для Windows XP Professional с пакетом обновления 2 (SP2): Установочные диски для установки с гибкого диска
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix - how-to-use-combofix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Varavka 26-06-2009 15:00 1152332

Ну вот у меня ещё одна проблема. Логи уже знаю как сделать, несмотря на закрытие программ. Скачал ComboFix, но стал глючить Avast. Он кажется отключен, но когда запускаю ComboFix, выходит сообщение о том, что он активен. Попытался открыть Avast - выводит сообщение об ошибке. В общем, не могу ни удалить, ни остановить его.

Цитата:

Цитата okshef
Запустите HijackThis, нжмите на кнопку Open the Misk Tools section
Далее - Open process manager
найдите C:\WINDOWS\System\winlogon.exe и нажмите Kill process

Еще раз нажмите Misk Tools
Выбирите Delete an NT service...
В поле впишите ServicesZ и нажмите OK »

Пытался несколько раз - выходит сообщение об ошибке.

akok 26-06-2009 16:30 1152413

Скачайте OTMoveIt3 by OldTimer или с зеркала и сохраните на рабочий стол.
Запустите OTMoveIt3 (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код:

:Processes
explorer.exe

:Services
ServicesZ
:Files
C:\WINDOWS\System\winlogon.exe
C:\WINDOWS\dllmgr.exe
C:\WINDOWS\system32\XP-D745F60B.EXE
:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTMoveIt3 под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!". Выделите (Ctrl+A) и скопируйте (Ctrl+C) текст из окна под панелью "Results" (правая зеленая панель) в следующее сообщение.
Прим: Если файлы и папки не могут быть перемещены немедленно и появиться запись <deleted on reboot>, потребуется перезагрузка. После перезагрузки откройте папку "C:\_OTMoveIt\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.





Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

И попробуйте лог ComboFix подготовить


Время: 17:44.

Время: 17:44.
© OSzone.net 2001-