Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Проблемы с Trojan.Win32.Ddox.ci

Ответить
Настройки темы
Проблемы с Trojan.Win32.Ddox.ci

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Filia
Дата: 10-07-2011
Вложения
Тип файла: txt info.txt
(35.9 Kb, 1 просмотров)
Тип файла: txt log.txt
(37.2 Kb, 3 просмотров)
Проблема со всплывающим сообщением об обновлении браузера. Проблем со входом в контакт нет. Некоторые сайты отображаются в виде текста, но парочка обновлений страницы возвращает сайту нормальный вид.

Вот логи:

Отправлено: 14:13, 10-07-2011

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Filia, привет! Сейчас посмотрю логи.

-------


Отправлено: 15:17, 10-07-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Код: Выделить весь код
 >>  Заблокирован элемент Выполнить в меню Пуск
Сделано намеренно?

• Обновите Internet Explorer до восьмой версии, даже если им не пользуетесь.


• Проверьте на VirusTotal
Код: Выделить весь код
c:\SuB\MaRiNe\YeLLoW.exe

Отключите защитное ПО (Антивирус/Файерволл)!

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 ClearQuarantine;
 QuarantineFile('c:\SuB\MaRiNe\YeLLoW.exe','');
 QuarantineFile('M:\autorun.inf','');
 QuarantineFile('C:\Users\Тася\Downloads\Codec.10.1.2.exe','');
 QuarantineFile('C:\Users\Тася\AppData\Roaming\ser.exe','');
 QuarantineFile('C:\Users\Тася\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\G9PEFNZY\calc[1].exe','');
 QuarantineFile('C:\Windows\system32\mdyxkxa.dll','');
 QuarantineFile('C:\Users\Тася\AppData\Roaming\derlj.dll','');
 QuarantineFile('C:\Users\Тася\AppData\Roaming\gegtru.dll','');
 QuarantineFile('C:\ProgramData\Media\module.exe','');
 QuarantineFile('C:\Windows\system32\FDE9.tmp','');
 QuarantineFile('C:\Windows\system32\9356.tmp','');
 DeleteFile('C:\Windows\system32\9356.tmp');
 DeleteFile('C:\Windows\system32\FDE9.tmp');
 DeleteFile('C:\ProgramData\Media\module.exe');
 DeleteFile('C:\Users\Тася\AppData\Roaming\gegtru.dll');
 DeleteFile('C:\Users\Тася\AppData\Roaming\derlj.dll');
 DeleteFile('C:\Windows\system32\mdyxkxa.dll');
 DeleteFile('C:\Users\Тася\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\G9PEFNZY\calc[1].exe');
 DeleteFile('C:\Users\Тася\AppData\Roaming\ser.exe');
 DeleteFile('C:\Users\Тася\Downloads\Codec.10.1.2.exe');
 DeleteFile('M:\autorun.inf');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\eqwnocx');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\hmroxhkny');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\Module');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Shell');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','123');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','123');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','2');
 RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', '');
 DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true);
 DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(1);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

Пофиксите в HiJackThis
Отметьте галочками указанные строки и нажмите Fix Checked.
Код: Выделить весь код
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O4 - Startup: _uninst_setup_9.0.0.722_22.12.2010_20-27.exe.lnk = ?
O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)
• Сделайте новые логи по правилам

• Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------


Отправлено: 15:40, 10-07-2011 | #3


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(41.3 Kb, 1 просмотров)
Тип файла: txt log.txt
(35.2 Kb, 2 просмотров)

Обновить IE не удалось пишет вот что http://s14.radikal.ru/i187/1107/36/bda827e79ebc.jpg .
На VirusTotal зайти не удалось, не загружал страницу просто (как мазила, так и IE), но после выполнения скриптов и перезагрузки все работает хорошо и на по c:\SuB\MaRiNe\YeLLoW.exe ничего не найдено.

Спасибо за помощь.)

Вот логи:

Отправлено: 18:58, 10-07-2011 | #4


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Лог сканирования MBAM также приложите.

-------


Отправлено: 21:17, 10-07-2011 | #5


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(35.7 Kb, 1 просмотров)
Тип файла: txt log.txt
(35.5 Kb, 3 просмотров)

Не успела я докачать Malwarebytes' Anti-Malware, как эта дрянь опять дала о себе знать. Компьютер как и в прошлый раз по собственной воле перезагрузился и опять вместо сайтов отображает текст. Сравнив ситуации, в которых со мной случились эти ужасные события, я пришла к выводу, что это как-то связано с группой в контакте "оптимистичный Медведев".

Вот новые логи:

Отправлено: 01:18, 11-07-2011 | #6


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Filia, большая просьба: воздержитесь от посещения "злачных" мест на время лечения ровно до того поста, в котором лечащий вас хелпер даст вам последние рекомендации!

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Windows\system32\mdyxkxa.dll','');
 QuarantineFile('C:\Windows\system32\27B0.tmp','');
 DeleteFile('C:\Windows\system32\27B0.tmp');
 DeleteFile('C:\Windows\system32\mdyxkxa.dll');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows','AppInit_DLLs',''); 
BC_ImportAll;
ExecuteSysClean;
BC_DeleteFile('C:\Windows\system32\mdyxkxa.dll');
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
O20 - AppInit_DLLs: C:\Windows\system32\mdyxkxa.dll
Сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 11:21, 11-07-2011 | #7


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(36.2 Kb, 1 просмотров)
Тип файла: txt log.txt
(35.7 Kb, 1 просмотров)
Тип файла: txt mbam-log-2011-07-11 (16-53-46).txt
(1016 байт, 1 просмотров)

В списке нет этой строчки:
Код: Выделить весь код
O20 - AppInit_DLLs: C:\Windows\system32\mdyxkxa.dll
Все сделала.

Вот логи:

Отправлено: 17:25, 11-07-2011 | #8


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Ничего вредоносного не вижу. Проблема решена?

Удалите остатки Др.Веб при помощи утилиты Dr.Web Remover

Установите все последние обновления Windows

Обновите Adobe Reader /Adobe Acrobat до последних версий.

Обновите Adobe Flash Player последней версии.

Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Очистите временные файлы:
• Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью [url="http://www.atribune.org/public-beta/ATF-Cleaner.exe"]ATF Cleaner

• Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

-------


Отправлено: 21:52, 11-07-2011 | #9


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Да, проблема решена. Спасибо огромное за помощь.)

Отправлено: 23:15, 11-07-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Проблемы с Trojan.Win32.Ddox.ci

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Вирус Trojan.Win32.Ddox.ci cir1us Лечение систем от вредоносных программ 13 10-07-2011 19:53
Помогите избавиться от вируса Trojan.Win32.Ddox.ci clibster Лечение систем от вредоносных программ 11 09-07-2011 15:38
[решено] Вирус Trojan.Win32.Ddox.ci Garrick Лечение систем от вредоносных программ 6 01-07-2011 13:57
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
[решено] Trojan-Ransom.Win32.Agent.gn ][alter Лечение систем от вредоносных программ 2 18-11-2009 09:14




 
Переход