Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Снова 2knl.org или exe.xoferif.bat

Ответить
Настройки темы
[решено] Снова 2knl.org или exe.xoferif.bat

Новый участник


Сообщения: 6
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: Assael
Дата: 15-04-2015
Доброго времени суток!
Из-за неосторожного скачивания одной программы установилось около 6 вирусов. Вычистить удалось все, кроме exe.xoferif.bat, заменяющего ярлыки браузеров и бросающего 2knl.org, который, в свою очередь, отсылает на сайты сомнительного (крайне сомнительного) содержания. Пыталась бороться с ним сама, но без помощи профессионала никак... Сразу предупреждаю, что пользователь я не очень умный. =(
Очень надеюсь на поддержку ваших светлых умов. Прикладываю логи

Отправлено: 14:00, 15-04-2015

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Здравствуйте!

1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\08DE~1\AppData\Local\Temp\fixsvc.exe', '');
 QuarantineFile('C:\Users\Анастасия\AppData\Roaming\Browsers\exe.emorhc.bat', '');
 QuarantineFile('C:\Users\Анастасия\AppData\Roaming\Browsers\exe.erolpxei.bat', '');
 DeleteFile('C:\Users\08DE~1\AppData\Local\Temp\fixsvc.exe', '32');
 DeleteFile('C:\Users\Анастасия\AppData\Roaming\Browsers\exe.emorhc.bat', '32');
 DeleteFile('C:\Users\Анастасия\AppData\Roaming\Browsers\exe.erolpxei.bat', '32');
 DeleteService('utilshelper');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится.

2. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


3. Файл CheckBrowserLnk.log
из папки
Цитата:
...\AutoLogger\CheckBrowserLnk
перетащите на утилиту ClearLNK.



Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.


4.
  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:09, 15-04-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


1. Выполнено.
2. Отправила.
3. Выполнено, прикладываю лог.
4. Выполнено, прикладываю отчет.

Последний раз редактировалось Assael, 16-04-2015 в 13:30.


Отправлено: 16:30, 15-04-2015 | #3


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления потребуется перезагрузка компьютера!!!.

Очистите средствами AdwCleaner всё, кроме папок от mail.ru. Если программами от mail.ru не пользуетесь, то их тоже очистите.

Подробнее читайте в этом руководстве.

Далее:
  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  5. Подробнее читайте в руководстве Как подготовить лог UVS.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:37, 15-04-2015 | #4


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt AdwCleaner[S0].txt
(4.0 Kb, 0 просмотров)

Продолжаю открывать нормальный браузер chrome через Поиск -> Chrome.exe, так как в меню Пуск (Windows 8.1) нет вообще ни одного браузера. При открытии Chrome появилось вот что (скриншот)

Прикрепляю лог AdwCleaner.
Прикрепляю лог UVS. Если не удастся прикрепить в этом сообщении - выложу сразу же следующим.

Последний раз редактировалось Assael, 16-04-2015 в 13:30.


Отправлено: 17:08, 15-04-2015 | #5


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вопрос
Могу ли я удалить CollectionLog-2015.04.15-13.50.zip из "Вложения в сообщениях от Assael"? Не позволяет отправить лог в формате 7z.

Отправлено: 17:10, 15-04-2015 | #6


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Цитата Assael:
Могу ли я удалить CollectionLog-2015.04.15-13.50.zip »
да

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 19:03, 15-04-2015 | #7


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: 7z SEVERERLEN_2015-04-15_17-03-06.7z
(703.0 Kb, 2 просмотров)

Готово, вот лог UVS.

Отправлено: 19:06, 15-04-2015 | #8


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вчера сидела всю ночь, пофиксила все браузеры, добила вирус, порылась в реестре - все исправлено. Большое спасибо за помощь, без вас бы никак!

Отправлено: 13:32, 16-04-2015 | #9


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    Код: Выделить весь код
    ;uVS v3.85.16 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.3
    v385c
    BREG
    zoo %Sys32%\DRIVERS\BD0001.SYS_
    bl B070BE913D270FC77A53F8D4304AF94D 202576
    addsgn BA6F9BB219E18E3E801D46249B37ED4CAE5AB57D40B29CBCAD2A6F49AF29BD807F1787575B55EB494280E79F231615FA1FDF8C7265DA802C1D77952FC706EEBF 64 baidu
    
    delall %SystemDrive%\USERS\АНАСТАСИЯ\APPDATA\LOCAL\AMIGO\APPLICATION\AMIGO.EXE
    delall %SystemDrive%\PROGRAM FILES (X86)\COMMON FILES\BAIDU\BDDOWNLOAD\109\BDCOMPROXY.DLL
    delall %SystemDrive%\PROGRAM FILES (X86)\TENCENT\QQPCMGR\10.6.15950.224\QMUDISK64.SYS
    chklst
    delvir
    
    deltmp
    czoo
    restart
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.


Для контроля повторите лог uVS.

-------


Отправлено: 14:49, 16-04-2015 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Снова 2knl.org или exe.xoferif.bat

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] exe.emorhc.bat , exe.xoferif.bat встраиваются в ярлыки браузеров ProXlada Лечение систем от вредоносных программ 18 06-04-2015 06:23
[решено] exe.xoferif.bat как с ним бороться ? Koshildah Лечение систем от вредоносных программ 5 09-02-2015 11:17
Службы - [решено] Снова Svchost.exe MAD USER 69 Microsoft Windows Vista 3 01-10-2009 15:55
и снова об Explorer.exe igoriss Microsoft Windows 2000/XP 10 15-03-2007 02:46
снова svchost.exe Guest Защита компьютерных систем 5 29-11-2003 14:40




 
Переход