Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Неизвестный вирус

Ответить
Настройки темы
[решено] Неизвестный вирус

Аватара для MAx86

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день!

Где-то с пол-года назад поймал интересного "зверя" - запускаешь любой браузер, тут же затеняется вкладка и выдается всплывающее окошко - то на одноклассниках, то на вк у меня сообщения (хотя меня ни там, ни там нет), то имитирует бурную деятельность по обнаружению вирусов - жить не мешает, но достал, гад, уже. Искал его по-всякому как умею - никаких следов. Кто знает что это? Помогите, плиз!

P.S. Ни Avast Internet Sec, ни CureIt так и не смог его обнаружить за всё это время

Отправлено: 15:02, 12-07-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Подготовьте логи по правилам

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:03, 12-07-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для MAx86

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Подготовил логи по правилам, предварительно убив ещё одного вымогателя, везет мне на них...

Последний раз редактировалось MAx86, 11-06-2016 в 14:41.


Отправлено: 01:11, 24-07-2012 | #3


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\витек\AppData\Local\Temp\1jfuweif.exe','');
 QuarantineFile('C:\Users\витек\0.8464569611692296.exe','');
 DeleteFile('C:\Users\витек\0.8464569611692296.exe');
 DeleteFile('C:\Users\витек\AppData\Local\Temp\1jfuweif.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','1jfuweif.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
ExecuteRepair(10);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxi.net
O2 - BHO: (no name) - AutorunsDisabled - (no file)
O4 - HKCU\..\Run: [1jfuweif.exe] C:\Users\витек\AppData\Local\Temp\1jfuweif.exe

Сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Затем, выполните сканирование. Лог приложите

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:39, 24-07-2012 | #4


Аватара для MAx86

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Огромное спасибо за поддержку!

Выполнил рекомендации, прикладываю файлы.

МВАМ нашел папку winxrar в папке %user%\AppData\Roaming\, но не обнаружил в соседней папке winxzip ничего - её я удалил самостоятельно.

Последний раз редактировалось MAx86, 11-06-2016 в 14:41.


Отправлено: 13:21, 24-07-2012 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Что сейчас с проблемой?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 13:46, 24-07-2012 | #6


Аватара для MAx86

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата thyrex:
Что сейчас с проблемой? »
ИМХО, проблема устранена, дальше будем посмотреть.

PS Меня интересует такая вещь - неужели нет способа ограничить запуск полноэкранных приложений во время старта Windows?

Отправлено: 13:52, 24-07-2012 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Как говорится: Если преступник смог выполнить вредоносный код на Вашем компьютере - то это уже не Ваш компьютер.

Задача: снизить на сколько возможно вероятность этого выполнения, ознакомьтесь с этими рекомендациями .
  • Загрузите SecurityCheck by screen317 отсюда или отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем checkup.txt;
  • Прикрепите файл к следующему сообщению.
Подробнее читайте в руководстве.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:46, 24-07-2012 | #8



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Неизвестный вирус

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Неизвестный вирус похоже жрет мой AVG 2011 и не давится(( Petrus Лечение систем от вредоносных программ 1 25-08-2011 09:31
Вопрос - Кажется, я установил вирус. Помогите проверить! (ссылка на вирус прилагается) DIMM DDR Лечение систем от вредоносных программ 4 05-02-2011 23:36
Доступ - Неизвестный фаервол thebas Microsoft Windows 2000/XP 1 07-07-2009 14:53
Неизвестный авторан kapitanvagin Лечение систем от вредоносных программ 1 08-02-2009 11:49
Kaspersky стал в программе Remote admin определять вирус - не вирус, почему? Dionin Защита компьютерных систем 5 30-03-2005 08:27




 
Переход