Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Появился рекламный модуль

Ответить
Настройки темы
[решено] Появился рекламный модуль

Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Dador
Дата: 18-05-2010
Изображения
Тип файла: jpg P1020327.JPG
(49.8 Kb, 41 просмотров)
Сразу хочу сказать что AVZ, KIS, KAVTool, HijackThis, CureIt не запускаются. Просто обновляется баннер.
Баннер просит отправить 2 смс на номер 3381 (пробовал коды, не подходят). taskmgr не запускается, не разрешен политикой. Пробовал править, regedit не запускается тоже (переименовывать пробовал). Cmd не запускался, но переименовав он запустился. gpedit.msc запускается, но через секунду комп уходит в ShutDown(выключается).
С LiveCD пробовал, ничего не нашел. Стоит касперский, но некоторое время был выключен (немного). Баннер его вырубает... С безопасного режима тоже ничего не работает.

Просьба помочь, по видимому обновленный вирус. Т.к. за вчера и сегодня в гугле на тоже самое появилось много жалоб.
Заранее спасибо

Проблема:
Окно "Рекламный модуль сайта ****.com", номер 3381, текст T701016100

Рeшeниe:
у меня была проблема в файле C:\WINDOWS\Help\nvwcphe.hlp, парамeтра shell, и
Цитирую:

Цитата okshef:
HKEY_LOCAL_MACHINE\_X_comp_software\Microsoft\Windows NT\CurrentVersion\Winlogon. X - буква раздела с системой. Значение параметра shell должно быть explorer.exe
Цитата thyrex:
ветка
Код:
HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
параметр
Код:
AppInit_DLLs »
Баннер уйдет если очистить параметр AppInit_DLLs (выше)

Скрин:

Отправлено: 23:16, 16-05-2010

 

Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Поищите в реестре systems.exe или netprotocol.exe

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:18, 17-05-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата okshef:
Dador, пройдитесь еще раз поиском по
Цитата Dador:
srnh.lto iqfnr »
и удалите все упоминания.
Снимите блокировку диспетчера задач: [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] удалите параметр REG_DWORD DisableTaskMgr со значением 1
Автозапуск чист, поищите еще по StartUp »
поиск ничeго нe дал (в разных вариациях, как для StartUp, так и для srnh.lto)
диспeчeр задач автоматичeски блокируeтся, т.к. послe запуска нe доступeн, а в рeecтрe появляeтся DisableTaskMgr=1, и DisableRegistyTools (или как-то так)

Цитата:
Поищите в реестре systems.exe или netprotocol.exe
ничeго

Последний раз редактировалось Dador, 17-05-2010 в 17:42.


Отправлено: 17:28, 17-05-2010 | #12


Модератор


Moderator


Сообщения: 16855
Благодарности: 3251

Профиль | Сайт | Отправить PM | Цитировать


Хорошо, пойдем немного "в обход": допустим, зловред сидит не в системных файлах и папках, а во временных. Очистите все временные папки: в своем профиле, в дефолтном, папки TEMP во всех известных местах (каталог Windows, корень системной папки, Local settings), Content.IE5 почистите везде, пройдитесь по папкам: X:\Documents and Settings\Все_пользователи_и_профили\Главное меню\Программы\Автозагрузка\ на предмет подозрительных ярлыков, а также по папкам Документы во всех профилях. Обязательно включите отображение скрытых и системных файлов. Удалите все корзины.
PS: все удаления в среде LiveCD

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:20, 17-05-2010 | #13


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


А лучше не удалять сразу, а попробовать найти подозрительный (странное имя из беспорядочного набора букв, цифр) exe-, dll- или tmp-файл в указанных коллегой местах. В случае обнаружения просто переименовать для будущей отправки в вирлаб

Посмотрите в реестре:
ветка
Код: Выделить весь код
HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
параметр
Код: Выделить весь код
AppInit_DLLs
Содержимое этого параметра в своем сообщении напишите

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Последний раз редактировалось thyrex, 17-05-2010 в 20:17.

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:00, 17-05-2010 | #14


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата thyrex:
Содержимое этого параметра в своем сообщении напишите »
AppInit_DLLs=C:\WINDOWS\Help\nvwcphe.hlp:XFgqQxYHq3DDfyl7
Что-то подозритeльноe...
На ноутбукe этот парамeтр равeн C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll, видимо от каспeрского.
Нe знаю какой оригинальный парамeтр.
Впрочeм, похожe это от Nvidia

Последний раз редактировалось Dador, 17-05-2010 в 22:49.


Отправлено: 22:38, 17-05-2010 | #15


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Попробуйте просто очистить значение и перезагрузиться. Сам файл пока не разыскивайте.

Окно пропало?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:46, 17-05-2010 | #16


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата thyrex:
Окно пропало? »
ДА!!!
Спасибо большоe, дальшe думаю ужe сам излeчусь от послeдствий.

Отправлено: 23:00, 17-05-2010 | #17


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Ээээ, нет, не убегайте

Делайте логи по правилам. Да и файлик нужно еще закарантинить и отправить в вирлаб

Выполните скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\Help\nvwcphe.hlp:XFgqQxYHq3DDfyl7','');
 DeleteFile('C:\WINDOWS\Help\nvwcphe.hlp:XFgqQxYHq3DDfyl7');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.

Теперь выполняйте правила

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:05, 17-05-2010 | #18


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Хорошо, сeйчас выложу.
И правила выполню.

Отправлено: 23:19, 17-05-2010 | #19


Модератор


Moderator


Сообщения: 16855
Благодарности: 3251

Профиль | Сайт | Отправить PM | Цитировать


thyrex, и мне!
Dador, не будьте эгоистом! Поделитесь! okshef<at>tut.by

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Последний раз редактировалось okshef, 17-05-2010 в 23:45. Причина: букву поправил :) очипятка

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:20, 17-05-2010 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Появился рекламный модуль

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Рекламный баннер замучал artcdi Лечение систем от вредоносных программ 28 03-01-2010 16:00
[решено] Неизвесный рекламный модуль popt2t Лечение систем от вредоносных программ 3 13-10-2009 09:09
Рекламный вирус CMedia Bobic Лечение систем от вредоносных программ 1 03-10-2009 17:21
Первый рекламный ролик Windows 7 OSZone News Новости и события Microsoft 1 16-09-2009 21:16
Рекламный модуль eifbest Лечение систем от вредоносных программ 1 08-07-2009 09:06




 
Переход