Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Информер на рабочем столе

Ответить
Настройки темы
[решено] Информер на рабочем столе

Новый участник


Сообщения: 37
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.4 Kb, 12 просмотров)
Доброго времени.
Информер на рабочем столе просит отправить смс 7520122 на номер 8353. В разблокираторах код подобрать не получилось. Dr.Web LiveCD ничего не нашел. Не уверен, что рекомендации получилось выполнить полностью. Логи выкладываю.

Отправлено: 22:18, 21-06-2010

 

Аватара для MotherBoard

Старожил


Сообщения: 368
Благодарности: 59

Профиль | Отправить PM | Цитировать


Здравствуйте.
Выполните скрипт:

Код: Выделить весь код
begin
 ExecuteRepair(16);
RebootWindows(true);
end.
Профиксьте в HJT


Код: Выделить весь код
F2 - REG:system.ini: Shell=Explorer.exe, C:\Program Files\Common Files\ICQ\icq.exe
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)

IP- фдреса ваши?
77.40.0.2,77.40.0.3?

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

сделайте логи RSIT

-------
Микросхемы терпят всё, а сломаться может каждый...
Полиморфный AVZ (базы от 07.07.10)

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:59, 21-06-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 57
Благодарности: 25

Профиль | Отправить PM | Цитировать


1. Отключите восстановление системы и антивирус.
2. Выполните скрипт в AVZ:

Код: Выделить весь код
begin
SetAVZGuardStatus(True);
DeleteFile(GetAVZDirectory+'log\virusinfo_cure.zip');
DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
 QuarantineFile('c:\program files\common files\icq\icq.exe','');
 TerminateProcessByName('c:\program files\common files\icq\icq.exe');
 DeleteFile('c:\program files\common files\icq\icq.exe');
BC_ImportDeletedList;
ExecuteSysClean;
ExecuteRepair(16);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

3. Выполните скрипт в AVZ:

Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip отправьте мне на aleksandra.sedakova[antispam]gmail.com

4. Повторите лог virusinfo_syscheck.
Это сообщение посчитали полезным следующие участники:

Отправлено: 01:09, 22-06-2010 | #3


Новый участник


Сообщения: 37
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar ComboFix.rar
(4.2 Kb, 11 просмотров)
Тип файла: rar rsit.rar
(10.3 Kb, 9 просмотров)

Motherboard: Скрипт выполнил, информер пропал, F3 не нашел, 03 пофиксил. 77.40.0.2,77.40.0.3 адреса мои в настройках ADSL. Логи выкладываю. Выполнять рекомендации Александры или уже поздно?

Отправлено: 11:47, 22-06-2010 | #4


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата levantin:
Выполнять рекомендации Александры или уже поздно? »
Выполняйте.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:28, 22-06-2010 | #5


Новый участник


Сообщения: 37
Благодарности: 0

Профиль | Отправить PM | Цитировать


Обновил KIS, запустил полную проверку, Каспер нашел
Trojan.Win32.Qhost.nji по адресу C:\WIN\SYS32\dr\etc\hosts - удалил,
Trojan.Win32.FraudPack.aybg - C:\PF\CF\ICQ\icq.exe - начал лечение потом пезагрузился.
После перезагрузки снова появился иэтотже информер.
Выполнил скрипты 1 Александры. Информер пропал, но avz больше не запускается, выдает ошибку "Access violation at address 00497D2C(00497E41, 0048FCB0) in module 'avz.exe'. Read of address 000000030." Никакие переименования не помогают.

Отправлено: 14:46, 22-06-2010 | #6


Новый участник


Сообщения: 37
Благодарности: 0

Профиль | Отправить PM | Цитировать


Выполнил скрипт 2 Александры после перезагрузки в безопасном режиме. Потом сделал лог virusinfo_syscheck - выкладываю, карантин по почте.

Отправлено: 15:12, 22-06-2010 | #7


Новый участник


Сообщения: 47
Благодарности: 18

Профиль | Отправить PM | Цитировать


сделайте логи этой AVZ.
Это сообщение посчитали полезным следующие участники:

Отправлено: 15:12, 22-06-2010 | #8


Новый участник


Сообщения: 37
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.2 Kb, 8 просмотров)

По рекомендации Analyzer cделал логи "его" avz. Внешних признаков заражения не наблюдается.

Отправлено: 17:31, 22-06-2010 | #9


Пользователь


Сообщения: 57
Благодарности: 25

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ:

Код: Выделить весь код
begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
end.
Ничего плохого в логах не увидела. Что с проблемами?
Это сообщение посчитали полезным следующие участники:

Отправлено: 18:09, 22-06-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Информер на рабочем столе

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Значки на рабочем столе shisik Общий по Linux 7 05-08-2011 18:22
Интерфейс - Проблемы на рабочем столе inividym Microsoft Windows 7 1 17-04-2010 13:19
Надпись на рабочем столе vshekun Microsoft Windows 2000/XP 8 19-05-2007 12:42
Беспорядок на рабочем столе Vosmerkin Microsoft Windows NT/2000/2003 0 30-11-2006 13:01
Иконки на рабочем столе ART Microsoft Windows 95/98/Me (архив) 2 30-04-2003 14:40




 
Переход