Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » порнобаннер в браузере

Ответить
Настройки темы
порнобаннер в браузере

Новый участник


Сообщения: 48
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: ath01
Дата: 21-10-2013
поймали порнобаннер + возникало какое-то сообщение квадратиками. баннер отражается вертикально слева во всех браузерах. в процессе борьбы с помощью cureit были удалены два трояна, исправлен днс в настройках сети. баннер по прежнему иногда появляется. сообщение с квадратами нет. прилагаю логи, помогите пожалуйста.

Отправлено: 18:32, 01-02-2013

 

Ветеран


Консультант


Сообщения: 1514
Благодарности: 413

Профиль | Отправить PM | Цитировать


Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\Windows\explorer.exe','C:\Windows\explorer.exe:*:Enabled:ipsec');
 ExecuteRepair(3);
 ExecuteRepair(3);
 ExecuteWizard('SCU', 2, 3, true);
 ExecuteRepair(10);
RebootWindows(true);
end.
после выполнения скрипта компьютер перезагрузится.
после перезагрузки выполнить второй скрипт:

Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Сделайте новые логи virusinfo_syscheck.zip; log.txt, info.txt.

+ откройте блокнотом файл
Код: Выделить весь код
C:\Windows\tasks\jgxtq.job
и напишите здесь его содержимое, после этого удалите этот файл.

+ VPets.exe -такую программу (скринсейвер с животными) устанавливали ?

а также PCHDPlayer.exe (виртуальные девушки) устанавливали ?

-------


Последний раз редактировалось regist, 01-02-2013 в 19:58.


Отправлено: 19:36, 01-02-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 48
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата regist:
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. »
файл отправил, да только архив пуст.

Цитата regist:
+ откройте блокнотом файл
Код:
C:\Windows\tasks\jgxtq.job
и напишите здесь его содержимое, после этого удалите этот файл. »
 €sшГАC‹зPбh€cЂF М <
s Ђ  Ђ!Э     ; Ж . C : \ U s e r s \ U s e r \ A p p D a t a \ L o c a l \ T e m p \ w h r l m z g y . e x e
0<5B>20.   0 Э  *
 
Этот самый файл w h r l m z g y . e x e я первым делом нашел на ПК и прибил, но делу это не помогло

Цитата regist:
+ VPets.exe -такую программу (скринсейвер с животными) устанавливали ?
а также PCHDPlayer.exe (виртуальные девушки) устанавливали ? »
ПК не мой. адекватно ответить устанавливали или нет мне не могут. файла деинсталляции на эти программы я найти не могу. если только просто удалить с диска C:

Последний раз редактировалось ath01, 21-10-2013 в 20:54.


Отправлено: 21:29, 01-02-2013 | #3


Ветеран


Консультант


Сообщения: 1514
Благодарности: 413

Профиль | Отправить PM | Цитировать


Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
  ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
   QuarantineFile('C:\Program Files\pchd\PCHDPlayer.exe','');
   QuarantineFile('C:\Program Files\VPets\VPets.exe','');
   QuarantineFileF('C:\Program Files\VPets','*', true,'',0 ,0);
   QuarantineFileF('C:\Program Files\pchd','*', true,'',0 ,0);
   DeleteFile('C:\Program Files\pchd\PCHDPlayer.exe');
   DeleteFile('C:\Program Files\VPets\VPets.exe');
   DeleteFile('C:\Windows\tasks\jgxtq.job');
   DeleteFile('C:\Users\User\AppData\Local\Temp\whrlmzgy.exe');
   RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\VPetsPlayer');
   RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\PCHDPlayer');
   DeleteFileMask('C:\Program Files\VPets', '*', true);
   DeleteFileMask('C:\Program Files\pchd', '*', true);
   DeleteDirectory('C:\Program Files\VPets',' ');
   DeleteDirectory('C:\Program Files\pchd',' ');
 BC_ImportALL;
 ExecuteSysClean;
 BC_Activate;
    ExecuteRepair(10);
    ExecuteRepair(3);
    ExecuteRepair(4);
    ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
после выполнения скрипта компьютер перезагрузится.

Сделайте новые логи virusinfo_syscheck.zip; log.txt, info.txt.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве

ps/ не забудьте что утилиты надо запускать правой кнопкой от имени админа.

-------


Отправлено: 00:26, 02-02-2013 | #4


Новый участник


Сообщения: 48
Благодарности: 0

Профиль | Отправить PM | Цитировать


все прикрепил

Последний раз редактировалось ath01, 21-10-2013 в 20:54.


Отправлено: 18:55, 02-02-2013 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Запустите еще раз сканирование МВАМ и после его завершения отметьте и удалите только указанные ниже строки
Код: Выделить весь код
Обнаруженные ключи в реестре:  1
HKCU\Software\winxarj (Hoax.ArchSMS) -> Действие не было предпринято.

Обнаруженные параметры в реестре:  1
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon|SysDebug32 (Trojan.Agent) -> Параметры: 튒ℙ引阛鬏폅掙࢖ገ୊寵욪녞洽딶鿇愨绻玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑❹둬줹荅猏㯄ẚ贀ᰆ㰶贲꧉玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑璊䱛扙玥놨쭑Ⅼ쎿弸㡶睰맒→藍玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑玥놨쭑㧃쬑캸� -> Действие не было предпринято.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 11:58, 03-02-2013 | #6


Новый участник


Сообщения: 48
Благодарности: 0

Профиль | Отправить PM | Цитировать


на этом все?

Отправлено: 15:57, 03-02-2013 | #7


Ветеран


Консультант


Сообщения: 1514
Благодарности: 413

Профиль | Отправить PM | Цитировать


после этого сделайте новый лог сканирования MBAM

+
  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Скопируйте содержимое файла в свое следующее сообщение.
Подробнее читайте в этом разделе форума поддержки утилиты.


а также отпишитесь, что с проблемами ?

-------


Отправлено: 20:19, 03-02-2013 | #8


Новый участник


Сообщения: 48
Благодарности: 0

Профиль | Отправить PM | Цитировать


логи прикрепил. по проблемам пока ничего не понятно, потому как и после моей очистки пк баннеры возникали крайне редко. в общем через несколько дней отпишусь, надо посерфить побольше, потестировать. Вы не могли бы мне отписаться о характере вирусов и троянов? это были чисто смс вымогатели, или было такое вредоносное ПО, которое могло украсть пароли, сертификаты и тд?

Последний раз редактировалось ath01, 21-10-2013 в 20:54.


Отправлено: 06:53, 04-02-2013 | #9


Новый участник


Сообщения: 48
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ребята, а появилось ли какое-нибудь автоматизированное средство для удаления этого зловреда?

Отправлено: 10:07, 11-02-2013 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » порнобаннер в браузере

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
ПорноБаннер dio09 Лечение систем от вредоносных программ 7 31-01-2013 09:00
[решено] Уж очень подлый порнобаннер Gik Лечение систем от вредоносных программ 8 04-02-2011 11:20
Компьютер тормозил при выходе в интернет и порнобаннер присутствовал. uhuh Лечение систем от вредоносных программ 1 07-06-2010 11:44
порнобаннер.лечение pavel111 Лечение систем от вредоносных программ 3 29-12-2009 14:56
На рабочем столе повис порнобаннер. inn8787 Лечение систем от вредоносных программ 1 10-12-2009 15:42




 
Переход