-
Junior Member
- Вес репутации
- 47
Вредоносная программа - Trojan.Win32.Ddox.ci
Здравствуйте,
Trojan.Win32.Ddox.ci в системе характеризуется наличием баннера со следующим текстом:
"В системе обнаружен вирус. Использование интернета нежелательно.
Браузер зафиксировал попытки внесения изменений в его работу.
Во избежание кражи конфиденциальной информации, паролей и финансов в электронных системах рекомендуем немедленно установить последнее обновление безопасности браузера."
Проверял TDSSKiller, Doctor Web, Kaspersky Virus Removal Tool 2010, Malwarebytes, вирус не найден.
ОС windows 7
Лог-файлы
Заранее благодарю!
Последний раз редактировалось Kislov; 29.06.2011 в 21:36.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Уважаемый(ая) Kislov, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
-
-
- Выполните скрипт в AVZ
Код:
begin
QuarantineFile('c:\windows\system32\odnhxrg.dll','');
DeleteFile('c:\windows\system32\odnhxrg.dll');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows','AppInit_DLLs','c:\progra~1\agnitum\outpos~1\wl_hook.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
- Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
- Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
-
-
Junior Member
- Вес репутации
- 47
Банер пропал и нет затруднений с доступом в интернет.
Повторные логи
Polword благодарю за помощь.
Последний раз редактировалось Kislov; 29.06.2011 в 21:37.
-
Пофиксите в HijackThis:
Код:
R3 - URLSearchHook: (no name) - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - (no file)
R3 - URLSearchHook: (no name) - - (no file)
R3 - URLSearchHook: (no name) - {1392b8d2-5c05-419f-a8f6-b9f15a596612} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll (file missing)
O4 - Startup: setup_9.0.0.722_28.06.2011_23-06.lnk = Dmitriy\Desktop\Virus Removal Tool\setup_9.0.0.722_28.06.2011_23-06\startup.exe
O4 - Startup: setup_9.0.0.722_29.06.2011_09-09.lnk = Dmitriy\Desktop\Virus Removal Tool1\setup_9.0.0.722_29.06.2011_09-09\startup.exe
O20 - Winlogon Notify: ScCertProp - Invalid registry found
В остальном чисто.
I am not young enough to know everything...
-
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 1
- В ходе лечения обнаружены вредоносные программы:
- c:\\windows\\system32\\odnhxrg.dll - Trojan.Win32.Pakes.pns ( DrWEB: Trojan.Mayachok.based, BitDefender: Trojan.Generic.6203310, NOD32: Win32/Agent.SFM trojan, AVAST4: Win32:MalOb-HG [Cryp] )
-