Показано с 1 по 19 из 19.

Помогите избавится от Trojan.Win32.Ddox.ci (заявка № 107604)

  1. #1
    Junior Member Репутация
    Регистрация
    14.03.2010
    Сообщений
    18
    Вес репутации
    52

    Помогите избавится от Trojan.Win32.Ddox.ci

    Браузер Firefox выдаёт сообщение, что система заражена данным вирусом и нужно срочно обновить мозиллу, что естественно платно. Затруднена работа интернета, страницы открываются в исходном коде, заблокирован выход в социальные сети. Помогите пожалуйста избавиться от этой гадости. Проверял Касперским KIS, Dr.Web CureIT!,и AVZ, находил, удолял, проблема осталась..Заранее спасибо!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) DRey22, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    453
    Отключите Восстановление системы.

    Выполните скрипт в AVZ (как выполнить):
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine;
     QuarantineFile('C:\Windows\system32\rsrvvla.dll','');
     QuarantineFile('c:\windows\system32\wersvc.exe','');
     QuarantineFile('c:\windows\system32\trkwks.exe','');
     DeleteFile('C:\Windows\system32\rsrvvla.dll');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteWizard('TSW',2,2,true);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    После перезагрузки выполните скрипт в AVZ:
    Код:
     begin
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
     end.
    Загрузите quarantine.zip из папки AVZ по красной ссылке вверху темы "Прислать запрошенный карантин".

    Сделайте заново лог virusinfo_syscheck.zip и приложите в теме.
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  5. #4
    Junior Member Репутация
    Регистрация
    14.03.2010
    Сообщений
    18
    Вес репутации
    52
    Как просили, сделал заново virusinfo_syscheck
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    453
    Зловредный файл был успешно удален. Что с проблемой?

    Восстановление системы так и не отключили. Если вдруг будете откатывать точку восстановления, то зловред опять восстановится.
    Отключите Восстановление, а затем опять включите и создайте точку восстановления, если пользуетесь.

    Есть еще 2 мутных файла. Подождем ответа от аналитиков.
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  7. #6
    Junior Member Репутация
    Регистрация
    14.03.2010
    Сообщений
    18
    Вес репутации
    52
    Так и поступил с точкой восстановления, спасибо за помощь, все работает отлично!!! А что там за два мутных файла??

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    453
    c:\windows\system32\wersvc.exe
    c:\windows\system32\trkwks.exe
    Особенно первый.

    Отправил их в вирлаб DrWeb, как получу ответ, напишу здесь.
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    453
    Файлы безвредные. Если проблем больше нет, на этом можно закончить.
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  10. #9
    Junior Member Репутация
    Регистрация
    14.03.2010
    Сообщений
    18
    Вес репутации
    52
    Добрый день! Дело в том, что в прошлый раз при лечении этого зловреда пару дней все работала хорошо, затем я уехал в отпуск, по прибытию обнаружил, что проблема повторилась, высылаю логи. Спасибо заранее!
    Вложения Вложения

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.05.2009
    Сообщений
    2,655
    Вес репутации
    251
    Здравствуйте.
    Отключите:
    -ПК от интернета
    -Все защитные приложения
    -Восстановление системы
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
    QuarantineFile('WSearch.sys','');
    QuarantineFile('C:\Windows\system32\rsrvvla.dll','');
    QuarantineFile('c:\windows\system32\wersvc.exe','');
    QuarantineFile('c:\windows\system32\trkwks.exe','');
    DeleteFile('C:\Windows\system32\rsrvvla.dll');
    DeleteFile('WSearch.sys');
    RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', '');
    BC_ImportAll;
    ExecuteSysClean;
    BC_DeleteSvc('WSearch');
    ExecuteWizard('TSW',2,3,true);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Затем выполните ещё один скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    И пришлите quarantine.zip из папки AVZ согласно правилам (через красную ссылку "Прислать запрошенный карантин" наверху темы).
    Сделайте повторные логи.

  12. #11
    Junior Member Репутация
    Регистрация
    14.03.2010
    Сообщений
    18
    Вес репутации
    52
    Карантин отправил, высылаю логи
    Вложения Вложения

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    453
    Мдя... Веселая история с этим вашим c:\windows\system32\wersvc.exe
    Кибер доложил, что файл чистый, но по базам ЛК небезопасный и отправил его в ЛК.
    Скачал себе ваш первый карантин, проверил своим Касперским. Он обругался на этот файл (но не конкретно, просто сказал что файл опасный) и удалил.
    На следующий день я отправил его аналитикам DrWeb.
    Через некоторое время всплывает мой Касперский с извинениями за ложное удаление и предложениями по его восстановлению...
    Ответа от аналитиков DrWeb так и не пришло... Решил что ложная тревога, о чем вам и сообщил.
    Сейчас опять скачал ваш второй карантин. Касперский опять обругался на этот файл, как в прошлый раз и удалил.
    Теперь Кибер такое показывает:
    KIS 2011=Файл чистый; DrWEB 6.0=Зловред BackDoor.BotNet.119


    Давайте пожалуй его прибьем...
    Выполните скрипт в AVZ (как выполнить):
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\windows\system32\wersvc.exe');
     DeleteFile('c:\windows\system32\wersvc.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте заново лог virusinfo_syscheck.zip и приложите в теме.

    PS второй файл мне тоже нифига не нравится, но раз все молчат, то пусть пока живет...
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  14. #13
    Junior Member Репутация
    Регистрация
    14.03.2010
    Сообщений
    18
    Вес репутации
    52
    Убили файл
    Вложения Вложения

  15. #14
    Junior Member Репутация
    Регистрация
    14.03.2010
    Сообщений
    18
    Вес репутации
    52
    Ещё один небольшой вопрос..Только что заметил, что на сайте Вконтакте после входа в адресной строке браузера появляется решетка, и даже если заходит во вкладки сообщения или новости, решетка остается Подскажите, что это может быть? Это не последствия зловредов??
    Изображения Изображения

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    453
    Эта какашка обратно вернулась...
    Выполните скрипт в AVZ (как выполнить):
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\Windows\system32\rsrvvla.dll');
    BC_ImportDeletedList;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте заново лог virusinfo_syscheck.zip и приложите в теме.
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  17. #16
    Junior Member Репутация
    Регистрация
    14.03.2010
    Сообщений
    18
    Вес репутации
    52
    Вообщем сделал как Вы просили, еще обновил мозилу, вроде решетки больше нет
    Вложения Вложения

  18. #17
    Junior Member Репутация
    Регистрация
    14.03.2010
    Сообщений
    18
    Вес репутации
    52
    Еще одна просьба. Подскажите, какой антивирус, по-вашему, стоит лучше ставить?? На данный момент у меня стоит KIS 8, но система с ним (Vista Ultimate) заметно медленнее работает. Благодарю за внимание и за помощь, оказанную выше!!!

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Поставьте KIS свежей версии. В настройках включите галку Уступать ресурсы другим приложениям. Добавьте часто используемые программы в список доверенных. Если все-таки хотите другую программу, посмотрите в первую очередь DrWeb.
    I am not young enough to know everything...

  20. #19
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 20
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\rsrvvla.dll - Trojan-Ransom.Win32.Cidox.gen ( DrWEB: Trojan.Mayachok.550, BitDefender: Trojan.Generic.6548511, AVAST4: Win32:MalOb-HG [Cryp] )
      2. c:\\windows\\system32\\rsrvvla.dll - Trojan-Ransom.Win32.Cidox.gen ( DrWEB: Trojan.Mayachok.1, BitDefender: Trojan.Generic.KDV.325071, NOD32: Win32/Agent.SFM trojan, AVAST4: Win32:MalOb-HG [Cryp] )


  • Уважаемый(ая) DRey22, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Помогите! Trojan.Win32.Ddox.ci
      От AARus в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 09.07.2011, 17:07
    2. Помогите с Trojan.Win32.Ddox.ci
      От Shunpei в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 29.06.2011, 23:15
    3. Trojan.Win32.Ddox.ci помогите избавится?
      От Ирина74 в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 24.06.2011, 11:50
    4. Trojan.Win32.Ddox.ci помогите избавится!
      От Lenasmile в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 19.06.2011, 02:18
    5. Помогите избавится от Trojan-Dropper.Win32.Mutant.I
      От Junior в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 13.08.2008, 16:44

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01431 seconds with 18 queries