Показано с 1 по 14 из 14.

Вирус блокирует доступ в интернет через браузеры, изменив начальную страницу. [Trojan.Win32.Cidox.ogc, Trojan-Dropper.Win32.Cidox.zcc ] (заявка № 126191)

  1. #1
    Junior Member Репутация
    Регистрация
    24.10.2012
    Сообщений
    12
    Вес репутации
    16

    Вирус блокирует доступ в интернет через браузеры, изменив начальную страницу. [Trojan.Win32.Cidox.ogc, Trojan-Dropper.Win32.Cidox.zcc ]

    Система начала периодически подтормаживать, в браузере (Opera) иногда появляется сообщение "Вы выиграли бонус ! Получите 50 бесплатных смс и 15 минут общения во всех сетях." Постоянно открывалась начальная страница, по-моему, называлась speed2.ru, но я ее стер, теперь точно вспомнить не могу. Почти никакие сайты не открываются, в контакте и на мэйле появились сообщения о проверке через моб. телефон, иногда вместо сайта показывается какой-то код.
    Скачал CureIt, который нашел 4 вируса, 3 из которых удалил, а один переместил на карантин. Но это не помогло. Хотя он, вроде бы, почистил файл hosts, и вк с мэйлом уже не требуют проверки, но все равно не открываются.
    Сделал логи.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,267
    Вес репутации
    326
    Уважаемый(ая) burn_73, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,523
    Вес репутации
    2915
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    QuarantineFile('C:\Users\Виктория\appdata\roaming\txt.exe','');
     QuarantineFile('C:\Windows\Test.bat','');
     QuarantineFile('C:\Users\Виктория\Documents\Iterra\kaotaff.dll','');
     DeleteFile('C:\Users\Виктория\Documents\Iterra\kaotaff.dll');
     DeleteFile('C:\Users\Виктория\appdata\roaming\txt.exe');
    DeleteFileMask('C:\Users\Виктория\Documents\Iterra', '*', true);
    DeleteDirectory('C:\Users\Виктория\Documents\Iterra');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  5. thyrex получил(а) благодарность за это сообщение от


  6. #4
    Junior Member Репутация
    Регистрация
    24.10.2012
    Сообщений
    12
    Вес репутации
    16
    Сделано. Карантин отправлен, новые логи прикрепил.
    Контакт и еще пару сайтов пока открылись.
    Вложения Вложения

  7. #5
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,523
    Вес репутации
    2915
    C:\Windows\Test.bat Вам известен?

    - - - Добавлено - - -

    Пофиксите в HiJack
    Код:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://browserhelp2.ru
    O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file)
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  8. thyrex получил(а) благодарность за это сообщение от


  9. #6
    Junior Member Репутация
    Регистрация
    24.10.2012
    Сообщений
    12
    Вес репутации
    16
    Цитата Сообщение от thyrex Посмотреть сообщение
    C:\Windows\Test.bat Вам известен?
    Нет...

    Цитата Сообщение от thyrex Посмотреть сообщение
    Пофиксите в HiJack
    Сделано.

  10. #7
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,523
    Вес репутации
    2915
    Цитата Сообщение от burn_73 Посмотреть сообщение
    Нет...
    Содержимое файла покажите
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  11. thyrex получил(а) благодарность за это сообщение от


  12. #8
    Junior Member Репутация
    Регистрация
    24.10.2012
    Сообщений
    12
    Вес репутации
    16
    По указанному адресу этого файла нету вообще.
    Показ скрытых файлов, если что, стоит.

  13. #9
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,523
    Вес репутации
    2915
    Пофиксите в HiJack
    Код:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{37BE88E9-0A3B-48C9-B251-9DD9AAA8F6FD}: NameServer = 127.0.0.1
    O17 - HKLM\System\CCS\Services\Tcpip\..\{57F8A936-6550-4022-8009-73256F5C038D}: NameServer = 127.0.0.1
    O17 - HKLM\System\CCS\Services\Tcpip\..\{B650513D-7F66-481E-8484-1C28D4936BC7}: NameServer = 127.0.0.1
    O17 - HKLM\System\CCS\Services\Tcpip\..\{B7FE82DF-D62E-43AA-870B-34DB1805CB23}: NameServer = 127.0.0.1
    Выполните скрипт в AVZ
    Код:
    begin
    RegKeyParamDel('HKEY_USERS','S-1-5-21-4190978403-1394565861-3369984098-1000\Software\Microsoft\Windows\CurrentVersion\Run','FactoryTest');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    В остальном порядок
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  14. thyrex получил(а) благодарность за это сообщение от


  15. #10
    Junior Member Репутация
    Регистрация
    24.10.2012
    Сообщений
    12
    Вес репутации
    16
    Сегодня пришел домой, включил компьютер, и вирус снова дал о себе знать. Симптомы все такие же: стартовая страница спид2.ру, при попытке зайти куда-либо через браузер сообщение о том, что соединение закрыто удаленным сервером. Вышеуказанные действия уже сделал, не помогло. Прикрепил логи до и после того.
    Соответственно первые два - до вышеуказанных манипуляций, последние два - после.
    Вложения Вложения

  16. #11
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,523
    Вес репутации
    2915
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    QuarantineFile('C:\Users\Виктория\appdata\roaming\txt.exe','');
     QuarantineFile('C:\Users\Виктория\Documents\Iterra\kaotaff.dll','');
     TerminateProcessByName('c:\users\Виктория\appdata\roaming\microsoft\taskhost.exe');
     QuarantineFile('c:\users\Виктория\appdata\roaming\microsoft\taskhost.exe','');
     DeleteFile('c:\users\Виктория\appdata\roaming\microsoft\taskhost.exe');
     DeleteFile('C:\Users\Виктория\Documents\Iterra\kaotaff.dll');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Taskhost');
     DeleteFile('C:\Users\Виктория\appdata\roaming\txt.exe');
    DeleteFileMask('C:\Users\Виктория\Documents\Iterra', '*', true);
    DeleteDirectory('C:\Users\Виктория\Documents\Iterra');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Пофиксите в HiJack
    Код:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://browserhelp2.ru
    Сделайте новые логи
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  17. thyrex получил(а) благодарность за это сообщение от


  18. #12
    Junior Member Репутация
    Регистрация
    24.10.2012
    Сообщений
    12
    Вес репутации
    16
    Карантин отправил. Вот новые логи.
    Кстати, я заметил, что в очередной раз изменились настройки автозапуска: программу снагит какой раз уже убираю, но она снова запустилась.
    Вложения Вложения

  19. #13
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,523
    Вес репутации
    2915
    Пофиксите в HiJack
    Код:
    O4 - Global Startup: Snagit 11.lnk = C:\Program Files (x86)\TechSmith\Snagit 11\Snagit32.exe
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  20. thyrex получил(а) благодарность за это сообщение от


  21. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,535
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 5
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\users\\виктория\\appdata\\roaming\\microsoft\\ taskhost.exe - Trojan-Ransom.Win32.Gimemo.asue ( DrWEB: BackDoor.Butirat.201, BitDefender: Trojan.Generic.7976393 )
      2. c:\\users\\виктория\\appdata\\roaming\\txt.exe - Trojan-Dropper.Win32.Cidox.zcc ( DrWEB: Trojan.Mayachok.17784, BitDefender: Gen:Variant.Symmi.3229 )
      3. c:\\users\\виктория\\documents\\iterra\\kaotaff.dl l - Trojan.Win32.Cidox.ogc ( BitDefender: Trojan.Generic.7975346 )


  • Уважаемый(ая) burn_73, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 4
      Последнее сообщение: 19.06.2012, 18:21
    2. Вирус блокирует доступ в интернет
      От undergroundmusic в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 07.02.2012, 14:39
    3. вирус блокирует доступ в интернет
      От zlichu в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 02.04.2010, 16:01
    4. Вирус блокирует доступ в интернет
      От ИЛЬЯ в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 06.11.2009, 21:38
    5. Вирус блокирует доступ в интернет
      От aleg в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 04.10.2009, 09:32

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01137 seconds with 22 queries