Показано с 1 по 8 из 8.

Поймал вирус [Trojan.Win32.Cidox.tpd, HEUR:Trojan.Win32.Generic ] (заявка № 129755)

  1. #1
    Junior Member Репутация
    Регистрация
    05.01.2013
    Сообщений
    9
    Вес репутации
    15

    Thumbs up Поймал вирус [Trojan.Win32.Cidox.tpd, HEUR:Trojan.Win32.Generic ]

    Здравствуйте!
    Значит, вчера я сидел за компьютером, сидел в интернете, и на одном форуме игры мне нужно было выложить скриншот. Я попробовал залить на бесплатный обменник RGhost, но он был внесен в игнор того форума. Пришлось заливать на "Радикал". Когда я попал на сайт, начала вылезать огромнейшая куча рекламы. Я, стараясь ничего не нажимать, выполнял действия по заливке изображения, но при каждом щелчке мыши вылезало новое окно браузера с рекламой. Скриншот залить удалось, все прошло успешно, но я заметил что после посещения сайта начала быстро мигать командная строка, будто бы какие-то действия выполнялись системой.
    Все это было в браузере "Мозила Фаерфокс".
    Сегодня включая данный браузер на каждом сайте вылазит баннер, говорящий отправить СМС и ввести номер телефона, а так же баннеры, состоящие из вопросительных знаков и непонятных символов(скриншоты могу предоставить), еще вылазят сообещния, мол нужно обновить браузер, и найдет какой-то троян. "Гугл Хром" вообще не работает, не заходит на сайты. IE заходит, но его начальная страница изменилась на "mailgosearch"(это случаем не вирус-тулбар типа "Вебалта"?), и работает он криво. Сейчас сижу и пишу вам через "Яндекс браузер", но ничего не могу скачать, ибо все скачиваемое блокируется и обозначается как зловредные.
    Из антивирусов у меня только Microsoft Security Essentials, но он ничего не находит.
    АВЗ в стандартной проверке тоже ничего не нашел.

    Много написал, вроде все, надеюсь можно что-то сделать.
    Спасибо!

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,269
    Вес репутации
    327
    Уважаемый(ая) Mecker, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member Репутация
    Регистрация
    05.01.2013
    Сообщений
    9
    Вес репутации
    15
    Прикрепил
    Вложения Вложения

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,961
    Вес репутации
    379
    SweetIM Toolbar удалите через установку/удаление программ.

    - Пофиксите в HijackThis:
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/search
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/search
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/search
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search
    O2 - BHO: SWEETIE - {EEE6C35C-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll
    O3 - Toolbar: SweetIM Toolbar for Internet Explorer - {EEE6C35B-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll
    O3 - Toolbar: Поиск WebAlta - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - mscoree.dll (file missing)
    O17 - HKLM\System\CCS\Services\Tcpip\..\{26B8212B-6118-4382-9EC9-64ADE71B2EB3}: NameServer = 37.157.255.150
    O17 - HKLM\System\CCS\Services\Tcpip\..\{e29ac6c2-7037-11de-816d-806e6f6e6963}: NameServer = 37.157.255.150
    O17 - HKLM\System\CS1\Services\Tcpip\..\{26B8212B-6118-4382-9EC9-64ADE71B2EB3}: NameServer = 37.157.255.150
    O17 - HKLM\System\CS2\Services\Tcpip\..\{26B8212B-6118-4382-9EC9-64ADE71B2EB3}: NameServer = 37.157.255.150
    - Выполните в АВЗ:
    Код:
    begin
     ClearQuarantine;
     SetServiceStart('newdriver', 4);
     StopService('newdriver');
     QuarantineFile('C:\Users\Игорь\AppData\Roaming\Informer\informer.dll','');
     QuarantineFile('C:\Windows\system32\drivers\hzyrthva.sys','');
     QuarantineFile('C:\Windows\system32\drivers\kzcpstnb.sys','');
     QuarantineFile('C:\Windows\system32\drivers\lztgkste.sys','');
     QuarantineFile('C:\Windows\system32\drivers\ocqqeatn.sys','');
     QuarantineFile('C:\Windows\xored.sys','');
     QuarantineFile('C:\Windows\system32\rzlzeim.dll','');
     DeleteFile('C:\Windows\system32\rzlzeim.dll');
     DeleteFile('C:\Windows\xored.sys');
     DeleteFile('C:\Windows\system32\drivers\ocqqeatn.sys');
     DeleteFile('C:\Windows\system32\drivers\lztgkste.sys');
     DeleteFile('C:\Windows\system32\drivers\kzcpstnb.sys');
     DeleteFile('C:\Windows\system32\drivers\hzyrthva.sys');
     DeleteFile('C:\Users\D395~1\AppData\Local\Temp\46608418FdOh');
     DeleteFile('C:\Users\Игорь\appdata\roaming\informer\informer.dll');
     DelBHO('{3543619C-D563-43f7-95EA-4DA7E1CC396A}');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run-','46609042');
     DeleteService('ocqqeatn');
     DeleteService('lztgkste');
     DeleteService('kzcpstnb');
     DeleteService('hzyrthva');
     DeleteService('newdriver');
     DeleteFileMask('C:\Users\Игорь\appdata\roaming\informer','*',true);
     DeleteDirectory('C:\Users\Игорь\appdata\roaming\informer');
    DeleteFileMask('C:\Program Files\SweetIM','*',true);
     DeleteDirectory('C:\Program Files\SweetIM');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteRepair(13);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - Повторите логи.


  6. Techno получил(а) благодарность за это сообщение от


  7. #5
    Junior Member Репутация
    Регистрация
    05.01.2013
    Сообщений
    9
    Вес репутации
    15
    Значит так, SweetIM тулбар удалил, и соответственно в HijackThis пункты с этим названием пропали.
    Вроде бы та ерунда пропала, все работает.
    Вот логи, сейчас отправлю карантин. Вроде бы все сделал правильно, если что-то не то сделал - исправьте пожалуйста.
    Вложения Вложения

  8. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,961
    Вес репутации
    379
    - Выполните в АВЗ:
    Код:
    begin
     DeleteFile('C:\Windows\system32\drivers\bfrhcyqx.sys');
    DeleteService('bfrhcyqx');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится

    Повторите virusinfo_syscheck.zip

    Что с проблемами?


  9. #7
    Junior Member Репутация
    Регистрация
    05.01.2013
    Сообщений
    9
    Вес репутации
    15
    Проблем больше не вижу, все работает прекрасно.
    Брауезры не тупят, баннеры не вылазят, все прекрасно.
    Большое спасибо!
    Вот лог
    Вложения Вложения

  10. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,555
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 17
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\rzlzeim.dll - Trojan.Win32.Cidox.tpd ( DrWEB: Trojan.Mayachok.18550 )
      2. c:\\windows\\xored.sys - HEUR:Trojan.Win32.Generic ( DrWEB: Trojan.Hosts.6547 )


  • Уважаемый(ая) Mecker, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 7
      Последнее сообщение: 07.01.2013, 00:38
    2. Ответов: 5
      Последнее сообщение: 19.11.2012, 23:34
    3. Ответов: 4
      Последнее сообщение: 26.09.2012, 09:14
    4. Ответов: 6
      Последнее сообщение: 02.08.2012, 17:21
    5. HEUR:Trojan.win32.Generic и Trojan-Ransom.Win32.Cidox.aex
      От Rommboss в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 21.11.2011, 23:40

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00530 seconds with 22 queries