Страница 1 из 3 123 Последняя
Показано с 1 по 20 из 41.

пополнить баланс на 2000. Локер [Trojan-PSW.Win32.VKont.kq, not-a-virus:RemoteAdmin.Win32.RAdmin.ic ] (заявка № 131708)

  1. #1
    Junior Member Репутация
    Регистрация
    08.05.2010
    Сообщений
    89
    Вес репутации
    51

    пополнить баланс на 2000. Локер [Trojan-PSW.Win32.VKont.kq, not-a-virus:RemoteAdmin.Win32.RAdmin.ic ]

    1)Лазил на сайте, выскочила реклама и паралельно открылась вкладка с непонятным сайтом. Локер сработал моментально и написано, что нужно пополнить счет на 2000.
    К сожалению фото нету, но если потребуется, могу сделать.
    В безопасном режиме cureit ничего не нашел, зато удалось зайти через другой пользователь. Также делал восстановление системы, локер исчез, но минут через 10 вновь появился.

    2)в опере слева сверху выскакивает реклама(порно). Всегда приходится нажимать кнопку "закрыть" в рекламе.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) myaso, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member Репутация
    Регистрация
    08.05.2010
    Сообщений
    89
    Вес репутации
    51
    Ну что, есть решения какие нибудь?

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    757
    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
      ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
      StopService('gsplittm');
      QuarantineFile('F:\ADVANC~1\wh_hook.dll','');
      QuarantineFile('F:\Program Files\ZennoLab\ZennoPoster Demo\uninstall\Installer.exe.bak','');
      QuarantineFile('F:\Documents and Settings\дима\Рабочий стол\БРУТЫ\брут дедиков\EbriBrute\ebri.zip','');
      QuarantineFile('F:\Documents and Settings\дима\Рабочий стол\Bce DuMoHa\слежка\будет\msupdate.exe','');
      QuarantineFile('F:\Documents and Settings\дима\Рабочий стол\Bce DuMoHa\слежка\будет\inst.exe','');
      QuarantineFile('F:\Documents and Settings\дима\Рабочий стол\Bce DuMoHa\приват\Подозрительный софт\wm.rar','');
      QuarantineFile('F:\Documents and Settings\дима\Рабочий стол\Bce DuMoHa\приват\Подозрительный софт\check.rar','');
      QuarantineFile('F:\Documents and Settings\дима\Рабочий стол\Bce DuMoHa\приват\vkontakte_accounts_manager_fixed.rar','');
      QuarantineFile('F:\Documents and Settings\дима\Рабочий стол\Bce DuMoHa\приват\Spamer_Vkontakte_zero_tolerance.rar','');
      QuarantineFile('F:\Documents and Settings\дима\Рабочий стол\Bce DuMoHa\vkontakte_pass_by_emai_retriever.rar','');
      QuarantineFile('F:\Documents and Settings\дима\Рабочий стол\Bce DuMoHa\Solitario Crypter.rar','');
      QuarantineFile('F:\Documents and Settings\дима\Рабочий стол\Bce DuMoHa\RxBot_Encrypt_Decrypt.zip','');
      QuarantineFile('F:\WINDOWS\system32\Drivers\ST77bus.sys','');
      QuarantineFile('F:\WINDOWS\System32\Drivers\aswSP.SYS','');
      QuarantineFile('F:\ADVANC~1\wh_exec.exe','');
      QuarantineFile('F:\DOCUME~1\F185~1\LOCALS~1\Temp\gsplittm.sys','');
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)


    логи делались из под проблемной учётки или здоровой ?

  6. #5
    Junior Member Репутация
    Регистрация
    08.05.2010
    Сообщений
    89
    Вес репутации
    51
    Сделал, локер не исчез. Карантин отправлен.
    Все действия выполняю с соседней(здоровой) учетки.

    Скрин локера прикрепил.

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    757
    Цитата Сообщение от myaso Посмотреть сообщение
    Все действия выполняю с соседней(здоровой) учетки.
    из под здоровой учётки логи AVZ бесполезны.

    Сделайте полный образ автозапуска uVS

    на шаге №4 выберите проблемную учётку.

  8. #7
    Junior Member Репутация
    Регистрация
    08.05.2010
    Сообщений
    89
    Вес репутации
    51
    сделал.

    http://www.sendspace.com/file/ippkfp - ссылка на лог.
    Последний раз редактировалось myaso; 31.01.2013 в 20:21.

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    757
    Выполните скрипт в uVS и пришлите карантин

    Код:
    ;uVS v3.77.5 script [http://dsrt.dyndns.org]
    ;Target OS: NTv5.1
    
    breg
    ; F:\DOCUMENTS AND SETTINGS\ДИМА\6165564.EXE
    zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДИМА\6165564.EXE
    addsgn A7679B19B192CF9E3787F8E60C08B645254DB8D295379B877A0481984C1AF5B3DC7F33F37E55625CA75FC49FCB526DE6F49BCC7ED88FB4C40E925BD064BA8633 8 Trojan.Winlock.6412
    
    zoo 㩃停潲牧浡䘠汩獥卜景䥴䕃䍜浯潭屮楂屮卄卒捶攮數
    delref HTTP://HOME.WEBALTA.RU
    delref HTTP://WEBALTA.RU/SEARCH
    delref HTTP://WWW.SMAXL.NET
    chklst
    delvir
    restart
    после перезагрузки пришлите карантин и сделайте новый лог uVS

    - - - Добавлено - - -

    + F:\PROGRAM FILES\SWEETIM\MESSENGER\SWEETIM.EXE вы устанавливали такую программу ?

    - - - Добавлено - - -

    на шаге №2 при выполнение скрипта опять выберите учётку проблемного пользователя.

  10. #9
    Junior Member Репутация
    Регистрация
    08.05.2010
    Сообщений
    89
    Вес репутации
    51
    К сожалению, 6165564.EXE удалил вручную т.к. нужна была срочно учетка, а времени чистить не было.

    SWEETIM.EXE вроде не устанавливал. Ну как я понял это какой то чат. Мне он не нужен.

    Лог uVS - http://www.sendspace.com/file/oj24n0
    остальные прикрепил.

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    757
    Выполните скрипт в uVS и пришлите карантин

    Код:
    ;uVS v3.77.5 script [http://dsrt.dyndns.org]
    ;Target OS: NTv5.1
    
    breg
    zoo %SystemDrive%\DOCUME~1\F185~1\LOCALS~1\TEMP\GSPLITTM.SYS
    delall %SystemDrive%\DOCUME~1\F185~1\LOCALS~1\TEMP\GSPLITTM.SYS
    zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДИМА\6165564.EXE
    delall %SystemDrive%\DOCUMENTS AND SETTINGS\ДИМА\6165564.EXE
    zoo I:\RUNAUT~1\AUTORUN.PIF
    zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДИМА\РАБОЧИЙ СТОЛ\VK CHECKER LITE_\YANDEX.MONEYT\BRUTE\BRUT.EXE
    delref COPY
    zoo 㩃停潲牧浡䘠汩獥卜景䥴䕃䍜浯潭屮楂屮卄卒捶攮數
    CLRMD
    regt 13
    exec MSIEXEC.EXE /X{266C7330-C0F4-49E5-8F20-A56F9F822875}
    exec MSIEXEC.EXE /X{A1E4213E-06AD-4C58-8315-92F11531D960}
    chklst
    delvir
    restart
    после перезагрузки пришлите карантин и сделайте новый набор логов по правилам.

    - - - Добавлено - - -

    + в карантин, что за архив вы загрузили ? там вперемешку с HackTool идут и самые настоящие трояны, в том числе и ворующие пароли

  12. #11
    Junior Member Репутация
    Регистрация
    08.05.2010
    Сообщений
    89
    Вес репутации
    51
    После выполнения скрипта все перепуталось. Буквы дисков перепутались. Винда нормально не работаетб восстановление системы не работает(rstrui.exe - обнаружена ошибка. Приложение будет закрыто. Приносим извинения за неудобства.). Язык не переключается.

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    757
    myaso, где новые логи ? где карантин ?
    Из-за скрипта такого быть не должно, что вы ещё делали ?

  14. #13
    Junior Member Репутация
    Регистрация
    08.05.2010
    Сообщений
    89
    Вес репутации
    51
    Во время выполнения скрипта выскочило окно типо удалить этот элемент? Что то от виндовс. Я нажал нет. С этого момента все началось.

    regist логи сделать не могу пока что. винда нормально не работает. При нажатии на любой файл правой кнопкой - перезагрузка компьютера. Больше ничего не делал это 100%. Совмещение дисков произошло после скрипта. Ф и С объединились в один. Нужно как то сделать восстановление системы. Как?


    Карантина кстати нет. Есть папка ЗОО
    Последний раз редактировалось myaso; 10.02.2013 в 11:54.

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    757
    Цитата Сообщение от myaso Посмотреть сообщение
    Во время выполнения скрипта выскочило окно типо удалить этот элемент? Что то от виндовс
    скорее всего выскочило и спросило хотите ли вы деинсталировать SweetIM, раз вы его не ставили и он вам не нужен надо было согласиться.

    В безопасном режиме тоже не получается сделать логи ?
    логи RSIT можете сделать ?

    - - - Добавлено - - -

    Цитата Сообщение от myaso Посмотреть сообщение
    Карантина кстати нет. Есть папка ЗОО
    а внутри неё что-то есть ? если есть
    то заархивруйте папку ZOO в zip архив с паролем virus и загрузите по ссылке Прислать запрошенный карантин вверху темы. (в некоторых случаях карантина может не быть - папка ZOO_ не появилась или там только текстовые файлы)

  16. #15
    Junior Member Репутация
    Регистрация
    08.05.2010
    Сообщений
    89
    Вес репутации
    51
    сделал логи.
    антивирус вообще не работает из за того что произошло совмещение диском. И в файлах прописаны пути Ф... а буквы поменялись. Не знаю даже что и делать.

    папку ЗОО к сожалению зархивировать не получится пока что винрар не работает.
    (Выбирите программу для этого файла. Я выбираю а он вообще даже не добавляет в список файл архиватора)
    уВС - http://www.sendspace.com/file/0handy

    Даже плагин флеш скачиваю а его не открывает. Автоматически удаляется после попытки запуска.

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    757
    Выполните скрипт в uVS

    Код:
    ;uVS v3.77.5 script [http://dsrt.dyndns.org]
    ;Target OS: NTv5.1
    
    regt 12
    restart
    компьютер перезагрузится.

    Ещё раз повторите логи и отпишитесь, что с проблемой.

  18. #17
    Junior Member Репутация
    Регистрация
    08.05.2010
    Сообщений
    89
    Вес репутации
    51
    Проблема осталась. Какие именно логи сделать? все(авз+уВС+хиджектис)?
    Главный диск у меня был - Ф(английская). На диске С(английская) стояла старая ненужная винда. Может это поможет чем то.

  19. #18

  20. #19
    Junior Member Репутация
    Регистрация
    08.05.2010
    Сообщений
    89
    Вес репутации
    51
    сделал. А никак не возможно сделать восстановление системы? Кклеанер видит название точки восстановления системы. но в нём нету возможности делать восстановление.

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    757
    myaso, попробуйте сами сменить букву диска и вернуть как было. Подробней о том как это сделать написано здесь http://support.microsoft.com/kb/307844

  22. Это понравилось:


  • Уважаемый(ая) myaso, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 3 123 Последняя

    Похожие темы

    1. Локер
      От PRomanS в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 21.05.2012, 16:00
    2. klpclst.dat и локер
      От Nowhere95 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 06.05.2012, 20:25
    3. Неубиваемый локер
      От navy_seals в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 20.07.2011, 16:17
    4. Новый локер
      От alivan в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 20.02.2010, 06:43

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01281 seconds with 17 queries