Показано с 1 по 10 из 10.

При загрузке браузера открывается smartinf.ru [Trojan.Win32.Agent.nethhm, not-a-virus:Downloader.Win32.Agent.dmdd ] (заявка № 194499)

  1. #1
    Junior Member Репутация
    Регистрация
    26.12.2007
    Сообщений
    147
    Вес репутации
    33

    При загрузке браузера открывается smartinf.ru [Trojan.Win32.Agent.nethhm, not-a-virus:Downloader.Win32.Agent.dmdd ]

    При загрузке компьютера открывается браузер со страницей http: // ahvorit.ru //, когда его закрываешь и открываешь еще раз, то браузер открывается со стартовой страницей smartinf.ru.
    Логи прикладываю.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,268
    Вес репутации
    325
    Уважаемый(ая) Luka_, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,790
    Вес репутации
    779
    Выполните скрипт в AVZ:
    Код:
    begin
     SearchRootkit(true, true);
     QuarantineFile('C:\Users\Merapriest\appdata\local\kometa\kometaup.exe', '');
     QuarantineFile('C:\Users\Merapriest\AppData\Local\SystemDir\nethost.exe', '');
     DeleteFile('C:\Users\Merapriest\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Одноклассники.lnk', '32');
     DeleteFile('C:\Users\Merapriest\AppData\Local\SystemDir\nethost.exe', '32');
     DeleteFile('C:\Users\Merapriest\appdata\local\kometa\kometaup.exe', '32');
     DeleteFileMask('C:\Users\Merapriest\AppData\Local\SystemDir', '*', true);
     DeleteFileMask('C:\Users\Merapriest\appdata\local\kometa', '*', true);
     DeleteDirectory('C:\Users\Merapriest\AppData\Local\SystemDir');
     DeleteDirectory('C:\Users\Merapriest\appdata\local\kometa');
     ExecuteFile('schtasks.exe', '/delete /TN "nethost task" /F', 0, 15000, true);
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'hcmbcpgkps');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    Компьютер перезагрузится.
    Выполните в AVZ скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    Отметьте галочками также "Shortcut.txt".

    Нажмите кнопку Scan.
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (можно все в одном архиве).
    WBR,
    Vadim

  5. Vvvyg получил(а) благодарность за это сообщение от


  6. #4
    Junior Member Репутация
    Регистрация
    26.12.2007
    Сообщений
    147
    Вес репутации
    33
    Скрипты выполнил. Файлы прикладываю.

    Файл сохранён как 151215_214556_quarantine_567051d44364c.zip
    Размер файла 1498043
    MD5 2e85750619f4345b727789130b2e0351
    Вложения Вложения

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,790
    Вес репутации
    779
    AV: Trend Micro Titanium Internet Security 2012 (Disabled - Out of date)
    Необновлённый антивирус - хуже, чем никакого. Если есть легальный ключ - обновите и пользуйтесь, иначе - далите и установите потом что-то другое.

    Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:
    Код:
    CreateRestorePoint:
    CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
    CHR HKU\S-1-5-21-4193268225-928962386-67121564-1000\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
    HKU\S-1-5-21-4193268225-928962386-67121564-1000\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://gfidev.ru/?utm_content=f4b4158787262ea9e0a1b616d364defa&utm_source=startpm&utm_term=FE523D42C778A67DDE5F376B635E159D
    SearchScopes: HKU\S-1-5-21-4193268225-928962386-67121564-1000 -> DefaultScope {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = hxxp://go-search.ru/search?q={searchTerms}
    SearchScopes: HKU\S-1-5-21-4193268225-928962386-67121564-1000 -> {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = hxxp://go-search.ru/search?q={searchTerms}
    SearchScopes: HKU\S-1-5-21-4193268225-928962386-67121564-1000 -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/search?q={SearchTerms}&fr=ntg&gp=openpr3
    FF DefaultSearchEngine: GoSearch
    FF SelectedSearchEngine: GoSearch
    FF Homepage: hxxp://gfidev.ru/?utm_content=f4b4158787262ea9e0a1b616d364defa&utm_source=startpm&utm_term=FE523D42C778A67DDE5F376B635E159D
    FF NetworkProxy: "type", 0
    FF SearchPlugin: C:\Users\Merapriest\AppData\Roaming\Mozilla\Firefox\Profiles\hbgyirbu.default\searchplugins\GoSearch.xml [2015-08-24]
    CHR StartupUrls: Profile 1 -> "hxxp://gfidev.ru/?utm_content=f4b4158787262ea9e0a1b616d364defa&utm_source=startpm&utm_term=FE523D42C778A67DDE5F376B635E159D"
    CHR HomePage: Profile 1 -> mail.ru/cnt/11956636
    CHR DefaultSearchURL: Profile 1 -> hxxp://go.mail.ru/search?q={searchTerms}&fr=xtn4
    CHR DefaultSearchKeyword: Profile 1 -> mail.ru
    CHR DefaultSuggestURL: Profile 1 -> hxxp://suggests.go.mail.ru/chrome?q={searchTerms}
    CHR Extension: (Поделиться ВКонтакте) - C:\Users\Merapriest\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\kneggodalbcmgdkkfhbhbicbbahnacjb [2015-05-10] [UpdateUrl: hxxp://vk.ijmelto.ru/index.xml] <==== ATTENTION
    CHR HKLM\...\Chrome\Extension: [bopakagnckmlgajfccecajhnimjiiedh] - hxxp://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [fcimjkehglmijlhnpbmjbpoiamjiegod] - hxxp://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [gdknicmnhbaajdglbinpahhapghpakch] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [jedelkhanefmcnpappfhachbpnlhomai] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [jggbjbmnfmipgcanidamjfpechdeekoi] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [kneggodalbcmgdkkfhbhbicbbahnacjb] - hxxp://vkplayerpro.ru/index.xml
    CHR HKLM\...\Chrome\Extension: [pganlglbhgfjfgopijbhemcpbehjnpia] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [pldbienodkpgkccocelidinmciedjdok] - hxxps://clients2.google.com/service/update2/crx
    CHR HKU\S-1-5-21-4193268225-928962386-67121564-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [fcimjkehglmijlhnpbmjbpoiamjiegod] - hxxp://clients2.google.com/service/update2/crx
    CHR HKU\S-1-5-21-4193268225-928962386-67121564-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [kneggodalbcmgdkkfhbhbicbbahnacjb] - hxxp://vkplayerpro.ru/index.xml
    CustomCLSID: HKU\S-1-5-21-4193268225-928962386-67121564-1000_Classes\CLSID\{5157F497-D629-47A4-A73D-41ACE6766B0E}\localserver32 -> "C:\Users\Merapriest\AppData\Local\Kometa\Application\39.0.2171.95\delegate_execute.exe" => No File
    CustomCLSID: HKU\S-1-5-21-4193268225-928962386-67121564-1000_Classes\CLSID\{A2DF06F9-A21A-44A8-8A99-8B9C84F29161}\localserver32 -> C:\Users\Merapriest\AppData\Local\Amigo\Application\32.0.1709.113\delegate_execute.exe (LLC Mail.Ru)
    C:\Users\Merapriest\AppData\Local\Amigo
    C:\Users\Merapriest\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Вконтакте.lnk
    C:\Users\Merapriest\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Одноклассники.lnk
    C:\Users\Merapriest\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Одноклассники.lnk
    C:\Users\Merapriest\AppData\Roaming\Microsoft\Windows\Start Menu\Панель запуска браузера Комета
    C:\Users\Merapriest\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Kometa
    EmptyTemp:
    Reboot:
    и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.
    Отключите до перезагрузки антивирус, закройте все браузеры, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
    Компьютер будет перезагружен автоматически.

    Сообщите, что с проблемой.
    WBR,
    Vadim

  8. Vvvyg получил(а) благодарность за это сообщение от


  9. #6
    Junior Member Репутация
    Регистрация
    26.12.2007
    Сообщений
    147
    Вес репутации
    33
    FRST отработал. Лог выкладываю. Вроде все нормально. При загрузке браузер не появляется. При открытии браузера, smartinf.ru перестал открываться как стартовая страница. На счет антивируса знаю. Завтра оплачиваю, обновляюсь и пользуюсь. Спасибо большое, все как всегда на очень профессиональном уровне.
    Вложения Вложения

  10. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,790
    Вес репутации
    779
    Загрузите SecurityCheck by glax24 отсюда и сохраните на Рабочем столе.
    Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запуск от имени администратора (если Вы используете Windows Vista/7/8/10).
    Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу.
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt.

    Приложите этот файл к своему следующему сообщению.
    WBR,
    Vadim

  11. Vvvyg получил(а) благодарность за это сообщение от


  12. #8
    Junior Member Репутация
    Регистрация
    26.12.2007
    Сообщений
    147
    Вес репутации
    33
    Готово
    Вложения Вложения

  13. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,790
    Вес репутации
    779
    Adobe AIR v.2.6.0.19140 Внимание! Скачать обновления
    Adobe Reader XI (11.0.08) v.11.0.08 Внимание! Скачать обновления
    ^Проверьте обновления через меню Справка - Проверить обновления!^
    Обновите обязательно.

    Mozilla Firefox 37.0.1 (x86 ru) v.37.0.1 Внимание! Скачать обновления
    ^Проверьте обновления через меню Справка - О Firefox!^
    И браузер тоже.

    Удалите папку C:\FRST со всем содержимым.

    Выполните рекомендации после лечения.
    WBR,
    Vadim

  14. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,508
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\users\merapriest\appdata\local\kometa\kometaup. exe - not-a-virus:Downloader.Win32.Agent.dmdd ( DrWEB: Trojan.LoadMoney.587, BitDefender: Gen:Variant.Graftor.165927 )
      2. c:\users\merapriest\appdata\local\systemdir\nethos t.exe - Trojan.Win32.Agent.nethhm ( DrWEB: Trojan.LoadMoney.1185, AVAST4: Win32:Dropper-gen [Drp] )


  • Уважаемый(ая) Luka_, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 13
      Последнее сообщение: 24.06.2015, 15:50
    2. Ответов: 7
      Последнее сообщение: 24.04.2015, 15:00
    3. Ответов: 10
      Последнее сообщение: 20.04.2015, 11:50
    4. Ответов: 6
      Последнее сообщение: 15.03.2015, 19:39
    5. Ответов: 2
      Последнее сообщение: 20.02.2015, 01:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00979 seconds with 22 queries