Показано с 1 по 13 из 13.

Три ярлыка на рабочем столе и сообщения об атаке и заражении (заявка № 20024)

  1. #1
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    16
    Вес репутации
    59

    Thumbs up Три ярлыка на рабочем столе и сообщения об атаке и заражении

    Похожее сообщение:
    http://virusinfo.info/showthread.php...oto=nextnewest

    мое исправленное описание:
    1)на рабочем столе три ярлыка: Error Cleaner, Privacy Protector, Spyware&Malware Protection
    2)в свойствах ярлыков прописан адрес: http://viruswebprotect.com/shandler....id=0&pn=5&sg=1 ,каждый раз адрес разный
    3)Периодически на экране появляются сообщения:

    Security Warning!
    Worm.Win32.NetSky detected in your machine. далее идет рассказ о том какой это чертовски опасный вирус. В конце рассказа:
    Type: Virus
    System Affected: Windows 2000, NT, ME, XP, Vista
    Security Risk (0-5): 5
    Recomendations: click yes to remove it from your PC immediately

    windows has detected an internet attack attempt...
    Somebody's trying to infect your PC with spyware or harmful
    viruses. Run full system scan now to protect you PC from Internet attacks,
    hijacking attempts and spyware! Click here to downloads spyware
    remover for total protection.

    Worm.Win32.NetSky detected on your machine.

    4)в трее висит значек: красный шестиугольник с белым крестом внутри. Этот значек периодически извергает всплывающее окно "System Alert" с расказом о том какай опасности подвергается мой компьютер.
    5)"Диспетчер задач отключен администратором" (такое сообщение появляется при попытки запустить taskmgr)
    6)также периодически открывается IExplorer и ведет меня на сайт http://spywareisolator.com/landing/scan.php?wmid=abr и
    http://sys-cleaner.com/freeware/2/?wmid=6019 на котором обещают все это вылечить.
    7) В IE появилась новая панель инструментов с названием - etlrlws.
    8 ) Nod 32 и drWeb ничего не нашли (базы свежие).
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('C:\WINDOWS\etlrlws.dll','');
     QuarantineFile('C:\WINDOWS\Temp\catchme.sys','');
     QuarantineFile('C:\WINDOWS\bokpkov.dll','');
     QuarantineFile('C:\WINDOWS\altvxvm.dll','');
     DeleteFile('C:\WINDOWS\altvxvm.dll');
     DeleteFile('C:\WINDOWS\bokpkov.dll');
     DeleteFile('C:\WINDOWS\Temp\catchme.sys');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
    BC_ImportAll;
    BC_DeleteSvc('catchme');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=20024

    2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2
    F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe,C:\WINDOWS\system32\ntos.exe,
    O21 - SSODL: bokpkov - {BFE84B15-AD35-489F-89BE-F59CD9E6ED1B} - C:\WINDOWS\bokpkov.dll
    O21 - SSODL: altvxvm - {FA3E20CB-14B2-4A07-87A1-6605B8AEE76F} - C:\WINDOWS\altvxvm.dll
    Повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    16
    Вес репутации
    59
    Пофиксить в HijackThis удалось только R0
    остальных после выполнения скрипта небыло.
    Вложения Вложения

  5. #4
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    etlrlws.dll, bokpkov.dll, altvxvm.dll not-a-virus:AdWare.Win32.Vapsup.cpw, ntos.exe - Trojan-Spy.Win32.Zbot.all.
    Выполните в АВЗ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\etlrlws.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Сделайте новый комплек логов.

  6. #5
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    16
    Вес репутации
    59
    Выполнил, сделал новые логи.
    Вложения Вложения

  7. #6
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Да живучий. Сделайте такой скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{269B1AAF-415B-4C27-B8D0-1618BB6F03A1}');
     DeleteFile('C:\WINDOWS\etlrlws.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Это Вам знакомо:
    рroxy.soniir.samara.ru:3128 и vetch.magot. pl.
    Повторите логи.

  8. #7
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    16
    Вес репутации
    59
    рroxy.soniir.samara.ru:3128 - да это мое

    и vetch.magot. pl. - не припоминаю

    выполняю рекомендации.

  9. #8
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    16
    Вес репутации
    59
    новые логи
    Вложения Вложения

  10. #9
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    В логах чисто. Проблемы какие-то наблюдаются?

  11. #10
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    16
    Вес репутации
    59
    Пока все спокойно.
    Комп домашний, сейчас он на работе, вечером провею выйдя в инет через ADSL.
    А можно поинтересоватся как произошло заражение?
    Хозяин утверждает что ни на какие предложения согласия не давал...
    Стоит NOD32 базы - еженедельно.

  12. #11
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Как именно заражение произошло, кто его знает. Кроме того базы необходимо обновлять чаще. Если постоянно работаете в интернете - то 1 раз в 3 часа, если не постоянно работаете - то при каждом выходе в сеть, а то раз в неделю уж очень редко.

    Добавлено через 39 секунд

    Нам интересно Ваше мнение о нашей работе, будем очень благодарны за ответ. Ваш ответ поможет нам улучшить оказание помощи.

    Советуем прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista".
    Последний раз редактировалось wise-wistful; 18.03.2008 в 14:23. Причина: Добавлено

  13. #12
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    16
    Вес репутации
    59
    СПАСИБО!!!!

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 14
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\altvxvm.dll - not-a-virus:AdWare.Win32.Vapsup.cpw (DrWEB: Adware.Supa)
      2. c:\\windows\\bokpkov.dll - Trojan.Win32.Vapsup.pmh (DrWEB: Trojan.Popuper)
      3. c:\\windows\\etlrlws.dll - not-a-virus:AdWare.Win32.Vapsup.cpw (DrWEB: Trojan.Popuper)
      4. c:\\windows\\system32\\ntos.exe - Trojan-Spy.Win32.Zbot.all (DrWEB: Trojan.Proxy.2634)


  • Уважаемый(ая) SONIIR, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 45
      Последнее сообщение: 22.02.2009, 07:57
    2. Ответов: 14
      Последнее сообщение: 22.02.2009, 06:26
    3. Три ярлыка на рабочем столе
      От DarkinLeader в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 04:55
    4. Три ярлыка на рабочем столе...
      От Card в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 03:18
    5. Ответов: 12
      Последнее сообщение: 04.02.2008, 15:30

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00044 seconds with 18 queries