Показано с 1 по 17 из 17.

Adware.Virtumonde (заявка № 28306)

  1. #1
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    8
    Вес репутации
    31

    Exclamation Adware.Virtumonde

    Добрый день.

    На рабочем столе появилась красно-белая заставка с надписью: Warning! Spyware detected on your computer! Install an antivirus or spyware remover to clean your computer.

    Warning! Win32/Adware.Virtumonde Detected on your computer - Danger!

    Warning! Win32/PrivacyRemover.M64 Detected on your computer - Danger!

    Please activate your antivirus software to Clean your computer

    При всем при этом - это иммитация окна. Контролы не рабочие. Сбивают настройки рабочего стола WINDOWS. Фон = белый. После перевыбора заставки - фон восстанавливается.

    2. После попытки запустить IE появляется окно. Которое настырно предлагает просканировать систему и купить Scanner 2009 за 45$ вместо 85$.

    3. Просканировал drWeb со свежими базами - чисто.

    4. Да, еще в инет можно войти.
    - Прикрыть первое окно с "гадостью".
    - На второй попытке установленная по умолчанию страница.
    - Но потом 2-3 перехода и снова блокирует.

    5. Заметил также, что винт характерно постукивает при нескольких принудительных закрытиях навящевого окна. После этого перешел в safe mode. Вроде без проблем.

    6. Иногда появляется синий экран с сообщениями о проблемах в системе. Но ani key и системема продолжает работать как часы. Заметил при полном сканировании, когда она сама себе предоставлена была.
    Может конечно и жарко, но в корпусе аж 6 вертушек и ранее проблем не было. (((

    7. Получил все это удовольствие вчера. Устанавливал купленный принтер HP P1006, но это наверное совпадение.

    Простите за многословность.

    Очень прошу помочь.
    С уважением ZVT.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    все действия в том числе логи (если это не оговорено дополнительно) выполняются в нормальном режиме !
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{037C7B8A-151A-49E6-BAED-CC05FCB50328}');
     QuarantineFile('C:\WINDOWS\system32\winsrc.dll','');
     QuarantineFile('C:\WINDOWS\system32\ieupdates.exe','');
     QuarantineFile('C:\WINDOWS\system32\lphc39ej0eg1v.exe','');
     QuarantineFile('C:\Program Files\ASWPro\ASWPro.exe','');
     QuarantineFile('C:\Program Files\AV9\av2009.exe','');
     DeleteService('AntiSpyWareProFilter');
     DeleteFile('C:\Program Files\ASWPro\SSS.sys');
     DeleteFile('C:\Program Files\ASWPro\ASWPro.exe');
     DeleteFile('C:\Program Files\AV9\av2009.exe');
     DeleteFile('C:\WINDOWS\system32\blphc39ej0eg1v.scr');
     DeleteFile('C:\WINDOWS\system32\lphc39ej0eg1v.exe');
     DeleteFile('C:\WINDOWS\system32\ieupdates.exe');
     DeleteFile('C:\WINDOWS\system32\winsrc.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    ExecuteRepair(5);
    ExecuteRepair(6);
    ExecuteRepair(8);
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    8
    Вес репутации
    31
    Все сделал. Не могу прикрепить файлы при ответе.(
    Последний раз редактировалось ZVT; 19.08.2008 в 11:56. Причина: Не понятно как в ответ файлы крепить(

  5. #4
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    8
    Вес репутации
    31
    Простите за попытку №2.
    Видимо не дождался копирования. Прогрессинг не заметил.(
    Вложения Вложения

  6. #5
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    8
    Вес репутации
    31

    Карантин

    Не уверен, что был доставлен в первый раз.
    moderated:::Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    Последний раз редактировалось Rene-gad; 19.08.2008 в 12:50.

  7. #6
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    8
    Вес репутации
    31

    Не понятка! Помогите, очень прошу.

    Не долечил комп. Срочно послали в командировку.
    Не получилось отправить "карантин"(.
    Вчера вроде получилось. Все отправил. А ответа нет! В мое отсутствие комп не работал. Что мне делать? Новую тему открывать?
    Простите, но Ваша помощ очень нужна. Гадина недобита!
    С уважением и надеждой на понимание,
    ZVT (ламер, а думал, что нет)(((

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    где новые логи ?

  9. #8
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    8
    Вес репутации
    31

    Новые логи.

    Высылаю новые логи. Перед этим обновил AVZ b HiJackThis.
    Вложения Вложения

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.
    -Пофиксите
    Код:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{41455A48-DEE3-4B2F-9E54-37842F0FA723}: NameServer = 85.255.116.72,85.255.112.98
    O17 - HKLM\System\CCS\Services\Tcpip\..\{8441A489-B38D-4819-9DAC-3282966B2A94}: NameServer = 85.255.116.72,85.255.112.98
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.116.72 85.255.112.98
    O17 - HKLM\System\CS1\Services\Tcpip\..\{41455A48-DEE3-4B2F-9E54-37842F0FA723}: NameServer = 85.255.116.72,85.255.112.98
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.116.72 85.255.112.98
    O17 - HKLM\System\CS2\Services\Tcpip\..\{41455A48-DEE3-4B2F-9E54-37842F0FA723}: NameServer = 85.255.116.72,85.255.112.98
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.116.72 85.255.112.98
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{A4EA549F-06B5-76C3-171C-16FE78FE28EA}');
     QuarantineFile('C:\Program Files\altcmd\altcmd32.dll','');
     DeleteFile('C:\Program Files\altcmd\altcmd32.dll');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам в нормальном режиме.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  11. #10
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    8
    Вес репутации
    31
    Новые логи в нормальном режиме. Карантин чуть позже.
    Вложения Вложения

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    в логах ничего подозрительного ...

  13. #12
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    8
    Вес репутации
    31
    А в карантине? И что терерь делать с логами? Прибить?
    Можно систему возвращать в обычное сотояние?
    Большое спасибо!!! За 15 лет только второй раз получил заразу, но в первый раз было попроще.

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    ieupdates.exe_ - Backdoor.Win32.Delf.kqt
    winsrc.dll - Backdoor.Win32.Mytobor.aw


    Прибивать никого не надо Логи и АВЗ можете удалить. Поставьте Сервис Пак 3, возможно потребуется активация системы.


    Цитата Сообщение от ZVT Посмотреть сообщение
    За 15 лет только второй раз получил заразу, но в первый раз было попроще.
    А первый раз был еще MS-DOS ?
    Win95 как операционка, появился ИМО в 1997
    Последний раз редактировалось Rene-gad; 31.08.2008 в 18:19. Причина: Добавлено

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Win95 как операционка, появился ИМО в 1997
    как раз в 95 -м

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Цитата Сообщение от V_Bond Посмотреть сообщение
    как раз в 95 -м
    Вот не помню - ИМО сначала она была ДОС-Надстройкой как Вин 3.1. Мой первый комп с 95-й как ОС я купил в конце 96-го...

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Вот не помню - ИМО сначала она была ДОС-Надстройкой как Вин 3.1.
    нет ... ипользовал еще беты ...(надстройка была 3,11 фор воркгрупп )

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,562
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 4
    • Обработано файлов: 9
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\program files\\altcmd\\altcmd32.dll - Trojan.Win32.BHO.glv (DrWEB: Trojan.BhoBot.56)
      2. c:\\windows\\system32\\ieupdates.exe - Backdoor.Win32.Delf.kqt (DrWEB: Trojan.DownLoad.4232)
      3. c:\\windows\\system32\\winsrc.dll - Backdoor.Win32.Mytobor.aw (DrWEB: Trojan.Fakealert.1293)


  • Уважаемый(ая) ZVT, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Adware.Virtumonde.NEO
      От Dmitry F в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 01.04.2009, 12:41
    2. Adware.Virtumonde
      От FloriaN в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 06:55
    3. Win32/adware.Virtumonde & ..Virtumonde.Fp
      От Alln0rd в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 06:34
    4. Adware.Virtumonde
      От Jerich0 в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 05:23
    5. Win32/Adware.Virtumonde Help !!!!!
      От Dissident в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 04:57

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00867 seconds with 22 queries