Показано с 1 по 4 из 4.

Перенаправление на thebestwebsearch (заявка № 28273)

  1. #1
    Junior Member Репутация
    Регистрация
    17.08.2008
    Сообщений
    2
    Вес репутации
    58

    Exclamation Перенаправление на thebestwebsearch

    "Ползая" по сайтам безопасности и видеонаблюдения (!) в какой-то момент подцепил зловреда: в IE перенаправление на thebestwebsearch.com (назову его коротко TBWS). В IE появилась неостанавливаемая надстройка "Windows Update Monitor Bar" vmmreg32.dll
    Осмотр system32 с сортировкой по дате показал наличие гада - winhelp32.exe.
    По поиску вышел на Ваш сайт, посмотрел рецепты, попробовал AVZ, AVP, CureIt, HijackThis. Антивирусы обнаружили, частично удалили, но после перезагрузки все тоже самое. А HijackThis отказался фиксить -
    "Error #5". В реестре строки с winhelp32.exe не удаляются - "Не удается удалить все выделенные параметры".
    За несколько проходов, всеже удалось избавиться от явного присутствия файлов winhelp32.exe и его племени на всех дисках,
    но перенаправление TBWS (надстройка в IE) остается. CureIt, например находит
    Trojan.NtRootKit.1388
    Trojan.MulDrop.18333
    Trojan.Click.19855
    и указывает файлы, которых реально нет на диске (или неужели так хорошо прячутся?).
    Обнаружил еще одно место (или на фоне winhelp32 пропустил) - в Programm File появился каталог "Windows NT"
    с такой структурой:
    17.08.2004 16:04 542 720 dialer.exe
    20.10.2001 16:00 13 312 htrn_jis.dll
    18.08.2008 22:52 <DIR> Accessories
    17.08.2004 16:05 217 600 wordpad.exe
    18.08.2008 22:59 <DIR> Pinball
    17.08.2004 16:05 281 088 pinball.exe
    Каталог и фалы удаляются, но через несколько секунд появляются снова. Или это мутация или я подцепил "Сайгонскую розу"? :-(
    Пожалуйста, помогите убить это гада!
    Логи прилагаю.
    Не обессудьте за длинное изложение, надеюсь подробности помогут в поиске противоядия для этого зловреда.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    скачайте найдите и удалите (правой кнопкой мыши) - force delete
    выполните скрипт ....
    Код:
    c:\windows\system32\winhelp32.exe
    C:\WINDOWS\system32\vmmreg32.dll
    C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys
    C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp
    C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp
    C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp
    C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}');
     QuarantineFile('C:\WINDOWS\SYSTEM32\winhelp32.exe','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp','');
     DeleteService('VIDEO');
     DeleteService('msupdate');
     QuarantineFile('c:\windows\system32\msvcrtd.exe','');
     QuarantineFile('\??\C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys','');
     QuarantineFile('C:\WINDOWS\system32\winhelp32.exe','');
     QuarantineFile('C:\WINDOWS\system32\vmmreg32.dll','');
     QuarantineFile('c:\windows\system32\winhelp32.exe','');
     DeleteFile('c:\windows\system32\winhelp32.exe');
     DeleteFile('C:\WINDOWS\system32\vmmreg32.dll');
     DeleteFile('C:\WINDOWS\system32\winhelp32.exe');
     DeleteFile('\??\C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys');
     DeleteFile('c:\windows\system32\msvcrtd.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\winhelp32.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    повторите логи ...
    Последний раз редактировалось Rene-gad; 18.08.2008 в 00:11. Причина: очепятка

  4. #3
    Junior Member Репутация
    Регистрация
    17.08.2008
    Сообщений
    2
    Вес репутации
    58
    SpyWare Doctor установился, но в реестр не смог прописаться.
    Указанных файлов небыло и нет в наличии. :-(
    Но скрипт помог! - "открылись" разрешения на запись в реестр (где есть winhelp32, vmmreg32 и т.п... ) и их удалось "ручками" почистить! После еще почистил антивирусами и теперь все ОК! :-)
    Спасибо!!!

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    Цитата Сообщение от cwfan Посмотреть сообщение
    SpyWare Doctor установился,
    интересно зачем он нужен .... єффективность почти нулевая ...
    Цитата Сообщение от cwfan Посмотреть сообщение
    Указанных файлов небыло и нет в наличии. :-(
    Но скрипт помог!
    логи повторите ... не очень верю ...

  • Уважаемый(ая) cwfan, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Перенаправление на intenet.com
      От Unkmas в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 04.01.2012, 10:14
    2. Перенаправление на internet.com
      От machdem в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 21.12.2011, 11:10
    3. перенаправление на InterNet.com
      От stevie-g в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 15.12.2011, 10:07
    4. Перенаправление на Internet.com
      От Devil332 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 14.11.2011, 21:17
    5. Перенаправление траффика в ХР
      От chap в разделе Microsoft Windows
      Ответов: 2
      Последнее сообщение: 12.03.2011, 19:11

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00517 seconds with 20 queries