Страница 2 из 2 Первая 12
Показано с 21 по 40 из 40.

Пожалуйста, помогите! (заявка № 4566)

  1. #21
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    159
    Цитата Сообщение от DINAMIT
    Сейчас сделаем
    ВСЕ, ПОФИКСИЛ
    из файла c:\windows\system32\drivers\etc\hosts удалить все строки, кроме строки "127.0.0.1 localhost"

    среди присланных в 1 и 2 архиве файл i386p.sys - троян, его нужно удалять.

    в последнем письме command.exe - тоже троян

    удаляйте эти файлы, перезагружайтесь, делайте новые логи

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Geser
    Guest
    Цитата Сообщение от MOCT
    среди присланных в 1 и 2 архиве файл i386p.sys - троян, его нужно удалять.
    Насколько я помню i386p.sys так просто не удалить. Нужно сначала удалить его "папу" предположительно msctl32.dll

  4. #23
    DINAMIT
    Guest
    Цитата Сообщение от Geser
    Насколько я помню i386p.sys так просто не удалить. Нужно сначала удалить его "папу" предположительно msctl32.dll
    Не, все удалилось

  5. #24
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    159
    Цитата Сообщение от Geser
    Насколько я помню i386p.sys так просто не удалить. Нужно сначала удалить его "папу" предположительно msctl32.dll
    папу нам не прислали, поэтому сделать вывод о его существовании не могу. хотя это еще вопрос - кто кого прикрывает...

    2 DINAMIT : файлы atmtd.dll* удаляйте - они выкачиваются трояном command.exe из интернета

    (кстати, баннеры на рабочем столе ставит именно command.exe)

    и ждем новые логи.

  6. #25
    DINAMIT
    Guest

    НОВЫЕ ЛОГИ ;)

    Баннеры вроде не выскакивают НО вот ууушки, вот что выскочило, когда я перезагрузился:
    http://www.dealiotoday.com/normal/yyy102.html
    http://vaclick.epilot.com/click.aspx...WW6AEbRjWDGgQ1
    Вложения Вложения

  7. #26
    Geser
    Guest
    Ну, судя по всему осталось самое неприятное look2me

  8. #27
    DINAMIT
    Guest
    БАННЕР ВЫПОЛЗ, причем было затишье и тут одновременно баннер и окно с ууууу.... Наверно это один и тот же, но сейчас как-то не постоянно раньшетак в каждую минуту ....

  9. #28
    Geser
    Guest
    Цитата Сообщение от DINAMIT
    БАННЕР ВЫПОЛЗ, причем было затишье и тут одновременно баннер и окно с ууууу.... Наверно это один и тот же, но сейчас как-то не постоянно раньшетак в каждую минуту ....
    look2me выкачивает всякую дрянь из инета. Нужно его сначала прибить.

  10. #29
    DINAMIT
    Guest
    Цитата Сообщение от Geser
    Ну, судя по всему осталось самое неприятное look2me
    Мне делать все что указано здесь?

  11. #30
    Geser
    Guest
    Цитата Сообщение от DINAMIT
    Мне делать все что указано здесь?
    Не всё. Там несколько способов. Нужно выбрать любой на вкус.

  12. #31
    DINAMIT
    Guest

    Geser

    Цитата Сообщение от Geser
    Не всё. Там несколько способов. Нужно выбрать любой на вкус.
    Сейчас попробую .......

  13. #32
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Файлики пришли, точный диагноз по ним:
    cXFx\command.exe = AdWare.Win32.CommAd.a
    system32\drivers\i386p.sys = Trojan.Win32.Agent.of (это трояно-руткитный драйвер, зашифрованный к тому-же)
    Эти два файла нужно прибить через отложенное удалене AVZ (файл/отложенное удаление), перезагрузиться и убедиться, что они убились.
    Судя по последним логам Geser прав - это классический Look2me, если не поможет инструкция по указанной ссылке, то проще снять HDD, прицепить к другому ПК и прибить "зверя" ...

  14. #33
    DINAMIT
    Guest

    ВСЕМ СПАСИБО

    ВСЕ ВРОДЕ БОЛЬШЕ НИЧЕГО НЕ ВСПЛЫВАЕТ ВСЕМ ОГРОМНОЕ СПАСИБО !!!!!!!!!!!!!!!! САЙТ СУПЕР!!!!!!!!!

  15. #34
    Geser
    Guest
    Всегда рады Только не плохо бы для контроля еще раз сделать логи.

  16. #35
    DINAMIT
    Guest
    Цитата Сообщение от Geser
    Всегда рады Только не плохо бы для контроля еще раз сделать логи.
    ВОТ ЛОГИ ...... ЕЩЕ РАЗ СПАСИБО !!!!
    Вложения Вложения

  17. #36
    Geser
    Guest
    из файла c:\windows\system32\drivers\etc\hosts удалить все строки, кроме строки "127.0.0.1 localhost"

    В HijackThis пофиксить
    O20 - Winlogon Notify: H323TSP - C:\WINDOWS\system32\guard.tmp (file missing)
    O20 - Winlogon Notify: ModuleUsage - C:\WINDOWS\system32\mpicda.dll (file missing)
    O20 - Winlogon Notify: WindowsUpdate - C:\WINDOWS\system32\gp2sl3f71.dll (file missing)

  18. #37
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    571
    Цитата Сообщение от DINAMIT
    ВОТ ЛОГИ ...... ЕЩЕ РАЗ СПАСИБО !!!!
    Ещё немного хлама -

    O23 - Service: Abangid - - (no file)
    O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\cXFx\command.exe (file missing)
    O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network Monitor\netmon.exe (file missing)

    Тоже пофиксить.

    А вот Hosts я бы не чистил, меньше будет шансов зацепить какой-нибудь гадости в будующем, Look2Me честно туда добавил своих конкурентов

  19. #38
    DINAMIT
    Guest

    ВСЕ, ПОСМОТРИТЕ, ПЛИЗ ЕЩЕ РАЗ, А ТО МАЛО ЛИ ;)

    ВСЕ, ПОСМОТРИТЕ, ПЛИЗ ЕЩЕ РАЗ, А ТО МАЛО ЛИ
    Вложения Вложения

  20. #39
    Geser
    Guest
    В принципе для полного счастья можно в АВЗ->Менеджер расширений проводника удалить
    C:\WINDOWS\system32\kldukx.dll
    C:\WINDOWS\system32\guard.tmp

    но это уже косметика, так всё чисто

  21. #40
    DINAMIT
    Guest
    Цитата Сообщение от Geser
    В принципе для полного счастья можно в АВЗ->Менеджер расширений проводника удалить
    C:\WINDOWS\system32\kldukx.dll
    C:\WINDOWS\system32\guard.tmp

    но это уже косметика, так всё чисто
    ВСЕ СПАСИБО!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!

  • Уважаемый(ая) DINAMIT, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Помогите пожалуйста
      От ekuz в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 21.05.2012, 14:07
    2. Ответов: 9
      Последнее сообщение: 08.08.2011, 16:49
    3. Ответов: 23
      Последнее сообщение: 22.02.2009, 02:23
    4. Помогите пожалуйста!
      От Девочка в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 28.03.2008, 21:31
    5. ПОЖАЛУЙСТА ПОМОГИТЕ
      От владик в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 08.03.2008, 23:43

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00418 seconds with 18 queries