Уважаемые помощники! Суть проблем такова несколько дней назад - заметил, что падает скорость Интернет-соединения. В моем Outpost-Firewall обнаружил странные ссылки - www.google-analytics-google.l. google.com и др. Они загружаются и качают море информации. Время от времени браузер вообще отключается и включается только после "Восстановления системы" через "Безопасный режим".
Пробовал: проверять Маlwarebytes Anti-malware - ничего не нашел, пробовал проверять Nod32, Ad-aware professional - ничего не нашел. Cureit DrWeb даже в безопасном режиме - ничего не видит. Зато Spybot Search and Destroy нашел Virtumonde. dii, стер его, но ситуация осталась прежней. Hijack ничего не увидел странного. Так AVZ утилита не видит ничего, но в безопасном режиме выдает ссылку:
"Маскировка процесса с PID=1300, имя = "neq64.exe", полное имя = "\Device\HarddiskVolume1\DOCUME~1\9335~1\LOCALS~1\ Temp\RarSFX0\neq64.exe".
Также при включении опции "Исследования системы" АVZ увидел странный процесс sprg.sys, я попытался его поискать на компе через AVZ - не нашел, пытался удалить скриптом через AVZ - не нашел, а после перезагрузки он исчез и появился другой процесс spjh.sys. Winlogon.exe не проходит проверку подлинности Windows и контрольная сумма у него ненормальная, как и у iertutil.dll (согласно AVZ).
А gmer.exe видит странные 6 модулей: %SystemRoot%\System32\svchost.exe -k netsvcs - вроде в Инете поискал, есть такой троян, который такие ссылки пишет.
А и еще Trojanscan ругается на lbd.sys (как на подозрительный). Вроде все.
Логи AVZ и Hijack согласно инструкции прилагаются (если что-то напутал, простите, пожалуйста).
Последний раз редактировалось thyrex; 05.04.2012 в 23:41.
Причина: карантин нам здесь не нужен
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Выполнил приложенный скрипт, машина перезагрузилась, а карантин в AVZ девственно чистый (ни одного файла). google-analytics продолжает долбать своими загрузками, особенно Ваш сайт не любит, но файервол его не пускает (я вручную заблокировал эти спам-ссылки).
Кстати, тут недавно у меня стали сами печататься буквы на экране, напечаталась целая строка: "(уеуыуеуы)". А сервисы эти, что Вы удалить хотели, у меня на машине уже года 2. А сама проблема с появлением ссылок появилась неделю назад. Забыл Вам сообщить - на моей машине нет постоянной антивирусной защиты (мониторинга). А постоянное обновление Windows я заблокировал, т.к. с ним были проблемы.
Однако, присылаю обновленные три лога. Firewall перед своими действиями отключаю, Восстановление системы - тоже.
Последний раз редактировалось thyrex; 05.04.2012 в 23:41.
Спасибо за то, что избавили от kbeepm (сам давно воевал с ним, но не мог удалить). Но ссылки продолжают возникать в браузере и Интернет-клиентах. Высылаю gmer.log. Правда в логе не смог добиться и сохранить вкладку "Модули" (не знаю как). Сохранил только итоги скана на руткит. Помогите. Да, скрипт Ваш я выполнил. Но основная проблема не исчезла.
Последний раз редактировалось Alexkzt; 05.09.2009 в 12:06.
Добавилась еще одна проблема. Firewall постоянно просит обновить explorer.exe, хотя я не ставлю никаких программ на компьютер. Большая просьба тем, кто помогает, ответить мне, если помощь невозможна или Вы считаете, что уже помогли мне.
С уважением, Александр
Последний раз редактировалось Alexkzt; 05.09.2009 в 19:29.
www-google-analytics.l.google.com - посмотрите все же, что это такое. В Инете пишут, что это какая-то шпионская программа самого сайта Google. Если это так, помогите ее найти и удалить.
Грузиться постоянно ссылка:
www-google-analytics.сom _utm.gif. От нее проблемы, она сжирает скорость обмена данными. Особенно страдают страницы в Инете с АсtiveX, а также подозреваю, что это еще с Java связано как-то.
Логи АVZ выслал. Это новые логи, я их обновил.
Последний раз редактировалось thyrex; 05.04.2012 в 23:41.
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: