Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Надоедливый порно-баннер с требованием отослать смс.... (заявка № 61393)

  1. #1
    Junior Member Репутация
    Регистрация
    22.09.2009
    Сообщений
    26
    Вес репутации
    54

    Thumbs up Надоедливый порно-баннер с требованием отослать смс....

    Добрый день.
    Заразился ПК. источник заражения - неизвестен.
    после загрузки ОС, с интервалом в 3-5 мин. выскакивает баннер.
    Код:
    для отключения рекламы Вам необходимо указать код разблокировки m20920007
    Ни диспетчер задач, ни реестр системы загрузить не удается...
    При попытке запустить какое то приложение - сражу же вылазить этот баннер. По этой причине запустить AVZ - не получается. Получилось только: hijackthis (лог прикрепляю)
    Подключал HDD к другому ПК. про-сканировал и по удалял все возможные вируса (около 30 шт.) Также прикрепляю логи virusinfo_syscure.zip, virusinfo_syscheck.zip которые сделаны на другой машине с подключенным "больным" HDD.

    Каким способом можно запустить AVZ на зараженной системе?
    из доступных инструментов, покамись нашел msconfig, gpedit.msc

    Заранее Благодарен.!!

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Пофиксить в Hijack следующие строки:
    Код:
    O20 - AppInit_DLLs: C:\WINDOWS\system32\bcnJS.dll
    Выполнить скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\bcnJS.dll','');
     QuarantineFile('C:\WINDOWS\system32\MGE\BIL.EXE','');
     QuarantineFile('C:\WINDOWS\system32\MGE\CILRS232.EXE','');
     QuarantineFile('C:\WINDOWS\system32\MGE\CILUSB.EXE','');
     QuarantineFile('C:\WINDOWS\system32\MGE\PCtl.exe','');
     QuarantineFile('C:\WINDOWS\system32\MGE\RunSC.exe','');
     DeleteService('MGE Service module');
     QuarantineFile('C:\WINDOWS\Pointdev\IACmdSRV.exe','');
     DeleteService('IACmdSRV');
     QuarantineFile('C:\WINDOWS\system32\Drivers\FBIKB_NT.Sys','');
     DeleteService('FBIKB_NT');
     QuarantineFile('G:\autorun.inf','');
     TerminateProcessByName('c:\windows\system32\mge\runsc.exe');
     QuarantineFile('c:\windows\system32\mge\runsc.exe','');
     TerminateProcessByName('c:\windows\system32\mge\pctl.exe');
     QuarantineFile('c:\windows\system32\mge\pctl.exe','');
     TerminateProcessByName('c:\windows\system32\mge\cilusb.exe');
     QuarantineFile('c:\windows\system32\mge\cilusb.exe','');
     TerminateProcessByName('c:\windows\system32\mge\cilrs232.exe');
     QuarantineFile('c:\windows\system32\mge\cilrs232.exe','');
     QuarantineFile('c:\windows\system32\mge\bil.exe','');
     TerminateProcessByName('c:\windows\system32\mge\bil.exe');
     DeleteFile('c:\windows\system32\mge\bil.exe');
     DeleteFile('c:\windows\system32\mge\cilrs232.exe');
     DeleteFile('c:\windows\system32\mge\cilusb.exe');
     DeleteFile('c:\windows\system32\mge\pctl.exe');
     DeleteFile('c:\windows\system32\mge\runsc.exe');
     DeleteFile('G:\autorun.inf');
     DeleteFile('C:\WINDOWS\system32\Drivers\FBIKB_NT.Sys');
     DeleteFile('C:\WINDOWS\Pointdev\IACmdSRV.exe');
     DeleteFile('C:\WINDOWS\system32\MGE\RunSC.exe');
     DeleteFile('C:\WINDOWS\system32\MGE\PCtl.exe');
     DeleteFile('C:\WINDOWS\system32\MGE\CILUSB.EXE');
     DeleteFile('C:\WINDOWS\system32\MGE\CILRS232.EXE');
     DeleteFile('C:\WINDOWS\system32\MGE\BIL.EXE');
     DeleteFile('C:\WINDOWS\system32\bcnJS.dll');
     DeleteFilemask('C:\WINDOWS\system32\MGE','*.*',true);
     Deletedirectory('C:\WINDOWS\system32\MGE');
    BC_ImportAll;
    ExecuteSysClean;
    Executerepair(6);
    Executerepair(11);
    Executerepair(17);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится
    Закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
    Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению

  4. #3
    Junior Member Репутация
    Регистрация
    22.09.2009
    Сообщений
    26
    Вес репутации
    54
    Спасибо. Баннера не видно. Логи повторные
    Жду Вашего ответа.. Работа стоит
    Последний раз редактировалось Rene-gad; 26.11.2009 в 20:53. Причина: Удалён карантин.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    Выполните скрипт в avz
    Код:
    begin
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\RECYCLER\S-1-5-21-1062836496-9965917343-443063100-3146\hdav.exe','');
     DeleteFile('C:\RECYCLER\S-1-5-21-1062836496-9965917343-443063100-3146\hdav.exe');
    RegKeyParamDel('HKEY_LOCAL_MACHINE',' Software\Microsoft\Windows NT\CurrentVersion\Winlogon',' Taskman');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    ПК перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы


    Сделайте новые логи.

  6. #5
    Junior Member Репутация
    Регистрация
    22.09.2009
    Сообщений
    26
    Вес репутации
    54
    Готово...!!!
    Что какой будет диагноз?!

  7. #6

  8. #7
    Junior Member Репутация
    Регистрация
    22.09.2009
    Сообщений
    26
    Вес репутации
    54
    D:\DB\Rem_KIR.bat
    Код:
    C:\sybase\Any9\win32\dbremote.exe -c "eng=T_KIR;dbn=KIR;uid=TIB_KIR;pwd=kir;CS=CP866" -t -l 500K -m 10M -b -k -o kir.txt -x 40M
    ПК - главного бухгалтера... Поэтому даже не знаю, че это за файлики....

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Выполните скрипт
    Код:
    begin
    DeleteFileMask(GetAVZDirectory+'Quarantine','*.*',true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\sybase\Any9\win32\dbremote.exe ','');
     QuarantineFile('D:\DB\Rem_KIR.bat','');
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится
    Закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).

  10. #9
    Junior Member Репутация
    Регистрация
    22.09.2009
    Сообщений
    26
    Вес репутации
    54
    shapel,
    Готово..!!

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Карантин пуст, еще раз выполните последний скрипт.

  12. #11
    Junior Member Репутация
    Регистрация
    22.09.2009
    Сообщений
    26
    Вес репутации
    54
    shapel,
    переделал и отослал.

    один ньюанс:
    после выполнения скрипта - происходит перезагрузка. После которой загружется фон рабочего стола без ярлыков, но с курсором. на комбинацию клавиш ctrl+alt+del - не реагирует.
    Жать ребуут?

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Ну, как бы больше ничего и не остаётся...

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Цитата Сообщение от Western Посмотреть сообщение
    после выполнения скрипта - происходит перезагрузка. После которой загружется фон рабочего стола без ярлыков, но с курсором. на комбинацию клавиш ctrl+alt+del - не реагирует.
    Жать ребуут?
    Уточните, перезагрузка постоянная, после выполнения скрипта?

  15. #14
    Junior Member Репутация
    Регистрация
    22.09.2009
    Сообщений
    26
    Вес репутации
    54
    после выполнения скрипта - происходит перезагрузка.
    RebootWindows(true);
    После чего Windows до конца не подгружается. Висит заставка рабочего стола и усе..При этом локальное подключение к этому ПК - было активно (благодаря чему я и сделал карантин и отослал Вам его)
    вот через 10 минут сам ушел на перезагрузку, без каких либо моих манипуляций.
    Загрузился нормально. только выдало окно об установке нового оборудования.... Но в диспетчере устройств - никакого нового оборудования не отобразилось.
    События приложения и системы - ничего не пишет...

  16. #15
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Карантин успешный! Ждем вердикта вирусного аналитика.

  17. #16
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    + к shapel

    Цитата Сообщение от Western Посмотреть сообщение
    на комбинацию клавиш ctrl+alt+del - не реагирует.
    Выполните скрипт в AVZ
    Код:
    begin
    RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Помогло? Если нет, проверьте наличие файла taskmgr.exe в папке system32

    Проверьтесь этим http://support.kaspersky.ru/viruses/...?qid=208636926
    Лог работы выложите
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. #17
    Junior Member Репутация
    Регистрация
    22.09.2009
    Сообщений
    26
    Вес репутации
    54
    thyrex,
    помогло, загрузилось нормально.
    Наличие taskmgr.exe в папке system32 - присуствует.
    TDSSKiller - запустил, все чисто.

    Добавлено через 15 минут

    Вроде бы все работает!!!
    Сейчас установил Drweb Space
    также установлю USBGuard
    Надеюсь, что проблема не вернется.

    все огромное спасибо...!!!!!
    Последний раз редактировалось Western; 26.11.2009 в 23:43. Причина: Добавлено

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Не пропадайте Если файлы, которые послали на анализ зловреды, их надо будет удалить! А пока, их не трогайте!!! Вдруг легитимные.

  20. #19
    Junior Member Репутация
    Регистрация
    22.09.2009
    Сообщений
    26
    Вес репутации
    54
    shapel,
    Еще раз спасибо.
    Завтра буду снова обращатся за помощью. теперь уже со своим ПК.
    Боюсь, подхватил какую то заразу....

  21. #20

  • Уважаемый(ая) Western, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 1
      Последнее сообщение: 08.08.2010, 18:30
    2. Порно баннер с требованием отправить смс
      От Riddic 2 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 29.03.2010, 15:13
    3. Ответов: 12
      Последнее сообщение: 28.11.2009, 23:26
    4. Ответов: 9
      Последнее сообщение: 28.11.2009, 12:21
    5. Ответов: 4
      Последнее сообщение: 20.08.2009, 16:55

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01504 seconds with 19 queries