Показано с 1 по 10 из 10.

Черный порнобаннер-теперь мы идем к вам (заявка № 62131)

  1. #1
    Junior Member Репутация
    Регистрация
    02.12.2009
    Сообщений
    7
    Вес репутации
    26

    Thumbs up Черный порнобаннер-теперь мы идем к вам

    Здравствуйте! У меня все то же, что и у многих - порнобаннер с отправкой смс. Вырубил работу всех приложений, проводника, интернета. На диске С сразу обнаружились 2 подозрительных приложения с названием из набора букв, причем одно из них со значком Касперского (которого на компьютере отродясь не было) - естественно, не удаляются. Сделала полную проверку сначала Dr.Web'ом - вирусы нашлись, были удалены. Далее проверка AVP - то же самое (все в безопасном режиме). 2 подозрительных приложения так и остались на диске С. В обычном режиме ни AVZ, ни HiJack не загрузились, даже переименнованные - вылезает баннер.
    Логи в безопасном режиме прилагаются. Помогите пожалуйста!
    Вложения Вложения

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    266
    Здравствуйте. Отключите восстановление системы!!!
    Пофиксите в Hijackthis:
    Код:
    R3 - URLSearchHook: QIPBHO Class - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Users\Светлана\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll
    R3 - URLSearchHook: (no name) - {95289393-33EA-4F8D-B952-483415B9C955} - (no file)
    R3 - URLSearchHook: (no name) -  - (no file)
    O2 - BHO: QIPBHO - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Users\Светлана\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll
    O20 - AppInit_DLLs: C:\Windows\system32\ynsYp.dll
    Отключите компьютер от интернета, а также антивирус и/или файрвол.
    Закройте все программы, выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Windows\system32\ynsYp.dll','');
     QuarantineFile('C:\us2n1kawilgv.exe.exe.exe','');
     QuarantineFile('C:\Windows\system32\drivers\mssrvc.sys','');
     DeleteFile('C:\Windows\system32\ynsYp.dll');
     DeleteFile('C:\us2n1kawilgv.exe.exe.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','svchost');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(6);
    ExecuteRepair(11);
    ExecuteRepair(17);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!!!
    Пришлите карантин по ссылке согласно правил Прислать запрошенный карантин вверху темы. Сделайте новые логи по правилам в обычном режиме

  4. #3
    Junior Member Репутация
    Регистрация
    02.12.2009
    Сообщений
    7
    Вес репутации
    26
    -Дело в том, что в обычном режиме не получается отключить восстановление системы - "Защита компьютера" не открывается, а в безопасном режиме вкладка "Восстановление системы" вообще отсутствует. Можно ли отключить восстановление системы в безопасном режиме через командную строку? не могу найти команду для этого.
    -Фиксить и скриптить можно в безопасном режиме?

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Цитата Сообщение от Terrabitia Посмотреть сообщение
    -Фиксить и скриптить можно в безопасном режиме?
    Можно. Восстановление попробуйте отключить после скрипта.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    02.12.2009
    Сообщений
    7
    Вес репутации
    26
    Получилось! После скрипта удалось отключить восстановление системы. Вроде бы все в порядке. Логи прилагаю.
    Вложения Вложения

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    195
    Выполните скрипт в avz
    Код:
    begin
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Windows\system32\drivers\mssrvc.sys','');
     DelBHO('{3041d03e-fd4b-44e0-b742-2d9b88305f98}');
     DelBHO('{201f27d4-3704-41d6-89c1-aa35e39143ed}');
     DeleteFile('C:\Windows\system32\drivers\mssrvc.sys');
     DeleteFile('C:\Windows\system32\ynsYp.dll');
     DeleteFile('C:\Program Files\AskBarDis\bar\bin\askBar.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end
    ПК перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи.

  8. #7
    Junior Member Репутация
    Регистрация
    02.12.2009
    Сообщений
    7
    Вес репутации
    26
    Карантин отправила. Новые логи:
    Вложения Вложения

  9. #8
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,677
    Вес репутации
    2918
    Пофиксите в HiJack
    Код:
    O20 - AppInit_DLLs: C:\Windows\system32\ynsYp.dll
    Больше ничего плохого

    Установите SP2 + все новые заплатки
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  10. #9
    Junior Member Репутация
    Регистрация
    02.12.2009
    Сообщений
    7
    Вес репутации
    26
    Большое вам всем спасибо!

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,564
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 10
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\us2n1kawilgv.exe.exe.exe - Trojan-Mailfinder.Win32.Agent.wd ( DrWEB: Trojan.Packed.393, AVAST4: Win32:AutoRun-AZS [Wrm] )
      2. c:\windows\system32\drivers\mssrvc.sys - Trojan.Win32.Agent.ddeu ( DrWEB: Trojan.NtRootKit.4859, AVAST4: Win32:Crypt-AUN [Trj] )
      3. c:\windows\system32\ynsyp.dll - Trojan-Ransom.Win32.SMSer.td ( DrWEB: Trojan.BrowseBan.128, NOD32: Win32/AutoRun.Delf.EL worm )


  • Уважаемый(ая) Terrabitia, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. вирус удалил теперь черный экран
      От Antonon в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 26.01.2011, 23:40
    2. Снова черный порнобаннер
      От Synthetic_God в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 08.12.2009, 09:46
    3. Еще черный порнобаннер
      От Volgarik в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 03.12.2009, 11:50
    4. Черный порнобаннер
      От nosok в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 01.12.2009, 17:54
    5. черный порнобаннер
      От ErNickos в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 30.11.2009, 23:52

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00342 seconds with 24 queries