-
Junior Member
- Вес репутации
- 53
Черный порнобаннер-теперь мы идем к вам
Здравствуйте! У меня все то же, что и у многих - порнобаннер с отправкой смс. Вырубил работу всех приложений, проводника, интернета. На диске С сразу обнаружились 2 подозрительных приложения с названием из набора букв, причем одно из них со значком Касперского (которого на компьютере отродясь не было) - естественно, не удаляются. Сделала полную проверку сначала Dr.Web'ом - вирусы нашлись, были удалены. Далее проверка AVP - то же самое (все в безопасном режиме). 2 подозрительных приложения так и остались на диске С. В обычном режиме ни AVZ, ни HiJack не загрузились, даже переименнованные - вылезает баннер.
Логи в безопасном режиме прилагаются. Помогите пожалуйста!
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Здравствуйте. Отключите восстановление системы!!!
Пофиксите в Hijackthis:
Код:
R3 - URLSearchHook: QIPBHO Class - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Users\Светлана\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll
R3 - URLSearchHook: (no name) - {95289393-33EA-4F8D-B952-483415B9C955} - (no file)
R3 - URLSearchHook: (no name) - - (no file)
O2 - BHO: QIPBHO - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Users\Светлана\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll
O20 - AppInit_DLLs: C:\Windows\system32\ynsYp.dll
Отключите компьютер от интернета, а также антивирус и/или файрвол.
Закройте все программы, выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Windows\system32\ynsYp.dll','');
QuarantineFile('C:\us2n1kawilgv.exe.exe.exe','');
QuarantineFile('C:\Windows\system32\drivers\mssrvc.sys','');
DeleteFile('C:\Windows\system32\ynsYp.dll');
DeleteFile('C:\us2n1kawilgv.exe.exe.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','svchost');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(11);
ExecuteRepair(17);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!!!
Пришлите карантин по ссылке согласно правил Прислать запрошенный карантин вверху темы. Сделайте новые логи по правилам в обычном режиме
-
-
Junior Member
- Вес репутации
- 53
-Дело в том, что в обычном режиме не получается отключить восстановление системы - "Защита компьютера" не открывается, а в безопасном режиме вкладка "Восстановление системы" вообще отсутствует. Можно ли отключить восстановление системы в безопасном режиме через командную строку? не могу найти команду для этого.
-Фиксить и скриптить можно в безопасном режиме?
-
Сообщение от
Terrabitia
-Фиксить и скриптить можно в безопасном режиме?
Можно. Восстановление попробуйте отключить после скрипта.
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 53
Получилось! После скрипта удалось отключить восстановление системы. Вроде бы все в порядке. Логи прилагаю.
-
Выполните скрипт в avz
Код:
begin
DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Windows\system32\drivers\mssrvc.sys','');
DelBHO('{3041d03e-fd4b-44e0-b742-2d9b88305f98}');
DelBHO('{201f27d4-3704-41d6-89c1-aa35e39143ed}');
DeleteFile('C:\Windows\system32\drivers\mssrvc.sys');
DeleteFile('C:\Windows\system32\ynsYp.dll');
DeleteFile('C:\Program Files\AskBarDis\bar\bin\askBar.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end
ПК перезагрузится.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи.
-
-
Junior Member
- Вес репутации
- 53
Карантин отправила. Новые логи:
-
Пофиксите в HiJack
Код:
O20 - AppInit_DLLs: C:\Windows\system32\ynsYp.dll
Больше ничего плохого
Установите SP2 + все новые заплатки
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 53
Большое вам всем спасибо!
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 2
- Обработано файлов: 10
- В ходе лечения обнаружены вредоносные программы:
- c:\us2n1kawilgv.exe.exe.exe - Trojan-Mailfinder.Win32.Agent.wd ( DrWEB: Trojan.Packed.393, AVAST4: Win32:AutoRun-AZS [Wrm] )
- c:\windows\system32\drivers\mssrvc.sys - Trojan.Win32.Agent.ddeu ( DrWEB: Trojan.NtRootKit.4859, AVAST4: Win32:Crypt-AUN [Trj] )
- c:\windows\system32\ynsyp.dll - Trojan-Ransom.Win32.SMSer.td ( DrWEB: Trojan.BrowseBan.128, NOD32: Win32/AutoRun.Delf.EL worm )
-