Показано с 1 по 18 из 18.

Постоянные предупреждения о троянах и перенаправление с сайтов антивирусов. (заявка № 62334)

  1. #1
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    31

    Exclamation Постоянные предупреждения о троянах и перенаправление с сайтов антивирусов.

    Постоянно появляются предупреждения о троянах, так же идёт редирект с большинства антивирусных сайтов на гугл.
    Для проверки через AVZ пришлось удалить антивирус. При попытке выполнить стандартный скрипт 2 и 3 AVZ постоянно выгружался. Произвести им проверку получилось только после включения AVZguard.
    Все проверки проводил в соответствии с списком указанным в правилах.
    Вложения Вложения

  2. Реклама
     

  3. #2
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    324
    1) Скачайте заранее эту программу:
    http://www.veldhuizen.speedxs.nl/winsockxpfix.exe
    2) Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,
    3) Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     TerminateProcessByName('c:\windows\system32\csrcs.exe');
     TerminateProcessByName('c:\windows\system32\msnwm.exe');
     QuarantineFile('C:\tinkk\Файлы\wrar380ru.exe','');
     QuarantineFile('C:\Program Files\QSP\QSPgui\sound\codec_aiff.dll','');
     QuarantineFile('C:\WINDOWS\system32\drivers\kernelx86.sys','');
     QuarantineFile('C:\WINDOWS\system32\GameMon.des','');
     DeleteService('rkevluwc');
     QuarantineFile('C:\WINDOWS\System32\Drivers\rkevluwc.sys','');
     DeleteService('qoseqzjr');
     QuarantineFile('C:\WINDOWS\System32\Drivers\qoseqzjr.sys','');
     QuarantineFile('C:\Program Files\PeerBlock\pbfilter.sys','');
     DeleteService('lkojwefi');
     QuarantineFile('C:\WINDOWS\System32\Drivers\lkojwefi.sys','');
     DeleteService('kswffrre');
     QuarantineFile('C:\WINDOWS\System32\Drivers\kswffrre.sys','');
     DeleteService('irnwagch');
     QuarantineFile('C:\WINDOWS\System32\Drivers\irnwagch.sys','');
     DeleteService('hryyqhqk');
     QuarantineFile('C:\WINDOWS\System32\Drivers\hryyqhqk.sys','');
     DeleteService('ecknpvpv');
     QuarantineFile('C:\WINDOWS\System32\Drivers\ecknpvpv.sys','');
     DeleteService('aasyytv7nq3r5a');
     QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\wivoog.exe','');
     DeleteService('vtuhaoddoua3');
     QuarantineFile('C:\WINDOWS\system32\tifou.exe','');
     QuarantineFile('C:\WINDOWS\system32\dehopedoo.exe','');
     QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\dehopedoo.exe','');
     QuarantineFile('c:\windows\system32\csrcs.exe','');
     QuarantineFile('c:\windows\system32\msnwm.exe','');
     QuarantineFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171086.sys','');
     QuarantineFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171248.sys','');
     QuarantineFile('F:\autorun.inf','');
     QuarantineFile('G:\autorun.inf','');
     QuarantineFile('G:\anpimw.exe','');
     QuarantineFile('F:\anpimw.exe','');
     QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
     QuarantineFile('C:\Documents and Settings\tinkk\ybq.exe','');
     QuarantineFile('C:\WINDOWS\system32\regedit.exe','');
     QuarantineFile('C:\WINDOWS\System32\guxehqav.dll','');
     QuarantineFile('C:\WINDOWS\system32\dxkvb.dll','');
     DeleteFile('C:\WINDOWS\System32\Drivers\ecknpvpv.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\hryyqhqk.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\irnwagch.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\kswffrre.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\lkojwefi.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\qoseqzjr.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\rkevluwc.sys');
     DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\wivoog.exe');
     DeleteFile('C:\WINDOWS\system32\tifou.exe');
     DeleteFile('C:\WINDOWS\system32\dehopedoo.exe');
     DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\dehopedoo.exe');
     DeleteFile('c:\windows\system32\csrcs.exe');
     DeleteFile('c:\windows\system32\msnwm.exe');
     DeleteFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171086.sys');
     DeleteFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171248.sys');
     DeleteFile('F:\autorun.inf');
     DeleteFile('G:\autorun.inf');
     DeleteFile('F:\anpimw.exe');
     DeleteFile('G:\anpimw.exe');
     DeleteFile('C:\WINDOWS\system32\sdra64.exe');
     DeleteFile('C:\Documents and Settings\tinkk\ybq.exe');
     DeleteFile('C:\WINDOWS\system32\regedit.exe');
     DeleteFile('C:\WINDOWS\System32\guxehqav.dll');
     DeleteFile('C:\WINDOWS\system32\dxkvb.dll');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','csrcs');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Regedit32');
     RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','woocob');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','woocob');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','woocob');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','UpdateCheck');
    BC_ImportALL;
    ExecuteSysClean;
    DelSPIByFileName('C:\WINDOWS\System32\guxehqav.dll', false);
    ExecuteWizard('TSW', 2, 2, true);
    ExecuteWizard('SCU', 2, 2, true);
    BC_Activate;
    AutoFixSPI;
    ClearHostsFile;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Возможно, после этого перестанет работать локальная сеть и/или интернет. Тогда запустите скачанную программу и нажмите Fix. Программа отработает и компьютер перезагрузится. После этого нужно будет заново ввести настройки сетевых подключений.
    4) Затем выполните второй скрипт в AVZ:
    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки с AVZ закачайте по ссылке "прислать запрошенный карантин" вверху темы
    5) Сделайте новые логи.
    GHETTO/STREET WORKOUT

  4. #3
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    31
    не могу выполнить скрипт в hijackthis. программа выгружается вскоре после запуска.

  5. #4
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    324
    Код:
    не могу выполнить скрипт в hijackthis. программа выгружается вскоре после запуска.
    Делайте тогда наоборот - сначало выполняйте основной скрипт в AVZ (пункт 3), затем фиксите в HijackThis (пункт 2) и потом выполняете пункты 4 и 5.
    GHETTO/STREET WORKOUT

  6. #5
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    31
    проделал все вышеуказанные предписания.
    при сборе логов AVZ как и hijackthis постоянно выгружались, помог лишь AVZguard, из-под него сканировал и AVZ и hijackthis'ом.
    Вложения Вложения

  7. #6
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    324
    1) Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    SetAVZPMStatus(True);
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     TerminateProcessByName('c:\windows\system32\msnwm.exe');
     StopService('kernelx86');
     QuarantineFile('C:\Program Files\PeerBlock\pbfilter.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\kernelx86.sys','');
     QuarantineFile('c:\windows\system32\msnwm.exe','');
     QuarantineFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171262.sys','');
     QuarantineFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171289.sys','');
     DeleteService('kernelx86');
     DeleteFile('C:\WINDOWS\system32\drivers\kernelx86.sys');
     DeleteFile('c:\windows\system32\msnwm.exe');
     DeleteFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171262.sys');
     DeleteFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171289.sys');
    BC_ImportALL;
    ExecuteSysClean;
    ExecuteRepair(9);
    BC_Activate;
    ClearHostsFile;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    2) Затем выполните второй скрипт в AVZ:
    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки с AVZ закачайте по ссылке "прислать запрошенный карантин" вверху темы.
    3) Сделайте новый лог virusinfo_syscheck.zip + такой лог: http://virusinfo.info/showthread.php?t=40118
    GHETTO/STREET WORKOUT

  8. #7
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    31
    вроде уже лучше. вот логи.
    Вложения Вложения

  9. #8
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,578
    Вес репутации
    2916
    >> Заблокированы настройки системы System Restore
    Исправьте через AVZ - Файл - Мастер поиска и устранения проблем - Все проблемы - отметить указанное - Исправить

    После этого новый лог virusinfo_syscheck.zip
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  10. #9
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    31
    др. веб иногда предупреждает о трояне d.loader (вроде так)
    логи.
    Вложения Вложения

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    195
    В каком файле находит трояна Др.Вэб ?

    Удалите Bonjour.

  12. #11
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    31
    удалил.
    сначала находил в экзешке одной игры, теперь в экзешке свежепереустановленной другой.

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    195
    Пришлите экзешник с игры согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы.

  14. #13
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    31
    выслал.

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    195
    Ложное срабатывание Вэба.

  16. #15
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    31
    кстати, заметил что при загрузке компьютера стала появляться установка нового устройства под названием "нет данных"
    + синий экран смерти стал чаще в играх вываливаться :/

    Добавлено через 3 часа 16 минут

    av_md.exe - инфицирован Trojan.Inject.7433
    AVZ запускается только после кучи ошибок об отсутствии какого-то диска х_Х
    Последний раз редактировалось tinkk; 05.12.2009 в 01:38. Причина: Добавлено

  17. #16
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    31
    ещё раз провёл проверку через стандартный скрипт 3, кажется он нашёл что-то интересное, прикладываю логи
    Вложения Вложения
    Последний раз редактировалось tinkk; 05.12.2009 в 02:21.

  18. #17
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    324
    кстати, заметил что при загрузке компьютера стала появляться установка нового устройства под названием "нет данных"
    Отмените установку нового устройства и удалите это устройство в диспетчере устройств.
    + синий экран смерти стал чаще в играх вываливаться :/
    попробуйте удалить и заново установить игры в которых возникают ошибки.
    av_md.exe - инфицирован Trojan.Inject.7433
    Когда выводилось это сообщение, и в какой директории лежал файл.
    AVZ запускается только после кучи ошибок об отсутствии какого-то диска х_Х
    Попробуйте удалить и скачать заново AVZ - повторяются ли ошибки - если да то приложите пожалуйста их скриншоты.
    ещё раз провёл проверку через стандартный скрипт 3, кажется он нашёл что-то интересное, прикладываю логи
    В логах ничего подозрательного не увидел, почистим папку восстановления системы и карантин AVZ:
    Выполните скрипт в AVZ:
    Код:
    begin
    SetAVZGuardStatus(True);
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     QuarantineFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171301.sys','');
     DeleteFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171301.sys');
     DeleteFileMask('C:\System Volume Information', '*.*', true);
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    GHETTO/STREET WORKOUT

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,551
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 20
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\csrcs.exe - Packed.Win32.Krap.l ( DrWEB: Win32.HLLW.Autohit.3438, BitDefender: Gen:Trojan.Heur.AutoIT.Qq3@bygpiWcO )
      2. c:\windows\system32\msnwm.exe - Trojan-Downloader.Win32.Losabel.bmj ( DrWEB: Trojan.Inject.7590, BitDefender: Trojan.Generic.2827062, AVAST4: Win32:Rootkit-gen [Rtk] )
      3. f:\anpimw.exe - Packed.Win32.Krap.l ( DrWEB: Win32.HLLW.Autohit.3438, BitDefender: Gen:Trojan.Heur.AutoIT.Qq3@bygpiWcO )
      4. g:\anpimw.exe - Packed.Win32.Krap.l ( DrWEB: Win32.HLLW.Autohit.3438, BitDefender: Gen:Trojan.Heur.AutoIT.Qq3@bygpiWcO )


  • Уважаемый(ая) tinkk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 6
      Последнее сообщение: 30.03.2012, 16:53
    2. Постоянные предупреждения от сайта Zindrat.com
      От Никакой в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 12.02.2011, 15:50
    3. Ответов: 5
      Последнее сообщение: 23.01.2011, 20:22
    4. Ответов: 6
      Последнее сообщение: 05.10.2010, 09:51
    5. постоянные предупреждения от NOD32
      От Qwemtin в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 06:48

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00454 seconds with 23 queries