Показано с 1 по 17 из 17.

Баннер информера на раб. столе (заявка № 82566)

  1. #1
    Junior Member Репутация
    Регистрация
    06.07.2010
    Сообщений
    32
    Вес репутации
    51

    Thumbs up Баннер информера на раб. столе

    Поймал вирус, на рабочем столе висит баннер, блокирует всё кроме себя, требует смс. Безопасный режим не помогает. Нашёл к нему код, подошёл, баннер исчез, провёл проверку dr web cureit, были найдены и удалены несколько вирусов. Перезагрузил компьютер - баннер снова обнаружился, но на этот раз код найти не удалось. Этот, второй информер ссылается уже на другие смс и сайт, но выглядит примерно так же, тот же вирус походу.
    Название - ass1st.com
    номер - 8353
    текст - 495623117(всегда после перезагрузки меняется)
    Деблокер пишет что для данных номера и текста кода нет.
    Диагностику предоставить не могу, заблокировано ж.
    Последний раз редактировалось bam24; 06.07.2010 в 15:56.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    1. Загрузитесь в безопасном режиме с поддержкой командной строки
    2. Наберите в командной строке regedit, откроется реестр
    3. Посмотрите в реестре:
    ветка
    Код:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    параметр
    Код:
    shell
    Содержимое параметра напишите в своем сообщении
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    06.07.2010
    Сообщений
    32
    Вес репутации
    51
    Explorer.exe, C:\Program Files\Common Files\Microsoft Shared\mss oft.exe это?
    Последний раз редактировалось bam24; 06.07.2010 в 15:29.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    В параметре Shell должно быть значение Explorer.exe
    Остальное удалите. Затем пробуйте сделать логи.

  6. #5
    Junior Member Репутация
    Регистрация
    06.07.2010
    Сообщений
    32
    Вес репутации
    51
    Логи сделать не могу, после перезагрузки баннер продолжает висеть и соответственно всё заблокированно, и параметр в shell возвращается каким был.

    Добавлено через 34 минуты

    А, вот удалось перезагрузиться с сохранением параметров, баннер исчез. Сейчас сделаю логи.
    Последний раз редактировалось bam24; 07.07.2010 в 00:12. Причина: Добавлено

  7. #6
    Junior Member Репутация
    Регистрация
    06.07.2010
    Сообщений
    32
    Вес репутации
    51
    Логи.

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Файл C:\Program Files\Common Files\Microsoft Shared\mssoft.exe не удаляли?
    Запакуйте с паролем virus и пришлите по красной ссылке Прислать запрошенный карантин вверху темы
    После этого файл можно удалить
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    06.07.2010
    Сообщений
    32
    Вес репутации
    51
    Прислал.

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Пофиксите в HiJack
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\04jY9bo.exe,\\?\globalroot\systemroot\system32\gen23Mh.exe,\\?\globalroot\systemroot\system32\uwOqFiO.exe,
    Обновите базы AVZ

    Сделайте новые логи без работающего CureIt

    Скачайте RSIT. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    06.07.2010
    Сообщений
    32
    Вес репутации
    51
    Цитата Сообщение от thyrex Посмотреть сообщение
    Пофиксите в HiJack
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\04jY9bo.exe,\\?\globalroot\systemroot\system32\gen23Mh.exe,\\?\globalroot\systemroot\system32\uwOqFiO.exe,
    Не понял что и как...
    Цитата Сообщение от thyrex Посмотреть сообщение
    Обновите базы AVZ
    Никак, выдаёт ошибку ( http://s006.radikal.ru/i215/1007/15/4c41865d3e64.jpg http://s50.radikal.ru/i128/1007/a3/8ec3162eb454.jpg )

  12. #11
    Junior Member Репутация
    Регистрация
    06.07.2010
    Сообщений
    32
    Вес репутации
    51
    Цитата Сообщение от thyrex Посмотреть сообщение
    Скачайте RSIT. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
    Во вложениях.

  13. #12
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от bam24 Посмотреть сообщение
    Не понял что и как...
    http://virusinfo.info/showthread.php?t=4491

    Скачайте полиморфный AVZ (ссылка в моей подписи)

    Выполните скрипт в полиморфном AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\wIefgEy.exe','');
    DeleteFile('C:\WINDOWS\system32\wIefgEy.exe');
    QuarantineFile('C:\WINDOWS\system32\NDR0OmW.exe','');
    DeleteFile('C:\WINDOWS\system32\NDR0OmW.exe');
    QuarantineFile('C:\WINDOWS\system32\KGsEbYo.exe','');
    DeleteFile('C:\WINDOWS\system32\KGsEbYo.exe');
    QuarantineFile('C:\WINDOWS\system32\mgMTlyI.exe','');
    DeleteFile('C:\WINDOWS\system32\mgMTlyI.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(20);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Пробуйте обновить обычный AVZ
    Сделайте новые логи + новые логи RSIT
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. #13
    Junior Member Репутация
    Регистрация
    06.07.2010
    Сообщений
    32
    Вес репутации
    51
    Пофиксил.
    Скачал и выполнил, карантин выслал.
    AVZ обновилось. Новые логи во вложениях.

  15. #14
    Junior Member Репутация
    Регистрация
    06.07.2010
    Сообщений
    32
    Вес репутации
    51
    О, сайт стал грузится, до этого было возможно зайти только через прокси...
    Последний раз редактировалось bam24; 07.07.2010 в 16:40.

  16. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Чисто

    Установите SP3 (может потребоваться активация) + все новые патчи
    Установите Adobe Acrobat 9.3 или удалите старый
    Обновите JavaRE
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  17. #16
    Junior Member Репутация
    Регистрация
    06.07.2010
    Сообщений
    32
    Вес репутации
    51
    Цитата Сообщение от thyrex Посмотреть сообщение
    Установите SP3
    Еле скачал (на странице закачки браузеры вылетают с "неожиданной ошибкой и аварийным завершением работы"), начал устанавливать - и выдаёт некую "внутреннюю ошибку"... =\

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 13
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\kgsebyo.exe - Trojan.Win32.Jorik.Shiz.v ( DrWEB: Trojan.PWS.Ibank.53, BitDefender: Trojan.Generic.4532542, AVAST4: Win32:Malware-gen )
      2. c:\windows\system32\mgmtlyi.exe - Trojan.Win32.Jorik.Shiz.af ( DrWEB: Trojan.PWS.Ibank.53, AVAST4: Win32:Spyware-gen [Spy] )
      3. c:\windows\system32\ndr0omw.exe - Trojan.Win32.Jorik.Shiz.v ( DrWEB: Trojan.PWS.Ibank.53, BitDefender: Trojan.Generic.4532542, AVAST4: Win32:Malware-gen )
      4. c:\windows\system32\wiefgey.exe - Trojan.Win32.Jorik.Shiz.s ( DrWEB: Trojan.PWS.Ibank.53, BitDefender: Trojan.Generic.4472924, AVAST4: Win32:Malware-gen )
      5. \mssoft.exe - Trojan-Ransom.Win32.PinkBlocker.caq ( DrWEB: Trojan.Winlock.2108 )


  • Уважаемый(ая) bam24, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Баннер на рабочем столе
      От SILVER62 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 20.06.2010, 13:20
    2. Порно баннер на раб. столе
      От chupa chups в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 20.04.2010, 19:58
    3. Баннер на рабочем столе
      От VasR в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 01.04.2010, 12:38
    4. баннер на рабочем столе
      От KeizeR_Viki в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 24.01.2010, 15:48
    5. баннер на рабочем столе
      От anargist в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 23.01.2010, 17:48

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00166 seconds with 17 queries