Показано с 1 по 12 из 12.

Вы посетили страничку гей порно, и.т.д. номер билайн 400р...... (заявка № 89877)

  1. #1
    Junior Member Репутация
    Регистрация
    21.09.2010
    Сообщений
    67
    Вес репутации
    50

    Вы посетили страничку гей порно, и.т.д. номер билайн 400р......

    Лечу комп. При запуске открывается окошко закрывающее весь раб стол пополните счет аб.бил. на 400р.
    Почистил лайвсиди Др.веб. После перезагрузки появляется картинка рабочего стола и ничего более не видно
    Диспетчер забл администраторов, безопасный режим в уводит машину в перезагрузку...
    Win+E и др.сочетания не работают...подскажите какие еще манипуляции с ним произвести........

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    1.скачайте Live CD с возможностью поиска и исправления в реестре. Например, ERD Commander.
    2.Загрузитесь с этого диска.
    3.Кнопка Пуск - Выполнить - erdregedit
    4.Посмотрите в реестре:
    ветка
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    параметр
    userinit
    параметр
    shell
    Содержимое этих параметров напишите в своем сообщении

  4. #3
    Junior Member Репутация
    Регистрация
    21.09.2010
    Сообщений
    67
    Вес репутации
    50
    userinit
    C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system 32\88cc553c.exe,C:\WINDOWS\system32\hpmqlb.exe,C:\ WINDOWS\system32\4b0795cc.exe,C:\WINDOWS\system32\ yeblbl.exe,
    shell
    C:\Documents and Settings\User\Local Settings\Application Data\Opera\Opera\temporary_downloads\vip_porno_617 93.avi.exe

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    оставте следующее
    userinit
    C:\WINDOWS\system32\userinit.exe,
    shell
    Explorer.exe

    перезагрузитесь и попробуйте сделать логи по правилам

  6. #5
    Junior Member Репутация
    Регистрация
    21.09.2010
    Сообщений
    67
    Вес репутации
    50
    исправил раб стол аоявился сейчас сделаю логи!

  7. #6
    Junior Member Репутация
    Регистрация
    21.09.2010
    Сообщений
    67
    Вес репутации
    50
    логи!
    Последний раз редактировалось thyrex; 27.10.2011 в 20:13.

  8. #7
    Junior Member Репутация
    Регистрация
    21.09.2010
    Сообщений
    67
    Вес репутации
    50
    и еще не открываются некоторые сайты в том числе сайты антиврусов

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    1.Профиксите в HijackThis
    Код:
    R3 - URLSearchHook: (no name) - {83821C2B-32A8-4DD7-B6D4-44309A78E668} - C:\Program Files\Mail.Ru\Agent\Mra\dll\newmrasearch.dll (file missing)
    O3 - Toolbar: QT Breadcrumbs Address Bar - {af83e43c-dd2b-4787-826b-31b17dee52ed} - mscoree.dll (file missing)
    2.Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,'); 
     QuarantineFile('C:\WINDOWS\system32\cmdow.exe','');
     DeleteFile('C:\WINDOWS\system32\cmdow.exe');
     QuarantineFile('C:\WINDOWS\system 32\88cc553c.exe','');
     QuarantineFile('C:\WINDOWS\system32\hpmqlb.exe','');
     QuarantineFile('C:\ WINDOWS\system32\4b0795cc.exe','');
     QuarantineFile('C:\WINDOWS\system32\ yeblbl.exe','');
     QuarantineFile('C:\Documents and Settings\User\Local Settings\Application Data\Opera\Opera\temporary_downloads\vip_porno_617 93.avi.exe','');
     DeleteFile('C:\WINDOWS\system 32\88cc553c.exe');
     DeleteFile('C:\WINDOWS\system32\hpmqlb.exe');
     DeleteFile('C:\ WINDOWS\system32\4b0795cc.exe');
     DeleteFile('C:\WINDOWS\system32\ yeblbl.exe');
     DeleteFile('C:\Documents and Settings\User\Local Settings\Application Data\Opera\Opera\temporary_downloads\vip_porno_617 93.avi.exe');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteRepair(20);
     ExecuteWizard('TSW', 2, 2, true);
     ExecuteWizard('SCU', 2, 2, true);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',221);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
    - Скачайте RSIT тут. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

  10. #9
    Junior Member Репутация
    Регистрация
    21.09.2010
    Сообщений
    67
    Вес репутации
    50
    скрипты выполнил !
    сделал логи !
    файл выгрузил 101014_142413_quarantine_4cb6da4dc995b.zip
    Последний раз редактировалось thyrex; 27.10.2011 в 20:14.

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    папки C:\Program Files\Common Files\wm, C:\Program Files\Common Files\pkr и файл C:\Program Files\Common Files\keylog.txt - удалите вручную

    В остальном подозрительного нет.

    Обновите систему
    - Установите Internet-Explorer 8.(даже если Вы его не используете)
    - Поставте все последние обновления системы Windows - тут
    - Обновите Java .

  12. #11
    Junior Member Репутация
    Регистрация
    21.09.2010
    Сообщений
    67
    Вес репутации
    50
    поставил антивирус нод32 обновил
    при скане нашел на винте в папке \windows\system32\autorun.i
    и autorun.in
    Win32/Tifaut.C червь
    удалил!
    СПАСИБО Большое

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 13
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\cmdow.exe - not-a-virus:RiskTool.Win32.HideWindows.o


  • Уважаемый(ая) serrvis, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 8
      Последнее сообщение: 31.07.2011, 12:18
    2. система заблокирована оплатите штраф 400р на номер 89181076926 (заявка №81658)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 2
      Последнее сообщение: 14.06.2011, 00:00
    3. Номер билайн 89654027761 просит денег
      От akalibr в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 09.09.2010, 15:52
    4. Просьба пополнить номер абонента билайн
      От SpitFire92 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 23.08.2010, 11:25
    5. Ответов: 1
      Последнее сообщение: 08.08.2010, 18:30

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00638 seconds with 19 queries