Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 27.

Помогите, что это за вирус? (заявка № 118619)

  1. #1
    Junior Member Репутация
    Регистрация
    13.08.2008
    Сообщений
    49
    Вес репутации
    62

    Помогите, что это за вирус?

    Доброй ночи, пару часов назад у меня мозилла открыла сама сайт system-keeper.ru Там на весь экран было сообщение, что на компьютере возможен вирус. Я подумал это какой-то фишинг сайт и закрыл приложение через диспетчер задач. После чего стал искать изменённые файлы на компьютере. Нашёл такого рода странички: xp_proxy.php Открыл блокнотом там были ссылки типо:
    http://connect. facebook. net/rsrc.php/v1/yQ/r/f3KaqM7xIBg.swf
    Система Win7, x64
    Сканировал AVZ4 нашёл 5 процессов ?.exe завершить их невозможно, в диспетчере задач таких процессов не видно!
    Вложения Вложения
    Последний раз редактировалось trojandie; 30.03.2012 в 06:36.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    383
    Уважаемый(ая) trojandie, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member Репутация
    Регистрация
    13.08.2008
    Сообщений
    49
    Вес репутации
    62
    Меня настораживает одно, что я пока не замечаю никаких проблем. Trend Micro ничего не нашёл, а вот AVZ4 ругается на маскировку процессов.

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    На маскировки внимания не обращайте. Это нормальное поведение для AVZ на системах, подобных Вашей

    Сделайте лог полного сканирования МВАМ
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    13.08.2008
    Сообщений
    49
    Вес репутации
    62
    Как удалять с помощю MBAM указанные в теме элементы?

    У Вас опечатка)

    Добавлено через 28 минут

    Сделал полное сканирование ничего не нашло.
    Последний раз редактировалось trojandie; 30.03.2012 в 11:57. Причина: Добавлено

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1582
    Цитата Сообщение от trojandie Посмотреть сообщение
    У Вас опечатка)
    Спасибо, исправил.

    Цитата Сообщение от trojandie Посмотреть сообщение
    Сделал полное сканирование ничего не нашло.
    Лог прикрепите, посмотрим.
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    13.08.2008
    Сообщений
    49
    Вес репутации
    62
    При попытке открыть explorer.exe в папке Windows и на панеле задач выдаёт ошибку "этому файлу не сопоставлена программа для выполнения этого действия". Что это может быть?
    (но через Win+E запускается)

    Добавлено через 10 минут

    CLDigitalHome вот такая вот папка не удаляется в Temp.
    Вложения Вложения
    Последний раз редактировалось trojandie; 01.04.2012 в 10:01. Причина: Добавлено

  9. #8
    Junior Member Репутация
    Регистрация
    13.08.2008
    Сообщений
    49
    Вес репутации
    62
    Почему-то сейчас в диспетчере задач увидел 5 процессов explorer.exe

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Ничего необычного логи не показали
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    13.08.2008
    Сообщений
    49
    Вес репутации
    62
    Ну явно вирус! Гляньте, что это может быть. Сделал скрин: wtf2.png

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1582
    На скрине просто вкладка в браузере, закройте ее, потом закройте сам браузер.
    Пофиксите в HijackThis:
    Код:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{3046B3D7-31BE-44E7-ACA9-8FA46DE47B00}: NameServer = 83.149.24.244 83.149.24.243
    O17 - HKLM\System\CS1\Services\Tcpip\..\{3046B3D7-31BE-44E7-ACA9-8FA46DE47B00}: NameServer = 83.149.24.244 83.149.24.243
    O17 - HKLM\System\CS2\Services\Tcpip\..\{3046B3D7-31BE-44E7-ACA9-8FA46DE47B00}: NameServer = 83.149.24.244 83.149.24.243
    Перезагрузите компьютер, сделайте новый лог HijackThis, проверьте что изменилось.
    I am not young enough to know everything...

  13. #12
    Junior Member Репутация
    Регистрация
    13.08.2008
    Сообщений
    49
    Вес репутации
    62
    O17 - HKLM\System\CCS\Services\Tcpip\..\{3046B3D7-31BE-44E7-ACA9-8FA46DE47B00}: NameServer = 83.149.24.244 83.149.24.243
    O17 - HKLM\System\CS1\Services\Tcpip\..\{3046B3D7-31BE-44E7-ACA9-8FA46DE47B00}: NameServer = 83.149.24.244 83.149.24.243
    O17 - HKLM\System\CS2\Services\Tcpip\..\{3046B3D7-31BE-44E7-ACA9-8FA46DE47B00}: NameServer = 83.149.24.244 83.149.24.243

    Это вроде сервер Мегафон интернета, если я не ошибаюсь, а вот, что за сайт уже 2ой раз выскочил system-keeper.ru Это же явно не Майкросовтовский...

  14. #13
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    В Интеренет выходите через роутер? Если это так, проверяйте его настройки
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #14
    Junior Member Репутация
    Регистрация
    13.08.2008
    Сообщений
    49
    Вес репутации
    62
    Да, через роутер, а что может быть там не так?

  16. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Настройки DNS сервера проверьте. Скорее всего там прописались чужеродные
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  17. #16
    Junior Member Репутация
    Регистрация
    13.08.2008
    Сообщений
    49
    Вес репутации
    62
    Как?
    У меня постоянно с 1:40 - 2:10 примерно МСК начал рваться интернет (длится такое дней 5-6). Высокие потери/пинг растёт до 10 секунд! Тех.поддержка говорит разное каждый день, некоторые инженеры говорят у вас вирус, потому, что с их стороны всё нормально, другие же видят потери с их стороны и перезапускают оборудование.

    Интернет выделенный, в сети 2 компьютера кабель интернета всовывается в свитчер, оттуда на 2 компа выходят 2 кабеля. Оба компьютера в это время имеют схожую проблему. Либо пинг и потери, либо вовсе рвётся сетка. Попробовал всунуть кабель интернета напрямую выдало вот такой вот странный IP, что меня насторажило "ipv4: 169.254.114.67" Это явно не мой провайдер чей-то прокси. В интернете поискал инфу на него нашёл пару ссылок.

    Сегодня на первом компьютере отключился интернет в 1:27 судя по логу... Я вообще спал. Запущены были только IRC клиент, которым пользуюсь много лет и Steam клиент. Не просто отключился, а снова "сеть недоступна" кабель в мамке тоже не горит, на втором компьютере аналогичная проблема. Такое впечатление, что вирус что-то копирует или использует мой интернет в это время. Что это может быть? И как проверить DNS сервера? Я DNS не настраивал, просто всунул кабель в свитч и всё работало пару лет без проблем и таких обрывов сети Всякие KidoKiller запускал сканировал комп уже всем, чем только можно) я уже боюсь ища вирус поймать другой))))))
    Последний раз редактировалось trojandie; 08.04.2012 в 03:00.

  18. #17
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3108
    Цитата Сообщение от trojandie Посмотреть сообщение
    Попробовал всунуть кабель интернета напрямую выдало вот такой вот странный IP, что меня насторажило "ipv4: 169.254.114.67"
    Ну вот и измените настройки роутера, чтобы там не было этих DNS
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  19. #18
    Junior Member Репутация
    Регистрация
    13.08.2008
    Сообщений
    49
    Вес репутации
    62
    Дело, в том, что в настройках роутера их нет! Я не понимаю, что происходит. Каждый день с 1:45 - 2:05 примерно рвётся сетка, причём на обоих компьютерах пропадает интернет, сегодня было так даже в 4 ночи где-то, раз 10 рвался интернет и сеть, писало разные ошибки. Пока я не перезасунул кабель сети в роутер, в тоже время чуть позже такое повторилось. Интернет запускался, потом 15-20 секунд и отключается всё! У меня подозрение на вирус или какую-то атаку. Даже есть подозрения, что это делает один человек. Роутер D-link dir 300. Тех. поддержка помочь не может, антивирусы ничего не находят (AVZ, KidoKiller, Trend Micro)

    Добавлено через 48 минут

    Насторажили логи роутера:

    Jan 1 07:11:12 Remote management is disabled.
    Jan 1 07:11:12 Block WAN PING is disabled.

    Jan 1 00:01:26 DMZ disabled.


    Jan 1 00:01:01 PPPoE: Sending PADI for session1.
    Jan 1 00:00:51 PPPoE: Sending PADI for session1.
    Jan 1 00:00:46 PPPoE: Sending PADI for session1.
    Jan 1 00:00:34 VPN (L2TP) Pass-Through enabled.
    Jan 1 00:00:34 VPN (IPSec) Pass-Through enabled.
    Jan 1 00:00:34 VPN (PPTP) Pass-Through enabled.
    Jan 1 00:00:34 Domain blocking disabled.
    Jan 1 00:00:34 URL blocking disabled.
    Jan 1 00:00:34 MAC filter disabled.

    Я плохо понимаю, но это нормально?
    Первые 2 строки повторяются помногу раз.

    Вот, что красным выдаёт AVZ:
    Ошибка загрузки драйвера - проверка прервана [C000036B]
    >>>> Обнаружена маскировка процесса 6076 ?
    >>>> Обнаружена маскировка процесса 4808 ?
    >>>> Обнаружена маскировка процесса 5376 ?
    >>>> Обнаружена маскировка процесса 5332 ?

    Прямое чтение C:\Documents and Settings\Все пользователи\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Microsoft\IdentityCRL\production\temp\wlidui_ WLIDSVC\BUTTON.JS

    Прямое чтение C:\Documents and Settings\Все пользователи\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Microsoft\IdentityCRL\production\temp\wlidui_ WLIDSVC\BUTTON.JS

    Прямое чтение C:\Documents and Settings\All Users\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Microsoft\IdentityCRL\production\temp\wlidui_ WLIDSVC\BUTTON.JS

    Прямое чтение C:\Documents and Settings\Все пользователи\Application Data\Application Data\Application Data\Microsoft\IdentityCRL\production\temp\wlidui_ WLIDSVC\LOCALIZATION.JS
    Последний раз редактировалось trojandie; 10.04.2012 в 13:31. Причина: Добавлено

  20. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    410
    Цитата Сообщение от trojandie Посмотреть сообщение
    что меня насторажило "ipv4: 169.254.114.67"
    Этот ip выдается если dhcp не выдал ip. Если у Вас pppoe, то так и должно быть...

    В логах ничего зловредного не видно. Попробуйте ночку "посидеть напрямик", без роутера.

  21. #20
    Junior Member Репутация
    Регистрация
    13.08.2008
    Сообщений
    49
    Вес репутации
    62
    К, спасибо.

  • Уважаемый(ая) trojandie, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 4
      Последнее сообщение: 10.11.2010, 15:26
    2. Помогите вирус достал(если это вирус)
      От Evarius в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 27.04.2010, 18:35
    3. Помогите вирус..сильный вирус
      От sannyB в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.12.2009, 07:02
    4. Что за вирус - помогите
      От AlbertS в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 24.03.2009, 02:57

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01319 seconds with 19 queries