Показано с 1 по 13 из 13.

Воруют пароль! Прошу помощи! (заявка № 103580)

  1. #1
    Junior Member Репутация
    Регистрация
    13.06.2011
    Сообщений
    10
    Вес репутации
    47

    Thumbs up Воруют пароль! Прошу помощи!

    Добрый вечер! Попытаюсь описать подробно свою проблему.
    Перешел по ссылке в контате и скачал архив. ЧТо было в архиве не помню. Сразу же после распаковки рабочий стол моргнул(все ярлыки и заставка пропали и через секунду опять появились). Единственное, что изменлось на раб. столе - это закрылся браузер(опера). После повторного открытия оперы заметил, что с контакта выбросило. Далее, просто велл свои логин и пароль. Спустя несколько дней начало появлться антиспамерное окошко(введите код с картинки) когда соц. сеть была включена, что сведетельствовало о параллельном входе на мою страницу на другом компьютере. После браузер вообще не грузил какие либо страницы хоть интеренет подключен и активен! Но это я как-то исправил! Остался взломаным контакт! Причем пароли менял 3 раза! И каким-то образом спустя минуту после входа в контакт, путем ввода нового пароля, появляется опять код на кртинке и просьба его ввести! и так 3 раза! Вообщем при вводе нового пароля он каким то образом сразу становится известен взломщикам. Еще одна особенность! Авира антивирус работает в каком то вымешленном "усиленном режиме" . Причем изменить его натсройки я не могу! При нажатии на запуск Авиры выскакивает красное окошко снизу справа. Загрузил ДОктор веб карриент. При запуске выскочило окошко в стиле виндовс 98 мол "доктор веб" работает в усиленном режиме. После закрытия окна он все же заппустился. Систему проверил удалил троянов 10 штук! Но проблема с контактом осталась! Прошу вашей помощи!
    Заране благодарен!
    Моя система 64-х разрядная поэтому только два лога.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,285
    Вес репутации
    377
    Уважаемый(ая) bymaga, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Student (P) Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для crush13
    Регистрация
    28.05.2010
    Адрес
    Курган
    Сообщений
    680
    Вес репутации
    77
    bymaga, здравствуйте.

    1. Закройте все открытые приложения (программы), кроме АVZ и браузера (Mozilla Firefox, Opera, Google Chrome, Internet Explorer).
    Отключите:
    - ПК от интернета/локальной сети;
    - Обязательно!!! Отключить системное восстановление!!! как - посмотреть можно здесь (по окончанию лечения включите);
    - Выгрузите антивирус и/или Файрвол;
    - Пофиксите в HJT:
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
    F2 - REG:system.ini: UserInit=userinit.exe
    O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
    O4 - HKLM\..\Run: [systemup] "C:\Windows\systemup.exe" stand
    O4 - HKLM\..\Run: [wxpdrv] C:\Windows\services32.exe nsrv
    O4 - HKLM\..\Run: [tray_ico0] C:\Windows\update.1\svchost.exe tray 8-0
    O4 - HKLM\..\Run: [sysdriver32_.exe] "C:\Windows\sysdriver32_.exe" rezerv
    O4 - HKLM\..\Run: [sysdriver32.exe] "C:\Windows\sysdriver32.exe" rezerv
    O4 - HKLM\..\Run: [scr] C:\Windows\update.1\svchost.exe scr
    O4 - HKLM\..\Run: [l1rezerv.exe] "C:\Windows\l1rezerv.exe"
    - Выполните скрипт в AVZ ("Файл - Выполнить скрипт" или в англ.версии "File - Custom scripts"). Скопируйте текст кода и вставьте в окно, нажмите "Выполнить (Run)":
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearHostsFile;
     TerminateProcessByName('c:\windows\systemup.exe');
     TerminateProcessByName('c:\windows\sysdriver32_.exe');
     TerminateProcessByName('c:\windows\update.1\svchost.exe');
     TerminateProcessByName('c:\windows\update.2\svchost.exe');
     TerminateProcessByName('c:\windows\l1rezerv.exe');
     QuarantineFile('C:\Windows\system32\csrsrv.dll','');
     QuarantineFile('C:\Windows\system32\WINSAT.EXE','');
     QuarantineFile('C:\Windows\services32.exe','');
     QuarantineFile('C:\Windows\System32\UI0Detect.exe','');
     QuarantineFile('C:\Windows\SysWow64\EZUPBH~1.DLL','');
     QuarantineFile('secdrv.sys','');
     QuarantineFile('userinit.exe','');
     QuarantineFile('C:\Windows\system32\DRIVERS\blbdrive.sys','');
     QuarantineFile('C:\Windows\sysdriver32.exe','');
     QuarantineFile('c:\windows\systemup.exe','');
     QuarantineFile('c:\windows\sysdriver32_.exe','');
     QuarantineFile('c:\windows\update.1\svchost.exe','');
     QuarantineFile('c:\windows\update.2\svchost.exe','');
     QuarantineFile('c:\windows\l1rezerv.exe','');
     DeleteFile('c:\windows\update.2\svchost.exe');
     DeleteFile('c:\windows\update.1\svchost.exe');
     DeleteFile('c:\windows\systemup.exe');
     DeleteFile('C:\Windows\l1rezerv.exe');
     DeleteFile('C:\Windows\services32.exe');
     DeleteFile('C:\Windows\sysdriver32.exe');
     DeleteFile('C:\Windows\sysdriver32_.exe');
     RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('SystemRoot')+'\system32\userinit.exe,');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
     ExecuteWizard('TSW',2,3,true);
     ExecuteWizard('SCU',2,2,true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    2. После перезагрузки выполните такой скрипт:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    3. Файл quarantine.zip из корня папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы;
    4. Сделайте повторные логи по правилам п.2 и п.3 раздела "Диагностика" (virusinfo_syscheck.zip; hijackthis.log).
    Проверьте, что с проблемой.
    [RIGHT][URL="http://z-oleg.com/avz4.zip"]AVZ[/URL] [URL="http://go.trendmicro.com/free-tools/hijackthis/HiJackThis.exe"]HijackThis[/URL] [URL="http://virusinfo.info/pravila.html"]Правила раздела "Помогите!"[/URL][/RIGHT]
    [RIGHT][URL="http://virusinfo.info/forumdisplay.php?f=70"]ЧаВО[/URL] [URL="http://fileforum.betanews.com/download/Malwarebytes-AntiMalware/1186760019/1"]Malwarebyte's AntiMalware[/URL][/RIGHT]
    [RIGHT][URL="http://z-oleg.com/secur/avz_up/avzbase.zip"]Актуальные базы АВЗ[/URL][/RIGHT]

  5. #4
    Junior Member Репутация
    Регистрация
    13.06.2011
    Сообщений
    10
    Вес репутации
    47
    После выполнения скрипта в АВЗ Пк не перезагрузилс сам, начал издавать короткие гудки с непостоянной переодичностью, загрузка процессора 100%, сама АВЗ и окно со скриптом сверху подписаны (не отвечает).Подождал минут 5 - перезагрузил сам. Все вышеперечисленное пропало.
    Проблема с "усиленным режимом" AVIR-ы продолжает существовать.

    Новые логи:
    Вложения Вложения

  6. #5
    Student (P) Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для crush13
    Регистрация
    28.05.2010
    Адрес
    Курган
    Сообщений
    680
    Вес репутации
    77
    bymaga, попробуйте выполнить такой скрипт:
    Код:
    begin
     ClearHostsFile;
     TerminateProcessByName('c:\windows\systemup.exe');
     TerminateProcessByName('c:\windows\sysdriver32_.exe');
     TerminateProcessByName('c:\windows\update.1\svchost.exe');
     TerminateProcessByName('c:\windows\update.2\svchost.exe');
     TerminateProcessByName('c:\windows\l1rezerv.exe');
     QuarantineFile('C:\Windows\system32\csrsrv.dll','');
     QuarantineFile('C:\Windows\system32\WINSAT.EXE','');
     QuarantineFile('C:\Windows\services32.exe','');
     QuarantineFile('C:\Windows\System32\UI0Detect.exe','');
     QuarantineFile('C:\Windows\SysWow64\EZUPBH~1.DLL','');
     QuarantineFile('secdrv.sys','');
     QuarantineFile('userinit.exe','');
     QuarantineFile('C:\Windows\system32\DRIVERS\blbdrive.sys','');
     QuarantineFile('C:\Windows\sysdriver32.exe','');
     QuarantineFile('c:\windows\systemup.exe','');
     QuarantineFile('c:\windows\sysdriver32_.exe','');
     QuarantineFile('c:\windows\update.1\svchost.exe','');
     QuarantineFile('c:\windows\update.2\svchost.exe','');
     QuarantineFile('c:\windows\l1rezerv.exe','');
     DeleteFile('c:\windows\update.2\svchost.exe');
     DeleteFile('c:\windows\update.1\svchost.exe');
     DeleteFile('c:\windows\systemup.exe');
     DeleteFile('C:\Windows\l1rezerv.exe');
     DeleteFile('C:\Windows\services32.exe');
     DeleteFile('C:\Windows\sysdriver32.exe');
     DeleteFile('C:\Windows\sysdriver32_.exe');
     RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('SystemRoot')+'\system32\userinit.exe,');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
     ExecuteWizard('TSW',2,3,true);
     ExecuteWizard('SCU',2,2,true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится (должен).
    Затем все то же самое с пункта два.
    [RIGHT][URL="http://z-oleg.com/avz4.zip"]AVZ[/URL] [URL="http://go.trendmicro.com/free-tools/hijackthis/HiJackThis.exe"]HijackThis[/URL] [URL="http://virusinfo.info/pravila.html"]Правила раздела "Помогите!"[/URL][/RIGHT]
    [RIGHT][URL="http://virusinfo.info/forumdisplay.php?f=70"]ЧаВО[/URL] [URL="http://fileforum.betanews.com/download/Malwarebytes-AntiMalware/1186760019/1"]Malwarebyte's AntiMalware[/URL][/RIGHT]
    [RIGHT][URL="http://z-oleg.com/secur/avz_up/avzbase.zip"]Актуальные базы АВЗ[/URL][/RIGHT]

  7. #6
    Junior Member Репутация
    Регистрация
    13.06.2011
    Сообщений
    10
    Вес репутации
    47
    Контак заблокирован - проверить наличие проблемы не могу! (но думаю что она исчерпана).

    Что касается "усиленного режима":
    При нажатии на Авиру выскакивает окошко с сообщением:

    Ошибка при работе с ярлыком
    Обьект "svchost.exe", на который ссылается этот ярлык,
    изменен или перемещен, и ярлык больше не работает.
    Удалить этот ярлык?
    Это все касательно проблем.

    Вот новые логи:

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    13.06.2011
    Сообщений
    10
    Вес репутации
    47
    Сделал лог МВАМ.

    Хочу добавить, что сайт vkontakte.ru вообще не загружается. Просто в браузере идет завгрузка секунды две и обрубает как будто страница уже загрузилась. Приичем какие-либо другие сайты открываюстя вполне адекватно.

    Все еще надеюсь на вас.

    Будьте добры, подскажите дальнейшие действия.
    Последний раз редактировалось Никита Соловьев; 15.06.2011 в 23:13.

  10. #9
    Student (P) Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для crush13
    Регистрация
    28.05.2010
    Адрес
    Курган
    Сообщений
    680
    Вес репутации
    77
    bymaga,
    - Выполните скрипт в AVZ ("Файл - Выполнить скрипт" или в англ.версии "File - Custom scripts"). Скопируйте текст кода и вставьте в окно, нажмите "Выполнить (Run)":
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
     ClearQuarantine;
     QuarantineFile('c:\Windows\loader10.exe_ok',' ');
     QuarantineFile('c:\Windows\loader10.exe',' ');
     QuarantineFile('c:\Windows\843498.exe',' ');
     QuarantineFile('c:\Windows\349410.exe',' ');
     DeleteFile('c:\Windows\843498.exe');
     DeleteFile('c:\Windows\349410.exe');
     DeleteFile('c:\Windows\loader10.exe_ok');
     DeleteFile('c:\Windows\loader10.exe');
     RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\wxpdrivers');
     RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\Network\wxpdrivers');
     DeleteFileMask('c:\Users\user\doctorweb\quarantine\','*.*',true);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
     ExecuteRepair(21);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    2. После перезагрузки выполните такой скрипт:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    3. Файл quarantine.zip из корня папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы;
    Посмотрите что с проблемой.
    Последний раз редактировалось Никита Соловьев; 15.06.2011 в 23:12.
    [RIGHT][URL="http://z-oleg.com/avz4.zip"]AVZ[/URL] [URL="http://go.trendmicro.com/free-tools/hijackthis/HiJackThis.exe"]HijackThis[/URL] [URL="http://virusinfo.info/pravila.html"]Правила раздела "Помогите!"[/URL][/RIGHT]
    [RIGHT][URL="http://virusinfo.info/forumdisplay.php?f=70"]ЧаВО[/URL] [URL="http://fileforum.betanews.com/download/Malwarebytes-AntiMalware/1186760019/1"]Malwarebyte's AntiMalware[/URL][/RIGHT]
    [RIGHT][URL="http://z-oleg.com/secur/avz_up/avzbase.zip"]Актуальные базы АВЗ[/URL][/RIGHT]

  11. #10
    Junior Member Репутация
    Регистрация
    13.06.2011
    Сообщений
    10
    Вес репутации
    47
    Что-то очень глубоко и на долго засело в мой ноут!

    Проблема актуальна. Скрипт не перезагрузил пк. Все как в прошлый раз.
    Подпись (не отвечает). В перезагрузке помог.
    Карантин сейчас вышлю.

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Выполните скрипт в AVZ
    Код:
    begin
    ExecuteRepair(13); 
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    13.06.2011
    Сообщений
    10
    Вес репутации
    47
    Все проблемы решены.
    Большое спасибо за помощь!

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 7
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\l1rezerv.exe - Trojan.Win32.Scar.djln ( DrWEB: Trojan.KillProc.4306, BitDefender: Trojan.Generic.5380680, NOD32: Win32/TrojanDownloader.Delf.QFH trojan, AVAST4: Win32:Delf-QBF [Trj] )
      2. c:\\windows\\sysdriver32.exe - Trojan.Win32.Scar.dzbi ( DrWEB: BackDoor.Siggen.30581, BitDefender: Trojan.Agent.ASEX, NOD32: Win32/TrojanDownloader.Delf.QCY trojan, AVAST4: Win32:Delf-QBF [Trj] )
      3. c:\\windows\\sysdriver32_.exe - Trojan.Win32.Scar.dzbi ( DrWEB: BackDoor.Siggen.30581, BitDefender: Trojan.Agent.ASEX, NOD32: Win32/TrojanDownloader.Delf.QCY trojan, AVAST4: Win32:Delf-QBF [Trj] )
      4. c:\\windows\\systemup.exe - Trojan.Win32.Scar.eacw ( DrWEB: Trojan.DownLoader3.28847, BitDefender: Trojan.Generic.KDV.250304, AVAST4: Win32:Delf-QBF [Trj] )
      5. c:\\windows\\update.1\\svchost.exe - Trojan-Downloader.Win32.FraudLoad.zfre ( DrWEB: Trojan.Siggen2.33781, BitDefender: Trojan.Generic.KD.229108, NOD32: Win32/Delf.QCZ trojan, AVAST4: Win32:Malware-gen )
      6. c:\\windows\\update.2\\svchost.exe - Trojan.Win32.VkHost.dvj ( DrWEB: Trojan.DownLoader3.30182, BitDefender: Generic.Malware.SFHYVdhidWkg.628A73CB, AVAST4: Win32:Delf-QBF [Trj] )


  • Уважаемый(ая) bymaga, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Прошу о помощи!!!
      От antifreez57 в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 29.03.2011, 17:16
    2. Прошу помощи
      От Dimidrolik в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 01.11.2010, 20:11
    3. Прошу помощи
      От Neronas в разделе Помогите!
      Ответов: 24
      Последнее сообщение: 17.10.2010, 00:03
    4. прошу помощи
      От lisss77 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 02.09.2010, 02:37
    5. прошу помощи
      От Figaro2000 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 27.05.2009, 02:09

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01280 seconds with 20 queries