Показано с 1 по 18 из 18.

Вирус просится в интернет [Trojan-PSW.Win32.LdPinch.dlt ] (заявка № 152668)

  1. #1
    Junior Member Репутация
    Регистрация
    18.12.2013
    Сообщений
    19
    Вес репутации
    15

    Вирус просится в интернет [Trojan-PSW.Win32.LdPinch.dlt ]

    Привет. опишу проблему кратко.
    Windows 8.1
    dr. web антивирус и фаервол ( находят и удаляют но он снова появляется)

    При включении компьютера появляется сообщение что какой то "новый экзе файл просится в интернет (прикладываю скриншот.)
    название каждый раз обычно разное - но схожие т.е. набор букв на английском языке.
    Если блокировать разово то окно будет выскакивать через каждые минут 10. После проверяю папку откуда он родом (это папка с таким же непонятным названием находится в c:\Users\AnDi\AppData\Local\Temp\hexbgcwjucqvjwe\ ) и удаляю ее целиком. Бывало чистил и всю папку его места временного проживания с гордым именем "TEMP". Появляется новый файл и ситуация повторяется.
    Так же бывает что отказывают запускаться какие либо программы с EXE файла.
    через 2 минут выложу файлы со второй программы сейчас она отказалась запускаться
    Изображения Изображения
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,465
    Вес репутации
    343
    Уважаемый(ая) andikirov, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. Это понравилось:


  5. #3
    Junior Member Репутация
    Регистрация
    18.12.2013
    Сообщений
    19
    Вес репутации
    15
    прикладываю скриншот который выскочил при запуске второй программы и лог ее .

    На вирус тотал мой файл определяется 12 из 48 возможных антивирусом различной модификацией bitcoint трояна
    Изображения Изображения
    Вложения Вложения

  6. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    QuarantineFile('C:\Users\AnDi\AppData\Local\Temp\crack.exe','');
     TerminateProcessByName('c:\users\andi\appdata\roaming\potplayermini\msdn.exe');
     QuarantineFile('c:\users\andi\appdata\roaming\potplayermini\msdn.exe','');
     DeleteFile('c:\users\andi\appdata\roaming\potplayermini\msdn.exe','32');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Keyboard Inf.');
     BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Пофиксите в HiJack
    Код:
    O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Toolbars\Restrictions present
    Сделайте новые логи

    Сделайте лог полного сканирования МВАМ
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. Это понравилось:


  8. #5
    Junior Member Репутация
    Регистрация
    18.12.2013
    Сообщений
    19
    Вес репутации
    15
    Файл сохранён как 140105_175111_virusinfo_autoquarantine_52c99b8f7cb d5.zip
    Размер файла 89631
    MD5 624795c1a0d12cded06c88298153439b

    то ли я выслал только?

    Второй файл логов программы AVZ не появляется. Проходит проверка и все. После этого перестают запускаться вообще любые программы и открываться файлы. что блокнот, что тотал командер, что браузер. Просто никакой реакции на запуск.
    После короткого промежутка времени синий экран смерти и внизу написан код ошибки Kmode_exception_not_handled и перезагрузка
    еще смущает вот эта папка с ее содержимым
    Изображения Изображения
    Вложения Вложения
    Последний раз редактировалось andikirov; 05.01.2014 в 23:10. Причина: приложил логи

  9. #6
    Junior Member Репутация
    Регистрация
    18.12.2013
    Сообщений
    19
    Вес репутации
    15
    ситуация все еще актуальна вирус меня терроризирует. Пока нечего не удаляю как гласят правила на этом форуме за исключением описанного выше

  10. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Удалите в МВАМ только указанные ниже записи
    Код:
    C:\Users\AnDi\AppData\Local\Temp\crack.exe (Worm.Brontok) -> Действие не было предпринято.
    D:\$RECYCLE.BIN\S-1-5-21-3150281308-923100758-6198822-1001\$R2CTI6W.dll (PUP.PSWTool.ProductKey) -> Действие не было предпринято.
    D:\$RECYCLE.BIN\S-1-5-21-3150281308-923100758-6198822-1001\$RB4XT1M.dll (PUP.PSWTool.ProductKey) -> Действие не было предпринято.
    Смените все пароли

    Сделайте лог ComboFix
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. Это понравилось:


  12. #8
    Junior Member Репутация
    Регистрация
    18.12.2013
    Сообщений
    19
    Вес репутации
    15
    не в какую не хочет запускаться не от имени администратора не переименовав согласно совету в той теме

    Сейчас даже запустился началася процесс установки и снова подобное окно. Пробовал переименовать. Перезагрузить. все процессы выключены ( доктор веб ,браузеры....все)


    Почитал темы http://virusinfo.info/showthread.php?t=142783 пришол к выводу что на 8.1 не запустится
    Изображения Изображения
    Последний раз редактировалось andikirov; 06.01.2014 в 14:13.

  13. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Ах да, на 8.1 он еще не работает

    Просто удалите папку на скриншоте
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. Это понравилось:


  15. #10
    Junior Member Репутация
    Регистрация
    18.12.2013
    Сообщений
    19
    Вес репутации
    15
    там написано что можно логи программы adwcleaner выложить ! я сделал

    я бы хотел еще поинтересоваться , может глупо, но вроде пользуюсь полной версией антивируса др веба , не выключаю регулярно проверяю им дис. Ничего не находит.
    А вирусы есть. Неужели такая лаборатория не может усовершенствовать данный антивирус?
    И еще мне очень просто переставить windows заново с полным форматированием диска "C"
    " и загрузочной области. Это решит мои проблемы?
    Вложения Вложения
    Последний раз редактировалось andikirov; 06.01.2014 в 14:25.

  16. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,961
    Вес репутации
    383
    Удалили?
    Цитата Сообщение от thyrex Посмотреть сообщение
    Просто удалите папку на скриншоте

    Что с проблемами?


  17. #12
    Junior Member Репутация
    Регистрация
    18.12.2013
    Сообщений
    19
    Вес репутации
    15
    все сделал как велели в том числе удалил
    в папке тем образуются какие то папки с EXE файлами которые нещадно ломятся в интернет.
    Антивирус доктор веб их определяет как битконт трояны притом разные и удаляет но после перезагрузки ситуация повторяется

  18. #13
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    Сделайте логи RSIT
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  19. #14
    Junior Member Репутация
    Регистрация
    18.12.2013
    Сообщений
    19
    Вес репутации
    15
    вот они голубчики
    Вложения Вложения
    • Тип файла: txt info.txt (19.3 Кб, 1 просмотров)
    • Тип файла: txt log.txt (111.6 Кб, 1 просмотров)

  20. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,547
    Вес репутации
    3021
    А если всю папку C:\Users\AnDi\AppData\Roaming\PotPlayerMini удалить, она заново создается?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  21. #16
    Junior Member Репутация
    Регистрация
    18.12.2013
    Сообщений
    19
    Вес репутации
    15
    MSDN.exe вообще не дает удалить никак. в папке темп вот эта вражина создается точно. разные названия папок и фалов. Доктор веб определяет ее как Tool.BtcMine.184


    все удалил этот файл он постоянно запускается и висит среди процессов
    Изображения Изображения

  22. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,961
    Вес репутации
    383
    - Сделайте логи virusinfo_syscheck.zip и РСИТ из безопасного режима.


  23. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 6
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\users\andi\appdata\local\temp\crack.exe - Trojan-PSW.Win32.LdPinch.dlt ( DrWEB: Trojan.Packed.1197, BitDefender: Trojan.PWS.LDPinch.TIK, AVAST4: Win32:LdPinch-NO [Trj] )

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) andikirov, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 1
      Последнее сообщение: 29.01.2012, 15:09
    2. Вирус просится на microsoft.com и на yahoo.com. Зачем?
      От Андрей Ильин в разделе Вредоносные программы
      Ответов: 0
      Последнее сообщение: 12.08.2011, 16:03
    3. Ответов: 5
      Последнее сообщение: 10.07.2009, 08:56
    4. svchost постоянно просится в инет
      От Alex_Yu в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 10.09.2008, 00:33
    5. Ответов: 4
      Последнее сообщение: 28.06.2008, 22:18

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01433 seconds with 17 queries