Показано с 1 по 9 из 9.

Здравствуйте, требуется помощь. В автозагрузку прописался вирус. не могу избавиться. [Trojan.VBS.Agent.su ] (заявка № 166788)

  1. #1
    Junior Member Репутация
    Регистрация
    18.09.2014
    Сообщений
    5
    Вес репутации
    13

    Thumbs up Здравствуйте, требуется помощь. В автозагрузку прописался вирус. не могу избавиться. [Trojan.VBS.Agent.su ]

    Здравствуйте, вчера искал программу для проверки клавиатуры и забрел на какой-то сайт( точно не помню). Скачал программу, после установки у меня в быстром запуске появился Амиго и ярлыки на ВК и Одноклассники. Я удалил Амиго, но после того как зашел в Хром, понял, что что-то тут не так. Результаты моих наблюдений: в систем 32 лежит файл system.vbs(если удалить, то появляется снова),Ярлыки на Хром и Эксплорер замнились на("C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat" http://spotsniper.ru/?pid=26 и у хрома соответственно). При старте браузеров с этих ярлыков, да и с оригинальных тоже появляются сайты с якобы заблокированным вконтактом и запросом моего телефона и что-то типа квиповских окон. Система Windows 8.1 x64. Прошу помощи с удалением вируса.

    По незнанию взял из другой темы скрипт и запустил(до сбора логов), но файл так и остался в системе:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    TerminateProcessByName('c:\users\admin\appdata\roa ming\skypemoticons\se.exe');
    QuarantineFile('C:\Program Files\NextoCoup\bDhhOV5j4cPnjZ.dll','');
    QuarantineFile('C:\Users\Admin\AppData\Local\Micro soft\Windows\system.vbs','');
    QuarantineFile('c:\users\admin\appdata\roaming\sky pemoticons\se.exe','');
    DeleteFile('C:\Users\Admin\AppData\Roaming\SkypEmo ticons\Res.dll','32');
    DeleteFile('C:\Users\Admin\AppData\Local\Microsoft \Windows\system.vbs','32');
    DeleteFile('C:\Users\Admin\AppData\Roaming\SkypEmo ticons\SE.exe','32');
    DeleteFile('C:\Program Files\NextoCoup\bDhhOV5j4cPnjZ.dll','32');
    DeleteFile('C:\Windows\Tasks\GoogleUpdateTaskMachi neCore.job','32');
    DeleteFile('C:\Windows\Tasks\GoogleUpdateTaskMachi neUA.job','32');
    DeleteFile('C:\Windows\system32\Tasks\DealPlyUpdat e','32');
    DeleteFile('C:\Windows\system32\Tasks\GoogleUpdate TaskMachineCore','32');
    DeleteFile('C:\Windows\system32\Tasks\GoogleUpdate TaskMachineUA','32');
    DeleteFile('C:\Windows\system32\Tasks\SystemScript ','32');
    DeleteFile('C:\Windows\system32\Tasks\tjfruig','32 ');
    DelBHO('{15d02963-9756-449a-9933-9e8dc5109468}');
    DeleteFileMask('c:\users\admin\appdata\roaming\sky pemoticons','*',true);
    DeleteDirectory('c:\users\admin\appdata\roaming\sk ypemoticons');
    DeleteFileMask('C:\Program Files\NextoCoup','*',true);
    DeleteDirectory('C:\Program Files\NextoCoup');
    DeleteService('gupdatem');
    DeleteService('gupdate');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Вложения Вложения
    Последний раз редактировалось thyrex; 18.09.2014 в 17:37.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,465
    Вес репутации
    343
    Уважаемый(ая) ichigovizor, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Practising Student Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2013
    Сообщений
    231
    Вес репутации
    27
    Здравствуйте!
    Запустите AVZ В меню Файл--Выполнить скрипт, в окошко вставьте текст:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    
     QuarantineFile('C:\Users\Alex\AppData\Local\Microsoft\Windows\system.vbs','');
     QuarantineFile('C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat','');
     DeleteFile('C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat','32');
     DeleteFile('C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat','32');
     DeleteFile('C:\Users\Alex\AppData\Local\Microsoft\Windows\system.vbs','32');
     DeleteFile('C:\Windows\system32\Tasks\SystemScript','64');
    
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    И нажмите Запустить. Компьютер перезагрузится.

    После перезагрузки выполните скрипт:
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    end.
    Используйте ссылку "Прислать запрошенный карантин", которая находится над первым сообщением темы, чтобы прислать quarantine.zip.

    +Пересоздайте ярлыки запуска браузеров: для этого удалите ярлыки браузера с Рабочего стола и Панели быстрого запуска и создайте новые.

    Подготовьте новые отчеты AVZ и HijackThis + подготовьте отчет AdwCleaner по инструкции: http://virusinfo.info/showthread.php?t=146192

  5. Это понравилось:


  6. #4

  7. Это понравилось:


  8. #5
    Junior Member Репутация
    Регистрация
    18.09.2014
    Сообщений
    5
    Вес репутации
    13
    Всё сделал.

    Хотел еще узнать, ворует ли этот вирус какие-либо пароли? Я ключевые сменил, но все же хотелось бы знать для уверенности.

    При браузинге (в Хроме проверил) вылезают на всех сайтах рекламы таким образом, что сначала грузится нормальный сайт, а потом как бы моргает изображение и оно же, но с рекламами по бокам становится.

    Переустановил эксплорер, удалил папки в AppData/Local и /Roaming, то же самое с Хромом. Вроде пока все нормально.
    Вложения Вложения
    Последний раз редактировалось ichigovizor; 18.09.2014 в 16:19.

  9. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,326
    Вес репутации
    1028
    Проблема решена?
    Инструкции выполняются в том порядке, в котором они вам даны.
    Вы можете отблагодарить нас так или так
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 45 дней => https://goo.gl/1yHAAg

  10. #7
    Junior Member Репутация
    Регистрация
    18.09.2014
    Сообщений
    5
    Вес репутации
    13
    Цитата Сообщение от mike 1 Посмотреть сообщение
    Проблема решена?
    Решена, жаль не ответили на вопрос о сути действий вируса, но всё равно Огромное Спасибо Вам=)

  11. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,434
    Вес репутации
    730
    Цитата Сообщение от ichigovizor Посмотреть сообщение
    вопрос о сути действий вируса
    изменяет настройки безопасности браузеров и грузит расширение, которое показывает вам рекламу.

    Выполните скрипт в AVZ при наличии доступа в интернет:

    Код:
    var
    LogPath : string;
    ScriptPath : string;
    
    begin
     LogPath := GetAVZDirectory + 'log\avz_log.txt';
     if FileExists(LogPath) Then DeleteFile(LogPath);
     ScriptPath := GetAVZDirectory +'ScanVuln.txt';
    
      if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
        if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
           ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
           exit;
          end;
      end;
     if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
    end.
    После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

    Советы и рекомендации после лечения компьютера

  12. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\users\alex\appdata\local\microsoft\windows\syst em.vbs - HEUR:Trojan.Script.Generic


  • Уважаемый(ая) ichigovizor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. прописался вирус, не могу избавиться. (заявка №108532)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 1
      Последнее сообщение: 31.08.2011, 02:01
    2. Ответов: 5
      Последнее сообщение: 20.06.2011, 10:43
    3. Ответов: 8
      Последнее сообщение: 13.03.2011, 23:22
    4. Ответов: 6
      Последнее сообщение: 22.02.2009, 09:37

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00921 seconds with 17 queries