Вечер добрый всем! Хотя для меня он и не очень добрый и вот почему:
При заходе на один из сайтов на комп перекинулся какой-то вирус. У меня установлен Dr.Web4.44, но он ничего не видит при полной проверке диска. Запускал и Dr.Web CureIt - результат тот же. Ни единого намека на вирусы или нечто такое. Теперь самое интересное - как этот вирус себя проявляет. Первым делом у меня пропал мой фоновый рисунок с рабочего стола и появился новый с такой надписью "Warning:Spyware threat has been detected on your PC. Your computer has several fatal errors due to spyware activity. It is strongly recommend to install an antispyware software to close all security vulnerabilities. Antispy software helps protect your PC against spyware and other security threats. CLICK HERE TO SCAN YOUR PC FOR SPYWARE..." Причем последняя фраза представляет из себя нечто вроде ссылки при нажатии на которую меня кидает на сайт где собственно и представлены данные spyware программы. Попытался закачать одну из них и мой антивирус сообщил мне, что внутри находится троян.
Кроме того с периодичностью в 1 минуту у меня в трее появляются разные уведомления(мол комп у меня сильно тормозит, обнаружено вероятное spyware ПО и т.д.) Каждое из них снова таки предлагает перейти на вышеупомянутый сайт и скачать проогу для решения проблемы. А раз в 3 минуты где-то на рабочем столе появляется сообщение якобы от центра обеспечения безопасности Windows, в котором четко указывается наличие вредных файлов на моем диске. И они на самом деле там есть. И все эти сообщения также предлагают перейти на сайт и скачать проги.
Что я смог обнаружить сам, так это наличие 6 новых папок в Program Files и более 50 файлов в папке Windows, которые я точно знаю не должны быть на моем диске. В основном это dll'ки и exe'шники. При попытке удалить их вручную они заново появляются. Некоторые даже не получается удалить так как система говорит, что они заняты каким-то приложением. При попытке посмотреть, что это за приложения(я запускаю Диспечер задач), мне выдает сообщение "Диспечер задач отключен администратором". Вот вроде бы и все. Прикрепляю файлы, сделанные по вашей инструкции и надеюсь на вашу помощь...
Будь в курсе!Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Вроде все сделал. Но есть одно НО - при попытке пофиксить не нашел такие строки
O2 - BHO: (no name) - {69b7a69e-1dd2-11b2-906d-e64d270e4e59} - C:\WINDOWS\ebqxsdov.dll (file missing)
O4 - HKLM\..\Policies\Explorer\Run: [0tw1zP3Apn] rundll32.exe "C:\WINDOWS\dazqfihi.dll",DllCleanServer
Тем не менее фоновый рисунок стал прежним и перестали выскакивать сообщения. Нужно ли мне еще что-то делать?
Забыл сказать, что карантин отправил.
Прошу прощения - вотнедостающий лог
Кстати вдогонку хочу задать еще пару вопросов:
1. Можно и нужно ли включать восстановление системы после всех манипуляций?
2. Я так понял инфицированные папки и файлы мне нужно будет удалять вручную?
1 воостановление можно включать
2 все удалено скриптом ...
3 что из приведенного списка используется ?
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
ПК домашний и честно говоря что это за службы я даже не знаю. По безопасности также ничего сказать толком не могу поскольку не разбираюсь в этом. Если Вы считаете, что лучше закрыть этот доступ, то хотелось бы узнать как это можно сделать?(можно ссылкой кинуть где про это написано).
А вот про удаленные папки и файлы с помощью скрипта хочу сказать следующее- на диске я их все еще вижу.
И папки и файлы я все еще вижу, но такое ощущение, что после всех манипуляций они стали не активными. попробывал удалить одну папку и она уже не восстановилась как было раньше. Диспечер задач тоже заработал. В общем все стало на круги своя.
Локальной сети нет...
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru: