Показано с 1 по 10 из 10.

При загрузке браузера открывается smartinf.ru [Trojan.Win32.Agent.nethhm, not-a-virus:Downloader.Win32.Agent.dmdd ] (заявка № 194499)

  1. #1
    Junior Member Репутация
    Регистрация
    26.12.2007
    Сообщений
    147
    Вес репутации
    35

    При загрузке браузера открывается smartinf.ru [Trojan.Win32.Agent.nethhm, not-a-virus:Downloader.Win32.Agent.dmdd ]

    При загрузке компьютера открывается браузер со страницей http: // ahvorit.ru //, когда его закрываешь и открываешь еще раз, то браузер открывается со стартовой страницей smartinf.ru.
    Логи прикладываю.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,385
    Вес репутации
    337
    Уважаемый(ая) Luka_, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    25,417
    Вес репутации
    814
    Выполните скрипт в AVZ:
    Код:
    begin
     SearchRootkit(true, true);
     QuarantineFile('C:\Users\Merapriest\appdata\local\kometa\kometaup.exe', '');
     QuarantineFile('C:\Users\Merapriest\AppData\Local\SystemDir\nethost.exe', '');
     DeleteFile('C:\Users\Merapriest\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Одноклассники.lnk', '32');
     DeleteFile('C:\Users\Merapriest\AppData\Local\SystemDir\nethost.exe', '32');
     DeleteFile('C:\Users\Merapriest\appdata\local\kometa\kometaup.exe', '32');
     DeleteFileMask('C:\Users\Merapriest\AppData\Local\SystemDir', '*', true);
     DeleteFileMask('C:\Users\Merapriest\appdata\local\kometa', '*', true);
     DeleteDirectory('C:\Users\Merapriest\AppData\Local\SystemDir');
     DeleteDirectory('C:\Users\Merapriest\appdata\local\kometa');
     ExecuteFile('schtasks.exe', '/delete /TN "nethost task" /F', 0, 15000, true);
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'hcmbcpgkps');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    Компьютер перезагрузится.
    Выполните в AVZ скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    Отметьте галочками также "Shortcut.txt".

    Нажмите кнопку Scan.
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа.
    Прикрепите эти файлы к своему следующему сообщению (можно все в одном архиве).
    WBR,
    Vadim

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    26.12.2007
    Сообщений
    147
    Вес репутации
    35
    Скрипты выполнил. Файлы прикладываю.

    Файл сохранён как 151215_214556_quarantine_567051d44364c.zip
    Размер файла 1498043
    MD5 2e85750619f4345b727789130b2e0351
    Вложения Вложения

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    25,417
    Вес репутации
    814
    AV: Trend Micro Titanium Internet Security 2012 (Disabled - Out of date)
    Необновлённый антивирус - хуже, чем никакого. Если есть легальный ключ - обновите и пользуйтесь, иначе - далите и установите потом что-то другое.

    Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:
    Код:
    CreateRestorePoint:
    CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
    CHR HKU\S-1-5-21-4193268225-928962386-67121564-1000\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
    HKU\S-1-5-21-4193268225-928962386-67121564-1000\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://gfidev.ru/?utm_content=f4b4158787262ea9e0a1b616d364defa&utm_source=startpm&utm_term=FE523D42C778A67DDE5F376B635E159D
    SearchScopes: HKU\S-1-5-21-4193268225-928962386-67121564-1000 -> DefaultScope {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = hxxp://go-search.ru/search?q={searchTerms}
    SearchScopes: HKU\S-1-5-21-4193268225-928962386-67121564-1000 -> {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = hxxp://go-search.ru/search?q={searchTerms}
    SearchScopes: HKU\S-1-5-21-4193268225-928962386-67121564-1000 -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/search?q={SearchTerms}&fr=ntg&gp=openpr3
    FF DefaultSearchEngine: GoSearch
    FF SelectedSearchEngine: GoSearch
    FF Homepage: hxxp://gfidev.ru/?utm_content=f4b4158787262ea9e0a1b616d364defa&utm_source=startpm&utm_term=FE523D42C778A67DDE5F376B635E159D
    FF NetworkProxy: "type", 0
    FF SearchPlugin: C:\Users\Merapriest\AppData\Roaming\Mozilla\Firefox\Profiles\hbgyirbu.default\searchplugins\GoSearch.xml [2015-08-24]
    CHR StartupUrls: Profile 1 -> "hxxp://gfidev.ru/?utm_content=f4b4158787262ea9e0a1b616d364defa&utm_source=startpm&utm_term=FE523D42C778A67DDE5F376B635E159D"
    CHR HomePage: Profile 1 -> mail.ru/cnt/11956636
    CHR DefaultSearchURL: Profile 1 -> hxxp://go.mail.ru/search?q={searchTerms}&fr=xtn4
    CHR DefaultSearchKeyword: Profile 1 -> mail.ru
    CHR DefaultSuggestURL: Profile 1 -> hxxp://suggests.go.mail.ru/chrome?q={searchTerms}
    CHR Extension: (Поделиться ВКонтакте) - C:\Users\Merapriest\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\kneggodalbcmgdkkfhbhbicbbahnacjb [2015-05-10] [UpdateUrl: hxxp://vk.ijmelto.ru/index.xml] <==== ATTENTION
    CHR HKLM\...\Chrome\Extension: [bopakagnckmlgajfccecajhnimjiiedh] - hxxp://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [fcimjkehglmijlhnpbmjbpoiamjiegod] - hxxp://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [gdknicmnhbaajdglbinpahhapghpakch] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [jedelkhanefmcnpappfhachbpnlhomai] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [jggbjbmnfmipgcanidamjfpechdeekoi] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [kneggodalbcmgdkkfhbhbicbbahnacjb] - hxxp://vkplayerpro.ru/index.xml
    CHR HKLM\...\Chrome\Extension: [pganlglbhgfjfgopijbhemcpbehjnpia] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM\...\Chrome\Extension: [pldbienodkpgkccocelidinmciedjdok] - hxxps://clients2.google.com/service/update2/crx
    CHR HKU\S-1-5-21-4193268225-928962386-67121564-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [fcimjkehglmijlhnpbmjbpoiamjiegod] - hxxp://clients2.google.com/service/update2/crx
    CHR HKU\S-1-5-21-4193268225-928962386-67121564-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [kneggodalbcmgdkkfhbhbicbbahnacjb] - hxxp://vkplayerpro.ru/index.xml
    CustomCLSID: HKU\S-1-5-21-4193268225-928962386-67121564-1000_Classes\CLSID\{5157F497-D629-47A4-A73D-41ACE6766B0E}\localserver32 -> "C:\Users\Merapriest\AppData\Local\Kometa\Application\39.0.2171.95\delegate_execute.exe" => No File
    CustomCLSID: HKU\S-1-5-21-4193268225-928962386-67121564-1000_Classes\CLSID\{A2DF06F9-A21A-44A8-8A99-8B9C84F29161}\localserver32 -> C:\Users\Merapriest\AppData\Local\Amigo\Application\32.0.1709.113\delegate_execute.exe (LLC Mail.Ru)
    C:\Users\Merapriest\AppData\Local\Amigo
    C:\Users\Merapriest\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Вконтакте.lnk
    C:\Users\Merapriest\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Одноклассники.lnk
    C:\Users\Merapriest\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Одноклассники.lnk
    C:\Users\Merapriest\AppData\Roaming\Microsoft\Windows\Start Menu\Панель запуска браузера Комета
    C:\Users\Merapriest\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Kometa
    EmptyTemp:
    Reboot:
    и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.
    Отключите до перезагрузки антивирус, закройте все браузеры, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
    Компьютер будет перезагружен автоматически.

    Сообщите, что с проблемой.
    WBR,
    Vadim

  8. Это понравилось:


  9. #6
    Junior Member Репутация
    Регистрация
    26.12.2007
    Сообщений
    147
    Вес репутации
    35
    FRST отработал. Лог выкладываю. Вроде все нормально. При загрузке браузер не появляется. При открытии браузера, smartinf.ru перестал открываться как стартовая страница. На счет антивируса знаю. Завтра оплачиваю, обновляюсь и пользуюсь. Спасибо большое, все как всегда на очень профессиональном уровне.
    Вложения Вложения

  10. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    25,417
    Вес репутации
    814
    Загрузите SecurityCheck by glax24 отсюда и сохраните на Рабочем столе.
    Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запуск от имени администратора (если Вы используете Windows Vista/7/8/10).
    Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу.
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt.

    Приложите этот файл к своему следующему сообщению.
    WBR,
    Vadim

  11. Это понравилось:


  12. #8
    Junior Member Репутация
    Регистрация
    26.12.2007
    Сообщений
    147
    Вес репутации
    35
    Готово
    Вложения Вложения

  13. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    25,417
    Вес репутации
    814
    Adobe AIR v.2.6.0.19140 Внимание! Скачать обновления
    Adobe Reader XI (11.0.08) v.11.0.08 Внимание! Скачать обновления
    ^Проверьте обновления через меню Справка - Проверить обновления!^
    Обновите обязательно.

    Mozilla Firefox 37.0.1 (x86 ru) v.37.0.1 Внимание! Скачать обновления
    ^Проверьте обновления через меню Справка - О Firefox!^
    И браузер тоже.

    Удалите папку C:\FRST со всем содержимым.

    Выполните рекомендации после лечения.
    WBR,
    Vadim

  14. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    952

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\users\merapriest\appdata\local\kometa\kometaup. exe - not-a-virus:Downloader.Win32.Agent.dmdd ( DrWEB: Trojan.LoadMoney.587, BitDefender: Gen:Variant.Graftor.165927 )
      2. c:\users\merapriest\appdata\local\systemdir\nethos t.exe - Trojan.Win32.Agent.nethhm ( DrWEB: Trojan.LoadMoney.1185, AVAST4: Win32:Dropper-gen [Drp] )


  • Уважаемый(ая) Luka_, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 13
      Последнее сообщение: 24.06.2015, 15:50
    2. Ответов: 7
      Последнее сообщение: 24.04.2015, 15:00
    3. Ответов: 10
      Последнее сообщение: 20.04.2015, 11:50
    4. Ответов: 6
      Последнее сообщение: 15.03.2015, 19:39
    5. Ответов: 2
      Последнее сообщение: 20.02.2015, 01:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01075 seconds with 18 queries