Показано с 1 по 8 из 8.

Очередная зараза... (заявка № 22765)

  1. #1
    Junior Member Репутация
    Регистрация
    20.01.2008
    Сообщений
    13
    Вес репутации
    37

    Question Очередная зараза...

    В IE при выборе ссылки или пункта из меню избранное, открываются вовсе не те страницы... Постоянно висят какие-то баннеры, отделаться от которых не так просто. В поисковых системах не отображаются картинки и т.д. Одним словом, зараза присутствует.

    P.S. Компьютер отказался перезагружаться в безопасный режим, поэтому п.2 раздела "Диагностика" пройти не удалось.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1280
    BitAccelerator
    ConnectionServices
    удалите через Установку/удаление программ, это гадость.

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\kavir.exe','');
     QuarantineFile('C:\WINDOWS\TEMP\winlogon.exe','');
     QuarantineFile('C:\WINDOWS\System32\ntos.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\qandr.sys','');
     QuarantineFile('C:\WINDOWS\xmlmimefilter.dll','');
     QuarantineFile('C:\WINDOWS\winlogon.exe','');
     QuarantineFile('C:\WINDOWS\system32\baseijsnc32.dll','');
     DeleteFile('C:\WINDOWS\winlogon.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\qandr.sys');
     DeleteFile('C:\WINDOWS\System32\ntos.exe');
     DeleteFile('C:\WINDOWS\TEMP\winlogon.exe');
     DeleteFile('C:\WINDOWS\kavir.exe');
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteSvc('qandr');
    BC_Activate;
    ExecuteRepair(10);
    ExecuteRepair(2);
    ExecuteRepair(3);
    ExecuteRepair(4);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=22765 ).

    затем такой скрипт в AVZ :
    Код:
    procedure ParseString (S : TStringList; SS : String; SSS : String );
    var i,l : integer;
    begin
      i := Pos(SSS,SS); l := Length(ss);
      If l > 1 Then begin If i=0 Then S.Add(ss); If i>0 Then begin
      s.Add(Copy(ss,1,i-1)); ParseString(S,Copy(ss,i+1,l-i+1),SSS) end; end;
    end;
    var SL,SF : TStringList; SS, SSS : String; i : integer;
    begin
     SS := '';  SSS := ''; SL := TStringList.Create; SF := TStringList.Create;
     SS := RegKeyStrParamRead ('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems','Windows');
     ParseString (SL,SS,' ');
     for i := 0 to SL.Count - 1 do Begin
       SS := SL[i];
       If Pos('ServerDll=base',SS) > 0 Then Begin
         If SS <> 'ServerDll=basesrv,1' Then Begin
    	 AddToLog('Infected "SubSystem" value : ' + SS);
    	 if MessageDLG('Fix "SybSustem" parametrs  ?', mtConfirmation, mbYes+mbNo, 0) = 6 then  Begin
    	 SSS := SL[i]; SL[i] := 'ServerDll=basesrv,1'; AddToLog('User select "Fix" option.'); end;
         end;
      end;
     end;
     SS := ''; for i := 0 to SL.Count - 1 do Begin SS := SS + SL[i]; If SL.Count - 1 > i Then SS := SS + ' '; end;
     If SSS <> '' Then Begin
      i := Pos(',',SSS); If i = 0 Then i := Length(SSS);
      SSS := Copy(SSS, Pos('=',SSS) + 1, i - Pos('=',SSS)-1);
      AddToLog('Infection name : ' + SSS + '.dll');
      SetAVZGuardStatus(True);
      If FileExists('%WinDir%' + '\system32\' + SSS + '.dll') = true then DeleteFile('%WinDir%' + '\system32\' + SSS + '.dll');
      RegKeyParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems', 'Windows', 'REG_EXPAND_SZ', SS);
      SaveLog(GetAVZDirectory + 'SubSystems.log');
      RebootWindows(false);
     end;
    SL.Free; SF.Free;
    End.
    Сделайте новые логи.
    Последний раз редактировалось kps; 12.05.2008 в 17:13. Причина: Добавлено
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    972
    Я так понимаю вы ничему не научились, жаль. Windows XP SP1
    Не следует устанавливать всякую гадость типа битакселератора
    Не следует сидеть под учёткой администраторa в инете.
    Нужно разумно управлять скриптами на посещаемых сайтах.Лучше всех с этим справляется firefox+noscript.
    Последний раз редактировалось drongo; 12.05.2008 в 17:17.

  5. #4
    Junior Member Репутация
    Регистрация
    20.01.2008
    Сообщений
    13
    Вес репутации
    37

    Запрошенные логи

    Запрошенные логи
    Вложения Вложения

  6. #5
    Junior Member Репутация
    Регистрация
    20.01.2008
    Сообщений
    13
    Вес репутации
    37
    Уважаемый Drongo, признаться я нарочно не устанавливал ни BitAccelerator, ни
    ConnectionServices, возможно первое устанавливается автоматически как дополнение к какой-нибудь используемой мною графических программ, не берусь судить, поскольку в этом я не слишком силен...
    Разделяю Ваше сожаление по поводу моей бестолковости в деле защиты компьютера, буду исправляться, спасибо)) Попытаюсь управлять скриптами, используя Outpost Firewall, рекомендованной вашими специалистами.
    Хотелось бы получить некоторые пояснения относительно некоторых терминов и выражений, к примеру мне не совсем понятен смысл этого: "Не следует сидеть под учёткой администраторa в инете."

    Заранее благодарю))

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    972
    "Не следует сидеть под учёткой администраторa в инете."-> http://www.microsoft.com/rus/athome/...n_account.mspx
    BitAccelerator &
    ConnectionServicesсам( устанавливаются вместе )
    не установиться, если не захотели;с графическими программами не связано, это от сервиса по обмену файлов letitbit.

    насчёт управления скриптов через оутпост - не советую, замучаетесь и всё равно по моему лучшей защиты не получите.
    Учитесь работать в firefox+ с плагином noscript для тонкой настройки для каждого сайта.


    насчёт вашего зверинца, продолжим:
    Вы забыли отключить оутпост перед исполнением скриптов, это очень плохо.Не забываейте!
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\Documents and Settings\Рамис и Александра\Главное меню\Программы\Автозагрузка\MSWin-1646361036.exe','');
     DeleteFile('C:\WINDOWS\xmlmimefilter.dll');
     DeleteFile('C:\Documents and Settings\Рамис и Александра\Главное меню\Программы\Автозагрузка\MSWin-1646361036.exe');
      DelCLSID('{53B95211-7D77-11D2-9F80-00104B107C96}');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(6);
    ExecuteRepair(8);
    RebootWindows(true);
    end.
    Пришлите карантин согласно приложению №3 правил .
    Сделайте новые логи.
    Последний раз редактировалось drongo; 12.05.2008 в 19:14. Причина: Добавлено

  8. #7
    Junior Member Репутация
    Регистрация
    20.01.2008
    Сообщений
    13
    Вес репутации
    37

    Логи

    Логи.
    Вложения Вложения

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 37
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\рамис и александра\\главное меню\\программы\\автозагрузка\\mswin-1646361036.exe - Trojan.Win32.SubSys.dk (DrWEB: Trojan.Okuks.based)
      2. c:\\windows\\kavir.exe - Email-Worm.Win32.Zhelatin.xh (DrWEB: Trojan.Packed.431)
      3. c:\\windows\\system32\\baseijsnc32.dll - Trojan.Win32.SubSys.ce (DrWEB: Trojan.Okuks.based)
      4. c:\\windows\\winlogon.exe - Trojan-Proxy.Win32.Small.mp (DrWEB: Trojan.Packed.573)
      5. c:\\windows\\xmlmimefilter.dll - not-a-virus:AdWare.Win32.XmlMimeFilter.g (DrWEB: Adware.PFilter.1)


  • Уважаемый(ая) Ramzero, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Очередная проф. проверка.
      От M-52 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 20.01.2012, 12:34
    2. Очередная коллекция вирусов
      От loise в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 10.06.2011, 12:52
    3. Очередная порция вирусов!
      От IndeeZ в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 10:03
    4. очередная вариация авторана
      От akrav в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 19.09.2008, 23:09
    5. очередная пирамида
      От SDA в разделе Спам и мошенничество в сети
      Ответов: 2
      Последнее сообщение: 21.02.2007, 22:01

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01013 seconds with 17 queries