Показано с 1 по 18 из 18.

Постоянные предупреждения о троянах и перенаправление с сайтов антивирусов. (заявка № 62334)

  1. #1
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    57

    Exclamation Постоянные предупреждения о троянах и перенаправление с сайтов антивирусов.

    Постоянно появляются предупреждения о троянах, так же идёт редирект с большинства антивирусных сайтов на гугл.
    Для проверки через AVZ пришлось удалить антивирус. При попытке выполнить стандартный скрипт 2 и 3 AVZ постоянно выгружался. Произвести им проверку получилось только после включения AVZguard.
    Все проверки проводил в соответствии с списком указанным в правилах.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    1) Скачайте заранее эту программу:
    http://www.veldhuizen.speedxs.nl/winsockxpfix.exe
    2) Пофиксите в HijackThis:
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,
    3) Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     TerminateProcessByName('c:\windows\system32\csrcs.exe');
     TerminateProcessByName('c:\windows\system32\msnwm.exe');
     QuarantineFile('C:\tinkk\Файлы\wrar380ru.exe','');
     QuarantineFile('C:\Program Files\QSP\QSPgui\sound\codec_aiff.dll','');
     QuarantineFile('C:\WINDOWS\system32\drivers\kernelx86.sys','');
     QuarantineFile('C:\WINDOWS\system32\GameMon.des','');
     DeleteService('rkevluwc');
     QuarantineFile('C:\WINDOWS\System32\Drivers\rkevluwc.sys','');
     DeleteService('qoseqzjr');
     QuarantineFile('C:\WINDOWS\System32\Drivers\qoseqzjr.sys','');
     QuarantineFile('C:\Program Files\PeerBlock\pbfilter.sys','');
     DeleteService('lkojwefi');
     QuarantineFile('C:\WINDOWS\System32\Drivers\lkojwefi.sys','');
     DeleteService('kswffrre');
     QuarantineFile('C:\WINDOWS\System32\Drivers\kswffrre.sys','');
     DeleteService('irnwagch');
     QuarantineFile('C:\WINDOWS\System32\Drivers\irnwagch.sys','');
     DeleteService('hryyqhqk');
     QuarantineFile('C:\WINDOWS\System32\Drivers\hryyqhqk.sys','');
     DeleteService('ecknpvpv');
     QuarantineFile('C:\WINDOWS\System32\Drivers\ecknpvpv.sys','');
     DeleteService('aasyytv7nq3r5a');
     QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\wivoog.exe','');
     DeleteService('vtuhaoddoua3');
     QuarantineFile('C:\WINDOWS\system32\tifou.exe','');
     QuarantineFile('C:\WINDOWS\system32\dehopedoo.exe','');
     QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\dehopedoo.exe','');
     QuarantineFile('c:\windows\system32\csrcs.exe','');
     QuarantineFile('c:\windows\system32\msnwm.exe','');
     QuarantineFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171086.sys','');
     QuarantineFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171248.sys','');
     QuarantineFile('F:\autorun.inf','');
     QuarantineFile('G:\autorun.inf','');
     QuarantineFile('G:\anpimw.exe','');
     QuarantineFile('F:\anpimw.exe','');
     QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
     QuarantineFile('C:\Documents and Settings\tinkk\ybq.exe','');
     QuarantineFile('C:\WINDOWS\system32\regedit.exe','');
     QuarantineFile('C:\WINDOWS\System32\guxehqav.dll','');
     QuarantineFile('C:\WINDOWS\system32\dxkvb.dll','');
     DeleteFile('C:\WINDOWS\System32\Drivers\ecknpvpv.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\hryyqhqk.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\irnwagch.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\kswffrre.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\lkojwefi.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\qoseqzjr.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\rkevluwc.sys');
     DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\wivoog.exe');
     DeleteFile('C:\WINDOWS\system32\tifou.exe');
     DeleteFile('C:\WINDOWS\system32\dehopedoo.exe');
     DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\dehopedoo.exe');
     DeleteFile('c:\windows\system32\csrcs.exe');
     DeleteFile('c:\windows\system32\msnwm.exe');
     DeleteFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171086.sys');
     DeleteFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171248.sys');
     DeleteFile('F:\autorun.inf');
     DeleteFile('G:\autorun.inf');
     DeleteFile('F:\anpimw.exe');
     DeleteFile('G:\anpimw.exe');
     DeleteFile('C:\WINDOWS\system32\sdra64.exe');
     DeleteFile('C:\Documents and Settings\tinkk\ybq.exe');
     DeleteFile('C:\WINDOWS\system32\regedit.exe');
     DeleteFile('C:\WINDOWS\System32\guxehqav.dll');
     DeleteFile('C:\WINDOWS\system32\dxkvb.dll');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','csrcs');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Regedit32');
     RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','woocob');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','woocob');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','woocob');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','UpdateCheck');
    BC_ImportALL;
    ExecuteSysClean;
    DelSPIByFileName('C:\WINDOWS\System32\guxehqav.dll', false);
    ExecuteWizard('TSW', 2, 2, true);
    ExecuteWizard('SCU', 2, 2, true);
    BC_Activate;
    AutoFixSPI;
    ClearHostsFile;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Возможно, после этого перестанет работать локальная сеть и/или интернет. Тогда запустите скачанную программу и нажмите Fix. Программа отработает и компьютер перезагрузится. После этого нужно будет заново ввести настройки сетевых подключений.
    4) Затем выполните второй скрипт в AVZ:
    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки с AVZ закачайте по ссылке "прислать запрошенный карантин" вверху темы
    5) Сделайте новые логи.
    GHETTO/STREET WORKOUT

  4. #3
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    57
    не могу выполнить скрипт в hijackthis. программа выгружается вскоре после запуска.

  5. #4
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    Код:
    не могу выполнить скрипт в hijackthis. программа выгружается вскоре после запуска.
    Делайте тогда наоборот - сначало выполняйте основной скрипт в AVZ (пункт 3), затем фиксите в HijackThis (пункт 2) и потом выполняете пункты 4 и 5.
    GHETTO/STREET WORKOUT

  6. #5
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    57
    проделал все вышеуказанные предписания.
    при сборе логов AVZ как и hijackthis постоянно выгружались, помог лишь AVZguard, из-под него сканировал и AVZ и hijackthis'ом.

  7. #6
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    1) Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    SetAVZPMStatus(True);
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     TerminateProcessByName('c:\windows\system32\msnwm.exe');
     StopService('kernelx86');
     QuarantineFile('C:\Program Files\PeerBlock\pbfilter.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\kernelx86.sys','');
     QuarantineFile('c:\windows\system32\msnwm.exe','');
     QuarantineFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171262.sys','');
     QuarantineFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171289.sys','');
     DeleteService('kernelx86');
     DeleteFile('C:\WINDOWS\system32\drivers\kernelx86.sys');
     DeleteFile('c:\windows\system32\msnwm.exe');
     DeleteFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171262.sys');
     DeleteFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171289.sys');
    BC_ImportALL;
    ExecuteSysClean;
    ExecuteRepair(9);
    BC_Activate;
    ClearHostsFile;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    2) Затем выполните второй скрипт в AVZ:
    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки с AVZ закачайте по ссылке "прислать запрошенный карантин" вверху темы.
    3) Сделайте новый лог virusinfo_syscheck.zip + такой лог: http://virusinfo.info/showthread.php?t=40118
    GHETTO/STREET WORKOUT

  8. #7
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    57
    вроде уже лучше. вот логи.

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    >> Заблокированы настройки системы System Restore
    Исправьте через AVZ - Файл - Мастер поиска и устранения проблем - Все проблемы - отметить указанное - Исправить

    После этого новый лог virusinfo_syscheck.zip
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    57
    др. веб иногда предупреждает о трояне d.loader (вроде так)
    логи.

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    В каком файле находит трояна Др.Вэб ?

    Удалите Bonjour.

  12. #11
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    57
    удалил.
    сначала находил в экзешке одной игры, теперь в экзешке свежепереустановленной другой.

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    Пришлите экзешник с игры согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы.

  14. #13
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    57
    выслал.

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.05.2009
    Сообщений
    3,677
    Вес репутации
    222
    Ложное срабатывание Вэба.

  16. #15
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    57
    кстати, заметил что при загрузке компьютера стала появляться установка нового устройства под названием "нет данных"
    + синий экран смерти стал чаще в играх вываливаться :/

    Добавлено через 3 часа 16 минут

    av_md.exe - инфицирован Trojan.Inject.7433
    AVZ запускается только после кучи ошибок об отсутствии какого-то диска х_Х
    Последний раз редактировалось tinkk; 05.12.2009 в 01:38. Причина: Добавлено

  17. #16
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    25
    Вес репутации
    57
    ещё раз провёл проверку через стандартный скрипт 3, кажется он нашёл что-то интересное, прикладываю логи
    Последний раз редактировалось tinkk; 05.12.2009 в 02:21.

  18. #17
    ВайБро Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Ingener
    Регистрация
    05.09.2009
    Адрес
    Воронеж
    Сообщений
    819
    Вес репутации
    351
    кстати, заметил что при загрузке компьютера стала появляться установка нового устройства под названием "нет данных"
    Отмените установку нового устройства и удалите это устройство в диспетчере устройств.
    + синий экран смерти стал чаще в играх вываливаться :/
    попробуйте удалить и заново установить игры в которых возникают ошибки.
    av_md.exe - инфицирован Trojan.Inject.7433
    Когда выводилось это сообщение, и в какой директории лежал файл.
    AVZ запускается только после кучи ошибок об отсутствии какого-то диска х_Х
    Попробуйте удалить и скачать заново AVZ - повторяются ли ошибки - если да то приложите пожалуйста их скриншоты.
    ещё раз провёл проверку через стандартный скрипт 3, кажется он нашёл что-то интересное, прикладываю логи
    В логах ничего подозрательного не увидел, почистим папку восстановления системы и карантин AVZ:
    Выполните скрипт в AVZ:
    Код:
    begin
    SetAVZGuardStatus(True);
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     QuarantineFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171301.sys','');
     DeleteFile('C:\System Volume Information\_restore{D0A0393C-F82A-4319-843C-D762226ABC93}\RP284\A0171301.sys');
     DeleteFileMask('C:\System Volume Information', '*.*', true);
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    GHETTO/STREET WORKOUT

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 20
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\csrcs.exe - Packed.Win32.Krap.l ( DrWEB: Win32.HLLW.Autohit.3438, BitDefender: Gen:Trojan.Heur.AutoIT.Qq3@bygpiWcO )
      2. c:\windows\system32\msnwm.exe - Trojan-Downloader.Win32.Losabel.bmj ( DrWEB: Trojan.Inject.7590, BitDefender: Trojan.Generic.2827062, AVAST4: Win32:Rootkit-gen [Rtk] )
      3. f:\anpimw.exe - Packed.Win32.Krap.l ( DrWEB: Win32.HLLW.Autohit.3438, BitDefender: Gen:Trojan.Heur.AutoIT.Qq3@bygpiWcO )
      4. g:\anpimw.exe - Packed.Win32.Krap.l ( DrWEB: Win32.HLLW.Autohit.3438, BitDefender: Gen:Trojan.Heur.AutoIT.Qq3@bygpiWcO )


  • Уважаемый(ая) tinkk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 6
      Последнее сообщение: 30.03.2012, 16:53
    2. Постоянные предупреждения от сайта Zindrat.com
      От Никакой в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 12.02.2011, 15:50
    3. Ответов: 5
      Последнее сообщение: 23.01.2011, 20:22
    4. Ответов: 6
      Последнее сообщение: 05.10.2010, 09:51
    5. постоянные предупреждения от NOD32
      От Qwemtin в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 06:48

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01044 seconds with 19 queries