Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

порнобаннер и его последствия (заявка № 76066)

  1. #1
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    10
    Вес репутации
    53

    Thumbs up порнобаннер и его последствия

    Недавно подхватил порнобаннер. При помощи сервиса касперского убрал и дальше сделал следующее:
    1. Просканировал систему winxp антивирем nod32 4.0.474.0. Ничего не нашел
    2. В безопасном режиме просканировал dr. web cure it. Тот нашел трояна в temp папке и удалил его. Название извините забыл). Но есть подозрение что все таки вирус еще сидит. И при загрузке системы появляется ошибка rihd.pro не найден указанный модуль. И еще такой момент - у меня подключение к интернету не автоматом, надо заходить в сеетевые подключения и включать инет. А теперь комп сам в нет лезет. Это может быть связано с вирусом?
    При создании 2 файла (syscheck) не удалось подключится к сети интернет.
    Последний раз редактировалось Ress; 14.04.2010 в 16:44.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    1. Профиксите в HijackThis как "профиксить в HiJackThis"
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe, rundll32.exe rihd.pno eaoydsi
    2.Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Выгрузите антивирус и/или Файрвол
    - Закройте все программы
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\rihd.pno','');
     DeleteFile('C:\WINDOWS\system32\rihd.pno');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteRepair(16);
     ExecuteWizard('TSW', 2, 2, true);
     ExecuteWizard('SCU', 2, 2, true);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - обновите базы AVZ
    - Сделайте повторные логи по правилам п.1-3 раздела Диагностика.(virusinfo_syscure.zip; virusinfo_syscheck.zip; hijackthis.log)

  4. #3
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    10
    Вес репутации
    53
    Карантин загрузил. Вы получили его?
    p.s. надо было выполнять пункт 6 из правил - "После загрузки инструментов"? Я на всякий случай сделал)
    Логи приложил
    Последний раз редактировалось Ress; 14.04.2010 в 16:44.

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Выгрузите антивирус и/или Файрвол
    - Закройте все программы
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\WINDOWS\system32\netprotdrvss','');
     QuarantineFile('C:\WINDOWS\system32\mssfc.dll','');
     QuarantineFile('C:\WINDOWS\System32\netprotocol.dll','');
     DeleteFile('C:\WINDOWS\System32\netprotocol.dll');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Netprotocol\Parameters','ServiceDll');
     DeleteFile('C:\WINDOWS\system32\mssfc.dll');
     DeleteFile('C:\WINDOWS\system32\netprotdrvss');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('TSW', 2, 2, true);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторный лог virusinfo_syscheck.zip; hijackthis.log)
    - Сделайте лог MBAM.

  6. #5
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    10
    Вес репутации
    53
    если я ie не пользуюсь можно оперу включить?

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    включите и то и то

  8. #7
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    10
    Вес репутации
    53
    карантин сделал и отправил. Получили?
    Нужные логи приложил
    Последний раз редактировалось Ress; 14.04.2010 в 16:44.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Удалите в MBAM
    Код:
    Зараженные ключи в реестре:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netprotocol (Trojan.Agent) -> No action taken.
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NETPROTOCOL (Trojan.Agent) -> No action taken.
    HKEY_CLASSES_ROOT\idid (Trojan.Sasfix) -> No action taken.
    
    Объекты реестра заражены:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
    Проверим некоторые файлы, выполните скрипт
    Код:
    begin
    DeleteFileMask(GetAVZDirectory+'Quarantine','*.*',true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\Documents and Settings\Admin\x.exe','');
    QuarantineFile('D:\Downloads\EasyRecoveryPro-6_10.exe','');
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
    Сделайте лог MBAM

  10. #9
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    10
    Вес репутации
    53
    Как удалить в MBAM?
    Самому в реестр лесть?
    upd. разобрался сейчас все сделаю

    Добавлено через 2 часа 2 минуты

    карантин прислать не удалось. Пишет ошибку, что такой файл уже закачан.
    И я все таки не могу понять как удалять в МВАМ. Когда пытаюсь удалить, она сначала пытается поместить удаляемые в карантин и виснет
    Последний раз редактировалось Ress; 14.04.2010 в 15:12. Причина: Добавлено

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    Цитата Сообщение от Ress Посмотреть сообщение
    И я все таки не могу понять как удалять в МВАМ.
    посмотрите тут http://virusinfo.info/showpost.php?p=493584&postcount=2

  12. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Цитата Сообщение от Ress Посмотреть сообщение
    карантин прислать не удалось. Пишет ошибку, что такой файл уже закачан.
    "Мой кабинет" очистить в "Вложения"

  13. #12
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    10
    Вес репутации
    53
    все, в МВАМ удалил)
    архив карантина сделал сам, поставил пароль virus и отправил. И новый лог МВАМ сделал
    Последний раз редактировалось Ress; 14.04.2010 в 16:59.

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Цитата Сообщение от Ress Посмотреть сообщение
    карантин выслал и новый лог МВАМ сделал
    Что-то не вижу.

  15. #14
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    10
    Вес репутации
    53
    исправил

  16. #15
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Нужных файлов в карантине нет, выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\Documents and Settings\Admin\x.exe','');
    QuarantineFile('D:\Downloads\EasyRecoveryPro-6_10.exe','');
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    затем следующий
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    файл quarantine.zip закачайте по ссылке Прислать запрошенный карантин
    в шапке Вашей темы.

  17. #16
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    10
    Вес репутации
    53
    карантин загрузился?

  18. #17
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    файлы чистые
    - Сделайте hijackthis.log

  19. #18
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    10
    Вес репутации
    53
    вот логи: (еще и avz на всякий случай сделал)
    Вложения Вложения

  20. #19

  21. #20
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    10
    Вес репутации
    53
    баннера нет, rihd.pno нет интернет работает - словом вроде все ок). СПАСИБО ВАМ, парни, что помогли) можно закрыть тему

  • Уважаемый(ая) Ress, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Порнобаннер
      От vulf159 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 01.08.2010, 15:48
    2. Порнобаннер и последствия
      От unfalse в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 24.06.2010, 22:24
    3. Ответов: 2
      Последнее сообщение: 25.05.2010, 22:23
    4. Порнобаннер SMS
      От BEAN в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 14.05.2010, 22:20
    5. Порнобаннер (sms)
      От Hoboz в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 27.03.2010, 14:09

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01520 seconds with 18 queries