Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 24.

Баннер на номер 3381 (заявка № 79207)

  1. #1
    Junior Member Репутация
    Регистрация
    24.05.2010
    Сообщений
    39
    Вес репутации
    51

    Thumbs up Баннер на номер 3381

    На рабочем столе появился порно-баннер, предлагает отправить смс на номер 3381 с кодом N110081774833. Восстановление системы, диспетчер задач, браузеры, антивирусы не работают. Запустить AVZ могу только под LiveCD. Проблема еще и в том, что встроенный в LiveCD ERD Commander не открывает точки восстановления. Очень надеюсь на вашу помощь.

    Добавлено через 2 минуты

    Проверял AVZ, д-р Вебом - сам вирус не находит.
    Последний раз редактировалось Ftpmail; 24.05.2010 в 13:50. Причина: Добавлено

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    с помощью ERD Commander посмотрите в реестре:
    ветка
    HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

    параметр
    AppInit_DLLs

    Содержимое этого параметра в своем сообщении напишите

  4. #3
    Junior Member Репутация
    Регистрация
    24.05.2010
    Сообщений
    39
    Вес репутации
    51
    Посмотрел даже просто regedit (под Лайвом так и работаю) - там пустое значение.

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    При запуске с ERD Commander нужно делать так Пуск - Выполнить - erdregedit
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    24.05.2010
    Сообщений
    39
    Вес репутации
    51
    thyrex, как ни странно, он мне ничего не показывает.

    Добавлено через 1 час 5 минут

    Есть предположение,что непосредственно сам баннер появляется при запуске браузера - при этом он виснет (ФФ) и отключить что-то в его настройках не удается. При заходев папку с AVZ тут же следует перезагрузка. Проверил несколькими антивирусами - ничего не видят.
    Последний раз редактировалось Ftpmail; 24.05.2010 в 16:30. Причина: Добавлено

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Похоже новая модификация блокера. Попробуйте поискать из-под LiveCD файл systems.exe, проверить ключи автозапуска в реестре
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    24.05.2010
    Сообщений
    39
    Вес репутации
    51
    thyrex, какие именно ключи/как проверять?

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от Ftpmail Посмотреть сообщение
    какие именно ключи/как проверять?
    Run

    Искать поиском в реестре
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    24.05.2010
    Сообщений
    39
    Вес репутации
    51
    thyrex, нашел systems.exe только как параметр в реестре для ИЕ, значение удалил. Самого такого файла нет. Искал по Run, честно говоря, не зная что, сложно найти.

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Поищите этот же файл в Documents and Settings\All Users и переименуйте. Попробуйте загрузиться нормальным образом и выполнить правила
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    24.05.2010
    Сообщений
    39
    Вес репутации
    51
    thyrex, в Documents and Settings\All Users нет ничего. Есть лог от HijackThis, но не могу гарантировать его полноту: система вылетает, показывая обоину рабочего стола и все (непосредственно перезагрузка не происходит). Что касается содержимого hosts, то перенаправления на рутрекер писал я, тут порядок.

    AVZ из-под LiveCD не нужен, правильно? Никак иначе он у меня не запускается.

    Надеюсь, что хотя бы один этот лог поможет.

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - найдите файл- C:\WINDOWS.0\system32\mz.dll - переименуйте его, пришлите его запакованным в архив ZIP с паролем: virus по ссылке Прислать запрошенный карантин вверху темы
    - профиксите в HJ
    F2 - REG:system.ini: UserInit=C:\WINDOWS.0\system32\userinit.exe,C:\WIN DOWS.0\system32\8a0b455c.exe,\\?\globalroot\system root\system32\0BjV92i.exe,
    O20 - AppInit_DLLs: C:\WINDOWS.0\system32\mz.dll
    Добавлено через 55 секунд

    после попробуйте сделать логи AVZ
    Последний раз редактировалось polword; 24.05.2010 в 22:27. Причина: Добавлено

  14. #13
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от polword Посмотреть сообщение
    найдите файл- C:\WINDOWS.0\system32\mz.dll
    Искать и переименовывать нужно с LiveCD

    AppInit_DLLs: C:\WINDOWS.0\system32\mz.dll
    Значит плохого искали в реестре. Или искали не в реестре системы на компьютере
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #14
    Junior Member Репутация
    Регистрация
    24.05.2010
    Сообщений
    39
    Вес репутации
    51
    polword, thyrex, файл переименовал и выслал (пока его не удалял, нужно ведь удалить?). Нормально заработал ФФ (собственно, это сообщение уже пишу с зараженного компьютера). С помощью gmer посмотрел в реестре (обычная загрузка, не LiveCD) ключ - пустой. Может, неправильно что-то делаю? Диспетчер задач, восстановление системы, regedit по-прежнему не работают. Правда, теперь стало появляться сообщение "... отключено администратором системы". Раньше просто никакой реакции не было. Высылаю все логи, жду дальнейших инструкций.
    Последний раз редактировалось Ftpmail; 06.06.2011 в 01:18.

  16. #15
    Junior Member Репутация
    Регистрация
    24.05.2010
    Сообщений
    39
    Вес репутации
    51
    Да, еще восстановилась нормальная работа мультимедиа файлов.

    Еще такой вопрос: у меня в системе был ехе-шник coqgor - в автозапуске, в скрытых (как только делаешь отображение скрытых файлов, появлялся баннер). Я его сразу удалил, но он до сих пор есть в msconfig в списке автозагрузки (в "Расположении" SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows - но там ничего нет).

    Добавлено через 31 минуту

    Заработал gpedit, я разблокировал диспетчер задач, вероятно, будет доступно восстановление системы (нужно его делать теперь?). Жду советов, как восстановить окончательно функционирование (например, не работает установленный антивирус), возможно, в AVZ выполнить какие-то пункты из "Восстановления"?
    Последний раз редактировалось Ftpmail; 25.05.2010 в 16:39. Причина: Добавлено

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - virusinfo_cure.zip - удалите из темы

    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\autorun.inf','');
     DeleteFile('C:\autorun.inf');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteRepair(11);
     ExecuteRepair(17);
     ExecuteWizard('TSW', 2, 2, true);
     ExecuteWizard('SCU', 2, 2, true);
     ExecuteRepair(6);
     ExecuteRepair(8);
     RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)

  18. #17
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Дополнительно к совету polword

    Сделайте лог http://virusinfo.info/showpost.php?p=493610&postcount=1
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  19. #18
    Junior Member Репутация
    Регистрация
    24.05.2010
    Сообщений
    39
    Вес репутации
    51
    polword, все сделал, единственное, в памяти есть системные процессы антивируса (надеюсь, это не проблема?). Переименованный mz.dll я удаляю?

    По рекомендации thyrex добавляю еще и лог ComboFix.
    Последний раз редактировалось Ftpmail; 25.05.2010 в 21:08.

  20. #19
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    Пришлите Ту dll запакованной в архив ZIP с паролем: virus по ссылке Прислать запрошенный карантин вверху темы

    Добавлено через 53 секунды

    Цитата Сообщение от Ftpmail Посмотреть сообщение
    По рекомендации thyrex добавляю еще и лог ComboFix.
    не вижу его что-то....
    Последний раз редактировалось polword; 25.05.2010 в 20:40. Причина: Добавлено

  21. #20
    Junior Member Репутация
    Регистрация
    24.05.2010
    Сообщений
    39
    Вес репутации
    51
    polword, поправил предыдущее сообщение. А dll я уже высылал:
    Ошибка загрузки. Данный файл уже был загружен
    Называется "quarantine_mz"

  • Уважаемый(ая) Ftpmail, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Порно баннер на номер 3381
      От Valdvd в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 19.06.2010, 16:49
    2. Баннер на номер 3381 (M201717655)
      От Sergebambel в разделе Помогите!
      Ответов: 19
      Последнее сообщение: 25.05.2010, 11:04
    3. Баннер-вирус на номер 3381
      От MarkLaren в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 24.05.2010, 21:12
    4. баннер M201117435 на номер 3381
      От Alex_2 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 21.05.2010, 19:46
    5. Баннер М201017624 на номер 3381
      От maxim-va в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 21.05.2010, 15:20

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00158 seconds with 19 queries