Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 29.

Браузеры после вируса (заявка № 84714)

  1. #1
    Junior Member Репутация
    Регистрация
    06.08.2010
    Сообщений
    18
    Вес репутации
    51

    Thumbs up Браузеры после вируса

    Перейдем сразу к сути проблемы,
    Попался однажды на вирус "вымогатель", который требует отправить смс.
    Вроде бы благополучно избавился от него, введя код, НО перестали работать некоторый важные проги, в том числе и браузеры (Опера, мозилла, IE) (работает только Google chrome, с которого я сейчас и пишу) Возможно проблема в том, что после ввода кода, я запустил проверку антивирусом, и он как морской пехотинец, вырезал в одиночку около 20 (возможно важных)файлов в папке Windows.
    Логи имеются.

    PS. Я новичок на данных форумах, поэтому прошу объяснить что происходит внятно и "по слогам"
    PSS. Если написал что то неправильно, просьба строго не судить и поправить меня.
    Вложения Вложения
    Последний раз редактировалось Fqyehh; 06.08.2010 в 10:58.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    virusinfo_cure.zip - это карантин, уберите из вложений

    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Пофиксите в hijackthis -

    Код:
    O21 - SSODL: WebCheck - {FF4EC53A-CA51-9A39-6CDD-5FFB26FB445C} - overlapp32.dll (file missing)
    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\Documents and Settings\Папа\Local Settings\Temp\~DF8C61.tmp','');
     QuarantineFile('C:\WINDOWS\system32\overlapp32.dll','');
     QuarantineFile('C:\WINDOWS\system32\nldk.yxo','');
     DeleteFile('C:\WINDOWS\system32\nldk.yxo');
     DeleteFile('C:\WINDOWS\system32\overlapp32.dll');
     DeleteFile('C:\Documents and Settings\Папа\Local Settings\Temp\~DF8C61.tmp');   
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

    - Обновите базы

    - Повторите логи virusinfo_syscure.zip и virusinfo_syscheck.zip

  4. #3
    Junior Member Репутация
    Регистрация
    06.08.2010
    Сообщений
    18
    Вес репутации
    51
    Сделал всё как вы просили

  5. #4
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Сделайте лог MBAM

  6. #5
    Junior Member Репутация
    Регистрация
    06.08.2010
    Сообщений
    18
    Вес репутации
    51
    Обязательно делать полное сканирование, да? Просто с такой скоростью скана, я выложу логи только к завтрашнему дню) уже пол часа стоит и проверил только 100к объектов

  7. #6
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Обычно ему нескольких часов максимум хватает, лучше подождать. Без лога MBAM есть вероятность упустить что-либо.

  8. #7
    Junior Member Репутация
    Регистрация
    06.08.2010
    Сообщений
    18
    Вес репутации
    51
    Вообщем он закончил, нашел 34 вируса. В том числе и прога AVZ) Вопрос: их всех удалять или оставить?

  9. #8
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Просто прикрепите лог к следующему сообщению, удалять не надо пока ничего.

  10. #9
    Junior Member Репутация
    Регистрация
    06.08.2010
    Сообщений
    18
    Вес репутации
    51
    Вот. Ничего не удалил.

  11. #10
    Junior Member Репутация
    Регистрация
    06.08.2010
    Сообщений
    18
    Вес репутации
    51
    и тишина)

  12. #11
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Удалите в MBAM -

    Код:
    Зараженные ключи в реестре:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{b87b54f6-7cd5-45b2-b873-3f95c558768a} (Trojan.BHO) -> Not selected for removal.
    HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> Not selected for removal.
    HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> Not selected for removal.
    HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{3446af26-b8d7-199b-4cfc-6fd764ca5c9f} (Backdoor.Bot) -> Not selected for removal.
    HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{4776c4dc-e894-7c06-2148-5d73cef5f905} (Backdoor.Bot) -> Not selected for removal.
    HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> Not selected for removal.
    HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> Not selected for removal.
    HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{3446af26-b8d7-199b-4cfc-6fd764ca5c9f} (Backdoor.Bot) -> Not selected for removal.
    HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{4776c4dc-e894-7c06-2148-5d73cef5f905} (Backdoor.Bot) -> Not selected for removal.
    HKEY_CLASSES_ROOT\idid (Trojan.Sasfix) -> Not selected for removal.
    
    Зараженные параметры в реестре:
    HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{02ffac45-0b10-5633-4296-1801f1a36678} (Trojan.Agent) -> Not selected for removal.
    HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{02ffac45-0b10-5633-4296-1801f1a36678} (Trojan.Agent) -> Not selected for removal.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\uid (Malware.Trace) -> Not selected for removal.
    
    Зараженные файлы:
    C:\WINDOWS\system32\lowsec\local.ds (Stolen.data) -> Not selected for removal.
    C:\WINDOWS\system32\lowsec\user.ds (Stolen.data) -> Not selected for removal.
    C:\WINDOWS\system32\wsnpoem\audio.dll (Trojan.Agent) -> Not selected for removal.
    C:\WINDOWS\system32\wsnpoem\video.dll (Trojan.Agent) -> Not selected for removal.
    C:\Documents and Settings\Proffi\Local Settings\Temp\mscass.exe (Trojan.Agent) -> Not selected for removal.
    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     if FileExists('C:\WINDOWS\System32\dllcache\sfcfiles.dll')then
     begin             
     RenameFile('C:\WINDOWS\System32\sfcfiles.dll', 'C:\WINDOWS\System32\sfcfiles.bak');
     CopyFile('C:\WINDOWS\System32\dllcache\sfcfiles.dll','C:\WINDOWS\System32\sfcfiles.dll');      
     QuarantineFile('C:\WINDOWS\System32\sfcfiles.bak','');     
     DeleteFile('C:\WINDOWS\System32\sfcfiles.bak');
     end else     
     AddToLog('dllcache\sfcfiles.dll does not exist');     
     SaveLog(GetAVZDirectory + 'avz.log');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

    - Файл avz.log из папки АВЗ прикрепите к следующему сообщению.

  13. #12
    Junior Member Репутация
    Регистрация
    06.08.2010
    Сообщений
    18
    Вес репутации
    51
    А можно как то открыть историю в МВАМ? Просто комп перезагружал и само собой этот список, где выделять зараженные файлы пропал. Или подскажите как их удалить вручную)

  14. #13
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Вам всё равно бы пришлось лог повторять, поэтому давайте так - сначала выполните скрипт в АВЗ, закачайте карантин, прикрепите файл avz.log из папки АВЗ к следующему сообщению, потом ещё скан MBAM и там удалите всё что я написал.

  15. #14
    Junior Member Репутация
    Регистрация
    06.08.2010
    Сообщений
    18
    Вес репутации
    51
    Карантин - выходит пустой архив.

  16. #15
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Возьмите файл у меня из вложений, распакуйте и поместите в папку C:\WINDOWS\System32\dllcache, после чего опять выполните скрипт в АВЗ из сообщения №11, и опять же - прикрепите файл avz.log из папки АВЗ к следующему сообщению
    Последний раз редактировалось olejah; 11.08.2010 в 14:13.

  17. #16
    Junior Member Репутация
    Регистрация
    06.08.2010
    Сообщений
    18
    Вес репутации
    51
    Всё, нашел. Сейчас выложу
    Последний раз редактировалось Fqyehh; 06.08.2010 в 16:24. Причина: Добавлено

  18. #17
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Поместите в любое, удобное для Вас место, но напишите сюда полный путь - я поправлю скрипт.

  19. #18
    Junior Member Репутация
    Регистрация
    06.08.2010
    Сообщений
    18
    Вес репутации
    51
    Спасибо, но я понял уже в чем была моя ошибка)
    Вот

  20. #19
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Так, с этим разобрались. Теперь заключительная часть - новый лог MBAM. Не забудьте -
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

  21. #20
    Junior Member Репутация
    Регистрация
    06.08.2010
    Сообщений
    18
    Вес репутации
    51
    Эхх.. он так медленно грузит) ну ок, ща будет)

  • Уважаемый(ая) Fqyehh, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. из-за вируса не работаю браузеры.
      От Valeriit в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 02.04.2012, 17:07
    2. Из-за вируса не открываются браузеры
      От Ermak1987 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 20.02.2012, 15:30
    3. После вируса не работают браузеры, а торент качает
      От danfri в разделе Вредоносные программы
      Ответов: 1
      Последнее сообщение: 22.05.2011, 20:08
    4. После вируса не запускабтся браузеры
      От DSokolow в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 21.12.2009, 17:41
    5. Ответов: 6
      Последнее сообщение: 17.12.2009, 08:25

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01472 seconds with 20 queries