Перейти к содержанию

Просят прислать код пополнения на kscard@box.ru


zedos

Рекомендуемые сообщения

Вчера заразился рабочий компьютер и сам перезагрузился. при этом работал регулярно обновляемый NIS 2008 (никаких сообщений не выдал).

при загрузке просят тел.карту на 30грн. , прислать код на kscard@box.ru

жмём OK, грузится IE с неприличными словами в заголовке, в трэе вместо часов красуется "радост*", права юзера порезаны, доступ есть только к диску Д., что либо запустить с командной строки невозможно

avz и HijackThis запустились только после переименовывания запускающих файлов в "explore.exe".

к интернету и локальной сети комп не подключается.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

1.Пофиксить в HijackThis следующие строчки

O4 - HKCU\..\Policies\Explorer\Run: [2] iexplore.exe

 

 

2.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(9);
ExecuteRepair(16);
ExecuteRepair(17);
ExecuteRepair(19);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Повторите логи.

Ссылка на комментарий
Поделиться на другие сайты

1.Пофиксить в HijackThis следующие строчки

O4 - HKCU\..\Policies\Explorer\Run: [2] iexplore.exe

 

 

2.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(9);
ExecuteRepair(16);
ExecuteRepair(17);
ExecuteRepair(19);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Повторите логи.

 

 

Сделал как Вы посоветовали и комп вроде стал работосппособным,

из оставшихся неприятностей заметил следующее

 

- при загрузке Винды по-прежнему всплывает сообщение с требованием отправить код пополнения счета;

- на диске С: визуально не наблюдается папка "Windows"( в т.ч. среди скрытых), хотя судя по работе АВЗ4 он ее таки проверяет и видит 4 подозрительных файла в папке Инсталлер в Винде;

- На диске D: появились два файла по 512 мбт с именами ".fuse_hidden0000000200000001" и ".fuse_hidden0000000200000002";

- На диске С: в корне есть файл которого раньше вроде как не было "IM200911.fls"

- не подключаются флешки;

- у картинки на рабочем столе виден только правый верхний ее угол, такое впечатление, что картинку сместили по диагонали влево вниз.

 

Я не умею читать скрипты, но может тут есть чтото полезное, там аналогичная проблема была http://virusinfo.info/showthread.php?t=52095

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SetAVZPMStatus(True);
ExecuteWizard('TSW', 2, 2, true);
RegKeyStrParamWrite('HKCU', 'Control Panel\International', 'sTimeFormat', 'H:mm:ss');
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Повторите логи АВЗ.

 

IM200911.fls - проверьте на virustotal.com и дайте ссылку на результат проверки.

Ссылка на комментарий
Поделиться на другие сайты

1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SetAVZPMStatus(True);
ExecuteWizard('TSW', 2, 2, true);
RegKeyStrParamWrite('HKCU', 'Control Panel\International', 'sTimeFormat', 'H:mm:ss');
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Повторите логи АВЗ.

 

IM200911.fls - проверьте на virustotal.com и дайте ссылку на результат проверки.

 

Обьявление о требовании денег исчезло.

 

По прежнему остаются баги

- на диске С: визуально не наблюдается папка "Windows"( в т.ч. среди скрытых), хотя судя по работе АВЗ4 он ее таки проверяет и видит 4 подозрительных файла в папке Инсталлер в Винде;

- не подключаются флешки;

- у картинки на рабочем столе виден только правый верхний ее угол, такое впечатление, что картинку сместили по диагонали влево вниз.

 

в файле "IM200911.fls" указанный вами сайт вирусов не нашел. http://www.virustotal.com/ru/analisis/f995...f74d-1263479236

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.

 

Программа нашла какието вирусы и все их удалила, однако это никак не повлияло на вышеописанные мною баги. Отчет прилагается.

Флешки в оборудованиях светятся с желтым знаком. в сведениях записано "Драйвер для этого устройства был отключен. Возможно, необходимые функции исполняет другой драйвер. (Код 32)"

обновление драйвера через инет пишет что более подходящий драйвер чем тот что установлен не найден.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

mbam_log_2010_01_15__14_23_07_.txt

Ссылка на комментарий
Поделиться на другие сайты

Скачайте ComboFix здесь, здесь, и сохраните на рабочий стол.

 

1.Внимание!Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Ссылка на комментарий
Поделиться на другие сайты

Скачайте ComboFix здесь, здесь, и сохраните на рабочий стол.

 

1.Внимание!Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Папка Винды видна, флешки подключились после предварительного их удаления в устройствах. Огромное спасибо всем кто помогал, отдельное спасибо ТроПа за то что первый откликнулся и привел комп в чувство.

 

Остался (из замеченных мной) глюк с картинкой на рабочем столе. картинка по прежнему сильно сдвинута влево вниз (виден только верхний правый ее угол (прим 20%), если кто знает как это подправить буду признателен. скорее всего это гдето в настройках регулируется..

 

К сообщению прикрепляю отчет Комбофикса, единственное что из него понял c:\windows\system32\winlogon.exe . . . is infected!

но пока не понял как это влияет на работу компа.

log.rar

Ссылка на комментарий
Поделиться на другие сайты

c:\windows\system32\winlogon.exe - проверьте на VT о результате сообщите.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('c:\windows\system32\winlogon.exe','');
BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Полученный архив отправьте на newvirus<at>kaspersky.com (at=@) с указанием пароля: virus в теле письма

Ссылка на комментарий
Поделиться на другие сайты

  • 3 months later...

У меня такая же проблема с компом но только просит прислать 30 грн. на адрес kscard@box.az. ! Как решить проблему я в принципе понял! Вот только у меня возник такой вопрос: каким образом запустить АВЗ или HiJackThis если эта хрень блокирует доступ ко всему! И как я смогу отключить антивир Касперского если он у меня исчез с панели задач! ?

 

Пожалуйста ПОМОГИТЕ или РАСТОЛКУЙТЕ ! Ну очень надо комп полетел на РАБОТЕ! Заранее всем ОГРОМНОЕ СПАСИБО!

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Вечер Пятницы
      От Вечер Пятницы
      MacBook Air , MacOS Sequoia 15.0 (24A335) при перезагрузке ноутбука Kaspersky Premium выходит из приложения самого себя и просит ввести код или пароль. Кроме того Мониторинг сети не видит wi-fi, говорит, что я не подключен ни к одной сети, хотя в тот момент я сижу на wi-fi. Перезагрузка не помогает. Проблема возникла 23.09.2024 г.
    • AP_SaLeM
      От AP_SaLeM
      Пожалуйста подскажите почему антивирус пишет-требуется обновление-в то время как он фактически обновляет базы или его обновыли вручную,а так же ОС тоже пишет что требуется обновление антивируса.И может ли Касперский с этим нормально работать блокируя все вирусы.Поможет ли переустановка Касперского этой проблемме.
    • KL FC Bot
      От KL FC Bot
      Мы уже писали о том, что делать, когда вам неожиданно приходит сообщение с одноразовым кодом для входа в принадлежащий вам аккаунт, который вы не запрашивали (спойлер: скорее всего, это попытка взлома, и пора задуматься о надежной защите всех своих устройств).
      Но иногда бывает и иначе: вам приходит сообщение с кодом двухфакторной аутентификации от некоего сервиса… вот только аккаунта в этом сервисе у вас нет и никогда не было. В этом посте поговорим о том, из-за чего так может получиться, а также о том, как на подобные сообщения следует реагировать.
      Откуда берутся SMS с кодами для входа в сервисы, в которых вы не регистрировались
      Есть два базовых объяснения того факта, что вам приходят одноразовые коды для входа в аккаунт, который вам совершенно точно не принадлежит.
      Первое, оно же наиболее вероятное объяснение: до того, как вы приобрели данный номер телефона, он уже кому-то принадлежал, но был отключен после прекращения контракта телеком-оператора с данным абонентом. Это называется «переиспользование телефонных номеров» — совершенно нормальная практика у поставщиков сотовой связи.
      Соответственно, предыдущий владелец номера когда-то действительно зарегистрировал на него аккаунт. И теперь либо он сам пытается в него войти, либо какой-то злоумышленник пытается этот аккаунт взломать. Попытки входа приводят к тому, что на номер телефона, который теперь уже принадлежит вам, приходят SMS с одноразовыми кодами.
      Второе объяснение: кто-то непреднамеренно пытается зарегистрировать учетную запись на ваш номер телефона. Возможно, этот кто-то «ошибся номером», то есть вводил другие цифры, но опечатался. А может быть, этот кто-то ввел случайный набор цифр, который, так уж вышло, оказался вашим номером телефона.
       
      View the full article
    • Раис888888
      От Раис888888
      Имеется такая же проблема

      паспорт.pdf.rar
    • Andreyuser
      От Andreyuser
      Здравствуйте, у меня не работали темы aero и я переустановил систему в режиме обновления. После переустановки 
      темы aero заработали, но теперь не работает Центр Обновлений и выходит ошибка 80072EE2.
      При этом вручную обновления устанавливаются, из центра каталогов были установлены kb4490628, kb4474419, KB3133977.
      Сканирование sfc /scannow не обнаруживает нарушений целостности. 
      Можете по этапно сказать, что делать, какие логи собрать?
      Помогите, пожалуйста.


      Сведения о системе.txt
×
×
  • Создать...