Перейти к содержанию

СМС на 8353


gudim

Рекомендуемые сообщения

Добрый день! Появился баннер на весь экран "kaspersky lab antivirus online

Внимание! Онлайн проверка Лаборатории Касперского показала, что в вашей системе обнаружен вредоносный вирус... отправить СМС на короткий номер 8353".

К великому сожалению, на ваш форум я сразу не догадалась зайти, а нашла через поиск решение и выполнила все последовательно:

1. Загружаемся в безопасном режиме. Окно "kaspersky lab antivirus online" появляется. Жмем кнопку ввода шифра и сразу запускаем диспетер задач. Закрываем диалоговое окно крестиком. Далее находим в диспетчере задач программу - вирус и закрываем ее.

 

2. Далее удаляем файл:

 

C:\Windows\System32\User32.exe

 

3.Далее заходим в реестр, открываем ветку:

 

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

 

Ключу Shell присваиваем значение

 

Shell=Explorer.exe

 

Удалив то, которое было до этого.

----------------------------------------

После этого рабочий стол вообще не загружается, нет ни баннера, ни панели с "Пуском".

Под "Администратором" даже "Диспетчер задач" не активен,

под пользователем "1" - "Диспетчер задач" вызывается, но комп работает ооочень медленно.

Скажите, можно ли как-нибудь исправить ситуацию?

Флешка также не открывается, логи создать невозможно.

Буду признательна за любую помощь.

Ссылка на комментарий
Поделиться на другие сайты

А пользователю gudim рекомендую пролечится при помощи LiveCD

Думаю, что лучше проверить этим LiveCD, правда там нужен выход в интернет на компьютере, где будет сканирование или придётся пересобирать образ, обновив базы через KIS/KAV 2010...

 

Да, кстати, on-line сканер не требует отправки SMS :) Это чтобы, в случае чего, никто не гнал на ЛК :D

Ссылка на комментарий
Поделиться на другие сайты

Спасибо всем! Поскольку на том компьютере выхода в интернет также не было,то пришлось думать самой. )))

Вообщем, через безопасный режим я проверила систему через AVZ, вирусы вроде удалились.

Сейчас компьютер работает в нормальном режиме.

Посмотрите, пож-та, логи, сделанные в обычном режиме.

hijackthis.log

virusinfo_syscure.zip

virusinfo_syscheck.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте GMER по одной из указанных ссылок:

Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)

- Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).

Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.

После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:

  • Sections
  • IAT/EAT
  • Show all

Из всех дисков оставьте отмеченным только системный диск (обычно C:\)

- Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.

После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Ссылка на комментарий
Поделиться на другие сайты

Ни та, ни другая программы не работают: во время сканирования высвечивается окно "Gmer.exe - обнаружена ошибка. Отправить отчет?"

Это из-за вируса?

Что делать?

Ссылка на комментарий
Поделиться на другие сайты

Вот логи. Спасибо за помощь.

П.С. Если можно, пишите пож-та, как для чайника. Я только интуитивно догадалась, что нужно отключить Касперский. :)

102.log

Ссылка на комментарий
Поделиться на другие сайты

Запустите Gmer. Нажмите на кнопку «>>>» для отображения дополнительных функций программы. Выбрать вкладку CMD. В верхнее окно скопируйте текст ниже и запустите (Run)

3n0vdvlr.exe -del service hfemueaq
3n0vdvlr.exe -del file "C:\WINDOWS\system32\acvdnu.dll"
3n0vdvlr.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\hfemueaq"
3n0vdvlr.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\hfemueaq"
3n0vdvlr.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\hfemueaq"
3n0vdvlr.exe -del reg "HKLM\SYSTEM\ControlSet004\Services\hfemueaq"
3n0vdvlr.exe -reboot

Сделайте новый лог gmer.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 weeks later...

Создателям форума Спасибо

И вот ещё удалил с безопасного режима Файл C:\Program Files\Uplaod.exe

Созданный за час до появления окна с текстом отправь смс на номер 8353

Пол часа регистрировался чтобы сказать ,,,,,,,,,,,,,,,,,,,СПАСИБО,,,,,,,,,,,,,,,,,,,,,,,,, :huh: :) :)

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Создателям форума Спасибо

И вот ещё удалил с безопасного режима Файл C:\Program Files\Uplaod.exe

Созданный за час до появления окна с текстом отправь смс на номер 8353

Пол часа регистрировался чтобы сказать ,,,,,,,,,,,,,,,,,,,СПАСИБО,,,,,,,,,,,,,,,,,,,,,,,,, :huh: :) :)

Вам мы доже стоило сделать логи на всякий случай.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • umdraak
      От umdraak
      Доброго времени суток!
       
      Ситуация следующая. На смартфон пришла смс-ка такого содержания: 
       
      "Здравствуйте! Вы подключили сервис <<Гороскоп дня>>. Стоимость 15 руб./день. Отключить подписку: [далее следует ccылка, готов предоставить].."

      Подозревая фишинг, хотел пробить ссылку в интернете на спецсайтах, но сослепу не заметил, что скопировал её в адресное окно браузера и случайно перешёл на сайт по указанной ссылке. Визуально произошла имитация процедуры отписки от некой мифической подписки и всё. Сам сайт - явно на коленке созданная имитация сервиса гороскопов.

      В ужасе пробил-таки ссылку на VirusTotal - сам сайт сильно засветиться не успел (создан 15 дней назад), но он входит в созвездие других сайтов, многие из которых уже обозначены в некоторых базах данных в качестве угроз безопасности.

      Все манипуляции со ссылкой происходили на смартфоне (Samsung, Android). На телефоне установлена бесплатная версия антивируса Kaspersky - прогнал проверку устройства, ничего не найдено.

      Просьба помочь в установлении природы той уязвимости, в которую я вляпался, и подсказать шаги по исправлению ситуации.
       
      (Если сюда можно сбрасывать ссылки на вредоносные сайты, то сброшу. Если нет, подскажите куда направить.)
       
      Заранее огромное спасибо! 
       
    • linktab
      От linktab
      До конца подписки на Kaspersky Internet Security 21.3.10.391(k) осталось 20 дней и на мобильник пришла смс-ка: "VISAXXX Недостаточно средств. Покупка 1629р KASPERSKYLAB Баланс: 0р". Это предупреждение мне или кто-то пытался купить подписку за мой счёт?
×
×
  • Создать...