Перейти к содержанию

Подозрение на вирусную активность


natalia48rus

Рекомендуемые сообщения

Доброго времени суток, с недавнего времени стали заметны странные вещи, в браузере вместо сайта гугл появляется порнография, частые зависания системы, торможени. посмотрите логи пожалуйста.

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

+

Профиксите HijackThis следующие строки

Код

R3 - URLSearchHook: (no name) - - (no file)

O1 - Hosts: ::1 localhost

 

 

этих строк в HijackThis нет. логи сейчас будут

Ссылка на комментарий
Поделиться на другие сайты

Этот ip адрес вам знаком?

Код

91.192.96.18 91.192.97.18

 

 

да

 

что с проблемой пока непонятно.. зависания появлялись периодически, поэтому нужно потестить. но есть + в браузерах при переходе по ссылке www.google.ru не появляется порнография.

 

 

 

логи

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста,внимательно прочитайте правила и выполните :)

Перед выполнением следующих пунктов (8, 10, 12) закройте свои антивирусные программы, игры, текстовые редакторы и любые другие программы, оставьте запущенным только программу-браузер!
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт AVZ

 

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
QuarantineFile('C:\Windows\system32\vksaver.dll','');
QuarantineFile('C:\Program Files\AskTBar\bar\1.bin\ASKTBAR.DLL','');
QuarantineFile('C:\Users\4977~1\AppData\Local\Temp\c6Rb9ikz.sys','');
QuarantineFile('C:\Program Files\AskTBar\SrchAstt\1.bin\A5SRCHAS.DLL','');
DeleteFile('C:\Program Files\AskTBar\SrchAstt\1.bin\A5SRCHAS.DLL');
DeleteFile('C:\Users\4977~1\AppData\Local\Temp\c6Rb9ikz.sys');
DeleteFile('C:\Program Files\AskTBar\bar\1.bin\ASKTBAR.DLL');
DelBHO('{9CB65201-89C4-402c-BA80-02D8C59F9B1D}');
DelBHO('{FE063DB1-4EC0-403e-8DD8-394C54984B2C}');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

после выполнения скрипта компьютер перезагрузится.

 

после перезагрузки выполнить второй скрипт AVZ:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Полученный архив отправьте согласно форме http://support.kaspersky.ru/virlab/helpdesk.html

 

Результат сообщите в этой теме.

 

Для отключения автозапуска CDROM выполните скрипт в AVZ. (На ваше усмотрение)

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
end.

 

Профиксите в HijackThis следующие строчки

O2 - BHO: Ask Search Assistant BHO - {9CB65201-89C4-402c-BA80-02D8C59F9B1D} - (no file)
O2 - BHO: Ask Toolbar BHO - {FE063DB1-4EC0-403e-8DD8-394C54984B2C} - C:\Program Files\AskTBar\bar\1.bin\ASKTBAR.DLL (file missing)

 

У вас RAdmin установлен?

Пользуетесь сервисами Вконтакте? Это лишний риск для компа

 

Что с проблемой?

Повторите логи.

+

 

Лог RSIT.

Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Изменено пользователем Alex1983
Ссылка на комментарий
Поделиться на другие сайты

illayj Эти программы, что вы просите удалить, это с одной стороны - риск для компа или лишняя дыра в системе безопасности, а с другой стороны - это программа может быть нужна пользователю как воздух, как тот же Мэйл.Ру Агент. Alex1983 правильно сделал, что сначала спросил. Только в случае отрицательного ответа пользователя файл можно удалить.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Amurkin
      Автор Amurkin
      Добрый день! Новый ноутбук стал сильно греться даже в простое. Подозреваю майнер. Прошу помочь!CollectionLog-2025.08.09-12.09.zip
    • Isik
      Автор Isik
      Малварбайт обнаружил процесс исходящего траффика в пути- C:\Users\user\AppData\Local\Temp\2xzjMMUGjeobOYtjoc0gOuMKKHC, потом это появлялось снова и снова. В диспетчере задач обнаружил три процесса Setup, которые ведут к папке 2xzjMMUGjeobOYtjoc0gOuMKKHC в Temp. Что это такое не пойму, никогда ничего подобного не видел. Заранее благодарю.
    • Шораан
      Автор Шораан
      Здравствуйте! У меня подозрения на тот же вирус. Проверил сканером предложенным выше , посмотрите пожалуйста отчет
      Addition.zip
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Nikita Paramonov
      Автор Nikita Paramonov
      Windows Defender обнаружил вирус CAAService (C:\ProgramData\CAAService\CAAService.exe), другой антивирус распознал это как Spyware.RedLineStealer.
      Я уже удалял его, он появился опять, хотелось бы максимально защититься от его выполнения и понять, что его создаёт, помогите, пожалуйста.
       
      Обычно вновь появляется при перезагрузке системы, в автозапуске подозрительного не нашел, разве что какой-то "LM", его отключил.
    • Vovkaproshka
      Автор Vovkaproshka
      После установки лоадера впнов появился процесс setup нагружает только оперативку.
      Doctor  web antivirus удаляет три трояна, после сетап пропадает из процессов, после перезагрузки процесс снова появляется, думаю прикрепился к какому-то приложению, через безопасный режим также после удаления и перезагрузки загружается,  находится по пути AppData\Local\Temp\2xzjMMUGjeobOYtjoc0gOuMKKHC
×
×
  • Создать...