Перейти к содержанию

Проверьте логи плиз... блокируются сайты..


Рекомендуемые сообщения

НЕдавно хотел зайти в контакт.. а он мне выдает введите номер телефона(пройдите валидацию)... ввожу.. пишет ваш телефон не поддерживается... думал что-то у них.. попробывал зайти в однокласники -такаяже фигня... на другом компе со своих учеток легко захожу.. окрыл хайджек, обнаружил следующие строчки

Раскрывающийся текст:

O1 - Hosts: 193.218.156.153 www.vkontakte.ru

O1 - Hosts: 193.218.156.153 www.vk.com

O1 - Hosts: 193.218.156.153 vkontakte.ru

O1 - Hosts: 193.218.156.153 vk.com

O1 - Hosts: 193.218.156.153 www.odnoklassniki.ru

O1 - Hosts: 193.218.156.153 odnoklassniki.ru

 

 

профиксил. вроде заработало... перезагрузился.... такаяже фигня.. эи строчки снова появились.. и посли их фикса теперь всеравно не открываются сайты эти...

 

да и файл хост пустой почемуто....нет никаких левых строчек в нем.

 

upd//

незаметил вес файла хост... 150 кб... там все вразноброс записано (40 левых записей) hosts.rar

 

 

hijackthis.log

virusinfo_syscure.zip

virusinfo_syscheck.zip

Изменено пользователем SEcrash63
Ссылка на комментарий
Поделиться на другие сайты

Ваш зловред:

http://www.virustotal.com/file-scan/report...13b4-1308333890

 

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
TerminateProcessByName('c:\documents and settings\admin\application data\lsass.exe');
QuarantineFile('C:\Documents and Settings\Admin\Мои документы\Downloads\Programs\AMMYY_Admin.exe','');
QuarantineFile('C:\webserwers\denwer\Boot.exe','');
QuarantineFile('C:\WINDOWS\System32\drivers\eTSCFLT.sys','');
QuarantineFile('C:\WINDOWS\System32\drivers\gtscser.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\archlp.sys','');
QuarantineFile('c:\documents and settings\admin\application data\lsass.exe','');
DeleteFile('C:\Documents and Settings\Admin\Application Data\lsass.exe');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\System32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ClearHostsFile;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Пофиксите в HijackThis (некоторых строк после выполнения первого скрипта AVZ может уже не быть):

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\Admin\Application Data\lsass.exe
O1 - Hosts: 193.218.156.153 www.vkontakte.ru
O1 - Hosts: 193.218.156.153 www.vk.com
O1 - Hosts: 193.218.156.153 vkontakte.ru
O1 - Hosts: 193.218.156.153 vk.com
O1 - Hosts: 193.218.156.153 www.odnoklassniki.ru
O1 - Hosts: 193.218.156.153 odnoklassniki.ru
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-19\..\Run: [VistaIcon] C:\Program Files\VistaDriveIcon\VistaDrv.exe (User '?')
O4 - HKUS\S-1-5-19\..\RunOnce: [ZZZZ1_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,OnceFirstLogonInstall,0 (User '?')
O4 - HKUS\S-1-5-19\..\RunOnce: [IE8_02] rundll32 advpack.dll,LaunchINFSectionEx IE8int.inf,AfterUserStart,,4,N (User '?')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-20\..\RunOnce: [ZZZZ1_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,OnceFirstLogonInstall,0 (User '?')
O4 - HKUS\S-1-5-21-2000478354-527237240-1547161642-500\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-18\..\RunOnce: [ZZZZ2_FirstLogonSetting] %SystemRoot%\System32\rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\custom.inf,NewUserFirstLogonInstall,0 (User '?')
O4 - S-1-5-21-2000478354-527237240-1547161642-500 Startup: Create virtual drive for Denwer.lnk = C:\webserwers\denwer\Boot.exe (User '?')
O4 - S-1-5-21-2000478354-527237240-1547161642-500 Startup: Punto Switcher.lnk = C:\Program Files\Yandex\Punto Switcher\punto.exe (User '?')

 

AMMYY Admin деинсталлировали? если да - пофиксите:

O23 - Service: Ammyy Admin (AmmyyAdmin) - Unknown owner - C:\Documents and Settings\Admin\Мои документы\Downloads\Programs\AMMYY_Admin.exe (file missing)

 

После проведённого лечения рекомендуется установить следующие обновления:

- все обновления на Windows (может потребоваться активация Windows)

- проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее)

 

Сделайте новые логи по правилам.

 

Антивирус используете?

 

Скачайте Malwarebytes' Anti-Malware здесь или здесь.

Установите mbam-setup.exe

Обновите базы.

Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты".

Полученный лог прикрепите к сообщению.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Malwarebytes' Anti-Malware cкачать сейчас нет возможности.. вредонос не давал выполнить скрипт авз.. окно скрипта попросту закрывалось.. пришлось сначала удалить вручную и останавливать процесс... теперь все работает.. спасибо..

Ссылка на комментарий
Поделиться на другие сайты

SEcrash63,

не игнорируем:

Сделайте новые логи по правилам.

 

Антивирус используете?

 

Скачайте Malwarebytes' Anti-Malware здесь или здесь.

Установите mbam-setup.exe

Обновите базы.

Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты".

Полученный лог прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

SEcrash63,

не игнорируем:

сейчас нет интернета нормального.. завтра буду дома... сккачаю её и сделаю проверку)

 

вот новые логи

hijackthis.log

mbam_log_2011_06_19__20_44_32_.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Удалите в MBAM:

Заражённые файлы:

c:\documents and settings\Admin\local settings\Temp\jar_cache1661687449755677711.tmp (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\local settings\Temp\jar_cache1906831816634729848.tmp (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\local settings\Temp\jar_cache3959686325614060357.tmp (Spyware.Passwords.XGen) -> No action taken.
c:\documents and settings\Admin\local settings\Temp\jar_cache6489173644372328424.tmp (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\local settings\Temp\jar_cache7354079503986714013.tmp (Trojan.Agent) -> No action taken.
c:\program files\Opera\0.949882706786626.exe (Spyware.Passwords.XGen) -> No action taken.
c:\WINDOWS\system32\eventvwr.exe (Trojan.FakeMS) -> No action taken.
c:\дистрибут\против вирусов\avz4\avz4\quarantine\2011-06-19\avz00001.dta (Malware.Packer.Gen) -> No action taken.
c:\дистрибут\против вирусов\avz4\avz4\quarantine\2011-06-19\avz00003.dta (PUP.PasswordView) -> No action taken.
c:\documents and settings\Admin\local settings\Temp\0.16605680473897944.exe (Exploit.Drop.2) -> No action taken.
c:\documents and settings\Admin\local settings\Temp\0.20265419165261167.exe (Exploit.Drop.2) -> No action taken.
c:\documents and settings\Admin\local settings\Temp\0.7558500271428972.exe (Exploit.Drop.2) -> No action taken.
c:\documents and settings\Admin\local settings\Temp\0.9048252163094631.exe (Exploit.Drop.2) -> No action taken.

После удаления откройте лог и прикрепите его к сообщению.

 

Эти файлы проверьте на virustotal.com

c:\documents and settings\Admin\мои документы\проша\far_manager_1\Plugins\2020_52\qamaker.exe (Trojan.Dropper) -> No action taken.
c:\Westwood\RA2\Ra2.exe (Trojan.FakeAlert) -> No action taken.
c:\documents and settings\Admin\мои документы\проша\s500_to_w580\w580_r8be001_main_generic_la_red52\qamaker.exe (Trojan.Dropper) -> No action taken.
c:\documents and settings\Admin\мои документы\проша\setool2_lite_v1.11\qamaker\qamaker.exe (Trojan.Dropper) -> No action taken.

4 ссылки на результаты проверок приложите.

 

Пофиксите в Hijackthis (внимательно, прошлый раз пофиксили лишнее; смена языков работает?):

O4 - HKUS\S-1-5-21-2000478354-527237240-1547161642-500\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe (User '?')

 

Вопрос про Ammyy Admin актуален. Удаляли? Удалён?

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

файлы удалил...

профиксил... смена языка работает...

Ammyy Admin- не устанавливал... а просто скачивал уже рабочую программу..запускал без установки.. ас не использую её.... пробывал фиксить соответствующую строчку .. она снова появляется...

 

http://www.virustotal.com/file-scan/report...cbf-1308504514#

http://www.virustotal.com/file-scan/report...0d73-1308504421

http://www.virustotal.com/file-scan/report...ccbf-1308504911

http://www.virustotal.com/file-scan/report...ccbf-1308504559

 

qamaker.exe- это мой файл..нужный... использую для создания патча от прошивки для доступа к определенной области...

Ссылка на комментарий
Поделиться на другие сайты

деинсталлируйте MBAM

 

После проведённого лечения рекомендуется:

- установить все обновления на Windows (может потребоваться активация Windows)

- проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее)

Ссылка на комментарий
Поделиться на другие сайты

деинсталлируйте MBAM

 

После проведённого лечения рекомендуется:

- установить все обновления на Windows (может потребоваться активация Windows)

- проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее)

спасибо за помощь)

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • qwester
      Автор qwester
      Прошу прощения если не туда.
      У меня есть интеренет-магазин, который принимает оплату по банковским картам, но клиенты не могут оплатить, в службе поддержки эквайринга из банка написали следущее:
      IP-адрес XXX был заблокирован по рекомендации от ФинЦерт.
      Для исключения ip-адреса из списка ФинЦерт коллеги порекомендовали обратиться в Лабораторию Касперского, так как информация в ФинЦерт поступила от них.
       
      Что с этим делать? Сайт находится на общем хостинге, не VDS
    • setwolk
      Автор setwolk
      Доброго времени суток.
      Поискал тут, тем много у всех свои проблемы, но такой темы не нашел...
      Подскажите как заблокировать конкретный сайт побывал уже здесь https://support.kaspersky.ru/kes-for-windows/12.9/128056 попробовал все, всё равно сайты открываются.
      Как правильно написать чтобы сайт точно залочился.
      Взял на примере ya.ru и dzen.ru
      Правило в самом верху, замки закрыты...
    • Paul123
      Автор Paul123
      Здравствуйте. Суть такая. Пару дней назад друг начал жаловаться на интернет, ничего не работает, только контакт и яндекс.
       
      Сначала думали, роскомнадзор, или антидроновая тревога.
       
      Но!
       
      1. Любые другие устройства, подключённые к тому же самому роутеру видят как обычно все сайты.
      2. На компьютере же доступно только Авито, ВБ, яндекс Простихоспади, Гугл впадает в бесконечную загрузку, и Контакт. Так как будто вайтлист работает.
      3. Все остальные сайты впадают в вечную загрузку, в том числе и Касперский (иначе бы мы пролечили давно, увы).
      4. Никаких вымогательных картинок не возникало.
      5. Мы скачали на мобильник Kaspersky Virus Removal Tool, загрузили на компьютер, прогнали проверку, ничего не нашлось.
      6. Мы попытались до этого скачать обычный касперский, но установщик входил в бесконечную загрузку. Установщик касперского так же через мобильник скачали. (нужен дистрибутив!! свежий, обновлённый, но я такого что то не нахожу)
      7. В какой то момент подумали, раз мобильник через вайфай, подключённый к тому же самому роутеру, пашет, значит надо найти свисток и подключиь его к компьютеру. Заработало! Все сайты грузит всё как обычно. Тоесть дело только в сетевой карте!
      8. Мы кое как скачали через свисток большого касперского и, ничего. Он запнулся на 99%. Что ему надо непонятно. До этого надо было всю установку над ним стоять и прожимать повторить каждый раз, когда он запинался при загрузке, тут на 99% такой опции не было.
      9. Ок, свисток работает, работал... На следующий день с ним по словам друга произошло то же, что и с обычной сетевой картой... Это точно вирус. Сайты так же не грузят.
       
      Я сейчас качаю Kaspersky Rescue Disk, незнаю, поможет ли это.
       
      Друг грешит на игру, которую относительно недавно поставил, но она достаточно старая, а с момента установки прошло несколько дней.
       
      10. Мы посносили всё, что было установлено за последние дней 10. Но если вирус уже в системе, то это не поможет.
       
      Мы грешили на обновление Виндовс, но тогда бы и у других было бы то же.
      Виндовс 10, обновлялся ли он, не помню, если честно.
       
      В общем сейчас пытаюсь оффлайн пролечить компьютер Kaspersky Rescue Disk. Kaspersky Virus Removal Tool не помогает.
       
      CollectionLog-2025.07.12-19.05.zip
    • Андрей2029
      Автор Андрей2029
      Здравствуйте, товарищи. Проблема следующая. Поставил впервые за много десятков лет Оперу вместо Хрома. Последнюю версию, разумеется. Особо не ковырялся в настройках, стал пользоваться. И заметил, что не могу попасть ни на один сайт с Cloudflare - проверка на человека просто постоянно обновляется, не пуская на страницу. Например, вот Aescripts:

       
      Разумеется, я испробовал все возможные решения, что были в сети, будучи уверенным, что проблема либо в самой Опере (её настройках, которые я не менял), либо в VPN (которого у меня нет и в Опере он не включен), DNS и прочем. Все проверил, посмотрел, попереключал и ничего не помогает. При этом Edge на те же сайты пускает без вопросов. Пошёл было писать багрепорт в техподдержку Оперы, пока не додумался отключить Kaspersky Plus. И, о чудо, Cloudflare сразу же запустил на проблемный сайт. Включил Касперского, тыкнулся на другой сайт - опять тя же проблема. 
       
      Подскажите, куда смотреть, что копать, и почему проблема именно с Оперой? Хром псотавил назад - опять проблемы нет. Чем Опера так провинилась? Какие настройки посмотреть в Каспере, чтобы решить проблему?
    • Игорь11
      Автор Игорь11
      Здравствуйте.
      Внезапно появилась проблема с KIS. В первой половине этого (2023) года KIS стал блокировать любые сайти, открываемые с помощью браузеров Яндекс, Атом и Хромиум-ГОСТ.
      В Яндекс-браузере открывается и работает только поиск яндекса. Переход на любой сайт:
      Не удаётся установить соединение с сайтом.
      Соединение сброшено.
      В Атом и Хромиум-ГОСТ блокируется всё.
      Попытка поставить в исключение не помогла.
      Помогает только приостановка защиты KIS.
      Другие браузеры (Edge, Хром, Firefox, Опера) работают без проблем.
      Подскажите, если знаете, в чём тут дело?
      ОС - Виндовс10проф
      KIS 21.3.10.391
      Всё официально и с последними обновлениями.
×
×
  • Создать...