Перейти к содержанию

Прошу Вашей помощи


Рекомендуемые сообщения

Доброго времени суток, у меня такая проблема, третий день немогу избавиться оттого, что самостоятельно меняется домашняя страница рамблера на вот это http://www.smaxxi.biz/ в свойствах обозревателя меняю на рамблер все в порядке но стоит перегрузить комп, и опять домашняя страница вот это смахх, сделал полную проверку касперским интернет секьюрити 2011 нашелся троян который успешно был удален и все, а проблема так и осталась, полез в реестр найти-ввел этот сайт, удалил значения где было http://www.smaxxi.biz/ F3 опять удалил значения перегрузил и 0 эффекта никак не избавиться от этого смахх, очень прошу Вашей помощи. прикпреляю логи

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Пофиксите в HiJack

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxxi.biz
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxxi.biz
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxxi.biz
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxxi.biz

 

Сделайте лог полного сканирования МВАМ

Ссылка на комментарий
Поделиться на другие сайты

Пофиксил, сканировал, вот лог

 

выключал компьютер, вот снова включил, и опять домашняя станица смаххх :o

mbam_log_2011_09_17__16_12_21_.txt

Ссылка на комментарий
Поделиться на другие сайты

Удалите в МВАМ только указанные строки

Зараженные ключи в реестре:
HKEY_CURRENT_USER\SOFTWARE\WINXGZ (Trojan.Agent) -> No action taken.

Зараженные параметры в реестре:
HKEY_CURRENT_USER\Software\winxgz\exerunner (Trojan.Agent) -> Value: exerunner -> No action taken.

Зараженные файлы:
c:\documents and settings\1\application data\zipfreerun\winzipf.exe (Trojan.FakeSMS) -> No action taken.
c:\documents and settings\1\рабочий стол\новая папка\avz4\infected\2011-09-16\avz00001.dta (Worm.Conficker) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\097vl36u\botldq[1].jpg (Extension.Mismatch) -> No action taken.

 

Сделайте еще раз лог HiJack и, если в нем будут те же записи, что удалялись в сообщении №2, удалите их

 

Если у Вас проблема не в Internet Explorer, а в Firefox, выполните написанное ниже

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.

Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo@fix.exe

Ссылка на комментарий
Поделиться на другие сайты

Сделал HiJack опять повились этот смахх снова пофисксил, удалил МВАМ, перегрузился комп и нечего не помогло, снова доманяя страница будь она не ладна смахх :o Проблема у меня имено с IE

Изменено пользователем Dosho
Ссылка на комментарий
Поделиться на другие сайты

Сделал HiJack опять повились этот смахх снова пофисксил, удалил МВАМ, перегрузился комп и нечего не помогло, снова доманяя страница будь она не ладна смахх :o Проблема у меня имено с IE

Прикрепите к сообщению то, что вас просили выше.

Ссылка на комментарий
Поделиться на другие сайты

Извините не понял что прикрепить? у меня проблема не с файрфокс а IE, я так понимаю тогда комбофикс качать не стоит, если касаеться лога HiJack то вот он, и после перезагрузки компа снова появляются эти R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxxi.biz

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

делать МВАМ еще раз сканирование? Уже в отчаяньи, лазил по инету похожую проблему нашел может стоит выполнить что то в этом роде http://pchelpforum.ru/f26/t70236/

Изменено пользователем Dosho
Ссылка на комментарий
Поделиться на другие сайты

делать МВАМ еще раз сканирование?

Вы должны были приложить лог сканирования после удаления в MBAM

После удаления откройте лог и прикрепите его к сообщению.

 

Очистите временные файлы

Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner:

• скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.

• если вы используете Firefox, нажмите Firefox - Select All - Empty Selected

• нажмите No, если вы хотите оставить ваши сохраненные пароли

• если вы используете Opera, нажмите Opera - Select All - Empty Selected

нажмите No, если вы хотите оставить ваши сохраненные пароли.

 

Скачайте RSIT или c зеркала. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Ссылка на комментарий
Поделиться на другие сайты

а также (дополнительно к 2-м предыдущим постам):

 

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('C:\WINDOWS\system32\dllcache\fxscfgwz.dll','');
QuarantineFile('C:\Program Files\PotPlayer\potplayermini.exe','');
QuarantineFile('C:\Documents and Settings\1\Application Data\zipfreerun\*.*','');
QuarantineFile('C:\WINDOWS\system32\05.tmp','');
DeleteFile('C:\WINDOWS\system32\05.tmp');
DeleteFileMask('C:\Documents and Settings\1\Application Data\zipfreerun\ ','*.* ',true ,' ');
DeleteDirectory('C:\Documents and Settings\1\Application Data\zipfreerun\ ',' ');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','winxgz');
DeleteService('tadbjy');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

+

сделайте лог GMER

http://forum.kasperskyclub.ru/index.php?sh...st&p=108482

Ссылка на комментарий
Поделиться на другие сайты

Моя проблема решена

очень сильно сомневаюсь. у Вас было ещё заражение Kido...

логи Вы не предоставили. поэтому нельзя сказать, что система чистая.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Helsing13
      Автор Helsing13
      Добрый день! В результате атаки была зашифрована система. Все файлы стали с расширением lpdVIpAg7.
      После перезагрузки система работает но не все программы запускаются.
      Во вложении: письмо требование, пример зашифрованных файлов, отчеты о работе FRST, и несколько подозрительных исполняемых файлов.
       
      Пароль на оба архива: 1234
       
      virus.zip lpdVIpAg7.README.txt Addition.txt FRST.txt files.zip
    • Роман Суслов
      Автор Роман Суслов
      Добрый день! В результате RDP атаки была зашифрована система. Все файлы стали с расширением KREMLIN.
      После перезагрузки система мертва, т.к. зашифрованы и системные файлы тоже. 
      Нашел некий cryptor.exe на рабочем столе.
      Во вложении: письмо требование, пример зашифрованного файла и его незашифрованная версия, cryptor.exe в архиве (пароль virus).
       
      Письмо требование:
      ID: 3TpvNLVFm8BEBn58soumz8cf2sz2dzWN 
       Need restore files? Contact us in telegram(desktop.telegram.org) - @KremlinRestore
       
       
      README.txt cryptor.zip зашифрованный файл.zip
      Исходный файл для сравнения, не влез в тему.
      исходник.zip
    • Alexey82
      Автор Alexey82
      Добрый день.
      Прошу помощи в удалении Trojan:Win32/Kepavll!rfn.
       
      Сработал стандартный Защитник Windows (Windows 10) Microsoft Defender.
      В папке ProgramData появилось много папок с названиями всех известных антивирусов, при попытке открыть страницы в браузере с упоминанием о удалении троянов - браузер закрывается.
      Прогнал CureIt, нашел угрозы, удалил не всё, лог приложил.
      Объясню сразу момент - приложение GPP Remote Service установлено мной лично для доступа к домашнему ноуту.
      Собственно все началось после того, как захотел ознакомиться с игрой Wizardum, как ни странно скачивал торрент отсюда (h__s://bуrutgаmе.оrg/41154-wizоrdum.htmI), в момент запуска установщика, на него выругался Microsoft Defender.
       
      Прошу помощи с удалением.
       
      Заранее спасибо откликнувшимся специалистам.
      CollectionLog-2025.06.27-06.20.zip cureit.rar
    • PsuchO
      Автор PsuchO
      Всем привет, намедне поймал шифровальщик X77C, эта скотина успела побить все файлы, до которых дотянулась.
      В итоге у всех файлов изменились имена tb73.8382_front.psd.[ID-BAE12624][recovery-data09@protonmail.com].mz4, а оригинал вот tb73.8382_front.psd
      Плюсом к этому в каждой папке лежал тектовик со следующим описанием
       
      Открыл зашифрованный ps1 скрипт и вот что внутри
       
      Всё это на виртуалках на удалённом хосте, при этом странно, что сам хост не заразили, а вот виртуалки внутри него - заразили, как это вышло и почему, фиг знает.
      Поэтому подрубить проверяльщики через внешние USB и прочее не получится, как я понимаю. Буду рад любым советам и любой помощи.
      Прикладываю зашифрованный файл
      Front.psd.[ID-BAE12624][recovery-data09@protonmail.com].mz4.zip
    • aleksey76
×
×
  • Создать...