Перейти к содержанию

Подозрение на вирусы


SaiTa

Рекомендуемые сообщения

После загрузки операционки загружаются еще 2 окна:

post-16566-1317711640_thumb.png post-16566-1317711649_thumb.png

Да, еще непонятные процессы проходили ранее, отписывался вот в этой теме

В силу сложившейся ситуации подозреваю, что в компе появились вирусы!

Высылаю отчеты:

hijackthis.log

virusinfo_syscheck.zip

virusinfo_syscure.zip

И GetSystemInfo

:lol:

Ссылка на комментарий
Поделиться на другие сайты

SaiTa, здравствуйте.

 

 

скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.

• если вы используете Firefox, нажмите Firefox - Select All - Empty Selected

• нажмите No, если вы хотите оставить ваши сохраненные пароли

• если вы используете Opera, нажмите Opera - Select All - Empty Selected

нажмите No, если вы хотите оставить ваши сохраненные пароли.

 

 

Закройте все программы, включая антивирусное программное обеспечение и firewall

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('c:\progra~1\windows ilivid toolbar\datamngr\datamngr.dll','');
QuarantineFile('C:\WINDOWS\system32\usbapi.dll','');
QuarantineFile('c:\progra~1\bandoo\bndhook.dll','');
QuarantineFile('ilivid.exe','');
QuarantineFile('MySQL.sys','');
QuarantineFile('Apache.sys','');
QuarantineFile('C:\Program Files\SmartFTP Client\sfShellTools.dll','');
QuarantineFile('C:\Program Files\mediabar toolbar\rubarbroker.exe','');
QuarantineFile('C:\Program Files\mediabar toolbar\rubar.dll','');
QuarantineFile('C:\Program Files\mediabar toolbar\rubarupdateservice.exe','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(1);
RebootWindows(true);
end.

 

 

После выполнения скрипта компьютер перезагрузится.

После перезагрузки выполнить второй скрипт.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Отправьте на проверку Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

 

Пофиксите в HijackThis следующие строчки. После выполнения скрипта в AVZ некоторые строки могут отсутствовать

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxi.net
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxi.net
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxi.net

 

 

 

Внимание! Официальная поддержка (и выпуск обновлений) для Windows XP SP2 прекращена

Установите SP3 (может потребоваться активация) + все новые обновления для Windows

Установите Internet Explorer 8 (даже если им не пользуетесь)

 

 

- обновите Java до актуальной версии

- обновите Adobe Reader до актуальной версии

 

 

Обновлять или нет - на ваше усмотрение

Realtek RTL8168/8111 PCI-E Gigabit Ethernet NIC: Новые доступные обновления

Загрузить новый драйвер

 

 

 

После этого выполните новые логи по правилам раздела

 

+ Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

 

+

Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Ссылка на комментарий
Поделиться на другие сайты

А как реагировать на эти сообщения:

это при очистке корзины? при использовании ATFCleaner'a?

никак пока не реагировать. выполняйте все предложенные выше рекомендации.

Ссылка на комментарий
Поделиться на другие сайты

это при очистке корзины? при использовании ATFCleaner'a?

никак пока не реагировать. выполняйте все предложенные выше рекомендации.

Да, начал с ATFCleaner'a а здесь сразу выпрыгивают эти окна. Испугался!

Спасибо!

Да еще,

Tiare а долго ли нужно ждать ответ с личного кабинета?

Изменено пользователем SaiTa
Ссылка на комментарий
Поделиться на другие сайты

Tiare

Утилита Malwarebytes' Anti-Malware проверяет компьютер.

Все сделал как говорили.

Но проблема так же и осталась

После загрузки операционки загружаются еще 2 окна

Вот новые логи:

virusinfo_syscheck.zip

virusinfo_syscure.zip

log.txt

info.txt

Да и еще, после установки SP3 стала моргать панель быстрого запуска!

Ничего не понимаю. :P

Изменено пользователем SaiTa
Ссылка на комментарий
Поделиться на другие сайты

SaiTa,

у меня для начала пара вопросов:

- используете это ПО?

1) Windows iLivid Toolbar

2) ADK's WinHider

3) mediabar Toolbar

4) YandexBar

5) bandoo

6) Xobni

 

если не используете - деинсталлируйте его.

если в списке установленных программ не значатся такие пункты или деинсталляция не происходит - воспользуйтесь CCleaner, где выберите "очистка реестра"

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

Да и еще, после установки SP3 стала моргать панель быстрого запуска!

в качестве эксперимента временно деинсталлируйте все "украшалки" рабочего стола (RocketDock, ...)

 

Только ADK's WinHider

а 5 и 6 пункт (добавил позднее)?

 

когда очистите реестр с помощью CCleaner, переделайте лог RSIT и сообщите, что из выше перечисленного можно подчищать.

Ссылка на комментарий
Поделиться на другие сайты

в качестве эксперимента временно деинсталлируйте все "украшалки" рабочего стола (RocketDock, ...)

 

 

а 5 и 6 пункт (добавил позднее)?

 

когда очистите реестр с помощью CCleaner, переделайте лог RSIT и сообщите, что из выше перечисленного можно подчищать.

Кроме 2-й никакой программой не пользуюсь. Хотел удалить RocketDock и анимацию окон, да не нашел, где установлены.

Так, что можно остальные удалять.

log.txt

И еще долго сканит Утилита Malwarebytes' Anti-Malware. Скорее всего оставлю на ночь.

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
SetServiceStart('XobniService', 4);
SetServiceStart('Bandoo Coordinator', 4);
QuarantineFile('C:\Program Files\mediabar toolbar\*.*','');
QuarantineFile('E:\NTGLM7X.sys','');
QuarantineFile('E:\NTACCESS.sys','');
QuarantineFile('E:\install4\MSICPL.sys','');
QuarantineFile('E:\INSTALL\GMSIPCI.SYS','');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\gccusd.sys','');
QuarantineFile('C:\Program Files\Xobni\*.*','');
QuarantineFile('C:\PROGRA~1\Bandoo\*.*','');
QuarantineFile('C:\WINDOWS\003006_.tmp ',' ');
DeleteFile('C:\WINDOWS\003006_.tmp ');
DeleteFileMask('C:\PROGRA~1\Bandoo\ ','*.* ',true ,' ');
DeleteDirectory('C:\PROGRA~1\Bandoo\ ',' ');
DeleteFileMask('C:\Program Files\Xobni\ ','*.* ',true ,' ');
DeleteDirectory('C:\Program Files\Xobni\ ',' ');
DeleteFileMask('C:\Program Files\mediabar toolbar\ ','*.* ',true ,' ');
DeleteDirectory('C:\Program Files\mediabar toolbar\ ',' ');
DelBHO('23DD83B5-BDDC-49CE-B77B-514819C6D551');
DeleteService('XobniService');
DeleteService('Bandoo Coordinator');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Windows','AppInit_DLLs');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows','AppInit_DLLs','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Для создания архива с карантином выполните скрипт:

begin
CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip');
end.

Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы).

Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Пофиксите в HijackThis (некоторых строк после выполнения первого скрипта AVZ может уже не быть):

O2 - BHO: Searchqu Toolbar - {99079a25-328f-4bd4-be04-00955acaa0a7} - C:\PROGRA~1\Windows iLivid Toolbar\Datamngr\ToolBar\searchqudtx.dll
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
O3 - Toolbar: Searchqu Toolbar - {99079a25-328f-4bd4-be04-00955acaa0a7} - C:\PROGRA~1\Windows iLivid Toolbar\Datamngr\ToolBar\searchqudtx.dll
O20 - AppInit_DLLs: c:\progra~1\windows ilivid toolbar\datamngr\datamngr.dll c:\progra~1\windowsc:\progra~1\bandoo\bndhook.dll

 

Сделайте новые логи по правилам.

Ссылка на комментарий
Поделиться на другие сайты

Хотел удалить RocketDock и анимацию окон, да не нашел, где установлены.

Win+R

msconfig

автозагрузка

снимите галочки со всего, чего не знаете или не нужно (в т.ч. и RocketDock).

перезагрузитесь.

 

"левые" окна появились?

 

Вот отчет от Malwarebytes' Anti-Malware

Удалите в MBAM ТОЛЬКО следующие объекты:

Зараженные ключи в реестре:
HKEY_CLASSES_ROOT\WUSN.1 (Adware.WhenU) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\44 (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\J8RPLTROBQ (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\LEO0WTUNO7 (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SSHNAS (Trojan.Renos) -> No action taken.

После удаления откройте лог и прикрепите его к сообщению.

 

Крэки - на Ваше усмотрение.

 

Проверьте на virustotal.com следующие файлы:

c:\documents and settings\user\application data\ad on multimedia\ebay shortcuts\ebayshortcuts.exe (Adware.ADON) -> No action taken.
c:\documents and settings\user\application data\microsoft\warcraft iii\BNVBotII.exe (Trojan.Dropper) -> No action taken.
c:\Install\от сергея\warcraft_iii\BNVBotII.exe (Trojan.Dropper) -> No action taken.
c:\program files\Opera AC\misc\txt2clip.exe (Backdoor.Bot) -> No action taken.
c:\program files\invisible ip map\invisibleip.exe (Malware.NSPack) -> No action taken.

Ссылка на комментарий
Поделиться на другие сайты

После чистки автозагрузки выпрыгивает только папка System32

И еще, в автозагрузке 2 KasperskyUpdater и 2 RocketDock с одинаковыми путями.

Плюс после выключения из автозагрузки RocketDock он снова включен! :huh:

MBAM заново проверяет комп. Это может занять часа 3-4.

Не могу загрузить файлы

Изменено пользователем SaiTa
Ссылка на комментарий
Поделиться на другие сайты

Не могу загрузить файлы

куда? сюда на форум или virustotal?

 

проверил. сюда. сообщу по инстанции.

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Salieri
      От Salieri
      Здравствуйте, столкнулся с такой проблемой что у меня начали вылазить окна cmd, долгая перезагрузка, обновления какие-то, проблемы с производительностью. Нужна ваша помощь, антивирусы не дают ничего.CollectionLog-2024.11.17-12.39.zip
    • kostyan2008
      От kostyan2008
      В журнале служб windows часто выскакивает ошибка "Сбой при запуске службы "Служба Google Update (gupdate)" из-за ошибки 
      Служба не ответила на запрос своевременно."
      Сбой при запуске службы "WinRing0_1_2_0" из-за ошибки 
      Системе не удается найти указанный путь.
      В автозагрузке присутствуют непонятные сервисы, включая непонятный google update
      CollectionLog-2024.09.18-20.26.zip
    • Flawor_Swift
      От Flawor_Swift
      Доброго времени суток! В состоянии покоя через некоторое время ноутбук начинает сильно шуметь, как будто бы я на нем активно активно работаю. Из необычного еще  окно "Безопасность  Windows" При открытии фризит и выдает черный экран на пару минут. Другие проявления типичные майнеру, по типу невозможности зайти на сайты, создавать папки или запускать антивирусы отсутствуют.  KVRT и Cureit  не нашли ничего вредоносного

      CollectionLog-2024.11.14-01.14.zip
    • Gramm
      От Gramm
      Здраствуйте, может я параною, но сегодня я узнал, что я не могу на диске C или D, создавать какие либо файлы, кроме папки.


       
      1)До этого, часто отключал антивирус, что бы найти читы на любимую игру.
      Вроде как пару недель назад, заметил как быстро открылась консоль и закрылась
      2) 
      Еще постояно выскакивает 2 процес браузера с рекламой, хотя стоит adblocker
       
      Один из них вот этот: https://www.virustotal.com/gui/file/b3988010d5fee487462c96dd3d457af96c4caccb52d0dc9d2b7a9c1e414ba683/detection
      Можете помочь глянуть, что там слышно в логах
      CollectionLog-2024.08.22-13.45.zip
    • iLuminate
      От iLuminate
      Есть подозрение на взлом, так как при переходе C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Administrative Tools\Администрирование - Ярлык появляется ярлык которые указан на скриншоте.

      FRST.txt Addition.txt
×
×
  • Создать...