Перейти к содержанию

В качестве стартовой ставится smaxxi.biz во всех браузерах


Рекомендуемые сообщения

В качестве стартовой ставится smaxxi.biz во всех браузерах

подхватил троян при распаковке архива

запускал всевозможные скрипты для AVZ, вычистил подозрительные строки через хайджек , но зараза не уходит сигнализbрует о смене страницы Яндекс.защитник (praetorian.exe)

http://webfile.ru/5647858 virusinfo_syscure.zip

 

http://webfile.ru/5647859

hijackthis.log

http://webfile.ru/5647860

 

LiveCD Kaspersky 2010 не помог к сожалению.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте..!

 

Отключите временно:

Антивирус/Файерволл

 

Скрипт AVZ.

Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
QuarantineFile('C:\Windows\system32\Drivers\removeany.sys','');
QuarantineFile('C:\Windows\system32\Drivers\ujexndm1.sys','');
 DeleteFile('C:\Windows\system32\Drivers\ujexndm1.sys');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('SCU',2,2,true);
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

quarantine.zip из папки AVZ отправьте через:данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь.

 

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

 

Сделайте новые логи по правилам. - Порядок оформления запроса о помощи

Ссылка на комментарий
Поделиться на другие сайты

Сделайте новые логи по правилам. - Порядок оформления запроса о помощи

 

Прикрепите еще новые логи AVZ +RSIT.

При запуске утилит, не закрывайте браузеры.

 

 

 

Карантин отправили? Ответ приходил?

Ссылка на комментарий
Поделиться на другие сайты

Прикрепите еще новые логи AVZ +RSIT.

При запуске утилит, не закрывайте браузеры.

 

Карантин отправили? Ответ приходил?

Карантин отправил, ответа пока не было.

 

Похоже, что на данный момент под атакой остался лишь Google Chrome, в других браузерах стартовая страница не меняется пока что. Но раз есть атака, значит есть и атакующий.

 

http://webfile.ru/5649515 virusinfo_syscheck.zip свежий

http://webfile.ru/5649995 virusinfo_syscure.zi

 

http://webfile.ru/5650005 rsit log

Ссылка на комментарий
Поделиться на другие сайты

удалите папку c:\Users\Jon\AppData\Roaming\validzip\

 

деинсталлируйте MBAM

 

скачайте OSAM

установите. запустите. дождитесь окончания сканирования.

вверху слева нажмите Save Log

полученный лог osam.html прикрепите к новому сообщению.

 

Похоже, что на данный момент под атакой остался лишь Google Chrome, в других браузерах стартовая страница не меняется пока что

если в хроме изменить стартовую страницу - она не сохраняется?

Ссылка на комментарий
Поделиться на другие сайты

удалите папку c:\Users\Jon\AppData\Roaming\validzip\

 

деинсталлируйте MBAM

 

скачайте OSAM

установите. запустите. дождитесь окончания сканирования.

вверху слева нажмите Save Log

полученный лог osam.html прикрепите к новому сообщению.

 

Цитата(Jon-SC @ 06.11.2011, 14:53)

Похоже, что на данный момент под атакой остался лишь Google Chrome, в других браузерах стартовая страница не меняется пока что

 

если в хроме изменить стартовую страницу - она не сохраняется?

 

удалил папку c:\Users\Jon\AppData\Roaming\validzip\

 

http://webfile.ru/5651195 osam.html

 

Стартовая страница в гугле сохраняется, но при повторном запуске компьютера, снова стартовая страница изменяется, по данным Яндекс.Защитника на пустое значение, т.е. имя сайта потеряно, но изменения настойчиво пытаются внестись.

Изменено пользователем Jon-SC
Ссылка на комментарий
Поделиться на другие сайты

Стартовая страница в гугле сохраняется, но при повторном запуске компьютера, снова стартовая страница изменяется, по данным Яндекс.Защитника на пустое значение, т.е. имя сайта потеряно, но изменения настойчиво пытаются внестись.

Вам видно какая программа (файл) пытается внести изменение? Скриншот этого сообщения показать можете?

 

Проходите параллельно лечение на другом форуме? http://pchelpforum.ru/f26/t75583/

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

Вам видно какая программа (файл) пытается внести изменение? Скриншот этого сообщения показать можете?

 

Проходите параллельно лечение на другом форуме? http://pchelpforum.ru/f26/t75583/

 

Нет, мне не видно какая программа пытается внести изменение. выдается предупреждение от Яндекс.Защитника, что стартовая страница изменена со стандартной на "smaxxi.biz". Сейчас перестало выдаваться предупреждение про Оперу, осталось лишь предупреждение про Google Crome и вместо smaxxi.biz выдает пустое название. При следующей перезагрузке сделаю скриншот.

 

Да, на том форуме писал, но почему-то перестали отвечать. Уже не знаю где и копать. Все перерыл. Не вижу где эта гадость осталась еще.

Ссылка на комментарий
Поделиться на другие сайты

Jon-SC, установите вручную стартовую (домашнюю) страницу в Google Crome на ту, которая вам нужна. Перезапустите Crome, проверьте.

 

После перезагрузки компьютера снова выдает сообщение о попытке изменить страницу в Crome.

 

http://webfile.ru/5651872 скриншот сообщения

Ссылка на комментарий
Поделиться на другие сайты

Могли остаться какие-то хвосты в системе, вы же пробовали решать проблему самостоятельно + выполняли скрипты с другого форума.

 

Деинсталлируйте через Пуск - Панель управления - Установка и удаление программ

 

 

Если ситуация не изменится, отпишитесь.

 

 

Обязательно деинсталлируйте MBAM!

Пуск--Панель управления--Установка и удаление программ

Находим там Malwarebytes' Anti-Malware и нажимаем удалить.

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • korenis
      Автор korenis
      Скачал установщик адоб премьера с левого сайта, в итоге появился вирус, который закрывает браузер и устанавливает расширение. Антивирусы удаляют эти расширения, но при следующем запуске браузера всё возвращается. Логи и фото прикрепляю.CollectionLog-2025.07.02-12.07.zip
    • Galegan
      Автор Galegan
      Здравствуйте! Подскажите какие нужно обязательно ставить драйвера из списка чипсета на материнскую плату GIGABYTE B760M DS3H? В диспетчере устройств показывает вопросительными знаками на устройства PCI. Процессор i5 13400F, OS Windows 10.
       


    • Jacket45
      Автор Jacket45
      Проблему заметил вчера, в истории ютуба появились видео, которые я никогда не смотрел с 22 июня. Проверил пк drweb-ом, выявил один троян-удалил, поменял пароли, удалил устройство Android с Бангладеша. На протяжении около недели после запуска браузера он закрывался, сегодня заметил что он после закрытия устанавливал adblock, который я удалял. Проверил компьютер drweb-ом, на этот раз ничего не было выявлено. Не уверен что это будет полезно, но уже около полугода у меня запускалось окно cmd.exe и писало что программа успешно запущена. Антивирусники на постоянке никакие не включены, только скачиваю периодически бесплатный разовый drweb. 
      CollectionLog-2025.07.09-11.57.zip
    • Jack59
      Автор Jack59
      Во время звонка или игры соединение с интернетом может зависнуть на 10 секунд, а иногда вообще полностью отрубает сеть CollectionLog-2025.03.05-01.10.zip
    • KL FC Bot
      Автор KL FC Bot
      В апреле, с выходом Google Chrome 136, наконец решена проблема приватности, которая есть во всех крупных браузерах и о которой широко известно с 2002 года. Причем еще 15 лет назад зарегистрирована ее массовая эксплуатация недобросовестными маркетологами. Это угрожающее описание имеет известная и, казалось бы, безобидная функция, элемент удобства: когда вы посетили какой-то сайт, ссылку на него ваш браузер начинает показывать другим цветом.
      «А хотите, я его кликну? Он станет фиолетовым в крапинку…»
      Менять цвет ссылки на посещенные сайты (по умолчанию — с синего на фиолетовый) придумали 32 года назад в браузере NCSA Mosaic, и оттуда эту удобную для пользователя практику заимствовали практически все браузеры девяностых. Затем она вошла и в стандарт стилизации веб-страниц, CSS. По умолчанию такое перекрашивание работает во всех популярных браузерах и сегодня.
      Еще в 2002 году исследователи обратили внимание, что этой системой можно злоупотреблять: на странице можно разместить сотни или тысячи невидимых ссылок и с помощью JavaScript проверять, какие из них браузер раскрашивает, как посещенные. Таким образом, посторонний сайт может частично раскрыть историю веб-браузинга пользователя.
      В 2010 году исследователи обнаружили, что этой технологией пользуются на практике: нашлись крупные сайты, шпионящие за историей веб-браузинга своих посетителей. В их числе были YouPorn, TwinCities и еще 480 популярных на тот момент сайтов. Услугу анализа чужой истории предлагали сервисы Tealium и Beencounter, а против рекламной фирмы interclick, внедрившей эту технологию для аналитики, был подан судебный иск. Суд фирма выиграла, но производители основных браузеров изменили код обработки ссылок, чтобы считывать состояние посещенности ссылок «в лоб» стало невозможно.
      Но развитие веб-технологий создавало новые обходные пути для подглядывания за историей посещений сайтов, хранимой браузером. Исследование 2018 года описало четыре новых способа проверять состояние ссылок, причем к двум из них были уязвимы все протестированные браузеры, кроме Tor Browser, а один из дефектов, CVE-2018-6137, позволял проверять посещенные пользователем сайты со скоростью до 3000 ссылок в секунду. Новые, все более сложные атаки по извлечению истории веб-браузинга, продолжают появляться и сейчас.
       
      View the full article
×
×
  • Создать...