Перейти к содержанию

Подозрение на живность


Gluki

Рекомендуемые сообщения

Здравствуйте.

 

Ситуация похожа на тему Alex.E

Подхватил блокиратор Windows, который просил пополнить МТС номер через терминал, загружаясь до запуска Windows.

 

Эту проблему удалось решить с помощью LiveCD+Kaspersky Virus Removal Tool. После удаления блокиратора сделал проверку на вирусы, все что нашлось удалил.

 

Потом запускал Windows и проверял KAV6.0 - угроз 0.

 

Но на данный момент компьютер заражен. "Уходят" лог/пасы и через раз в браузере появляется всплывающее окно:

 

post-18927-1358278157_thumb.jpg

 

Надеюсь на вашу помощь.

virusinfo_syscheck.zip

virusinfo_syscure.zip

info.txt

log.txt

Ссылка на комментарий
Поделиться на другие сайты

файл host Вы правили?

 

Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в explorer.exe

Подробнее про использование ComboFix - http://safezone.cc/forum/showpost.php?p=10...amp;postcount=1

 

через что выходите в интернет?

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ExecuteREpair(13); 
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Очистите куки и кэш браузеров, кэш Java

 

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

Сделайте новые логи

+ лог полного сканирования MBAM (вы его установили недавно)

 

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

RegLock::
[HKEY_USERS\S-1-5-21-1757981266-299502267-1177238915-500\Software\Microsoft\Internet Explorer\User Preferences]
[HKEY_USERS\S-1-5-21-1757981266-299502267-1177238915-500\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*;]
[HKEY_USERS\S-1-5-21-1757981266-299502267-1177238915-500\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*;\OpenWithList]

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

blogentry-9410-1358286219.gif

Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Лог полного сканирования MBAM, на очереди ComboFix

 

 

UPD: добавляю лог ComboFix

MBAM_log_2013_01_16__07_22_19_.txt

log.txt

Изменено пользователем Gluki
Ссылка на комментарий
Поделиться на другие сайты

добавляю лог ComboFix

лог после такой операции?

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

...

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

если да - вручную дайте полный доступ к ветке реестра HKEY_USERS\S-1-5-21-1757981266-299502267-1177238915-500\Software\Microsoft\Internet Explorer\User Preferences для пользователя ADMINISTRATOR

запустите regedit

найдите

HKEY_USERS\S-1-5-21-1757981266-299502267-1177238915-500\Software\Microsoft\Internet Explorer\User Preferences

правый клик - разрешения - Administrator - полный доступ - применить

 

всплывающее окно не появляется?

 

Деинсталлируйте MBAM как потенкиально несовместимое с КАВ ПО.

Ссылка на комментарий
Поделиться на другие сайты

лог после такой операции?

Да

если да - вручную дайте полный доступ к ветке реестра

Полный доступ был, включил особые разрешения

всплывающее окно не появляется?

На момент лечения пользуюсь осликом, а в нем окна не было, только в Опере

Деинсталлируйте MBAM как потенкиально несовместимое с КАВ ПО.

MBAM у меня нашло 3 уязвимостиб я их не удалял, может провести повтороное сканирование, удалить троянов и только после этого удалить МВАМ ?

Изменено пользователем Gluki
Ссылка на комментарий
Поделиться на другие сайты

MBAM у меня нашло 3 уязвимостиб я их не удалял, может провести повтороное сканирование, удалить троянов и только после этого удалить МВАМ ?

 

Проверьте эти файлы на virustotal

Раскрывающийся текст:

кнопка Обзор - ищите нужный файл у вас в системе - Открыть - Отправить файл (Send file). Нажать на кнопку Reanalyse (если будет). Дождитесь результата .

Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.

C:\Program Files\LouderIt\LConfig.exe

 

 

удалите вручную папку

C:\Documents and Settings\All Users.WINDOWS.1\Application Data\u9ir0NAqdWI

 

Смените все важные пароли, особенно от банковских аккаунтов!

 

 

Adobe Reader 6.0 - если не пользуетесь - деинсталлируйте, если пользуетесь - обновите до актуальной версии.

Java 6 Update 6 - деинсталлируйте

Java 7 Update 5 - обновите до актуальной версии

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

удалить троянов
и только после этого удалить МВАМ ?

нет.

просто деинсталлируйте MBAM. там не трояны.

 

Деинсталлируйте ComboFix:

- нажмите Win+R

- в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"

Скачайте OTCleanIt, запустите, нажмите Clean up

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ванькаветер
      От ванькаветер
      Подозрение на майнер. Вентилятор включается на видекарте в ноутбуке на несколько минут. Температура видеокарты 51 градус, хотя я включал в msi ценре турбообдув температура падает до38 градусов ротом опять поднимается. Загрузка gpu прыгает до 20%. В основном до 5%. Подозрительно. Возможно планировщик или драйвера nvidia шалят. Все драйвера обновлены в данный момент с помощью SDI программы.
      CollectionLog-2024.11.25-13.39.zip
    • Flawor_Swift
      От Flawor_Swift
      Доброго времени суток! В состоянии покоя через некоторое время ноутбук начинает сильно шуметь, как будто бы я на нем активно активно работаю. Из необычного еще  окно "Безопасность  Windows" При открытии фризит и выдает черный экран на пару минут. Другие проявления типичные майнеру, по типу невозможности зайти на сайты, создавать папки или запускать антивирусы отсутствуют.  KVRT и Cureit  не нашли ничего вредоносного

      CollectionLog-2024.11.14-01.14.zip
    • Salieri
      От Salieri
      Здравствуйте, столкнулся с такой проблемой что у меня начали вылазить окна cmd, долгая перезагрузка, обновления какие-то, проблемы с производительностью. Нужна ваша помощь, антивирусы не дают ничего.CollectionLog-2024.11.17-12.39.zip
    • kostyan2008
      От kostyan2008
      В журнале служб windows часто выскакивает ошибка "Сбой при запуске службы "Служба Google Update (gupdate)" из-за ошибки 
      Служба не ответила на запрос своевременно."
      Сбой при запуске службы "WinRing0_1_2_0" из-за ошибки 
      Системе не удается найти указанный путь.
      В автозагрузке присутствуют непонятные сервисы, включая непонятный google update
      CollectionLog-2024.09.18-20.26.zip
    • iLuminate
      От iLuminate
      Есть подозрение на взлом, так как при переходе C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Administrative Tools\Администрирование - Ярлык появляется ярлык которые указан на скриншоте.

      FRST.txt Addition.txt
×
×
  • Создать...