Перейти к содержанию

Подозрение на живность


Рекомендуемые сообщения

Здравствуйте.

 

Ситуация похожа на тему Alex.E

Подхватил блокиратор Windows, который просил пополнить МТС номер через терминал, загружаясь до запуска Windows.

 

Эту проблему удалось решить с помощью LiveCD+Kaspersky Virus Removal Tool. После удаления блокиратора сделал проверку на вирусы, все что нашлось удалил.

 

Потом запускал Windows и проверял KAV6.0 - угроз 0.

 

Но на данный момент компьютер заражен. "Уходят" лог/пасы и через раз в браузере появляется всплывающее окно:

 

post-18927-1358278157_thumb.jpg

 

Надеюсь на вашу помощь.

virusinfo_syscheck.zip

virusinfo_syscure.zip

info.txt

log.txt

Ссылка на комментарий
Поделиться на другие сайты

файл host Вы правили?

 

Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в explorer.exe

Подробнее про использование ComboFix - http://safezone.cc/forum/showpost.php?p=10...amp;postcount=1

 

через что выходите в интернет?

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ExecuteREpair(13); 
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Очистите куки и кэш браузеров, кэш Java

 

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

Сделайте новые логи

+ лог полного сканирования MBAM (вы его установили недавно)

 

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

RegLock::
[HKEY_USERS\S-1-5-21-1757981266-299502267-1177238915-500\Software\Microsoft\Internet Explorer\User Preferences]
[HKEY_USERS\S-1-5-21-1757981266-299502267-1177238915-500\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*;]
[HKEY_USERS\S-1-5-21-1757981266-299502267-1177238915-500\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.*;\OpenWithList]

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

blogentry-9410-1358286219.gif

Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Лог полного сканирования MBAM, на очереди ComboFix

 

 

UPD: добавляю лог ComboFix

MBAM_log_2013_01_16__07_22_19_.txt

log.txt

Изменено пользователем Gluki
Ссылка на комментарий
Поделиться на другие сайты

добавляю лог ComboFix

лог после такой операции?

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

...

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

если да - вручную дайте полный доступ к ветке реестра HKEY_USERS\S-1-5-21-1757981266-299502267-1177238915-500\Software\Microsoft\Internet Explorer\User Preferences для пользователя ADMINISTRATOR

запустите regedit

найдите

HKEY_USERS\S-1-5-21-1757981266-299502267-1177238915-500\Software\Microsoft\Internet Explorer\User Preferences

правый клик - разрешения - Administrator - полный доступ - применить

 

всплывающее окно не появляется?

 

Деинсталлируйте MBAM как потенкиально несовместимое с КАВ ПО.

Ссылка на комментарий
Поделиться на другие сайты

лог после такой операции?

Да

если да - вручную дайте полный доступ к ветке реестра

Полный доступ был, включил особые разрешения

всплывающее окно не появляется?

На момент лечения пользуюсь осликом, а в нем окна не было, только в Опере

Деинсталлируйте MBAM как потенкиально несовместимое с КАВ ПО.

MBAM у меня нашло 3 уязвимостиб я их не удалял, может провести повтороное сканирование, удалить троянов и только после этого удалить МВАМ ?

Изменено пользователем Gluki
Ссылка на комментарий
Поделиться на другие сайты

MBAM у меня нашло 3 уязвимостиб я их не удалял, может провести повтороное сканирование, удалить троянов и только после этого удалить МВАМ ?

 

Проверьте эти файлы на virustotal

Раскрывающийся текст:

кнопка Обзор - ищите нужный файл у вас в системе - Открыть - Отправить файл (Send file). Нажать на кнопку Reanalyse (если будет). Дождитесь результата .

Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.

C:\Program Files\LouderIt\LConfig.exe

 

 

удалите вручную папку

C:\Documents and Settings\All Users.WINDOWS.1\Application Data\u9ir0NAqdWI

 

Смените все важные пароли, особенно от банковских аккаунтов!

 

 

Adobe Reader 6.0 - если не пользуетесь - деинсталлируйте, если пользуетесь - обновите до актуальной версии.

Java 6 Update 6 - деинсталлируйте

Java 7 Update 5 - обновите до актуальной версии

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

удалить троянов
и только после этого удалить МВАМ ?

нет.

просто деинсталлируйте MBAM. там не трояны.

 

Деинсталлируйте ComboFix:

- нажмите Win+R

- в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"

Скачайте OTCleanIt, запустите, нажмите Clean up

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Nesquik
      Автор Nesquik
      Заметил что появились частые зависания, когда несколько дней назад все было идеально При перезагрузке компьютера появляются командные строки на 1 секунду Антивирус kaspersky ничего не нашел
    • SuPeR_1
      Автор SuPeR_1
      Когда играл заметил что ФПС низкий почему то, решил быстро клавишами Ctrl+Shift+Esc диспетчер задач и ЦП со 100% резко падал до дна, и не надо как в прошлый раз писать что диспетчер задач не означает что есть вирус-майнер-троян, у меня ведь и ФПС низкий, раньше в Minecraft были 100-200 ФПС, сейчас 60 и даже меньше. Провёл сканером Dr web и логи собрал. Пол года назад тоже тут обращался, помогли, надеюсь и в этот раз помогут и буду теперь все файлы проверять онлайн-сканером
      CollectionLog-2025.02.23-15.08.zip
    • Snak3EyeS92
      Автор Snak3EyeS92
      Некоторое время назад заметил в мониторе сетевой активности Kaspersky Internet Security исходящее сетевое соединение (иногда несколько) от Windows Explorer. Раньше подобного не было. В интернете мало информации, но все сходится к тому, что это ненормальное поведение Проводника. При попытке задать через Касперский правило на запрет любых исходящих соединений от проводника, начисто отваливается интернет. Проводил проверку Касперским, KVRT, Malwarebytes, Dr. Web CureIt. Последние два что-то нашли, но это были в основном файлы и библиотеки от давно удаленных программ. Удалил найденное, но проблема осталась. Проверял внешние IP, на которые идет соединение. Virus Total выдавал что-то такое: AS 8075 MICROSOFT-CORP-MSN-AS-BLOCK. В комментариях к одному из этих IP были комментарии "Malware" и "Bot". Отсюда и возникли опасения, что мне подсадили малварь, бот или что-то еще. Нет никаких видимых признаков заражения или взлома. Ноутбук не тормозит и не греется, никаких рекламных баннеров, браузер не открывается сам собой, объем трафика через это соединение мизерный, в основном ноль. Из странного подметил, что если я не пользуюсь ноутбуком несколько дней, то при включении это соединение не появляется, но появляется после перезагрузки. Незнакомые ссылки я проверяю через Virus Total, скачанные файлы - Касперским. Подозреваю, что что-то могло произойти из-за пользования торрент-клиентом, но Касперский при это всегда включен.
      Общался с поддержкой Касперского, отсылал им логи. Ничего не нашли.
      Если это все же какой-то вирус, можно ли его как-то вычислить и удалить? Нужно ли звонить провайдеру с просьбой о смене моего IP? Если все же придется сбрасывать ноутбук до заводских с последующим рекавери чистой системы, то безопасно ли будет перед этим сбросить данные на внешние носители или хотя бы облако без опасности повторения заражения?


      CollectionLog-2025.03.15-19.18.zip
    • EpaX
      Автор EpaX
      Пару дней назад, при открытии диспетчера задач, обратила внимание, что загруженность процессора с 99% резко падает на стандартные 3-4%. Плюс замечено откровенное торможение в ресурсоемких процессах. Так же в процессах висит три dwm.exe.
      Утилиты cureIt и касперский не помогли.
      Логи прилагаю. Очень надеюсь на помощь.

      CollectionLog-2025.03.26-21.31.zip
    • ванькаветер
      Автор ванькаветер
      Подозрение на майнер. Вентилятор включается на видекарте в ноутбуке на несколько минут. Температура видеокарты 51 градус, хотя я включал в msi ценре турбообдув температура падает до38 градусов ротом опять поднимается. Загрузка gpu прыгает до 20%. В основном до 5%. Подозрительно. Возможно планировщик или драйвера nvidia шалят. Все драйвера обновлены в данный момент с помощью SDI программы.
      CollectionLog-2024.11.25-13.39.zip
×
×
  • Создать...