Перейти к содержанию

Вот и на мой комп напала зараза


Павлуха

Рекомендуемые сообщения

Добрый день, Уважаемые!

Заразился мой компьютер. Проблеммы следующие: антивирусник (Касперский) не обновляется, выскакивают различные банеры (слева в верху, слева в низу и по центру выскакивает игровой автомат (однорукий бандит). На странице Яндекса бывают не пристойные картинки, и различная реклама которой я бумаю быть там не должно. Приходило сообщение от Однокласников, что профиль заблокирован. Так же не пускал на сайт Касперского, сюда каким то чудом попал. Вот такие дела. ((

Полученные Логи ниже.

 

Сам я с компами на ВЫ, так что сильно не ругайте если, что не так.

Сейчас прогнал еще RSITом.

 

Извиняюсь за ошибки, но кнопки редактирования сообщений не нашел! :huh:

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

info.txt

log.txt

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
ClearHostsFile;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Пофиксите в HijackThis (некоторых строк после выполнения первого скрипта AVZ может уже не быть):

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://gomailru1.ru
O1 - Hosts: 37.10.117.104 m.vk.com www.odnoklassniki.ru odnoklassniki.ru vk.com wap.odnoklassniki.ru my.mail.ru m.odnoklassniki.ru
O17 - HKLM\System\CCS\Services\Tcpip\..\{9E4B576A-BD98-49F0-B4C3-B4C14661BEF6}: NameServer = 193.111.137.200

 

Исправьте через AVZ -> Файл -> Мастер поиска и устранения проблем -> Все проблемы -> отметить указанное -> Исправить

>>  Таймаут завершения процессов находится за пределами допустимых значений
>>  Заблокирован пункт меню Справка и техподдержка
>>  Разрешен автозапуск со сменных носителей
>>  Обнаружены опасные расширения в списке типов файлов, не представляющих угрозы

 

Сделайте новые логи по правилам.

 

+ сделайте лог проверки AdwCleaner

http://safezone.cc/forum/showthread.php?t=19726

Ссылка на комментарий
Поделиться на другие сайты

Спасибо за ответ!

Все сделал как Вы сказали.

Открылся Яндекс, вроде бы без ненужных картинок.

Полученные логи:

info.txt

log.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

AdwCleanerR1.txt

Ссылка на комментарий
Поделиться на другие сайты

запустите ещё раз AdwCleaner и нажмите Delete

новый лог приложите.

 

не выполнили:

Пофиксите в HijackThis (некоторых строк после выполнения первого скрипта AVZ может уже не быть):

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://gomailru1.ru

 

Исправьте через AVZ -> Файл -> Мастер поиска и устранения проблем -> Все проблемы -> отметить указанное -> Исправить

 >>  Таймаут завершения процессов находится за пределами допустимых значений >>  Заблокирован пункт меню Справка и техподдержка >>  Разрешен автозапуск со сменных носителей >>  Обнаружены опасные расширения в списке типов файлов, не представляющих угрозы

Ссылка на комментарий
Поделиться на другие сайты

Роман, спасибо за помощь!

Сейчас еще разок прогоню и выложу логи. Посмотрите для полной уверенности.

 

прогнал еще раз. Вот что получилось:

AdwCleanerR3.txt

AdwCleanerS3.txt

info.txt

log.txt

virusinfo_syscheck.zip

virusinfo_syscure.zip

Ссылка на комментарий
Поделиться на другие сайты

Подчистим следы удалённого AdWare

 

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
SetServiceStart('dealplylivem', 4);
SetServiceStart('dealplylive', 4);
DeleteFileMask('C:\Program Files\DealPlyLive\','*',true);
DeleteFile('C:\WINDOWS\Tasks\At2.job');
DeleteFile('C:\WINDOWS\Tasks\DealPlyLiveUpdateTaskMachineCore.job');
DeleteFile('C:\WINDOWS\Tasks\DealPlyLiveUpdateTaskMachineUA.job');
DeleteFileMask('C:\DOCUME~1\Admin\APPLIC~1\Dealply\','*',true);
DeleteDirectory('C:\Program Files\DealPlyLive\ ',' ');
DeleteDirectory('C:\DOCUME~1\Admin\APPLIC~1\Dealply\ ',' ');
DeleteService('dealplylivem');
DeleteService('dealplylive');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

покажите содержимое

C:\WINDOWS\tasks\At1.job

Ссылка на комментарий
Поделиться на другие сайты

Открыть в блокноте так и не смог :facepalm:

Препеписал что там:

 

Выполнить; cmd.exe"/с attrib -H C:\WINDOWS\system32\drivers\et - может что то дальше, но видно только это

Рабочая папка: пусто

Комертарий: Составлено NetScheduleJobAdd

От имени: NT AUTHORITY\SYSTEM

 

Рассписание: В 16:54, каждую неделю по ВСЕМ дням начиная с 13.06.2013г.

 

Параметры: Стоят 2 галочки только в завершении задания и время 72 часа 00 мин. дальше без галочек

 

Как мог так и описал.

Ссылка на комментарий
Поделиться на другие сайты

Спасибо, за вашу работу!

Дай Бог вам терпения, для общения с неочень продвинутыми юзерами как я. :)

 

Еше раз спасибо, удачи!

 

Вечером может быть еще дочкин комп прогоню, создать новую тему или можно сюда же?

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Salieri
      От Salieri
      Наткнулся на вирус, с файлов игры ( пиратки ) , нужнаCollectionLog-2024.12.16-15.54.zipFRST.txtAddition.txt помощь, система тормозит, производительность упала. Логи ниже
    • Alexandr_
      От Alexandr_
      Добрый день, помогите победить шифровальщик от Elpaco-team, зашифровал документы и  базу 1С (
      Надеюсь на Вашу помощь
      Addition.txt Decrypt_ELPACO-team_info.txt filespdf.rar FRST.txt
    • a.n.d.r.e.w
      От a.n.d.r.e.w
      Привет, друзья. У меня небольшая организация, 5 рабочих мест, сисадмина нет. Есть виртуальный MS Server 2019 на VMWare работающий на одной из машин. Сервер используется как файловое хранилище и еще на нем sql работает для 1С. В конце декабря обновлял лицензию антивируса, оплатил Premium, который пытался установить и на сервер тоже, конечно не вышло. Думаю когда я искал браузер для установки антивируса тогда и налетел, потому что существующий IE не поддерживался. Последний раз работал 30.12.24, всё было норм. Когда решил заскочить проверить после НГ 01.01.25 обнаружил проблему. С машиной на которой стояла VMW всё хорошо, а в виртуальной системе все плохо. Я конечно все остановил сразу, но уже поздно было. Есть бэкап от октября, поэтому есть оригинальные файлы для анализа. Бесплатные утилиты пробовал, не получилось ничего, хотя может из-за кривых рук. Виртуальные диски скопировал. Монтировал напрямую, проверял антивирусом. Экспериментировал на копиях.
      Друзья, прошу помощи. Готов заплатить за работу!
       
      P.S. Во вложении несколько архивов
      xls, jpeg -в каждом два файла оригинал + шифрованный 
      pic - скриншоты
      htr - требования
      RFST - отчет Farbar Recovery Scan Tool 
      (местонахождение вируса выяснить не смог)
       
       
      htr.rar jpeg.rar pic.rar RFST.rar xls.rar
    • DD654
      От DD654
      Вообщем, есть выделенный сервер с KSC-12, изначально настроил, работал без особых проблем, своих агентов видел, KeS обновлялся. 
      Прошлым летом сменил айпи на сервере, в целях упорядочения раздачи айпи. Вроде всё работало, как обычно. Потом отпуск, потом Новый год,  смотрю - а у меня три четверти компов в KSC помечены, как с отсутвующими
      агентами KSC. Вернул айпишник на старый, подождал дня 2-3 - не помогло. Снова вернул айпи на новый, "упорядоченный", сделал батник с командой:
      C:\Program Files (x86)\Kaspersky Lab\NetworkAgent\klmover.exe -address ksc.domain.local -silent  /точнее, вначале вместо полного имени сервак с KSC указал его айпи/,
      запустил задачей средствами ксц, пишет - отработало успешно в обоих случаях /с айпи и днс-именем/,  - но - не помогло. KSC все равно не видит агентов KSC на локальных компах.
      Вычитал на форуме про проблему с сертификатами,  с KSC экспортировал сертификат KeS и раздал его политикой домена на локальные компы. Подождал ночь, чтоб компы перезагрузились через
      выключение/включение - не помогло. Своих агентов КСЦ на локальных компах не видит всё равно. А они есть, как и КеС.
      В чем беда, не подскажете, уважаемые? Может, надо базу sqlexpress отрихтовать каким-то образом? Похоже, там прописалась в нескольких местах всякая инь-янь-хрень...
      Да, КСЦ Версия: 12.2.0.4376, агенты соответственно тоже, КеС версия 11.6.0.394, переустанавливал и вместе через задачу, и по-отдельности, и просто тупо удаленно с пары локальных компов с КЛ-шары из пакаджест,
      после установки/переустановки -пишет всё встало хорошо, просто замечательно, перезагружаешься - а ксц всё равно своих агентов с кес не видит...
       Может, кто-то сталкивался с аналогичным?
       
       
    • sneg_LA
      От sneg_LA
      Добрый день. Скачивала торрент файл и поймала какую - то ерунду которая значительно снизила работоспособность ноутбука. Появилась эта проблема  дня 2 назад. Буду признательна, если вы сможете помочь избавиться от этого.
      Логи прекрипила
      Desktop.zip
      HiJackThis.log
×
×
  • Создать...