Перейти к содержанию

Автоматически меняется DNS


Рекомендуемые сообщения

1. Dr.Web CureIt!
hosts | возможно DFH:HOSTS.corrupted | C:\WINDOWS\system32\drivers\etc\hosts - вылечен
MyBabylonTB.exe | Adware.Babylon.15 | C:\Documents and Settings\Temp\MyBabylonTB.exe - перемещен
2. AVZ
Просканировано файлов: 135687, извлечено из архивов: 58727, найдено вредоносных программ 0, подозрений - 0
Очистка диска: Скрипт выполнен без ошибок.
3. HijackThis
Не совсем понял, что именно нужно фиксить.

Как вложить файлы протоколов (логов)?

Ссылка на комментарий
Поделиться на другие сайты

@max91

 

  •  

     

    • Как вложить файлы протоколов (логов)?

    Нажмите на кнопку "Расширенная форма" там будет возможность загрузить и прикрепить лог фалы.


 

 


Не совсем понял, что именно нужно фиксить.

Пока ничего фиксить не надо, просто выложите необходимые логи.

  • virusinfo_syscheck.zip;
  • virusinfo_syscure.zip;
  • log.txt;
  • info.txt.
Изменено пользователем _Strannik_
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы

 

Отключите


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ:



begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
end;
ClearQuarantine;
QuarantineFile('C:\WINDOWS\tasks\At2.job','');
QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\1090538.exe','');
QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\4078765','');
QuarantineFile('C:\Documents and Settings\Admin\Application Data\DAOyf\sxsmgmts.1_q','');
QuarantineFileF('C:\Documents and Settings\Admin\Application Data\DAOyf', '*', true, ' ', 0, 0);
DeleteFile('C:\Documents and Settings\Admin\Application Data\DAOyf\sxsmgmts.1_q','32');
DeleteFile('C:\WINDOWS\Tasks\AmiUpdXp.job','32');
DeleteFile('C:\WINDOWS\Tasks\At1.job','32');
DeleteFile('C:\WINDOWS\Tasks\At2.job','32');
DeleteFile('C:\WINDOWS\System32\Tasks\At2','32');
DeleteFile('C:\WINDOWS\System32\Tasks\At1','32');
DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\4078765','32');
DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\1090538.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','SysTray');
DeleteFileMask('C:\Program Files\smwdgt', '*', true, ' ');
DeleteDirectory('C:\Program Files\smwdgt');
DeleteFileMask('C:\Documents and Settings\Admin\Application Data\DAOyf', '*', true, ' ');
DeleteDirectory('C:\Documents and Settings\Admin\Application Data\DAOyf');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.


 

Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

 



begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.


 

quarantine.zip из папки AVZ отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

 Полученный ответ сообщите здесь (с указанием номера KLAN)

 

В браузерах удалите расширение SmilesExtensions version 2.1

 

Сделайте новые логи по правилам диагностики. Логи RSIT сделайте за последние 3 месяца.

Изменено пользователем mike 1
  • Согласен 2
Ссылка на комментарий
Поделиться на другие сайты

ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.

 

это тоже входит в скрипт?

Ссылка на комментарий
Поделиться на другие сайты

Отправил "Запрос на исследование вредоносного файла". Вот что пришло:

 

Здравствуйте,

Это сообщение генерируется при автоматическом письме система приема. Отчет содержит информацию о том, какие приговоры на файлы (если таковые имеются в письме) делает Антивирус с последними обновлениями. Письмо будет передано вирус-аналитик. Если у вас есть лицензия Kaspersky Lab клиента, мы рекомендуем вам отправить проверяемых файлов в вирусную Лабораторию, используя ваш профиль: https://my.kaspersky.com/en/support/viruslab Эта опция доступна только для Лицензированных клиентов " Лаборатории Касперского". Если вы не являетесь Лицензированным " Лаборатории Касперского " клиент, пожалуйста, используйте следующую ссылку: http://support.kaspersky.com/virlab/helpdesk.html?LANG=en. Эта ссылка отправит файл в вирусную Лабораторию для проверки. Все файлы представлены для сканирования из незарегистрированные адреса проверяются в порядке общей очереди.

At2.job
sxsmgmts.1_q

Эти файлы находятся в процессе.

С Наилучшими Пожеланиями, " Лаборатории Касперского"

 

[KLAN-1421625768]

Ссылка на комментарий
Поделиться на другие сайты

После выполнения скрипта перестал работать интернет, пришлось сделать "Восстановление системы" до 19.02.14.

Старые логи были за 1 месяц

Вот новые логи за 3 месяца:

 

 

log.txt

info.txt

Ссылка на комментарий
Поделиться на другие сайты

Закройте все программы
 
Отключите
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ:
 
begin
ExecuteAVUpdate;    
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\DAOyf\sxsmgmts.1_q','');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\DAOyf\sxsmgmts.1_q','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad','SysTray');
 DeleteFileMask('C:\Documents and Settings\Admin\Application Data\DAOyf', '*', true, ' ');
 DeleteFileMask('C:\Program Files\smwdgt', '*', true, ' ');
 DeleteDirectory('C:\Documents and Settings\Admin\Application Data\DAOyf');     
 DeleteDirectory('C:\Program Files\smwdgt');  
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('SCU', 2, 3, true);
BC_Activate; 
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 

Важно! на Windows Vista/7/8 запускайте HiJackThis через контекстное меню проводника от имени Администратора. Пофиксите следующие строчки в HiJackThis если они у вас есть.
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://yambler.net/?im
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
 
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!
Если лог не открылся, то найти его можно в следующей папке:
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве
 
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Ответ на "Запрос на исследование вредоносного файла".

Your attachment was not received. Probably your problem files were cut off on a mail server during delivering. To avoid this problem you need to place your files in password protected archive (password 'infected' without quotes) and send it again.

[KLAN-1426919712]

Отправлял так же как и в первый раз.

HiJackThis - пофиксил все указанные строчки.

 

 

 

MBAM-log-2014-02-23 (19-37-39).txt

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • infobez_bez
      Автор infobez_bez
      Здравствуйте
      интересует такой вопрос:
      Например есть группа администрирования "Карантин" - в ней 0 устройств, управляется политикой, которая ограничивает доступ в сеть, блокирована USB шина и т.д.
      Есть группа администрирования " Не карантин" - в ней например 100 устройств, там своя политика.
       
      В KSC, во вкладке "Устройства/Правила перемещения" - есть возможность настройки автоматического перемещения устройств между группами/ распределенными и нераспределенными устройствами. Для настройки перемещения есть условия сработки правила перемещения (теги, сеть, программы и т.д.).

      Плюс есть вкладка Устройства/Выборки устройств - где собраны различные выборки, с защитой/без защиты, устаревшие базы, есть активные угрозы и т.д.
       
      Хотелось бы выполнить настройку таким образом, чтобы при наличии на устройстве активных угроз оно автоматически перемещалось в группу администрирования "Карантин".

      В правилах перемещения - условия похожего на "наличие активных угроз" - нет, перемещать по попаданию в выборку тоже нельзя, но появилась мысль зацепиться за теги, например, есть активная угроза -> назначается тег -> по тегу устройство автоматически перемещается в группу администрирования "карантин" и на него действует соответствующая политика. Но в тегах тоже ничего подходящего не смог найти.
       
      Подскажите, можно ли выполнить настройку автоматического перемещения устройства между группами администрирования (или между политиками)  по наличию на устройстве активных угроз или нахождения вирусной активности? 
      Используется KSC 14.2 для Windows
    • Acteon_927
      Автор Acteon_927
      На форме подтвердения KP не меняется регистр, что приводит к заблуждению о реально выбранном языковом регистре.

    • Ig0r
      Автор Ig0r
      Накапливай баллы — меняй на лицензии и сувениры!
      В клубе «Лаборатории Касперского» действует бонусная программа «Накапливай баллы — меняй на лицензии и сувениры!». Получайте баллы (BAL) за свою активность в клубе, накапливайте и меняйте их в магазине на лицензии для продуктов «Лаборатории Касперского» и эксклюзивные сувениры с символикой компании с бесплатной доставкой!
      Кто может участвовать в бонусной программе?
       
      За что и сколько баллов можно получить?


      В какие сроки начисляются баллы?

      За что баллы могут снять?

      Где можно посмотреть количество накопленных баллов и есть ли у них срок действия?

      Предусмотрены ли в магазине скидки и как их получить?

      Что делать, если очень хочется получить лицензию или сувенир, а баллов не хватает?

      Где узнать подробности о характеристиках сувениров?

      Как сделать заказ и узнать, правильно ли он оформлен?

      Где я могу проверить статус заказа?

      Сколько стоит доставка и в какие регионы и страны она возможна? Есть ли территориальные ограничения на доставку сувениров?

      Есть ли минимальный заказ?

      В каких случаях сувенир может быть заменён или не отправлен вовсе?

      Какими способами можно получить заказ?

      Какие сроки доставки заказа?

      Как правильно принять посылку и что делать, если они повреждены?

      Где ещё можно потратить баллы, кроме магазина?

      Можно ли расплатиться за заказ клабами, накопленными в рамках участия в рейтинговой системе мотивации участников клуба?

      Заключительные положения
       
    • tomoethespirit
      Автор tomoethespirit
      Нагрузка Службы узла DNS-клиент
      при открытии онлайн игр и браузера грузиться  до 60+- процентов 

      CollectionLog-2025.03.14-16.19.zip
    • kain22882
      Автор kain22882
      с помощью HiJackThis смог записать логи, сказали попросить помощи специалистов
      HiJackThis.log
×
×
  • Создать...