Перейти к содержанию

Вирус блокирует VKontakte


Igor Edush

Рекомендуемые сообщения

В контакт вообще не мог войти, невозможно было написать пароль. Проверил Cureit , восстановил hosts с помощью  Fix It , вошел кое как в контакт, но по ссылкам переключаться не могу, т.е. друзья, сообщения и др. нажимаю, не реагирует вообще. Антивирусом Avast проверял при загрузке, тоже не помогло. 

CollectionLog-2014.09.30-21.06.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте! Деинсталлируйте:
 

Advanced-System Protector-->"C:\Program Files\ASP\unins000.exe"
Smileys We Love Toolbar for IE-->MsiExec.exe /I{5D57E386-D294-41BA-9146-FADE0C76EB2A}
Video Downloader version 1.5-->"C:\Program Files\Video Downloader\unins000.exe"
PicRec-->"C:\Program Files\Common Files\PicRec\PicRecHelper\uninstall.exe"
Weatherbar-->MsiExec.exe /I{BE742AE3-0C95-46CC-B5C8-9F942FDD9360
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 TerminateProcessByName('c:\windows\temp\mrt4a38.tmp\stdrt.exe');
 TerminateProcessByName('c:\program files\common files\picrec\picrechelper\picrecs.exe');
 TerminateProcessByName('c:\windows\microsoft\updatingservice\newversiondownloader.exe');
 SetServiceStart('PICRUpdd', 4);
 SetServiceStart('netmon_wfp', 4);
 SetServiceStart('UpdatingService', 4);
 SetServiceStart('picrecupd', 4);
 StopService('PICRUpdd');
 StopService('netmon_wfp');
 StopService('UpdatingService');
 StopService('picrecupd');
 QuarantineFile('C:\Users\Garsik\AppData\Local\Google\Chrome\User Data\Default\Extentions_Protect\Pl.exe','');
 QuarantineFile('C:\Windows\System32\сtfmon.exe','');
 QuarantineFile('C:\Program Files\Mobogenie\DaemonProcess.exe','');
 QuarantineFile('C:\Program Files\Common Files\PicRec\PicRecHelper\picrdrw.sys','');
 QuarantineFile('C:\Windows\system32\drivers\netmon_wfp.sys','');
 QuarantineFile('c:\windows\temp\mrt4a38.tmp\stdrt.exe','');
 QuarantineFile('c:\program files\common files\picrec\picrechelper\picrecs.exe','');
 QuarantineFile('c:\windows\microsoft\updatingservice\newversiondownloader.exe','');
 DeleteFile('c:\windows\temp\mrt4a38.tmp\stdrt.exe','32');
 DeleteFile('C:\Windows\system32\drivers\netmon_wfp.sys','32');
 DeleteFile('C:\Program Files\Common Files\PicRec\PicRecHelper\picrdrw.sys','32');
 DeleteFile('C:\Program Files\Common Files\PicRec\PicRecHelper\picrecs.exe','32');
 DeleteFile('C:\Windows\Microsoft\UpdatingService\NewVersionDownloader.exe','32');
 DeleteFile('C:\Program Files\Mobogenie\DaemonProcess.exe','32');
 DeleteFile('C:\Windows\System32\сtfmon.exe','32');
 DeleteFile('C:\Windows\system32\Tasks\Advanced-System Protector_startup','32');
 DeleteFile('C:\Windows\system32\Tasks\ASP','32');
 DeleteFile('C:\Windows\system32\Tasks\LaunchSignup','32');
 DeleteFile('C:\Windows\system32\Tasks\skidki','32');
 DeleteFile('C:\Users\Garsik\AppData\Local\Google\Chrome\User Data\Default\Extentions_Protect\Pl.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\mobilegeni daemon','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\сtfmоn.exe','command');
 DeleteService('PICRUpdd');
 DeleteService('netmon_wfp');
 DeleteService('UpdatingService');
 DeleteService('picrecupd');
 DeleteFileMask('C:\Users\Garsik\AppData\Local\Google\Chrome\User Data\Default\Extentions_Protect', '*', true, ' ');
 DeleteFileMask('C:\Windows\Microsoft\UpdatingService', '*', true, ' ');
 DeleteFileMask('C:\supermegabest', '*', true, ' ');
 DeleteFileMask('C:\Program Files\tooldev342', '*', true, ' ');
 DeleteDirectory('C:\Users\Garsik\AppData\Local\Google\Chrome\User Data\Default\Extentions_Protect');     
 DeleteDirectory('C:\Windows\Microsoft\UpdatingService');     
 DeleteDirectory('C:\supermegabest');     
 DeleteDirectory('C:\Program Files\tooldev342');     
ExecuteSysClean;
ExecuteWizard('SCU', 2, 2, true);
BC_Activate;
 ExecuteRepair(2);
 RebootWindows(false);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=2511eb2f6586ef1ee7724b786b798f63&text={searchTerms}
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=2511eb2f6586ef1ee7724b786b798f63&text={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.sweet-page.com/web/?type=ds&ts=1410072995&from=cor&uid=HitachiXHDS721010CLA332_JP9921HD34520H34520HX&q={searchTerms}
R3 - URLSearchHook: (no name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} - (no file)
O2 - BHO: SmileysWeLoveToolbar - {E4EF8A64-0A30-48F5-B3FE-5FDA978DA775} - C:\Program Files\Smileys We Love Toolbar for IE\adxloader.dll
O3 - Toolbar: SmileysWeLove - {CF0F43AB-9C23-4D7B-8040-201B82844854} - C:\Program Files\Smileys We Love Toolbar for IE\adxloader.dll
 
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 
 
  • Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе
  • Распакуйте архив с утилитой в отдельную папку
  • Запустите FixerBro

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • В главном окне программы нажмите на кнопку "Проверить"
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt)
  • По окончанию сканирования нажмите на кнопку "Отчет".
  • Сохраните лог утилиты
  • Прикрепите сохраненный отчет в вашей теме.
 

 

Ссылка на комментарий
Поделиться на другие сайты

Подскажите, а где это удалять   -    Smileys We Love Toolbar for IE-->MsiExec.exe /I{5D57E386-D294-41BA-9146-FADE0C76EB2A}


и это    -    Weatherbar-->MsiExec.exe /I{BE742AE3-0C95-46CC-B5C8-9F942FDD9360

Ссылка на комментарий
Поделиться на другие сайты

Панель управления => Установка и удаление программ. Если не найдете ее в списке установленных программ тогда просто пропускайте этот шаг.

Ссылка на комментарий
Поделиться на другие сайты

quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
здесь тоже по ссылке перехожу, а там такого нет, что делать?

 

Ссылка на комментарий
Поделиться на другие сайты

KLAN-2011695087

netmon_wfp.sys,

newversiondownloader.exe,
Pl.exe

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

stdrt.exe

Вредоносный код в файле не обнаружен.

С уважением, Лаборатория Касперского

 

 

AdwCleanerR2.txt

FixerBro_20141001.txt

Ссылка на комментарий
Поделиться на другие сайты

запустите повторно на поиск AdwCleaner и нажмите очистить (снимите галочки с элементов Mail.ru - если нужны).

 

при новом запуске FixerBro - выберите "исправить".

 

новые логи приложите.

 

+

 

стандартный набор логов.

Ссылка на комментарий
Поделиться на другие сайты

вручную удалите:

2014-09-30 00:00:00 ----A---- C:\Users\Garsik\AppData\Roaming\maxfly.tmp
2014-09-29 10:24:48 ----D---- C:\Users\Garsik\AppData\Roaming\smileyswelove
2014-08-21 17:21:21 ----A---- C:\Windows\system32\Maddy Mad - С Мечтой О Лучшем (Ссылка Для Скачивания Http - - Rghost. Ru - 5386188) (Тэги Рэп, Rap, Рэпчик, Хип - Хоп, Hip - Hop, Лирика, Lyric, Музыка, Music, Мэдди Мэд, Медди, Мед, Ист, East, Табу,.lnk
C:\Users\Garsik\AppData\Local\Google\Chrome\User Data\Default\Extensions\eofcbnmajmjmplflapaojjnihcjkigck
C:\Users\Garsik\AppData\Local\Google\Chrome\User Data\Default\Extensions\jpfpebmajhhopeonhlcgidhclcccjcik
C:\Users\Garsik\AppData\Roaming\Crx\Files\ifpjamfehjeobjanpappgckkmnhjnpgi_0.0.1.crx
 
проверьте на virustotal.com
C:\Windows\system32\sasnative32.exe

ссылку на результат проверки приложите.

 

 

 

+ новый лог FixerBro 


что с проблемой?

Ссылка на комментарий
Поделиться на другие сайты

В контакт уже захожу нормально. Спасибо всем большое за помощь.

 

https://www.virustotal.com/ru/file/bf28a8eb57684f7819ae1c76282d26356590559f827eddb576662bada1d2c9fc/analysis/1412162931/

 

 

 

FixerBro_20141001.txt

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • k3eyrun
      Автор k3eyrun
      словил очередной вирус с гитхаба по гиперссылке, перед запуском проверял файл, но ни один антивирус ничего не нашел. вирустотал говорил о том что в папке нет файлов, но меня это не смутило. при запуске файла через секунду заработал майнер, очень примитивный, при запуске диспечера задач с задержкой в секунд 10 выключался, а потом через время скрипт выключал диспетчер задач, и майнер включался снова. 
      я проверил пк через kaspersky, тот ничего не нашел, проверил через malwarebytes, он уже нашел майнер и после синего экрана его удалил, только вот по всей видимости, не полностью.
      после всего этого я хотел удалить папку, откуда и пошел вирус, но вирус сразу тормозил проводник, отключал мышку, или вообще останавливал всю систему. после этого антивирусы что то находили, но после "удаления" проблема никуда не делась, но антивирусы больше ничего не видели. 
      планировщик задач, настройки, и обновления винды тоже сломались этим трояном, корректно ничего не отображают. 
      CollectionLog-2025.08.18-16.35.zip
    • Paul123
      Автор Paul123
      Здравствуйте. Суть такая. Пару дней назад друг начал жаловаться на интернет, ничего не работает, только контакт и яндекс.
       
      Сначала думали, роскомнадзор, или антидроновая тревога.
       
      Но!
       
      1. Любые другие устройства, подключённые к тому же самому роутеру видят как обычно все сайты.
      2. На компьютере же доступно только Авито, ВБ, яндекс Простихоспади, Гугл впадает в бесконечную загрузку, и Контакт. Так как будто вайтлист работает.
      3. Все остальные сайты впадают в вечную загрузку, в том числе и Касперский (иначе бы мы пролечили давно, увы).
      4. Никаких вымогательных картинок не возникало.
      5. Мы скачали на мобильник Kaspersky Virus Removal Tool, загрузили на компьютер, прогнали проверку, ничего не нашлось.
      6. Мы попытались до этого скачать обычный касперский, но установщик входил в бесконечную загрузку. Установщик касперского так же через мобильник скачали. (нужен дистрибутив!! свежий, обновлённый, но я такого что то не нахожу)
      7. В какой то момент подумали, раз мобильник через вайфай, подключённый к тому же самому роутеру, пашет, значит надо найти свисток и подключиь его к компьютеру. Заработало! Все сайты грузит всё как обычно. Тоесть дело только в сетевой карте!
      8. Мы кое как скачали через свисток большого касперского и, ничего. Он запнулся на 99%. Что ему надо непонятно. До этого надо было всю установку над ним стоять и прожимать повторить каждый раз, когда он запинался при загрузке, тут на 99% такой опции не было.
      9. Ок, свисток работает, работал... На следующий день с ним по словам друга произошло то же, что и с обычной сетевой картой... Это точно вирус. Сайты так же не грузят.
       
      Я сейчас качаю Kaspersky Rescue Disk, незнаю, поможет ли это.
       
      Друг грешит на игру, которую относительно недавно поставил, но она достаточно старая, а с момента установки прошло несколько дней.
       
      10. Мы посносили всё, что было установлено за последние дней 10. Но если вирус уже в системе, то это не поможет.
       
      Мы грешили на обновление Виндовс, но тогда бы и у других было бы то же.
      Виндовс 10, обновлялся ли он, не помню, если честно.
       
      В общем сейчас пытаюсь оффлайн пролечить компьютер Kaspersky Rescue Disk. Kaspersky Virus Removal Tool не помогает.
       
      CollectionLog-2025.07.12-19.05.zip
    • farguskz
      Автор farguskz
      приветствую, после установки дистрибутива скаченного с официального сайта, получили зашифрованные файлы с письмом, так говорят менеджеры, прочитал ваш пост далее обращаюсь к вам за помощью в этом вопросе, спасибо
      систем защиты на момент возникновения проблемы не было, только удалил для переустановки едпоинт, с перепугу установил малваре прекратил отправку данных и нашёл очень много ошибок
      virus.zip Addition.txt Shortcut.txt FRST.txt
    • monstr878
      Автор monstr878
      Помогите пожалуйста попал в такую ситуацию. С начала после запуска пк не открывалось не одно приложение, понель задач и поиск. Антивирус отказывался запускать сканирование запуская
      бессконечную загрузку. Попробовали AVZ не помогло, но встроенный антивирус винды начал работать но также ничего не нашел. Дальше переустановил виндовс, после скачивания всех обновлений,
      При настройки браузеров скачивании приложений проблема возобновилась. Установил касперский он нашел одну папку, но после удаления папки ничего не поменялаось.
      Симптомы: на нажатие кнопки виндовс реакции нет, не открывается поиск, настройки виндовс, при попытки зайти в персонализацию пишет что такого приложения не обнаружено.
      Подскажите пожалуйста что это может быть и как это решить?
    • LexaSLX
      Автор LexaSLX
      Добрый день! Через RDP на наш сервер проник вирус-шифровальщик,  появился новый том М (Зарезервировано системой) , на нем один файл HELP.txt, с координатами вымогателя. Так же этот файл появился во всех папках. Система грузится, но все файлы (1C, Office, html и др.) зашифрованы. На рабочем столе висит картинка с надписью: "We encrypted adn stolen all of your files. Open HELP.txt and follow the instructions to recover your files." . Нужна помощь в расшифровки.  В приложении результат сканирования FRST, а также оригиналы документов и их зашифрованные версииFRST.txt
      Addition.txt ориг и шифр.zip
      HELP.txt
×
×
  • Создать...