Перейти к содержанию

Вирус снова дал о себе знать.


24421999

Рекомендуемые сообщения

Добрый день.Уже были проблемы с вирусами.На вашем сайте мне помогли,всё было нормально почти неделю,но опять,когда я сидел за компютером антивирусник начинает блокировать разные файлы и "пищит" о вирусной угрозе.И снова на комптютере куча левых программ которые я не устонавливал.логи скинул.

 

CollectionLog-2015.03.15-14.46.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Кирилл\AppData\Local\SmartWeb\SmartWebHelper.exe','');
QuarantineFile('C:\Windows\system32\BDL.dll','');
DeleteFile('C:\Windows\system32\BDL.dll','32');
DeleteFile('C:\Users\Кирилл\AppData\Local\SmartWeb\SmartWebHelper.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','SmartWeb');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteREpair(15);
RebootWindows(true);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "По просьбе хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь.

 

Сделайте новые логи

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
DeleteFile('C:\Windows\system32\Tasks\{98B2491A-B774-4EF9-9EC7-189D74F4D6A0}','64');
DeleteFile('C:\Users\Кирилл\AppData\Roaming\istartsurf\UninstallManager.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Пофиксите в HiJack

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.istartsurf.com/?type=hp&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.istartsurf.com/?type=hp&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.istartsurf.com/?type=hp&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.istartsurf.com/?type=hp&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
O13 - DefaultPrefix: http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=35426718b4ae6453475f105e4c3eae05&text=

Сделайте новые логи по правилам

Ссылка на комментарий
Поделиться на другие сайты

У меня вопрос.В этой инструкции написано http://forum.kasperskyclub.ru/index.php?showtopic=7607 " 3. В появившемся логе в окне утилиты Hijackthis поставьте галочки напротив тех строк, которые необходимо "пофиксить"." А как я пойму где именно ставить галочки и какие файлы нужно фиксить?

Ссылка на комментарий
Поделиться на другие сайты

У меня вопрос.В этой инструкции написано http://forum.kasperskyclub.ru/index.php?showtopic=7607 " 3. В появившемся логе в окне утилиты Hijackthis поставьте галочки напротив тех строк, которые необходимо "пофиксить"." А как я пойму где именно ставить галочки и какие файлы нужно фиксить?

понял че к чему.Сорри за тупость))

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
DeleteFile('C:\Windows\system32\Tasks\{98B2491A-B774-4EF9-9EC7-189D74F4D6A0}','64');
DeleteFile('C:\Users\Кирилл\AppData\Roaming\istartsurf\UninstallManager.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Пофиксите в HiJack

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.istartsurf.com/?type=hp&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.istartsurf.com/?type=hp&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.istartsurf.com/?type=hp&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.istartsurf.com/?type=hp&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
O13 - DefaultPrefix: http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=35426718b4ae6453475f105e4c3eae05&text=

Сделайте новые логи по правилам

Сделал логи и пофиксил ошибки

CollectionLog-2015.03.16-15.08.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

Ссылка на комментарий
Поделиться на другие сайты

Неужели трудно ответить без цитирования и не превращать свой ответ в простыню? В следующий раз такие ответы буду удалять, не читая даже

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
     
    CreateRestorePoint:
    HKLM-x32\...\Run: [gmsd_ru_164] => [X]
    HKLM-x32\...\Run: [gmsd_ru_166] => [X]
    HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.istartsurf.com/?type=hp&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX
    HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://www.msn.com/
    HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
    HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page =
    HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.istartsurf.com/?type=hp&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX
    HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL =
    HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
    URLSearchHook: [S-1-5-21-3549702108-3693849285-1890960846-1000] ATTENTION ==> Default URLSearchHook is missing.
    URLSearchHook: HKU\S-1-5-21-3549702108-3693849285-1890960846-1000 - (No Name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} - No File
    SearchScopes: HKLM -> DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
    SearchScopes: HKLM -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
    SearchScopes: HKLM-x32 -> DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
    SearchScopes: HKLM-x32 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://www.istartsurf.com/web/?type=ds&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX&q={searchTerms}
    Tcpip\Parameters: [DhcpNameServer] 217.116.128.9 217.116.129.9
    StartMenuInternet: IEXPLORE.EXE - C:\Program Files\Internet Explorer\iexplore.exe http://www.istartsurf.com/?type=sc&ts=1426225376&from=face&uid=TOSHIBAXDT01ACA100_83PEDUANSXX83PEDUANSX
    S2 zuvohyfe; C:\Users\Кирилл\AppData\Roaming\03DE0294-1426096316-05E6-AD06-080700080009\nst15E0.tmp [X]
    2015-03-14 18:21 - 2015-03-14 18:21 - 00613255 _____ (CMI Limited) C:\Users\Кирилл\AppData\Local\nsdFB25.tmp
    2015-03-13 08:44 - 2015-03-13 08:44 - 00613255 _____ (CMI Limited) C:\Users\Кирилл\AppData\Local\nse91D5.tmp
    2015-03-13 08:43 - 2015-03-16 08:29 - 00000000 ____D () C:\Users\Кирилл\AppData\Roaming\istartsurf
    2015-03-12 14:39 - 2015-03-12 14:39 - 00613255 _____ (CMI Limited) C:\Users\Кирилл\AppData\Local\nszE065.tmp
    2015-03-12 14:39 - 2015-03-12 14:39 - 00000000 __SHD () C:\Users\Кирилл\AppData\Roaming\AnyProtectEx
    2015-03-12 14:38 - 2015-03-15 14:24 - 00008584 _____ () C:\Windows\SysWOW64\BasementDusterOff.ini
    2015-03-12 14:38 - 2015-03-15 14:24 - 00008584 _____ () C:\Windows\system32\BasementDusterOff.ini
    2015-03-12 14:36 - 2015-03-15 19:43 - 00000000 ____D () C:\Users\Кирилл\AppData\Local\SmartWeb
    2015-03-12 13:59 - 2015-03-12 14:39 - 00000000 __SHD () C:\Users\Кирилл\AppData\Local\EmieUserList
    2015-03-12 13:59 - 2015-03-12 14:39 - 00000000 __SHD () C:\Users\Кирилл\AppData\Local\EmieSiteList
    2015-03-12 13:59 - 2015-03-12 14:39 - 00000000 __SHD () C:\Users\Кирилл\AppData\Local\EmieBrowserModeList
    2015-03-04 14:13 - 2015-03-04 14:13 - 00000000 ____H () C:\Windows\system32\Drivers\Msft_User_WpdFs_01_09_00.Wdf
    2015-03-14 18:21 - 2015-03-14 18:21 - 0613255 _____ (CMI Limited) C:\Users\Кирилл\AppData\Local\nsdFB25.tmp
    2015-03-13 08:44 - 2015-03-13 08:44 - 0613255 _____ (CMI Limited) C:\Users\Кирилл\AppData\Local\nse91D5.tmp
    2015-03-12 14:39 - 2015-03-12 14:39 - 0613255 _____ (CMI Limited) C:\Users\Кирилл\AppData\Local\nszE065.tmp
    Task: {7CCAAB0E-345A-4513-89DD-093C5BAF2431} - \{98B2491A-B774-4EF9-9EC7-189D74F4D6A0} No Task File <==== ATTENTION
    Reboot:
    
  • Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Svejhiy
      От Svejhiy
      Проникся чувством ностальгии и решил скачать одну игрушку, а в ней троян был
      Игрушку удалил, лечение сделал, думал дело в шляпе, но вирус возвращается снова и снова после каждой перезагрузки
      Логи прикрепил
      CollectionLog-2024.10.22-18.04.zip
    • KL FC Bot
      От KL FC Bot
      Желание оставаться анонимным в Интернете существует столько же лет, сколько и сам Интернет. Раньше пользователи считали, что, скрываясь за никнеймом, можно писать гадости про соседа на местных форумах — и никто не узнает об этом. Сейчас таких троллей можно вычислить на раз-два. С тех пор технологии совершили квантовый скачок: появились распределенные сети, анонимные браузеры и прочие инструменты для личной конфиденциальности. Один из них, Tor Browser*, особенно активно продвигал десять лет назад бывший агент АНБ Эдвард Сноуден.
      А может ли сегодня Tor обеспечить полную анонимность — или можно уже не заморачиваться и переходить на классический браузер вроде Google Chrome?
      Как деанонимизируют пользователей Tor
      Если вы впервые слышите про Tor и не представляете, как он работает, ознакомьтесь с нашим винтажным материалом. Там мы ответили на самые популярные вопросы: как в браузере обеспечивается анонимность, кому она нужна и чем обычно занимаются в теневом Интернете. Если коротко, то анонимизация трафика пользователей Tor обеспечивается за счет распределенной сети серверов, которые называют узлами. Весь сетевой трафик многократно шифруется, проходя через несколько сетевых узлов на пути между двумя коммуницирующими компьютерами. Ни один сетевой узел не знает одновременно и адрес отправки пакета данных, и адрес получателя, к тому же узлам недоступно содержимое пакета. Теперь, когда короткий экскурс закончен, мы сосредоточимся на реальной угрозе безопасности адептов анонимного Интернета.
      В сентябре немецкие спецслужбы установили личность одного из пользователей Tor. Как им это удалось? Главным ключом в деанонимизации стали данные, полученные в результате так называемого временнóго анализа.
       
      View the full article
    • dkhilobok
      От dkhilobok
      Этим летом на Камчатке нам очень много что повезло. В том числе пройти по следам турмарштура №264, которые нас привели в Долину гейзеров.
       
      Обычно туристов водят по Долине по другой стороне ручья, мы же пришли ногами со стороны кальдеры Узон. Соответственно получилось взглянуть на ряд картинок, доступных в основном медведям.
       
      От кордона «Глухой» до Долины примерно 10-12км. Первую половину пути топать по прямой с небольшим набором высоты. Даже немного скучно Меньше, чем полтора часа в пути - и мы на перевале.
       
      В 2007г здесь сошел оползень, который засыпал большое количество гейзеров, перегородил реку дамбой и образовалось озеро.
      Потом река постепенно размыла дамбу, озеро исчезло, а вода продолжает промываться к старому руслу.
       
      Прошло время, засыпанные гейзеры и пульсирующие источники местами пробили нанесённый грунт и получились вот такие симпатичные котлы с подземным кипятком.

      Видео посмотреть на других платформах:
      https://dzen.ru/shorts/673f3f8359f0ad5be841082e?share_to=link
      https://vk.com/clip302262930_456239251
       
      v2 Долина Гейзеров.mp4
    • GlibZabiv
      От GlibZabiv
      Здравствуйте, Касперский нашёл троян, который после лечения восстанавливается. Пытался бороться своими силами, ничего не вышло.
      CollectionLog-2024.10.20-18.37.zip
    • barank1n
      От barank1n
      Висит примерно уже две недели. Руки дошли только сегодня. Установлен Kaspersky Anti-Virus. Kaspersky обнаруживает этот троян после каждого запуска ПК, даже после лечения.  Образ Windows не официальный. Прикрепляю к данной теме файл с логами.
      CollectionLog-2024.10.22-22.01.zip report1.log report2.log
×
×
  • Создать...