Ватруша Опубликовано 21 апреля, 2018 Share Опубликовано 21 апреля, 2018 Добрый день, SpIDer Gate иногда начинает циклично блокировать один и тот же URL (сейчас как назло затих , после перезагрузки). Изучив другие темы нашел в: c:\Windows\debug\lsmose.exec:\Windows\help\lsmose.exe Направляю файл протоколов, прошу помочь. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Mark D. Pearlstone Опубликовано 21 апреля, 2018 Share Опубликовано 21 апреля, 2018 Направляю файл протоколов, прошу помочь. После выбора файла нужно нажимать кнопку "Загрузить". Ссылка на комментарий Поделиться на другие сайты More sharing options...
Ватруша Опубликовано 21 апреля, 2018 Автор Share Опубликовано 21 апреля, 2018 Пардон, не заметил CollectionLog-2018.04.21-17.35.zip Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 21 апреля, 2018 Share Опубликовано 21 апреля, 2018 Здравствуйте!- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); QuarantineFile('C:\Program Files\RecoveryCreator\Scripts\Enable.cmd', ''); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'start'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'start1'); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; ExecuteRepair(1); ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится. - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) - Перетащите лог Check_Browsers_LNK.log Перетащите лог Check_Browsers_LNK.log из папки AutoLogger\CheckBrowsersLNK на утилиту ClearLNK. Отчёт о работе прикрепите. Скачайте AutorunsVTchecker. Распакуйте и запустите. Не дожидаясь окончания сканирования, Скачайте Universal Virus Sniffer (uVS) Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем". Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе. !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip , то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную. Дождитесь окончания работы программы и прикрепите лог к посту в теме. !!! Обратите внимание , что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора , при необходимости укажите пароль администратора и нажмите "Да" . Подробнее читайте в руководстве Как подготовить лог UVS. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Ватруша Опубликовано 21 апреля, 2018 Автор Share Опубликовано 21 апреля, 2018 KLAN-7951919162 ClearLNK-2018.04.21_18.40.48.log ПК_2018-04-21_18-52-13.7z Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 21 апреля, 2018 Share Опубликовано 21 апреля, 2018 - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь. Где? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Ватруша Опубликовано 21 апреля, 2018 Автор Share Опубликовано 21 апреля, 2018 http://virusinfo.info/virusdetector/report.php?md5=05825C77ECA999736017F9840FAB08CE Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 21 апреля, 2018 Share Опубликовано 21 апреля, 2018 Active IPSec Policy [Local]: SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{93c6ee76-cb38-4a7d-91c6-73b8a88b73e0} сами настраивали? Программы/расширения от Mail.ru используете? Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем". Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена: ;uVS v4.0.11 [http://dsrt.dyndns.org] ;Target OS: NTv6.1 v400c BREG ;---------command-block--------- delref HTTP://JS.MYKINGS.TOP:280/HELLOWORLD.MSI delref HTTP://JS.MYKINGS.TOP:280/V.SCT zoo %SystemDrive%\USERS\17D3~1\APPDATA\LOCAL\TEMP\CHROME_BITS_936_7370\4402_ALL_CRL-SET-9299344694127940517.DATA.CRX3 delall %SystemDrive%\USERS\17D3~1\APPDATA\LOCAL\TEMP\CHROME_BITS_936_7370\4402_ALL_CRL-SET-9299344694127940517.DATA.CRX3 delref %SystemDrive%\USERS\ДЕНИС\APPDATA\LOCAL\MAIL.RU\GAMECENTER\GAMECENTER@MAIL.RU.EXE del %SystemDrive%\$RECYCLE.BIN\S-1-5-21-3708553390-524387866-1773995332-1001\$IXUNYBL.EXE delref F:\SETUP.EXE delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.25.11\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.25.11\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.26.9\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.26.9\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.27.5\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.27.5\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.1\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.1\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.13\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.13\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.15\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.28.15\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.1\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.1\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.29.5\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.5\PSMACHINE_64.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.21.99\PSMACHINE.DLL delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\CHROME\APPLICATION\58.0.3029.81\INSTALLER\CHRMSTP.EXE delref %SystemDrive%\PROGRAM FILES (X86)\COMMON FILES\ADOBE\OOBE\PDAPP\CCM\UTILITIES\NPADOBEAAMDETECT64.DLL delref {BAD4FE2C-503B-45CC-88CD-4B0574057D11}\[CLSID] delref {D27CDB6E-AE6D-11CF-96B8-444553540000}\[CLSID] delref %SystemDrive%\USERS\ДЕНИС\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\PCHFCKKCCLDKBCLGDEPKAONAMKIGNANH\2.21.4_0\ВИЗУАЛЬНЫЕ ЗАКЛАДКИ delref %SystemDrive%\USERS\ДЕНИС\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\GOJNMEMGACLIIFIHCAGIJAADGPEIOOOA\11.0.30_0\ДОМАШНЯЯ СТРАНИЦА MAIL.RU delref %SystemDrive%\USERS\ДЕНИС\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\PHKDCINMMLJBLPNKOHLIPAIODLONPINF\11.0.3_0\ПОИСК MAIL.RU delref %SystemDrive%\USERS\ДЕНИС\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\PMPOAAHLECCAIBBHFJFIMIGEPMFMMBBK\2.18.14_0\ПУЛЬТ delref HTTP://WWW1.DELTA-SEARCH.COM/?BABSRC=HP_SS&MNTRID=6A0C001D7DA785D8&AFFID=123884&TT=230713_18220&TSP=4954 delref HTTP://GO.MAIL.RU/DISTIB/EP/?PRODUCT_ID=%7B09F0D8FC-4DA5-4FEE-BE4B-11BB43D21ABA%7D&GP=811014 delref HTTP://MAIL.RU/CNT/10445?GP=811009 delref HTTP://MAIL.RU/CNT/10445?GP=811013 delref %SystemDrive%\USERS\ДЕНИС\APPDATA\LOCAL\MAIL.RU\GAMECENTER\NPDETECTOR.DLL delref F:\!ТЕСТ СИСТЕМЫ\APP\AIDA64BUSINESS\KERNELD.X64 delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DGOJNMEMGACLIIFIHCAGIJAADGPEIOOOA%26INSTALLSOURCE%3DONDEMAND%26UC delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DPHKDCINMMLJBLPNKOHLIPAIODLONPINF%26INSTALLSOURCE%3DONDEMAND%26UC delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DPMPOAAHLECCAIBBHFJFIMIGEPMFMMBBK%26INSTALLSOURCE%3DONDEMAND%26UC delref {56A58823-AE99-11D5-B90B-0050DACD1F75}\[CLSID] delref {CFCDAA03-8BE4-11CF-B84B-0020AFBBCCFA}\[CLSID] delref {88D969C4-F192-11D4-A65F-0040963251E5}\[CLSID] apply czoo restart В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..." Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2013-06-30_22-04-27.7z) Если архив отсутствует, то заархивруйте папку ZOO с паролем virus . Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. Ссылка на комментарий Поделиться на другие сайты More sharing options...
Ватруша Опубликовано 21 апреля, 2018 Автор Share Опубликовано 21 апреля, 2018 Active IPSec Policy [Local]: SOFTWARE\Policies\Microsoft\Windows\IPSEC\Policy\Local\ipsecPolicy{93c6ee76-cb38-4a7d-91c6-73b8a88b73e0} сами настраивали? Нет, даже не подозреваю что это такое. Программы/расширения от Mail.ru используете? Расширения были (в т.ч. Mail.ru) в Google Chrome , поудалял все. Из программ раньше стоял игровой центр от Mail.ru, тоже удалил. Так что можно сказать не использую, по крайней мере осознанно В данный момент пользуюсь только почтой Mail-овской через Google Chrome. Архив направил. Ссылка на комментарий Поделиться на другие сайты More sharing options...
regist Опубликовано 21 апреля, 2018 Share Опубликовано 21 апреля, 2018 Нет, даже не подозреваю что это такое. "Пофиксите" в HijackThis:O7 - IPSec: Name: win (2017/09/01) - {93c6ee76-cb38-4a7d-91c6-73b8a88b73e0} - Source: Any IP - Destination: my IP (Port 135 TCP) (mirrored) - Action: Block O7 - IPSec: Name: win (2017/09/01) - {93c6ee76-cb38-4a7d-91c6-73b8a88b73e0} - Source: Any IP - Destination: my IP (Port 137 TCP) (mirrored) - Action: Block O7 - IPSec: Name: win (2017/09/01) - {93c6ee76-cb38-4a7d-91c6-73b8a88b73e0} - Source: Any IP - Destination: my IP (Port 138 TCP) (mirrored) - Action: Block O7 - IPSec: Name: win (2017/09/01) - {93c6ee76-cb38-4a7d-91c6-73b8a88b73e0} - Source: Any IP - Destination: my IP (Port 139 TCP) (mirrored) - Action: Block O7 - IPSec: Name: win (2017/09/01) - {93c6ee76-cb38-4a7d-91c6-73b8a88b73e0} - Source: Any IP - Destination: my IP (Port 445 TCP) (mirrored) - Action: Block что с проблемой? Ссылка на комментарий Поделиться на другие сайты More sharing options...
Ватруша Опубликовано 21 апреля, 2018 Автор Share Опубликовано 21 апреля, 2018 Честно, даже не знаю как проверить "что с проблемой". По ощущениям все "летает". Dr. Web не ругается пока. Завтра понаблюдаю еще. В любом случае спасибо за труд и терпение, желаю успехов! Ссылка на комментарий Поделиться на другие сайты More sharing options...
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти