[решено] Внимание!!! "рекламная пауза"

Аватара пользователя
acid_vision

Re: [решено] Внимание!!! "рекламная пауза"

Сообщение acid_vision »

Pili



Malwarebytes' Anti-Malware 1.36

Версия базы данных: 2162

Windows 5.1.2600 Service Pack 3



21.05.2009 17:31:16

mbam-log-2009-05-21 (17-31-16).txt



Тип проверки: Полная (C:\|)

Проверено объектов: 166101

Прошло времени: 1 hour(s), 8 minute(s), 55 second(s)



Заражено процессов в памяти: 0

Заражено модулей в памяти: 0

Заражено ключей реестра: 7

Заражено значений реестра: 0

Заражено параметров реестра: 3

Заражено папок: 0

Заражено файлов: 6



Заражено процессов в памяти:

(Вредоносные программы не обнаружены)



Заражено модулей в памяти:

(Вредоносные программы не обнаружены)



Заражено ключей реестра:

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{3dc201fb-e9c9-499c-a11f-23c360d7c3f8} (Adware.MyWebSearch) -> Quarantined and deleted successfully.

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{9ff05104-b030-46fc-94b8-81276e4e27df} (Adware.MyWebSearch) -> Quarantined and deleted successfully.

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{1d4db7d2-6ec9-47a3-bd87-1e41684e07bb} (Adware.MyWebSearch) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\uti3otqy (Rootkit.Bagle) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\uti3otqy (Rootkit.Bagle) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\uti3otqy (Rootkit.Bagle) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Multimedia\WMPlayer\Schemes\f3pss (Adware.MyWebSearch) -> Quarantined and deleted successfully.



Заражено значений реестра:

(Вредоносные программы не обнаружены)



Заражено параметров реестра:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.



Заражено папок:

(Вредоносные программы не обнаружены)



Заражено файлов:

C:\System Volume Information\_restore{0ED7151D-5466-4ACC-B779-EF1E25502BDC}\RP637\A0161225.sys (Rootkit.Bagle) -> Quarantined and deleted successfully.

C:\System Volume Information\_restore{0ED7151D-5466-4ACC-B779-EF1E25502BDC}\RP638\A0161335.sys (Rootkit.Bagle) -> Quarantined and deleted successfully.

C:\System Volume Information\_restore{0ED7151D-5466-4ACC-B779-EF1E25502BDC}\RP638\A0161343.sys (Rootkit.Bagle) -> Quarantined and deleted successfully.

C:\System Volume Information\_restore{0ED7151D-5466-4ACC-B779-EF1E25502BDC}\RP639\A0161442.sys (Rootkit.Bagle) -> Quarantined and deleted successfully.

C:\System Volume Information\_restore{0ED7151D-5466-4ACC-B779-EF1E25502BDC}\RP639\A0161498.sys (Rootkit.Bagle) -> Quarantined and deleted successfully.

C:\WINDOWS\system32\drivers\uti3otqy.sys (Rootkit.Bagle) -> Quarantined and deleted successfully.
Аватара пользователя
Котяра

Re: [решено] Внимание!!! "рекламная пауза"

Сообщение Котяра »

Цитата acid_vision:



Котяра,я удалила Dr.Web и Eset Nod32 и установила AntiVir...но Dr.Web наверно как-то не так,раз он еще где-то фигурирует????
[решено] Внимание!!! "рекламная пауза"




Для удаления Dr.web воспользуйтесь утилитой
Аватара пользователя
acid_vision

Re: [решено] Внимание!!! "рекламная пауза"

Сообщение acid_vision »

Котяра,я удалила Dr.Web и Eset Nod32 и установила AntiVir...но Dr.Web наверно как-то не так,раз он еще где-то фигурирует????

Pili

Файл quarantine.zip отправьте на [url=mailto:newvirus@kaspersky.com]newvirus@kaspersky.com[/url], в письме укажите пароль virus, когда придет ответ, сообщите, можете отправить также в вирлаб DrWeb

ответ:Здравствуйте,

В присланном Вами файле не найдено ничего вредоносного.
Аватара пользователя
akok

Re: [решено] Внимание!!! "рекламная пауза"

Сообщение akok »

Давайте еще посмотрим:

Скачайте
DDS
или с
зеркала
и сохраните на рабочий стол, отключите антивирус и запустите dds.scr, когда сканирование закончится, запакуйте файлы из файлов DDS.txt и Attach.txt и вложите в сообщение.



Скачайте
Gmer
или с
зеркала
. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его.
Аватара пользователя
acid_vision

Re: [решено] Внимание!!! "рекламная пауза"

Сообщение acid_vision »

Очень похоже что блокируется запись в реестре и изменение hosts файла. Вы защитное ПО отключали на время выполнения скрипта?

У вас Avira и DrWeb активны, есть ещё Spybot - Search & Destroy (и в нем teatimer - отключите временно), в Avira в настройках не установлена защита hosts файла? Если да -отключите.

Нажмите пуск - выполнить - скопируйте в строчку



Код:

Код: Выделить всё

attrib -r -s -h C:\WINDOWS\system32\drivers\etc\hosts

и нажмите enter

Файл c:\windows\RiiQ.exe проверьте на virustotal.com и дайте ссылку на результат проверки.

Отключите защитное ПО и выполните скрипт в AVZ



Код:

Код: Выделить всё

begin
 ExecuteRepair(13);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
end.

Отключите автозапуск


Распакуйте файл
AutorunDisabled.zip
и примените reg файл



Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

временно выключите антивирус, firewall и другое защитное программное обеспечение




Код:

Код: Выделить всё

Folder::
c:\program files\SiteAccess
FileLook::
c:\windows\RiiQ.exe

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe



Изображение



Когда сохранится новый отчет ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.



Создайте новую контрольную точку восстановления и очистите предыдущие:

- Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить

- Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать



В AVZ включите AVZM (см. правила) и сделайте новый лог virusinfo_syscheck.zip
Аватара пользователя
acid_vision

Re: [решено] Внимание!!! "рекламная пауза"

Сообщение acid_vision »

Цитата Pili:



Нажмите пуск - выполнить - скопируйте в строчку

Код:

attrib -r -s -h C:\WINDOWS\system32\drivers\etc\hosts
[решено] Внимание!!! "рекламная пауза"




не поняла куда это копировать???



c:\windows\RiiQ.exe я попыталась проверить этот файл,но в этот же момент антивирус выдал,что это файл может нанести вред,я его отправила в карантин,попробовла еще раз проверить на virustotal.com,но там какая-то ошибка,а сейчас файла вообще нет в папке windows...
Аватара пользователя
Pili

Re: [решено] Внимание!!! "рекламная пауза"

Сообщение Pili »

Цитата acid_vision:



не поняла куда это копировать???
[решено] Внимание!!! "рекламная пауза"




Нажмите кнопку Пуск - выберите пункт Выполнить - вставьте указанную Вам строку



Код:

Код: Выделить всё

attrib -r -s -h C:\WINDOWS\system32\drivers\etc\hosts
Аватара пользователя
acid_vision

Re: [решено] Внимание!!! "рекламная пауза"

Сообщение acid_vision »

Цитата acid_vision:



c:\windows\RiiQ.exe я попыталась проверить этот файл,но в этот же момент антивирус выдал,что это файл может нанести вред,я его отправила в карантин,попробовла еще раз проверить на virustotal.com,но там какая-то ошибка,а сейчас файла вообще нет в папке windows...
[решено] Внимание!!! "рекламная пауза"




Поищите в карантине антивируса. Кстати как он назвал файл?




Цитата acid_vision:



не поняла куда это копировать???
[решено] Внимание!!! "рекламная пауза"




(система на методику не влияет)

Изображение



Изображение

Вот как-то так Изображение
Вложения
AutorunDisabled.zip
(468 байт) 0 скачиваний
AutorunDisabled.zip
(468 байт) 0 скачиваний
Ответить

Вернуться в «Лечение систем от вредоносных программ»