Запрос на запуск вирусосодержащего сайта

Аватара пользователя
cyber_mhn

Запрос на запуск вирусосодержащего сайта

Сообщение cyber_mhn »

Доброго всем дня.

Суть проблемы: при запуске firefox последней версии nod32 v.6 сообщает о блокировке подозрительного адреса (скрин во вложении). После чего появилось точно не знаю, но недавно. Каких либо торможений, иных чудес при работе win xp sp3 не заметил. Cure it правда с папках sysrem volume information на системном и на локальном дисках что-то нехорошее обнаружил (skymonk) и благополучно поместил их в карантин, ну а я их оттуда также благополучно удалил (может и поспешил).

После сканирования AVZ проблема вроде пропала, по крайней мере вот уже пару часов. Так и не понял в чем была причина.

Решил таки еще раз посканировать систему Cure it'ом и к сожалению опять что-то есть: Trojan.Siggen5.8309, tool.skymonk, Adware.Toolbar. Как же побороть заразу?
Вложения
virusinfo_syscure.zip
(25.46 КБ) 0 скачиваний
virusinfo_syscure.zip
(25.46 КБ) 0 скачиваний
Вложения
virusinfo_syscheck.zip
(25.21 КБ) 0 скачиваний
virusinfo_syscheck.zip
(25.21 КБ) 0 скачиваний
Вложения

[Расширение jpg было запрещено, вложение больше недоступно.]

Аватара пользователя
Katharsis

Re: Запрос на запуск вирусосодержащего сайта

Сообщение Katharsis »

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - ЭТО МОЖЕТ ПОВРЕДИТЬ ВАШЕЙ СИСТЕМЕ! Если у вас похожая проблема - создайте тему в разделе
Лечение систем от вредоносных программ
и выполните
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.
.


_______________________________________________________




Цитата:



C:\RectorDecryptor.2.6.8.0_28.10.2013_10.54.39_log.txt

C:\XoristDecryptor.2.3.22.0_28.10.2013_10.53.48_log.txt



у вас файлы зашифрованы или зачем это?



1. Перед выполнением скрипта выгрузите антивирусное и защитное ПО.

AVZ, меню Файл - Выполнить скрипт - Скопировать ниже написанный скрипт - Нажать кнопку Запустить.



Код:

Код: Выделить всё

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('D:\Install\Winamp Pro v 5.622 Build 3189 Final\KeyGen by\tRUE\tRUEs.KeyGen.exe','');
 QuarantineFile('D:\Install\!Стройтехнорм_v5\SD_5_LAN_KEYGEN_INT_271\SD5Keygen.exe','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\HNPsSdk.drv','');
 QuarantineFile('C:\DOCUME~1\Andrey\LOCALS~1\Temp\mc21.tmp','');
 DeleteFile('C:\WINDOWS\system32\Drivers\HNPsSdk.drv','32');
 DeleteService('PSSdk21');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

На время выполнения скрипта все сетевые подключения будут закрыты. После окончания компьютер перезагрузится. После перезагрузки выполнить второй скрипт:





Код:

Код: Выделить всё

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через
данную форму
. Укажите ссылку на тему и ник на форуме.



2. Скачайте
Malwarebytes' Anti-Malware
или с
зеркала
, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Из того что будет найдено, НИЧЕГО НЕ УДАЛЯЙТЕ САМОСТОЯТЕЛЬНО !!!

Если базы MBAM в автоматическом режиме обновить не удалось, обновите их
отдельно
.



3. Чтобы полностью удалить webalta, запустите AVZ - сервис - Поиск данных в реестре. В строку "образец" впишите webalta[/i], нажмите "начать поиск", сохраните протокол и выложите в ответ. НИЧЕГО НЕ УДАЛЯЙТЕ САМОСТОЯТЕЛЬНО !!!.
Аватара пользователя
Katharsis

Re: Запрос на запуск вирусосодержащего сайта

Сообщение Katharsis »

все удаленное можно и вернуть, только это вебальта и она на запуск проводника влиять не должна (удаляем ее так постоянно).

если точки восстановления есть, восстановить реестр можно вручную.

но сначала так: попробуйте создать из безопасного режима новую учетную запись пользователя, запустите ее в нормальном режиме, посмотрите,как она загрузится
Аватара пользователя
cyber_mhn

Re: Запрос на запуск вирусосодержащего сайта

Сообщение cyber_mhn »

Что касается этих 3-х файлов, то срабатывание не ложное, результат 23/48. А что скажите по моим логам в 15-м сообщении? При открытии firefox nod блокирует попытку доступа к esgs.com или .ru точно не припомню.
Аватара пользователя
cyber_mhn

Re: Запрос на запуск вирусосодержащего сайта

Сообщение cyber_mhn »

Цитата Katharsis:



карантин еще раз отправьте, т к не вижу его в ящике
Запрос на запуск вирусосодержащего сайта




Повторил.
Аватара пользователя
cyber_mhn

Re: Запрос на запуск вирусосодержащего сайта

Сообщение cyber_mhn »

Доброе утро. Спасибо за рекомендации.

Файлы C:\RectorDecryptor.2.6.8.0_28.10.2013_10.54.39_log.txt и C:\XoristDecryptor.2.3.22.0_28.10.2013_10.53.48_log.txt остались от использования утилит Лаборатории Касперского (от страха запускал всё), но так ничего этими 2-мя утилитами и не проверил (не было ничего шифрованного для проверки), логи наверное остались о попытке проверки.

Далее все сделал согласно вышеуказанным рекомендациям.
Аватара пользователя
Katharsis

Re: Запрос на запуск вирусосодержащего сайта

Сообщение Katharsis »

карантин еще раз отправьте, т к не вижу его в ящике
Аватара пользователя
cyber_mhn

Re: Запрос на запуск вирусосодержащего сайта

Сообщение cyber_mhn »

День добрый. По поиску AVZ- удалил все записи и всё, конец, винда загружается появляется рабочий стол без ярлыков и всё, ничего больше не работает. Восстановление системы не помогает. Почему, черт возьми, копию реестра не сделал? Как быть дальше не подскажите?
Аватара пользователя
Katharsis

Re: Запрос на запуск вирусосодержащего сайта

Сообщение Katharsis »

и еще на почту quarantine safezone.cc (замените на @) с указанием ссылки на тему и ника на форуме



по поиску АВЗ: отметьте все пункты (ПКМ по списку - выбрать все) и нажмите "удалить"




Цитата:



Из найденного MBAM удалите только это:



Обнаруженные ключи в реестре: 8

HKCR\CLSID\{33119133-0854-469d-807A-171568457991} (PUP.Optional.FunWebProducts.A) -> Действие не было предпринято.

HKCR\VideoDownloadConverter_4z.SkinLauncherSettings.1 (PUP.Optional.FunWebProducts.A) -> Действие не было предпринято.

HKCR\VideoDownloadConverter_4z.SkinLauncherSettings (PUP.Optional.FunWebProducts.A) -> Действие не было предпринято.

HKCR\CLSID\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.

HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} (PUP.ToolBar.WA) -> Действие не было предпринято.

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SETUP.EXE (Trojan.Agent) -> Действие не было предпринято.



Обнаруженные параметры в реестре: 1

HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} (PUP.ToolBar.WA) -> Параметры: -> Действие не было предпринято.



Объекты реестра обнаружены: 4

HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Search Page (Hijack.SearchPage) -> Плохо: (
http://webalta.ru/search
) Хорошо: (
http://www.Google.com/
) -> Действие не было предпринято.

HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Search Bar (Hijack.Search) -> Плохо: (
http://webalta.ru/search
) Хорошо: (
http://www.google.com/
) -> Действие не было предпринято.

HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Search_URL (Hijack.Homepage) -> Плохо: (
http://webalta.ru/search
) Хорошо: (
http://www.Google.com
) -> Действие не было предпринято.

HKCU\SOFTWARE\Microsoft\Internet Explorer\Search|SearchAssistant (Hijack.SearchPage) -> Плохо: (
http://webalta.ru/search
) Хорошо: (
http://www.Google.com/
) -> Действие не было предпринято.



Обнаруженные папки: 2

C:\WINDOWS\assembly\GAC_MSIL\WebAltaSearch (PUP.ToolBar.WA) -> Действие не было предпринято.

C:\WINDOWS\assembly\GAC_MSIL\WebAltaSearch\1.1.0.0__cae29f257fecba88 (PUP.ToolBar.WA) -> Действие не было предпринято.



Обнаруженные файлы: 38

C:\Documents and Settings\Andrey\Setup.exe (Trojan.Agent) -> Действие не было предпринято.
Аватара пользователя
Katharsis

Re: Запрос на запуск вирусосодержащего сайта

Сообщение Katharsis »

Цитата:



D:\Install\!Стройтехнорм_v5\SD_5_LAN_KEYGEN_INT_271\SD5Keygen.exe

D:\Install\Winamp Pro v 5.622 Build 3189 Final\KeyGen by\tRUE\tRUE's.KeyGen.exe



от этого лучше избавиться



в остальном нормально. проблема решена?
Ответить

Вернуться в «Лечение систем от вредоносных программ»