[решено] Нужна помощь

Аватара пользователя
Мария_Голоскер@fb

[решено] Нужна помощь

Сообщение Мария_Голоскер@fb »

Во всех поисковиках выдает следующее:

"Мы зарегистрировали подозрительный трафик, исходящий из вашей сети.

С помощью этой страницы мы сможем определить, что запросы отправляете именно вы, а не робот.

Чтобы продолжить поиск, пожалуйста, введите свой номер телефона в поле ввода и нажмите «Отправить»."

Естественно, на номер приходят сообщения о просьбе перечислить деньги на номер.
Вложения
virusinfo_syscheck.zip
(27.86 КБ) 0 скачиваний
virusinfo_syscheck.zip
(27.86 КБ) 0 скачиваний
Вложения
virusinfo_syscure.zip
(29.19 КБ) 0 скачиваний
virusinfo_syscure.zip
(29.19 КБ) 0 скачиваний
Аватара пользователя
Katharsis

Re: [решено] Нужна помощь

Сообщение Katharsis »

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - ЭТО МОЖЕТ ПОВРЕДИТЬ ВАШЕЙ СИСТЕМЕ! Если у вас похожая проблема - создайте тему в разделе
Лечение систем от вредоносных программ
и выполните
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.
.


_______________________________________________________



1. Перед выполнением скрипта выгрузите антивирусное и защитное ПО.

AVZ, меню Файл - Выполнить скрипт - Скопировать ниже написанный скрипт - Нажать кнопку Запустить.



Код:

Код: Выделить всё

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\ProgramData\Mozilla\vitkmsd.exe','');
 DeleteFile('C:\ProgramData\Mozilla\vitkmsd.exe','32');
 DeleteFile('C:\Windows\system32\Tasks\yndwalm','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

На время выполнения скрипта все сетевые подключения будут закрыты. После окончания компьютер перезагрузится. После перезагрузки выполнить второй скрипт:





Код:

Код: Выделить всё

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через
данную форму
. Укажите ссылку на тему и ник на форуме.



2. Сделайте новые логи AVZ (ст скрипт 2) и RSIT



3 обновите базы Malwarebytes' Anti-Malware, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Из того что будет найдено, НИЧЕГО НЕ УДАЛЯЙТЕ САМОСТОЯТЕЛЬНО !!!

Если базы MBAM в автоматическом режиме обновить не удалось, обновите их
отдельно
.
Аватара пользователя
Katharsis

Re: [решено] Нужна помощь

Сообщение Katharsis »

отметьте все найденное (ПКМ по списку - выбрать все) и нажмите кнопку "удалить". Поищите на диске папки и файлы с именем Webalta и также удалите.

подождем ответа по AdwCleaner и получите заключительные рекомендации
Аватара пользователя
Мария_Голоскер@fb

Re: [решено] Нужна помощь

Сообщение Мария_Голоскер@fb »

Сделайте дополнительно лог:Скачайте
AdwCleaner (by Xplode)
и сохраните его на Рабочем столе.Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[R0].txt.Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в
этом руководстве
.
Вложения
virusinfo_syscheck.zip
(28.16 КБ) 0 скачиваний
virusinfo_syscheck.zip
(28.16 КБ) 0 скачиваний
Аватара пользователя
Мария_Голоскер@fb

Re: [решено] Нужна помощь

Сообщение Мария_Голоскер@fb »

Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan", а по окончанию сканирования нажмите кнопку "Clean" и дождитесь окончания удаления.Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[S0].txt.Прикрепите отчет к своему следующему сообщениюВнимание: Для успешного удаления нужна перезагрузка компьютера!!!.



Подробнее читайте в
этом руководстве
.



Далее:

Закройте все программы,
временно выгрузите антивирус, файрволл и прочее защитное ПО
.



FAQ Помощи по рекомендациям и советам консультантов
(Файл - Выполнить скрипт):



Код:

Код: Выделить всё

begin
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
  if not IsWOW64
   then
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
    end;
 QuarantineFile('C:\ProgramData\22CC6C32.exe','');
 DeleteFile('C:\ProgramData\22CC6C32.exe');
 BC_ImportAll;
 ExecuteSysClean;
 BC_Activate;
 ExecuteWizard('SCU',2,3,true);
 RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:



Код:

Код: Выделить всё

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью
этой формы
или на этот почтовый ящик: quarantine safezone.cc (замените [/i] на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
Аватара пользователя
Sandor

Re: [решено] Нужна помощь

Сообщение Sandor »

потом повторите лог сканирования MBAM только диска С



и смените все пароли
Аватара пользователя
Katharsis

Re: [решено] Нужна помощь

Сообщение Katharsis »

потом повторите лог сканирования MBAM только диска С



и смените все пароли
Аватара пользователя
Мария_Голоскер@fb

Re: [решено] Нужна помощь

Сообщение Мария_Голоскер@fb »

Всё вроде прикрепила
Аватара пользователя
Katharsis

Re: [решено] Нужна помощь

Сообщение Katharsis »

этот тоже нужно удалить:




Цитата:



Registry Keys Detected: 2

HKCR\CLSID\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> No action taken.

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> No action taken.



Registry Values Detected: 1

HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} (PUP.ToolBar.WA) -> Data: -> No action taken.



Files Detected: 2

C:\Program Files\Winamp\OpenCandy\OCSetupHlp.dll (PUP.Optional.OpenCandy) -> No action taken.



по логу AdwCleaner ответ вам даст Sandor



Видны следы webalta - она сильно мусорит в системе. Чтобы ее полностью удалить, запустите AVZ - сервис - Поиск данных в реестре. В строку "образец" впишите webalta, нажмите "начать поиск", сохраните протокол и выложите в ответ. НИЧЕГО НЕ УДАЛЯЙТЕ САМОСТОЯТЕЛЬНО !!!.
Ответить

Вернуться в «Лечение систем от вредоносных программ»