вирус "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут общения во всех сетя"
-
dan9601
вирус "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут общения во всех сетя"
По глупости словил вчера этот вирус.
Проявления следующие: всплывающее окно в браузере Хром с текстом: "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут во всех сетях. " и просьба ввести свой номер телефона, долгая загрузка страниц или они вообще не открываются, при открытии страниц иногда идет перенаправление на сайт mybackdoor.net
Сообщение пришлось отсылать с планшета, т.к. файлы не прикреплялись. Или происходит перенаправление со страницы загрузки.
Пожалуйста, помогите избавиться от этой напасти.
Проявления следующие: всплывающее окно в браузере Хром с текстом: "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут во всех сетях. " и просьба ввести свой номер телефона, долгая загрузка страниц или они вообще не открываются, при открытии страниц иногда идет перенаправление на сайт mybackdoor.net
Сообщение пришлось отсылать с планшета, т.к. файлы не прикреплялись. Или происходит перенаправление со страницы загрузки.
Пожалуйста, помогите избавиться от этой напасти.
-
dan9601
Re: вирус "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут общения во всех сетя"
Закройте все программы,
Код:
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:
Код:
Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью
Код:
Обновите базы AVZ (Файл/Обновление баз) и сделайте новый комплект логов AVZ и RSIT и прикрепите к следующему сообщению новые логи virusinfo_syscure.zip, virusinfo_syscheck.zip, log.txt, info.txt
Скачайте
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код:
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt[/i]
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.
Подробнее читайте в
временно выгрузите антивирус, файрволл и прочее защитное ПО
.Выполните скрипт в АВЗ
(Файл - Выполнить скрипт):Код:
Код: Выделить всё
begin
ExecuteAVUpdate;
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Windows\system32\oeavdzb.dll','');
DeleteFile('C:\Windows\system32\oeavdzb.dll');
DelBHO('{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a}');
DelBHO('{91397D20-1446-11D4-8AF4-0040CA1127B6}');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(3);
ExecuteRepair(4);
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:
Код:
Код: Выделить всё
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью
этой формы
или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine safezone.cc (замените [/i] на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма."Пофиксите" в HijackThis
(некоторые строки могут отсутствовать):Код:
Код: Выделить всё
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search
O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file)
O3 - Toolbar: Поиск WebAlta - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - mscoree.dll (file missing)
O20 - AppInit_DLLs: C:\Windows\system32\oeavdzb.dllОбновите базы AVZ (Файл/Обновление баз) и сделайте новый комплект логов AVZ и RSIT и прикрепите к следующему сообщению новые логи virusinfo_syscure.zip, virusinfo_syscheck.zip, log.txt, info.txt
Скачайте
Malwarebytes' Anti-Malware
или с зеркала
, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код:
Код: Выделить всё
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\LogsФайл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt[/i]
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.
Загрузить обновление MBAM.
Подробнее читайте в
руководстве
-
dan9601
Re: вирус "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут общения во всех сетя"
("Пофиксите" в HijackThis) То что выделить галочками нужно удалить ?
-
alex_sev
Re: вирус "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут общения во всех сетя"
Галочками нужно выделить только указанные мной строки
-
alex_sev
Re: вирус "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут общения во всех сетя"
Галочками нужно выделить только указанные мной строки
-
dan9601
Re: вирус "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут общения во всех сетя"
Повторите сканирование в MBAM и удалите только следующее:
Код:
Проверимся на уязвимости:
Загрузите SecurityCheck by glax24
Код:
Код: Выделить всё
HKCR\CLSID\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.Проверимся на уязвимости:
Загрузите SecurityCheck by glax24
отсюда
и сохраните утилиту на Рабочем столе[/i]Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txtСкопируйте содержимое файла в свое следующее сообщение.Подробнее читайте в этом руководстве
.-
alex_sev
Re: вирус "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут общения во всех сетя"
Буквально пол часа назад ,было замечено подторможивание загрузки страниц ! Они загружаются но долго ! Окно с вирусом не всплывает ! До этого все работал отлично ! Да, брандмауэр был отключен ! Антивирус включен.
-
dan9601
Re: вирус "Вы выиграли бонус! Получите 50 бесплатных смс и 15 минут общения во всех сетя"
Буквально пол часа назад ,было замечено подторможивание загрузки страниц ! Они загружаются но долго ! Окно с вирусом не всплывает ! До этого все работал отлично ! Да, брандмауэр был отключен ! Антивирус включен.