[решено] Информер на рабочем столе

Аватара пользователя
levantin

[решено] Информер на рабочем столе

Сообщение levantin »

Доброго времени.

Информер на рабочем столе просит отправить смс 7520122 на номер 8353. В разблокираторах код подобрать не получилось. Dr.Web LiveCD ничего не нашел. Не уверен, что рекомендации получилось выполнить полностью. Логи выкладываю.
Вложения
hijackthis.rar
(2.36 КБ) 0 скачиваний
hijackthis.rar
(2.36 КБ) 0 скачиваний
Аватара пользователя
MotherBoard

Re: [решено] Информер на рабочем столе

Сообщение MotherBoard »

Здравствуйте.

Выполните скрипт:





Код:

Код: Выделить всё

begin
 ExecuteRepair(16);
RebootWindows(true);
end.

Профиксьте в
HJT








Код:

Код: Выделить всё

F2 - REG:system.ini: Shell=Explorer.exe, C:\Program Files\Common Files\ICQ\icq.exe
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)



IP- фдреса ваши?

77.40.0.2,77.40.0.3?



Скачайте ComboFix
здесь
,
здесь
или
здесь
и сохраните на рабочий стол.



1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe



Подробнее в
"ComboFix. Руководство по применению."




сделайте логи
RSIT
Аватара пользователя
MotherBoard

Re: [решено] Информер на рабочем столе

Сообщение MotherBoard »

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

Код:

Код: Выделить всё

KillAll::
File::
Driver::
Folder::
Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2]
FileLook::
DirLook::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Изображение

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.
Аватара пользователя
Aleksandra

Re: [решено] Информер на рабочем столе

Сообщение Aleksandra »

1. Отключите восстановление системы и антивирус.

2. Выполните скрипт в AVZ:

Код:

Код: Выделить всё

begin
SetAVZGuardStatus(True);
DeleteFile(GetAVZDirectory+'log\virusinfo_cure.zip');
DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
 QuarantineFile('c:\program files\common files\icq\icq.exe','');
 TerminateProcessByName('c:\program files\common files\icq\icq.exe');
 DeleteFile('c:\program files\common files\icq\icq.exe');
BC_ImportDeletedList;
ExecuteSysClean;
ExecuteRepair(16);
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

3. Выполните скрипт в AVZ:

Код:

Код: Выделить всё

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip отправьте мне на aleksandra.sedakova[antispam]gmail.com

4. Повторите лог virusinfo_syscheck.
Аватара пользователя
levantin

Re: [решено] Информер на рабочем столе

Сообщение levantin »

Цитата levantin:



Выполнять рекомендации Александры или уже поздно?
[решено] Информер на рабочем столе




Выполняйте.
Вложения
rsit.rar
(10.31 КБ) 0 скачиваний
rsit.rar
(10.31 КБ) 0 скачиваний
ComboFix.rar
(4.17 КБ) 0 скачиваний
ComboFix.rar
(4.17 КБ) 0 скачиваний
Аватара пользователя
Drongo

Re: [решено] Информер на рабочем столе

Сообщение Drongo »

Обновил KIS, запустил полную проверку, Каспер нашел

Trojan.Win32.Qhost.nji по адресу C:\WIN\SYS32\dr\etc\hosts - удалил,

Trojan.Win32.FraudPack.aybg - C:\PF\CF\ICQ\icq.exe - начал лечение потом пезагрузился.

После перезагрузки снова появился иэтотже информер.

Выполнил скрипты 1 Александры. Информер пропал, но avz больше не запускается, выдает ошибку "Access violation at address 00497D2C(00497E41, 0048FCB0) in module 'avz.exe'. Read of address 000000030." Никакие переименования не помогают.
Аватара пользователя
levantin

Re: [решено] Информер на рабочем столе

Сообщение levantin »

Обновил KIS, запустил полную проверку, Каспер нашел

Trojan.Win32.Qhost.nji по адресу C:\WIN\SYS32\dr\etc\hosts - удалил,

Trojan.Win32.FraudPack.aybg - C:\PF\CF\ICQ\icq.exe - начал лечение потом пезагрузился.

После перезагрузки снова появился иэтотже информер.

Выполнил скрипты 1 Александры. Информер пропал, но avz больше не запускается, выдает ошибку "Access violation at address 00497D2C(00497E41, 0048FCB0) in module 'avz.exe'. Read of address 000000030." Никакие переименования не помогают.
Аватара пользователя
levantin

Re: [решено] Информер на рабочем столе

Сообщение levantin »

Выполнил скрипт 2 Александры после перезагрузки в безопасном режиме. Потом сделал лог virusinfo_syscheck - выкладываю, карантин по почте.
Аватара пользователя
levantin

Re: [решено] Информер на рабочем столе

Сообщение levantin »

По рекомендации Analyzer cделал логи "его" avz. Внешних признаков заражения не наблюдается.
Вложения
hijackthis.rar
(2.22 КБ) 0 скачиваний
hijackthis.rar
(2.22 КБ) 0 скачиваний
Ответить

Вернуться в «Лечение систем от вредоносных программ»