Компьютерный форум

Компьютерный форум (http://pchelpforum.ru/index.php)
-   Безопасность (http://pchelpforum.ru/forumdisplay.php?f=26)
-   -   Не запускаются браузеры (http://pchelpforum.ru/showthread.php?t=112540)

Liberty227 13.12.2012 15:05

Не запускаются браузеры
 
Добрый день!
Не работает ни один браузер.
Стандартный скрипт не подошел.
Помогите пожалуйста.

Вот логи:
http://rghost.ru/42209271
http://rghost.ru/42209285
http://rghost.ru/42209289

Заранее спасибо!!!

Arkalik 13.12.2012 16:09

Liberty227, Что за стандартный скрипт, какой скрипт выполняли, передайте ссылку на скрипт? Поясните слова "Не работает ни один браузер", хотите сказать: не открывается сайты в браузерах или при нажатий на браузер, не запускается браузер?

Vvvyg 13.12.2012 16:10

Цитата:

Сообщение от Liberty227 (Сообщение 987699)
Не запускаются браузеры

Цитата:

Сообщение от Liberty227 (Сообщение 987699)
Не работает ни один браузер.

Всё-таки не работают, или не запускаются?
Скопируйте скрипт из окна "код" ниже в буфер обмена:
Код:

;uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

exec MSIEXEC.EXE /quiet /X{79155F2B-9895-49D7-8612-D92580E0DE5B}
exec MSIEXEC.EXE /quiet /I{3248F0A8-6813-11D6-A77B-00B0D0160070}
exec MSIEXEC.EXE /quiet /X{26A24AE4-039D-4CA4-87B4-2F83216037FF}
deltmp
delnfr
restart

Закройте все броузеры, запустите командный файл script.cmd из папки с uVS. Когда откроется окно со скриптом, нажмите "Выполнить". На вопросы об удалении программ соглашайтесь. Данный скрипт удалит Java, т. к. в установленной версии имеются критические ошибки, позволяющие выполнить вредоносный код в целевой системе. Проще говоря - при заходе на сайт с вредоносным кодом внедрить в систему без ведома пользователя трояна. Если Java нужна, т.е. без неё не работают какие-либо сайты, web-управление устройствами, банк-клиенты и т. п., скачайте и установите Java 6 Update 38.
Компьютер перезагрузится.
Сделайте лог быстрого сканирования MBAM.

Liberty227 13.12.2012 16:59

Сделал все как написано здесь + использовал универсальный скрипт в конце темы
http://pchelpforum.ru/f26/t6442/
После его выполнения проблема пробадает, но позже опять возвращается

Все без исключения браузеры перестают запускаться, высвечивается ошибка "Windows завершил работу программы бла-бла-бла".

---------- Добавлено в 15:59 ---------- Предыдущее сообщение было написано в 15:56 ----------

В данный момент все работает, но боюсь, что опять все полетит))

Vvvyg 13.12.2012 17:18

Сделайте полный образ автозапуска из безопасного режима.

Liberty227 14.12.2012 10:41

Вот,
http://rghost.ru/42229310

Это то, что надо?

safety 14.12.2012 12:02

это что за прокси у вас?
---------
Цитата:

Полное имя ISAUS.MISSIONFOODS.COM:8080
Имя файла ISAUS.MISSIONFOODS.COM:8080
Тек. статус в автозапуске

Сохраненная информация на момент создания образа
Статус в автозапуске

Ссылки на объект
Ссылка HKLM\rnceeixfr\Software\Microsoft\Windows\CurrentV ersion\Internet Settings\ProxyServer
ProxyServer isaus.missionfoods.com:8080

Ссылка HKLM\dzknujkrd\Software\Microsoft\Windows\CurrentV ersion\Internet Settings\ProxyServer
ProxyServer isaus.missionfoods.com:8080


safety 14.12.2012 12:04

выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
Код:

;uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1
OFFSGNSAVE
zoo %SystemDrive%\USERS\ASUBOCHEVA\APPDATA\LOCAL\YANDEX\UPDATER\PRAETORIAN.EXE
addsgn 1AA78B9A5583358CF42B254E3143FE547601B9FA0A3A13F1C03FA1374DD6714C239CC0339D559D492B0BC197CD4B457110236311A9255077E4B5AC2F9F5FA577 8 praetorian
addsgn 1A3B439A5583C58CF42B831567C81271070914F2FDED9C9088B7C9F424D5428CE0AFC7533E555EF13984849F85AE4DF27DDF2BCA44DEB02CEEFC5B79908DD21B 8 Carberp.1214
zoo %SystemDrive%\USERS\ASUBOCHEVA\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\GW6WB8ES6.EXE
delall %SystemDrive%\USERS\ASUBOCHEVA\APPDATA\LOCAL\YANDEX\UPDATER\PRAETORIAN.EXE
bl 6103B5C511C3518E61C8AC0C9D73D2DF 159744
delall %SystemDrive%\USERS\ASUBOCHEVA\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\GW6WB8ES6.EXE
chklst
delvir
delall %SystemDrive%\USERS\ALOCALBOX\APPDATA\LOCAL\MICROSOFT\WINDOWS\TEMPORARY INTERNET FILES\CONTENT.IE5\JMMVZG15\SP52143[1].EXE
delall %SystemDrive%\USERS\ALOCALBOX\APPDATA\LOCAL\MICROSOFT\WINDOWS\TEMPORARY INTERNET FILES\CONTENT.IE5\HS07O2W6\SP52145[1].EXE
delall %SystemDrive%\USERS\ASUBOCHEVA\APPDATA\LOCAL\MICROSOFT\WINDOWS\TEMPORARY INTERNET FILES\CONTENT.IE5\W4CJSW36\PUNTOSWITCHERSETUP.EXE
deltmp
delnfr
delref ISAUS.MISSIONFOODS.COM:8080
delref MOSTMG.MISSIONFOODS.COM:8080
czoo
restart

перезагрузка, пишем о старых и новых проблемах.
архив, из каталога uVS, созданный после выполнения скрипта (например: ZOO_2012-12-31_23-59-59.rar/7z) отправить в почту sendvirus2011@gmail.com
----------
далее,
выполните быстрое сканирование в Malwarebytes

Liberty227 17.12.2012 16:15

Лог из uVS отправил по адресу.
Malwarebytes ничего не нашел

Vvvyg 17.12.2012 16:16

Что с проблемой?

Liberty227 17.12.2012 16:30

пока жалоб не поступало) посмотрим что будет дальше.
а что это вообще за вирус? судя по форумам проблема достаточно не редкая

Vvvyg 17.12.2012 16:44

Из семейства Carberp. Кстати, после него крайне рекомендуется сменить пароли на почту, онлайн-банкинг и т. п. - он специализируется как раз на угоне паролей.

Liberty227 21.12.2012 10:50

За неделю ни одного вылета)))
Спасибо!!!

safety 21.12.2012 10:54

выполните закрытие уязвимостей
http://pchelpforum.ru/f26/t24207/2/#post663084


Текущее время: 00:23. Часовой пояс GMT +4.

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Copyright ©2007-2016, PCHelpForum.ru.