Компьютерный форум

Компьютерный форум (http://pchelpforum.ru/index.php)
-   Безопасность (http://pchelpforum.ru/forumdisplay.php?f=26)
-   -   проблема с браузерами (http://pchelpforum.ru/showthread.php?t=42421)

anton777 07.12.2010 17:14

проблема с браузерами
 
Ссылка - http://webfile.ru/4956035

---------- Добавлено в 16:14 ---------- Предыдущее сообщение было написано в 16:07 ----------

внезапно браузер перестал посещать такие сайты как яндекс, рамблер, контакт, маил пишет в опере что "Соединение закрыто удалённым сервером", в IE что сайт не найден, а при входе вконтакт браузер вообще прекращает работу, аська и скайп пашут без проблем, а с браузерами проблема. Файл хостс чистый, сканировал комп-все без толку, может кто нибудь знает еще способы?

monte-kristo 07.12.2010 22:50

anton777, вирусы вижу. Но лога HJT не достаточно! Необходим лог AVZ.http://pchelpforum.ru/f26/t6442/

anton777 08.12.2010 10:29

http://webfile.ru/4958510 вот лог avz

Гарад 08.12.2010 12:18

anton777, проверьте файл C:\Program Files\Nortel Networks PC Client\bin\libeay32.dll вот так:http://pchelpforum.ru/showpost.php?p=311665&postcount=8

Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('E:\autorun.inf');
 DeleteFile('C:\Config.Msi\14bd38c.rbf');
 DeleteFile('C:\WINDOWS\system32\dcccc8e8.exe');
 DeleteFile('C:\WINDOWS\system32\e08f7d60.exe');
 DeleteFile('C:\WINDOWS\system32\mtafkr.exe');
 DeleteFile('C:\WINDOWS\system32\weqgjj.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\272UvIo.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\HW8FpCx.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\JrZQqQ9.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\QvTOEGi.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\ZtyFSf4.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\fX31lz4.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\qMT6ylw.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\smSL59V.exe');
 DeleteFile('C:\Documents and Settings\Антоха\Local Settings\Application Data\FLVService\lib\FLVSrvLib.dll');
 DeleteFileMask('C:\Documents and Settings\Антоха\Local Settings\Application Data\FLVService\','*.*',true);
 DeleteDirectory('C:\Documents and Settings\Антоха\Local Settings\Application Data\FLVService\');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('SystemRoot')+'\system32\userinit.exe,');
ClearHostsFile;
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(13);
ExecuteRepair(20);
ExecuteWizard('TSW',2,3,true);
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.

anton777 08.12.2010 21:21

вот ссылка проверки файла libeay32.dll - http://www.virustotal.com/file-scan/...d21-1291827238

---------- Добавлено в 20:21 ---------- Предыдущее сообщение было написано в 20:01 ----------

а вот ссылка на архив virusinfo_syscheck.zip - http://webfile.ru/4960245

Гарад 09.12.2010 06:54

Выполни скрипт в AVZ:
Код:

begin
ClearHostsFile;
end.

ПК перезагружаться не будет! Выполни лог МВАМ:http://pchelpforum.ru/showpost.php?p=206554&postcount=5

anton777 09.12.2010 22:12

лог МВАМ

Malwarebytes' Anti-Malware 1.50
www.malwarebytes.org

Версия базы данных: 5277

Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

09.12.2010 23:07:55
mbam-log-2010-12-09 (23-07-50).txt

Тип сканирования: Полное сканирование (C:\|D:\|E:\|)
Просканированные объекты: 456944
Времени прошло: 1 часов, 31 минут, 34 секунд

Заражённые процессы в памяти: 0
Заражённые модули в памяти: 0
Заражённые ключи в реестре: 3
Заражённые параметры в реестре: 3
Объекты реестра заражены: 0
Заражённые папки: 0
Заражённые файлы: 9

Заражённые процессы в памяти:
(Вредоносных программ не обнаружено)

Заражённые модули в памяти:
(Вредоносных программ не обнаружено)

Заражённые ключи в реестре:
HKEY_CURRENT_USER\SOFTWARE\Vkontakte (Trojan.Fkantakte) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avz.exe (Security.Hijack) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\hijackthis.exe (Security.Hijack) -> No action taken.

Заражённые параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_1 (Rootkit.Agent) -> Value: option_1 -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_2 (Rootkit.Agent) -> Value: option_2 -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_3 (Rootkit.Agent) -> Value: option_3 -> No action taken.

Объекты реестра заражены:
(Вредоносных программ не обнаружено)

Заражённые папки:
(Вредоносных программ не обнаружено)

Заражённые файлы:
c:\documents and settings\Антоха\local settings\Temp\временная папка 2 для все секреты в контакте.zip\Секреты\программы\vkontaktepicture_1. 2.2.exe (Trojan.Fkantakte) -> No action taken.
c:\WINDOWS\system32\greenfields.scr (Malware.Packer.Gen) -> No action taken.
c:\WINDOWS\system32\CPLDAPU\ProduKey.exe (PUP.PSWTool.ProductKey) -> No action taken.
d:\program files\AIMP2\PlugIns\Frenq.svp (Malware.Packer.Gen) -> No action taken.
d:\program files\Ubisoft\assassin's creed ii\assassinscreed ii patch.exe (Trojan.Bancos) -> No action taken.
c:\documents and settings\Антоха\application data\avdrn.dat (Malware.Trace) -> No action taken.
c:\program files\common files\keylog.txt (Malware.Trace) -> No action taken.
c:\WINDOWS\system32\MRS.exe (Backdoor.Bot) -> No action taken.
c:\documents and settings\Антоха\local settings\Temp\services.exe (Password.Stealer) -> No action taken.

anton777 16.12.2010 09:12

помогите кто нибудь уже неделю жду, что мне дальше делать???

Iljeben 16.12.2010 13:51

anton777, удалите найденное МВАМ. Пришлите логи AVZ и HijackThis .

anton777 17.12.2010 17:26

Вот новые логи:

http://webfile.ru/4985415 - лог HJT

http://webfile.ru/4985430 - лог AVZ

set of letters 17.12.2010 18:33

Выполни скрипт и сделай ещё одну проверку

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
ClearHostsFile;
QuarantineFile('C:\Program Files\Ask.com\GenericAskToolbar.dll','');
QuarantineFile('D:\PROGRA~1\DOWNLO~1\dmiehlp.dll', '');
QuarantineFile('C:\Downloads\Программы\eg.exe','') ;
QuarantineFile('C:\Program Files\Nortel Networks PC Client\bin\libeay32.dll','');
QuarantineFile('C:\Documents and Settings\Антоха\Local Settings\Application Data\FLVService\lib\FLVSrvLib.dll','');
DeleteFile('C:\Documents and Settings\Антоха\Local Settings\Application Data\FLVService\lib\FLVSrvLib.dll');
DeleteFile('C:\Program Files\Nortel Networks PC Client\bin\libeay32.dll');
DeleteFile('C:\Downloads\Программы\eg.exe');
DeleteFile('D:\PROGRA~1\DOWNLO~1\dmiehlp.dll');
DeleteFile('C:\Program Files\Ask.com\GenericAskToolbar.dll');
DelBHO('{9961627E-4059-41B4-8E0E-A7D6B3854ADF}');
DelBHO('{D4027C7F-154A-4066-A1AD-4243D8127440}');
DelBHO('{30F9B915-B755-4826-820B-08FBA6BD249D}');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);

snifer67 17.12.2010 18:45

Предыдущий скрипт не выполняйте. Хотя он не выполнится...

---------- Добавлено в 16:45 ---------- Предыдущее сообщение было написано в 16:43 ----------

Выполните скрипт в avz
Код:

begin
DeleteFile('C:\WINDOWS\system32\drivers\etc\hosts');
ExecuteRepair(13);
 RebootWindows(true);
end.

ПК перезагрузится.

Повторите лог.

set of letters 17.12.2010 18:45

snifer67, почему не выполнится ? Объясни. Интересно :) Объяснишь - удалю, если успею. Хотя он составлен правильно

А если честно, то ему проще тупо в ручную зайти в Host так же тупо мышкой почистить его. И не надо никаких скриптов :)

C:\WINDOWS\system32\drivers\etc\hosts

Очистить HOST , то Гарад, уже вставлял эту команду в такой же скрипт. Хотя сделал это не правильно. Команда эта дается в самом начале, а не в конце, как в его скрипте. А то все умные и все типа скрипты составляют :D Ещё всё знают, что выполнится , а что нет

anton777 17.12.2010 22:31

все, у меня все заходит!!!)))))))спасибо большое, еще что то нужно делать?

set of letters 17.12.2010 22:36

Если хочешь, то делай очередную проверку, если нет, и всё нормально, то отдыхай :)


Текущее время: 05:26. Часовой пояс GMT +4.

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Copyright ©2007-2016, PCHelpForum.ru.