Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 03.07.2015, 18:57   #1
Новичок
 
Аватар для Чальчухтотолин
 
Регистрация: 03.03.2011
Сообщений: 529
Репутация: 14
Exclamation прошу проверить логи

http://rghost.ru/6GR8BXpCx

http://rghost.ru/6XQHjFRWn

СИМПТОМЫ- КОМП ОЧЕНЬ ТОРМОЗИТ. система ХР
Чальчухтотолин вне форума  
Старый 03.07.2015, 19:20   #2
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

Скопировать текст КОДА - в буфер обмена.
uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.
ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!
ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !
На вопросы программы отвечаем: Да !
Код:
     


;uVS v3.85.25 [http://dsrt.dyndns.org]
;Target OS: NTv5.1
v385c
;------------------------autoscript---------------------------

chklst
delvir

bl A6D3815A7CBFDDEB4904F7666E308B35 135968
delref \\?\C:\PROGRAM FILES\DEAL KEEPER\UPDATER.EXE
del \\?\C:\PROGRAM FILES\DEAL KEEPER\UPDATER.EXE

delref HTTP://FOTO.MAIL.RU/
deldirex %SystemDrive%\DOCUMENTS AND SETTINGS\MARIA\APPLICATION DATA\DEALPLY\UPDATEPROC

deldirex %SystemDrive%\DOCUMENTS AND SETTINGS\MARIA\APPLICATION DATA\DSITE\UPDATEPROC

deldirex %SystemDrive%\PROGRAM FILES\DEALPLY

del %Sys32%\01FE7.TMP

del %Sys32%\01.TMP

del %Sys32%\01FE2.TMP

del %Sys32%\02.TMP

del %Sys32%\01FE3.TMP

del %Sys32%\01FE4.TMP

del %Sys32%\014DC.TMP

del %Sys32%\01FE5.TMP

del %Sys32%\01FE6.TMP

del %Sys32%\05.TMP

del %Sys32%\01FE8.TMP

delref HTTP://WWW.MAIL.RU/CNT/5087
delref HTTP://GO.MAIL.RU/SEARCH?FR=FFTB&Q=
delref \\?\%11%\EAPAHOST.DLL
delref .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\JWGKVSQ.VMX

delref HTTP://WWW.MAIL.RU/CNT/7227
bl 9022D5DA61ABD1C4F6987E7BC4444BE3 1355859
delref \\?\C:\PROGRAM FILES\NOKIA\PHOENIX\PHOENIX.EXE
del \\?\C:\PROGRAM FILES\NOKIA\PHOENIX\PHOENIX.EXE

del %SystemRoot%\TEMP\OPERA AUTOUPDATE\INSTALLER.EXE

del %SystemRoot%\TEMP\OPERA INSTALLER\INSTALLER.EXE

del %SystemRoot%\TEMP\CPROGRAM FILESOPERA\INSTALLING\INSTALLER.EXE

del %SystemRoot%\TEMP\CPROGRAM FILESOPERA\INSTALLING\LAUNCHER.EXE

delref \\?\HTTP:\\WWW.MAIL.RU\CNT\8136
;-------------------------------------------------------------

delref %SystemDrive%\DOCUMENTS AND SETTINGS\MARIA\LOCAL SETTINGS\APPLICATION DATA\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\FMFNFNPMHCLLOKMKEPFFNDFLPNADJMMA\3.9.4.9_0\DEALPLY BRAZIL
delref %SystemDrive%\DOCUMENTS AND SETTINGS\NETWORKSERVICE\LOCAL SETTINGS\APPLICATION DATA\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\FMFNFNPMHCLLOKMKEPFFNDFLPNADJMMA\3.9.4.9_0\DEALPLY BRAZIL
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\39.0.2171.99\RESOURCES\GOOGLE_NOW\GOOGLE NOW
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\39.0.2171.99\RESOURCES\HANGOUT_SERVICES\GOOGLE+ HANGOUTS
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\39.0.2171.99\RESOURCES\HOTWORD_HELPER\HOTWORD HELPER
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\40.0.2214.111\RESOURCES\GAIA_AUTH\GAIAAUTHEXTENSION
delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\43.0.2357.65\RESOURCES\HOTWORD\HOTWORD TRIGGERING
delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\40.0.2214.93\RESOURCES\FEEDBACK\FEEDBACK
delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\40.0.2214.93\RESOURCES\HANGOUT_SERVICES\GOOGLE+ HANGOUTS
delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\40.0.2214.93\RESOURCES\NETWORK_SPEECH_SYNTHESIS\GOOGLE NETWORK SPEECH
delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\40.0.2214.94\RESOURCES\GOOGLE_NOW\GOOGLE NOW
delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\40.0.2214.94\RESOURCES\HOTWORD_HELPER\HOTWORD HELPER
delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\41.0.2272.101\RESOURCES\HOTWORD\HOTWORD TRIGGERING
bl E2A145363E431302AE1159CEE6D9F2A7 23552
delall %SystemDrive%\DOCUMENTS AND SETTINGS\NETWORKSERVICE\LOCAL SETTINGS\APPLICATION DATA\FGRIROF.DLL
bl 3F46687B1F8D403B901E46A3704508EA 159140
delall %Sys32%\CXGHFM.DLL
exec C:\Documents and Settings\Maria\Application Data\DealPly\UpdateProc\UpdateTask.exe /Uninstall
exec C:\Program Files\DealPly\uninst.exe
exec "C:\Program Files\Winamp Toolbar\uninstall.exe"
exec C:\Program Files\Common Files\Software Update Utility\uninstall.exe
regt 1
regt 2
deltmp
delnfr
restart
-------------
Далее (даже если проблема решена) выполните лог программой Malwarebytes
http://pchelpforum.ru/showpost.php?p=206554&postcount=6

Выберите вариант сканирования: Быстрое или Полное сканирование.
Отчет предоставить для анализа ( в своей теме на форуме ).
Отчёт нужно предоставить в .txt ( блокнот )
Отчёт залейте на: http://rghost.ru или http://www.fayloobmennik.net
RP55.RP55 вне форума  
Старый 03.07.2015, 19:32   #3
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

+
здесь надо проверить систему специализированными утилитами:
поскольку система заражена (или(и) атакуется сетевым червем - конфикером)

Цитата:
Полное имя C:\WINDOWS\SYSTEM32\01FE2.TMP
Имя файла 01FE2.TMP
Тек. статус ?ВИРУС? ВИРУС ПОДОЗРИТЕЛЬНЫЙ драйвер в автозапуске

Статус ВИРУС
Сигнатура Win32/Conficker.AA [ESET-NOD32] [глубина совпадения 64(64), необх. минимум 64, максимум 64]

www.virustotal.com 2015-06-18
Symantec W32.Downadup
ESET-NOD32 Win32/Conficker.AA
Avast Win32:ConfiDrv-B [Rtk]
Kaspersky Net-Worm.Win32.Kido.jq
BitDefender Win32.Worm.Conficker.A
DrWeb Win32.HLLW.Autoruner.5555
Microsoft Trojan:WinNT/Conficker.B
проверьте попеременно этими утилитками:
http://media.kaspersky.com/utilities...kidokiller.exe
http://download.eset.com/special/ESE...kerCleaner.exe
+
так же проверьте флэшки, возможно червь запускался с флэшек, или перекочевал на флэшки
Цитата:
.\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\JWGKVSQ.VMX

Последний раз редактировалось safety; 03.07.2015 в 19:37.
safety вне форума  
Старый 03.07.2015, 19:57   #4
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

+
этот файл проверьте на Вирустотал
http://virustotaL.COM

Цитата:
C:\DOCUMENTS AND SETTINGS\MARIA\МОИ ДОКУМЕНТЫ\APPLICATION DATA\EXPLORER.EXE
и дайте ссылку на линк проверки
(если останется после проверки)
safety вне форума  
Старый 03.07.2015, 20:12   #5
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

safety

SHA-1:
5ff537b2f8b206fc3d188bd23c71ceaa7b79ae1c

http://www.herdprotect.com/amxxpc.ex...a7b79ae1c.aspx
RP55.RP55 вне форума  
Старый 03.07.2015, 20:24   #6
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

RP55,
так то оно так, он и по последней проверке на VT чист,
но по признакам похож на запчасть от трояна Ciavax.
из старых образов. он и там не особенно детектировался
Цитата:
C:\DOCUMENTS AND SETTINGS\EGARLOV\МОИ ДОКУМЕНТЫ\APPLICATION DATA\EXPLORER.EXE
HKEY_USERS\S-1-5-21-220523388-412668190-527237240-1004\Software\Microsoft\Windows\CurrentVersion\Run \~backup~
safety вне форума  
Старый 03.07.2015, 20:40   #7
Новичок
 
Аватар для Чальчухтотолин
 
Регистрация: 03.03.2011
Сообщений: 529
Репутация: 14
По умолчанию

логи
http://rghost.ru/6p8KgpBzT
по проверке на вирустотал всё чисто https://www.virustotal.com/ru/file/1...is/1435941961/
прогнал утилитами от каспера и эсет - чисто

Последний раз редактировалось Чальчухтотолин; 03.07.2015 в 20:56.
Чальчухтотолин вне форума  
Старый 03.07.2015, 20:43   #8
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

safety

Судя по всему файл не исполняемый.
Но, лучше конечно его удалить.

---------- Добавлено в 22:28 ---------- Предыдущее сообщение было написано в 22:26 ----------

Цитата:
Сообщение от Чальчухтотолин Посмотреть сообщение
Внимательно посмотрите инструкцию и выполните её.
RP55.RP55 вне форума  
Ads
Старый 03.07.2015, 20:45   #9
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

в шутку конечно, но это какой то сериал МАРИЯ а не логи,
нужны логи сканирования малваребайт.
safety вне форума  
Старый 03.07.2015, 23:44   #10
Новичок
 
Аватар для Чальчухтотолин
 
Регистрация: 03.03.2011
Сообщений: 529
Репутация: 14
По умолчанию

при повторном сканировании выдает вот это
Чальчухтотолин вне форума  
Старый 03.07.2015, 23:55   #11
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

Цитата:
Сообщение от Чальчухтотолин Посмотреть сообщение
при повторном сканировании выдает вот это
Про "ЭТО" :

-----------------

1) В Malwarebytes - всё найденное удалите.
( поместите в карантин )

--------
2) Далее: Выполните лог в АdwСleaner
http://pchelpforum.ru/f26/t24207/2/#post1110672
после завершения сканирования:
Записи относящиеся к Mail.Ru можете не удалять ( если пользуетесь программой )
На вкладке:
Папки (Folders) для Mail.Ru снимите [V]

Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие
с автоперезагрузкой

3) Выполните: http://www.cyberforum.ru/viruses-faq/thread1362245.html
RP55.RP55 вне форума  
Старый 04.07.2015, 02:24   #12
Новичок
 
Аватар для Чальчухтотолин
 
Регистрация: 03.03.2011
Сообщений: 529
Репутация: 14
По умолчанию

http://rghost.ru/private/7mnfxXWZB/5...3f47bccf3f7cf8

---------- Добавлено в 02:24 ---------- Предыдущее сообщение было написано в 02:07 ----------

http://rghost.ru/private/7nRnzwQ5C/1...373498423f5d67
Чальчухтотолин вне форума  
Старый 04.07.2015, 04:04   #13
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

6. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!

Код:
FF Extension: No Name - C:\Documents and Settings\Maria\Application Data\Mozilla\Firefox\Profiles\nahd6ha2.default\extensions\amo@dealplyshopping.com [not found]
NETSVC: mdjffd -> No Registry Path.
NETSVC: tyqydsx -> No Registry Path.
EmptyTemp:
Reboot:
safety вне форума  
Старый 06.07.2015, 20:53   #14
Новичок
 
Аватар для Чальчухтотолин
 
Регистрация: 03.03.2011
Сообщений: 529
Репутация: 14
По умолчанию

Прошу прощения за задержку - как только доберусь до компа неприменно выполню!
Огромное спасибо за уже оказанную помощь!!!
Чальчухтотолин вне форума  
Ads
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Прошу проверить логи Xenta Безопасность 7 13.08.2012 00:15
Прошу проверить логи AVZ disasm Безопасность 2 20.10.2011 12:23
Прошу проверить логи. Cheloveg Безопасность 3 12.09.2011 23:37
Прошу проверить логи Пастух Безопасность 8 22.03.2010 17:35
Прошу проверить логи Пастух Безопасность 4 06.02.2010 03:03


Текущее время: 08:53. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.