|
|
|
|
#1 |
|
Новичок
Регистрация: 03.03.2011
Сообщений: 529
Репутация: 14
|
|
|
|
|
|
#2 |
|
Специалист
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
|
Скопировать текст КОДА - в буфер обмена.
uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена. ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ! ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку ! На вопросы программы отвечаем: Да ! Код:
;uVS v3.85.25 [http://dsrt.dyndns.org] ;Target OS: NTv5.1 v385c ;------------------------autoscript--------------------------- chklst delvir bl A6D3815A7CBFDDEB4904F7666E308B35 135968 delref \\?\C:\PROGRAM FILES\DEAL KEEPER\UPDATER.EXE del \\?\C:\PROGRAM FILES\DEAL KEEPER\UPDATER.EXE delref HTTP://FOTO.MAIL.RU/ deldirex %SystemDrive%\DOCUMENTS AND SETTINGS\MARIA\APPLICATION DATA\DEALPLY\UPDATEPROC deldirex %SystemDrive%\DOCUMENTS AND SETTINGS\MARIA\APPLICATION DATA\DSITE\UPDATEPROC deldirex %SystemDrive%\PROGRAM FILES\DEALPLY del %Sys32%\01FE7.TMP del %Sys32%\01.TMP del %Sys32%\01FE2.TMP del %Sys32%\02.TMP del %Sys32%\01FE3.TMP del %Sys32%\01FE4.TMP del %Sys32%\014DC.TMP del %Sys32%\01FE5.TMP del %Sys32%\01FE6.TMP del %Sys32%\05.TMP del %Sys32%\01FE8.TMP delref HTTP://WWW.MAIL.RU/CNT/5087 delref HTTP://GO.MAIL.RU/SEARCH?FR=FFTB&Q= delref \\?\%11%\EAPAHOST.DLL delref .\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\JWGKVSQ.VMX delref HTTP://WWW.MAIL.RU/CNT/7227 bl 9022D5DA61ABD1C4F6987E7BC4444BE3 1355859 delref \\?\C:\PROGRAM FILES\NOKIA\PHOENIX\PHOENIX.EXE del \\?\C:\PROGRAM FILES\NOKIA\PHOENIX\PHOENIX.EXE del %SystemRoot%\TEMP\OPERA AUTOUPDATE\INSTALLER.EXE del %SystemRoot%\TEMP\OPERA INSTALLER\INSTALLER.EXE del %SystemRoot%\TEMP\CPROGRAM FILESOPERA\INSTALLING\INSTALLER.EXE del %SystemRoot%\TEMP\CPROGRAM FILESOPERA\INSTALLING\LAUNCHER.EXE delref \\?\HTTP:\\WWW.MAIL.RU\CNT\8136 ;------------------------------------------------------------- delref %SystemDrive%\DOCUMENTS AND SETTINGS\MARIA\LOCAL SETTINGS\APPLICATION DATA\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\FMFNFNPMHCLLOKMKEPFFNDFLPNADJMMA\3.9.4.9_0\DEALPLY BRAZIL delref %SystemDrive%\DOCUMENTS AND SETTINGS\NETWORKSERVICE\LOCAL SETTINGS\APPLICATION DATA\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\FMFNFNPMHCLLOKMKEPFFNDFLPNADJMMA\3.9.4.9_0\DEALPLY BRAZIL delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\39.0.2171.99\RESOURCES\GOOGLE_NOW\GOOGLE NOW delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\39.0.2171.99\RESOURCES\HANGOUT_SERVICES\GOOGLE+ HANGOUTS delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\39.0.2171.99\RESOURCES\HOTWORD_HELPER\HOTWORD HELPER delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\40.0.2214.111\RESOURCES\GAIA_AUTH\GAIAAUTHEXTENSION delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\43.0.2357.65\RESOURCES\HOTWORD\HOTWORD TRIGGERING delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\40.0.2214.93\RESOURCES\FEEDBACK\FEEDBACK delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\40.0.2214.93\RESOURCES\HANGOUT_SERVICES\GOOGLE+ HANGOUTS delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\40.0.2214.93\RESOURCES\NETWORK_SPEECH_SYNTHESIS\GOOGLE NETWORK SPEECH delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\40.0.2214.94\RESOURCES\GOOGLE_NOW\GOOGLE NOW delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\40.0.2214.94\RESOURCES\HOTWORD_HELPER\HOTWORD HELPER delref %SystemDrive%\PROGRA~1\GOOGLE\CHROME\APPLIC~1\41.0.2272.101\RESOURCES\HOTWORD\HOTWORD TRIGGERING bl E2A145363E431302AE1159CEE6D9F2A7 23552 delall %SystemDrive%\DOCUMENTS AND SETTINGS\NETWORKSERVICE\LOCAL SETTINGS\APPLICATION DATA\FGRIROF.DLL bl 3F46687B1F8D403B901E46A3704508EA 159140 delall %Sys32%\CXGHFM.DLL exec C:\Documents and Settings\Maria\Application Data\DealPly\UpdateProc\UpdateTask.exe /Uninstall exec C:\Program Files\DealPly\uninst.exe exec "C:\Program Files\Winamp Toolbar\uninstall.exe" exec C:\Program Files\Common Files\Software Update Utility\uninstall.exe regt 1 regt 2 deltmp delnfr restart Далее (даже если проблема решена) выполните лог программой Malwarebytes http://pchelpforum.ru/showpost.php?p=206554&postcount=6 Выберите вариант сканирования: Быстрое или Полное сканирование. Отчет предоставить для анализа ( в своей теме на форуме ). Отчёт нужно предоставить в .txt ( блокнот ) Отчёт залейте на: http://rghost.ru или http://www.fayloobmennik.net |
|
|
|
|
#3 | ||
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
+
здесь надо проверить систему специализированными утилитами: поскольку система заражена (или(и) атакуется сетевым червем - конфикером) Цитата:
http://media.kaspersky.com/utilities...kidokiller.exe http://download.eset.com/special/ESE...kerCleaner.exe + так же проверьте флэшки, возможно червь запускался с флэшек, или перекочевал на флэшки Цитата:
Последний раз редактировалось safety; 03.07.2015 в 19:37. |
||
|
|
|
|
#4 | |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
+
этот файл проверьте на Вирустотал http://virustotaL.COM Цитата:
(если останется после проверки) |
|
|
|
|
|
#5 |
|
Специалист
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
|
safety
SHA-1: 5ff537b2f8b206fc3d188bd23c71ceaa7b79ae1c http://www.herdprotect.com/amxxpc.ex...a7b79ae1c.aspx |
|
|
|
|
#6 | |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
RP55,
так то оно так, он и по последней проверке на VT чист, но по признакам похож на запчасть от трояна Ciavax. из старых образов. он и там не особенно детектировался Цитата:
|
|
|
|
|
|
#7 |
|
Новичок
Регистрация: 03.03.2011
Сообщений: 529
Репутация: 14
|
логи
http://rghost.ru/6p8KgpBzT по проверке на вирустотал всё чисто https://www.virustotal.com/ru/file/1...is/1435941961/ прогнал утилитами от каспера и эсет - чисто Последний раз редактировалось Чальчухтотолин; 03.07.2015 в 20:56. |
|
|
|
|
#8 | |
|
Специалист
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
|
safety
Судя по всему файл не исполняемый. Но, лучше конечно его удалить. ---------- Добавлено в 22:28 ---------- Предыдущее сообщение было написано в 22:26 ---------- Цитата:
|
|
|
|
| Ads | |
|
|
#10 |
|
Новичок
Регистрация: 03.03.2011
Сообщений: 529
Репутация: 14
|
|
|
|
|
|
#11 |
|
Специалист
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
|
Про "ЭТО" :
----------------- 1) В Malwarebytes - всё найденное удалите. ( поместите в карантин ) -------- 2) Далее: Выполните лог в АdwСleaner http://pchelpforum.ru/f26/t24207/2/#post1110672 после завершения сканирования: Записи относящиеся к Mail.Ru можете не удалять ( если пользуетесь программой ) На вкладке: Папки (Folders) для Mail.Ru снимите [V] Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие с автоперезагрузкой 3) Выполните: http://www.cyberforum.ru/viruses-faq/thread1362245.html |
|
|
|
|
#12 |
|
Новичок
Регистрация: 03.03.2011
Сообщений: 529
Репутация: 14
|
http://rghost.ru/private/7mnfxXWZB/5...3f47bccf3f7cf8
---------- Добавлено в 02:24 ---------- Предыдущее сообщение было написано в 02:07 ---------- http://rghost.ru/private/7nRnzwQ5C/1...373498423f5d67 |
|
|
|
|
#13 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
6. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Код:
FF Extension: No Name - C:\Documents and Settings\Maria\Application Data\Mozilla\Firefox\Profiles\nahd6ha2.default\extensions\amo@dealplyshopping.com [not found] NETSVC: mdjffd -> No Registry Path. NETSVC: tyqydsx -> No Registry Path. EmptyTemp: Reboot: |
|
|
|
|
#14 |
|
Новичок
Регистрация: 03.03.2011
Сообщений: 529
Репутация: 14
|
Прошу прощения за задержку - как только доберусь до компа неприменно выполню!
Огромное спасибо за уже оказанную помощь!!! |
|
|
| Ads | |
| Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Прошу проверить логи | Xenta | Безопасность | 7 | 13.08.2012 00:15 |
| Прошу проверить логи AVZ | disasm | Безопасность | 2 | 20.10.2011 12:23 |
| Прошу проверить логи. | Cheloveg | Безопасность | 3 | 12.09.2011 23:37 |
| Прошу проверить логи | Пастух | Безопасность | 8 | 22.03.2010 17:35 |
| Прошу проверить логи | Пастух | Безопасность | 4 | 06.02.2010 03:03 |