Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.80/5: Рейтинг темы: голосов - 5, средняя оценка - 4.80
0 / 0 / 0
Регистрация: 31.03.2015
Сообщений: 19
1

Подозрение на массу вирусов и вредоносных файлов

31.03.2015, 09:52. Показов 866. Ответов 15
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Добрый день! Вчера вечером 30.03.15 после необдуманного запуска некого .exe файла, в котором находилась нужная мне библиотека (взято из сети) видимо наустанавливалось множество вредоносного ПО. Была нарушена работа всех имеющихся браузеров. В свойствах ярлыка браузера прописан непонятный путь, открывается сразу несколько закладок на непонятные сайты. Плюс к этому, периодически на рабочем столе появляется ярлык и запускается ПО на установку Continue Live Installation. Скриншот и лог работы автологгера во вложении.
Вложения
Тип файла: zip CollectionLog-2015.03.30-22.56.zip (69.5 Кб, 6 просмотров)
Тип файла: doc Ошибки.doc (37.5 Кб, 4 просмотров)
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
31.03.2015, 09:52
Ответы с готовыми решениями:

Очистка компьютера от вирусов, всплывающей рекламы в браузере и прочих вредоносных программ!
При скачивании продукции с софта Mail.ru нередко на компьютер в скрытом режиме устанавился...

Подозрение на остаток вирусов
После переустановки Windows шарился в Интернете в поисках драйверов, наткнулся на сайт с якобы...

Подозрение на наличие вирусов
Здравствуйте, проверьте пожалуйста логи. Есть подозрение, что завелся майнер

Пустой архив, подозрение на шифровщик файлов
Всем привет. В общем, бухгалтерия качнула архив, попытались его открыть, а там ничего. Открыли они...

15
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
31.03.2015, 10:29 2
Здравствуйте!

Внимание! Рекомендации написаны специально для пользователя sergey_lsi. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
______________________________________________________

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  1. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

    Код
    begin
    ExecuteAVUpdate;
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     TerminateProcessByName('c:\users\lsi\appdata\roaming\00000000-1427744028-0000-0000-448a5b99e718\nsoab65.tmpfs');
     TerminateProcessByName('c:\users\lsi\appdata\local\00000000-1427754881-0000-0000-448a5b99e718\bnst5fde.exe');
     TerminateProcessByName('c:\users\lsi\appdata\local\00000000-1427755046-0000-0000-448a5b99e718\cnsze6d9.tmp');
     TerminateProcessByName('c:\users\lsi\appdata\roaming\00000000-1427744028-0000-0000-448a5b99e718\jnsoe723.tmp');
     TerminateProcessByName('c:\users\lsi\appdata\local\temp\nss80e5.tmp');
     TerminateProcessByName('c:\users\lsi\appdata\local\temp\nss80e6.tmp');
     TerminateProcessByName('c:\users\lsi\appdata\local\00000000-1427755069-0000-0000-448a5b99e718\snsp3cd3.tmp');
     StopService('fytonuhu');
     StopService('kynepywo');
     QuarantineFile('C:\Program Files (x86)\Microsoft Data\InstallAddons.exe','');
     QuarantineFile('c:\users\lsi\appdata\roaming\00000000-1427744028-0000-0000-448a5b99e718\nsoab65.tmpfs','');
     QuarantineFile('c:\users\lsi\appdata\local\00000000-1427754881-0000-0000-448a5b99e718\bnst5fde.exe','');
     QuarantineFile('C:\Users\LSI\AppData\Roaming\VOPackage\VOPackage.exe','');
     QuarantineFile('c:\users\lsi\appdata\local\00000000-1427755046-0000-0000-448a5b99e718\cnsze6d9.tmp', '');
     QuarantineFile('c:\users\lsi\appdata\roaming\00000000-1427744028-0000-0000-448a5b99e718\jnsoe723.tmp', '');
     QuarantineFile('c:\users\lsi\appdata\local\temp\nss80e5.tmp', '');
     QuarantineFile('c:\users\lsi\appdata\local\temp\nss80e6.tmp', '');
     QuarantineFile('c:\users\lsi\appdata\local\00000000-1427755069-0000-0000-448a5b99e718\snsp3cd3.tmp', '');
     QuarantineFile('C:\Users\LSI\AppData\Roaming\Browsers\exe.emorhc.bat', '');
     QuarantineFile('C:\Windows\Temp\TS_D11B.tmp', '');
     DeleteFile('c:\users\lsi\appdata\roaming\00000000-1427744028-0000-0000-448a5b99e718\nsoab65.tmpfs','32');
     DeleteFile('C:\Users\LSI\AppData\Local\00000000-1427754881-0000-0000-448A5B99E718\bnst5FDE.exe','32');
     DeleteFile('c:\users\lsi\appdata\local\00000000-1427755046-0000-0000-448a5b99e718\cnsze6d9.tmp', '32');
     DeleteFile('c:\users\lsi\appdata\roaming\00000000-1427744028-0000-0000-448a5b99e718\jnsoe723.tmp', '32');
     DeleteFile('c:\users\lsi\appdata\local\temp\nss80e5.tmp', '32');
     DeleteFile('c:\users\lsi\appdata\local\temp\nss80e6.tmp', '32');
     DeleteFile('c:\users\lsi\appdata\local\00000000-1427755069-0000-0000-448a5b99e718\snsp3cd3.tmp', '32');
     DeleteFile('C:\Users\LSI\AppData\Roaming\Browsers\exe.emorhc.bat', '32');
     DeleteFile('C:\Windows\Temp\TS_D11B.tmp', '32');
     DeleteFile('C:\Program Files (x86)\Microsoft Data\InstallAddons.exe','32');
     DeleteFile('C:\Windows\system32\Tasks\chrome5','64');
     DeleteFile('C:\Windows\system32\Tasks\chrome5_logon','64');
     DeleteService('fytonuhu');
     DeleteService('kynepywo');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','WinCheck');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 3, true);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.


  2. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

  3. Файл CheckBrowserLnk.log
    из папки
    ...\AutoLogger\CheckBrowserLnk
    перетащите на утилиту ClearLNK.



    Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

  4. Подготовьте лог сканирования AdwCleaner.
1
0 / 0 / 0
Регистрация: 31.03.2015
Сообщений: 19
31.03.2015, 19:54  [ТС] 3
Все запрашиваемые логи во вложении. Все по порядку было выполнено.
Вложения
Тип файла: txt AdwCleaner[R0].txt (1.7 Кб, 4 просмотров)
Тип файла: log ClearLNK-31.03.2015_19-48.log (9.8 Кб, 4 просмотров)
0
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
31.03.2015, 20:41 4
  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления потребуется перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.


Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
0
0 / 0 / 0
Регистрация: 31.03.2015
Сообщений: 19
31.03.2015, 21:17  [ТС] 5
Все выполнил и прикрепил.
Вложения
Тип файла: txt AdwCleaner[S0].txt (1.8 Кб, 3 просмотров)
Тип файла: zip CollectionLog-2015.03.31-21.14.zip (60.4 Кб, 2 просмотров)
0
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
01.04.2015, 08:10 6
Пофиксите в HijackThis следующие строчки (утилиту запускать правой кнопкой от имени Администратора!):
Код
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://dacsearch.ru
В остальном порядок. Проблема решена?
0
0 / 0 / 0
Регистрация: 31.03.2015
Сообщений: 19
01.04.2015, 16:07  [ТС] 7
Строку пофиксю вечером, когда вернусь с работы, а так вроде все стало на свои места. Ярлыки браузеров в порядке, путь корректный, запуск идет без открытия "чужих" сайтов. Вчера после чистки проблем замечено не было. Спасибо за помощь.
0
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
01.04.2015, 17:07 8
В завершение -

Выполните скрипт в AVZ при наличии доступа в интернет:

Код
var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else 
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) 
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

Рекомендации после удаления вредоносного ПО
0
0 / 0 / 0
Регистрация: 31.03.2015
Сообщений: 19
02.04.2015, 09:22  [ТС] 9
Спасибо Sandor за помощь. Все выполнено.
0
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
02.04.2015, 09:25 10
Удачи!
0
0 / 0 / 0
Регистрация: 31.03.2015
Сообщений: 19
18.04.2015, 11:44  [ТС] 11
Добрый день! Подскажите пож-ста, прошло две недели после очистки ПК от вредоносного ПО, а я каждый день замечаю, что у меня после включения компьютера Физическая память сразу загружена на 95-99%, что соответственно не дает работать с системой. Это при том, что ничего еще не открыто, а если открыть браузер, то одна закладка открывается 5 минут и больше. ПК новый совершенно, собран в конце марта с нуля, 2 Gb оперативной памяти. Может где-то остались "хвосты", которые кушают мою память? Буду признателен за помощь. Скрины из диспетчера задач прикрепил.
Миниатюры
Подозрение на массу вирусов и вредоносных файлов   Подозрение на массу вирусов и вредоносных файлов  
0
Вирусоборец
8617 / 4186 / 333
Регистрация: 22.02.2011
Сообщений: 13,721
18.04.2015, 13:13 12
Подготовьте новый CollectionLog. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift".
0
0 / 0 / 0
Регистрация: 31.03.2015
Сообщений: 19
18.04.2015, 15:36  [ТС] 13
Во вложении.
Вложения
Тип файла: zip CollectionLog-2015.04.18-15.35.zip (66.1 Кб, 2 просмотров)
0
Вирусоборец
8617 / 4186 / 333
Регистрация: 22.02.2011
Сообщений: 13,721
18.04.2015, 16:32 14
Чисто, даже придраться не к чему.
0
0 / 0 / 0
Регистрация: 31.03.2015
Сообщений: 19
18.04.2015, 22:24  [ТС] 15
Может так запускаются все необходимые службы Windows 7 (64). Через минут 20-30 все проходит и физ.память приходит в норму. В любом случае спасибо, что уделили внимание. Буду мониторить дальше.
0
Вирусоборец
8617 / 4186 / 333
Регистрация: 22.02.2011
Сообщений: 13,721
19.04.2015, 07:09 16
Удачи!
0
19.04.2015, 07:09
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
19.04.2015, 07:09
Помогаю со студенческими работами здесь

подозрение на Trojan ,подозрение на Exploit.Win32.IH_Infector.12 и Маскировка процесса
Всем привет!!! извините я нуб и прошу помоши у всех кто откликница и заранее СПАСИБО! Решил...

Не отображается часть файлов после вирусов
Собственно проблема: После вирусной атаки, проверка диска при помощи DRWEB указала на проблемные...

Восстановление файлов на флешке после вирусов
на телефоне на флешке был вирус Trojan.radmin.13 после чего пропали файлы с флешки хотя они там...

Вирус-шифровальщик файлов - Лечение компьютерных вирусов
Здравствуйте. Подхватила на компьютер вирус-шифровальщик. Все файлы теперь имеют расширение *.vault...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
16
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru