Эксперт Windows
13176 / 4624 / 168
Регистрация: 25.10.2010
Сообщений: 9,413

Как удалить Trojan.Mayachok.1 (не работают браузеры , не запускаются программы в обычном режиме , перенаправление на internet.com и другие сайты)

12.11.2011, 20:30. Показов 287456. Ответов 8

Author24 — интернет-сервис помощи студентам
Что представляет собой Trojan.Mayachok.1 (он же trojan.win32.ddox.ci, trojan.mayachok.1, trojan.mayachok.550, trojan.win32.cidox, trojan.win32.zapchast.feh, trojan:Win32/Vundo.OD, trojan.Win32.Mondere, trojan.Generic.KDV.169924).

По описаниям ресурса Dr.Web, это:
Троянец, который крадет средства со счетов клиентов мобильных операторов, предлагая пользователям ответить на входящее СМС-сообщение.
Trojan.Mayachok.1 это файл .dll - динамически подключаемая библиотека, которая после установки загружается в адресное пространство памяти всех запущенных процессов (процесс установки заканчивается форсированной перезагрузкой компьютера), поэтому при сканировании системы антивирусом в нормальном режиме троянец часто видится пользователю как бы "сидящим внутри" различных файлов и "перемещающимся" из одного файла в другой. Может сложиться впечатление что Trojan.Mayachok.1 заражает файлы, но на самом деле это не так.
Trojan.Mayachok.1 имеет имя, состоящее из семи строчных латинских букв, и размер 48-56 kb.

Описание повадок зловреда на сайте Dr.Web достаточно подробное поэтому не будем повторяться, от себя только добавлю:

1.) пострадавший сталкивается с полной невозможностью выйти в интернет при помощи любого браузера,

Как удалить Trojan.Mayachok.1 (не работают браузеры , не запускаются программы в обычном режиме , перенаправление на internet.com и другие сайты)


2.) вместо нормальной загрузки сайта открытие страниц происходит в виде, напоминающем исходный код.

Как удалить Trojan.Mayachok.1 (не работают браузеры , не запускаются программы в обычном режиме , перенаправление на internet.com и другие сайты)


3.) подменой запрашиваемых страниц на "Ростелеком. Канал перегружен", "Подтвердите принадлежность аккаунта","internet.com" и подобных

Как удалить Trojan.Mayachok.1 (не работают браузеры , не запускаются программы в обычном режиме , перенаправление на internet.com и другие сайты)
Как удалить Trojan.Mayachok.1 (не работают браузеры , не запускаются программы в обычном режиме , перенаправление на internet.com и другие сайты)


4.) маячок может блокировать запуск программ в нормальном режиме. в безопасном, как правило всё работает.

Итак, выяснили, у нас действительно Trojan.Mayachok.1.

Что делать? Нет смысла скачивать большое количество разнообразного антивирусного софта и тратить время на многочасовые проверки в надежде что поможет хоть что-то из этого - ни одно, так другое.
Такая вероятность есть, но в некоторых случаях троянец хоть и определяется антивирусом, но оказывается ему не по зубам - при следующих проверках мы видим его снова и снова. Не стоит отчаиваться, всё на самом деле очень просто.

1) Открываем редактор реестра - regedit.exe,( пуск - выполнить - regedit ) находим ветку:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows NT\CurrentVersion\Windows
и параметр AppInit_DLLs.

Смотрим значение этого параметра.
Если видим запись, подобную этой:

"AppInit_DLLs" = "C:\windows\system32\tvhihgf.dll"
(кроме tvhihgf.dll имя файла может состоять из семи любых других латинских букв) - удаляем ее (имя файла запомните или запишите, чтобы потом легко его найти).
Как удалить Trojan.Mayachok.1 (не работают браузеры , не запускаются программы в обычном режиме , перенаправление на internet.com и другие сайты)

Сам параметр AppInit_DLLs при этом оставляем, убираем только значение.

Внимание! Перед тем как удалить любую запись в AppInit_DLLs, обязательно гуглим по ней ( имя троянской .dll не будет иметь ни одного совпадения (в редких случаях бывает 1-2 совпадения, и, как правило, они ведут на темы, где упоминается Trojan.Mayachok.1)) , поскольку в этом параметре могут быть прописаны и вполне легитимные программы. Если в AppInit_DLLs перечислено несколько файлов - находим информацию по каждому, и удаляем только троянский ключ.

2) Обязательное условие : Перезагружаемся

3) После этого разыскиваем этот файл на диске в папке C:\windows\system32 - и так же удаляем. Это и есть наш Trojan.Mayachok.1.

4) Потом находим и удаляем созданные одновременно с tvhihgf.dll (смотрим по дате) файлы с расширением *.tmp из каталога C:\windows\system32 и C:\windows\SYSWOW64 (на 64 битных системах). Это резервные копии Trojan.Mayachok.1.
Название: темпы.jpg
Просмотров: 129964

Размер: 7.4 Кб

5) Перезагружаемся и наслаждаемся беспрепятственным доступом к любимым сайтам.

Для пользователей x64 разрядных систем: троянец может находиться в каталоге C:\windows\SYSWOW64

Редактор реестра, отвечающий за 32 разрядные компоненты в x64 разрядных системах находится в каталоге C:\windows\SysWOW64
Для его запуска через меню "Пуск" - "Выполнить" нужно указывать полный путь:
%SystemRoot%\SysWOW64\regedit.exe
Как удалить Trojan.Mayachok.1 (не работают браузеры , не запускаются программы в обычном режиме , перенаправление на internet.com и другие сайты)

По умолчанию на x64 разрядных системах запускается редактор из каталога C:\windows, т е отвечающий за 64 разрядные компоненты. В нем так же есть 32 битный раздел - HKLM\SOFTWARE\Wow6432Node, то есть проверять нужно в том числе ветку
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\ Microsoft\Windows NT\CurrentVersion\Windows

**************************************** **************************************** ***************************
Вопросы которые могут возникнуть при данном способе удаления

Я удалил ключ из реестра, но не запомнил и не записал имя троянского файла. Как теперь его найти?

При помощи поиска windows найдите все созданные на дату заражения файлы с расширением .dll в папках %windir%\system32 и %windir%\SYSWOW64. Trojan.Mayachok.1 имеет имя, состоящее из семи строчных латинских букв, и размер 48-56 kb. Все подозрительные файлы проверьте на сервисе virustotal.com. Троянский файл будет определен антивирусами. Так же, при поиске в Google, имя троянской .dll не будет иметь ни одного совпадения (в редких случаях бывает 1-2 совпадения, и, как правило, они ведут на темы, где упоминается Trojan.Mayachok.1).

А временные файлы можете удалить командой (вставить в командную строку):
del "%windir%\system32\*.tmp" /q
нажать enter.

Для 64 битных систем:
del "%windir%\syswow64\*.tmp" /q
Я по ошибке удалил из реестра троянский ключ вместе с параметром AppInit_DLLs. Что теперь произойдёт?

На работоспособность системы это не повлияет. Если в этом параметре помимо троянской записи присутствовали другие, например записи легального программного обеспечения - их функциональность может быть нарушена, поэтому такие программы рекомендуется переустановить. Обычно при установке достаточно выбрать опцию repair (восстановить).

При попытке внести изменения в реестр я получаю сообщение "Отказано в доступе"

Прежде всего убедитесь, что вы работаете под учетной записью администратора (выполняете действия от имени администратора). Откройте раздел реестра, в который требуется внести изменения. Из контекстного меню или меню "Правка" выберите команду "Разрешения". Нажмите кнопку "Дополнительно", откройте вкладку "Владелец". Назначьте себя в качестве нового владельца. На вкладке "Безопасность" владельцу должны быть назначены права - "полный доступ"

**************************************** **************************************** **************************************** ***************************************
Ниже в этой теме есть текстовая версия этой статьи. Которую можно скачать и не спеша проводить все манипуляции со своим компьютером
30
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
12.11.2011, 20:30
Ответы с готовыми решениями:

Программы не запускаются в обычном режиме
День добрый! Проблема в следующем, при запуске любой программы выскакивает окошко "С помощью какой программы открыть". Я...

Trojan.mayachok.1 как удалить?
Здравствуйте! Видела уже много таких тем. Простите, но никак не могу разобраться. Дело в том, что в редакторе реестра...

Браузеры перестали открывать страницы, другие программы с интернетом работают
Ни один браузер (Crome, Firefox, Opera, IE) не открывает страницы. При этом другие программы (Skype, Mail.Ru Агент, Обновление Nod32)...

8
Эксперт HardwareЭксперт Windows
22195 / 12116 / 653
Регистрация: 11.04.2010
Сообщений: 53,466
05.12.2011, 15:13
Sanya, а как быть в семерке? аналоично?
2
Эксперт Windows
13176 / 4624 / 168
Регистрация: 25.10.2010
Сообщений: 9,413
05.12.2011, 15:23  [ТС]
qvad, точно так же лечил )))
4
Jury
05.12.2011, 17:04
Спасибо ! реально помогло, симптомы вируса 100% , сканеры ничего ненаходят, за 5 мин. и пока нет проблем.
waka
26.01.2012, 14:42
Sanya.*Спасибо*огромное*за*помощь*МНЕ*и* спасение*диска*С\*от*форматирования.
Эксперт Windows
13176 / 4624 / 168
Регистрация: 25.10.2010
Сообщений: 9,413
20.03.2012, 22:12  [ТС]
Для тех кто испытывает трудности с инетом, выкладываю текстовую версию статьи по удалению Trojan.Mayachok.1 , любезно предоставленную глобальной сетью Internet )))
Вложения
Тип файла: rar Trojan.Mayachok.1.rar (51.9 Кб, 5734 просмотров)
2
_kamar_
01.08.2012, 22:31
Спасибо большое за помощ!
 Аватар для Lucio_Gulchi
3 / 2 / 0
Регистрация: 13.03.2013
Сообщений: 33
13.03.2013, 14:04
Вот bat файл автоматизирующий лечение вируса маячок.Строго не судите,языками программирования не владею .Так получилось что сломал руку =\ вот решил совместить полезное и новое узнать. Хотелось бы услышать критику по поводу кода, получился явно усложненный дерьмокод подробней про вирус тут

код
@echo off
CHCP 1251
rem **************************************** *****
rem Вывод файла в C:\log\log.txt
rem копия ветки реестра в C:\log\copy
rem **************************************** *****

md C:\log \\ Создаем папку
md C:\log\copy \\ Создаем папку
echo Дата лога %date% %time% > C:\log\log.txt Создаем файл log.txt + записываем дату и время
echo Сохраняем ветку реестра >> C:\log\log.txt
reg save HKLM\Software\Microsoft C:\log\copy\copy.reg >> C:\log\log.txt Сохраняем ветку +пишем лог
AppInit_DLLs REG_SZ > C:\log\1AppInit_DLLs.txt
Создаем файл с чистым значением реестра + пишем в лог , дальше значение будет использоваться для проверки изменен параметр реестра или нет
echo получаем значение AppInit_DLLs >> C:\log\log.txt
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\W indows NT\CurrentVersion\Windows" /v AppInit_DLLs >> C:\log\AppInit_DLLs.txt Создаем файл с текущим значением в реестре + пишем в лог
for /f "tokens=*" %%A in (C:\log\AppInit_DLLs.txt) do @for /f "tokens=*" %%B in (C:\log\1AppInit_DLLs.txt) do @if /I %%A equ %%B goto :EXIT[COLOR="seagreen"]Проверяем , если значение в реестре изменено продолжаем выполнять код или уходим на выход
echo чистим AppInit_DLLs >> C:\log\log.txt
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\W indows NT\CurrentVersion\Windows" /v AppInit_DLLs /d "" /f >> C:\log\log.txt отчищаем значение на пустое
echo добавляем в автозагрузку >> C:\log\log.txt
reg add "HKCU\Software\Microsoft\Windows\Current Version\Run" /v Delbat /d "C:\log\del.bat" /f >> C:\log\log.txt добавляем в атазапуск путь до второго батнкика который удалит dll вируса после перезагрузки
echo формируем батдлл >> C:\log\log.txt
for /f "tokens=1-3" %%A in (C:\log\AppInit_DLLs.txt) do (echo del %%C > C:\log\del.bat & echo reg add "HKCU\Software\Microsoft\Windows\Current Version\Run" /v Delbat /d "" /f >> C:\log\del.bat & echo shutdown -r >> C:\log\del.bat) Создаем бат файл который после перезагрузки удалит длл вируса и уберет запись о себе в атозагрузке
echo Перезагружаем компьютер >> C:\log\log.txt
shutdown -r перезагружаем , после загрузки системы сработает второй бат фаил
:EXIT
пример измененного вирусов значения AppInit_DLLs
! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows NT\CurrentVersion\Windows
AppInit_DLLs REG_SZ C:\WINDOWS\system32\afasf.dll
Вложения
Тип файла: rar ma9k.rar (670 байт, 327 просмотров)
0
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
14.03.2013, 00:02
Ну вы намудрили. Нельзя ничего удалять из AppInit_DLLs без проверки цифровой подписи, вернее, удалять можно только то, что ее не имеет. Т к иначе вы нарушите работоспособность некоторых программ, например защитных (каспер, комодо и тд), крипто про, приблуд от вконтакте итд. итп. Юзер вам за это спасибо не скажет.

Кстати, в AppInit_DLLs может быть несколько записей, например, 1 -2 легальных + троянская. Удалять оттуда все - не нужно.

Поэтому вам Lucio_Gulchi, лучше всего доработать свою поделку

зы. маячок 1 уже около года как утратил актуальность, сейчас в ходу другие модификации.
1
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
14.03.2013, 00:02
Помогаю со студенческими работами здесь

Не получается удалить trojan.mayachok.1
Помогите избавиться от этой гадости. Cureit находит его в памяти и сносит. Но после перезагрузки он опять висит в памяти. Большинство...

Самопроизвольно устанавливаются Crossbrowser, ciplus, другие программы, браузеры работают сами по себе
Происходит установка Crossbrowser, другие браузеры (опера, гугл, хромиум) открываются и закрываются автономно. Стартовая страница всегда...

Не запускаются exe.ники win7. сканировал cureit, он нашел Trojan.Mayachok.1, обезвредил его - не помогло. Помогите пожалуйста, буду очень благодарен.
Понимаю, что подобные темы уже были, но сам не смог написать скритп для переноса в карантин. Приложения не запускаются, работают только в...

Не запускаются браузеры кроме Internet Explorer
Здравствуйте. Не запускались браузеры на компьютере.После поиска в сети,нашёл статью на вашем сайте...

Не загружаются сайты в обычном режиме
Возможно пишу не туда, но не знаю что сделать. Уже второй день не открываются сайты в обычном режиме, независимо от браузера. Захожу...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
9
Закрытая тема Создать тему
Опции темы

Новые блоги и статьи
Логирование в C# ASP.NET Core с помощью Serilog, ElasticSearch, Kibana
stackOverflow 25.04.2025
Помните те времена, когда для анализа проблемы приходилось подключаться к серверу, искать нужный лог-файл среди десятков других и вручную фильтровать тысячи строк в поисках ошибки? К счастью, эти дни. . .
Полностью асинхронный счётчик на логике (сумматорах) трёх состояний и асинхронных регистрах трёх состояний. Структура "электронный Buttom Up"
Hrethgir 25.04.2025
Программа для симуляции схемы - Logisim Evolution В общем какое-то время отвлёкся, так было надо, теперь когда запилю это на verilog и FPGA , досоставлю заявку в ФИПС на полезную модель - не готов. . .
Автоматизация Amazon Web Services (AWS) с Boto3 в Python
py-thonny 25.04.2025
Облачные вычисления стали неотъемлемой частью современной ИТ-инфраструктуры, а Amazon Web Services (AWS) занимает лидирующие позиции среди провайдеров облачных услуг. Управление многочисленными. . .
Apache Kafka vs RabbitMQ в микросервисной архитектуре
ArchitectMsa 25.04.2025
Современная разработка ПО всё чаще склоняется к микросервисной архитектуре — подходу, при котором приложение разбивается на множество небольших, автономных сервисов. В этой распределённой среде. . .
Параллельное программирование с OpenMP в C++
NullReferenced 24.04.2025
Параллельное программирование — подход к созданию программ, когда одна задача разбивается на несколько подзадач, которые могут выполняться одновременно. Оно стало необходимым навыком для. . .
Цепочки методов в C# с Fluent API
UnmanagedCoder 24.04.2025
Современное программирование — это не только решение функциональных задач, но и создание кода, который удобно поддерживать, расширять и читать. Цепочки методов и Fluent-синтаксис в C# стали мощным. . .
Мульти-тенантные БД с PostgreSQL Row Security
Codd 23.04.2025
Современные облачные сервисы и бизнес-приложения всё чаще обслуживают множество клиентов в рамках единой программной инфраструктуры. Эта архитектурная модель, известная как мульти-тенантность, стала. . .
Реализация конвейеров машинного обучения с Python и Scikit-learn
AI_Generated 23.04.2025
Мир данных вокруг нас растёт с каждым днём, и умение эффективно обрабатывать информацию стало необходимым навыком. Специалисты по машинному обучению ежедневно сталкиваются с задачами предобработки. . .
Контроллеры Kubernetes Ingress: Сравнительный анализ
Mr. Docker 23.04.2025
В Kubernetes управление входящим трафиком представляет собой одну из ключевых задач при построении масштабируемых и отказоустойчивых приложений. Ingress — это API-объект, который служит вратами. . .
Оптимизация кода Python с Cython и Numba
py-thonny 23.04.2025
Python прочно обосновался в топе языков программирования благодаря своей простоте и гибкости. Разработчики любят его за читабельность кода и богатую экосистему библиотек. Но у этой медали есть и. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2025, CyberForum.ru