Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.97/39: Рейтинг темы: голосов - 39, средняя оценка - 4.97
0 / 0 / 0
Регистрация: 14.12.2011
Сообщений: 12

trojan.mayachok.2, trojan.carberp.10, trojan.carberp.30

15.12.2011, 21:32. Показов 8248. Ответов 13
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте, у меня угнали пароль и рассылали от меня спам, проверила по правилам форума, нашлось
Trojan.BAT.Rettesser.aa
Exploit.Java.CVE-2010-0840.er
Exploit.Java.CVE-2010-4452.a
trojan.mayachok.2
trojan.carberp.10
trojan.carberp.30
Поискала о них инфу,насторожили последние три, думаю причина именно в маячке и carberp. Нажимала удалить,вроде как удалилось но браузер все равно через раз ведет себя очень странно как на картинке 1
Как удалить Trojan.Mayachok.1 (не работают браузеры , не запускаются программы в обычном режиме , перенаправление на internet.com и другие сайты) (еще вконтакте сами перезагружаются странички и браузер иногда сам закрывается) . В общем у меня подозрения что не убралась эта зараза до конца((( Больше ничего не находит, посмотрите пожалуйста,умоляю уже 4 дня мучаюсь. на этот форум последняя надежда.
Вложения
Тип файла: zip virusinfo_syscheck.zip (43.7 Кб, 59 просмотров)
Тип файла: zip virusinfo_syscure.zip (44.3 Кб, 21 просмотров)
Тип файла: rar rsit.rar (14.6 Кб, 31 просмотров)
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
15.12.2011, 21:32
Ответы с готовыми решениями:

Trojan Carberp.A
Сегодня обнаружилась взломанная почта. KIS работает практически всегда. Хотя в последний раз выключал его при установке Утилиты Overwolf...

Trojan Carberp?
На постоянно подключенном к компьютеру съемном диске I появилась посторонняя заблокированная папка, датированная 29.10 - с названием из...

trojan.carberp
Ребят вообщем, поймал сегодня такую хрень и не знаю что теперь делать. Вообщем появилась папку на локальном диске c. В...

13
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
15.12.2011, 21:57
1. Перед выполнением скрипта выгрузите антивирусное и защитное ПО.
AVZ, меню Файл - Выполнить скрипт - Скопировать ниже написанный скрипт-Нажать кнопку Запустить.
Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 50000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\UIUCU.EXE','');
 DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\UIUCU.EXE');
 DeleteFileMask('C:\5H7xPxSKGPKIMDk', '*.*', true); 
 DeleteDirectory('C:\5H7xPxSKGPKIMDk');
 DeleteFileMask('C:\gvLfO6vAcOVFWWW', '*.*', true);
 DeleteDirectory('C:\gvLfO6vAcOVFWWW');
 DeleteFileMask('C:\Documents and Settings\All Users\Application Data', '*.tmp', true);
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','UIUCU');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
На время выполнения скрипта все сетевые подключения будут закрыты. После окончания компьютер перезагрузится. После перезагрузки выполнить второй скрипт:

Code
1
2
3
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. Укажите ссылку на тему и ник на форуме.

2.Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог, скопируйте в блокнот и прикрепите его к следующему посту. Из того что будет отмечено, удалять ничего не нужно.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

3. Скачайте архив TDSSKiller.zip и распакуйте его в отдельную папку на зараженной (или потенциально зараженной) машине, используя программу-архиватор (например, WinZip);
Запустите файл TDSSKiller.exe;
Дождитесь окончания сканирования и лечения. Перезагрузка компьютера после лечения требуется.
лог выложите.

4.сделайте повторные логи avz и rsit.

каспер и комодо совместно как используются?
1
0 / 0 / 0
Регистрация: 14.12.2011
Сообщений: 12
15.12.2011, 23:44  [ТС]
Выполнила скрипты слетели настройки модема (пришлось переустанавливать), не отразилось ли это на полученом карантине тк второй скрипт установила после переустановки модема? (забыла записать в блокнот дальнейшие действия и вот...) Браузер все время норовил закрытся. Ключ каспера тоже слетел но это не важно.
ps
Каспер с комодом пока вроде нормально уживаются, друг другу не мешают...
Выполню остальное - выложу. Спасибо.
0
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
15.12.2011, 23:52
Цитата Сообщение от АлинаС Посмотреть сообщение
Каспер с комодом пока вроде нормально уживаются
как используются, если один как фаер, второй как антивирус - можно использовать, в других случаях - они друг другу мешают.
1
0 / 0 / 0
Регистрация: 14.12.2011
Сообщений: 12
16.12.2011, 11:53  [ТС]
Katharsis если я правильно поняла, можно использовать одновременно или только антивирус или только фаервол ?
Логи выложила.
Вложения
Тип файла: txt mbam-log-2011-12-16 (10-16-36).txt (1.5 Кб, 18 просмотров)
Тип файла: rar rsit.rar (14.4 Кб, 9 просмотров)
Тип файла: zip virusinfo_syscheck.zip (43.5 Кб, 10 просмотров)
Тип файла: zip virusinfo_syscure.zip (43.9 Кб, 12 просмотров)
0
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
16.12.2011, 12:00
логи tdsskiller выложите:
C:\TDSSKiller.2.6.23.0_16.12.2011_11.11. 10_log.txt
C:\TDSSKiller.2.6.23.0_16.12.2011_11.04. 48_log.txt

из найденного MBAM удалите:
Зараженные файлы:
c:\documents and settings\Admin\application data\igfxtray.dat (Malware.Trace) -> No action taken.
c:\WINDOWS\system32\ieunitdrf.inf (Malware.Trace) -> No action taken.

Добавлено через 4 минуты
Цитата Сообщение от АлинаС Посмотреть сообщение
Katharsis если я правильно поняла, можно использовать одновременно или только антивирус или только фаервол ?
если вы хотите использовать и каспер и комодо - один используйте как фаер, второй как антивирь. так можно.
1
0 / 0 / 0
Регистрация: 14.12.2011
Сообщений: 12
16.12.2011, 12:03  [ТС]
Добавлено через 4 минуты
если вы хотите использовать и каспер и комодо - один используйте как фаер, второй как антивирь. так можно.[/QUOTE]
Именно так и использую.
Вложения
Тип файла: rar TDSSKiller.2.6.23.0_16.12.2011_11.04.48_log.rar (8.0 Кб, 20 просмотров)
0
0 / 0 / 0
Регистрация: 14.12.2011
Сообщений: 12
16.12.2011, 12:09  [ТС]
Пардон перепутала. Вот запрошеные логи.
Вложения
Тип файла: rar tdsskiller.rar (16.9 Кб, 21 просмотров)
0
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
16.12.2011, 12:16
Больше ничего плохого не вижу.

Что с проблемами?
1
0 / 0 / 0
Регистрация: 14.12.2011
Сообщений: 12
16.12.2011, 12:31  [ТС]
Katharsis,ОГРОМНОЕ спасибо за помощь, кажется всё хорошо. Пока браузеры не вылетали, ттт. Пароли я так понимаю поменять нужно все и теперь им ничего не грозит на данный момент? Еще один маленький вопрос, сможет ли фаервол защитить от угона паролей в дальнейшем (естественно с паролями я осторожна, впервые за 7 лет подцепила такое...) ?
0
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
16.12.2011, 13:26
TDSSkiller удалите.

Цитата Сообщение от АлинаС Посмотреть сообщение
сможет ли фаервол защитить от угона паролей в дальнейшем
На угон паролей не влияет. Троянца, ворующего пороли можно самостоятельно запустить вручную.
________________________________________ _______________________________________

Во избежание новых заражений желательно отключить автозапуск программ с различных носителей, кроме CDROM. (это по вашему желанию) Пуск - выполнить - cmd (запуск от имени администратора). В окно командной строки скопируйте и вставьте команду:
reg add HKLM\Software\Microsoft\Windows\CurrentV ersion\policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 221 /f
Нажмите enter.


Если больше никаких проблем не возникает, то:

Создайте новую контрольную точку восстановления и очистите заражённую:

1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить

2. Нажмите Пуск - Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner

скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.

если вы используете Firefox, нажмите Firefox - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли

если вы используете Opera, нажмите Opera - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли.

Для предотвращения заражения рекомендуется:
- не работать за компьютером с правами администратора
- регулярно устанавливать обновления windows и обновлять антивирусные базы.
- регулярно проверять систему антивирусными утилитами CureIT и AVPTool
1
0 / 0 / 0
Регистрация: 14.12.2011
Сообщений: 12
16.12.2011, 14:23  [ТС]
Всё круто) Спасибо)
0
0 / 0 / 0
Регистрация: 14.12.2011
Сообщений: 12
17.12.2011, 15:42  [ТС]
Опять с лисой проблема(
Закрывается иногда сама, и постоянно при попытке скачать что либо, COMODO сообщает:
"firefox.exe приложение пыталось выполнить shell-код, что могло быть следствием атаки на переполнение буфера.

это типичная атака на переполнение буфера. проактивная защита COMODO изолировала от остальной системы и он будет изолирован,пока вы не нажмете пропустить. Как бы то ни было,настоятельно рекомендуется закрыть приложение и связаться с его производителем."

А иногда и вовсе без всякой причины закрывается и появляется такое же сообщение про shell-код или без сообщения.То затишье то снова начинает закрыватся,издевается просто.Разрешать боюсь и не знаю надо ли,а то наразрешаю еще чего...

guard mail часто часа орёт что в настройках браузера что то поменялось:
то ИЗМЕНИЛИСЬ ПАРАМЕТРЫ ПОИСКА ПО УМОЛЧАНИЮ. то СТАРТОВАЯ СТР ИЗМЕНИЛАСЬ (Хотя я её поменяла один раз когда вчера пришлось переустонавливать Firefox, тк без моего разрешения загрузился вчера якобы мейл спутник и сам установил свои правила (бар и стартовые закладки мейл ру вместо стартовой стр установленной мной от которых было не избавится пока не переустановила).

После всей этой котовасии при запуске Firefox в настройках появлялось дважды сообщение.

Файл «C:\Documents and Settings\Admin\Мои документы\Загрузки\magentsetup(1).exe» не может быть сохранён, так как исходный файл не может быть прочтён.
Подождите некоторое время и попробуйте снова или обратитесь к администратору сервера.

На Оперу у комодо аллергии нет,а вот с лисой не складывается...Оперой пользуюсь редко,хотелось бы решить проблемку с firefox.Комодо всегда так с лисой? Разрешать ли браузеру shell ? просто не знаю нормальное ли это явление...
0
8571 / 4877 / 66
Регистрация: 16.09.2010
Сообщений: 14,446
17.12.2011, 17:19
Установите в comodo и FF нужные вам настройки. Разрешать или нет что то скачивать - смотрите что за сайт и соответственно вносите в список доверенных иди запрещайте. Даже если вы сами что то скачаете - перед запуском проверьте антивирусом. А автоматически скачиваться могут только обновления установленного у вас ПО и только с оф. сайтов.

Цитата Сообщение от АлинаС Посмотреть сообщение
загрузился вчера якобы мейл спутник и сам установил свои правила
Перед установкой ПО проверяйте что собираетесь устанавливать. Нужно снимать выставленные по умолчанию галки для установки спутник мейл и прочей приблуды. Иногда они бывают скрыты, т е чтобы увидеть что ещё помимо того что вам нужно установится, нужно прокручивать списки, нажимать кнопки "дополнительно" и тп.
1
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
17.12.2011, 17:19
Помогаю со студенческими работами здесь

Вирус Trojan.Script.Carberp.a
Помогите, пожалуйста. Каспер не справляется похоже. Постоянно в корне С: появляется папка с названием из набора букв (честно, не знаю...

klpclst.dat Trojan.Carberp.30
Приветствую. У меня проблема с браузерами и соединениями с сайтами. Выражается в следующем: при открытии браузера Firefox появляется...

Trojan-Spy.Win32.Carberp
Троян не лечится. Прикрепил файлы по инструкции

Подцепил Trojan.Carberp.30 klpclst.dat
В общем, всё было очень давно. Мне было лень создавать логи и так далее. Но теперь вирус окончательно "обнаглел". В интернет...

Trojan downloader carberp ad - не получается удалить)
Перепробовала все что было в интернете, но толку ноль. Эта гадость уже с ума сводит, надо срочно избавиться. Подскажите еще пожалуйста...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
14
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование . \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json> Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом. # Check if. . .
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так: https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347 Основана на STM32F303RBT6. На борту пять. . .
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу, и светлой Луне. В мире покоя нет и люди не могут жить в тишине. А жить им немного лет.
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила» «Время-Деньги» «Деньги -Пуля»
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru