Компьютерный форум NoWa.cc Здесь может быть Ваша реклама
Правила Форума
редакция от 22.06.2020
Портал .::2BakSa.WS::.
Вернуться   Компьютерный форум NoWa.cc > Информационная безопасность > Лечение систем от вредоносных программ

Уважаемые пользователи nowa.cc и 2baksa.ws. У нас сложилось тяжёлое финансовое положение. Мы работаем для вас вот уже более 15 лет и сейчас вынуждены просить о помощи. Окажите посильную поддержку проектам. Мы очень надеемся на вас. Реквизиты для переводов ниже.
Webmoney Webmoney WMZ: 826074280762 Webmoney WME: 804621616710
PayPal PayPal_Email E-mail для связи по вопросу помощи
Кошелёк для вашей помощи YooMoney 4100117770549562
YooMoney Спасибо за поддержку!
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра Language
Старый 25.03.2013, 15:04   #1
Пользователь
 
Аватар для HeliosNet
 
Пол:Мужской
Регистрация: 11.11.2010
Сообщений: 199
Репутация: -23
По умолчанию Mail

Здравствуйте есть проблема.
Время от времени на пк скрытно устанавливается всякий мусор маил.ру а именно
гвард маил ру
спутник маил ру
служба автоматического обновления программ( со значком маил)
кокойто браузер
программа одноклассники
на роб столе поевляется фаил w1.exe
и при этом меняет стартовую страницу браузера на маил ру иногда на webalta.ru
при этом аваст не когда не сигналит.
http://fastpic.ru/view/52/2013/0320/...f80ef.jpg.html
почитал в нете про это посоветовали Malwarebytes Anti-Malware просканировать систему прога нашла 1 троян видный на скрине.
порекомендуйте что нить буть уже сил нет что с этим делать
вот нашол файлы распаковки архива w1.exe называется w1_17223935_162.exe.
HeliosNet вне форума
 
Вверх
Здесь может быть Ваша реклама
Здесь может быть Ваша реклама


Реклама: стол на кухню круглый раздвижнойяхонтова анна дмитриевна мебельдеревянные двуспальные кроватидраконы навсегдаjgjrf


Старый 25.03.2013, 15:13   #2
regist
Айболит-2010
 
Аватар для regist
 
Пол:Мужской
Регистрация: 09.09.2008
Сообщений: 3,335
Репутация: 3329
По умолчанию Re: Mail

1) Сделайте логи по правилам раздела, раздел Диагностика http://nowa.cc/showthread.php?t=293838
2) прикрепите лог сканирования MBAM найти его можно в следующей папке:
Код:
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt
__________________
Когда вы думаете о себе - у вас есть проблемы, когда вы думаете о других - у вас есть интересные задачи.
Лама Оле Нидал


Настоятельно рекомендую прочитать !!!
regist вне форума
 
Вверх
Старый 26.03.2013, 20:49   #3
HeliosNet
Пользователь
 
Аватар для HeliosNet
 
Пол:Мужской
Регистрация: 11.11.2010
Сообщений: 199
Репутация: -23
По умолчанию Re: Mail

Вот логи вроде бы всё правильно сделал.
Вложения
Тип файла: log hijackthis.log (9.8 Кб, 3 просмотров)
Тип файла: zip virusinfo_syscure.zip (48.5 Кб, 2 просмотров)
Тип файла: zip virusinfo_syscheck.zip (47.3 Кб, 3 просмотров)
Тип файла: txt mbam-log-2013-03-26 (21-43-25).txt (2.2 Кб, 2 просмотров)
HeliosNet вне форума
 
Вверх
Старый 26.03.2013, 21:30   #4
ispolin
ViP
 
Аватар для ispolin
 
Пол:Мужской
Регистрация: 16.11.2005
Адрес: всё там же...
Сообщений: 2,257
Репутация: 20301
По умолчанию Re: Mail

HeliosNet,
Цитата:
Внимание !!! База AVZ поcледний раз обновлялась 30.01.2013 необходимо обновить базы

Цитата:
AVZ версии 4.40.1 private build

почему логи сделаны полиморфной версией утилиты?

Сделайте логи RSIT.
ispolin вне форума
 
Вверх
Старый 26.03.2013, 23:19   #5
HeliosNet
Пользователь
 
Аватар для HeliosNet
 
Пол:Мужской
Регистрация: 11.11.2010
Сообщений: 199
Репутация: -23
По умолчанию Re: Mail

скрин
логи сделал и ещё была какая то странная фигня аваст за 2 мин блокирнул 102 опасных объекта скрин выше.
Косательно AVZ у меня строка обновления баз не нажимается она затемнена тоесть на неё не нажать.
Вложения
Тип файла: txt info.txt (27.5 Кб, 2 просмотров)
Тип файла: txt log.txt (58.1 Кб, 3 просмотров)

Последний раз редактировалось regist; 27.03.2013 в 20:09..
HeliosNet вне форума
 
Вверх
Старый 27.03.2013, 09:50   #6
regist
Айболит-2010
 
Аватар для regist
 
Пол:Мужской
Регистрация: 09.09.2008
Сообщений: 3,335
Репутация: 3329
По умолчанию Re: Mail

1) Скачайте обычный AVZ (не полиморф), скачать можно здесь http://z-oleg.com/avz4.zip
2) Обновите базы и сделайте новый лог.
3)
Код:
var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.
4) Если можно пришлите пару файлов из тех, что аваст забрал в карантин на почту
Заархивируйте в zip архив с паролем virus и отправьте на почту . Подробней как правильно присылать файлы можете почитать здесь.

ЗЫ. то что заблокировал аваст скорей всего и есть онлайн установщик вебальты.

Добавлено через 10 минут
Видно, что у вас установлен [email protected] - если он не нужен, то деинсталируйте его сначала через установку и удаление программа, а потом если что скриптом дочистим. Возможно при установке какой-то программы вы не заметили/забыли снять галочку на его установку и поэтому он установился.
__________________
Когда вы думаете о себе - у вас есть проблемы, когда вы думаете о других - у вас есть интересные задачи.
Лама Оле Нидал


Настоятельно рекомендую прочитать !!!
regist вне форума
 
Вверх
Старый 27.03.2013, 12:21   #7
HeliosNet
Пользователь
 
Аватар для HeliosNet
 
Пол:Мужской
Регистрация: 11.11.2010
Сообщений: 199
Репутация: -23
По умолчанию Re: Mail

AVZ скачал новый обновил.
Нажимаю выполнить скрипт- вставляю туда код который вы дали прога выдает - Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!- Скрипт выполнен без ошибок.
AVZ - virusinfo_syscure.zip, AVZ - virusinfo_syscheck.zip а эти логи тоже новые сделать ?
Касательно маил гварда, после последнего случая скрытой установки всяких маил спутников и одноклассников ( маил гвард тоже вместе с ними всегда устанавливается) решил его не удалят и посмотреть что будет может он будет блокировать всякую перхоть. И ещё заметил одну закономерность все эти спутники гварды и т д устанавливаются во время просмотра он лайн футбольных трансляций или после просмотра через соп каст и торент стим, чаще всего.
Скрипт выполнился выдал Часто используемые уязвимости не обнаружены- Скрипт выполнен без ошибок. скрипт выполнился только с включенным интернетом.
HeliosNet вне форума
 
Вверх
Старый 27.03.2013, 14:41   #8
regist
Айболит-2010
 
Аватар для regist
 
Пол:Мужской
Регистрация: 09.09.2008
Сообщений: 3,335
Репутация: 3329
По умолчанию Re: Mail

Цитата:
Сообщение от HeliosNet Посмотреть сообщение
Скрипт выполнен без ошибок. скрипт выполнился только с включенным интернетом.

да извините, забыл об этом предупредить.

Цитата:
Сообщение от HeliosNet Посмотреть сообщение
AVZ скачал новый обновил.
AVZ - virusinfo_syscure.zip, AVZ - virusinfo_syscheck.zip а эти логи тоже новые сделать ?

да, именно их надо обновить. + было бы интересно взглянуть на файлы, которые аваст удалял (жду карантин на почту).

Цитата:
Сообщение от HeliosNet Посмотреть сообщение
И ещё заметил одну закономерность все эти спутники гварды и т д устанавливаются во время просмотра он лайн футбольных трансляций или после просмотра через соп каст и торент стим, чаще всего.

обычно при установке разных программ если не заметить галочку на установку их тулбара.
__________________
Когда вы думаете о себе - у вас есть проблемы, когда вы думаете о других - у вас есть интересные задачи.
Лама Оле Нидал


Настоятельно рекомендую прочитать !!!
regist вне форума
 
Вверх
Старый 27.03.2013, 17:45   #9
HeliosNet
Пользователь
 
Аватар для HeliosNet
 
Пол:Мужской
Регистрация: 11.11.2010
Сообщений: 199
Репутация: -23
По умолчанию Re: Mail

Вирусню отправил ещё днём 2 файла.

обычно при установке разных программ если не заметить галочку на установку их тулбара.

Я это понимаю но тут другой случай при установки не было недочётов галочек, прикол в том что ПК засераеться барахлом чаще всего после их использования тоесть соп каст, торент стим(онлайн ТВ),и у меня есть тв на компе от провайдера смотрю через IP TV плеер, и складывается такое ощущение что при включении итих программ открывается какой то канал по которому на пк летит всякая конефоль, просто замечал что авто установка всяких майлов происходит в ночные часы и фотбол я тоже смотрю ночами вот в процессе просмотра чаще всего и происходит эта установка, и если просканировать после установки систему Malwarebytes Anti-Malware прога находит троян adware.downloader.

новые логи зделал.
Вложения
Тип файла: zip virusinfo_syscheck.zip (26.7 Кб, 0 просмотров)
Тип файла: zip virusinfo_syscure.zip (27.1 Кб, 1 просмотров)
Тип файла: log hijackthis.log (9.7 Кб, 2 просмотров)
HeliosNet вне форума
 
Вверх
Старый 27.03.2013, 20:10   #10
regist
Айболит-2010
 
Аватар для regist
 
Пол:Мужской
Регистрация: 09.09.2008
Сообщений: 3,335
Репутация: 3329
По умолчанию Re: Mail

- сделайте лог Combofix
__________________
Когда вы думаете о себе - у вас есть проблемы, когда вы думаете о других - у вас есть интересные задачи.
Лама Оле Нидал


Настоятельно рекомендую прочитать !!!
regist вне форума
 
Вверх
Старый 28.03.2013, 06:40   #11
HeliosNet
Пользователь
 
Аватар для HeliosNet
 
Пол:Мужской
Регистрация: 11.11.2010
Сообщений: 199
Репутация: -23
По умолчанию Re: Mail

лог зделал.
Вложения
Тип файла: txt ComboFix.txt (20.2 Кб, 4 просмотров)
HeliosNet вне форума
 
Вверх
Старый 28.03.2013, 11:31   #12
regist
Айболит-2010
 
Аватар для regist
 
Пол:Мужской
Регистрация: 09.09.2008
Сообщений: 3,335
Репутация: 3329
По умолчанию Re: Mail

- Удалите Combofix

Деинсталируйте [email protected] и AlterGeo HTML5 location provider и понаблюдайте несколько дней за проблемой. Файлы на которые ругался аваст больше не появляются ?

Код:
c:\windows\system32\w1.exe
- тоже пришлите в карантин, как присылать вы уже знаете.
__________________
Когда вы думаете о себе - у вас есть проблемы, когда вы думаете о других - у вас есть интересные задачи.
Лама Оле Нидал


Настоятельно рекомендую прочитать !!!

Последний раз редактировалось regist; 28.03.2013 в 14:20..
regist вне форума
 
Вверх
Старый 29.03.2013, 19:00   #13
HeliosNet
Пользователь
 
Аватар для HeliosNet
 
Пол:Мужской
Регистрация: 11.11.2010
Сообщений: 199
Репутация: -23
По умолчанию Re: Mail

w1 нашол в указанной дериктории но AVZ ен находит его я пробывал с подставкой *
аваст пока молчит.
HeliosNet вне форума
 
Вверх
Старый 29.03.2013, 19:06   #14
regist
Айболит-2010
 
Аватар для regist
 
Пол:Мужской
Регистрация: 09.09.2008
Сообщений: 3,335
Репутация: 3329
По умолчанию Re: Mail

Давайте попробуем его скриптом забрать

Закройте все программы

Отключите

- ПК от интернета/локалки.
- Антивирус и Файрвол

Выполните скрипт в АВЗ -

Код:
begin
 QuarantineFile('c:\windows\system32\w1.exe','');
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
После выполнения скрипта компьютер перезагрузится.

- Файл quarantine.zip из папки AVZ пришлите на почту , укажите в письме ссылку на тему, в которой просили прислать файлы.

понаблюдайте, что с проблемой и будет ли снова устанавливать этот мэйл.ру
__________________
Когда вы думаете о себе - у вас есть проблемы, когда вы думаете о других - у вас есть интересные задачи.
Лама Оле Нидал


Настоятельно рекомендую прочитать !!!

Последний раз редактировалось regist; 29.03.2013 в 20:52..
regist вне форума
 
Вверх
Старый 29.03.2013, 19:21   #15
HeliosNet
Пользователь
 
Аватар для HeliosNet
 
Пол:Мужской
Регистрация: 11.11.2010
Сообщений: 199
Репутация: -23
По умолчанию Re: Mail

Скрипт создал указанную вами папку после выполнения комп не перезагружался, перезагрузил сам.
файл сейчас отправлю.
с того дня как создал эту тему пока не чего не было. сейчас на выходных футбол будет буду смотреть установится или нет.
а если будушем он всё таки установится опять что нужно будет делать ?
HeliosNet вне форума
 
Вверх
Закрытая тема

Опции темы Поиск в этой теме
Поиск в этой теме:

Расширенный поиск
Опции просмотра

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
VKLife - качаем с ВКонтакте.РУ, YouTube.com, Mail.RU и Мой Мир@mail.ru YSF Интернет и Сети 1 23.06.2013 03:46
Mail в Mac OS X RSaga Mac Os X 42 17.09.2011 17:45
Как угоняют аккаунты на mail.ru (фишинг mail.ru) Deementor Статьи 2 19.12.2010 13:41
E-mail foxssss Хакинг в глобальной сети WWW 3 31.03.2007 18:27
e-mail Vladigor Архив 5 31.03.2006 00:23

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 17:13. Часовой пояс GMT +3.


Copyright ©2004 - 2023 2BakSa.WS

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2023, vBulletin Solutions, Inc. Перевод: zCarot
Время генерации страницы 0.23084 секунды с 14 запросами