PDA

Просмотр полной версии : Вирус


HeliosNet
03.11.2013, 11:09
Здрасте подскажите как очистить систему от Love-Clicks, сперва эта муть появилась в гугл хроме прогнал систему avz гугл норм вроде но если нажать на интернет експолер то открывается вкладка в гугл хром с этим сайтом- в итоге получается вот что:
http://screenshot.ru/screens/03.11.13/12:08:56_c8f70602.png
сайт с каким то ералашем он мне нафиг не нужен уже не смешно, подскажите как удалить это барахло :(

ispolin
03.11.2013, 11:28
HeliosNet, дайте лог хайджека (http://www.tomcoyote.org/hjt/)
Нажмите на кнопку "Do a system scan and save a logfile". Сохраните лог. По умолчанию лог сохраняется в папке программы с именем hijackthis.log

HeliosNet
03.11.2013, 12:10
Лог сделал но что то не могу сообразить как его выложить сюда, подскажите плиз. А вот нашол надпись

Вы не можете прикреплять вложения что к чему ?

ispolin
03.11.2013, 12:15
HeliosNet, http://sderni.ru/

HeliosNet
03.11.2013, 12:18
http://sderni.ru/203600 вот лог

ispolin
03.11.2013, 12:28
пофиксите в хайджеке (запускать от имени администратора)
Запустить файл hijackthis.exe В главном окне программы нужно нажать кнопочку "Do a system scan only"
В открывшемся логе сканирования поставить галочки напротив указанных строк и нажать кнопку "Fix Checked". Затем следует перегрузить компьютер.

O4 - Startup: Punto Switcher.lnk = C:\Program Files (x86)\Yandex\Punto Switcher\punto.url


и сделайте лог авз http://z-oleg.com/secur/avz/download.php ,от свежей версии 4.41 с обновлёнными базами
Запустите AVZ и обновите базы ("Файл" => "Обновление баз"), после чего закройте AVZ.
Отключитесь от сети Интернет, выгрузите антивирусную программу и сетевой экран (если они у Вас есть); закройте игры, текстовые редакторы и любые другие программы, запустите только браузер (например, Internet Explorer).
Запустите AVZ*. Откройте в меню "Файл"=>"Стандартные скрипты" и отметьте пункт "Скрипт лечения/карантина и сбора информации для раздела "Помогите!" virusinfo.info". Нажмите "Выполнить отмеченные скрипты". Будет выполнено автоматическое сканирование, лечение и исследование системы, полученный лог будет сохранен в директории AVZ в папке LOG в архиве virusinfo_syscure.zip.

HeliosNet
03.11.2013, 12:50
Дак у меня Internet Explorer не открывается, я нажимаю а он открывает вкладку в Хроме. А на счёт хай джека я так понял нада только поставить галку напротив O4 - Startup: Punto Switcher.lnk = C:\Program Files (x86)\Yandex\Punto Switcher\punto.url ? или всех, а то я на против всех поставил перезагрузился и у мея инета не было пришлось откат делать, запил ппц потом зедалал фикс только O4 - Startup: Punto Switcher.lnk = C:\Program Files (x86)\Yandex\Punto Switcher\punto.url.

ispolin
03.11.2013, 12:52
у меня Internet Explorer не открывается
можно без него

только O4 - Startup: Punto Switcher.lnk = C:\Program Files (x86)\Yandex\Punto Switcher\punto.url.
да именно только это

Добавлено через 6 минут
2. Подключитесь к сети Интернет.

Запустите AVZ*. Откройте в меню "Файл"=>"Стандартные скрипты" и отметьте пункт "Скрипт сбора информации для раздела "Помогите!" virusinfo.info". Нажмите "Выполнить отмеченные скрипты". Будет выполнено автоматическое исследование системы, полученный лог будет сохранен в директории AVZ в папке LOG в архиве virusinfo_syscheck.zip.
Залейте оба архива с логами на обменник.

HeliosNet
03.11.2013, 12:59
http://sderni.ru/203603
http://sderni.ru/203604
http://sderni.ru/203605
лог зделал но там по названию так и понял какой именно нужен закинул все 3, тот который вам нужен однако 3 по счёту

Добавлено через 5 минут
http://sderni.ru/203606 вот лог virusinfo_syscheck.zip

ispolin
03.11.2013, 13:06
удалите файл из папки
C:\Program Files (x86)\Internet Explorer\iexplore.url
перезагрузитесь, проверьте проблему

HeliosNet
03.11.2013, 13:12
http://screenshot.ru/screens/03.11.13/14:10:10_e39ac236.png
при нажатии на ярлык експлорера в Пуске вот что выдал, этот ярлык я удалил, из C:\Program Files (x86)\Internet Explorer вкл нормально.

Добавлено через 1 минуту
Ну вроде бы всё нормально, спс вам большое прибольшое:)

ispolin
03.11.2013, 13:17
HeliosNet, на здоровье

Добавлено через 5 минут
HeliosNet,
•Загрузите SecurityCheck by glax24 отсюда (http://tools.safezone.cc/glax24/SecurityCheck/SecurityCheck.exe) и сохраните утилиту на Рабочем столе
•Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
•Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
•Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
•Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
Если существуют рекомендации Внимание! бла бла бла по обновлению, выполните рекомендации

HeliosNet
03.11.2013, 13:35
Ок сделаю, спс ещё раз помощь.

Alex_Goodwin
03.11.2013, 16:14
выполните скрипт, копмьютер будет перезагружен.
begin
SearchRootkit(true, true);
DeleteFile('C:\Users\FCB\AppData\Local\Temp\sfarec a00001.dll','32');
DeleteFile('C:\Program Files (x86)\Internet Explorer\iexplore.url','32');
ExecuteSysClean;
RebootWindows(true);
end.

HeliosNet
03.11.2013, 16:56
А как его выполнить в AVZ ?

Vose
03.11.2013, 21:29
А как его выполнить в AVZ ?
сохраняете код скрипта в обычном Блокноте в текстовый файл, запускаете AVZ, далее Файл-Выполнить скрипт- Загрузить - Указываете указываете путь к этому текстовому файлу, давите "Открыть", потом "Запустить". Далее будет сообщение , что скрипт успешно выполнен и лог работы скрипта...

DjAnubis
11.11.2013, 12:00
•Загрузите SecurityCheck by glax24

Браузер по умолчанию: C:\Program Files\Microsoft Office\OFFICE11\msohtmed.exe

Как интересно :) НО за утилитку спасибо.

tuhran
11.11.2013, 15:57
он подменяет файл iexplore.exe, opera.exe и т.д. (exe) на opera.url, iexplore.url и т.д. (url).
надо зайти на эксешник Opera, Internet Explorer и т.д. и заменить на загрузочный вместо url прописать exe и сохранить.

Vose
11.11.2013, 21:59
надо зайти на ярлык Opera, Internet Explorer и т.д. и заменить на загрузочный вместо url прописать exe и сохранить.
зайти только, чтобы посмотреть и удалить бяку...
А затем дойти Проводником до экзешника любимого браузера и создать обычным драг-анд -дропом ярлык на его запуск в привычном месте... Это более простой вариант... :)

tuhran
11.11.2013, 22:16
согласен не ярлык, ехешник править:)

Vose
11.11.2013, 22:28
согласен не ярлык, ехешник править
Не-не! Екзешник зловредный C:\Program Files\Microsoft Office\OFFICE11\msohtmed.exe
надо косить!
А ярлык запуска браузера "дешевле" не править, а удалить и создать заново правильный.

ispolin
12.11.2013, 11:43
надо косить!
уверены?
http://ru.systemexplorer.net/file-database/file/msohtmed-exe

Vose
12.11.2013, 19:22
уверены? Если на него идёт ярлык браузера и он ведёт себя как показано в
http://www.youtube.com/watch?v=BlLP6k2YFIA
то, скорее всего он заражён, и безопаснее его удалить, а потом скопировать с другой системы...