Решена - перекидывает на сайт InterNet.com

Тема в разделе "Раздел по борьбе с вирусами", создана пользователем Ilyxa, 6 дек 2011.

  1. Ilyxa

    Ilyxa Junior User

    Перекидывает на этот сайт
    virusinfo_syscheck.zip http://rghost.ru/33468741
    info.txt http://rghost.ru/33468921
    log.txt http://rghost.ru/33469061


    [mod="Nod"]
    Внимание посетителям форума!

    Скрипт для лечения СТРОГО индивидуален (для каждого заражения он свой).

    Если вы вдруг обнаружили в системе следующие признаки:

    (Перекидывает на Internet.com или выдает исходный код "html" страницы)

    1. Сделайте Логи как показано в -
    2. Создайте тему в разделе по борьбе с вирусами, с описанием проблемы и ссылками на логи утилит AVZ и HiJackThis (virusinfo_syscure.zip, hijackthis.log).

    После чего, логи будут проанализированы и Вам будет предложен скрипт лечения.
    [/mod]
     
  2. oleg

    oleg Expert Вирусоборец

    Доброе время суток!

    1. Отключите антивирус/файрволл.

    2. Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
    - нажмите No, если вы хотите оставить ваши сохраненные пароли
    - если вы используете Opera, нажмите Opera - Select All - Empty Selected
    - нажмите No, если вы хотите оставить ваши сохраненные пароли

    3. Выполните скрипт в AVZ (Запустите AVZ, Меню - Файл - Выполнить скрипт -- в открывшееся окно вставляем -- ниже написанный скрипт -- и нажимаем - Запустить.)
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически   закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера   подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\Windows\system32\lfvwgic.dll');
     DeleteFile('C:\Users\Bars\AppData\Local\Temp\0.07013002804416457.exe');
     DeleteFile('C:\Windows\system32\usrinit.exe');
     DeleteFile('C:\Users\Bars\appdata\roaming\netprotocol.exe');
     DeleteFile('C:\Windows\system32\windebug32.exe');
     RegKeyStrParamWrite('HKLM','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', '');
     RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\', 'Userinit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
    BC_ImportAll;
     ExecuteSysClean;
    BC_Activate;
     ExecuteRepair(16);
    RebootWindows(true);
    end.
    
    после выполнения скрипта компьютер перезагрузится.

    4. Пофиксите в HijackThis следующие строчки:

    Внимание: некоторые строки могут отсутствовать, это нормально, просто сообщите какие не нашли при фиксе.

    Код:
    F2 - REG:system.ini: Shell=C:\Users\Bars\AppData\Local\Temp\0.07013002804416457.exe
    F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Windows\system32\usrinit.exe
    O20 - AppInit_DLLs: C:\Windows\system32\lfvwgic.dll
    
    5. Сделайте новые логи AVZ.

    6. Cделайте лог MBAM и дайте ссылку на файл лога.

    После выполнения всех пунктов (1 по 6) проверьте, остался ли вирус?



    По возможности, поддержите проект -
     
  3. Ilyxa

    Ilyxa Junior User

  4. oleg

    oleg Expert Вирусоборец

    Скачайте RKill by Grinler на рабочий стол по одной из этих ссылок



    Закройте все программы,отключите антивирус/фаервол и прочее защитное ПО и запустите программу.

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

    Дождитесь окончания работы программы и формирования лога который будет находиться по адресу C:\rkill.log. Прикрепите его к своему сообщению.

    Не перезагружая компьютер, выполните скрипт в AVZ из пункта 3.
     
  5. Ilyxa

    Ilyxa Junior User

    This log file is located at C:\rkill.log.
    Please post this only if requested to by the person helping you.
    Otherwise you can close this log when you wish.
    Rkill was run on 06.12.2011 at 18:55:00.
    Operating System: Windows 7 Ultimate

    Processes terminated by Rkill or while it was running:

    Rkill completed on 06.12.2011 at 18:55:05.
    virusinfo_syscure.zip http://rghost.ru/33491721
    Вот
     
  6. oleg

    oleg Expert Вирусоборец

    Вы так и не выполнили скрипт в AVZ! (ВЫПОЛНИТЕ ЕГО)
    Если так и не смогли, выполните пункт 4 и пункт 6
     
  7. Ilyxa

    Ilyxa Junior User

    В HijackThis не нашел следующую строку
    O20 - AppInit_DLLs: C:\Windows\system32\lfvwgic.dll
    Лог файл с MBAM http://rghost.ru/33571091
    Скрипт в AVZ не выполняется, та же ошибка
     
  8. oleg

    oleg Expert Вирусоборец

    Хорошо, сделайте НОВЫЙ лог AVZ.
     
  9. Ilyxa

    Ilyxa Junior User

  10. oleg

    oleg Expert Вирусоборец

    Сделайте лог Hijackthis
    Сделайте лог uVS (как сделать лог uVS)

    Сообщите что с проблемой на данный момент?
     
  11. Ilyxa

    Ilyxa Junior User

    log.txt - http://rghost.ru/33577781
    лог uVS - http://rghost.ru/33578051
    на протяжении уже 2х часов перенаправления на этот сайт не наблюдается, страницы грузятся нормально.


    [mod="Nod"]
    Внимание посетителям форума!

    Скрипт для лечения СТРОГО индивидуален (для каждого заражения он свой).

    Если вы вдруг обнаружили в системе следующие признаки:

    (Перенаправляет на Internet.com или выдает исходный код "html" страницы)

    1. Сделайте Логи как показано в -
    2. Создайте тему в разделе по борьбе с вирусами, с описанием проблемы и ссылками на логи утилит AVZ и HiJackThis (virusinfo_syscure.zip, hijackthis.log).

    После чего, логи будут проанализированы и Вам будет предложен скрипт лечения.
    [/mod]
     
  12. oleg

    oleg Expert Вирусоборец

    Выполните скрипт в uVS (как выполнить скрипт):
    После выполнения скрипта, компьютер будет перезагружен.

    В остальном чисто, лечение завершено.

    По возможности, поддержите проект -
     

Поделиться этой страницей