Доброго времени суток, уважаемые вирусоборцы. Помогите, пожалуйста, избавиться от вируса "internet.com". Ссылки на логи: Скачать hijackthis.log с WebFile.RU Скачать virusinfo_syscure.zip с WebFile.RU Надеюсь на Вашу помощь и благодарю за внимание.
Доброе время суток! 1. Отключите антивирус/файрволл. 2. Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected. - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected - нажмите No, если вы хотите оставить ваши сохраненные пароли - если вы используете Opera, нажмите Opera - Select All - Empty Selected - нажмите No, если вы хотите оставить ваши сохраненные пароли 3. Выполните скрипт в AVZ (Запустите AVZ, Меню - Файл - Выполнить скрипт -- в открывшееся окно вставляем -- ниже написанный скрипт -- и нажимаем - Запустить.) Код: begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('c:\program files\ask.com\updater\updater.exe'); TerminateProcessByName('c:\documents and settings\admin\application data\netprotocol.exe'); QuarantineFile('C:\Program Files\Ask.com\UpdateTask.exe',''); QuarantineFile('C:\WINDOWS\system32\blastclnnn.exe',''); QuarantineFile('C:\systemhost\24FC2AE3DDD.exe',''); QuarantineFile('C:\WINDOWS\TEMP\qAk9d1Tx.sys',''); DeleteFile('C:\WINDOWS\TEMP\qAk9d1Tx.sys'); DeleteFile('C:\systemhost\24FC2AE3DDD.exe'); DeleteFile('C:\WINDOWS\system32\blastclnnn.exe'); DeleteFile('C:\Program Files\Ask.com\UpdateTask.exe'); DeleteFile('c:\documents and settings\admin\application data\netprotocol.exe'); DeleteFile('c:\program files\ask.com\updater\updater.exe'); DeleteFile('C:\WINDOWS\system32\svftzzj.dll'); DeleteFile('C:\Program Files\Trojan Remover\Rmvtrjan.exe'); DeleteFile('C:\WINDOWS\Tasks\At1.job'); DeleteFile('C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job'); DeleteFile('I:\autorun.inf'); RegKeyStrParamWrite('HKLM','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', ''); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. после выполнения скрипта компьютер перезагрузится. 4. Пофиксите в HijackThis следующие строчки: Внимание: некоторые строки могут отсутствовать, это нормально, просто сообщите какие не нашли при фиксе. Код: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxi.biz R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.smaxi.biz R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxi.biz O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll O4 - HKLM\..\Run: [ApnUpdater] "C:\Program Files\Ask.com\Updater\Updater.exe" O4 - HKCU\..\Run: [YI9B2F0F2EXG0C2I] C:\systemhost\24FC2AE3DDD.exe O4 - HKCU\..\Run: [Netprotocol] C:\Documents and Settings\Admin\Application Data\netprotocol.exe O20 - AppInit_DLLs: C:\WINDOWS\system32\svftzzj.dll 5. Скачайте утилиту GMER и сделайте логи (как сделать лог GMER) 6. Cделайте лог MBAM и дайте ссылку на файл лога. 7. Сделайте новые логи AVZ. После выполнения всех пунктов (1 по 7) проверьте, остался ли вирус? VicThor, если форум оказался полезен вам, пожалуйста, поддержите его -
internet.com Строки не найденные при фиксе: O4 - HKLM\..\Run: [ApnUpdater] "C:\Program Files\Ask.com\Updater\Updater.exe" O4 - HKCU\..\Run: [YI9B2F0F2EXG0C2I] C:\systemhost\24FC2AE3DDD.exe O4 - HKCU\..\Run: [Netprotocol] C:\Documents and Settings\Admin\Application Data\netprotocol.exe O20 - AppInit_DLLs: C:\WINDOWS\system32\svftzzj.dll Log MBAM
Лог GMER где? Удалите в MBAM только следующие строки: Выполните следующий скрипт в AVZ: После того как скрипт отработает, если будут найдены уязвимости, то в блокноте откроется файл avz_log.txt со ссылками на обновления, которые нужно загрузить и установить. Если ничего обновлять не надо, AVZ просто закроется. В остальном чисто. На этом лечение завершено. VicThor, если форум оказался полезен вам и вашему компьютеру, пожалуйста, поддержите его -
Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится zzqho0zf.exe случайное имя утилиты (gmer) Код: zzqho0zf.exe -del service vdrv1000 zzqho0zf.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\vdrv1000" zzqho0zf.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\vdrv1000" zzqho0zf.exe -reboot И запустите сохранённый пакетный файл cleanup.bat. Внимание: Компьютер перезагрузится!
Да, я бы сохранил, если бы нашёл cleanup.bat. Поиск результатов не дал. Проблемы internet.com вроде нет. Спасибо огромное!!! При первой возможности (счёт пополню на должную сумму) скромно, но искренне, отблагодарю сайт за помощь через sms.
файл cleanup.bat надо было самому создать Вот вам готовый файл, поместите его в туже папку, где находится запускной файл утилиты GMER и запустите его. http://zalil.ru/32299114 Спасибо вам за понимание и последующую поддержку.
Понятно. Спасибо большое. А долго его держать запущенным? Он выдал 2 строчки (об удалении сервиса утилиты и, как я понимаю, записи в регистре). Есть ещё маленький вопрос, если позволите. Malwarebytes' Anti-Malware постоянно посредством всплывающего окошка уведомляет о том, что "была предотвращена попытка доступа к вредоносному веб-сайту"; тип: исходящие. И таковых сайтов несколько. Не подскажите, что с этим делать?
Ясно. Спасибо. Хотел через смс сделать перевод, пишет: "Ошибка". Что-нибудь посоветуете? Или проще будет через терминал наличный платёж осуществить? Я просто подумал, что в целях промоушена смс (как более очевидная форма) целесообразнее, хотя и очевидны издержки в виде оплаты услуг оператора.
Наиболее лучший вариант. Но к сожалению большинство, кто выбирает сей вариант, забывают про благодарность Смотрите сами, как вам удобнее, так и сделайте. В любом случае: спасибо вам за понимание и последующую поддержку!
Вам - спасибо! Любой, уважающий себя и других, человек должен отвечать за свои слова. Пообещал, сделаю. В понедельник пойду платить за услуги связи и про Вас не забуду. Тем более, если бы не Ваша помощь, пришлось обращаться к знакомым (вроде бесплатно, но по остаточному принципу, т.е. долго ждать), а незнакомому специалисту в реале пришлось бы платить, и там уже сумма будет иная. Так что Ваш сайт у меня в браузере - в закладках, буду обращаться и за помощь буду благодарить не только на словах. Я патриот, но русские слишком привыкли к халяве. Не сочтите за флуд и холивары. "Наиболее лучший вариант" - значит через терминал. Ещё раз - спасибо!
Здравствуйте, ув. вирусоборец Oleg. Чувствую себя полным ламером. Прошло 2 недели... Вы подумаете, наверное, что я идиот или из деревни Большие Валенки, но я так и не разобрался с тем, как отблагодарить Ваш сайт. Терминалы оплаты, мною востребованные, не содержат опции "Электронные деньги", только "Internet-коммерция", но в нём нет yandex-money. P.S. Такой вопрос больше для ЛС подходит, но у Вас, пардон, почтовый ящик забит до отказа.