Решена - Вирус mybackdoor, отправка 50 sms, как избавиться от вируса?

Тема в разделе "Раздел по борьбе с вирусами", создана пользователем Escobar, 7 янв 2013.

  1. Escobar

    Escobar Junior User

    Друзья, салют.
    Возникла проблема- не открываются сайты, всплывают сообщения с ,50 бесплатными смс, предложениями скачать антивирус и т.д.
    Сделал все по вашей инструкции, прилагаю файлы:

    http://rghost.ru/42815301
    http://rghost.ru/42815323
    http://rghost.ru/42815364
     
    Последнее редактирование модератором: 13 янв 2013
  2. zloyDi

    zloyDi <font color="blue">Вирусоборец</font>

    Доброго времени суток!

    1. В папке с программой UVS будет файл script.cmd
    Запустить файл, запустится окно программы для ввода скрипта,
    скопировать скрипт написанный ниже и вставить в окно программы.
    ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ ВСЕ БРАУЗЕРЫ!

    Код:
    ;uVS v3.77.2 script [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    
    zoo %SystemDrive%\USERS\AMF\APPDATA\LOCAL\TEMP\I0H28PVL.EXE
    ; C:\USERS\AMF\APPDATA\LOCAL\TEMP\I0H28PVL.EXE
    bl D65DFDFAA682DB1D351CA6763573ED65 102400
    delall %SystemDrive%\USERS\AMF\APPDATA\LOCAL\TEMP\I0H28PVL.EXE
    delall %SystemDrive%\USERS\AMF\APPDATA\ROAMING\HNJUJB.EXE
    delall %SystemDrive%\USERS\AMF\APPDATA\ROAMING\JNJUJD.EXE
    zoo %Sys32%\TDDEGOK.DLL
    ; C:\WINDOWS\SYSTEM32\TDDEGOK.DLL
    bl 59283F6BA2E3034C4BE6BBC17AEF793A 42496
    delref %Sys32%\TDDEGOK.DLL
    delref COPY
    delref HTTP://MAILGOSEARCH.RU
    delref HTTP://QIP.RU
    delref HTTP://SEARCH.QIP.RU
    delhst 127.0.0.1 ok-anonimaizer.ru netdostupa.com adminimus.ru vhodilka.ru
    delhst 127.0.0.1 spoolls.com antiblock.ru websplatt.ru dardan.ru obhodilka.ru pinun.ru
    delhst 127.0.0.1 v.vhodilka.ru o.vhodilka.ru raskruty.ru diazoom.ru razblokirovatdostup.ru anonim.ttu.su
    delhst 127.0.0.1 anonimix.ru waitplay.ru nezayti.ru webmurk.ru vkanonim.ru 
    delhst 127.0.0.1 urlbl.ru workandtalk.ru dostyp.ru neklassniki.ru nemir.ru
    delhst 127.0.0.1 localhost hellhead.ru anonimvk.ru anonim.do.am webvpn.org unboo.ru nekontakt2.ru
    delhst 127.0.0.1       localhost
    regt 3
    regt 12
    regt 14
    regt 18
    deltmp
    delnfr
    restart
    И жмем кнопку Выполнить.
    На запросы программы по удалению жмите ДА
    ПК перезагрузится.

    В папке с программой UVS будет папка zoo, ее поместить в архив,
    установить пароль virus и прислать сюда sendvirus2011@gmail.com

    2. Cделайте лог MBAM (подробнее) и
    дайте ссылку на файл лога.*выполнять обязательно!
    Если лог не открылся, нажмите "Показать Результаты", сохраните отчет и дайте на него ссылку.

    Если форум оказался полезен вам и вашему компьютеру, пожалуйста, поддержите его работу -
     
  3. Escobar

    Escobar Junior User

  4. zloyDi

    zloyDi <font color="blue">Вирусоборец</font>

    Ссылка неверная! Перезалейте лог.
     
  5. Escobar

    Escobar Junior User

  6. zloyDi

    zloyDi <font color="blue">Вирусоборец</font>

    Оставить только вот эти записи

    Все остальное удалить! ПК перезагрузить.

    Если форум оказался полезен вам и вашему компьютеру, пожалуйста, поддержите его работу -

    Для закрытия уязвимостей, выполнить скрипт в AVZ:

    Код:
    begin
     if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then DeleteFile('log\avz_log.txt');
     If DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', GetAVZDirectory +'ScanVuln.txt') Then ExecuteScript('ScanVuln.txt')
     Else ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
     if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then ExecuteFile('notepad.exe', GetAVZDirectory + 'log\avz_log.txt', 1, 0, false)
     else MessageDlg('Часто используемые уязвимости не обнаружены.', mtInformation, mbOk, 0);
    ExitAVZ;
    end.
    После того как скрипт отработает, если будут найдены уязвимости, то в блокноте откроется файл avz_log.txt со ссылками на обновления,
    которые нужно загрузить и установить. Если ничего обновлять не надо, AVZ просто закроется.

    Сообщите о результате.
     
  7. Escobar

    Escobar Junior User

    Без изменений.
     
  8. oleg

    oleg Expert Вирусоборец

    Вы выполняли скрипт в UVS ?
    Сделайте новый лог uVS, посмотрим что осталось.
     
  9. Escobar

    Escobar Junior User

  10. zloyDi

    zloyDi <font color="blue">Вирусоборец</font>

    Из Вашего сообщения не понятно, решена ли проблема или нет? если нет, выполните новый образ автозапуска программы UVS.
     
  11. Escobar

    Escobar Junior User

    Пропали всплывающие окна с предложениями о диагностике интернета, но появились новые, на mail, yandex и т.д. :
    [​IMG]

    еще раз выполнил скрипт в UVS, но на этот раз папка zoo пуста.
     

    Вложения:

    • 1.jpg
      1.jpg
      Размер файла:
      12,5 КБ
      Просмотров:
      1
  12. zloyDi

    zloyDi <font color="blue">Вирусоборец</font>

    Новый лог выполните, а не скрипт!
     
  13. Escobar

    Escobar Junior User

  14. Escobar

    Escobar Junior User

    Помогите пожалуйста, проблема не решена.
     
  15. zloyDi

    zloyDi <font color="blue">Вирусоборец</font>

    Выход в интернет через роутер?
     
  16. Escobar

    Escobar Junior User

    Нет, сетевое соединение.
     
  17. zloyDi

    zloyDi <font color="blue">Вирусоборец</font>

    1. В папке с программой UVS будет файл script.cmd
    Запустить файл, запустится окно программы для ввода скрипта,
    скопировать скрипт написанный ниже и вставить в окно программы.
    ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ ВСЕ БРАУЗЕРЫ!

    Код:
    ;uVS v3.77.2 script [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    
    delall %SystemDrive%\USERS\AMF\APPDATA\ROAMING\QIPGUARD\QIPGUARD.EXE
    regt 3
    regt 12
    regt 11
    regt 14
    regt 18
    EXEC cmd /c"ipconfig /flushdns"
    deltmp
    delnfr
    restart
    И жмем кнопку Выполнить.
    На запросы программы по удалению жмите ДА
    ПК перезагрузится.
     
  18. Escobar

    Escobar Junior User

    Ничего не меняется(
     
  19. zloyDi

    zloyDi <font color="blue">Вирусоборец</font>

    В логах все чисто, потому я проблемы не вижу, во всех браузерах проблема?
     

Поделиться этой страницей