Перейти к содержимому


Фото
- - - - -

вирус

вирус

  • Закрыто Тема закрыта
19 ответов в этой теме

#1 Reco1

Reco1

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 15 Февраль 2015 - 15:15

Здравствуйте, такая проблема. Постоянно устанавливается браузер "АМИГО" , каждый раз удаляю, но толку нету. В папке "загрузки" постоянно скачивается какой то файл, название что то типо bat-kit, щас не могу посмотреть, так как эта папка вообще перестала открываться, выходит ошибка explorer.exe. Справа в нижнем углу периодически вылазит окна с надписью "Проверь свой Windows на ошибки" ,что то подобие этого. На сайте Вконтакте вылазили всякие рекламы, а где надписиь "аудиозаписи\видеозаписи\сообщения и  т.д." появлялись различные недписи, типо ЛОТЕРЕЯ, НАЙТИ РАБОТУ. Каждый день проверял вашим dr web cureit компьютер, находил по 3 трояна, лечил, но толку нету, каждый день одна и та же ситуация. Помогите пожалуйста решить эту проблему



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 100 Сообщений:

Отправлено 15 Февраль 2015 - 15:15

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
- собрать и выложить в своей теме логи утилит, указанных в Правилах этого раздела форума.


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.

#3 Reco1

Reco1

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 15 Февраль 2015 - 15:21

а да, еще открывается самостоятельно гугл хром, и там показывает сайт с  разными играми РЕГИСТРАЦИЯ и т.д



#4 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 15 Февраль 2015 - 15:25

Делать логи, чистить кэш и куки браузера, наличие в нем "левых" плагинов, проверять настройки DNS.



#5 Reco1

Reco1

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 15 Февраль 2015 - 15:33

Делать логи, чистить кэш и куки браузера, наличие в нем "левых" плагинов, проверять настройки DNS.

:) куки и кэш понял, остальное русским бы языком



#6 Reco1

Reco1

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 15 Февраль 2015 - 15:36

кстати, вот скрин, там в настройках браузера написано, что пользуются 2 пользователя, это нормально?

Bezymiannyi.png


i.piccy.info/i9/ee13cf32c537b4ca006010a767533cb9/1424003699/160169/870333/Bezymiannyi.png



#7 Reco1

Reco1

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 15 Февраль 2015 - 15:51

http://rghost.ru/6rKVZbJYx



#8 Reco1

Reco1

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 15 Февраль 2015 - 15:58

я скинул архив, который сделал dwsysinfo



#9 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 15 Февраль 2015 - 15:59

Чистим все темпЫ - и системный (c:\windows\temp), и юзерский (c:\user\комп\appdata\local\temp). Читаем личку.



#10 Reco1

Reco1

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 15 Февраль 2015 - 16:04

(c:\user\комп\appdata\local\temp)

такое найти не могу



#11 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 15 Февраль 2015 - 16:06

Включить отображение скрытых и системных файлов. Каталог User в русскоязычных виндах обычно называется Пользователи.

У вас в диспетчере задач видны 3 программы с буквенно-цифровыми именами, стартующие из темпов.


Сообщение было изменено Dmitry_rus: 15 Февраль 2015 - 16:07


#12 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 15 Февраль 2015 - 16:11

kcyclggcyrn.exe	c:\users\комп\appdata\local\temp\b2f015f0-4298ad7a-b03baeb0-6215d594\kcyclggcyrn.exe
lpbky8oweb.exe	c:\users\комп\appdata\local\temp\b2f015f0-4298ad7a-b03baeb0-6215d594\lpbky8oweb.exe
xvhnp6uem.exe	c:\users\комп\appdata\local\temp\b2f015f0-4298ad7a-b03baeb0-6215d594\xvhnp6uem.exe

Это у нас кто?



#13 Полимер

Полимер

    Бетатестёр

  • Beta Testers
  • 3 134 Сообщений:

Отправлено 15 Февраль 2015 - 16:37

Это у нас кто?

Скорее всего куреит.

Reco1

Проверьте на virustotal.com:

 

Прикрепленный файл  74.png   6,04К   0 Скачано раз


Сообщение было изменено Полимер: 15 Февраль 2015 - 16:40


#14 Reco1

Reco1

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 15 Февраль 2015 - 17:37

 

Это у нас кто?

Скорее всего куреит.

Reco1

Проверьте на virustotal.com:

 

attachicon.gif74.png

 

node-webkit - вот эта шляпа постоянно скачивается и сидит в папке ЗАГРУЗКИ.



#15 Reco1

Reco1

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 15 Февраль 2015 - 17:41

 

Это у нас кто?

Скорее всего куреит.

Reco1

Проверьте на virustotal.com:

 

attachicon.gif74.png

 


Сообщение было изменено Reco1: 15 Февраль 2015 - 17:44


#16 Reco1

Reco1

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 15 Февраль 2015 - 17:55

https://www.virustotal.com/ru/file/e1b402cf135bef903354fdd36458dbe3551d5c9c2d217b7add6b296444046975/analysis/1424012062/

https://www.virustotal.com/ru/file/5e15f2423ceb1aa6c3d416c244cdb1f0451c9deb64f43d0af9a59aa0ad7c02c0/analysis/1424011795/

https://www.virustotal.com/ru/file/47daba0d47f6e6e14f6775efb747c01845f32ca5b9ff0371c9ff0b7b53883a8f/analysis/1424011950/



#17 Полимер

Полимер

    Бетатестёр

  • Beta Testers
  • 3 134 Сообщений:

Отправлено 15 Февраль 2015 - 19:48

Reco1

Удалите из автозагрузки InstallMoney и перезагрузите ПК.

Сделайте лог HJ: http://wiki.drweb.com/index.php/HijackThis



#18 Reco1

Reco1

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 15 Февраль 2015 - 20:16

Reco1

Удалите из автозагрузки InstallMoney и перезагрузите ПК.

Сделайте лог HJ: http://wiki.drweb.com/index.php/HijackThis

поподробнее можно) автозагрузка где находится?



#19 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 640 Сообщений:

Отправлено 15 Февраль 2015 - 20:46

http://forum.drweb.com/index.php?showtopic=320086&p=753265



#20 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 26 Июнь 2015 - 11:24

Bibio, не офтопьте.

Создайте новую тему.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid




Also tagged with one or more of these keywords: вирус

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых