Перейти к содержимому


Фото
- - - - -

Беспокоят вирусы


  • Закрыто Тема закрыта
32 ответов в этой теме

#1 nvrabotaru

nvrabotaru

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 20 Март 2018 - 05:38

Здравствуйте.

Началось все с того, что я загрузил и установил из интернета программу. Во время установки установилось еще куча программ; mail, одноклассники и еще куча всякой ненужной фигни, которая мне была не нужна. Через установку-удаление программ я все это удалил (или думаю, что удалил), но с тех пор при каждом запуске CureIT  находились вирусы.

Комп стал как-то странно работать. В браузере Chrom при нажатии на любую ссылку стали открываться новые окна с сайтами, на которые данная ссылка не должна вести, я установил AdGuard антибаннер. Проблема решилась частично, окна открываться перестали, но видно что этот антибаннер блокирует штук по 20 таких окон. И все-таки блокирует не все. Некоторые окна все же открываются при нажатии на внутреннюю ссылку сайта.

 

Я купил Dr.Web Security Space, он нашел у меня в компе еще 2 десятка разнообразных вирусов.  Ну, думаю проблема решена. Но не тут то было.  В браузере Chrom по-прежнему при нажатии на внутреннюю ссылку открываются новые окна с сайтами, на которые данная ссылка не должна вести, экран периодически моргает на 2 секунды (все пропадает, выходит черное окно, потом снова все появляется). Или комп начинает что-то усиленно обрабатывать (индикатор обращений к жесткому диску даже не мигает, а постоянно горит).

 

Постоянно проверяю сканером DrWeb. Иногда что-то находит, иногда нет, но все выше описанные проблемы остаются.

 

Ссылка на файл, который не поместился - https://yadi.sk/d/DAfrtDsP3TYsV2

 

Подскажите, что делать?

ОС Windows7. 

 

Заранее благодарен.

Прикрепленные файлы:



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 100 Сообщений:

Отправлено 20 Март 2018 - 05:38

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 nvrabotaru

nvrabotaru

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 20 Март 2018 - 06:55

Вроде бы все предоставил.



#4 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 20 Март 2018 - 07:48

http://people.drweb.com/people/yudin/private/public/sysinfo-next/dwsysinfo.exe

 

Соберите, пожалуйста, еще вот этой версией.



#5 AndreyKa

AndreyKa

    Advanced Member

  • Posters
  • 940 Сообщений:

Отправлено 20 Март 2018 - 07:55

Лога Hijackthis нет.

Пропишите в настройках сети адреса DNS серверов, которые выдал провайдер или 8.8.8.8



#6 nvrabotaru

nvrabotaru

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 20 Март 2018 - 08:15

Добрый день. А в ссылке https://yadi.sk/d/DAfrtDsP3TYsV2 нет этого файла?



#7 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 20 Март 2018 - 08:25

Добрый день. А в ссылке https://yadi.sk/d/DAfrtDsP3TYsV2 нет этого файла?

 

Нет, это другой.



#8 nvrabotaru

nvrabotaru

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 20 Март 2018 - 11:06

Вот это?

Прикрепленные файлы:



#9 nvrabotaru

nvrabotaru

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 20 Март 2018 - 11:08

Лога Hijackthis нет.

Пропишите в настройках сети адреса DNS серверов, которые выдал провайдер или 8.8.8.8

А где нужно было это прописать? В Hijackthis? Или в настройках компьютера?



#10 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 20 Март 2018 - 11:26

Лога Hijackthis нет.
Пропишите в настройках сети адреса DNS серверов, которые выдал провайдер или 8.8.8.8

А где нужно было это прописать? В Hijackthis? Или в настройках компьютера?

Компьютера, конечно.
Почтовый сервер Eserv тоже работает с Dr.Web

#11 nvrabotaru

nvrabotaru

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 20 Март 2018 - 11:44

 

 

Лога Hijackthis нет.
Пропишите в настройках сети адреса DNS серверов, которые выдал провайдер или 8.8.8.8

А где нужно было это прописать? В Hijackthis? Или в настройках компьютера?

 

Компьютера, конечно.

 

Прописал, запустил hijackthis, вот лог-файл


http://people.drweb.com/people/yudin/private/public/sysinfo-next/dwsysinfo.exe

 

Соберите, пожалуйста, еще вот этой версией.

Вот ссылка https://yadi.sk/d/Z_bwkzFk3TZNTC

Прикрепленные файлы:



#12 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 20 Март 2018 - 12:13

C:\Users\Admin\AppData\Roaming\WeatherForecaster\
C:\program files\tracker software\
 

 

Добавьте эти каталоги в архив с паролем "virus" и пришлите в вирлаб (vms.drweb.com/sendvirus/). Как получите номер тикета (drweb#1234567) укажите его здесь.

 

upd:

 

вот эти тоже добавьте туда:

 

C:\programdata\40fa4097\74fb9885.dll 

C:\Users\Admin\AppData\Local\8357AD9C-0422-4741-FD6D-814F282AAE77\
 
 

Сообщение было изменено Ivan Korolev: 20 Март 2018 - 12:33


#13 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 20 Март 2018 - 12:42

Ну и для профилактики еще вот этот: C:\Windows\system32\DRIVERS\oem-drv86.sys



#14 nvrabotaru

nvrabotaru

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 20 Март 2018 - 22:03

[drweb.com #8111138]

[drweb.com #8111139] 

[drweb.com #8111141]

[drweb.com #8111142]

[drweb.com #8111143]


Сообщение было изменено maxic: 21 Март 2018 - 01:07


#15 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 21 Март 2018 - 12:12

Удалите следующие файлы:
 
C:\Windows\system32\Tasks\{FC6E1D6D-803F-70DA-4C61-79EC2969E41C}
C:\Windows\system32\Tasks\6CA7CD9E-B443-A742-16A3-2D475906EFEA
C:\Windows\system32\Tasks\WeatherForecaster
C:\Windows\system32\Tasks\WeatherForecaster2
 
Потом установите DNS сервера, который выдал ваш провайдер или "8.8.8.8, 8.8.4.4".
 


#16 nvrabotaru

nvrabotaru

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 21 Март 2018 - 12:57

Это все, что нужно сделать?



#17 Nenya Amo

Nenya Amo

    Advanced Member

  • Posters
  • 734 Сообщений:

Отправлено 21 Март 2018 - 15:43

Это все, что нужно сделать?

Да, на данный момент.


мой девиз - служение злу, как у котика..


#18 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 21 Март 2018 - 16:08

Это все, что нужно сделать?

 

Да, активных троянов у вас уже нет, антивирус их убил. Осталось почистить то, что от них осталось.



#19 nvrabotaru

nvrabotaru

    Newbie

  • Posters
  • 20 Сообщений:

Отправлено 21 Март 2018 - 17:47

В браузере Chrom при нажатии на внутреннюю ссылку новые окна с сайтами, на которые данная ссылка не должна вести открываться  не будут?



#20 Nenya Amo

Nenya Amo

    Advanced Member

  • Posters
  • 734 Сообщений:

Отправлено 21 Март 2018 - 18:14

nvrabotaru, ну кто вот так Вам может дать гарантии, Вы попробуйте, а если будут, обращайтесь =)


мой девиз - служение злу, как у котика..



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых