Страница 2 из 2 Первая 12
Показано с 21 по 37 из 37.

Неубиваемый баннер в IE8 и Firefox (Trojan.Win32.Ddox.ci) (заявка № 103946)

  1. #21
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Не закрывая браузеры, сделайте такой лог http://virusinfo.info/showthread.php?t=78057

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    17.06.2011
    Сообщений
    19
    Вес репутации
    47
    Aleksandra, не получается запустить vba32. синий экран, вызванный lt3q1eju.sys при включенных экранах и фв авиры и pgkj0wy3.sys при отключенных (если правильно понял - эти файлы от VBA32)

  4. #23
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Лог делали в режиме ordinary? Антивирус отключали?

  5. #24
    Junior Member Репутация
    Регистрация
    17.06.2011
    Сообщений
    19
    Вес репутации
    47
    до режима и до лога я не дошел. после вопроса Would you like to run Vba32 Antirootkit on dedicated desktop with advanced security features on (recommended option)? отвечая и Нет и Да, комп умирает...

  6. #25
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Эту сборку попробуйте.

    pass: 123
    Вложения Вложения

  7. #26
    Junior Member Репутация
    Регистрация
    17.06.2011
    Сообщений
    19
    Вес репутации
    47
    стал наблюдать за фв авиры...
    в момент появления банера последняя проверенная ссылка была:
    http://qocgle.com/loPtfdn3dSasoicn/js.php?t=r&tt=brw
    когда нажал на "обновление" было вот что:
    http://213.133.103.217/bt_pdfn3skxle...2Fupdate%2Ejpg

    Добавлено через 8 минут

    Aleksandra, аналогично - синий экран в то же время...
    не может это быть из-за авиры, хоть и с отключенными экранами и фв? может быть ее совсем удалить?
    Последний раз редактировалось buh04; 19.06.2011 в 23:16. Причина: Добавлено

  8. #27
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Цитата Сообщение от buh04 Посмотреть сообщение
    может быть ее совсем удалить?
    Попробуйте...

  9. #28
    Junior Member Репутация
    Регистрация
    17.06.2011
    Сообщений
    19
    Вес репутации
    47
    нет, не дружит со мной эта vba32... снес авиру, перегрузил - синий экран на том же месте... пробовал даже safe mode - то же самое...

    почитал соседние ветки - у всех вирусы как вирусы - лечатся легким движением... а тут... как-то обидно даже...

  10. #29
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Сделайте лог RSIT.

  11. #30
    Junior Member Репутация
    Регистрация
    17.06.2011
    Сообщений
    19
    Вес репутации
    47
    сделал

  12. #31
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    1. Отключите восстановление системы и антивирус.
    2. Выполните скрипт в AVZ:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Program Files\Mozilla Firefox\update.exe','');
     QuarantineFile('C:\Users\OLGAN~1\AppData\Local\Temp\0.9868431169816121.exe','');
     DeleteFile('C:\Users\OLGAN~1\AppData\Local\Temp\0.9868431169816121.exe');
     DeleteFile('C:\Program Files\Mozilla Firefox\update.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!

    3. Выполните скрипт в AVZ:

    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    Загрузите файл quarantine.zip, используя ссылку http://virusinfo.info/upload_virus.php?tid=103946

  13. #32
    Junior Member Репутация
    Регистрация
    17.06.2011
    Сообщений
    19
    Вес репутации
    47
    сейчас сделаю, но эти атавизмы (остались разрешения для файрволла) от прошлых инфекций - я вручную убрал эти ключи из реестра, а файлов таких уже нет.

  14. #33
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Скорее всего так и есть, но кто знает...

  15. #34
    Junior Member Репутация
    Регистрация
    17.06.2011
    Сообщений
    19
    Вес репутации
    47
    да, в карантине пусто, по ссылке выдается Ошибка загрузки. Данный файл уже был загружен

    Добавлено через 6 часов 0 минут

    установил в файрволле авиры блокировку всех исходящих и входящих пакетов с двух ip - 213.133.103.217 и 213.133.103.221. банер пока не появляется...
    авира сообщает о блокировке пакетов... но это наверно не совсем то решение...
    Последний раз редактировалось buh04; 20.06.2011 в 07:39. Причина: Добавлено

  16. #35
    Junior Member Репутация
    Регистрация
    17.06.2011
    Сообщений
    19
    Вес репутации
    47
    так и не нашел нормальное решение проблемы...
    банер не выскакивает, но инет тормозит... наверно от того, что браузеры постоянно пытаются залезть на qocgle.com...
    пробовал запускать другие "лечебные" проги, рекомендуемые в соседних ветках.
    Combofix вызывает синий экран BAD_POOL_HEADER
    Gmer запустился... посмотрите, кто разбирается, пожалуйста лог, может всплывет что...

  17. #36
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    c:\windows\system32\WS2_32.dll запакуйте с паролем virus и пришлите по красной ссылке Прислать запрошенный карантин вверху темы
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. #37
    Junior Member Репутация
    Регистрация
    17.06.2011
    Сообщений
    19
    Вес репутации
    47
    Решил проблему благодаря совету gjf в соседней ветке путем восстановления загрузочного сектора. Хотя насколько я понял, утилита от Касперского теперь тоже лечит эту заразу.
    Спасибо всем за участие в решении проблемы!

  • Уважаемый(ая) buh04, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Trojan.Win32.Ddox.ci (Баннер обновления браузера)
      От GRinT в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 02.09.2011, 21:28
    2. появляется баннер о вирусе Trojan Win32.Ddox.ci (заявка №98892)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 2
      Последнее сообщение: 16.07.2011, 03:01
    3. Баннер в мозилле Trojan.win32.ddox.ci (заявка №97787)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 2
      Последнее сообщение: 13.07.2011, 06:01
    4. Ответов: 7
      Последнее сообщение: 02.07.2011, 02:00
    5. Firefox ругается на Trojan.Win32.Ddox.ci
      От pivanov в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 25.06.2011, 16:29

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00996 seconds with 18 queries