Avast WEBforum

Non-English Zone => Русский => Topic started by: hit_run on April 03, 2014, 11:16:23 AM

Title: URL:Mal
Post by: hit_run on April 03, 2014, 11:16:23 AM
Добрый день!
При подключении интернета вылазит окошко, что Аваст заблокировал вирус. Url:mal. Ругается на svchost. Дальше работа идёт вроде как нормально. Что делать? С чего начать избавляться? Спасибо за поддержку...
Title: Re: URL:Mal
Post by: sergofun on April 03, 2014, 12:15:21 PM
Добрый день hit_run и добро пожаловать на форум!
В сообщении avast! нажмите "Подробнее", откроется страница в браузере. Ссылку на эту страницу выложите в следующем сообщении.
Подготовьте отчеты для диагностики и очистки заражений (http://forum.avast.com/index.php?topic=130898.msg968438#msg968438), прикрепите их к своему следующему сообщению.
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 12:32:24 PM
http://www.avast.ru/lp-fr-virus-alert?p_ext=&utm_campaign=Virus_alert&utm_source=prg_fav_90_0&utm_medium=prg_systray&utm_content=.%2Ffa%2Fru-ru%2Fvirus-alert-default&p_vir=URL:Mal&p_prc=C:\Windows\system32\svchost.exe&p_obj=h_dmnfwd_com__?dn=&pid=1PO8G3V7O&p_var=.%2Ffa%2Fru-ru%2Fvirus-alert-default&p_elm=7&p_lex=287&p_lid=ru-ru&p_lng=ru&p_lqa=0&p_lqe=0&p_lst=0&p_lsu=24&p_pro=0&p_bld=empty&p_vep=9&p_ves=0&p_vbd=2013&p_hid=fead9634-868b-4f72-9590-976856c92712&p_ram=2047&p_cpu=5%2C4

Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 12:36:45 PM
.
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 01:14:30 PM
при попытке поиска в гугле перенаправляет вот сюда хhttp://www.dmnfwd.com/?dn=&pid=1PO8G3V7O,  Аваст блокирует.
Title: Re: URL:Mal
Post by: afix on April 03, 2014, 01:32:05 PM
при попытке поиска в гугле перенаправляет вот сюда http://www.dmnfwd.com/?dn=&pid=1PO8G3V7O,  Аваст блокирует.
Это явное заражение. Подождите пока зайдёт на форум Andrey,pro,он Вам поможет полечиться.
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 01:41:16 PM
спасибо, жду и надеюсь. на самом деле немного неверно написал - перенаправляет когда пытаешься юзать поиск через адресную строку файрфокса. кто-то за мной следить пытается....
Title: Re: URL:Mal
Post by: sergofun on April 03, 2014, 01:50:01 PM
hit_run, отредактируйте свое предыдущее сообщение, сделав ссылку некликабельной, например, так: хttp://avast.com
Запланируйте сканирование avast! во время загрузки ПК, перезагрузитесь, дождитесь завершения сканирования.
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 03:05:19 PM
hit_run, отредактируйте свое предыдущее сообщение, сделав ссылку некликабельной, например, так: хttp://avast.com
Запланируйте сканирование avast! во время загрузки ПК, перезагрузитесь, дождитесь завершения сканирования.

сделал сканирование, но не пойму, как найти отчёт, где включить показ скрытых файлов и папок в семёрке? а то сохранился отчёт в c:\programdata, а этой папки из проводника не видно...
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 03:07:33 PM
разобрался. вот
Title: Re: URL:Mal
Post by: Andrey,pro on April 03, 2014, 03:32:48 PM
hit_run, JRT и MBAM удалили вредоносные файлы, отчеты в порядке, проблема по-прежнему наблюдается?
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 05:10:50 PM
да, проблема та же самая, и да, почти каждая из прог что-то нашла и удалила, но заражён, походу, сам svchost. подключаю интернет - выскакивает 2-3 раза сообщение Аваста из первого моего сообщения, ругается на свхост. из файрфокса если пытаюсь как раньше что-то вбить в адресную строку для поиска в инете - выскакивает та же байда, но ругается на файрфокс. но вот это (второе) не всегда происходит.
Title: Re: URL:Mal
Post by: Andrey,pro on April 03, 2014, 05:40:36 PM
Скачайте Farbar Recovery Scan Tool (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/)  (https://www.dropbox.com/s/fv5udu0pse3a82g/FRST_canned.png?dl=1) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
(https://www.dropbox.com/s/bw0sjh213n7646i/FRST.png?dl=1)
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 06:34:07 PM
.
Title: Re: URL:Mal
Post by: Andrey,pro on April 03, 2014, 07:14:04 PM
Через Программы и компоненты удалите программу:
Code: [Select]
Update for Zip OpenerВнимание! Данный скрипт был написан специально для этого пользователя! Использование его на другом компьютере может привести к неработоспособности ОС!

+ пересоздайте ярлыки запуска браузера: для этого удалите ярлыки браузера с Рабочего стола и создайте новые.
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 08:26:29 PM
диск F - виртуальный носитель daemon tools-а
Title: Re: URL:Mal
Post by: Andrey,pro on April 03, 2014, 08:29:44 PM
Программу Update for Zip Opener удалили, ярлыки пересоздали? Проблема по-прежнему наблюдается после проделанных операций? Очистите еще кэш и куки браузера.
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 08:39:06 PM
всё сделал, перезагрузился, подключаюсь к инету - всё то же самое. ругается на svchost.exe, ярлыки браузеров думаю ни при чём, так как браузер даже не открываю - уже ругается. сразу, при установке соединения.
Title: Re: URL:Mal
Post by: Andrey,pro on April 03, 2014, 08:42:01 PM
Скачайте программу Gmer: http://www.gmer.net/download.php . Запустите программу (в windows Vista и 7 программу нужно запускать от имени администратора).
После автоматической экспресс-проверки, отметьте галочкой только системный раздел (обычно это диск C:\) и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под любым именем, например gmer.log и прикрепите отчет к следующему сообщению.
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 08:53:26 PM
скачал, запустил, отметил диск С:, начал скан, спустя полминуты на экране артефакты, комп ушёл в синий экран смерти и перезагрузился...
Title: Re: URL:Mal
Post by: Andrey,pro on April 03, 2014, 08:57:43 PM
попробуйте подготовить отчет в Безопасном режиме
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 09:28:15 PM
сделал, только вот вопрос - я из просто safe mode делал, там же сетевые драйверы не загружаются, может следовало с поддержкой сетевых драйверов?
Title: Re: URL:Mal
Post by: Andrey,pro on April 03, 2014, 09:40:52 PM
Ни в одном отчете я не увидел ничего подозрительного...
Когда сообщение от аваст снова появится (будет ругаться на svchost.exe) нажмите кнопку "Подробнее" во всплывающем окне и скопируйте содержимое адресной строки браузера в следующее сообщение.
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 09:44:05 PM
 уже писал здесь
http://www.avast.ru/lp-fr-virus-alert?p_ext=&utm_campaign=Virus_alert&utm_source=prg_fav_90_0&utm_medium=prg_systray&utm_content=.%2Ffa%2Fru-ru%2Fvirus-alert-default&p_vir=URL:Mal&p_prc=C:\Windows\system32\svchost.exe&p_obj=h_dmnfwd_com__?dn=&pid=1PO8G3V7O&p_var=.%2Ffa%2Fru-ru%2Fvirus-alert-default&p_elm=7&p_lex=287&p_lid=ru-ru&p_lng=ru&p_lqa=0&p_lqe=0&p_lst=0&p_lsu=24&p_pro=0&p_bld=empty&p_vep=9&p_ves=0&p_vbd=2013&p_hid=fead9634-868b-4f72-9590-976856c92712&p_ram=2047&p_cpu=5%2C4
Title: Re: URL:Mal
Post by: Andrey,pro on April 03, 2014, 09:46:45 PM
сайт всегда один и тот же?
Я вижу, что Вы загрузили AdwCleaner, прикрепите отчет.
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 09:49:21 PM
да, один и тот же всегда, даже ссылка одна и та же.
Title: Re: URL:Mal
Post by: Andrey,pro on April 03, 2014, 09:58:47 PM
Скачайте  ComboFix :
Ссылка 1  (http://download.bleepingcomputer.com/sUBs/ComboFix.exe)
Ссылка 2 (http://www.forospyware.com/sUBs/ComboFix.exe)
 
ОЧЕНЬ ВАЖНО !!! Сохраните ComboFix.exe на Рабочий стол
 
* ВАЖНО - Отключите антивирус и антишпионское ПО, обычно это можно сделать, нажав правой кнопкой мыши по значку в системном трее.  Они могут мешать работе программы. Если у Вас возникли трудности по поводу правильного отключения защитных программ см.  здесь  (http://forums.whatthetech.com/How_Disable_your_Security_Programs_t96260.html&pid=494216#entry494216)
(http://img.photobucket.com/albums/v706/ried7/NSIS_disclaimer_ENG.png)

(http://img.photobucket.com/albums/v706/ried7/NSIS_extraction.png)

Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 10:04:29 PM
сорри конечно, а если я аваст отключу временно, значит и интернет отрубить пока?
Title: Re: URL:Mal
Post by: Andrey,pro on April 03, 2014, 10:06:12 PM
да, на время сканирования интернет лучше отключить
Title: Re: URL:Mal
Post by: hit_run on April 03, 2014, 10:27:28 PM
без изменений...
Title: Re: URL:Mal
Post by: Andrey,pro on April 03, 2014, 10:46:11 PM
В папке c:\windows\TEMP есть файлы 2EDFE15.sys и 345C5FA.sys?
если есть, то просканируйте их на virustotal:

Проверьте  файл на  virustotal (https://www.virustotal.com/ru/):

Title: Re: URL:Mal
Post by: hit_run on April 04, 2014, 08:13:46 PM
Добрый вечер... нет таких файлов там. Недавно чистил ccleaner-ом, может поэтому удалились если и были...
Title: Re: URL:Mal
Post by: Andrey,pro on April 04, 2014, 08:19:33 PM
ВНИМАНИЕ! данный скрипт написан только для этого пользователя,использование его на другом компьютере может привести к неработоспособности ОС!
Title: Re: URL:Mal
Post by: hit_run on April 04, 2014, 08:28:12 PM
All processes killed
========== COMMANDS ==========
Restore point Set: OTL Restore Point
========== OTL ==========
Service 345C5FA stopped successfully!
Service 345C5FA deleted successfully!
File C:\Windows\TEMP\345C5FA.sys not found.
Service 2EDFE15 stopped successfully!
Service 2EDFE15 deleted successfully!
File C:\Windows\TEMP\2EDFE15.sys not found.
========== COMMANDS ==========
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
[EMPTYTEMP]
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Public
->Temp folder emptied: 0 bytes
 
User: Все пользователи
 
User: Денис
->Temp folder emptied: 155508024 bytes
->Temporary Internet Files folder emptied: 7612 bytes
->Java cache emptied: 2008280 bytes
->FireFox cache emptied: 65978706 bytes
->Google Chrome cache emptied: 0 bytes
->Flash cache emptied: 1488 bytes
 
User: „Ґ­Ёб
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 128 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 182 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 213,00 mb
 
 
OTL by OldTimer - Version 3.2.69.0 log created on 04042014_222302

Files\Folders moved on Reboot...
C:\Users\Денис\AppData\Local\Microsoft\Windows\Temporary Internet Files\counters.dat moved successfully.
File move failed. C:\Windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...
Title: Re: URL:Mal
Post by: Andrey,pro on April 04, 2014, 08:41:58 PM
Проблема после выполнения скрипта по-прежнему наблюдается?
Title: Re: URL:Mal
Post by: hit_run on April 04, 2014, 08:48:38 PM
Да, чёрт её дери...
Title: Re: URL:Mal
Post by: Andrey,pro on April 04, 2014, 08:57:00 PM
Скачайте AdwCleaner (http://general-changelog-team.fr/en/downloads/finish/20-outils-de-xplode/2-adwcleaner) на Рабочий стол

(https://dl.dropbox.com/u/73555776/AdwCleaner.GIF)
Title: Re: URL:Mal
Post by: hit_run on April 04, 2014, 09:03:14 PM
ещё раз? я вчера вам прикреплял отчёт... щас ещё раз сделаю.
Title: Re: URL:Mal
Post by: hit_run on April 04, 2014, 09:08:23 PM
проблема осталась
Title: Re: URL:Mal
Post by: Andrey,pro on April 04, 2014, 09:09:29 PM
Извините, не ту инструкцию открыл  :)

Скачайте утилиту Kaspersky TDSSKiller (http://media.kaspersky.com/utilities/VirusUtilities/RU/tdsskiller.exe)
Title: Re: URL:Mal
Post by: hit_run on April 04, 2014, 09:11:47 PM
это тоже можно пропускать, скачивал, делал, ничего не нашёл... блин
Title: Re: URL:Mal
Post by: Andrey,pro on April 04, 2014, 09:21:04 PM
По отчетам я не вижу никаких проблем, возможно, причиной может быть торрент-клиент.
Запустите снова программу OTL by OldTimer и нажмите кнопку CleanUp для удаления программы.

Удаление ComboFix
Title: Re: URL:Mal
Post by: hit_run on April 04, 2014, 09:24:15 PM
торрент-клиент не запущен, да и какая связь системного процесса svchost с незапущенным торрент-клиентом? возможно, причина - то, что у меня левый наушник не работает? извините, конечно, но это вся помощь, что вы можете предоставить? надежды нет?
Title: Re: URL:Mal
Post by: hit_run on April 04, 2014, 09:26:35 PM
сайт один и тот же, адрес один и тот же... неужели нет конкретного способа выяснить, что это за сайт такой?
Title: Re: URL:Mal
Post by: hit_run on April 04, 2014, 09:27:21 PM
и где блин и что за файл или команда ссылается на этот сайт? где-то у меня на компе это же должно быть прописано?
Title: Re: URL:Mal
Post by: hit_run on April 04, 2014, 09:29:26 PM
вот прямо сейчас ни с того опять лезет, как будто активизируется временами
Title: Re: URL:Mal
Post by: Andrey,pro on April 04, 2014, 09:33:30 PM
К сожалению, я ничем больше помочь не могу, установить источник проблемы мне не удалось.
Title: Re: URL:Mal
Post by: hit_run on April 04, 2014, 09:36:20 PM
ок, спасибо за старания... добавил сайт этот в блокировки аваста. а сообщить в центр разработки антивируса - возможно ? просто ничего кроме моей темы в гугле не находится про этот сайт путёвого...