Avast WEBforum

Non-English Zone => Русский => Topic started by: REDACTED on July 31, 2014, 09:25:56 PM

Title: и снова URL:Mal
Post by: REDACTED on July 31, 2014, 09:25:56 PM
Добрый вечер!

В третий раз прицепилась ко мне зараза  URL:Mal  :(

При сканировании аваст угроз не обнаружил, но mbam показал 6 подозрительных файлов (переместила в карантин).
мог ли mbam переместить вирус в карантин или же необходимо лечение? Логи прилагаю.


спасибо заранее!
Title: Re: и снова URL:Mal
Post by: REDACTED on July 31, 2014, 09:26:23 PM
еще лог
Title: Re: и снова URL:Mal
Post by: Andrey,pro on July 31, 2014, 10:02:51 PM
ВНИМАНИЕ! Данный скрипт написан только для этого пользователя, использование его на другом компьютере может привести к неработоспособности ОС!
Title: Re: и снова URL:Mal
Post by: REDACTED on July 31, 2014, 11:07:50 PM
fixlog
Title: Re: и снова URL:Mal
Post by: Andrey,pro on July 31, 2014, 11:12:09 PM
Stanley76, проблема по-прежнему наблюдается?
Title: Re: и снова URL:Mal
Post by: REDACTED on July 31, 2014, 11:22:10 PM
опять bitsadmin /reset /allusers нечитаемо  :(

запустить командную строку от имени администратора тоже не смогу - проблема с правами учетки

вроде все нормально, но вирус и до этого никак себя не проявлял, кроме сообщения от аваста. как это можно проверить? сейчас просканирую mbam'ом, если, конечно, она что-то найдет
Title: Re: и снова URL:Mal
Post by: REDACTED on July 31, 2014, 11:59:36 PM
MBAM ничего не нашел, как еще можно проверить?
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 12:09:11 AM
и еще вопрос - из карантина mbam нужно удалять файлы (по крайней мере, червя и трояна)?

карантин на скрине
Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 09:50:03 AM
Из карантина можно ничего не удалять, среди обнаруженных объектов:

pkey.exe - не вирус, взлом  программ
hidcon.exe - не вирус,  используется для скрытого запуска командной строки

На самом деле, самого червя тоже нет, от него только осталась запись в реестре.

Если никаких проблем нет, то дополнительные сканирования не требуются  ;)
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 10:55:09 AM
спасибо большое, Andrey!
 :)
Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 12:47:27 PM
Понаблюдайте за работой системы, если проблем не будет, то необходимо удалить все установленные программы для очистки компьютера.

Для этого скачайте и запустите Delfix (http://general-changelog-team.fr/fr/downloads/finish/20-outils-de-xplode/9-delfix)

(https://dl.dropboxusercontent.com/u/73555776/delfix.JPG)

Рекомендую оставить Malwarebytes Anti-Malware в качестве сканера по требованию и проводить проверку хотя бы раз в месяц.
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 03:07:42 PM
готово)

все нормально, спасибо за помощь.

а вот после этой штуки - http://safezone.cc/threads/problemy-s-kodirovkoj-dos-prilozhenij-posle-primenenija-combofix.2204/ (2ая инструкция) слетела винда >:(

или это было несовместимо с моим случаем, или этот код нужно подправить

спасибо, что помогли с вирусом)
Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 04:41:40 PM
а вот после этой штуки - http://safezone.cc/threads/problemy-s-kodirovkoj-dos-prilozhenij-posle-primenenija-combofix.2204/ (2ая инструкция) слетела винда >:(
Печально, надо было сообщить об этом в одном из сообщений, мы могли бы восстановить работоспособность ОС.
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 05:19:15 PM
я  сразу же и сообщила :)

а как ее можно восстановить? кажется, тут уж проще переустановит заново, но было б неплохо, если б Вы сказали хоть примерно, как ее восстановить.

у меня ХР SP3, на экране сообщение 'не удается запустить windows из-за испорченного или отсутствующего файла /WINDOWS/system32/config/SYSTEM'
vjно попробовать восст-ть этот файл запустив программу установки windows с оригинального установочного сd-rom. ....  '

все же мне кажется, что с этим Codepage repair что-то не то, раз он запросто снес мне винду - в предыдущий раз я сама все исправила в реестре, и никаких проблем не было :)
Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 05:51:53 PM
Похоже, что эта программа повредила реестр, подготовьте отчет по этой инструкции: https://forum.avast.com/index.php?topic=130898.msg968445#msg968445
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 06:18:19 PM
сейчас сделаю, вот только один вопрос - восстановление будет выполняться с установочного диска windows или с  помощью какой-либо программы? спрашиваю просто потому, что диска с windows под рукой сейчас нет.

Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 06:22:37 PM
Установочный диск windows не потребуется, мы будем использовать только FRST и, возможно, командную строку.
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 07:19:00 PM
Andrey, загрузился Reatogo и теперь у меня синий экран смерти :(

что теперь?
или теперь уже точно переустановка винды?
Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 07:21:54 PM
Stanley76, я правильно понял, что после запуска Рабочего стола Reatogo появился синий экран смерти (BSOD)?
Есть и другие способы, у Вас windows xp?
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 07:26:37 PM
не совсем - рабочий стол Reatogo не запустился, просто шел процесс сканирования (черный экран и внизу progress bar cнадписью Reatogo P- X (буквы точно не помню)), а когда сканирование завершилось, появилась стандартная заставка windows xp и сразу же после нее - cиний экран смерти

у меня ХР SP3
Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 07:40:02 PM
Для доступа к файлам на windows мы будем использовать Dr.Web LiveCD/USB.
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 08:03:39 PM
ну, наверное я все-таки переустановлю винду :)

но все равно, спасибо большое что возились со мной и за Ваше терпение :)

а Codepage Repair лучше подправьте, чтоб еще кому-нибудь так не 'повезло'

OTLPENet.exe и FRST просто удалить или делфиксом?
Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 08:06:06 PM
Stanley76, не сдавайтесь, это займет у Вас около 30 минут и компьютер будет снова работать + Вы получите опыт по восстановлению реестра из резервной копии  ;)
OTLPENet.exe и FRST просто удалите.
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 08:46:20 PM
вот зря уговариваете, а то уговорите :)

попыталась - dr web не хочет ни с флешки загружаться, ни с DVD диска, опять все та же надпись 'не удается запустить windows из-за испорченного или отсутствующего файла /WINDOWS/system32/config/SYSTEM'

так что лучший выход переустановить винду, давно собиралась, а тут как раз случай :)

но все равно спасибо  ;)
Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 08:53:44 PM
Если при загрузке появляется надпись 'не удается запустить windows из-за испорченного или отсутствующего файла /WINDOWS/system32/config/SYSTEM', то это значит, что или Вы не выставили в настройках BIOS загрузку с диска или ваш компьютер не поддерживает загрузчик программы, с помощью которой Вы прожигали диск.
Какой программой Вы прожигали диск?
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 08:57:44 PM
вроде все правильно делаю - захожу в биос, выбираю, с какого диска загружаться (или нужно зайти в 'enter setup' и там еще указать? )

диск прожигала Nero 6
Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 09:06:04 PM
К сожалению, я не знаю все виды BIOS, инструкция для наиболее распространненых здесь: http://docs.puppyrus.org/setups/bios
Думаю, что проблема не в этом, т.к. Вы уже загружали Reatogo.
BIOS вашего компьютера поддерживает загрузку со съемных носителей, т.к. Dr.Web LiveUSB должен работать?
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 09:16:29 PM
ну по идее поддерживает, раз Reatogo загрузился.

ничего, это не катастрофа, на компе ничего важного не было, так что мне повезло :)
но Codepage repair лучше не советовать, как мне кажется)), но опять же - может, это только с моей системой такое получилось

спасибо еще раз, везде б такой сапорт был :)
Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 09:18:36 PM
Есть еще вариант: подключить жесткий диск с проблемного компьютера на рабочий компьютер, таким образом Вы получите доступ к файлам на жестком диске и сможете восстановить резервную копию.
Title: Re: и снова URL:Mal
Post by: REDACTED on August 01, 2014, 09:31:24 PM
ээ, я так вообще спать сегодня не лягу, но за идею спасибо ;)
Title: Re: и снова URL:Mal
Post by: Andrey,pro on August 01, 2014, 09:44:08 PM
Приношу извинения за причиненные неудобства, я не являюсь разработчиком программы Codepage repair, но т.к. я дал ссылку на эту инструкцию, то я хочу сделать все возможное, чтобы восстановить работу ПК, тем более, что это очень легко  :)
Если Вы не найдете папку windows\repair, то попробуйте найти папку FRST в корне системного диска или папку windows\ERDNT, но пока ничего не предпринимайте, только напишите, есть ли такие папки на диске.
Title: Re: и снова URL:Mal
Post by: REDACTED on August 02, 2014, 11:34:54 AM
да все нормально, не беспокойтесь :)

я Вас ни в коем случае не обвиняю - если уж кто и виноват, то только я, надо было, как и в прошлый раз, менять в реестре вручную, а не запускать чужое, и это тоже бесценный опыт  ;)

спасибо за то, что старались помочь, у вас очень полезный форум!

один последний вопрос - можно как-то уберечься от этого url:mal ? может, он какие-то определенные браузеры / ОС "предпочитает"? по странным сайтам не хожу, к тому же аваст всегда спасал, как тут быть?
Title: Re: и снова URL:Mal
Post by: George Yves on August 02, 2014, 05:47:56 PM
один последний вопрос - можно как-то уберечься от этого url:mal ? может, он какие-то определенные браузеры / ОС "предпочитает"? по странным сайтам не хожу, к тому же аваст всегда спасал, как тут быть?
Любой уважающий себя антивирус с резидентной защитой и даже некоторые браузеры всегда проверяют открываемые ссылки на наличие подозрительной деятельности. В случае подозрения на наличие зловредного и опасного содержания и выдаётся предупреждение URL:mal. Наличие или угроза такой деятельности определяется не самим антивирусом, а автоматической проверкой посещаемых ссылок по различным специализированным базам в интернете. Чаще всего такие базы для антивирусов представляют, например, такие интернет-сервисы как Google Safebrowsing, Website Antivirus, Webutation, Web Of Trust, Wikipedia Trust Links, G-Rated и другие. Так что если какой-то сайт попадает в "чёрные списки" на таких сервисах, то пользователь обязательно получит предупреждение от антивируса. И получить его можно даже заходя на сайт из "чёрного списка": достаточно посетить совсем безвредный сайт, на котором может оказаться ссылка (рекламный банер, например), ведущая на сайт со зловредами.
Title: Re: и снова URL:Mal
Post by: REDACTED on August 04, 2014, 11:12:02 AM
George, я правильно понимаю - если, допустим, я получаю извещение от аваста про url:mal о потенциальной угрозе, то заражение уже произошло? или же это всего лишь предупреждение?
Title: Re: и снова URL:Mal
Post by: George Yves on August 04, 2014, 02:31:25 PM
URL:mal — это предупреждение, что компьютер может подвергнуться воздействию вредоносного ПО при посещении данного адреса в интернете. В принципе, это не означает, что вредоносы проникли в систему: антивирус автоматически заблокировал подключение браузера к такому адресу и ничто оттуда не попало в компьютер. Достаточно не кликать по такой ссылке, а ещё лучше уйти со страницы и всё в порядке.

Но если такое оповещение срабатывает при посещении любого адреса, то это уже другая история. Теперь это значит, что вредоносы (обычно это так называемые "потенциально небезопасные программы" (ПНП), уже проникли в систему (обычно в виде скрытых временных файлов или значений системного реестра) и при каждом выходе в интернет они пытаются скрытно подключиться к опасному адресу. Вот в этом случае надо обязательно обратиться к специалисту для удаления вредоносного ПО.
Title: Re: и снова URL:Mal
Post by: REDACTED on August 04, 2014, 02:55:28 PM
спасибо за подробный ответ, теперь понятно :)