Author Topic: URL:Mal вирус с ВКонтакте  (Read 6245 times)

0 Members and 1 Guest are viewing this topic.

SuMm

  • Guest
URL:Mal вирус с ВКонтакте
« on: July 14, 2013, 04:11:31 PM »
Здравствуйте.
Похожая проблема как здесь: http://forum.avast.com/index.php?topic=125572.0
Достаточно часто выскакивает "угроза".

Логи прилагаю сразу.
Заранее спасибо.
« Last Edit: July 14, 2013, 04:21:45 PM by SuMm »

Offline Andrey,pro

  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5012
  • Things happen
Re: URL:Mal вирус с ВКонтакте
« Reply #1 on: July 14, 2013, 04:24:04 PM »
SuMm, здравствуйте! Добро пожаловать на форум!
запустите снова программу OTL by OldTimer . В окно Custom Scans/Fixes скопируйте скрипт:

Code: [Select]
:OTL
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Secondary Start Pages = http://www.naver.com/ [binary data]
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{BC2FEA94-BA03-452E-8C2F-C70C28040478}: NameServer = 80.82.209.180

:Commands
[purity]
[resethosts]
[emptytemp]
[CREATERESTOREPOINT]
[Reboot]
  • Проверьте, что весь текст скрипта был скопирован / вставлен верно и нажмите кнопку "Run Fix"
  • Компьютер перезагрузится.
  • После перезагрузки откройте папку "C:\_OTL\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.
ВНИМАНИЕ! данный скрипт написан только для этого пользователя,использование его на другом компьютере может привести к неработоспособности ОС!

Обратите внимание, что после выполнения скрипта необходимо в настройках DNS прописать вручную или DNS-cервера провайдера или введите google public DNS:
предпочитаемый: 8.8.8.8
альтернативный:  8.8.4.4

Подробнее как это сделать: http://forum.avast.com/index.php?topic=128395.msg957993#msg957993

2. подготовьте лог Malwarebytes anti-malware по инструкции: http://forum.avast.com/index.php?topic=100566.0 и прикрепите его в следующем сообщении.

SuMm

  • Guest
Re: URL:Mal вирус с ВКонтакте
« Reply #2 on: July 14, 2013, 04:42:46 PM »
Code: [Select]
All processes killed
========== OTL ==========
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\Secondary Start Pages| /E : value set successfully!
HKCU\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{BC2FEA94-BA03-452E-8C2F-C70C28040478}\\NameServer| /E : value set successfully!
========== COMMANDS ==========
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
[EMPTYTEMP]
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Public
 
User: User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 1375894 bytes
->Java cache emptied: 4368247 bytes
->Flash cache emptied: 811 bytes
 
User: Все пользователи
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 4047480 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
Session Manager Temp folder emptied: 1749887 bytes
Session Manager Tmp folder emptied: 0 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 0 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 11,00 mb
 
Restore point Set: OTL Restore Point
 
OTL by OldTimer - Version 3.2.69.0 log created on 07142013_173407

Files\Folders moved on Reboot...
File move failed. C:\TEMP\_avast_\Webshlock.txt scheduled to be moved on reboot.
C:\TEMP\FXSAPIDebugLogFile.txt moved successfully.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...

Скрипт выполнил, логи Мала прилагаю.

Спасибо за быстрый ответ.

Offline Andrey,pro

  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5012
  • Things happen
Re: URL:Mal вирус с ВКонтакте
« Reply #3 on: July 14, 2013, 04:45:17 PM »
проверьте файл на вирустотал ( https://www.virustotal.com/ru/) и покажите результаты сканирования в следующем сообщении:
Code: [Select]
C:\Temp\services.exe.mui

SuMm

  • Guest
Re: URL:Mal вирус с ВКонтакте
« Reply #4 on: July 14, 2013, 04:56:19 PM »
Суть в том, что данного файла нет в темпе.
На всём диске С только в двух местах (две локализации стоит потому как) нашёлся, проверил на всякий случай - никакой угрозы.

Offline Andrey,pro

  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5012
  • Things happen
Re: URL:Mal вирус с ВКонтакте
« Reply #5 on: July 14, 2013, 05:00:23 PM »
запустите новое сканирование MBAM, если файл C:\Temp\services.exe.mui будет найден-удалите. Это эксплойт для word.

SuMm

  • Guest
Re: URL:Mal вирус с ВКонтакте
« Reply #6 on: July 14, 2013, 05:08:45 PM »
Нет, в этот раз не нашёл.

Пока больше "угроз" не было. Спасибо за помощь.