Author Topic: Вредоносный URL адрес блокирован?  (Read 16121 times)

0 Members and 1 Guest are viewing this topic.

Sergey V.

  • Guest
Вредоносный URL адрес блокирован?
« on: January 23, 2011, 09:40:30 AM »
У меня та же проблема, что была и у Mihan74. Постоянно всплывающее сообщение о блокировке вредоносного URL адреса. Вид сообщения привожу. Что, попробовать применить методику ту же, что была предложена для Mihan74?
« Last Edit: January 23, 2011, 09:43:49 AM by Sergey V. »

Offline George Yves

  • Avast Überevangelist
  • Massive Poster
  • *****
  • Posts: 4095
  • Help you I can
Re: Вредоносный URL адрес блокирован?
« Reply #1 on: January 23, 2011, 10:50:02 AM »
Да.
May the FOSS be with you!

Sergey V.

  • Guest
Re: Вредоносный URL адрес блокирован?
« Reply #2 on: January 25, 2011, 04:32:13 AM »
Да.
MBAM скачал, инсталлировал, пролечил.
Все отмеченные зараженные объекты удалил.
У меня нет файла C:\WINDOWS\system32\dfc06e69.exe
Пока сообщение об атаке не появляется.
Попробовать ещё использовать утилиты AVZ и Hijackthis?
Результаты ниже:
------------------------------------------------------
Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Версия базы данных: 5593

Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

25.01.2011 5:08:32
mbam-log-2011-01-25 (05-08-23).txt

Тип сканирования: Быстрое сканирование
Просканированные объекты: 151069
Времени прошло: 6 минут, 32 секунд

Заражённые процессы в памяти: 0
Заражённые модули в памяти: 0
Заражённые ключи в реестре: 8
Заражённые параметры в реестре: 1
Объекты реестра заражены: 2
Заражённые папки: 1
Заражённые файлы: 8

Заражённые процессы в памяти:
(Вредоносных программ не обнаружено)

Заражённые модули в памяти:
(Вредоносных программ не обнаружено)

Заражённые ключи в реестре:
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127AD2-394B-70F5-C650-B97867BAA1F7} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127AD2-394B-70F5-C650-B97867BAA1F7} (Backdoor.Bot) -> No action taken.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{3446AF26-B8D7-199B-4CFC-6FD764CA5C9F} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{3446AF26-B8D7-199B-4CFC-6FD764CA5C9F} (Backdoor.Bot) -> No action taken.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43BF8CD1-C5D5-2230-7BB2-98F22C2B7DC6} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43BF8CD1-C5D5-2230-7BB2-98F22C2B7DC6} (Backdoor.Bot) -> No action taken.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{4776C4DC-E894-7C06-2148-5D73CEF5F905} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{4776C4DC-E894-7C06-2148-5D73CEF5F905} (Backdoor.Bot) -> No action taken.

Заражённые параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\UID (Malware.Trace) -> Value: UID -> No action taken.

Объекты реестра заражены:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Spyware.Zbot) -> Bad: (C:\WINDOWS\system32\sdra64.exe) Good: () -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Hijack.UserInit) -> Bad: (C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,) Good: (userinit.exe) -> No action taken.

Заражённые папки:
c:\WINDOWS\system32\lowsec (Stolen.data) -> No action taken.

Заражённые файлы:
c:\WINDOWS\system32\greenfields.scr (Malware.Packer.Gen) -> No action taken.
c:\WINDOWS\Temp\26.tmp (Backdoor.Bot) -> No action taken.
c:\windows\temp\7.tmp (Backdoor.Phdet) -> No action taken.
c:\documents and settings\сергей\local settings\temporary internet files\content.ie5\fl4h7e7m\mini[1].exe (Trojan.Downloader) -> No action taken.
c:\WINDOWS\system32\sdra64.exe (Spyware.Zbot) -> No action taken.
c:\WINDOWS\system32\lowsec\local.ds (Stolen.data) -> No action taken.
c:\WINDOWS\system32\lowsec\user.ds (Stolen.data) -> No action taken.
c:\WINDOWS\system32\lowsec\user.ds.lll (Stolen.data) -> No action taken.

Onix

  • Guest
Re: Вредоносный URL адрес блокирован?
« Reply #3 on: January 25, 2011, 06:08:02 AM »
Удалите в MBAM все, что он нашел. И да, хорошо бы увидеть логи HijackThis и AVZ.

Sergey V.

  • Guest
Re: Вредоносный URL адрес блокирован?
« Reply #4 on: January 27, 2011, 01:57:32 AM »
Удалите в MBAM все, что он нашел. И да, хорошо бы увидеть логи HijackThis и AVZ.
Всё, что нашёл MBAM, я удалил. Пролечил также с помощью AVZ и HijackThis. Логи выслал Laperuz-у, получил ответ, что "логи чистые". Предупреждение об атаке больше не появляется, загрузка ЦП уменьшилась.
Спасибо всем, кто помогал!!!
Однако некоторые вопросы всё же пока остаются. Например сообщения в рапорте AVZ типа "перехватчик не определен"...
Дополнительно: пролечил AVAST-ом флэшку, (4 Gb Transcend), удалил вирус Win32:Crumpache (Cryp), он сидел в папке PERO\SPECULAC.exe - откуда она взялась с этим файлом  - мне непонятно... Когда попали вирусы - предположительно между датой окончания действия "журнального" ключа DrWeb и установкой AVAST-а. Хорошо что пока не влетел "Vitro" с размещением в бут секторе винчестера или чего-нить ещё похуже...
Хотел приаттачить логи, но zip не входит в число разрешённых форматов.

Onix

  • Guest
Re: Вредоносный URL адрес блокирован?
« Reply #5 on: January 27, 2011, 05:26:14 AM »
Собственно, на все вопросы ответил в письме. Логи чистые. Рад, что система чистая и ее работа пришла в норму.
Сообщения о перехватчиках относятся к драйверу avast! aswSp.sys, поэтому это не опасно.
Флешка могла быть заражена на другом компьютере.
А чтобы не заразиться чем-нибудь похуже, одного антивируса недостаточно. Посмотрите организацию системы защиты у George Yves: http://forum.avast.com/index.php?topic=65601.msg558692#msg558692