PDA

Показать полную графическую версию : Подозрительный трафик


axelnemo@vk
15-09-2013, 14:16
Здравствуйте.
У меня такая проблема, при попытке выйти в соц. сеть или поисковик (будь-то google или Яндекс) видает
"Мы зарегистрировали подозрительный трафик, исходящий из вашей сети.
С помощью этой страницы мы сможем определить, что запросы отправляете именно вы, а не робот.
Чтобы продолжить поиск, пожалуйста, введите свой номер телефона в поле ввода и нажмите «Отправить»"
Помогите, пожалуйста, а то уж совсем печалька((( ... Логи прилагаю.
Спасибо.

regist
15-09-2013, 14:40
Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577).

Выполните скрипт в АВЗ (http://safezone.cc/forum/showthread.php?t=10) (Файл - Выполнить скрипт):


begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
ClearQuarantineEx(true);
TerminateProcessByName('c:\users\Андрей\appdata\local\temp\1taskmgr.exe');
QuarantineFile('D:\Keylogger','');
QuarantineFile('D:\Взлом\MPK\mpk.exe','');
QuarantineFile('C:\Users\A4F7~1\AppData\Local\Temp\B02C.tmp','');
QuarantineFile('C:\PROGRA~3\Mozilla\xabzymc.dll','');
QuarantineFile('c:\users\Андрей\appdata\local\temp\1taskmgr.exe','');
DeleteFile('C:\PROGRA~3\Mozilla\xabzymc.dll','32');
DelBHO('{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a}');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
ExecuteSysClean;
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.


после выполнения скрипта компьютер перезагрузится.


Файл quarantine.zip из папки AVZ отправьте с помощью этой формы (http://www.oszone.net/virusnet/) или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Сделайте новые логи virusinfo_syscheck.zip; log.txt, info.txt.

-----------------------
Keylogger Plus и KGBSpy сами устанавливали?

-----------------------
Скачайте AdwCleaner (by Xplode) (http://general-changelog-team.fr/en/downloads/finish/20-outils-de-xplode/2-adwcleaner) и сохраните его на Рабочем столе.
Запустите его нажмите кнопку "Scan" и дождитесь окончания сканирования.
Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[R0].txt.
Прикрепите отчет к своему следующему сообщению.

------------------------------
Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ: Запустите AVZ. Выполните обновление баз (Меню Файл - Обновление баз) Закройте все приложения, и запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины) В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт № 4 ("Скрипт сбора неопознанных и подозрительных файлов") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip Закачайте полученный архив, как описано на этой странице (http://www.z-oleg.com/secur/avz/upload_qr.php). Если размер архива превышает 20 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: RGhost (http://rghost.ru/), Zalil (http://zalil.ru/), Dump.Ru (http://dump.ru/) или WebFile (http://webfile.ru/)) и укажите ссылку на скачивание в своём следующем сообщении.

axelnemo@vk
15-09-2013, 18:05
Как просили новые логи. И еще "virusinfo_files_<имя_ПК>.zip" лежит здесь: http://rghost.ru/48765234
Keylogger Plus и KGBSpy не устанавливал!

regist
15-09-2013, 18:53
Удалите через установку и удаление программ Keylogger Plus

Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577).

Выполните скрипт в АВЗ (http://safezone.cc/forum/showthread.php?t=10) (Файл - Выполнить скрипт):


begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
ClearQuarantineEx(true);
QuarantineFile('D:\Keylogger Plus\ekl.exe','');
QuarantineFile('Performer43885.exe','');
QuarantineFile('D:\Взлом\MPK\mpk.exe','');
QuarantineFile('C:\Users\Андрей\AppData\Local\Temp\1taskmgr','');
QuarantineFile('C:\Users\A4F7~1\AppData\Local\Temp\PC','');
QuarantineFile('C:\Users\A4F7~1\AppData\Local\Temp\B02C.tmp','');
QuarantineFile('C:\PROGRA~3\Mozilla\xabzymc.dll','');
DeleteFile('C:\PROGRA~3\Mozilla\xabzymc.dll','32');
DeleteFile('C:\Users\A4F7~1\AppData\Local\Temp\B02C.tmp','32');
DeleteFile('C:\Users\A4F7~1\AppData\Local\Temp\PC','32');
DeleteFile('C:\Users\Андрей\AppData\Local\Temp\1taskmgr','32');
DeleteFile('D:\Взлом\MPK\mpk.exe','32');
DeleteFile('Performer43885.exe','32');
DeleteFile('D:\Keylogger Plus\ekl.exe','32');
RegKeyParamDel('HKEY_USERS','S-1-5-21-47434988-2430555305-1615093752-1001\Software\Microsoft\Windows\CurrentVersion\Run','PC Performer43885.exe');
RegKeyParamDel('HKEY_USERS','S-1-5-21-47434988-2430555305-1615093752-1001\Software\Microsoft\Windows\CurrentVersion\RunOnce','msinsp');
RegKeyParamDel('HKEY_USERS','S-1-5-21-47434988-2430555305-1615093752-1001\Software\Microsoft\Windows\CurrentVersion\Run','EKL');
ExecuteSysClean;
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
RebootWindows(true);
end.


после выполнения скрипта компьютер перезагрузится.

Файл quarantine.zip из папки AVZ отправьте с помощью этой формы (http://www.oszone.net/virusnet/) или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Сделайте новые логи virusinfo_syscheck.zip; log.txt, info.txt.
--------------------
Скачайте AdwCleaner (by Xplode) (http://general-changelog-team.fr/en/downloads/finish/20-outils-de-xplode/2-adwcleaner) и сохраните его на Рабочем столе.
Запустите его нажмите кнопку "Scan" и дождитесь окончания сканирования.
Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[R0].txt.
Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве (http://safezone.cc/forum/showthread.php?t=22250).

----------------------
Скачайте Malwarebytes' Anti-Malware (http://malwarebytes.org/mbam-download-exe-random.php) или с зеркала (http://download.bleepingcomputer.com/malwarebytes/mbam-setup.exe), установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. (http://data.mbamupdates.com/tools/mbam-rules.exe)
Подробнее читайте в руководстве (http://safezone.cc/forum/showthread.php?t=16050)

axelnemo@vk
15-09-2013, 20:48
все как просили. только лог от Malwarebytes' Anti-Malware слишком большой я кинул сюда http://rghost.ru/private/48768842/7c3ac3123eb99557c42240a9d260fe73

regist
15-09-2013, 23:45
1) Запустите файл

C:\Users\Андрей\Local Settings\Application Data\Webalta Toolbar\uninstall.exe


2) Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577).

Выполните скрипт в АВЗ (http://safezone.cc/forum/showthread.php?t=10) (Файл - Выполнить скрипт): (надеюсь вы помните, что запускать надо правой кнопкой от имени администратора).


begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
ClearQuarantineEx(true);
QuarantineFile('D:\Взлом\MPK\mpk.exe','');
QuarantineFile('C:\PROGRA~3\Mozilla\ghzpjyb.exe','');
QuarantineFile('C:\PROGRA~3\Mozilla\xabzymc.dll','');
QuarantineFileF('C:\Users\Андрей\Local Settings\Application Data\Webalta Toolbar','*', true,'',0 ,0);
QuarantineFileF('C:\ProgramData\MPK\','*', true,'',0 ,0);
QuarantineFileF('C:\Users\Андрей\AppData\Local\Webalta Toolbar','*', true,'',0 ,0);
QuarantineFile('D:\Програми\Avira 13\Keys\avkeys.exe','');
DeleteFile('C:\PROGRA~3\Mozilla\xabzymc.dll','32');
DeleteFile('C:\PROGRA~3\Mozilla\ghzpjyb.exe','32');
DeleteFile('C:\Windows\system32\Tasks\dnfnolc','64');
DeleteFile('D:\Взлом\MPK\mpk.exe','32');
DeleteFileMask('C:\Users\Андрей\Local Settings\Application Data\Webalta Toolbar', '*', true);
DeleteFileMask('C:\ProgramData\MPK\', '*', true);
DeleteFileMask('C:\Users\Андрей\AppData\Local\Webalta Toolbar', '*', true);
DeleteDirectory('C:\Users\Андрей\Local Settings\Application Data\Webalta Toolbar', '');
DeleteDirectory('C:\ProgramData\MPK\', '');
DeleteDirectory('C:\Users\Андрей\AppData\Local\Webalta Toolbar', '');
QuarantineFileF('C:\ProgramData\MPK','*', true,'',0 ,0);
DeleteFileMask('C:\ProgramData\MPK', '*', true);
DeleteDirectory('C:\ProgramData\MPK', '');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
ExecuteSysClean;
end.


после выполнения скрипта компьютер перезагрузится.

3) Файл quarantine.zip из папки AVZ отправьте с помощью этой формы (http://www.oszone.net/virusnet/) или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Сделайте новые логи virusinfo_syscheck.zip; log.txt, info.txt.

4) Внимание, следующее действие удалит установленные тулбары.

Запустите повторно AdwCleaner (by Xplode), нажмите кнопку "Scan", а по окончанию сканирования нажмите кнопку "Clean" и дождитесь окончания удаления.
Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[S1].txt.
Прикрепите отчет к своему следующему сообщениюВнимание: Для успешного удаления нужна перезагрузка компьютера!!!

5) Повторите сканирование в MBAM если уже его закрыли, отметьте галочками всё кроме указанных ниже строчек - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете).

Подробнее читайте в руководстве (http://safezone.cc/forum/showpost.php?p=134172&postcount=2)

Обнаруженные процессы в памяти: 1
C:\Windows\kmsem\KMService.exe (Trojan.FakeAlert) -> 480 -> Действие не было предпринято.
C:\Windows\kmsem\KMService.exe (Trojan.FakeAlert) -> Действие не было предпринято.
C:\activator.exe (PUP.Hacktool) -> Действие не было предпринято.
C:\Program Files\TC\Programs\UltraISO\reg.zip (Riskware.Tool.CK) -> Действие не было предпринято.
C:\Program Files\TC\Programs\WinRAR\keygens.zip (PUP.RiskwareTool.CK) -> Действие не было предпринято.
C:\Program Files\TC\Programs\WinRARx64\keygens.zip (PUP.RiskwareTool.CK) -> Действие не было предпринято.
D:\Програми\Avira 13\Keys\avkeys.exe (Trojan.MSIL) -> Действие не было предпринято.



После удаления перезагрузитесь, после чего ещё раз просканируйте и прикрепите к своему сообщению новый лог.

5) смените все пароли!

axelnemo@vk
17-09-2013, 14:42
Здравствуйте. Проблема была решена после выполнения скрипта. Логи прилагаю. И еще, а зачем менять все пароли? Большое спасибо!

iskander-k
17-09-2013, 22:28
И еще, а зачем менять все пароли? »
Потому что тип заражения такой , что могли угнать ваши пароли, которыми вы пользуетесь в интернете.




© OSzone.net 2001-2012