Закрыто При загрузке Windows процесс пытается установить соединение с сайтом m2.gagarin2.beget.ru

Тема в разделе "Лечение компьютерных вирусов", создана пользователем lb426, 11 июл 2016.

Статус темы:
Закрыта.
  1. lb426
    Оффлайн

    lb426 Новый пользователь

    Сообщения:
    1
    Симпатии:
    0
    При загрузке Windows процесс пытается установить соединение с сайтом m2.gagarin2.beget.ru
    в папке C:\Users\пользователь\AppData\Local\Temp\ создаются каталоги nsa9BB4.tmp с содержимым
    Crypto.dll
    InetC.dll
    Registry.dll
    System.dll
    ни нод32, ни Cureit ничего не находят
     

    Вложения:

    Последнее редактирование: 11 июл 2016
  2. Kиpилл
    Оффлайн

    Kиpилл Команда форума Администратор

    Лучший автор месяца

    Сообщения:
    12.232
    Симпатии:
    4.980
    Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

    Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

    Код (Text):

    begin
     ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
      ExecuteFile('schtasks.exe', '/delete /TN "A4C61A02D-4039-481A-A4C0-46CBEA57B6EF" /F', 0, 15000, true);
      ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
       TerminateProcessByName('c:\users\lb426\appdata\local\temp\nsa9bb4.tmp\f94b4b4a-6c31-ecd5-1a1e-c29b35bcf634.exe');
       QuarantineFile('c:\users\lb426\appdata\local\temp\nsa9bb4.tmp\f94b4b4a-6c31-ecd5-1a1e-c29b35bcf634.exe', '');
       QuarantineFile('C:\Users\LB426\AppData\Local\Temp\nsaB76E.tmp\System.dll', '');
       QuarantineFile('C:\Users\LB426\AppData\Local\Microsoft\Macromed\Flash Player\Updater Startup Utility\0D46EE5D-FFC8-4242-8AA4-4394CF36BFBC.exe', '');
       DeleteFile('c:\users\lb426\appdata\local\temp\nsa9bb4.tmp\f94b4b4a-6c31-ecd5-1a1e-c29b35bcf634.exe', '32');
       DeleteFile('C:\Users\LB426\AppData\Local\Temp\nsaB76E.tmp\System.dll', '32');
       DeleteFile('C:\Users\LB426\AppData\Local\Microsoft\Macromed\Flash Player\Updater Startup Utility\0D46EE5D-FFC8-4242-8AA4-4394CF36BFBC.exe', '32');
      RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run', '4C61A02D-4039-481A-A4C0-46CBEA57B6EF');
      CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('SCU', 2, 3, true);
     BC_Activate;
    RebootWindows(true);
    end.
     
    Компьютер перезагрузится.

    Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


    Для повторной диагностики запустите снова AutoLogger. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift".

    • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
    • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
    • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S1].txt.
    • Прикрепите отчет к своему следующему сообщению.

    Подробнее читайте в этом руководстве.
     
Статус темы:
Закрыта.

Поделиться этой страницей