• Администрация SafeZone приветствует вас на нашем форуме!
    Если вы больше не желаете видеть рекламу при просмотре тем и сообщений - то достаточно просто зарегистрироваться. Для зарегистрированных пользователей реклама не отображается.

Решена Вирус mybackdoor.net

Статус
В этой теме нельзя размещать новые ответы.

buddha

Активный пользователь
Сообщения
7
Симпатии
0
#1
Здравствуйте. Схватил вирус, вчера постоянно перенаправляло на mybackdoor.net, сегодня реже. Также много рекламы (какой-то системы Datamind и "Вы выиграли бонус! Получите 50 смс"). Видел подобную решенную проблему здесь, но написано, что лечить нужно индивидуально. Буду очень благодарен за помощь.
 

Вложения

Ботан

Злостный спам-бот
Сообщения
970
Симпатии
173
#2
Приветствую buddha, вы обратились в раздел оказания помощи в удалении вредоносного ПО. Консультанты в ближайшее время ответят на ваш запрос.
__________________________________________________

Пожалуйста убедитесь в том, что вы подготовили и прикрепили к теме необходимые логи для проведения анализа:
  • virusinfo_syscure.zip, virusinfo_syscheck.zip, log.txt, info.txt
Если вы этого еще не сделали, то вам необходимо прочесть тему Правила оформления запроса о помощи и подготовить логи.



***​

Рекомендации, подготовленные нашими специалистами, разрабатываются индивидуально для каждого пользователя. Не используйте рекомендации, которые подготовлены для другого пользователя - это может повредить вашей системе.


***​

Во время лечения четко придерживайтесь рекомендаций Консультантов, не удаляйте никаких файлов, не делайте дополнительные настройки утилит, не используйте других утилит без прямого указания Консультанта - любое из этих действий может привести к повреждению операционной системы и потере пользовательских данных!
__________________________________________________
С уважением, администрация SafeZone.
 

shestale

Ассоциация VN/VIP
Преподаватель
Сообщения
9,630
Симпатии
4,944
#3
1. Закройте все программы, отключите антивирус, файрволл и прочее защитное ПО.

AVZ, меню Файл - Выполнить скрипт - Скопировать ниже написанный скрипт-Нажать кнопку Запустить.
Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe','stop tcpip /y',0,15000,true);
if not IsWOW64
 then
  begin
   SearchRootkit(true,true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\User\appdata\roaming\txt.exe','');
 QuarantineFile('C:\Users\User\AppData\Roaming\198.exe','');
 QuarantineFileF('C:\ProgramData\IBank','*.*',false,'',0,0);
 QuarantineFileF('C:\ProgramData\hEbtUCcpzOI','*.*',false,'',0,0);
 DeleteFile('C:\Users\User\appdata\roaming\txt.exe');
 DeleteFile('C:\Users\User\AppData\Roaming\198.exe');
 DeleteFileMask('C:\ProgramData\IBank','*.*',true);
 DeleteDirectory('C:\ProgramData\IBank'); 
 DeleteFileMask('C:\ProgramData\hEbtUCcpzOI','*.*',true);
 DeleteDirectory('C:\ProgramData\hEbtUCcpzOI');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

2. После перезагрузки, выполните такой скрипт:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
3. Полученный архив quarantine.zip из папки с AVZ, отправьте с помощью этой формы или на этот почтовый ящик: quarantine<at>safezone.cc (замените <at> на @), укажите ссылку на тему и ник на форуме.

4. Пофиксите в HJT эти строки (некоторых строк после выполнения скрипта AVZ может уже и не быть):
Код:
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
O2 - BHO: (no name) - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file)
O4 - Startup: AutorunsDisabled
O17 - HKLM\System\CCS\Services\Tcpip\..\{36D33021-04F7-4A29-AA20-8CBCD81CE932}: NameServer = 5.199.140.180
O17 - HKLM\System\CCS\Services\Tcpip\..\{6B77CF65-847D-4A63-BF21-EBCB75A6178E}: NameServer = 5.199.140.180
O17 - HKLM\System\CCS\Services\Tcpip\..\{74A22105-E150-47F1-A336-5E55DDC237DF}: NameServer = 5.199.140.180
O17 - HKLM\System\CCS\Services\Tcpip\..\{e29ac6c2-7037-11de-816d-806e6f6e6963}: NameServer = 5.199.140.180
O17 - HKLM\System\CS1\Services\Tcpip\..\{36D33021-04F7-4A29-AA20-8CBCD81CE932}: NameServer = 5.199.140.180
O17 - HKLM\System\CS2\Services\Tcpip\..\{36D33021-04F7-4A29-AA20-8CBCD81CE932}: NameServer = 5.199.140.180
Если пропадет интернет, тогда откройте ваше сетевое подключение и в свойствах протокола TCP/IPv4 пропишите адреса DNS-серверов
8.8.8.8 - основной
8.8.4.4 - альтернативный
5. Сделайте новые логи AVZ и Rsit и прикрепите их к сообщению.

6. Скачайте TDSSKiller, распакуйте в корень системного диска. Нажмите Пуск -> выполнить. В поле "открыть" впишите команду:
C:\tdsskiller.exe -qmbr -qboot
Папку с карантином C:\TDSSKiller_Quarantine запакуйте с паролем virus и отправьте на адрес quarantine<at>safezone.cc (замените <at> на @) с указанием ссылки на тему и ника на форуме.
Лог после сканирования (файл TDSSKiller_версия_дата_время_log.txt) выложите сюда.

7. Смените все свои пароли на сервисах в интернете.

8. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Программу не закрывайте и самостоятельно ни чего не удаляйте!
 

buddha

Активный пользователь
Сообщения
7
Симпатии
0
#4
Всё сделал (пока кроме смены паролей), всё отправил, MBAM-сканирование 45 минут аж делалось.
 

Вложения

Severnyj

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Сообщения
8,434
Симпатии
8,709
#5
Файл:

Код:
C:\ProgramData\igfxtray.dat
- удалите вручную


  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Скопируйте содержимое файла в свое следующее сообщение.
Подробнее читайте в этом руководстве.
 

buddha

Активный пользователь
Сообщения
7
Симпатии
0
#6
Security Check by glax24 version 0.1.5.49 rc1
WebSite: www.safezone.cc
DataLog 23.12.2012 00:56:32
Program directory: C:\Users\User\AppData\Local\Temp\SecurityCheck\
Log directory: C:\SecurityCheck\
IsAdmin: True
XML File - VersionInet=1.9
__________________________________________________

WIN_7(6.1) Build 7601 (x86) Professional Lang: Russian(0419)
Service Pack 1
Internet Explorer 9.0.8112.16421
-------------Windows------------------------------
Контроль учётных записей пользователя отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
Уведомлять о загрузке и установке обновлений
Дата установки обновлений: 2012-12-21 19:44:46
Центр обновления Windows (wuauserv) - Служба работает
Центр обеспечения безопасности (wscsvc) - Служба работает
-------------Antivirus_WMI------------------------
ESET NOD32 Antivirus 5.2
Антивирус обновлен
-------------Firewall_WMI-------------------------
-------------AntiSpyware_WMI----------------------
ESET NOD32 Antivirus 5.2
Windows Defender
-------------OtherUtilities-----------------------
Malwarebytes Anti-Malware, версия 1.65.1.1000 v.1.65.1.1000
-------------Java---------------------------------
Java(TM) 6 Update 26 v.6.0.260 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-6u38-windows-i586.exe)^
-------------AppleProduction----------------------
QuickTime v.7.72.80.56 Внимание! Скачать обновления
Bonjour v.2.0.4.0 Внимание! Скачать обновления
Служба Bonjour (Bonjour Service) - Служба работает
-------------AdobeProduction----------------------
Adobe Flash Player 11 Plugin v.11.5.502.110 Внимание! Скачать обновления
Adobe Reader X (10.1.4) - Russian v.10.1.4 Внимание! Скачать обновления
-------------Browser------------------------------
Opera 12.11 v.12.11.1661 Внимание! Скачать обновления
-------------RunningProcess-----------------------
C:\Program Files\Opera\opera.exe v.12.11.1661.0
-------------EndLog-------------------------------
 

Вложения

Severnyj

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Сообщения
8,434
Симпатии
8,709
#7
Вот этого карантина:

Полученный архив quarantine.zip из папки с AVZ, отправьте с помощью этой формы или на этот почтовый ящик: quarantine<at>safezone.cc (замените <at> на @), укажите ссылку на тему и ник на форуме.
не вижу на ящике, если присылали по форме, продублируйте на почту.

Пройдите по ссылкам из Вашего поста и закройте уязвимости.

Смените все важные пароли.

Запланируйте полное сканирование вашим антивирусом для поиска неактивных тушек зловредов.

Как самочувствие системы?
 

buddha

Активный пользователь
Сообщения
7
Симпатии
0
#8
По форме отправлял, переслал на почту.

Хорошо, всё сделаю.

Вообще с каждым шагом проблем становилось всё меньше, сначала перенаправлять стало реже, потом почти перестало, теперь и реклама вроде бы исчезла. Завтра выполню проверку, пройдусь по уязвимостям и напишу что как.

Большое вам спасибо.
 

buddha

Активный пользователь
Сообщения
7
Симпатии
0
#10
Уязвимости закрыл, сканирование сделал. Всё ок. Ещё раз спасибо.
 
Статус
В этой теме нельзя размещать новые ответы.
Сверху Снизу