Удаление вирусов и троянов. Защита компьютера. › Помощь в удалении вирусов, троянов, рекламы и других зловредов › Проблема с порно рекламой внизу страницы
- This topic has 33 ответа, 2 участника, and was last updated 16 years, 1 month назад by Admin.
-
АвторСообщения
-
8 октября, 2008 в 2:22 дп #19265
Понятно.
Это сообщения, в которых вам предлагается установить поддельную антиспайварную программу, чтобы «вылечить» компьютер.У вас на рабочем столе должен храниться CFScript, созданный нами раннее.
Скопируйте CFScript в корень вашего диска или в папку путь к которой не содержит русских букв.
Например:d:CFScript — это если вы скопируете CFScript в корень диска
d:123CFScript — это если вы скопируете CFScript в папку 123. (папка может быть новой или старой, это не важно)Далее откройте эту папку или корень диска и перетащите и бросьте иконку CFScript на программу Combofix.
После окончания работы Combofix и возможной перезагрузки запустите программу HijackThis и выполните сканирование компьютера (кнопка Do a system scan and save a logfile). Будет создан свежий лог файл.Жду от вас два лог файла:
— Combofix лог
— HijackThis логИ ещё, в предыдущем сообщении я просил вас выполнить сканирование компьютера используя Kaspersky Lab онлайн сканер.
Вы сделали это ?8 октября, 2008 в 3:47 пп #19266АнонимГость- Темы:532
- Сообщений:1553
- ☆☆☆☆☆
ComboFix 08-10-07.06 — ???????? 2008-10-08 19:38:13.1 — FAT32x86
Microsoft Windows XP Professional 5.1.2600.2.1251.1.1049.18.206 [GMT 4:00]
Running from: C:Documents and Settings??????????????? ????ComboFix.exe
Command switches used :: D:System Volume InformationCFScript.txt
* Created a new restore pointWARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
FILE ::
c:nideiect.com
c:windowsnideiect.com
c:windowssystem32nideiect.com
.((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.C:WINDOWS????????.exe . . . . failed to delete
.
((((((((((((((((((((((((( Files Created from 2008-09-08 to 2008-10-08 )))))))))))))))))))))))))))))))
.2008-10-05 11:40 . 2008-10-05 21:16 116 —a
C:WINDOWSNeroDigital.ini
2008-10-04 22:18 . 2008-10-04 22:18d—s—- C:WINDOWSCookies
2008-10-04 22:18 .C:Documents and SettingsNaaoi?eaLocal Settings
2008-10-04 22:18 .C:Documents and SettingsNaaoi?eaLocal Settings
2008-10-04 22:18 .C:Documents and SettingsNaaoi?eaCookies
2008-10-04 22:18 .C:Documents and SettingsNaaoi?eaCookies
2008-10-04 22:18 . 2008-10-04 22:18d
C:Documents and SettingsСветочка
2008-10-02 21:48 . 2008-10-02 21:48d
C:Program FilesTrend Micro
2008-10-02 20:37 . 2008-10-02 20:37d
C:Program FilesMalwarebytes’ Anti-Malware
2008-10-02 20:37 . 2008-10-02 20:37d
C:Documents and SettingsAll Users.WINDOWSApplication DataMalwarebytes
2008-10-02 20:37 . 2008-09-10 00:04 38,528 —a
C:WINDOWSsystem32driversmbamswissarmy.sys
2008-10-02 20:37 . 2008-09-10 00:03 17,200 —a
C:WINDOWSsystem32driversmbam.sys
2008-10-01 22:18 . 2008-10-01 22:20 1,624 —a
C:WINDOWSsystem32tmp.reg
2008-09-17 22:22 . 2008-09-17 22:22d
C:Program FilesABBYY FineReader 8.0 Professional Edition.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-01 11:51 87,552 —-a-w C:WINDOWSsystem32VACFix.exe
2008-09-19 08:26 82,944 —-a-w C:WINDOWSsystem32o4Patch.exe
2008-09-19 08:26 82,944 —-a-w C:WINDOWSsystem32IEDFix.C.exe
2008-09-08 19:38 88,576 —-a-w C:WINDOWSsystem32AntiXPVSTFix.exe
2008-09-07 15:02 2,560
w C:WINDOWS_MSRSTRT.EXE
2008-09-06 17:49
d
w C:Documents and SettingsAll Users.WINDOWSApplication DataAdobe Systems
2008-09-06 17:41
d
w C:Program FilesCommon FilesAdobe Systems Shared
2008-09-06 17:29
d
w C:Program FilesPSCS2
2008-08-18 08:19 82,432 —-a-w C:WINDOWSsystem32404Fix.exe
2008-02-26 17:22 169 —sh—w C:Program Filesjvrarxe.inf
2001-11-23 03:08 712,704 —-a-r C:WINDOWSinfOTHERAUDIO3D.DLL
.((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4[HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun]
«CTFMON.EXE»=»C:WINDOWSsystem32ctfmon.exe» [2004-08-17 15360]
«PopUpStopperFreeEdition»=»C:PROGRA~1PANICW~1POP-UP~1PSFREE.EXE» [2003-04-29 524288][HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun]
«SiSUSBRG»=»C:WINDOWSSiSUSBrg.exe» [2002-07-12 106496]
«NeroFilterCheck»=»C:WINDOWSsystem32NeroCheck.exe» [2001-07-09 155648]
«ISTray»=»C:Program FilesSpyware DoctorpctsTray.exe» [2008-06-23 1107848]
«C-Media Mixer»=»Mixer.exe» [2003-03-20 C:WINDOWSmixer.exe][HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionRun]
«CTFMON.EXE»=»C:WINDOWSsystem32CTFMON.EXE» [2004-08-17 15360][HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionwindows]
«AppInit_DLLs»=NVDESK32.DLL[HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversiondrivers32]
«msacm.l3fhg»= mp3fhg.acm
«VIDC.X264″= x264vfw.dll
«VIDC.HFYU»= huffyuv.dll
«vidc.i263″= i263_32.drv
«VIDC.YV12″= yv12vfw.dll
«msacm.divxa32″= divxa32.acm[HKEY_LOCAL_MACHINEsoftwaremicrosoftsecurity center]
«UpdatesDisableNotify»=dword:00000001
«AntiVirusOverride»=dword:00000001[HKLM~servicessharedaccessparametersfirewallpolicystandardprofileAuthorizedApplicationsList]
«%windir%\system32\sessmgr.exe»=
«C:\Program Files\ICQ6\ICQ.exe»=S3 FXDRV;FXDRV;G:Fxdrv.sys [ ]
S3 SiSV6306;SiSV6306;C:WINDOWSsystem32DRIVERSSiS6306p.sys [2001-08-17 68608]
S3 usbprint;Класс принтеров Microsoft USB;C:WINDOWSsystem32DRIVERSusbprint.sys [2004-08-03 25856]
S3 USBSTOR;Драйвер запоминающих устройств для USB;C:WINDOWSsystem32DRIVERSUSBSTOR.SYS [2004-08-03 26496]
.**************************************************************************
catchme 0.3.1361 W2K/XP/Vista — rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-10-08 19:41:19
Windows 5.1.2600 Service Pack 2 FAT NTAPIscanning hidden processes …
scanning hidden autostart entries …
scanning hidden files …
**************************************************************************
.
Other Running Processes
.
C:PROGRAM FILESPANICWAREPOP-UP STOPPER FREE EDITIONPSFREE.EXE
C:WINDOWSSYSTEM32SISTRAY.EXE
C:PROGRAM FILESSPYWARE DOCTORPCTSAUXS.EXE
C:Program FilesSpyware DoctorpctsSvc.exe
.
**************************************************************************
.
Completion time: 2008-10-08 19:42:41 — machine was rebooted
ComboFix-quarantined-files.txt 2008-10-08 15:42:32
ComboFix4.txt 2008-10-05 13:52:12
ComboFix5.txt 2008-10-08 15:37:38
ComboFix3.txt 2008-10-06 06:52:48
ComboFix2.txt 2008-10-06 17:08:38Pre-Run: 4 378 009 600 ???? ????????
Post-Run: 4,369,268,736 ???? ????????107
Это HijackThis:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:44:11, on 08.10.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: NormalRunning processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32csrss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSMixer.exe
C:Program FilesSpyware DoctorpctsTray.exe
C:WINDOWSsystem32ctfmon.exe
C:PROGRA~1PANICW~1POP-UP~1PSFREE.EXE
C:WINDOWSsystem32sistray.exe
C:Program FilesSpyware DoctorpctsAuxs.exe
C:Program FilesSpyware DoctorpctsSvc.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32alg.exe
C:WINDOWSsystem32wuauclt.exe
C:WINDOWSexplorer.exe
C:WINDOWSsystem32notepad.exe
C:Program FilesMozilla Firefoxfirefox.exe
C:Program FilesTrend MicroHijackThisHijackThis.exe
C:WINDOWSsystem32wbemwmiprvse.exeR0 — HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page = http://www.rambler.ru/ri6
R1 — HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 — HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 — HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 — HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName = Ссылки
O2 — BHO: Google Toolbar Helper — {AA58ED58-01DD-4D91-8333-CF10577473F7} — C:Documents and SettingsСветочкаGooglegoogletoolbar1.dll (file missing)
O4 — HKLM..Run: [C-Media Mixer] Mixer.exe /startup
O4 — HKLM..Run: [SiSUSBRG] C:WINDOWSSiSUSBrg.exe
O4 — HKLM..Run: [NeroFilterCheck] C:WINDOWSsystem32NeroCheck.exe
O4 — HKLM..Run: [ISTray] «C:Program FilesSpyware DoctorpctsTray.exe»
O4 — HKCU..Run: [CTFMON.EXE] C:WINDOWSsystem32ctfmon.exe
O4 — HKCU..Run: [PopUpStopperFreeEdition] «C:PROGRA~1PANICW~1POP-UP~1PSFREE.EXE»
O4 — HKUSS-1-5-19..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE (User ‘LOCAL SERVICE’)
O4 — HKUSS-1-5-20..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE (User ‘NETWORK SERVICE’)
O4 — HKUSS-1-5-18..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE (User ‘SYSTEM’)
O4 — HKUS.DEFAULT..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE (User ‘Default user’)
O4 — Startup: Adobe Gamma.lnk = C:Program FilesCommon FilesAdobeCalibrationAdobe Gamma Loader.exe
O4 — Global Startup: Utility Tray.lnk = C:WINDOWSsystem32sistray.exe
O9 — Extra button: Справочные материалы — {92780B25-18CC-41C8-B9BE-3C9C571A8263} — C:PROGRA~1MICROS~2OFFICE11REFIEBAR.DLL
O9 — Extra button: ICQ6 — {E59EB121-F339-4851-A3BA-FE49C35617C2} — C:Program FilesICQ6ICQ.exe
O9 — Extra ‘Tools’ menuitem: ICQ6 — {E59EB121-F339-4851-A3BA-FE49C35617C2} — C:Program FilesICQ6ICQ.exe
O9 — Extra button: Messenger — {FB5F1910-F110-11d2-BB9E-00C04F795683} — C:Program FilesMessengermsmsgs.exe
O9 — Extra ‘Tools’ menuitem: Windows Messenger — {FB5F1910-F110-11d2-BB9E-00C04F795683} — C:Program FilesMessengermsmsgs.exe
O17 — HKLMSystemCCSServicesTcpip..{1D935875-53DB-4047-87B3-42E04E27624B}: NameServer = 217.195.65.9 217.195.66.253
O23 — Service: Adobe LM Service — Adobe Systems — C:Program FilesCommon FilesAdobe Systems SharedServiceAdobelmsvc.exe
O23 — Service: Журнал событий (Eventlog) — Корпорация Майкрософт — C:WINDOWSsystem32services.exe
O23 — Service: InstallDriver Table Manager (IDriverT) — Macrovision Corporation — C:Program FilesCommon FilesInstallShieldDriver1050Intel 32IDriverT.exe
O23 — Service: Служба COM записи компакт-дисков IMAPI (ImapiService) — Корпорация Майкрософт — C:WINDOWSsystem32imapi.exe
O23 — Service: NetMeeting Remote Desktop Sharing (mnmsrvc) — Корпорация Майкрософт — C:WINDOWSsystem32mnmsrvc.exe
O23 — Service: Plug and Play (PlugPlay) — Корпорация Майкрософт — C:WINDOWSsystem32services.exe
O23 — Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) — Корпорация Майкрософт — C:WINDOWSsystem32sessmgr.exe
O23 — Service: Смарт-карты (SCardSvr) — Корпорация Майкрософт — C:WINDOWSSystem32SCardSvr.exe
O23 — Service: PC Tools Auxiliary Service (sdAuxService) — PC Tools — C:Program FilesSpyware DoctorpctsAuxs.exe
O23 — Service: PC Tools Security Service (sdCoreService) — PC Tools — C:Program FilesSpyware DoctorpctsSvc.exe
O23 — Service: Журналы и оповещения производительности (SysmonLog) — Корпорация Майкрософт — C:WINDOWSsystem32smlogsvc.exe
O23 — Service: Теневое копирование тома (VSS) — Корпорация Майкрософт — C:WINDOWSSystem32vssvc.exe
O23 — Service: Адаптер производительности WMI (WmiApSrv) — Корпорация Майкрософт — C:WINDOWSsystem32wbemwmiapsrv.exe—
End of file — 5046 bytesПо поводу Касперского, я писала в предыдущем письме. У меня не получилось просканировать, я не поняла как это сделать. Пришлите, мне, пжл, более подробную инструкцию.
9 октября, 2008 в 1:17 дп #19267Сейчас Combofix лог выглядит нормально.
Есть проблемы с InternetExplorer ?9 октября, 2008 в 2:52 пп #19268АнонимГость- Темы:532
- Сообщений:1553
- ☆☆☆☆☆
Да, реклама не исчезла. Кстати я пользуюсь Mozilla Firefox, может в ней дело?
9 октября, 2008 в 3:04 пп #19269Спасибо что сказали 🙂
Запустите IE и проверьте, есть ли с ним проблемы.Далее запустите Firefox, в строке адреса введите
about:plugins
и нажмите Enter.
Откроется страничка с перечислением дополнений, выделите весь текст или нажмите CTRL + A
Затем скопируйте его в буфер обмена (CTRL + C).Вставьте этот текст в ваш ответ (CTRL + V).
9 октября, 2008 в 3:53 пп #19270АнонимГость- Темы:532
- Сообщений:1553
- ☆☆☆☆☆
Установленные плагины
Более подробную информацию о плагинах для браузера можно найти на mozilla.org.
Справку по установке плагинов можно найти на plugindoc.mozdev.org.
Mozilla Default Plug-inИмя файла: npnul32.dll
Default Plug-inТип MIME Описание Суффиксы Включён
* Mozilla Default Plug-in * Нет
Shockwave FlashИмя файла: NPSWF32.dll
Shockwave Flash 9.0 r124Тип MIME Описание Суффиксы Включён
application/x-shockwave-flash Adobe Flash movie swf Да
application/futuresplash FutureSplash movie spl Да
Microsoft® DRMИмя файла: npdrmv2.dll
DRM Netscape Network ObjectТип MIME Описание Суффиксы Включён
application/x-drm-v2 Network Interface Plugin nip Да
Windows Media Player Plug-in Dynamic Link LibraryИмя файла: npdsplay.dll
Npdsplay dllТип MIME Описание Суффиксы Включён
application/asx Media Files * Да
video/x-ms-asf-plugin Media Files * Да
application/x-mplayer2 Media Files * Да
video/x-ms-asf Media Files asf,asx,* Да
video/x-ms-wm Media Files wm,* Да
audio/x-ms-wma Media Files wma,* Да
audio/x-ms-wax Media Files wax,* Да
video/x-ms-wmv Media Files wmv,* Да
video/x-ms-wvx Media Files wvx,* Да
Microsoft® DRMИмя файла: npwmsdrm.dll
DRM Store Netscape PluginТип MIME Описание Суффиксы Включён
application/x-drm Network Interface Plugin nip ДаНе совсем поняла, что такое IE?
Я то скопировала? 🙂10 октября, 2008 в 1:21 дп #19271IE — это InternetExplorer 🙂
Я то скопировала?
Всё сделали правильно 😉
Обязательно запустите InternetExplorer и проверьте его в работе. Будут ли те же проблемы как и с FireFox.
Так вот, по вашим словам очевидно что заражён FireFox.
Вы используете какие-либо расширения(дополнения) для Firefox ?
Сделайте следующее, запустите FireFox, в верхнем меню зайдите в Инструменты, в нём выберите пункт Дополнения.
Откроется окно со списком установленных расширений.
Если вы сами устанавливали какие-то, то проверьте присутствуют ли в списке неизвестные вам. Если да, то удалите их.10 октября, 2008 в 6:46 дп #19272АнонимГость- Темы:532
- Сообщений:1553
- ☆☆☆☆☆
Здравствуйте, IE работает отлично 🙂
Видимо дело Mozilla Firefox, я открыла дополнения и там правда очень много разных плагинов установлено, мне не известных. Но они не удаляются их можно только отключить или включить и у меня они и так были отключены….Как их можно удалить?
10 октября, 2008 в 9:14 дп #19273Сделайте следующее.
Кликните Пуск -> Программы -> Mozilla Firefox -> Mozilla Firefox (Safe Mode).
Перед вами откроется окно, в нём поставьте галочку напротив пункта Отключить все дополнения и нажмите кнопку Продолжить в безопасном режиме.
Запуститься Firefox, зайдите в менеджер дополнений, как вы это делали ранее, и удалить все дополнения, который вам неизвестны.10 октября, 2008 в 10:17 дп #19274АнонимГость- Темы:532
- Сообщений:1553
- ☆☆☆☆☆
Когда я нажимаю в Пуске Mozilla Firefox, у меня там нет (Safe Mode), а есть только Mozilla Firefox и Mozilla Firefox (в безопасном режиме). Я нажимаю и то и другое, но не где не высвечивается отключить дополнения 😕
10 октября, 2008 в 10:35 дп #19275Выберите Mozilla Firefox (в безопасном режиме), а затем зайдите в менеджер дополнений(Инструменты->Дополнения) и попробуйте удалить все неизвестные дополнения.
10 октября, 2008 в 10:59 дп #19276АнонимГость- Темы:532
- Сообщений:1553
- ☆☆☆☆☆
попробовала, не удаляются….. 🙁
10 октября, 2008 в 11:31 дп #19277Хмм, тогда остаётся два варианта.
Попробовать удалить все дополнения вручную и полное удаление Firefox и его новая установка.Попробуем первый вариант.
Закройте все окна Firefox.
Кликните Пуск -> Выполнить
В поле ввода введите%APPDATA%
Нажмите Enter.
Откроется содержимое папки Application Data.
Зайдите в папку Mozilla, далее Firefox, далее Profiles.
В этом каталоге должен быть один каталог (несколько, если у вас множество профилей). Откройте его.
Зайдите в каталог Extensions и удалите всё что в нём находится.Запуститите Firefox и проверьте осталась ли реклама.
10 октября, 2008 в 6:21 пп #19278АнонимГость- Темы:532
- Сообщений:1553
- ☆☆☆☆☆
Эта папка оказалась пуста…. 😕
Вообщем я решила удалить Мазиллу и пользоваться IE. Думаю он безопаснее 😀СПАСИБО ВАМ ОГРОМНОЕ ЗА ПОМОЩЬ!!!!! ВЕК ВАС НЕ ЗАБУДУ!!!!! РАДА, ЧТО ОСТАЛИСЬ ХОРОШИЕ ЛЮДИ НА ЗЕМЛЕ!!! 🙂
У меня даже теперь все папки открываются (раньше проблемы были) 😀
P/S: В нашей переписке есть информация, которую могут прочитать «нехорошие» люди? Я данные писала, это безопасно, может удалить, а? ❓
10 октября, 2008 в 6:23 пп #19279АнонимГость- Темы:532
- Сообщений:1553
- ☆☆☆☆☆
кстати, ComboFix можно удалять? 🙂
-
АвторСообщения
- Для ответа в этой теме необходимо авторизоваться.