Консультация № 158873
27.01.2009, 03:02
0.00 руб.
0 3 0
Здравствуйте! Недавно столкнулся вот с какой проблемой:заметил,что перестали приходить обновления(vista HP SP1).Попробовал вручную-ошибка 8....чего-то там.Справка не помогла,затем пропал из мой ком-р сд привод.Авира тоже перестала обновляться.Я тогда в б\п режиме -полную от каспера.В рез-те 3-4 трояна и уязвимость(оч.опасно) quick time player.Решение-обновить плеер.Сделал-не помогло.Тогда в саппорт AVIRA(что не обнов.авира)Попросили хай джека рез-ты прислать(см.прилож).Короче головная боль.Спросил одного знак.через инет-попросил параметры днс.Открываю-МАМА МИЯ! Вместо моего провайдера-там стоят-другие-хохляцкие! Я то думаю:пытался из депозит файл качнуть removal tool microsoft(т.к.дядя билл категорически не пускал меня на сайт)-пишут"с вашего айпи уже идет закачка"! Ставлю свои днс и т. д.-перезагружаю--усе в порядке:д.билл подобрел,авира заработала,тока сд пока не видно.Вопрос,уважаемые:как в дальнейшем пресечь подобное?Какой порт или что закрыть? P.S. Kido Killer запустил. Извините,что прил. на англ.(саппорт такой)
С ув.Владимир

Приложение:
Hello Vladimir,

O17 - HKLM\System\CCS\Services\Tcpip\..\{4859DB8B-1737-488B-A4A5-E57ADCD4A821}: NameServer = 85.255.115.106,85.255.112.111
O17 - HKLM\System\CCS\Services\Tcpip\..\{6599F5CE-14A1-4022-9EBC-7D2B7C4832F4}: NameServer = 85.255.115.106,85.255.112.111
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.115.106,85.255.112.111

These lines indicate that you have been infected with a DNS changing malware - Servers in Ukraine, even though it appears your normal provider is in Novosibirsk.

Please see the announcement here.

In these circumstances I personally feel the best and safest option is to back up any important data, reformat and reinstall windows. It's also important that you change any passwords and login information from a clean computer, especially if you do any financial transactions online.

Sorry for the bad news.

Regards,

Steve

PS I moved your post report to a New Thread

Обсуждение

Неизвестный
30.01.2009, 05:00
общий
Здравствуйте,еще раз ув.Эксперты! Складывается впечатление,что вы на условно-бесплатные вопросы уже вообще не хотите отвечать.Просто,когда я регился и впервые отправил вопрос-ответ не заставил себя ждать!Я не без оснований это пишу.Я уже несколько раз обращался усл-бесп. И-тишина! Я положил на счет денежку(ведь можно и потом отблагодарить,если, естесственно, ответ помог).Просто стало интересно:опять игнор или ответят? Извините,но это не я один так думаю.
P.S. В результате мне помогли совершенно бесплатно на саппорте AVIRA. Сначала подсказали в чем дело,а потом дали ссылочку на бесплатную прогу http://www.malwarebytes.org/mbam.php Вот прилагаю рез-ты сканирования(в итоге все вылечила эта прога),но вопрос-то в силе:как защититься на будущее? Есливозможно конечно
С ув.Владимир
Malwarebytes' Anti-Malware 1.33
Версия базы данных: 1701
Windows 6.0.6001 Service Pack 1

28.01.2009 20:04:28
mbam-log-2009-01-28 (20-04-28).txt

Тип проверки: Быстрая
Проверено объектов: 51416
Прошло времени: 4 minute(s), 44 second(s)

Заражено процессов в памяти: 0
Заражено модулей в памяти: 0
Заражено ключей реестра: 3
Заражено значений реестра: 0
Заражено параметров реестра: 6
Заражено папок: 3
Заражено файлов: 4

Заражено процессов в памяти:
(Вредоносные программы не обнаружены)

Заражено модулей в памяти:
(Вредоносные программы не обнаружены)

Заражено ключей реестра:
HKEY_CLASSES_ROOT\CLSID\{1408e208-2ac1-42d3-9f10-78a5b36e05ac} (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Adware.BHO) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{055fd26d-3a88-4e15-963d-dc8493744b1d} (Adware.BHO) -> Quarantined and deleted successfully.

Заражено значений реестра:
(Вредоносные программы не обнаружены)

Заражено параметров реестра:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Data: 85.255.115.106,85.255.112.111 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{6599f5ce-14a1-4022-9ebc-7d2b7c4832f4}\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.115.106,85.255.112.111 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{6599f5ce-14a1-4022-9ebc-7d2b7c4832f4}\NameServer (Trojan.DNSChanger) -> Data: 85.255.115.106,85.255.112.111 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Data: 85.255.115.106,85.255.112.111 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\Tcpip\Parameters\Interfaces\{6599f5ce-14a1-4022-9ebc-7d2b7c4832f4}\DhcpNameServer (Trojan.DNSChanger) -> Data: 85.255.115.106,85.255.112.111 -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\Tcpip\Parameters\Interfaces\{6599f5ce-14a1-4022-9ebc-7d2b7c4832f4}\NameServer (Trojan.DNSChanger) -> Data: 85.255.115.106,85.255.112.111 -> Quarantined and deleted successfully.

Заражено папок:
C:\resycled (Trojan.DNSChanger) -> Quarantined and deleted successfully.
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\videoplay (Trojan.DNSChanger) -> Quarantined and deleted successfully.
C:\Users\user-пк\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\videoplay (Trojan.DNSChanger) -> Quarantined and deleted successfully.

Заражено файлов:
C:\autorun.inf (Trojan.DNSChanger) -> Quarantined and deleted successfully.
C:\resycled\boot.com (Trojan.DNSChanger) -> Quarantined and deleted successfully.
C:\Windows\Prefetch\CHISTILSHIK_INST.EXE (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Program Files\ICQToolbar\toolbaru.dll (Adware.BHO) -> Quarantined and deleted successfully.
Неизвестный
31.01.2009, 23:06
общий
Уважаемый Владимир Л.
Сразу подчеркиваю, что в данном топике выражаю исключительно [b]свое[/b] мнение, свои мысли и предположения. Поэтому Портал и вообще кто-либо за написанное никакой ответственности не несет, за исключением меня самого. По некоторым причинам я могу позволить себе высказаться подобным образом. Но, несмотря ни на что, весьма обидно читать необоснованные претензии в адрес всех (а значит и меня лично).
Складывается впечатление,что вы на условно-бесплатные вопросы уже вообще не хотите отвечать.Просто,когда я регился и впервые отправил вопрос-ответ не заставил себя ждать!Я не без оснований это пишу.Я уже несколько раз обращался усл-бесп. И-тишина! Я положил на счет денежку(ведь можно и потом отблагодарить,если, естесственно, ответ помог).Просто стало интересно:опять игнор или ответят? Извините,но это не я один так думаю.
Давайте поменяемся местами и порассуждаем абстрактно и без эмоций? Я очень уважаю логику и здесь тоже не премину её использовать, потому что то что логично чаще всего быстрее понимается.
Итак, я задал Вам этот вопрос.
Вариант первый:
Ответа Вы не знаете. Бывает, ведь все знать просто невозможно. Вы напишете мне "Я не знаю" или "А фиг его знает"??? Вряд-ли. И если предложите переустановить ОС, это тоже ответом, мягко говоря, не посчитается, правильно? Я поставлю 2 или 1 и буду прав по всем статьям. Скорее всего Вы просто промолчите. А теперь взгляните на нашу ситуацию... Различия есть?
Вариант второй:
Вы знаете ответ лишь на часть вопроса, а в остальном малость "плаваете". В этом случае Вы понимаете, что при ответе на эту самую "часть" неизбежно последуют вопросы от меня, в которых прояснится, что Вы кое-в чем просто не разбираетесь. Вряд ли Вас это устроит, мне кажется. По-моему, Вы предпочтете "не заметить" вопрос или промолчать.
Вариант третий:
Вопрос точно не понят. В этом случае мы плавно возвращаемся к варианту 2, да еще с известной долей вероятности, что при уяснении чего именно Я (ведь мы поменялись) хотел, окажется вообще вариант 1.
Теперь коротко поясню почему он может быть не понят (от своего лица):
ошибка 8....чего-то там.
Это кто должен догадываться ЧТО именно там за ошибка? Вы свое авто в сервис когда пригоняете, то автомеханику тоже говорите "Почините, она плохо работает" и всё? Или врачу: "У меня ВСЁ болит"? Ошибка затем и высвечивается, что помогает локализовать проблему, указывает на возможную причину, а не просто "надоедает".
Я тогда в б\п режиме -полную от каспера.
??? Приглашать переводчика? Только с какого? Что за режим "б/п" и что за "полную от каспера"? Если на первое я еще кое-как могу догадаться: "безопасный", то это противоречит всем правилам создания подобных.... мммм.... (абревиатурой не назовешь, забыл как правильно), то насчет "...полную от каспера..." - извините - я в тупике (можете считать меня тупым). Но во всяком случае это должны быть целые слова, как: В/Ч (войсковая часть) П/Я (почтовый ящик) или сложные, состоящие из двух: автомобиль (а/м), железнодорожный (ж/д). А Вы разделяете БЕЗО и ПАСНЫЙ (от "опасность"). А это БЕЗО - не есть отдельное слово. Я не эксперт по русскому языку, как умею, так и объяснил. Уж извините.
А теперь посмотрите на стиль изложения вопроса: сплошной жаргон (хотя дело Ваше). Вы думаете, что от употребления его Ваш вопрос стал более понятным? Или Вы хотите показать, что прекрасно во всем разбираетесь, сыпя слэнгом? Могу привести массу реальных примеров со ссылками, когда за ответы в подобном стиле (кстати, это в ответах недопустимо) посетители ставили 1 или жаловались: человек и так не понимает, поэтому и задает вопрос), а тут еще больше "мозги пудрят".
К чему это я? Да к тому, что кому-то, возможно, просто не захотелось "переводить" Ваши "умные слова". А у нас эксперт "...не обязан отвечать на каждый вопрос...", согласно Правил. Кстати, английский язык здесь многих "не смущает".

Итак, по сути-то, ответ на Ваш конкретный вопрос
Вопрос,уважаемые:как в дальнейшем пресечь подобное?
Был с самого начала ясен: поставить хороший антивирус, а устранить Вашу "неисправность" - просканировать систему на предмет поражения. Тому 50-80% подтверждение:
перестали приходить обновления(vista HP SP1)..... затем пропал из мой ком-р сд привод.
- обычные "шутки" вируса, а
"...Авира тоже перестала обновляться.... с вашего айпи уже идет закачка"
- это вообще 100%, что или взломали, или троян.
Специалисты "Авиры", говорите, помогли? А что им еще оставалось делать? Это - ИХ продукт, он "пропустил", и хочешь-не-хочешь, а помогать нужно. Ведь Вы - их пользователь.

Лично я не стал отвечать почему? Рассудите сами: разве бы я мог так "разложить" здесь сейчас, если бы не мыслил именно ТАК? Это есть мои собственные мысли. В них я изложил ответ на этот вопрос.
Не нужно считать это оправданием на "неответ", "указкой" (типа -"сам виноват") или упрек в свой адрес. Я просто хочу сказать, что работает стопроцентно верное правило, не единожды проверенное и доказанное: каков вопрос, таков и ответ.

На Портал обижаться не стОит, мы здесь не на зарплате, а по доброй воле. И каждый выходит и отвечает когда и на что желает.
А насчет денег... У каждого "свои тараканы" Но есть и те, кто просто хочет заработать. И ничего в этом постыдного нет, - уверяю. (снова предложить виртуально поменяться?). Но Вы ошибаетесь, если думаете, что здесь "сыплется золотой дождь"...
Извините за прямоту, но я не терплю незаслуженных упреков по жизни. Вот и написал. Если обидел чем, то можете пожаловаться Администрации. Обращайтесь в таком случае на Форум в раздел "Критика и жалобы на работу экспертов", адресуя Администрации.
С уважением и наилучшими пожеланиями
давно
Старший Модератор
9
677
01.02.2009, 00:55
общий
Добавлю к посту эксперта, ответившего Вам выше.

Вы на портале чуть больше полутора месяцев, за это время Вы задали экспертам пять вопросов, причем все-условно-бесплатные, на один (153029) ответ дан.

Вопрос 155577 - у Вас попросили уточнений в мини-форуме, ответа от Вас там не вижу. Эксперты видели, что уточнений от Вас не поступило, и отвечать не стали. Их вина?
155100-отправили вопрос не в ту рассылку, вопрос перенесен модератором.

Остальные вопросы ушли в рассылку без ответа, и Вы имели полное право задать вопросы эти повторно, но это сделано не было. Эксперты находятся на портале не крыглые сутки, и у них, кроме портала, существует, впрочем , как и у Вас, своя жизнь в реальности и свои заботы. Если Вы читали Правила портала (надеюсь, Вы их внимательно читали, регистрация участника по умолчанию предполагает ознакомление его с правилами того ресурса, на который он пришел в качестве посетителя/эксперта), эксперты не обязаны отвечать на каждый вопрос, в том числе и платный. По поводу того, если задан платный вопрос и он остается без ответов, деньги возвращаются обратно задавшему вопрос, я акцентировать внимание не буду, так как платных вопросов от Вас не поступало и в данном случае жаловаться Вам не на что. Если жалуются "многие другие", так пусть они жалуются Администрации, а не Вам, и пусть каждый говорит сам за себя, а не за "многих". Договорились?

Формулировка же вопросов Ваших оставляет желать лучшего. Жаргон, множество сокращений, отсутствие необходимых экспертам уточнений. Вопросы заданы столь небрежно, что предполагать можно-или человек сильно спешит по жизни и даже "разжевать" свой вопрос экспертам не удосужится, да и к людям, которым эти вопросы отправлены, относится небрежно. "Прил. на англ, ... с ув,..." Вы хотите, чтобы Вам отвечали в таком же духе? Только сильно сомневаюсь, что Вы поймете тогда содержание ответов экспертов, да и мы ответов таких не допустим.

И, пожалуйста, не надо делать столь кардинальные выводы по всего лишь пяти вопросам, заданным за полтора месяца, что отвечают тут исключительно на платные вопросы, которых, к тому же, Вами лично задано не было ни одного.
Форма ответа