Консультация № 179433
07.07.2010, 16:31
0.00 руб.
0 41 4
Уважаемые эксперты подскажите пожалуйста, у моего друга после посещения сайта фишки нет, в компьютере стали вылазить баннеры всякого рода характера. После удаления этих баннеров (с помощью генерирования кодов), некоторые баннеры все ровно вылазивают, и система стала сильно тормозить, антивирусами проверяли не получается, неужели придется переустанавливать систему. Заранее благодарен.

Приложение:
Операционная система Виндовс ХР

Обсуждение

Неизвестный
09.07.2010, 23:32
общий
Стоит антивирус нод 32 проверяли им, он в безопасном режиме не реботает, проверили AVZ в безопасном режиме ничего не нашел, на проверку ставили диски C и D ничего не нашел?
Неизвестный
10.07.2010, 11:23
общий
Вам давались конкретные советы где, чем и что смотретьдля начала, а вы
Стоит антивирус нод 32 проверяли им, он в безопасном режиме не реботает, проверили AVZ в безопасном режиме ничего не нашел, на проверку ставили диски C и D ничего не нашел?

Не умеете или не хотите - зовите специалиста и платите деньги.
Неизвестный
10.07.2010, 13:10
общий
Буранов Сергей Сергеевич:
Выложите пожалуйста отчет. Как его сделать, я написал 07.07.2010.
давно
Мастер-Эксперт
242862
2724
10.07.2010, 17:30
общий
Буранов Сергей Сергеевич:
Стоит антивирус нод 32

Извините но это ПО далеко не "авторитет" среди антивирусного набора программ. Наиболее мощные/действенные программы были названы .
Их результат проверок ?
Об авторе:
Не следует множить сущее без необходимости.Оккам
Неизвестный
11.07.2010, 17:56
общий
SerKuz:
А как вставить файл отчета AutoRuns.arn
давно
Мастер-Эксперт
259041
7459
12.07.2010, 01:58
общий
Буранов Сергей Сергеевич:
Упакуйте свой AutoRuns.arn в zip-архив. С главстраницы https://rfpro.ru/ кликните ссылку МоиФайлы, откроется страница https://rfpro.ru/upload/ (можно сразу загрузить этот адрес).
На вкладке "Загрузка файла на сервер" жмите кнопу Обзор. В Обзор-окне укажите путь в Вашем компе к отправляемому AutoRuns.zip , жмите Загрузить.
rfpro-сервер возвратит Вам ссылку, по которой все желающие смогут скачать Ваш файл. Убедитесь, что ссылка работает верно (даёт Скачать) и Опубликуйте эту ссылку в минифоруме.
Неизвестный
12.07.2010, 13:15
общий
12.07.2010, 18:59
это ответ
Здравствуйте, Буранов Сергей Сергеевич!
Наверно придеться, так как вирус, эта такая противная штука, вроде Вы его и увидели, и компьютер написал, что вылечился от него, но это не фпакт в том, что Вы от него избавились
4
Неизвестный
12.07.2010, 13:57
общий
https://rfpro.ru/upload/2806 Ссылка на AutoRuns.arn в zip-архив
Неизвестный
12.07.2010, 14:43
общий
Буранов Сергей Сергеевич:

Снимите галочки у № 1 и №2.
Перезагрузите компьютер и выложите файл №1. Он лежит в c:\windows\system32\ , название файла - wxrnwyr.exe. Подозреваю, что это вирус, который маскируется под антивирус от майкрософт - нужно проверить.


Неизвестный
12.07.2010, 14:47
общий
C:\Documents and Settings\Admin\ctfmon.exe c:\documents and settings\admin\ctfmon.exe
application File not found: C:\Program Files\ASMonitor\ASMonitor.exe hs ???
C:\Documents and Settings\Admin\ctfmon.exe c:\documents and settings\admin\ctfmon.exe в двух местах включен
В секции IE всё отключить
Что за огрызок???
Где сетка, сокеты, драйвера, службы???
Неизвестный
13.07.2010, 00:19
общий
Насчет огызка не прав. Если поставить галочки то так и будет. Просто сам привык смотреть полную картину. И все равно какой то неправильный скан. Если включил галки, то почему столько майкрософта?. У меня одна запись проскочила.
Кстати не дописал. Красным - вирус. Запускате Far и прибивайте. Полезно AVZ для начала, включив все галочки в "параметрах поиска", без проверки дисков. Первое - очень быстро, второе - многое пофиксит.
Ну а потом что нибудь потяжелей.
И очень не помешало бы sfc /scannow
И установочный диск подобрать поскромней, поменьше переработанный.
Неизвестный
13.07.2010, 16:17
общий
Vovchek:
Я тоже не понял, почему в отчет вошли подписанные файлы.. Наверное это "баг" программы.
Неизвестный
13.07.2010, 21:52
общий
SerKuz:
Наверное это "баг" программы

Погуглил, посмотрел на другой машине.
Не зря они все не прошли проверку. Пропатченная до безобразия винда, побитая вирусами.
Что то автора не слышно. получается тихо сам с собою...
давно
Мастер-Эксперт
259041
7459
14.07.2010, 08:36
общий
SerKuz:
Как Вам удалось открыть AutoRuns.arn от автора вопроса? Я пытался в проге Autoruns9.34 из меню File \ Load , указывю AutoRuns.arn - отображается пустое поле. Открыть с помощью \ Блокнот - слишком много мусора типа "ЖЖЖ ЖЖЖ ООО ООО µµµ…". Такой же фйл AutoRuns.arn , сохранённй как File \ Save из моей проги открыв-ся в AutoRuns \File \ Load. Может, надёжнее рекомендовать сохранять AutoRuns-рапорта как текстовик, созданнй by File \ ExportAs ?
давно
Мастер-Эксперт
259041
7459
14.07.2010, 08:43
общий
это ответ
Здравствуйте, Сергей Сергеевич.
Вы не сообщили о результатах проверки Вашей ОС на наличие вирусов с помощью лучшей лечащей утилиты
CureIt (см Ответ от Protos), рекомендую лечить ею, загрузившись в Безопасный режим (жмите клавишу F8 в начале загрузки ОС).
Кроме того, баннеры часто авто-загружаются без использования перехватывающих вирус-кодов. Мне неоднократно приносили сис-блоки с баннерами, в которых антивирусные прогаммы со свежими базами не выявляли вирусов. Лечение несложно:

1)Удалите все ярлыки из обеих папок Главное меню\Программы\Автозагрузка (в \Documents and Settings\All Users\ и в профиле Вашей учётки типа \Documents and Settings\Sergey\ ). Если Вы сомневаетесь, что какие-то ярлыки могут пригодиться Вам в будущем, то сделайте их скрытыми, скрытые ярлыки не авто-загружают прописанные в них Приложения.

2)Возможно, авто-загруз баннера прописан в Вашем профиле (а не в машине), попробуйте загрузиться в другую (новую) учётную запись. В случае успеха можно продолжать работу в этой учётке, переместив в неё свои личные файлы.

3)Удалите неиспользуемые в здоровых системах разделы реестра Hklm\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run ,
Hklm\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\TaskMan и Hkcu\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run (они подозрительно отображены в Вашем отчёте AutoRuns.arn). Причём, файл c:\windows\system32\wxrnwyr.exe (прописанный в Hkcu\…\Run) имеет слишком свежую дату: 5 июля 2010г - похоже, это дата заражения.

4)Если предыдущие манипуляции не помогли, то удалите все автозапускающие параметры в разделах реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run и HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run (оставьте т-ко CTFMON.EXE , ссылающий на C:\WINDOWS\system32\ctfmon.exe , если этот файл не вирус, а продукт корпорац Microsoft c датой модификации как у его собратьев, он отображает в сис-трее клав-раскладку). Не бойтесь удалять содержимое Run-разделов, все прописанные в них приложения можно запустить вручную.

Когда Вы избавитесь от автозагрузки баннера, то возможно, некоторые рег-параметры облегчат Вам работу на компьютере, и Вы захотите восстановить их. Для этого перед удалением параметров из реестра успейте сохранить их копии в редакторе реестра (Пуск \ Выполнить \ RegEdit ) из меню Файл \ Экспорт или из контекста Run-раздела выберите команду Экспортировать. В открывшемся окне "Экспорт файла реестра" введите имя с путём (типа C:\WinXp\HklmRun , папку C:\WinXp создайте заранее). При пуске этих .reg-файлов удалённые параметры будут восстановлены. Чтобы перед пуском вычистить из этих файлов ненужные параметры, откройте .reg-файл из его контекста командой Изменить и удалите ненужные строки ЦЕЛИКОМ! Всегда оставляйте исходную копию на случай ошибки!

5)Убедитесь, что в разделе реестра [Hklm\software\Microsoft\Windows NT\CurrentVersion\Winlogon] параметр Shell имеет значение Explorer.exe , а параметр Userinit - значение C:\WINDOWS\system32\userinit.exe, (вместо C:\WINDOWS\ подставьте путь к Вашей \WINDOWS-папке, например D:\WINDOWS\ ). Исправьте эти значения, если они модифицированы зловредным источником баннеров.
Удачи Вам!
5
Неизвестный
14.07.2010, 16:52
общий
9.57.0 и 10.1.0.0(последняя) открывают нормально
Неизвестный
14.07.2010, 19:37
общий
Алексеев Владимир:

У меня нормально открылся файл (версия 9.57). Формат *.arn удобнее для меня, чем текстовый, т.к. все разложено по-полочкам =)
А вообще, нужно найти время и изучить скрипты AVZ - возможностей больше.
Неизвестный
14.07.2010, 20:35
общий
Спасибо за помощь! Решили переустановить систему.
Неизвестный
14.07.2010, 20:52
общий
Буранов Сергей Сергеевич:

1. А зря =)
МОжет все-таки удалим вирус? Я помогу, только лучше общаться через icq. Ведь не будете же Вы постоянно переустанавливать windows? =)
Заодно я попрактикуюсь со скриптами =)
Если не удасться удалить баннер, то всегда можно переустановить windows =))

2. Или можно попробовать удалить баннер через удаленный рабочий стол. Вам нужно только поставить программу, сказать мне код и наблюдать за моими действиями.


Неизвестный
14.07.2010, 22:15
общий
Я уточню у друга и напишу тебе на почтовый ящик.
давно
Мастер-Эксперт
259041
7459
15.07.2010, 12:22
общий
SerKuz:
Спасибо за полезные подсказки "Скачайте Autoruns…" - замечательная утила! Я поднял Ваш рейтинг и подкорректировал свой ответ.

Буранов Сергей: Благодарю Вас за высокую оценку моего ответа, но у меня сложилось мнение, будто Вы не приступаете к активному лечению. А нам, всем экспертам, интересно, где же затаился Ваш баннер?
Согласно Вашему отчёту в Вашем разделе реестра [Hklm\software\Microsoft\Windows NT\CurrentVersion\Winlogon] отсутствует важный параметр Userinit (его стандартн значение см в ответе), зато слишком много авто-запускаемых приложений. Они наверное конфликтуют и подавляют друг друга (например: Punto Switcher и \windows\system32\ctfmon.exe). Выполните всё, что Вам советуют, и Вам не придётся страдать от баннера и досрочно переустанавливать систему. Успехов!
Неизвестный
15.07.2010, 21:22
общий
https://rfpro.ru/upload/2811 еще одна ссылка AutoRuns.arn в zip-архив
Неизвестный
15.07.2010, 21:32
общий
Буранов Сергей Сергеевич:
Ну что насчет моего предложения? Я могу помочь подсказками через аську, т.к. на форуме Вы долго не отвечаете, а Вы будете выполнять что я Вам скажу.
Неизвестный
15.07.2010, 21:42
общий
Баннер удалили с помощью кода на сайте http://support.kaspersky.ru/viruses/debl.., затем проверяли AVZ результат ничего не показал, затем следующее 1. Заходим на диск
c:\WINDOWS\system32\drivers\etc\,
2. Ищем файл "hosts" и открываем его с помощью Блокнота,
3. Удаляем слова vkontakte. ru, vkontakte. com, odnoklassniki. ru и тому подобное (а также цифры с точками, написанные в паре с этими словами), если есть почтовые сайты - их тоже смело удаляем. В идеале должно остаться:
127.0.0.1 localhost
4. Закрываем и сохраняем файл. С сайта http://otvet.mail.ru/question/40636786/, так как ни в одноклассники не могли выйти, ни контакты. После этих манипуляций вроде бы все заработало. Но AutoRuns все равно проверим и отчет выложу завтра. Всем спасибо!
Неизвестный
15.07.2010, 21:58
общий
Хорошо можно через аську № 383063975
Неизвестный
15.07.2010, 23:37
общий
Буранов Сергей Сергеевич:
Извините, был занят. Если после перезагрузки компьютера все еще останутся какие-либо проблемы - отпишитесь.
Неизвестный
16.07.2010, 00:23
общий
Пока проблем нет.
давно
Мастер-Эксперт
259041
7459
16.07.2010, 02:41
общий
Буранов Сергей Сергеевич:
В моём файле hosts т-ко 1 не-закомментированная (без символа # слева) строка 127.0.0.1 localhost (как и во всех здоровых свеже-установленных системах). Вы описали, как устранили проблему "не могли выйти" на перечень сайтов.
Баннер свой Вы "накормили" кодом деблокировки, и он затих. Где он прописан - мы так и не узнали. Только Вы можете узнать это в Диспетчере задач, когда баннер-окно активно, либо постепенной деактивацией многочисленого автозагруз-перечня. Либо примете помощь опытного товарища (SerKuz).
Ваш "Файл моей системы Windows 7" я посмотрю позже, он снят с другой машины?
Неизвестный
16.07.2010, 12:06
общий
Хосты могут быть в другом месте проверить

HKEY_LOCALE_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters

DatabasePath - расположение host
давно
Мастер-Эксперт
259041
7459
16.07.2010, 14:47
общий
Vovchek:
Похоже, Вы правы, исходное расположение файла hosts действительно прописано в параметре DataBasePath как %SystemRoot%\System32\drivers\etc . Спасибо, будем знать, что хакер-проги могут изменить прописку к подменённому активному файлу hosts, при этом "правильный" исходный hosts не будет обрабатываться системой.
Форма ответа