--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Как удалить вирус Антиштраф?

Нужен совет (поиск решения проблемы. не для купли-продажи)
22
38
С друзьями на NN.RU
В социальных сетях
Поделиться
На компе постоянно выходит окно АНТИШТРАФ - ЭТО ТАК ПОНИМАЮ ВИРУС.
ТАК ЕГО УДАЛИТЬ?
grover
30.11.2012
Заплатить штраф!
умничать если будете - лучше не пишите
А то что?
grover
30.11.2012
Отлучит от церкви :D
От Халявного-то? Не моя религия.
grover
30.11.2012
А вы не слышали? Это нововведение от судебных приставов. Теперь, помимо закрытия выезда за рубеж, на вашем компьютере будет висеть такое напоминание. Так что, платите, а не ищите методы борьбы.
И побольше, побольше!
pjzon
30.11.2012
)))).....
Блокирует работу компьютера?
Появляется только в браузерах(IE, Firefox и т.д.) или прямо на рабочем столе?
Принтскрин выложите здесь.
vmy
30.11.2012
появляется только в браузерах. в темпы пишет модифицированный hosts. при запуске (в реестре) запускает cmd и перезаписывает оригинальный hosts. хорошо заметно по логам avz и hijack.
В таком случае - вырезать Хайджеком всю дрянь, в том числе и из автозапуска (проверить, не появляется ли упоминание о userinit; если появляется и указано какое-либо "левое значение"(некоторые программы могут легально его использовать) - резать в первую очередь).
Далее - очистить кэш браузеров(CCleaner, AVZ).
Пройтись по системе последней версией AVZ, предварительно обновив её базы, с включённым AVZ Guard.
В AVZ выполните скрипт отсюда: df.ru/~kad/ScanVuln.txt
Устраните все найденные замечания(установите патчи/заплатки, выполните рекомендации).
vmy
30.11.2012
у меня видимо какая-то модификация этой фигни, у всех зараженных (на вирусинфо) по логам явно видно где эта хрень сидит. у себя ничего найти не могу(
Если просмотреть несколько постов - можно найти закономерность - в основном попадаются строки для удаления параметра в реестре и файла из темпа, например:

RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','1046990062');
DeleteFile('C:\DOCUME~1\NURZHU~1\LOCALS~1\Temp\1046988875FdOh');


Плюс - выполнить в AVZ:

ExecuteRepair(13);
ExecuteWizard('SCU',2,2,true);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
end.


Сделайте логи АВЗ - попробуем посмотреть, что-где-кого-как-за что...
vmy
30.11.2012
да в том то и дело, что в чужих логах явно вижу эту заразу, а в своих нет. логи здесь выложил
virusinfo.info/showthread.php?t=127780
Нда, интересно... Посмотрел ваш virusinfo_syscheck - правда, ничего плохого не увидел. Если что где и замаскировалось - то явно не видно. Проверил информацию о нескольких файлах - всё норм.
Вас там попросили КомбоФиксом пройтись по системе - посотрим, что он "скажет"...
Проверьте, на всякий, модули раширения IE и проводника...
RealVaVa
30.11.2012
Да, и если можно, результат в студию. Видать, новая какая-то зараза, - хочу быть в курсе.
vmy
30.11.2012
комбофикс отправил. надстройки было первым, что посмотрел. сегодня их вообще все удалил
Глянул лог КомбоФикса.
Microsoft Security Essentials используете?
Непонятный файл vde0ntiz.sys....
Я бы в Хайджеке пофиксил бы это:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = search.qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = search.qip.ru/ie
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = search.qip.ru
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = search.qip.ru/ie
F2 - REG:system.ini: UserInit=userinit.exe
O1 - Hosts: ::1 localhost
O2 - BHO: QIPBHO - {95289393-33EA-4F8D-B952-483415B9C955} - C:\Users\TKulikov\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll

Это знакомо?:

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = 123.ru
O17 - HKLM\System\CCS\Services\Tcpip\..\{B2119D2B-3523-449E-AF38-D5238F30F328}: NameServer = 192.168.2.198
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = 123.ru
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = 123.ru

Плохого больше не вижу. "Полегчало" после Фикса?
vmy
01.12.2012
qip у меня действительно стоит, и поиск от него тоже. его удалять еще не пробовал. комбо фикс я сразу сделал с хайджеком и авз. выложил только позже. да, использую майкрософт СЭ.
Кстати, много заражений этим делом в последнее время...
virusinfo.info/forumdisplay.php?f=46
(только не вздумайте выполнять скрипты оттуда напрямую - убьёте систему!)
gramps
30.11.2012
Так, так.
vmy
30.11.2012
сегодня уже вдвоем (с нашим системщиком) смотрели на эту заразу. Ничего не нашли.
как-то это уже начинает напрягать(
vmy
30.11.2012
решил все же поподробней описать эту заразу. никаких контактов и одноклассников у меня не блокировалось. файл хост был чист и сейчас в полном порядке. чаще всего переход на сайт возникает при выделении текста на странице (срабатывает какой скрипт может?), очень редко при переходе по ссылке. систему сканировал cureit, kaspersky virus removal tool. на самом компе стоит Майкрософт секьюре эссеншал. браузер Гугл хром. работал на пк с правами локального администратора
и ...
Если установить другой браузер (firefox например) в нем тоже переход на сайт возникает? В Хроме расширений левых не установлено?
vmy
02.12.2012
расширений левых нет, удалил вообще все. на любом браузере с включенной явой такое происходит
FreeCat
02.12.2012
Проверяй антивирусным LiveCD ... DrWeb-овским, например - ftp.drweb.com/pub/drweb/livecd/drweb-livecd-602.iso
xhiff
02.12.2012
www.java.com/ru/download/help/plugin_cache.xml

Как очистить кэш Java?
Elesin
02.12.2012
Прочесть то, что написано по Вашей ссылке... Нэ?
xhiff
03.12.2012
Прочитал)
Selavita
08.12.2012
Удалили эту дрянь или нет?)) У меня позавчера чуть сис-ма медным тазом не накрылась... Комп уудрился подловить где-то блокировщик-троян. попробуйте скачать программу IObit Malware Fighter. Если надо, подскажу где лучше и безопаснее это сделать. Никак не могу подобрать хороший антивирус так, чтоб устраивал. Нет, нет, да и пропустят чего-нибудь. Чем мне нравится эта программа - сканирует именно на наличие троянов хорошо и работает в безопасном режиме. Мне очень помогла, а то я уж думала, каюк... Но вот что плохо - у меня она не удалила вредоносный файл а только показала. Пришлось переписать название и искать его в редакторе реестра и удалять вручную...
антиштаф удалился , теперь письки сиськи вылазят)))
falkorr
12.12.2012
везет же, а у меня ни писек ни сисек :(
Заведи, их полно вокруг в оффлайне скучающих.
Selavita
12.12.2012
Жуть))) Если в программных файлах не видите в конце списка hosts-файлы, то тогда есть смысл прошерстить реестр... Впрочем, товарищ в теме очень грамотно все описал. Найдите на каком-либо хорошем сайте программу anwinlock (только смотрите, как бы не подловили еще чего неприятного) и запишите образ на диск. В дальнейшем она сильно поможет если напоретесь на трояна-блокировщика системы. Если сиськи-письки в целом не тормозят работу компа и позволяют пошариться в системе, то полезно еще и утилиту вебовскую качнуть. Только пользоваться надо ею , как вы наверное, знаете, лучше в этот же день. Но иногда даже она не может удалить то, что надо, и приходится вручную, и то с осторожностью. В будущем прокачайте браузер всякими блокировщиками всплывающих окон и поставьте запрет на перенаправление на др. страницу без вашего ведома.
Даже ссылочку подброшу сюда, чтоб не искалось долго:
www.antiwinlocker.ru/download.html
Facepalm!
Горе луковое... Главное, радости - полные штаны...
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Компьютерные и для оргтехники разъёмы

Компьютерные и для оргтехники разъёмы для различной коммутации. переходники . Назначение мне не известно. В наличии 13шт...
Цена: 1 500 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.