Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

[ Закрыто ] Помогите удалить JS/Spy.Banker.T

1
RSS
Появляется периодически, JS/Spy.Banker.T показывает то сидит в процессе svchost то в mozila.exe, NOD только блокирует попытку его зайти по ссылке , а удалять нет! Хелп
Изменено: Сергей Яковлев - 17.07.2014 17:32:19
Нужен лог
http://forum.esetnod32.ru/forum9/topic2687/

Добавил лог, нашел в реестре прописанные url, удалил, попробую просканировать еще раз
Ну сообщите тогда результат...

Почистил реестр, удалил Firefox, поставил Chrome, попытки выйти на левые сайты прекратились, понаблюдаю еще. Спасибо
Сергей Яковлев
Раз уж Вы перешли на самолечение то:
--------
Полное имя 0HTT ( P )://ELTRASTA.COM/DATEUPTO/TIMER2.RUT

Статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Ссылки на объект
Ссылка HKLM\System\CurrentControlSet\services\NlaSvc\Parameters\Int­ernet\ManualProxies\
0http://eltrasta.com/dateupto/timer2.rut

----------------
Полное имя HTT ( P )://ELTRASTA.COM/DATEUPTO/TIMER2.RUT


Сохраненная информация на момент создания образа
Статус ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Ссылки на объект
Ссылка HKLM\vwdykikzm\Software\Microsoft\Windows\CurrentVersion\Int­ernet Settings\AutoConfigURL
AutoConfigURL htt ( p )://eltrasta.com/dateupto/timer2.rut

Ссылка HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings\AutoConfigURL
AutoConfigURL htt  ( p )://eltrasta.com/dateupto/timer2.rut

Ссылка HKEY_USERS\S-1-5-21-2218210365-278549834-152457995-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\AutoConfigURL
AutoConfigURL htt ( p )://eltrasta.com/dateupto/timer2.rut

Ссылка HKEY_USERS\S-1-5-21-2218210365-278549834-152457995-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\AutoConfigURL
AutoConfigURL htt ( p )://eltrasta.com/dateupto/timer2.rut
-----------
( p )
 :)
Изменено: RP55 RP55 - 17.07.2014 18:05:35
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
Код

;uVS v3.83 BETA 6 [http://dsrt.dyndns.org]
;Target OS: NTv6.1

OFFSGNSAVE
delref HTTP://ELTRASTA.COM/DATEUPTO/TIMER2.RUT
delref 0HTTP://ELTRASTA.COM/DATEUPTO/TIMER2.RUT
delall %SystemDrive%\USERS\USER\APPDATA\LOCAL\YANDEX\UPDATER\PRAETORIAN.EXE
deltmp
delnfr
restart

перезагрузка, пишем о старых и новых проблемах.
------------
далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic10688/
Спасибо, все сделал, малвэйр нашел еще, удалил HiJack\autoconfig в реестре. Все работает, вирус пропал
выполните рекомендации по безопасной работе
http://forum.esetnod32.ru/forum9/topic3998/
1
Читают тему