Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

файл с расширением "vir" , Обнаружил файлы с расширением "vir"

1
RSS
Добрый день, Уважаемые сотрудники компании!
В очередной раз обращаюсь к Вам за помощью и разъяснениями с надеждой на Вашу помощь.
Ситуация следующая опишу все по порядку (да бы чего то важного не упустить)
в понедельник 2.03.2015 у меня на майле перестала отправляться почта, после того как связался с их службой поддержки, они сообщили, что в письме есть ссылка на сайт (это мой рабочий сайт) - дак вот этот сайт был взломан "На этом ресурсе обнаружен вредоносный скрипт (возможно, сайт был взломан). обратитесь к админу сайта для устранения проблемы"
03.03.2015 - с утра Антивирус обнаружил:
03.03.2015 14:27:37    Защита в режиме реального времени    файл    C:\System Volume Information\_restore{0D7A5ADC-E25E-4575-AD54-1F542125F217}\RP259\A0074618.exe    модифицированный Win32/eTranslatorPro.A потенциально нежелательная программа    удален - изолирован    NT AUTHORITY\SYSTEM    Событие произошло в файле модифицированном приложением: C:\WINDOWS\system32\svchost.exe.
03.03.2015 14:27:28    Защита в режиме реального времени    файл    C:\System Volume Information\_restore{0D7A5ADC-E25E-4575-AD54-1F542125F217}\RP259\A0074617.exe    модифицированный Win32/Toolbar.SearchSuite.W.gen потенциально нежелательная программа    удален - изолирован    NT AUTHORITY\SYSTEM    Событие произошло в файле модифицированном приложением: C:\WINDOWS\system32\svchost.exe.

Не знаю связанно это или нет но к вечеру была взломана и электронка (хотя может быть она была взломана и раньше). Электронку восстановил.
Решил проверить, что это за программы такие которые вирус содержали и нашел на компьютере следующие файлы в которых расширение "vir" (пример - pagetranslator.dtd.vir)
Находятся они в папке "AdwCleaner".
Подскажите надо ли как то их зачищать или каким образом от них избавиться?
И как удалить эти программы "Toolbar" и "eTranslatorPro.A" и нужны ли они вообще?
Спасибо Вам огромное если поможете разобраться.
начнем с конца.
1. то что в папке АдвКлинер - это скорее всего карантин, если не нужен вам карантин, то просто удалите папку с этими файлами *.vir

2.  по логу журнала обнаружения угроз
добавьте лог журнала
http://forum.esetnod32.ru/forum9/topic1408/

и добавьте образ автозапуска системы
http://forum.esetnod32.ru/forum9/topic2687/

3. по вашему сайту:
выполните проверку вашего сайта
http://2ip.ru/site-virus-scaner/
сайт проверил по Вашей ссылке Вирусов не обнаружено!
1. по логу журнала.
Цитата
18.02.2015 11:41:43    Фильтр электронной почты — Outlook Express    сообщение электронной почты    от: Константин Вершинин <[email protected]> кому: <[email protected]> тема Вирус дата Mon, 25 Aug 2014 16:10:29 +0400     BAT/StartPage.NGT троянская программа    содержит зараженные файлы    METALL\Константин    
все вредоносные файлы на этот адрес <[email protected]>, а так же сюда [email protected]  надо отправлять в архиве с паролем infected.
без пароля ваше сообщение не пройдет, и будет скорее всего удалено антивирусом.

2. по образу. все чисто.
если есть какие то подозрения по системе,
сделайте проверку в FRST
Изменено: santy - 04.03.2015 11:03:13
Цитата
santy написал:






#4
04.03.2015 10:59:39


1. по логу журнала.
Цитата18.02.2015 11:41:43    Фильтр электронной почты — Outlook Express    сообщение электронной почты    от: Константин Вершинин   кому:   тема Вирус дата Mon, 25 Aug 2014 16:10:29 +0400     BAT/StartPage.NGT троянская программа    содержит зараженные файлы    METALL\Константин    все вредоносные файлы на этот адрес  , а так же сюда [email protected]  надо отправлять в архиве с паролем infected.
без пароля ваше сообщение не пройдет, и будет скорее всего удалено антивирусом.
дак что теперь делать с этм файлом?
я его вообще письмо это найти не могу
с этим файлом ничего не надо делать. раз антивирус сработал на него, значит сигнатура уже добавлены в базы, поэтому файл не нужен в вирлабе
1
Читают тему