Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

[ Закрыто ] Обнаружена угроза - hosts , Win32/Qhost троянская программа

Добрый день.

Каждый раз при загрузке компьютера выскакивает сообщение следующего характера:

Обнаружена угроза!
Объект:
C:\Windows\System32\drivers\etc\hosts
Угроза:
Win32/Qhost троянская программа
Информация:
очищен удалением

Компьютер проверяли антивирусом nod32, Avz, Malwarebytes Anti-Malware и всеравно каждый раз при загрузке выскакивает такое окно...
@Dodger,
добавьте образ автозапуска системы.
как это сделать - смотрите в инструкции из подписи.
образ залейте на http://rghost.ru
Цитата
santy написал:
образ залейте на  http://rghost.ru
Образ: http://rgho.st/924qlFCww
@Dodger,
зачем вы опять добавляете ссылку на сайт, который находится в черном списке?

добавьте образ на http://sendspace.com, посмотрим куда на этот раз выведет кривая...
Изменено: santy - 05.05.2016 12:41:42
Цитата
santy написал:
@ Dodger ,
зачем вы опять добавляете ссылку на сайт, который находится в черном списке?
добавьте образ на  http://sendspace.com , посмотрим куда на этот раз выведет кривая...
Вот: https://www.sendspace.com/file/lhu1pk

https://fs12n2.sendspace.com/dl/5814f3e1bcfb2132be2044dac20cdc40/572b153b6dbb5ac3/lhu­1pk/3TANYA_2016...
Изменено: Dodger - 05.05.2016 12:42:08
+
туда же, на sendspace.com добавьте лог журнала обнаружения угроз
http://forum.esetnod32.ru/forum9/topic1408/
по образу:

выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"

Код
;uVS v3.87.2 [http://dsrt.dyndns.org]
;Target OS: NTv5.1
v385c
OFFSGNSAVE
;------------------------autoscript---------------------------

chklst
delvir

deldirex %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\APPLICATION DATA\UNITY\WEBPLAYER\LOADER
REGT 14

deltmp
delnfr
;-------------------------------------------------------------

restart

перезагрузка, пишем о старых и новых проблемах.
------------
Цитата
santy написал:
+
туда же, на sendspace.com добавьте лог журнала обнаружения угроз
http://forum.esetnod32.ru/forum9/topic1408/
https://www.sendspace.com/file/x0tn8y

https://fs08n5.sendspace.com/dl/ea1d559468b75c8084e1df1d0676d209/572b17961d73ec26/x0t­n8y/Tanya1.txt
угу,
1. что у вас с системной датой происходит?
Цитата
13.05.2016 11:55:20;Защита в режиме реального времени;файл;C:\WINDOWS\system32\drivers\etc\hosts;Win32/Qhost троянская программа;очищен удалением;;Событие произошло в новом файле, созданном следующим приложением: C:\WINDOWS\system32\cmd.exe (18D5BF5B022F62A4C546BF92F0A4D1B599253669).;37A39A2A81C631999C3D8C31D4C85BBDF8F45476
при том что на момент создания дата нормальная.
2016.05.13 11:58

2. вот эти ключи надо удалить из реестра с помощью regedit
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\9817015
и
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\24990015

через них запускаются команды:
cmd.exe /c copy C:\DOCUME~1\Admin\LOCALS~1\Temp\9816984FdOh C:\WINDOWS\system32\drivers\etc\hosts /Y && attrib +H C:\WINDOWS\system32\drivers\etc\hosts /f
и
cmd.exe /c copy C:\DOCUME~1\Admin\LOCALS~1\Temp\24989671FdOh C:\WINDOWS\system32\drivers\etc\hosts /Y && attrib +H C:\WINDOWS\system32\drivers\etc\hosts /f
------------
по идее, после скрипта выше, это уже не должно работать, потому что файлы \Temp\9816984FdOh и Temp\24989671FdOh должны быть очищены из temp

если они там сохранились, то добавьте их опять же по ссылке на sendspace.com
Изменено: santy - 05.05.2016 13:31:21
Читают тему