Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше.

На данный момент приобретение лицензий ESET через наш сайт недоступно.
В качестве альтернативы предлагаем антивирусные решения PRO32 — надёжную защиту от киберугроз и высокую производительность для устройств на Windows и Android.

Приглашаем вас присоединиться к новому форуму PRO32.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Добавьте лицензию в корзину и примените промокод при оформлении заказа.

файл с расширением "vir" , Обнаружил файлы с расширением "vir"

1
RSS
Добрый день, Уважаемые сотрудники компании!
В очередной раз обращаюсь к Вам за помощью и разъяснениями с надеждой на Вашу помощь.
Ситуация следующая опишу все по порядку (да бы чего то важного не упустить)
в понедельник 2.03.2015 у меня на майле перестала отправляться почта, после того как связался с их службой поддержки, они сообщили, что в письме есть ссылка на сайт (это мой рабочий сайт) - дак вот этот сайт был взломан "На этом ресурсе обнаружен вредоносный скрипт (возможно, сайт был взломан). обратитесь к админу сайта для устранения проблемы"
03.03.2015 - с утра Антивирус обнаружил:
03.03.2015 14:27:37    Защита в режиме реального времени    файл    C:\System Volume Information\_restore{0D7A5ADC-E25E-4575-AD54-1F542125F217}\RP259\A0074618.exe    модифицированный Win32/eTranslatorPro.A потенциально нежелательная программа    удален - изолирован    NT AUTHORITY\SYSTEM    Событие произошло в файле модифицированном приложением: C:\WINDOWS\system32\svchost.exe.
03.03.2015 14:27:28    Защита в режиме реального времени    файл    C:\System Volume Information\_restore{0D7A5ADC-E25E-4575-AD54-1F542125F217}\RP259\A0074617.exe    модифицированный Win32/Toolbar.SearchSuite.W.gen потенциально нежелательная программа    удален - изолирован    NT AUTHORITY\SYSTEM    Событие произошло в файле модифицированном приложением: C:\WINDOWS\system32\svchost.exe.

Не знаю связанно это или нет но к вечеру была взломана и электронка (хотя может быть она была взломана и раньше). Электронку восстановил.
Решил проверить, что это за программы такие которые вирус содержали и нашел на компьютере следующие файлы в которых расширение "vir" (пример - pagetranslator.dtd.vir)
Находятся они в папке "AdwCleaner".
Подскажите надо ли как то их зачищать или каким образом от них избавиться?
И как удалить эти программы "Toolbar" и "eTranslatorPro.A" и нужны ли они вообще?
Спасибо Вам огромное если поможете разобраться.
начнем с конца.
1. то что в папке АдвКлинер - это скорее всего карантин, если не нужен вам карантин, то просто удалите папку с этими файлами *.vir

2.  по логу журнала обнаружения угроз
добавьте лог журнала
http://forum.esetnod32.ru/forum9/topic1408/

и добавьте образ автозапуска системы
http://forum.esetnod32.ru/forum9/topic2687/

3. по вашему сайту:
выполните проверку вашего сайта
http://2ip.ru/site-virus-scaner/
сайт проверил по Вашей ссылке Вирусов не обнаружено!
1. по логу журнала.
Цитата
18.02.2015 11:41:43    Фильтр электронной почты — Outlook Express    сообщение электронной почты    от: Константин Вершинин <[email protected]> кому: <[email protected]> тема Вирус дата Mon, 25 Aug 2014 16:10:29 +0400     BAT/StartPage.NGT троянская программа    содержит зараженные файлы    METALL\Константин    
все вредоносные файлы на этот адрес <[email protected]>, а так же сюда [email protected]  надо отправлять в архиве с паролем infected.
без пароля ваше сообщение не пройдет, и будет скорее всего удалено антивирусом.

2. по образу. все чисто.
если есть какие то подозрения по системе,
сделайте проверку в FRST
Изменено: santy - 04.03.2015 11:03:13
Цитата
santy написал:






#4
04.03.2015 10:59:39


1. по логу журнала.
Цитата18.02.2015 11:41:43    Фильтр электронной почты — Outlook Express    сообщение электронной почты    от: Константин Вершинин   кому:   тема Вирус дата Mon, 25 Aug 2014 16:10:29 +0400     BAT/StartPage.NGT троянская программа    содержит зараженные файлы    METALL\Константин    все вредоносные файлы на этот адрес  , а так же сюда [email protected]  надо отправлять в архиве с паролем infected.
без пароля ваше сообщение не пройдет, и будет скорее всего удалено антивирусом.
дак что теперь делать с этм файлом?
я его вообще письмо это найти не могу
с этим файлом ничего не надо делать. раз антивирус сработал на него, значит сигнатура уже добавлены в базы, поэтому файл не нужен в вирлабе
1
Читают тему