Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] Помогите: lsass.exe - модифицированный Win32/SpyVoltar.A
[QUOTE]Что значит "пофиксите в hj"?smile:oops: Отметить галочкой и нажать Fix checked? Правильно?[/QUOTE]
да, именно так
Изменено: santy - 03.11.2012 19:16:04
Не открываются файлы! Не являются приложением Win32
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[CODE];uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1
OFFSGNSAVE
delall %SystemDrive%\TEMP\3582-490\PRAETO~1.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\VKSAVER\VKSAVER.EXE
delall %SystemDrive%\PROGRAM FILES\TICNO\TABS\TICNO TABS.EXE
zoo %SystemRoot%\SVCHOST.COM
delall %SystemRoot%\SVCHOST.COM
EXEC cmd /c"reg add HKCR\exefile\shell\open\command /ve /d "\"%1\" %*" /f"
deltmp
delnfr
restart
[/CODE]
перезагрузка, пишем о старых и новых проблемах.
архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z) отправить в почту [email protected], [email protected]
------------
далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic682/
Изменено: santy - 03.11.2012 19:15:03
[ Закрыто] Помогите: lsass.exe - модифицированный Win32/SpyVoltar.A
эту строку пофиксите в hj
[QUOTE]R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://unesxhange.com/JTtw23l/proxy.pac[/QUOTE]
затем, проверьте еще раз доступ к вашей банковской системе
[ Закрыто] Помогите: lsass.exe - модифицированный Win32/SpyVoltar.A
[QUOTE]Ластик пишет:
прочитала. Я и так понимаю что вирус.:( Вопрос как от него избавиться? В ссылке, указанной Вами, увидела что надо проверить " конфигурацию интернет-соединения на наличие вышеупомянутой вредоносной настройки.":
В Opera: Settings -> Preferences -> Advanced -> Network -> Proxy Servers… -> Use automatic proxy configuration
У меня Опера по русски всё пишет. Где чего смотреть, подскажите пжлста. И вообще возможно от этой гадости избавиться?[/QUOTE]
вируса скорее всего нет, но изменены настройки прокси в IE, а Опера использует настройки IE.
[ Закрыто] Оперативная память = explorer.exe(1620), вероятно модифицированный Win32/TrojanDownloader.Carberp.AF троянская программа очистка невозможна MICROSOF-8B1C75\Admin
удалите в мбам все, за исключением этих объектов
[QUOTE]HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.

Обнаруженные папки:  0
(Вредоносных программ не обнаружено)

Обнаруженные файлы:  2
C:\WINDOWS\notepad.exe (Trojan.Agent) -> Действие не было предпринято.
[/QUOTE]
далее,
выполните рекомендации
http://forum.esetnod32.ru/forum9/topic3998/
[ Закрыто] Помогите: lsass.exe - модифицированный Win32/SpyVoltar.A
возможно прокси прописан в настройках
сделайте лог hj
http://forum.esetnod32.ru/forum9/topic53/
[ Закрыто] Помогите: lsass.exe - модифицированный Win32/SpyVoltar.A
что то у вас с DNS не в порядке
[QUOTE]CEXEC cmd /c"tracert sberbank.ru"
--------------------------------------------------------
Запуск процесса под текущим пользователем...
CMD /C"TRACERT SBERBANK.RU"
--------------------------------------------------------
Упрощенный запуск процесса...
Не удается разрешить системное имя узла SBERBANK.RU.[/QUOTE]
уточните у провайдера, ваши это днс или нет

[QUOTE]80.80.111.254,80.80.111.244[/QUOTE]
[ Закрыто] Оперативная память = explorer.exe(1620), вероятно модифицированный Win32/TrojanDownloader.Carberp.AF троянская программа очистка невозможна MICROSOF-8B1C75\Admin
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1
OFFSGNSAVE
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\Q2VDVRD0CGS.EXE
addsgn A7679B1BB97248720B822584240252054F8A71736101E087D5048050EE29­AEF149170412CAE86296967F52A230933FFE7259EF7255DA83ECC4D8A52F­C751A94E 8 Carberp.1008
bl A2E62FA012406C48AD398A0FF36E72D6 189440
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\Q2VDVRD0CGS.EXE
chklst
delvir
delref COPY
delref HTTP://START.ALAWAR.RU/
deltmp
delnfr
czoo
regt 14
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z)  отправить в почту [email protected], [email protected]  
------------
далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic682/
[ Закрыто] Помогите: lsass.exe - модифицированный Win32/SpyVoltar.A
ip для esk.sbrf.ru такой 194.186.207.11

выполните еще такой скрипт:

[CODE];uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

OFFSGNSAVE
CEXEC cmd /c"ping  sberbank.ru"
CEXEC cmd /c"tracert sberbank.ru"
crimg[/CODE]
без перезагрузки, добавьте новый образ
[ Закрыто] Помогите: lsass.exe - модифицированный Win32/SpyVoltar.A
у меня такой рисунок
[IMG]http://chklst.ru/forum/docs/temp/sber.jpg[/IMG]
---------
выполните скрипт, который написал вам выше
Изменено: santy - 03.11.2012 17:38:50