Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] Помогите, пожалуйста, решить проблему с трояном
добавьте образ автозапуска
http://forum.esetnod32.ru/forum9/topic2687/
Предложение по улучшению форума
Исправлено!
Предложение по улучшению форума
похоже, форум заглючил
В настройках сервера при обновлении пишет ошибку, не можем обновиться
если ошибка повторяется, можно переустановить сервер.
Ошибка при обмене данными с ядром, главная
здесь решаем проблему
http://pchelpforum.ru/f26/t139753/
Не можем понять в чем дело, сбербанк пишет что у нас вирус, а обнаружить НОД32 не может, Отправляю вам лог Uvs, с 2-х компьютеров где установлено ДБО
вполне возможно что ложняк
вот примеры свежих файлов, которые детектированы есетом как tofsee

[QUOTE]C:\DOCUMENTS AND SETTINGS\ИНЖЕНЕР1\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\ILKB6RTF\6[2].EXE

C:\DOCUMENTS AND SETTINGS\ИНЖЕНЕР1\NWTCTQOK.EXE
HKEY_USERS\S-1-5-21-1715567821-162531612-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Run\MSConfig

C:\USERS\НАСТЯ\IMDHJQUE.EXE
HKEY_USERS\S-1-5-21-3125051414-3064364983-2944098670-1000\Software\Microsoft\Windows\CurrentVersion\Run\MSConfig

C:\USERS\НАСТЯ\MQHLNUYI.EXE
HKEY_USERS\S-1-5-21-3125051414-3064364983-2944098670-1000\Software\Microsoft\Windows\CurrentVersion\Run\MSConfig

C:\USERS\МОРОЗОВА ТВ\HLCGIPTD.EXE
HKEY_USERS\S-1-5-21-1528950200-1592733088-387728475-1001\Software\Microsoft\Windows\CurrentVersion\Run\MSConfig[/QUOTE]
Невидимый вирус?Нужна помощь, Всплывают рекламные блоки, сканирование ничего не даёт
+
удалите все ярлыки браузеров на рабочем столе и в быстром запуске и заново создайте их
+

далее,

сделайте проверку в АдвКлинере
http://forum.esetnod32.ru/forum9/topic7084/
----

в АдвКлинере после завершения сканирования, в секции [B]Папки[/B] снимите галки с записей mail.ru, yandex

остальное удалите по кнопке [B]Очистить[/B]

далее,

если проблема не решится, добавьте логи расширений браузеров
http://forum.esetnod32.ru/forum9/topic10570/
Изменено: santy - 24.07.2014 18:07:53
Оперативная память = C:\PROGRA~3\Mozilla\cjjglom.dll модифицированный Win32/TrojanDropper.Gepys.AA троянская программа очистка невозможна
удалите все найденное в мбам
перегрузите систему

далее

сделайте проверку в АдвКлинере
http://forum.esetnod32.ru/forum9/topic7084/
Оперативная память = C:\PROGRA~3\Mozilla\cjjglom.dll модифицированный Win32/TrojanDropper.Gepys.AA троянская программа очистка невозможна
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
[code]

;uVS v3.83 BETA 10 [http://dsrt.dyndns.org]
;Target OS: NTv6.1

OFFSGNSAVE

zoo %SystemDrive%\USERS\ALEX\APPDATA\ROAMING\BONANZA\UPDATEPROC\­UPDATETASK.EXE
addsgn A7679B19919A1FCAFF87EFB18CBFE5FBDA31B097C8FA94BB3F1391FD503E­CFAADDE8406C3E2091C2E83A64CB0716A143952117F16EDAC420A6B41EDF­9347229B 9 Win32/DealPly.M [ESET-NOD32]

zoo %SystemDrive%\USERS\ALEX\APPDATA\ROAMING\UPDATEBONANZA\UPDAT­EPROC\UPDATETASK.EXE
addsgn A7679B19919A1FCA9388EFB18C1BFCFBDA31B097C8FA94BB3F5398FD503E­6B92DDE8406C3E2091C2E83A24C20716A1EF9D2117F16EDAC420A6B41E9F­9A47229B 10 Win32/DealPly.O [ESET-NOD32]

zoo %SystemDrive%\USERS\ALEX\APPDATA\ROAMING\UPDATEREX\UPDATEPRO­C\UPDATETASK.EXE
addsgn A7679B19919AF49A5295AE59E039ECFA4F8B940ED1BB1F10A99A84BC38B6­280D23AE470D7F5527E171C18427EE4C08FA9554868DAA32DEF3D388A42F­38F9DD8C 9 a variant of Win32/DealPly.O

zoo %SystemDrive%\PROGRAM FILES (X86)\BONANZADEALSLIVE\UPDATE\1.3.23.0\BONANZADEALSLIVEONDEMAND.EXE
addsgn 1A24619A5583348CF42B254E3143FE8E7082AA7DFCF648938CA5407524C7­330E6551CCE0305A2A4B24377DB48162A3A5235A280F505978D370B4DA2C­F4C6622E 8 Adware.Shopper.363 [DrWeb]

delall %SystemDrive%\USERS\ALEX\APPDATA\LOCAL\AMIGO\APPLICATION\AMI­GO.URL
delall %SystemDrive%\PROGRAMDATA\MOZILLA\ANSMKAF.EXE
delall %SystemDrive%\USERS\ALEX\APPDATA\LOCAL\YANDEX\YANDEXBROWSER\­APPLICATION\BROWSER.URL
delall %SystemDrive%\USERS\ALEX\APPDATA\LOCAL\XPOM\APPLICATION\CHRO­ME.URL
delall %SystemDrive%\USERS\ALEX\APPDATA\LOCAL\GOOGLE\CHROME\APPLICA­TION\CHROME.URL
delall %SystemDrive%\PROGRAM FILES (X86)\MOZILLA FIREFOX\FIREFOX.URL
delall %SystemDrive%\USERS\ALEX\APPDATA\ROAMING\MICROSOFT\HGAKAR.EXE
delref IEXPLORE.EXE
delall %SystemDrive%\PROGRAM FILES (X86)\INTERNET EXPLORER\IEXPLORE.URL
delall %SystemDrive%\PROGRAM FILES (X86)\OPERA\LAUNCHER.URL
delall %SystemDrive%\USERS\ALEX\APPDATA\ROAMING\MICROSOFT\NGAKAX.EXE
delall %SystemDrive%\USERS\ALEX\APPDATA\ROAMING\SCREENSAVERPRO.SCR
hide %SystemDrive%\PROGRAM FILES (X86)\MP3DIRECTCUT\MP3DIRECTCUT.EXE
hide %SystemDrive%\PROGRAM FILES (X86)\DAEMON TOOLS ULTRA\DISCSOFTBUSSERVICE.EXE
delall %SystemDrive%\PROGRAM FILES (X86)\BONANZADEALSLIVE\UPDATE\BONANZADEALSLIVE.EXE
addsgn A7679B19B9661A9A4F2B514E61DD0400252948D389EABECCA0C3D5ECB869­724C239407539D95B8493B0B895F631659AB9514EB72555974288EB3812F­D7C127BB 8 Trojan.Mods

zoo %SystemRoot%\TEMP\NODF1A2.TMP
delall %SystemDrive%\PROGRAM FILES (X86)\BONANZADEALSLIVE\UPDATE\1.3.23.0\GOOPDATERES_RU.DLL
;------------------------autoscript---------------------------

chklst
delvir

delref HTTP://YAMBLER.NET/?IM

delref HTTP://YAMDEX.NET/?SEARCHID=1&L10N=RU&FROMSEARCH=1&IMSID=51E6D16E54DFDB2A87FFAC­02B4D5DF2E&TEXT={SEARCHTERMS}

; McAfee Security Scan Plus
exec C:\Program Files\McAfee Security Scan\uninstall.exe
; Bonjour
exec MsiExec.exe /X{6E3610B2-430D-4EB0-81E3-2B57E8B9DE8D} /quiet
; Bonanza Deals (remove only)
exec C:\Program Files (x86)\BonanzaDeals\uninst.exe" /uninstall
; OpenAL
exec C:\Program Files (x86)\OpenAL\oalinst.exe" /U
deltmp
delnfr
;-------------------------------------------------------------

czoo
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z)  отправить в почту [email protected], [email protected]  

+
удалите все ярлыки браузеров на рабочем столе и в быстром запуске, и заново создайте их
+

далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic10688/
Не можем понять в чем дело, сбербанк пишет что у нас вирус, а обнаружить НОД32 не может, Отправляю вам лог Uvs, с 2-х компьютеров где установлено ДБО
нет, в образе чисто.
сделайте образ автозапуска из безопасного режима системы. если tofsee, то он может мутировать.
+
добавьте лог сканирования курита, интересно посмотреть, что за файл им обнаружен.
Изменено: santy - 24.07.2014 08:38:04