Поймал вирус, нужнапомощ

Discussion in 'Безопасность и Анонимность' started by galgamed, 28 Aug 2011.

  1. galgamed

    galgamed New Member

    Joined:
    3 Dec 2008
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    Собственно вирус подцепил в вк, аваст его не увидел.
    Проверил файл вирустотлом- также его пропустил и касперский и др веб и др, но заметила панда.
    вирус подменяет страницу вк, говорит что мой акк взломан и с него рассылается спам, предлагает изменить пароль и если пароль меняешь приходит смс "Подтвердите активацию аккаунта. Ответьте на смс, указав свой возраст. Телефон поддержки 88001007337"
    Скачал панду проверил весь комп, удалила несколько файлов, но вк так и не заработало.
    Хостс чист, скрытого хостс так же нет, какие еще варианты есть?
     
  2. GoodGoogle

    GoodGoogle Moderator

    Joined:
    5 Aug 2011
    Messages:
    1,160
    Likes Received:
    366
    Reputations:
    226
    Подмена HOSTS через реестр.Проверь ветки реестра и измени ссылки на реальный hosts.
     
  3. galgamed

    galgamed New Member

    Joined:
    3 Dec 2008
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    В реестре не разбираюсь, какие ветки именно проверить?

    Если так:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\DataBasePath
    ДОЛЖНО быть значение %SystemRoot%\System32\drivers\etc

    То все ок у меня, какие еще варианты?
     
    #3 galgamed, 29 Aug 2011
    Last edited: 29 Aug 2011
  4. GoodGoogle

    GoodGoogle Moderator

    Joined:
    5 Aug 2011
    Messages:
    1,160
    Likes Received:
    366
    Reputations:
    226
    C:/Windows/regedit.exe - редактор реестра. Открыть, в древовидной структуре реестра раскрывать папки и пройти по пути HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings Справа будет иконка ProxyServer, щёкнуть по ней дважды и удалить адрес прокси-сервера, если он там есть.

    Проверь нет ли прокси натянутого?

    И вот знакомься:
    http://forum.asechka.ru/archive/index.php/t-125509.html

    Похоже ты нарвался, на, что то новое, попробуй dr web cureit
     
    #4 GoodGoogle, 29 Aug 2011
    Last edited: 29 Aug 2011
  5. galgamed

    galgamed New Member

    Joined:
    3 Dec 2008
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Internet Settings
    по этому пути именно ProxyServer нету, у меня XP если что.

    dr web cureit -попробую, но обычный др веб на вирустотал не увидел вируса
     
  6. galgamed

    galgamed New Member

    Joined:
    3 Dec 2008
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    dr web cureit - не помог :(
     
  7. Alex24

    Alex24 Member

    Joined:
    5 Sep 2010
    Messages:
    385
    Likes Received:
    56
    Reputations:
    19
    проверь ЛС
    + если Host чист, то смотрите в самом низу файла, новый прикол, вы заходите и типо все чисто, обратите внимание нет ли ниже никаких строк,могут быть в самом низу
    + посмотри в диспетчере задач процесс svcgoost.exe
    + не мешало бы поставить это - http://www.anvir.net/
     
    #7 Alex24, 29 Aug 2011
    Last edited: 29 Aug 2011
  8. Alex24

    Alex24 Member

    Joined:
    5 Sep 2010
    Messages:
    385
    Likes Received:
    56
    Reputations:
    19
    Есть еще такой вариант:
    - Открываем Пуск>Сетевые подключения (также можно кликнуть правой кнопкой на значке подключения к интернету и выбрать пункт "Открыть папку Сетевые подключения")

    - Выбираем там соответствующие активное подключение (Если компьютер подключён к модему по кабелю соответственно выбираем подключение по локальной сети, если же вы используете wi-fi - выбираем "Беспроводное подключение").
    - Кликаем по нужному подключению 2 раза.

    - В открывшемся окне жмём кнопку "Свойства"

    - Из списка компонентов используемых этим подключением выбираем "Настройки протокола интернета (TCP/IP)"

    - Ставим переключатель нижней части на "Получать адреса DNS-сервера автоматически"

    (Если при настройке интернета провайдер требовал вручную указать его dns придётся перезвонить в службу поддержки, узнать их адреса и прописать заместо тех что там стоят)

    - Жмём ок. Перезагружаем Модем.

    В ЛС еще написал.
     
    #8 Alex24, 29 Aug 2011
    Last edited: 29 Aug 2011
  9. galgamed

    galgamed New Member

    Joined:
    3 Dec 2008
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    svcgoost.exe - есть
     
  10. Alex24

    Alex24 Member

    Joined:
    5 Sep 2010
    Messages:
    385
    Likes Received:
    56
    Reputations:
    19
    Можешь его на Вирустотал залить? - для уверенности....Если проверка невозможна,то процесс с его корнем нужно завершить и уничтожить!
     
  11. galgamed

    galgamed New Member

    Joined:
    3 Dec 2008
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    Как узнать где он лежит? тупо через поиск по винту?
     
  12. Alex24

    Alex24 Member

    Joined:
    5 Sep 2010
    Messages:
    385
    Likes Received:
    56
    Reputations:
    19
    Вирус должен быть (в большинстве случаев) в C:\windows\svcgoost\svcgoost.exe ,проверь на Вирустотале (Каспер его должен вроде кушать уже),далее через диспечер задач в процессах найдите svcgoost.exe завершите данный процесс после этого удалите папку с вирусом и отредактируйте файл hosts оставив только 127.0.0.1 localhost.
    Для нормальной работы Винды скачиваем программу FixAfterVirus - залечиваем раны на компе (желательно).

    Если его там нет, то скачай анвир таск менеджер (ссыль я дал уже в топике выше и через него можешь удалить процесс с исполнительным файлом.Как юзать Анвир таск менеджер - смотри ЛС,в книге есть спец.раздел по нему и как удалять.
     
    #12 Alex24, 29 Aug 2011
    Last edited: 29 Aug 2011
  13. galgamed

    galgamed New Member

    Joined:
    3 Dec 2008
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    Не много ошибся у меня - svchost.exe
    разница есть?
    при этом svchost.exe -6 процессов
     
  14. Alex24

    Alex24 Member

    Joined:
    5 Sep 2010
    Messages:
    385
    Likes Received:
    56
    Reputations:
    19
    svchost.exe - не трогать!!!
    То,что их 6 - это нормально.
    Если все мои выше топики не помогли,то тогда выполни,что я тебе скинул в ЛС.