Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112
Wirus seth.avazutracking.net w firefox'ie • programosy.pl

  • Ogłoszenie:

Wirus seth.avazutracking.net w firefox'ie

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Wirus seth.avazutracking.net w firefox'ie

Postprzez tomi9s 13 Gru 2012, 23:31

reklama
We włączonym firefoxie naciskając obojętnie gdzie, czy to strona www, czy to menu otwiera się nowa zakładka ze stroną the-lucky-winner.com (rzadziej the.nationalgiftsurvey.com) - pewno to samo zakażenie, od tego samego momentu się zaczęło. Ciasteczka, odinstalowałem przeglądarkę - zainstalowałem na nowo, użyłem AdwCleaner_ad_ware, tdsskiller, mam Nortona Aniwirusa i nic to nie wykryło. Przekierowanie wczoraj 2 razy zadziałało, ale dziś katastrofa - dużo. Był taki wątek niedawno, ale nie wiem czy mogę uruchomić tam podany skrypt - nie znam się, więc pytam. Dla mnie to nowość. W skrypcie ze skanowania uzyskanym w tamtym wątku jest taki proces bez nazwy, u mnie też taki jest. Szukałem, czytałem, widzę są tu spece, np. moderator Wojtas - poproszę i ja Was o pomoc.
Zastanawiałem się co ja instalowałem (z czym to przyszło) i nic od dawna, 2 programy ale to było później - więc skąd to się wzięło nie wiem...
Mam keyloggera - to wiem, musi być, jest od dawna.
Dziś wiem jaka to strona przekierowuje na inne - http://seth.avazutracking.net. Skąd, zainstalowałem sobie dodatek, aby blokował strony w firefoxie i wpisałem dwie znane mi strony. Dziś otworzył adres ten i stanął. Skopiowałem link, wyłączyłem dodatek i przekierowanie prowadziło do the.nationalgiftsurvey.com
Czytam materiał na innych stronach - podane są gdzie są pliki, rejestr zakażony, tylko u mnie nie ma tego...
Załączniki
OTL.Txt
(132.92 KiB) Ściągnięto 38 razy
Extras.Txt
(52.23 KiB) Ściągnięto 24 razy
tomi9s
~user
 
Posty: 2
Dołączenie: 13 Gru 2012, 21:13



Wirus seth.avazutracking.net w firefox'ie

Postprzez wojtas 16 Gru 2012, 11:34

czy to tylko na FF się dzieje?

podeślij linki do podobnych tematów :)

znasz?

O4 - Startup: C:\Documents and Settings\Admin\Menu Start\Programy\Autostart\PushMonitOff.exe.lnk = C:\Documents and Settings\Admin\Moje dokumenty\Dokumenty\Programy\Wyłączenie monitora\PushMonitOff.exe (www.1HourSoftware.com)
O4 - Startup: C:\Documents and Settings\Admin\Menu Start\Programy\Autostart\TrayIt!.lnk = C:\Documents and Settings\Admin\Moje dokumenty\Dokumenty\Programy\trayit_4_6_5\TrayIt!.exe (Igor Nys)
O4 - Startup: C:\Documents and Settings\All Users\Menu Start\Programy\Autostart\TB-Tray.lnk = C:\Program Files\Thunderbird-Tray\TBTray.exe (Felix 'SniperBeamer' Geyer)

tomi9s napisał(a):ale nie wiem czy mogę uruchomić tam podany skrypt - nie znam się, więc pytam

nie skrypty są unikatowe dla użytkownika

w logach nic takiego nie widzę (przynajmniej ja)

Uruchom OTL i w sekcji własne opcje skanowania / skrypt wklej:

:OTL
IE - HKU\S-1-5-21-3033047039-2420004064-2233202303-1005\..\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=CLM&o=15427&src=crm&q={searchTerms}
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O2 - BHO: (no name) - {F5CC7F02-6F4E-4462-B5B1-394A57FD3E0D} - No CLSID value found.
O4 - HKU\S-1-5-21-3033047039-2420004064-2233202303-1005..\Run: [] File not found
O33 - MountPoints2\{98375ec2-f377-11dd-887c-101111111111}\Shell - "" = AutoRun
O33 - MountPoints2\{98375ec2-f377-11dd-887c-101111111111}\Shell\AutoRun\command - "" = J:\LaunchU3.exe -a
O33 - MountPoints2\{e855ac78-1d30-11df-9689-001d92887f4b}\Shell\AutoRun\command - "" = J:\d1vmq.exe
O33 - MountPoints2\{e855ac78-1d30-11df-9689-001d92887f4b}\Shell\open\Command - "" = J:\d1vmq.exe
O33 - MountPoints2\{f09b84f4-eb15-11df-8371-4d6564696130}\Shell\AutoRun\command - "" = J:\InstallTomTomHOME.exe
@Alternate Data Stream - 406 bytes -> C:\Documents and Settings\All Users\Dane aplikacji\TEMP:B3D74A13
@Alternate Data Stream - 180 bytes -> C:\Documents and Settings\All Users\Dane aplikacji\TEMP:408F95E5
@Alternate Data Stream - 168 bytes -> C:\Documents and Settings\All Users\Dane aplikacji\TEMP:C4252FE0
@Alternate Data Stream - 145 bytes -> C:\Documents and Settings\All Users\Dane aplikacji\TEMP:0A8E2C33
@Alternate Data Stream - 119 bytes -> C:\Documents and Settings\All Users\Dane aplikacji\TEMP:0C1EFF69
@Alternate Data Stream - 101 bytes -> C:\Documents and Settings\All Users\Dane aplikacji\TEMP:D00F0074

:Commands
[emptytemp]

Kliknij wykonaj skrypt. I potwierdź reset komputera .

Następnie uruchamiasz OTL z opcją skanuj. Pokazujesz nowy log OTL.txt oraz raport z czyszczenia (zawartość notatnika, która otworzyła się po restarcie).

Autor postu otrzymał pochwałę
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Wirus seth.avazutracking.net w firefox'ie

Postprzez tomi9s 16 Gru 2012, 16:32

Innej przeglądarki nie używam (Firefox jest super), ale zacznę specjalnie teraz IE. Wczoraj przekierowanie było tylko dwa razy.

Generalnie szukałem podobnych, ale wychodzi, że nie mam takiej infekcji. Ale to były tego typu rzeczy:
http://blog.yoocare.com/how-to-remove-seth-avazutracking-net-redirect-virus-manual-removal/
http://guides.yoosecurity.com/seth-avazutracking-net-browser-redirect-virus-removal-instructions/
w google: "wirus seth.avazutracking.net firefox"

PushMonitOff - to program, który podczas wciśnięcie odpowiednich klawiszy wyłącza monitor w stan czuwania. Klawisz wyłączania monitora zaczyna już szwankować. TrayIt - można inne programy zminiaturyzować do traya. TBTray - to samo co powyżej, minimalizuje Thunderbirda. Programy mam od dawna.

Skrypt wykonałem (najpierw zawiesił się komputer, bo doczepił się jakiegoś pilku Malwarebytes Anti-Malware, reset i wyłączyłem go, poszło). Niedawno myślałem, że teraz wirusa można złapać tylko przez zainstalowanie czegoś (przy obecnych programach antywirusowych) a nie przy oglądaniu stron internetowych, bo nie instalowałem wtedy nic (na 99%). Zapomniałem dodać, że ostatnio te przekierowanie wystąpiło raz samoczynnie, bez naciskania na myszkę.

Drugi plik, raport: http://wklej.org/id/898762/
(Nie mogłem załączyć drugiego)

Na razie cisza... pierwszy wczoraj był dzień bez przekierowań... czekam dalej co się będzie działo :)

Dodano Dzisiaj, 14:08:
Myślałem sukces... 3 dni spokój i dziś zaczęło się otwieranie nowej zakładki ze stroną: lp.empire.goodgamestudios.com, cyklicznie co ten sam czas (kilka sekund). Patrzyłem i tak się samo włączało - gdy wyłączyłem jedną zakładkę przestało. Jak ktoś będzie miał jakąś rade to będę wdzięczny.
Załączniki
wirus.jpg
OTL.Txt
(126.64 KiB) Ściągnięto 30 razy
tomi9s
~user
 
Posty: 2
Dołączenie: 13 Gru 2012, 21:13




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 9 gości