Технический форум
Вернуться   Технический форум > Компьютерный форум > Форум по вирусам и антивирусам > Безопасность


Ответ
 
Опции темы Опции просмотра
Старый 08.04.2011, 14:52   #1 (permalink)
arch
Member
 
Аватар для arch
 
Регистрация: 13.07.2010
Сообщений: 406
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 354
Angry После вирусной атаки фаерволл блокирует Оперу

Помогите решить проблему: в установщике к игре сидел вирус, я его успешно "цепанул" на компьютер, после беглого осмотра обнаружил, что заражен один файл QIP-а, один зараженный файл был в папке system32 и горстка зараженных файлов в опере. Почистил систему и реестр, выключил кип, переустановил Оперу, но при запуске Оперы фаерволл PC Tools Firewall Plus блокирует все вкладки, заменяя содержимое страницы на такое firewall.jpg. Насколько я понял из сообщения фаервола он блокирует проверку сайта программой DrWeb SpIDer Gate. Также доктор веб ругается на файл setupapi.dll, расположенный в папке интернет эксплорера и система не может запустить некоторые приложения, выдавая окно с текстом "Ошибка при запуске приложения (0xc000007b). Для выхода из приложения нажмите кнопку ОК." Сейчас зашел из под Огненной лисы, ее фаерволл не блокирует (кстати говоря хороший браузер, может даже на него перейду). Зараннее спасибо за ответы

Последний раз редактировалось arch; 08.04.2011 в 14:58
arch вне форума   Ответить с цитированием

Старый 08.04.2011, 14:52
Helpmaster
Member
 
Аватар для Helpmaster
 
Регистрация: 08.03.2016
Сообщений: 0

Я уверен, что можно разобраться гораздо быстрее если ознакомиться с похожими темами

Процесс Explorer.exe блокирует удаление
Почему антивирус блокирует интернет?
Про Оперу
Apple блокирует выпуск SSD PhotoFast
Что то блокирует его, если антивирусники, то они и три дня назад стояли...
Поменяю оперу МСК

Старый 08.04.2011, 15:13   #2 (permalink)
Defer
Member
 
Регистрация: 20.03.2011
Сообщений: 344
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 680
По умолчанию

Есть вероятность, что система еще заражена. Поэтому и могут возникать разнообразные сис. ошибки.

Насчет фаервола 2 варианта:
1. Смотреть настройки, как и написано в скрине.
2. Вредоносное ПО "балуется".

Цитата:
Также доктор веб ругается на файл setupapi.dll,
setupapi.dll - вредоносная программа. Эта программа, обычно, располагается в папках всех браузеров.
Отправьте его на имейл piros04Deferyahoo.com (Defer заменить на @).

Нельзя удалять файл setupapi.dll из system32.

Последний раз редактировалось Defer; 08.04.2011 в 15:21
Defer вне форума   Ответить с цитированием
Старый 08.04.2011, 16:16   #3 (permalink)
arch
Member
 
Аватар для arch
 
Регистрация: 13.07.2010
Сообщений: 406
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 354
По умолчанию

Defer, сейчас в безопасном режиме проверил диск С АВЗшкой, она выдала что что есть подозрение на кейлоггер или троянскую dll на файл ieframe.dll в папке system32 и что есть подозрение на троянскую dll в каталоге ie (высокая степень вероятности) на файл setupapi.dll в папке интернет эксплорера. Что с ними делать?
arch вне форума   Ответить с цитированием
Старый 08.04.2011, 16:48   #4 (permalink)
Defer
Member
 
Регистрация: 20.03.2011
Сообщений: 344
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 680
По умолчанию

Цитата:
ieframe.dll в папке system32
Легитимный (исходя из имени и расположения) файл.

Цитата:
подозрение на троянскую dll в каталоге ie (высокая степень вероятности) на файл setupapi.dll в папке интернет эксплорера.
Этот файл (setupapi.dll) необходимо удалить из каталога IE.
Для удаления можно выполнить скрипт в AVZ.


AVZ - Файл - Выполнить скрипт. Скопируйте в это окно текст, что написан ниже, и нажмите кнопку Запустить
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('%SysDisk%\Program Files\Internet Explorer\setupapi.dll','');
 DeleteFile('%SysDisk%\Program Files\Internet Explorer\setupapi.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер автоматически перезагрузится.


Выполните скрипт после автоматической перезагрузки
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В папке с AVZ появится архив с именем quarantine.zip. Отправьте его на имейл piros04Deferyahoo.com (Defer заменить на @).
Defer вне форума   Ответить с цитированием
Старый 08.04.2011, 17:27   #5 (permalink)
arch
Member
 
Аватар для arch
 
Регистрация: 13.07.2010
Сообщений: 406
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 354
По умолчанию

Defer, спасибо большое за помощь! Теперь все EXEшники открываются! К сожалению я не могу выслать архив с содержимым карантина т.к. его очистил DrWeb. Но решена лишь часть проблемы - фаеволл все равно палит оперу
arch вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Старый 08.04.2011, 18:40   #6 (permalink)
Defer
Member
 
Регистрация: 20.03.2011
Сообщений: 344
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 680
По умолчанию

Цитата:
Но решена лишь часть проблемы - фаеволл все равно палит оперу
1. Копать настройки фаервола на предмет запрещающих правил для оперы и веба.
2. Можно проверить компьютер на вредоносов по рекомендациям, которые указаны ниже.

Перед выполнением рекомендаций желательно отключить защитное ПО (антивирусы, фаерволы и т.п.).
http://www.trendmicro.com/ftp/produc...HijackThis.exe (~300kb)
Распаковать содержимое архива в отдельную папку.
Запустить программу HajackThis. Нажмите кнопку “Do a system scan and save a logfile”
В папке с программой появится файл hijackthis.log. Этот файл (hijackthis.log) добавьте к своему сообщению.

http://images.malwareremoval.com/random/RSIT.exe (~300 kb)
Запустите программу RSIT. Поле “List files/folder created or modified in the last” установите в 3 month. В корне системного диска появится папка rsit. В ней будет файл log.txt. Этот файл (log.txt) добавьте к своему сообщению.

http://z-oleg.com/avz4.zip (~ 5mb)
Распаковать содержимое архива в отдельную папку.
Запустите программу avz. Произведите обновление баз (Файл – Обновление баз).
Файл – Стандартные скрипты. Поставьте галку на пункте №2 (“Скрипт сбора информации для раздела "Помогите" virusinfo.info”) и нажмите кнопку “Выполнить отмеченные скрипты”.

В папке с AVZ появится папка с именем LOG, в которой будет архив с именем virusinfo_syscheck.zip. Архив virusinfo_syscheck.zip добавьте к своему сообщению.
Defer вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Выкл.




Часовой пояс GMT +4, время: 06:00.

Powered by vBulletin® Version 6.2.5.
Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.