Бесплатная компьютерная помощь онлайн

LiveZilla Live Help
  • 1С (1)

  • 3dsmax (1)

  • Asus (3)

  • Chrome (3)

  • Excel (2)

  • Flash Player (1)

  • iphone (1)

  • Outlook (7)

  • RDP (2)

  • Skype (2)

  • The Bat! (1)

  • Wi-Fi (1)

  • Windows (19)

  • Yota (1)

  • Антивирусы (1)

  • Бухгалтерия (2)

  • Вирусы (2)

  • Все истории (126)

  • Драйвера (4)

  • Железо (3)

  • Игры (2)

  • Интернет (1)

  • Интернет-банк (1)

  • Клавиатура (1)

  • Компас 3d (1)

  • Мобильные (2)

  • Мышь (1)

  • Обновления (1)

  • Пользователи (1)

  • Программы (7)

  • Разное (1)

  • Сети (1)



На главную

2012-03-12 06:23:04

Вирусы

Код вместо нормальной страницы



Всем привет! Вот столкнулся с новым вирусом. Он вместо нормальной загрузки сайта открывает страницы в виде, напоминающем исходный код, а также в правом нижнем углу появляется сообщение "вы выиграли бонус! получите 50 бесплатных смс и 15 минут..."

Как выяснилось этот вирус называется Trojan.Mayachok.1 (он же trojan.win32.ddox.ci, trojan.mayachok.1, trojan.mayachok.550, trojan.win32.cidox, trojan.win32.zapchast.feh, trojan:Win32/Vundo.OD, trojan.Win32.Mondere, trojan.Generic.KDV.169924)

Его краткое описание: Trojan.Mayachok.1 это файл .dll - динамически подключаемая библиотека, которая после установки загружается в адресное пространство памяти всех запущенных процессов (процесс установки заканчивается форсированной перезагрузкой компьютера), поэтому при сканировании системы антивирусом в нормальном режиме троянец часто видится пользователю как бы "сидящим внутри" различных файлов и "перемещающимся" из одного файла в другой. Может сложиться впечатление что Trojan.Mayachok.1 заражает файлы, но на самом деле это не так.
Trojan.Mayachok.1 имеет имя, состоящее из семи строчных латинских букв, и размер 48-56 kb.

Вот решение проблемы:
1) Открываем редактор реестра - regedit.exe,( пуск - выполнить - regedit ) находим ветку:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
и параметр AppInit_DLLs.

Смотрим значение этого параметра.
Если видим запись, подобную этой:
"AppInit_DLLs" = "C:\windows\system32\tvhihgf.dll"
(кроме tvhihgf.dll имя файла может состоять из семи любых других латинских букв) - удаляем ее (имя файла запомните или запишите, чтобы потом легко его найти).

Сам параметр AppInit_DLLs при этом оставляем, убираем только значение.

Внимание! Перед тем как удалить любую запись в AppInit_DLLs, обязательно гуглим по ней ( имя троянской .dll не будет иметь ни одного совпадения (в редких случаях бывает 1-2 совпадения, и, как правило, они ведут на темы, где упоминается Trojan.Mayachok.1)) , поскольку в этом параметре могут быть прописаны и вполне легитимные программы. Если в AppInit_DLLs перечислено несколько файлов - находим информацию по каждому, и удаляем только троянский ключ.

2) Обязательное условие : Перезагружаемся

3) После этого разыскиваем этот файл на диске в папке C:\windows\system32 - и так же удаляем. Это и есть наш Trojan.Mayachok.1.

4) Потом находим и удаляем созданные одновременно с tvhihgf.dll (смотрим по дате) файлы с расширением *.tmp из каталога C:\windows\system32 и C:\windows\SYSWOW64 (на 64 битных системах). Это резервные копии Trojan.Mayachok.1.


5) Перезагружаемся и наслаждаемся беспрепятственным доступом к любимым сайтам.


Для пользователей x64 разрядных систем: троянец может находиться в каталоге C:\windows\SYSWOW64

Редактор реестра, отвечающий за 32 разрядные компоненты в x64 разрядных системах находится в каталоге C:\windows\SysWOW64
Для его запуска через меню "Пуск" - "Выполнить" нужно указывать полный путь: %SystemRoot%\SysWOW64\regedit.exe


По умолчанию на x64 разрядных системах запускается редактор из каталога C:\windows, т.е. отвечающий за 64 разрядные компоненты. В нем так же есть 32 битный раздел - HKLM\SOFTWARE\Wow6432Node, т.е. проверять нужно в том числе ветку
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Windows

Источник: http://www.cyberforum.ru/security/thread382576.html

Поделиться

Оставить комментарий


Ваше имя

Текст комментария


Всего комментариев: 19
Скрыть комментарии
Кирилл       2012-07-02 19:54:43
Благодарю!


Александр       2012-07-06 17:04:08
Спасибо - помогло !!!


Ksju       2012-07-18 23:19:51
Вы мой спаситель!!!


Роман       2012-07-19 16:01:53
Спасибо! Все сработало!


ещё Роман       2012-07-28 15:03:24
слава тем, кто это написал :-), всё работает


Роберт       2012-07-28 21:02:57
СПАСИБО!!!!!!!!! всем о вашем сайте говорить буду! СПАСИБО!


Анна       2012-08-11 14:55:46
Большое спасибо!!!!! :)))) Все заработало


Дэн       2012-08-14 15:57:43
Спасибища Агроменная))). У меня удалилось на "ура": удалил запись в "редакторе реестра", а в системной папке ваще ничего не было! Комп пашет, вебсайты нормуль отображаются! Спасибо ещё раз, дружище!


Денис       2012-08-15 16:01:42
Спасибо, все получилось! Респект и уважуха!


Ника       2012-08-24 06:57:32
Спасибо огромное)))все работает


Владислав       2012-08-26 13:30:18
Спасибо большое,реально помогло!!!!!


николай       2012-09-02 20:44:35
низкий поклон автору статьи


Иван       2012-09-06 22:06:31
спасибо!!!


Константин       2012-10-08 10:01:53
Большое спасибо!!!


marchello       2012-11-02 12:44:21
Спасибо, супер!


файнман       2012-11-26 13:59:00
щикарно


Стеш       2012-12-10 22:54:21
Ох, спасибо огромное автору статьи, у меня он вообще тупо в документах папку создал, и там сидел :D Всё просто, понятно. Ещё раз БОЛЬШОЕ спасибо


Oleg Ishenko       2012-12-27 14:19:23
у меня этот параметр обновляеться с каждым запуском системы((что делать?в папке C:Documents and settings/Admin/Application Data создаеться 9.exe и A.exe он и обновляет AppInit_dlls((


Даурен       2016-10-04 16:19:59
не помогло!


Чтобы получить

помощь,

обратитесь к

нашему

консультанту


Статьи

  • Заголовок истории

  • Виджет голосования

  • Не удается установить .net 3.5 framework на windows 8.1

  • Распайка коннекторов видеокамер RVI

  • Фильтрация mac-адресов в DHCP на Windows Server 2003

  • 3ds max долго закрываться

  • Завершение сеанса Windows сразу после загрузки личных параметров

  • itunes не может прочитать контент iPhone

  • Ошибка при запуске приложения 0xc0000005

  • Как завести компьютер в домен и сохранить профиль пользователя?

  • Google Drive ошибка a199 и a072

  • Skype, нет полей для ввода

  • Опера ошибка цепочки сертификатов

  • MediaGet ошибка 112: недостаточно места на диске

  • Ложное срабатывание Avast, пропал Интернет.

  • Папка installer имеет огромный размер.

  • Логин и пароль для web-интерфейса МФУ Samsung

  • Удаленный рабочий стол не завершает сеанс.

  • При присоединении к домену произошла следующая ошибка: Не найден сетевой путь.

  • Преобразование дат из текстового формата в формат даты

  • Ошибка 0x000000EA в Windows XP

  • Outlook, Эта операция была прервана из-за ограничений, наложенных на данный компьютер

  • Yota не работает

  • Ошибка загрузки ax_res_russian.xml

  • Ошибка при работе ESETUninstaller

  • Ошибка при установке Zune

  • Не работает клавиатура ноутбука

  • Изменить ключ Windows 7

  • Ошибка при доступе к папке

  • Точка или запятая в Excel

  • Артефакты в Компас 3d

  • Chrome не сохраняет cookies

  • Как включить JavaScript в различных браузерах

  • Полное удаление драйверов

  • Загрузка в Безопасном режиме зависает на файле agp440.sys

  • MS Outlook при запуске показывает сообщение

  • Chrome не открывает страницы

  • Код вместо нормальной страницы

  • Excel ошибка «Не удается вставить листы в конечную книгу, так как она содержит меньшее число строк и столбцов, чем исходная книга.»

  • МТС Коннект менеджер вызывает ошибку

  • Не удается получить доступ к файлу данных Outlook, ошибка 8004010F

  • acpi\hpq000b\0 на HP Proliant ML150G6

  • Печать из терминального сервера, ScrewDrivers

  • Настройка удаленного подключения 1С 8.2 только для чтения и просмотра

  • BOOTMGR is compressed

  • Зеленый фон в youtube (и в любом другом видео на flash)

  • Проблема с цветами в старых играх (напр. Fallout)

  • Cделать прозрачным фон подписи ярлыков на рабочем столе

  • Запустить панель управления от имени Администратора

  • Windows не удается запустить программу для установки mouse

  • 1С и Wi-Fi

  • ASUS N75SF ошибка проводника

  • Сервер сообщает об ошибке: -ERR bad command

  • Как запустить Windows на другом компьютере

  • Особенности USB-портов на ASUS N75SF

  • MSVCP71.dll

  • Восстановление загрузчика Windows

  • Диск отключен из-за конфликта подписей с другим диском, находящимся в сети

  • Невозможно выполнить DPInst.exe на имеющейся операционной системе

  • Download Master в Google Chrome

  • Горячие клавиши ноутбука ASUS N75SF

  • Вирус делает папки скрытыми

  • HP LaserJet 1100 и Windows 7

  • Мегафон и ошибка 720

  • Skype, Не удалось отобразить один или несколько элементов ActiveX

  • Скайп сам закрывается после запуска

  • Импорт кэша введенных адресов файлов NK2 в Outlook 2010

  • Перенос контактов с nokia/vertu на iphone 4

  • IE и Firefox не отображают цвета

  • Перенос данных учетных записей и настроек Outlook

  • Переход с летнего времени на зимнее и обратно в Windows

  • fldrclnr.dll

  • Microsoft выпустил Windows 8 Developer Preview

  • Не получается расшарить принтер на Windows7

  • Проверочные закупки

  • Ограничение Windows 7 Starter и Home Basic

  • И такое бывает

  • ie9 белая страница

  • Все о том же ...

  • Очередной пользователь - 2

  • Два сетевых подключения в Windows 7

  • Проблема с wi-fi у маршрутизаторов d-link

  • Не удается удалить папку. Папка не пуста.

  • Не удается запустить Microsoft Office Outlook. Невозможно открыть окно Outlook.

  • Очередной пользователь

  • Исправления в Word 2007 и 2010

  • Dr.Web сука!

  • Arcon 2005+ нет меню Макросы

  • Как же я устал!

  • Один кабель

  • MS Outlook 2007 оставляет исходящие письма в папке

Санкт-Петербург 2011 г.

Вопрос-ответ

Интересные ссылки

Задать вопрос

E-mail: support@it-ho.ru