Троян Trojan.Win32.Inject.aohy.
Столкнулся со следующей проблемой у знакомого. Давно не имел дело с такой противной заразой! В браузере при интернет-серфинге выводится следующее сообщение: "В системе обнаружен вирус. Использование интернета нежелательно. Браузер зафиксировал попытки внесения изменений в его работу. Во избежание кражи конфиденциальной информации, паролей и финансов в электронных системах рекомендуем немедленно установить последнее обновление безопасности браузера."
При этом закрыт доступ к сайтам odnoklassniki.ru, vkontakte.ru, сайтам антивирусных компаний и нет возможности скачивать файлы из сети.
Решение найдено - оно ниже =)
Необходимо раздобыть следующее антивирусное средство: avz. Найти в сети его не проблема, но придется (по всей видимости) воспользоваться компьютером друга-знакомого. Вот ссылка с несколькими вариантами.
Далее необходимо загрузить операционную систему в безопасном режиме и выполнить в avz два скрипта.
Чтобы выполнить скрипт жмем "файл - выполнить скрипт" и копируем в окошко строки скрипта. После выполнения первого система автоматически перезагрузится, затем необходимо будет заново загрузится в безопасном режиме.
Первый скрипт
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\bswngaa.dll','');
DeleteFile('C:\WINDOWS\system32\bswngaa.dll');
QuarantineFile('c:\windows\kmservice.exe','');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows','AppInit_DLLs','C:\WINDOWS\system32\vksaver.dll');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',221);
BC_Activate;
RebootWindows(true);
end.
Первый скрипт (второй вариант)
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\bswngaa.dll','');
DeleteFile('C:\WINDOWS\system32\bswngaa.dll');
QuarantineFile('c:\windows\kmservice.exe','');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows','AppInit_DLLs','');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',221);
BC_Activate;
RebootWindows(true);
end.
Второй скрипт
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
После выполнения вышеописанных операций загружаем операционную систему в обычном режиме. Все должно работать.
129 комментарев
Данное действие не будет работать - DeleteFile('C:\WINDOWS\system32\bswngaa.dll');
т.к. имя трояновской дллки генерируется случайным образом, соответственно, у каждого подхватившего свое имя, всегда 7 символьное и всегда 52 кб.
Кстати уже видел одно решение: http://virusinfo.info/showthread.php?p=772586
Это абсолютно рабочее решение, так как уже не один комп вылечил вышеизложенным, поэтому и черкнул сюда статью.
А вообще, надеюсь, что скоро антивирусники и без такого геморроя начнут лечить эту дрянь =)
Да видимо новенькая штука, скоро антивирусные базы обновятся и будет хорошо.
Сам эту заразу подхватил, гадость редкостная.
Про гадость - это верно, полностью согласен
Реально работает! Спасибо большое!
Если кто-то найдет другие способы - добавляйте в комментарии! Пусть народ пользуется
Помогло) только вот с чего заразился интересно , ничего не качал уже давно
да, кстати. интересный вопрос =)
спасибо. мучился два дня. антивирусы ничего не нашли (avira, cureit, comodo). ваш способ + avz работает.
единственный способ который помог. СПАСИБО! Не пришлось форматировать)))))))
Не за что =)
самое простое решение
http://virusinfo.info/showthread.php?t=98923
спасибо помогло ))))
Спасибо большое !!!!! помогло.
Огромное Вам спасибо! Помогло, а вот cure it. не справился.Сейчас поделюсь с вами, как схватил заразу.
Через фрейм на опере (будь она не ладна,всегда юзаю огнелиса с noscript+adblock plus) кинуло на левый сайт, на машине запустилась ява, в этот момент нод32 отреагировал так: Bpeмя Moдуль Oбъeкт Имя Bиpуc Дeйcтвиe Пoльзoвaтeль Инфopмaция
13.03.2011 13:34:59 IMON архив http://evolgjkd.info/advanced/aqgqxsaqhzcqbqc.pdf JS/Exploit.Pdfka.OMG.Gen троян VISTA\Администратор
,я не успел заблокимровать и комп моментально ребутнулся, после ребута все почти сайты октывались в HTML, в hosts я проблемы не увидел, пробежал cure it, удалил пару троянов, но это не решило проблему, вот через серфинг (что очень тормозил и предлагал излеится за смс от Trojan.Win32.Inject.aohy.) я пришел к Вам.Все сделал по инструкиции и получилось!Огромнейшее спасибо еще раз Вам!
Антивирусы пока от этой заразы не помогают. Но думаю, что скоро ситуация исправится.
Спасибо огромное за помощь!!! весь вечер боролась с этой "гадостью"... но только ваш совет помог!!! спасибо!!!
Работает!
Спасибо тебе добрый человек!
Привет всем) у меня получилось решить вопрос так: Начал сканировать систему программой "CCleaner", далее он что то нашел и сработал касперский, мол CCleaner пытается получить какой то адрес или код что ли, и вообщем с помощью CCleaner то Касперский нашел этот вирус, и работает все нормально)))) удачи тем кто это попробует
Спасибо вам огромное! Помогло!
Спасибо shawty. Выполнил скрипт в обычном режиме. Помогло. А AVZ и DrWeb CureIt иметь всем всегда как обязательные приложения.
большое спасибо, помогло!!! первый раз дрянь подцепил в инете, но решилось все быстро, пробовал dr.Web ничего не нашел. СПАСИБО тебе shawty
УРРААААААА! Тока это спасло! Если не качает при такой ошибке выключите оперу и пнтивирус потом врубите оперу!!!! Автору спасибо!!!!
аноним можно ещё раз написать пошагово как ты избавился от этого!!! заране спасибо
Качаешь AVZ. Запускаешь систему в безопасном режиме, лучше зайти как пользователь "Администратор". Запускаешь AVZ, выполняешь скрипт - комп перезагружается. Затем снова загружаешься под администратором в безопасном режиме и выполняешь второй скрипт. Вот и все =)
Большое человеческое спасибо
Вирус не дает компьютеру перезагрузится в безопасном режиме, на ф8 не реагирует, dr web его не видит, avz в обычном режиме скрипт не прописывает... видвовс 7 его блокирует... ж...о..п...а
Спасибо тебе огромное за доброе дело!
Этот способ всем советуют здесь: http://virusinfo.info/tags.php?tag=trojan.win32.inject.aohy.
А вообще, судя по датам запросов, эта зараза только сейчас разгулялась.
По порядку. Данный вирус не может препятствовать загрузке ОС в безопасном режиме, не та разновидность. В виндоус 7 необходимо отключить защитника виндоус, брендмауер и любые антивирусы, которые установлены у тебя на компьютере. А главное, запустить AVZ от имени администратора. F8 должен работать... может у тебя какой-то другой вирус.
Реально работает. Спасибо.
Спасибо shawty. решение помогло. Антивирусы молчал как партизаны.
Словил эту заразу просто. Открыл сайт, тутже запустился виндовсмедиа плеер, и якобы чтото попытался проиграть. фаэрвол молчал, дрвеб секьюрити спейс про тоже молчал. плеер я закрыл, и комп пошел в перезагрузку. и вуаля :) банер в студию.
данное решение помогло.
но как я понял вваливается еще чтото, потому как по всем призагрузке ПК должен появлятся смс блокер. только вот его нет.
так же по мимо этого решения просмотрел msconfig. нашел там хлам в авторане. грузился с winpe и сканировал систему куреитом скачанным с дрого компа, выловил 2 трояна, один расплодился до 5 :)
всем удачи
Спасибо большое,помогло
Заработало))))
ПРОСТО ОГРОМНЫЙ РЕСПЕКТ АВТОРУ!!!!!!!
Выличил всё за 10 минут.
(@_@)
огромное человеческое спасибо !
Спасибо огромное!!!
Спасибо.Помогло.
от души))братишка! как ты меня выручил))ЛЮДИ!!! ДЕЛАЙТЕ БОЛЬШЕ ДОБРА)))
shawty! братишка))от души))как же ты меня выручил))люди делайте добро))и будет вам всем счастье))
еще раз спасибо))огромный респект за рабочую тему))
Пользуйтесь! Рад, что помогает!
Большое спасибо, Друг!
Помогло даже с первого скрипта и без безопасного режима )))
Зачем в реест добавляется это RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows','AppInit_DLLs','C:\WINDOWS\system32\vksaver.dll');?????
AppInit_DLLs DLL-файлы, которые загружаются при запуске каждой программы. А vksaver.dll как правило вирус. Надо исправить в скрипте ('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows','AppInit_DLLs','');
Большое Спасибо! Помогло.
без vksaver.dll не срабатывало у меня. но второй вариант в статью добавлю. спасибо!
1. Сначала сделал как тут написано
2. vksaver.dll у меня добил Троян Ремувер, после перезагрузки
Все сделал, как написано в начале и проблема почти исчезла.
Но, потом оказалось, что при обращении к нескольким сайтам эксплорер по-прежнему не может их открыть. Вернее, пару раз он к ним обращается и даже успевает кусочек страницы прогрузить, но потом выдает, например, такую надпись: «Не удалось вернуться на sotovik.ru. Обозреватель Internet Explorer прекратил попытки восстановить данный веб-узел. Скорее всего, на веб-узле по-прежнему имеются проблемы.»
При этом в адресной строке эксплорера адрес страницы заменяется, например, на такое сообщение: «res://ieframe.dll/acr_error.htm#sotovik.ru,http://www.sotovik.ru/».
?
Кеш браузера надо почистить. Обязательно пройтись CureIT от drweb. И попробовать выйти на эти сайты из других браузеров.
Большое спасибо автору! Все получилось!
Огромнейшее спасибо "shawty". Очень-очень помогло ваше решение этой каверзной проблемы. СПАСИБО!!!
Спасибо
спасибо огромное! ото весь моск сломал пол дня с ним воевал
shawty - спасибо тебе огромное, очень меня спас, я целую ночь с этим мучился и искал ответ рабочий, как с ним действительно бороться, пока не наткнулся на твою сылку сайт и решил попробовать + отзывы почитал и действительно все работает. Еще раз огромное спасибо ! ! ! =)
Спасибо большое, все работает)
целый день искала как вылечиться от этой дряни :О
еще раз спасибо)
Спасибо большое вам,я уже винду хотел переустанавливать,зашел на сайт,прочитать хотел инфо на тему Mortal Kombat 9 и хрясь, java потом перезагруска и полная жопа
Ничего что я перезагрузился в обычном режиме. Все вроде бы убралось, но вдруг он сидит гдето и тырит мои пароли?!
Обязательно проверь компьютер CureIT от DrWeb. Если сканер ничего не найдет, то все ок.
Огромное спасибо!!! Всё получилось!!! Я не считаю себя опытным пользователем, и инструкции на других сайтах мне были не понятны. Очень доступное объяснение!!! СПАСИБО!!!
Спасибо большое, вроде бы помогло!
Огромное спасибо. Единственный простой способ который я нашел в инете.
P.S. Кстати перезагружал в обычном режиме и всё равно получилось
У меня такая проблема: когда запускаю первый скрипт вылезает "ошибка драйвера" и "ошибка AVZ Guard: C000035F" Чего надо сделать?
Поискать в гугле код ошибки
ничего про ошибку C000035F полезного не нашел и уже переустановил винду
это тоже вариант =)
Огромное спасибо. А то это беда уже достала. Ни курейт ни касперский ни чего не нашли. А тут все просто и понятно.
СПЕЦИАЛЬНО НАШЛА ВАШ БЛОГ, ЧТОБЫ ПОБЛАГОДАРИТЬ.ОГРОМНОЕ СПАСИБО! СДЕЛАЛА ПО ПЕРВОМУ СЦЕНАРИЮ, ДАЖЕ НЕ ВХОДЯ В БЕЗОПАСНЫЙ РЕЖИМ.(теперь вы в закладках):-)
Всегда рады помочь!
да уж дрянь редкостная, сейчас буду пробовать ваш вариант, только что пробовал прогонять скрипт в avz правда в простом режиме не помогло буду надеятся что это поможет. кстати зацепился вобще без гемороя я искал реферат как на одной из ссылок комп перезагрузился даже не открыв страницу и вот я уже 6 час по форумам лазию))
я тупой спамерура исчез, примите ещё одно спасибо. а то форумы с умниками типа "главный вирус сейчас перед монитором" или "100% способ избавится это снести винду" в очередной раз довели до бешенства. так что еще раз спасибо что вы есть)
Внимание! Размер файла "xxxxxxx.dll" может быть и не 52 кб. У меня был "qbgbvrn.dll" размером 48 кб.
http://virusinfo.info/showthread.php?p=772586
VirusInfo - отличный сайт, неоднократно помогали полностью избавиться от вирусов. Способ действенный.
В реестре поиск выполняем вручную (это чуть муторнее, но быстрее и эффективнее - автопоиск может не найти нужную строчку)
Спасибо огромное!!!! Помогло! Запускал без выхода в безопасный режим.
Помочь то помогло, вот только при работе с интернетом страницы стали открываться по несколько минут.
Иваныч,
почистите кеш браузера
Чистил и всё без толку.
CureIT прогоняли систему?
Так точно!
Тогда советую удалить браузер и установить свежую версию с официального сайта. Должно помочь =)
В безопасном режиме с загрузкой сет-х драйв-в все браузеры работают хорошо, в обычном режиме - еле-еле.
Ухххх, 2 дня мучений, и наконец я тут, и на конец я избавился от этой напасти, после всё этого, просто не возможно ни сказать -СПАСИБО!
у меня на винде 7 не работала программа я зделал откат системы и всё заработало. это я к тому если у говота не получаеться вылечиться через программу то зделайте откат. может вам тоже поможет.
у меня винда ХР тоже вирус такой был никуда ваще не заходило в нете, антивирус доктор веб не помогает авз тоже сказал касперского кристал все проверил и заработало даже камп стал быстрее работать
Cупер!!!Всё получилось!!!Только я всё проделала в обычном режиме,предварительно отключив интернет,антивирусник и брандмауэр.Спасибо огромное!!!
Куда забивать текст скрипта, объясните, пожалуйста! (Firefox)
Все описано в статье, делайте по пунктам - не торопитесь
Низкий поклон Вам))) очень все здорово )) я радаааа))
эта пакость вообще комп перезагрузила :/ ни ответа ни привета.
Спасибо большое,способ реально работает!
Спасибо.Нет слов.Всё работает
Работает, но только до следующего включения компьютера. :). Или только у меня так?
ps а автору большое спасибо за старания!
Еще раз проделайте процедуру лечения в точном порядке. Должно совсем работать =)
Большое спасибо! Перепробовала несколько скриптов, помог только ваш!
Спасибо большое!
Большое спасибо,всё получилось быстро и легко!)))
после того как начал выполнять первый скрипт вышла ошибка типо не найден диск и после этого комп в безопасном режиме не включается
только в безопасном или вообще в любом режиме?
Спасибо большое.!!!!!!!!!!!!
В любом режиме выходит ошибка диска и программа зависает!
Подскажите, пожалуйста, что мне делать!
Смотреть специальной программой ошибки файловой системы на жестком диске.
А можно поточнее?Какой именно программой?
MHDD Manager, к примеру.
Не получается:/
Сделала все как сказано, но проблема осталось. в вк не заходит, откат сделала и все равно нет-__-
Что делать?
Сработало только воспользовавшись этим способом http://virusinfo.info/showthread.php?t=98923. Мне лично только это помогло)
Ааа, помогите, пожалуйста.
Пробовала вашим способом не помогло, делала, как говориться здесь http://virusinfo.info/showthread.php?t=98923, тоже не помогло, не знаю уже, что делать. Что может быть причиной моих "результатов"???
спасибо!!!!! огромное , очень благодарен автору
Чел , спасибо большое , помогло.
I took my first personal loans when I was 32 and it supported my family a lot. However, I need the credit loan once again.
спасибо большое автору!!! Ток это и помогло)
- Спасибо больщое) пробовал разные скрипты, но только эти помогли!)
а как загрузить операционную систему в безопасном режиме?)
F8 при загрузке
я скчал антивирусное средство."файл - выполнить скрипт" это где, в этой папке?
это не в папке, а в оболочке выполнения скрипта, которую вы скачали. в левом верхнем углу.
да, в левом верхнем углу, но там нет действия "выполнить скрипт"
не может быть, читайте внимательно статью. скрипт выполняется в avz, а не в папке
Большое спасибо за помощь:)
офигеть 2 дня искал решение а тут за 10 мин помогло спс)
Спасибо,помогло!
вроде как помогло. уже как час не выскакивать эта гадость.
Помогло! Спасибо!
Чео, огромное спасибо, мне даже не пришлося в безопасном режиме загружать компьютер!=) Еще раз тебе ОГРОМНОЕ СПАСИБО!!!!!! Помогло мне"
огромное спасибо тебе , реально метод работает. мне он помог!!!!!!!!!!!!!
комп работает прекрасно, опера больше не тупит)))))))))
Ваще супер,ребята спасибо огромное,спасли,работает!!!!=)))
Все сделал по инструкции (вар.1),все получилось!!!Огромнейшее спасибо Вам!
Первый вариант помог...
Первый вариант помог, огромное спасибо.
Вот этим (http://virusinfo.info/showthread.php?p=772586) враг был уничтожен, СПАСИБО!!!!. Единственное в 7-ке, в реестре, другое значение стоит - НО проблема решается именно так как описано.
Вы в курсе того что скрипт составленный с помощью AVZ для каждой системы индивидуален? Ни в коем случае чужих скриптом не выполнять!!! Можно систему грохнуть.
В данном случае разницы нет.