Показано с 1 по 13 из 13.

mystartsearch (заявка № 173946)

  1. #1
    Junior Member Репутация
    Регистрация
    29.12.2014
    Адрес
    Живу в Москве
    Сообщений
    7
    Вес репутации
    8

    mystartsearch

    Здравствуйте ! Мой компьютер поражен вредоносной программой, записывающей в поля домашних страниц Internet Explorer ссылку на сайт www.mystartsearch.com Программа отслеживает их содержимое, так, что восстанавливать поля бесполезно.

    Прошу помочь. С уважением,
    Вложения Вложения
    Jimmy

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,267
    Вес репутации
    327
    Уважаемый(ая) Jimmy16, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,827
    Вес репутации
    780
    Деинсталлируйте AVG Secure Search.

    Пофиксите в HijackThis (в Windows Vista/7/8 необходимо запускать через правую кнопку мыши от имени администратора)):
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.mystartsearch.com/?type=hp&ts=1419358253&from=amt&uid=TOSHIBAXMQ01ABD100_938WTD5STXX938WTD5ST
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.mystartsearch.com/?type=hp&ts=1419358253&from=amt&uid=TOSHIBAXMQ01ABD100_938WTD5STXX938WTD5ST
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.mystartsearch.com/?type=hp&ts=1419358253&from=amt&uid=TOSHIBAXMQ01ABD100_938WTD5STXX938WTD5ST
    Выполните скрипт в AVZ:
    Код:
    begin
     QuarantineFile('C:\ProgramData\ShopperPro\spbihe.js', '');
     DeleteFile('C:\Windows\Tasks\AmiUpdXp.job', '32');
     DeleteFile('C:\Windows\Tasks\Digital Sites.job', '32');
     DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job', '32');
     DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineUA.job', '32');
     DeleteFile('C:\Windows\system32\Tasks\Installer_ytd', '32');
     DeleteFile('C:\ProgramData\ShopperPro\spbihe.js', '32');
     DeleteFile('C:\Windows\system32\Tasks\SPBIW_UpdateTask_Time_333433323637393034342d2323782a32455b4134572d32', '32');
     DeleteFile('C:\Windows\system32\Tasks\SPDriver', '32');
     DeleteFile('C:\Windows\system32\Tasks\{67196FFF-E09D-4E93-9B48-71D84F307704}', '32');
     DeleteFileMask('C:\ProgramData\ShopperPro', '*', true);
     DeleteDirectory('C:\ProgramData\ShopperPro');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'SPDriver');
     ExecuteWizard('SCU', 2, 2, true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Выполните в AVZ скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Обновите базы AVZ ("Файл" -> "Обновление баз"), выполните 2-й стандартный скрипт в AVZ и прикрепите к своему следующему сообщению файл virusinfo_syscheck.zip.

    Сделайте лог AdwCleaner (by Xplode).
    Сделайте лог Check Browsers' LNK.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    29.12.2014
    Адрес
    Живу в Москве
    Сообщений
    7
    Вес репутации
    8

    mystartsearch выполнение инструкций

    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Деинсталлируйте AVG Secure Search.

    Пофиксите в HijackThis (в Windows Vista/7/8 необходимо запускать через правую кнопку мыши от имени администратора)):
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.mystartsearch.com/?type=hp&ts=1419358253&from=amt&uid=TOSHIBAXMQ01ABD100_938WTD5STXX938WTD5ST
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.mystartsearch.com/?type=hp&ts=1419358253&from=amt&uid=TOSHIBAXMQ01ABD100_938WTD5STXX938WTD5ST
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.mystartsearch.com/?type=hp&ts=1419358253&from=amt&uid=TOSHIBAXMQ01ABD100_938WTD5STXX938WTD5ST
    Выполните скрипт в AVZ:
    Код:
    begin
     QuarantineFile('C:\ProgramData\ShopperPro\spbihe.js', '');
     DeleteFile('C:\Windows\Tasks\AmiUpdXp.job', '32');
     DeleteFile('C:\Windows\Tasks\Digital Sites.job', '32');
     DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job', '32');
     DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineUA.job', '32');
     DeleteFile('C:\Windows\system32\Tasks\Installer_ytd', '32');
     DeleteFile('C:\ProgramData\ShopperPro\spbihe.js', '32');
     DeleteFile('C:\Windows\system32\Tasks\SPBIW_UpdateTask_Time_333433323637393034342d2323782a32455b4134572d32', '32');
     DeleteFile('C:\Windows\system32\Tasks\SPDriver', '32');
     DeleteFile('C:\Windows\system32\Tasks\{67196FFF-E09D-4E93-9B48-71D84F307704}', '32');
     DeleteFileMask('C:\ProgramData\ShopperPro', '*', true);
     DeleteDirectory('C:\ProgramData\ShopperPro');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'SPDriver');
     ExecuteWizard('SCU', 2, 2, true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Выполните в AVZ скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Обновите базы AVZ ("Файл" -> "Обновление баз"), выполните 2-й стандартный скрипт в AVZ и прикрепите к своему следующему сообщению файл virusinfo_syscheck.zip.

    Сделайте лог AdwCleaner (by Xplode).
    Сделайте лог Check Browsers' LNK.
    Благодарю за присланные инструкции. Выполнил их как мог точно. Запрошенные файлы прикреплены к данному сообщению. Рекомендованную ссылку для отправки, извините, не увидел.

    С уважением,

    - - - - -Добавлено - - - - -

    Цитата Сообщение от Jimmy16 Посмотреть сообщение
    Благодарю за присланные инструкции. Выполнил их как мог точно. Запрошенные файлы прикреплены к данному сообщению. Рекомендованную ссылку для отправки, извините, не увидел.

    С уважением,
    Прошу простить, присоединил не тот файл.
    Вложения Вложения
    Jimmy

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,827
    Вес репутации
    780
    Саму программу Check Browsers' LNK прикреплять точно не надо было, и файл quarantine.zip тоже.
    Удалите их из вложений.

    Не нужно полностью цитировать сообщения хелпера, это ухудшает читаемость темы, просто пишите в окне "Быстрый ответ".

    Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK. Отчёт о работе прикрепите.

    Запустите повторно AdwCleaner (by Xplode) Windows Vista/7/8 необходимо запускать через правую кнопку мыши от имени администратора)), нажмите кнопку Сканировать, по окончании сканирования уберите галочки на вкладке Папки со всех пунктов, где упоминаются Mail.Ru если используете соответствующие программы.

    Затем нажмите Очистить и по окончании удаления перезагрузите систему по требованию программы.

    После входа в систему откроется отчёт AdwCleaner - файл AdwCleaner[S0].txt, прикрепите к своему следующему сообщению.

    Очистите кэш и cookies-файлы браузеров и сообщите, что с проблемами.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    29.12.2014
    Адрес
    Живу в Москве
    Сообщений
    7
    Вес репутации
    8
    Благодарю за помощь !

    Ярлыки, я, правда, почистил сам вручную. Но увидел-то после работы Check_Browsers_LNK ! Был запущен от имени Администратора AdwCleaner, правда, он нашел всего два объекта удаления и я запросил "почистить", однако потом он наудалял кучу папок, включая Агент Mail.ru. Хочу надеяться, что ничего нужного не пропало. Эффект "увода" на сайт www.mystartsearch.com исчез - СПАСИБО. Однако поменять содержимое домашней страницы "Исходная" невозможно. Восстанавливается, похоже, из Registry (а не наборот - не пишется в Registry). В целом я доволен и благодарен. Расскажу о вашем сайте всем, кому смогу. При первой же возможности сделаю Donation в пользу вашего проекта. Файлы последних логов прикрепляю. С уважением,
    Вложения Вложения
    Jimmy

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,827
    Вес репутации
    780
    По Mail.Ru я же специально предупреждал. Можно восстановить из карантина.

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    Отметьте галочками также "Shortcut.txt".

    Нажмите кнопку Scan.
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа.
    Прикрепите эти три файла к своему следующему сообщению.
    WBR,
    Vadim

  9. #8
    Junior Member Репутация
    Регистрация
    29.12.2014
    Адрес
    Живу в Москве
    Сообщений
    7
    Вес репутации
    8
    Vadim, Вы рекомендовали убрать галочки из списка, подлежащего чистке. Список содержал всего две позиции и ничего cвязанного с Mail.ru там не было. Agent я установил заново, никаких проблем не испытал. Так, что спасибо, пока ничего восстанавливать из карантина не надо. Похоже, я не прикрепил log программы, чистящей ярлыки. Присоединяю.
    Если есть возможность, пожалуйста объясните, почему теперь нельзя изменить содержимое домашней страницы Win Explorer-а "Исходная". С уважением,
    Вложения Вложения
    Jimmy

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,827
    Вес репутации
    780
    Разберёмся

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    Отметьте галочками также "Shortcut.txt".

    Нажмите кнопку Scan.
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа.
    Прикрепите эти три файла к своему следующему сообщению.
    WBR,
    Vadim

  11. #10
    Junior Member Репутация
    Регистрация
    29.12.2014
    Адрес
    Живу в Москве
    Сообщений
    7
    Вес репутации
    8
    Спасибо, WADIM !

    Присоединяю полученные Log-и.

    С уважением,
    Вложения Вложения
    Jimmy

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,827
    Вес репутации
    780
    Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:
    Код:
    HKLM\...\Run: [] => [X]
    HKLM-x32\...\Run: [] => [X]
    HKU\S-1-5-21-1820984167-2200129685-4212762402-1001\...\Run: [] => [X]
    HKU\S-1-5-21-1820984167-2200129685-4212762402-1002\...\Run: [] => [X]
    GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
    HKU\S-1-5-21-1820984167-2200129685-4212762402-1001\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.mystartsearch.com/?type=hp&ts=1419358253&from=amt&uid=TOSHIBAXMQ01ABD100_938WTD5STXX938WTD5ST
    BHO-x32: No Name -> {8984B388-A5BB-4DF7-B274-77B879E179DB} ->  No File
    CHR Extension: (Переводчик для Chrome 2) - C:\Users\Jimmy16\AppData\Local\Google\Chrome\User Data\Default\Extensions\kcnhkahnjcbndmmehfkdnkjomaanaooo [2014-08-22]
    CHR HKLM-x32\...\Chrome\Extension: [bceenlponehaiekonajekndlklhihgdf] - C:\Program Files (x86)\MediaViewV1\MediaViewV1alpha7158\ch\MediaViewV1alpha7158.crx [Not Found]
    R1 avgtp; C:\Windows\system32\drivers\avgtpx64.sys [50976 2014-08-11] (AVG Technologies)
    Task: {1776796E-FADD-452B-91CF-2BB4FE9B3BF8} - System32\Tasks\GoforFilesInstaller Starter => C:\Users\Jimmy16\AppData\Local\Temp\install1901066.exe <==== ATTENTION
    Task: {5F6AF180-6940-4717-9EE1-D223759DAD33} - System32\Tasks\SPBIW_UpdateTask_Time_333433323637393034342d2323782a32455b4134572d32 => Wscript.exe //B "C:\ProgramData\ShopperPro\spbihe.js" spbiu.exe /invoke /f:check_services /l:0 <==== ATTENTION
    Task: {D024B618-A398-4C9D-B170-41E5B0F10067} - System32\Tasks\{67196FFF-E09D-4E93-9B48-71D84F307704} => pcalua.exe -a "C:\Program Files (x86)\GoforFiles\uninstall.exe"
    EmptyTemp:
    Reboot:
    и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool (на рабочий стол в Вашем случае).
    Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
    Компьютер будет перезагружен автоматически.

    Очистите кэш и cookies-файлы браузеров и сообщите, что с проблемой.
    WBR,
    Vadim

  13. #12
    Junior Member Репутация
    Регистрация
    29.12.2014
    Адрес
    Живу в Москве
    Сообщений
    7
    Вес репутации
    8
    WADIM, спасибо ! Fixlog прикрепил. О результатах сообщу.

    С уважением,

    Вложения Вложения
    • Тип файла: txt Fixlog.txt (449 байт, 2 просмотров)
    Jimmy

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,827
    Вес репутации
    780
    Пустой Fixlog.txt, что-то Вы не так делали. fixlist.txt приложите.
    WBR,
    Vadim

Присоединяйтесь к нам в соцсетях!

Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

Похожие темы

  1. mystartsearch
    От Jimmy16 в разделе Описания вредоносных программ
    Ответов: 1
    Последнее сообщение: 29.12.2014, 19:53
  2. Вирус mystartsearch.com
    От MidasInc в разделе Помогите!
    Ответов: 19
    Последнее сообщение: 25.12.2014, 17:32
  3. Вирус mystartsearch.com
    От lolocik в разделе Помогите!
    Ответов: 16
    Последнее сообщение: 22.12.2014, 22:06
  4. MyStartSearch
    От Jugg в разделе Помогите!
    Ответов: 4
    Последнее сообщение: 28.11.2014, 22:51
  5. mystartsearch.com
    От CrackHunter в разделе Помогите!
    Ответов: 13
    Последнее сообщение: 24.10.2014, 23:03

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00137 seconds with 21 queries