Показано с 1 по 15 из 15.

js вирус и что-то еще [Trojan-Clicker.BAT.Agent.az ] (заявка № 178368)

  1. #1
    Junior Member Репутация
    Регистрация
    18.02.2012
    Сообщений
    11
    Вес репутации
    18

    js вирус и что-то еще [Trojan-Clicker.BAT.Agent.az ]

    Здравствуйте, уважаемые! Проблема следующего характера: со скачанной программой подхватила кучу неприятных вирусов. Система потребовала перезагрузки и обновления, в результате чего снеслись почти все установленные программы, в браузерах стали самопроизвольно открываться ссылки, рекламные баннеры, стартовая страница сменилась на mystartsearch, была попытка взлома почты. С помощью наспех установленного ESET NODа (который так же удалился в процессе обновления) ссылки и баннеры перестали открываться сами собой - теперь NOD их просто ежеминутно блокирует судя по оповещениям (js.ourinfoonlinestack.com в частности), но проблема не решена. Система 64битная, логи прилагаю. Спасибо за любую оказанную помощь!
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,268
    Вес репутации
    325
    Уважаемый(ая) mashaizmsk, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,439
    Вес репутации
    2913
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     QuarantineFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-7.exe','');
     QuarantineFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-6.exe','');
     QuarantineFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-4.exe','');
     QuarantineFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-3.exe','');
     QuarantineFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-10.exe','');
     QuarantineFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-1-7.exe','');
     DelBHO('{FB4F6285-4C32-49F2-950F-A5998F9CEC6C}');
     QuarantineFile('D:\IQIYI Video\Common\Accelerator\IEHelper.dll','');
     QuarantineFile('C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe','');
     DeleteService('WindowsMangerProtect');
     QuarantineFile('C:\WINDOWS\system32\drivers\qrnfd_1_10_0_9.sys','');
     DeleteService('qrnfd_1_10_0_9');
     QuarantineFile('C:\Users\Masha\AppData\Roaming\Browsers\exe.erolpxei.bat','');
     QuarantineFile('C:\Users\Masha\AppData\Local\SmartWeb\SmartWebHelper.exe','');
     TerminateProcessByName('d:\iqiyi video\common\qyfragment.exe');
     QuarantineFile('d:\iqiyi video\common\qyfragment.exe','');
     TerminateProcessByName('d:\iqiyi video\lstyle\qyclient.exe');
     TerminateProcessByName('d:\iqiyi video\common\hcdnclient.exe');
     QuarantineFile('d:\iqiyi video\common\hcdnclient.exe','');
     DeleteFile('d:\iqiyi video\common\hcdnclient.exe','32');
     DeleteFile('d:\iqiyi video\lstyle\qyclient.exe','32');
     DeleteFile('d:\iqiyi video\common\qyfragment.exe','32');
     DeleteFile('C:\Users\Masha\AppData\Local\SmartWeb\SmartWebHelper.exe','32');
     DeleteFile('C:\Users\Masha\AppData\Roaming\Browsers\exe.erolpxei.bat','32');
     DeleteFile('C:\WINDOWS\system32\drivers\qrnfd_1_10_0_9.sys','32');
     DeleteFile('C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe','32');
     DeleteFile('D:\IQIYI Video\Common\Accelerator\IEHelper.dll','32');
     DeleteFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-1-7.exe','32');
     DeleteFile('C:\WINDOWS\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-1-7.job','64');
     DeleteFile('C:\WINDOWS\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-10_user.job','64');
     DeleteFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-10.exe','32');
     DeleteFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-3.exe','32');
     DeleteFile('C:\WINDOWS\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-3.job','64');
     DeleteFile('C:\WINDOWS\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-4.job','64');
     DeleteFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-4.exe','32');
     DeleteFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-6.exe','32');
     DeleteFile('C:\WINDOWS\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-6.job','64');
     DeleteFile('C:\WINDOWS\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-7.job','64');
     DeleteFile('C:\Program Files (x86)\CinemaPlus12bV26.02\61405052-9ce7-450e-bdc4-253045e40c12-7.exe','32');
     DeleteFile('C:\WINDOWS\system32\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-1-7','64');
     DeleteFile('C:\WINDOWS\system32\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-10_user','64');
     DeleteFile('C:\WINDOWS\system32\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-3','64');
     DeleteFile('C:\WINDOWS\system32\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-4','64');
     DeleteFile('C:\WINDOWS\system32\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-6','64');
     DeleteFile('C:\WINDOWS\system32\Tasks\61405052-9ce7-450e-bdc4-253045e40c12-7','64');
     DeleteFile('C:\WINDOWS\system32\Tasks\SmartWeb Upgrade Trigger Task','64');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи по правилам

    Сделайте лог Check Browsers' LNK

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    • Нажмите кнопку Scan.
    • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
    • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  5. thyrex получил(а) благодарность за это сообщение от


  6. #4
    Junior Member Репутация
    Регистрация
    18.02.2012
    Сообщений
    11
    Вес репутации
    18
    Карантин отправила. Остальное:
    Вложения Вложения

  7. #5
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,439
    Вес репутации
    2913
    • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
    • Распакуйте архив с утилитой в отдельную папку.
    • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке


    • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
    • Прикрепите этот отчет к своему следующему сообщению.



    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      HKLM-x32\...\Run: [] => [X]
      HKLM-x32\...\Run: [gmsd_ru_143] => [X]
      Startup: C:\Users\Masha\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\爱奇艺PPS影音.lnk
      ShortcutTarget: 爱奇艺PPS影音.lnk -> D:\IQIYI Video\LStyle\QyClient.exe (No File)
      ShellIconOverlayIdentifiers: [ SkyDrive1] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  No File
      ShellIconOverlayIdentifiers: [ SkyDrive2] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  No File
      ShellIconOverlayIdentifiers: [ SkyDrive3] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  No File
      ShellIconOverlayIdentifiers-x32: [ SkyDrive1] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  No File
      ShellIconOverlayIdentifiers-x32: [ SkyDrive2] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  No File
      ShellIconOverlayIdentifiers-x32: [ SkyDrive3] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  No File
      HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.mystartsearch.com/?type=hp&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX
      HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://www.mystartsearch.com/?type=hp&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX
      HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.mystartsearch.com/web/?type=ds&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&q={searchTerms}
      HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = http://www.mystartsearch.com/web/?type=ds&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&q={searchTerms}
      HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.mystartsearch.com/?type=hp&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX
      HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.mystartsearch.com/?type=hp&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX
      HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.mystartsearch.com/web/?type=ds&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&q={searchTerms}
      HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.mystartsearch.com/web/?type=ds&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&q={searchTerms}
      HKU\S-1-5-21-450362604-3730063257-2230146449-1002\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.mystartsearch.com/?type=hp&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX
      HKU\S-1-5-21-450362604-3730063257-2230146449-1002\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.mystartsearch.com/?type=hp&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX
      SearchScopes: HKLM -> DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://www.mystartsearch.com/web/?type=ds&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&q={searchTerms}
      SearchScopes: HKLM -> {0FB6DC61-3003-4217-9224-DE7585252AB1} URL = http://www.amazon.co.uk/s/ref=azs_osd_ieauk?ie=UTF-8&tag=hp-uk3-vsb-21&link%5Fcode=qs&index=aps&field-keywords={searchTerms}
      SearchScopes: HKLM -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://www.mystartsearch.com/web/?type=ds&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&q={searchTerms}
      SearchScopes: HKLM-x32 -> DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://www.mystartsearch.com/web/?type=ds&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&q={searchTerms}
      SearchScopes: HKLM-x32 -> {0FB6DC61-3003-4217-9224-DE7585252AB1} URL = http://www.amazon.co.uk/s/ref=azs_osd_ieauk?ie=UTF-8&tag=hp-uk3-vsb-21&link%5Fcode=qs&index=aps&field-keywords={searchTerms}
      SearchScopes: HKLM-x32 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://www.mystartsearch.com/web/?type=ds&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&q={searchTerms}
      SearchScopes: HKU\S-1-5-21-450362604-3730063257-2230146449-1002 -> DefaultScope {2023ECEC-E06A-4372-A1C7-0B49F9E0FFF0} URL = http://www.mystartsearch.com/web/?utm_source=b&utm_medium=ima&utm_campaign=install_ie&utm_content=ds&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&ts=1424962889&type=default&q={searchTerms}
      SearchScopes: HKU\S-1-5-21-450362604-3730063257-2230146449-1002 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = http://www.mystartsearch.com/web/?utm_source=b&utm_medium=ima&utm_campaign=install_ie&utm_content=ds&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&ts=1424962889&type=default&q={searchTerms}
      SearchScopes: HKU\S-1-5-21-450362604-3730063257-2230146449-1002 -> {0FB6DC61-3003-4217-9224-DE7585252AB1} URL = http://www.mystartsearch.com/web/?utm_source=b&utm_medium=ima&utm_campaign=install_ie&utm_content=ds&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&ts=1424962889&type=default&q={searchTerms}
      SearchScopes: HKU\S-1-5-21-450362604-3730063257-2230146449-1002 -> {2023ECEC-E06A-4372-A1C7-0B49F9E0FFF0} URL = http://www.mystartsearch.com/web/?utm_source=b&utm_medium=ima&utm_campaign=install_ie&utm_content=ds&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&ts=1424962889&type=default&q={searchTerms}
      SearchScopes: HKU\S-1-5-21-450362604-3730063257-2230146449-1002 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://www.mystartsearch.com/web/?utm_source=b&utm_medium=ima&utm_campaign=install_ie&utm_content=ds&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&ts=1424962889&type=default&q={searchTerms}
      SearchScopes: HKU\S-1-5-21-450362604-3730063257-2230146449-1002 -> {E733165D-CBCF-4FDA-883E-ADEF965B476C} URL = http://www.mystartsearch.com/web/?utm_source=b&utm_medium=ima&utm_campaign=install_ie&utm_content=ds&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&ts=1424962889&type=default&q={searchTerms}
      SearchScopes: HKU\S-1-5-21-450362604-3730063257-2230146449-1002 -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = http://www.mystartsearch.com/web/?utm_source=b&utm_medium=ima&utm_campaign=install_ie&utm_content=ds&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX&ts=1424962889&type=default&q={searchTerms}
      StartMenuInternet: IEXPLORE.EXE - C:\Program Files\Internet Explorer\iexplore.exe http://www.mystartsearch.com/?type=sc&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX
      Toolbar: HKU\S-1-5-21-450362604-3730063257-2230146449-1002 -> No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} -  No File
      FF DefaultSearchEngine: webssearches
      FF SelectedSearchEngine: webssearches
      FF Plugin: @iqiyi.com/npclient -> D:\IQIYI Video\LStyle\npclient.dll ()
      FF Plugin: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll (爱奇艺公司)
      FF Plugin-x32: @iqiyi.com/npclient -> D:\IQIYI Video\LStyle\npclient.dll ()
      FF Plugin-x32: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll (爱奇艺公司)
      FF Plugin HKU\S-1-5-21-450362604-3730063257-2230146449-1002: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll (爱奇艺公司)
      FF SearchPlugin: C:\Users\Masha\AppData\Roaming\Mozilla\Firefox\Profiles\yoopxax7.default\searchplugins\mystartsearch.xml
      FF SearchPlugin: C:\Users\Masha\AppData\Roaming\Mozilla\Firefox\Profiles\yoopxax7.default\searchplugins\webssearches.xml
      FF Extension: CinemaPlus12bV26.02 - C:\Users\Masha\AppData\Roaming\Mozilla\Firefox\Profiles\yoopxax7.default\Extensions\NLQUCQ35648598@KRFIE97629948.com [2015-02-26]
      FF Extension: Search Enginer - C:\Users\Masha\AppData\Roaming\Mozilla\Firefox\Profiles\yoopxax7.default\Extensions\searchengine@gmail.com [2015-02-26]
      FF HKU\S-1-5-21-450362604-3730063257-2230146449-1002\...\Firefox\Extensions: [{76009384-1D38-1674-6463-BF1CA25953D7}] - C:\Program Files (x86)\ver5BlockAndSurf\189.xpi
      FF Extension: BlockAndSurf - C:\Program Files (x86)\ver5BlockAndSurf\189.xpi [2015-02-26]
      CHR HomePage: Default -> hxxp://www.mystartsearch.com/?type=hp&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX
      CHR StartupUrls: Default -> "hxxp://www.mystartsearch.com/?type=hp&ts=1424962748&from=ima&uid=HitachiXHTS547575A9E384_J1140021DVJZ7KDVJZ7KX"
      CHR DefaultSearchKeyword: Default -> mystartsearch
      CHR Extension: (CinemaPlus12bV26.02) - C:\Users\Masha\AppData\Local\Google\Chrome\User Data\Default\Extensions\kljbbcnooaklhpifalnihdiofoahmmjj [2015-02-26]
      2015-02-26 18:01 - 2015-02-26 18:01 - 00000000 ____D () C:\Users\Все пользователи\IHProtectUpDate
      2015-02-26 18:01 - 2015-02-26 18:01 - 00000000 ____D () C:\ProgramData\IHProtectUpDate
      2015-02-26 18:00 - 2015-02-26 21:46 - 00000000 ____D () C:\Users\Все пользователи\WindowsMangerProtect
      2015-02-26 18:00 - 2015-02-26 21:46 - 00000000 ____D () C:\ProgramData\WindowsMangerProtect
      2015-02-26 14:44 - 2015-02-26 14:44 - 00000000 ____D () C:\qiyifile
      2015-02-26 14:43 - 2015-02-27 08:38 - 00000000 ____D () C:\Users\Masha\AppData\Roaming\ppslog
      2015-02-26 13:27 - 2015-02-26 21:46 - 00000000 ____D () C:\Program Files (x86)\b83b0bf4-7231-4744-be41-e112afffd708
      2015-02-26 13:26 - 2015-02-26 13:26 - 00002064 _____ () C:\WINDOWS\patsearch.bin
      2015-02-26 13:26 - 2015-02-26 13:26 - 00000000 ____H () C:\WINDOWS\system32\Drivers\Msft_Kernel_webTinstMK_01009.Wdf
      2015-02-26 13:24 - 2015-02-26 21:46 - 00000000 ____D () C:\Users\Masha\AppData\Local\SmartWeb
      2015-02-26 13:13 - 2015-02-28 09:04 - 00000000 ____D () C:\Users\Masha\AppData\Roaming\Browsers
      2015-02-26 13:13 - 2015-02-27 10:09 - 00000000 ____D () C:\Users\Masha\AppData\Roaming\IQIYI Video
      2015-02-26 13:13 - 2015-02-26 21:46 - 00000000 ____D () C:\Users\Masha\AppData\Roaming\403F5506-1424960037-E211-956A-F91819E2E76B
      2015-02-26 13:13 - 2015-02-26 13:22 - 00000000 ____D () C:\Users\Masha\AppData\Local\Amigo
      2015-02-26 13:12 - 2015-02-26 21:46 - 00000000 ____D () C:\Program Files (x86)\Application Assistance
      Task: {438702A8-80B1-43C1-BD27-0CC0D482BB20} - \SmartWeb Upgrade Trigger Task No Task File <==== ATTENTION
      Task: C:\WINDOWS\Tasks\globalUpdateUpdateTaskMachineCore.job => C:\Program Files (x86)\globalUpdate\Update\GoogleUpdate.exe <==== ATTENTION
      Task: C:\WINDOWS\Tasks\globalUpdateUpdateTaskMachineUA.job => C:\Program Files (x86)\globalUpdate\Update\GoogleUpdate.exe <==== ATTENTION
      Reboot:
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  8. thyrex получил(а) благодарность за это сообщение от


  9. #6
    Junior Member Репутация
    Регистрация
    18.02.2012
    Сообщений
    11
    Вес репутации
    18
    Сделано!
    Вложения Вложения

  10. #7
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,439
    Вес репутации
    2913
    Что с проблемой?
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  11. thyrex получил(а) благодарность за это сообщение от


  12. #8
    Junior Member Репутация
    Регистрация
    18.02.2012
    Сообщений
    11
    Вес репутации
    18
    Вроде все хорошо, антивирус перестал ловить всплывающие окна, все тихо. Единственное - не сносится китайская вирусная QIY, теперь она просто неактивна.
    Снимок.PNG

  13. #9
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,439
    Вес репутации
    2913
    Поиском в реестре удалите
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  14. #10
    Junior Member Репутация
    Регистрация
    18.02.2012
    Сообщений
    11
    Вес репутации
    18
    Сегодня нод опять зафиксировал старый вирус:

    Безымянный1.png

  15. #11
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,439
    Вес репутации
    2913
    Новый лог FRST сделайте
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  16. #12
    Junior Member Репутация
    Регистрация
    18.02.2012
    Сообщений
    11
    Вес репутации
    18
    Посмотрите пожалуйста...
    Вложения Вложения
    • Тип файла: txt FRST.txt (107.1 Кб, 1 просмотров)

  17. #13
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,439
    Вес репутации
    2913
    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      S2 globalUpdate; C:\Program Files (x86)\globalUpdate\Update\GoogleUpdate.exe [68608 2015-02-26] (globalUpdate) [File not signed]
      S3 globalUpdatem; C:\Program Files (x86)\globalUpdate\Update\GoogleUpdate.exe [68608 2015-02-26] (globalUpdate) [File not signed]
      C:\Program Files (x86)\globalUpdate\Update\GoogleUpdate.exe
      2015-02-28 21:30 - 2015-02-28 21:30 - 00000000 ____D () C:\Users\Masha\AppData\Roaming\ppslog
      2015-02-28 18:25 - 2015-02-28 21:39 - 00000000 ____D () C:\Users\Все пользователи\IQIYI Video
      2015-02-28 18:25 - 2015-02-28 21:39 - 00000000 ____D () C:\ProgramData\IQIYI Video
      2015-02-28 14:06 - 2015-02-28 21:30 - 00000000 ____D () C:\Users\Masha\AppData\Roaming\IQIYI Video
      HKU\S-1-5-21-450362604-3730063257-2230146449-1002\Software\Microsoft\Internet Explorer\Main,Start Page = http://2knl.org/?src=hp4&subid1=feb
      FF Plugin: @iqiyi.com/npclient -> D:\IQIYI Video\LStyle\npclient.dll No File
      FF Plugin: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll No File
      FF Plugin-x32: @iqiyi.com/npclient -> D:\IQIYI Video\LStyle\npclient.dll No File
      FF Plugin-x32: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll No File
      FF Plugin HKU\S-1-5-21-450362604-3730063257-2230146449-1002: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll No File
      Reboot:
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  18. #14
    Junior Member Репутация
    Регистрация
    18.02.2012
    Сообщений
    11
    Вес репутации
    18
    Сделано!
    Вложения Вложения

  19. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,507
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\users\masha\appdata\roaming\browsers\exe.erolpx ei.bat - Trojan-Clicker.BAT.Agent.az


  • Уважаемый(ая) mashaizmsk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00391 seconds with 21 queries