Показано с 1 по 12 из 12.

Автоматически переустанавливаются программы (game desktop, infonaut и др.) [not-a-virus:AdWare.Win32.PriceGong.a, not-a-virus:RiskTool.Win32.GlobalUpdate.dd ] (заявка № 184957)

  1. #1
    Junior Member Репутация
    Регистрация
    08.06.2015
    Сообщений
    5
    Вес репутации
    6

    Автоматически переустанавливаются программы (game desktop, infonaut и др.) [not-a-virus:AdWare.Win32.PriceGong.a, not-a-virus:RiskTool.Win32.GlobalUpdate.dd ]

    Здравствуйте! Проблема такая, 2 дня назад началось такое, в браузерах стали появляться рекламы сверху и снизу, при этом нажимая на любую ссылку или переход на другой сайт открывалось сразу другое окошко с рекламой, и стали устанавливаться левые программы, опера, скриншоты, SpeedChecker, антивирусы, и т.д
    Вроде удаляю их, но при перезагрузки системы они снова наступают.

    Скачал
    Farbar Recovery Scan Tool сделал также скан, прилагаю логи.

    Заранее спасибо!
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,268
    Вес репутации
    326
    Уважаемый(ая) Ryomitsu, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,791
    Вес репутации
    779
    Пофиксите в HijackThis (в Windows Vista/7/8 необходимо запускать через правую кнопку мыши Запуск от имени администратора)):
    Код:
    O1 - Hosts: 69.197.136.113 my.mail.ru
    O1 - Hosts: 69.197.136.113 m.my.mail.ru
    O1 - Hosts: 69.197.136.113 vk.com
    O1 - Hosts: 69.197.136.113 ok.ru
    O1 - Hosts: 69.197.136.113 m.vk.com
    O1 - Hosts: 69.197.136.113 vk.com
    O1 - Hosts: 69.197.136.113 ok.ru
    O1 - Hosts: 69.197.136.113 m.ok.ru
    O1 - Hosts: xer
    O1 - Hosts: 69.197.136.113 my.mail.ru
    O1 - Hosts: 69.197.136.113 m.my.mail.ru
    O1 - Hosts: 69.197.136.113 vk.com
    O1 - Hosts: 69.197.136.113 ok.ru
    O1 - Hosts: 69.197.136.113 m.vk.com
    O1 - Hosts: 69.197.136.113 vk.com
    O1 - Hosts: 69.197.136.113 ok.ru
    O1 - Hosts: 69.197.136.113 m.ok.ru
    Выполните скрипт в AVZ:
    Код:
    begin
     TerminateProcessByName('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe');
     TerminateProcessByName('c:\program files (x86)\miuitab\protectservice.exe');
     TerminateProcessByName('c:\users\alex\appdata\roaming\03000200-1433517290-0500-0006-000700080009\nsl275c.tmpfs');
     TerminateProcessByName('c:\users\alex\appdata\roaming\03000200-1433517290-0500-0006-000700080009\jnsb6bb2.tmp');
     TerminateProcessByName('c:\program files (x86)\miuitab\hpnotify.exe');
     TerminateProcessByName('c:\users\alex\appdata\roaming\03000200-1433517290-0500-0006-000700080009\hnsr8fb8.tmp');
     TerminateProcessByName('c:\program files (x86)\miuitab\cmdshell.exe');
     TerminateProcessByName('c:\users\alex\appdata\local\temp\xtmp1914413\tmp\chromesync.exe');
     StopService('globalUpdate');
     QuarantineFile('C:\Users\Alex\appdata\local\smartweb\__u.exe', '');
     QuarantineFile('C:\Users\Alex\appdata\local\smartweb\swhk.dll', '');
     QuarantineFile('C:\Users\Alex\AppData\Roaming\mystartsearch\UninstallManager.exe', '');
     QuarantineFile('C:\Users\Alex\AppData\Local\SmartWeb\SmartWebHelper.exe', '');
     QuarantineFile('C:\Users\Alex\AppData\Roaming\AUeA2Qmhz.exe', '');
     QuarantineFile('C:\Users\Alex\AppData\Roaming\4IuSJGN8sS52R.exe', '');
     QuarantineFile('C:\Program Files (x86)\MiuiTab\SupTab.dll', '');
     QuarantineFile('C:\Users\Alex\AppData\Local\Temp\supermegabest\run_setup.bat', '');
     QuarantineFile('C:\Program Files (x86)\globalUpdate\Update\globalupdate.exe', '');
     QuarantineFile('C:\Windows\system32\drivers\innfd_1_10_0_14.sys', '');
     QuarantineFile('C:\Program Files (x86)\MiuiTab\IeWatchDog.dll', '');
     QuarantineFile('C:\Program Files (x86)\MiuiTab\BrowerWatchFF.dll', '');
     QuarantineFile('C:\Program Files (x86)\MiuiTab\BrowerWatchCH.dll', '');
     QuarantineFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe', '');
     QuarantineFile('c:\program files (x86)\miuitab\protectservice.exe', '');
     QuarantineFile('c:\users\alex\appdata\roaming\03000200-1433517290-0500-0006-000700080009\nsl275c.tmpfs', '');
     QuarantineFile('c:\users\alex\appdata\roaming\03000200-1433517290-0500-0006-000700080009\jnsb6bb2.tmp', '');
     QuarantineFile('c:\program files (x86)\miuitab\hpnotify.exe', '');
     QuarantineFile('c:\users\alex\appdata\roaming\03000200-1433517290-0500-0006-000700080009\hnsr8fb8.tmp', '');
     QuarantineFile('c:\program files (x86)\miuitab\cmdshell.exe', '');
     QuarantineFile('c:\users\alex\appdata\local\temp\xtmp1914413\tmp\chromesync.exe', '');
     DeleteFile('c:\users\alex\appdata\local\temp\xtmp1914413\tmp\chromesync.exe', '32');
     DeleteFile('c:\program files (x86)\miuitab\cmdshell.exe', '32');
     DeleteFile('c:\program files (x86)\miuitab\hpnotify.exe', '32');
     DeleteFile('C:\Program Files (x86)\MiuiTab\BrowerWatchCH.dll', '32');
     DeleteFile('C:\Program Files (x86)\MiuiTab\BrowerWatchFF.dll', '32');
     DeleteFile('C:\Program Files (x86)\MiuiTab\IeWatchDog.dll', '32');
     DeleteFile('C:\Windows\system32\drivers\innfd_1_10_0_14.sys', '32');
     DeleteFile('C:\Program Files (x86)\globalUpdate\Update\globalupdate.exe', '32');
     DeleteFile('C:\Users\Alex\AppData\Roaming\03000200-1433517290-0500-0006-000700080009\jnsb6BB2.tmp', '32');
     DeleteFile('C:\Program Files (x86)\MiuiTab\ProtectService.exe', '32');
     DeleteFile('C:\Users\Alex\AppData\Roaming\03000200-1433517290-0500-0006-000700080009\nsl275C.tmpfs', '32');
     DeleteFile('C:\Users\Alex\AppData\Roaming\03000200-1433517290-0500-0006-000700080009\hnsr8FB8.tmp', '32');
     DeleteFile('C:\ProgramData\WindowsMangerProtect\ProtectWindowsManager.exe', '32');
     DeleteFile('C:\Users\Alex\AppData\Local\Temp\supermegabest\run_setup.bat', '32');
     DeleteFile('C:\Program Files (x86)\MiuiTab\SupTab.dll', '32');
     DeleteFile('C:\Users\Alex\AppData\Roaming\4IuSJGN8sS52R.exe', '32');
     DeleteFile('C:\Windows\Tasks\4IuSJGN8sS52R.job', '64');
     DeleteFile('C:\Users\Alex\AppData\Roaming\AUeA2Qmhz.exe', '32');
     DeleteFile('C:\Windows\Tasks\AUeA2Qmhz.job', '64');
     DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job', '64');
     DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineUA.job', '64');
     DeleteFile('C:\Windows\system32\Tasks\4IuSJGN8sS52R', '64');
     DeleteFile('C:\Windows\system32\Tasks\AUeA2Qmhz', '64');
     DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineCore', '64');
     DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineUA', '64');
     DeleteFile('C:\Windows\system32\Tasks\SmartWeb Upgrade Trigger Task', '64');
     DeleteFile('C:\Users\Alex\AppData\Local\SmartWeb\SmartWebHelper.exe', '32');
     DeleteFile('C:\Users\Alex\AppData\Roaming\mystartsearch\UninstallManager.exe', '32');
     DeleteFile('C:\Windows\system32\Tasks\{497CAA9E-3E8E-4E6F-9C33-E8D37E9EEBB5}', '64');
     DeleteFile('C:\Windows\system32\Tasks\{93AA670D-A05F-4441-9D99-27480AD3FA53}', '64');
     DeleteFile('C:\Users\Alex\appdata\local\smartweb\swhk.dll', '32');
     DeleteFile('C:\Users\Alex\appdata\local\smartweb\__u.exe', '32');
     DeleteService('globalUpdate');
     DeleteFileMask('C:\Users\Alex\appdata\local\smartweb', '*', true);
     DeleteFileMask('C:\Users\Alex\AppData\Roaming\mystartsearch', '*', true);
     DeleteFileMask('C:\Program Files (x86)\MiuiTab', '*', true);
     DeleteFileMask('C:\ProgramData\WindowsMangerProtect', '*', true);
     DeleteFileMask('C:\Users\Alex\AppData\Roaming\03000200-1433517290-0500-0006-000700080009', '*', true);
     DeleteDirectory('C:\Users\Alex\appdata\local\smartweb');
     DeleteDirectory('C:\Users\Alex\AppData\Roaming\mystartsearch');
     DeleteDirectory('C:\Program Files (x86)\MiuiTab');
     DeleteDirectory('C:\ProgramData\WindowsMangerProtect');
     DeleteDirectory('C:\Users\Alex\AppData\Roaming\03000200-1433517290-0500-0006-000700080009');
     DelBHO('{51D26BB4-4D2C-4AE4-9873-5FF41B6DED1F}');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\gmsd_ru_274', 'command');
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'GoogleChromeAutoLaunch_AD2529C7DB5B63D28C23362385276129');
    ExecuteSysClean;
     ExecuteRepair(4);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Выполните в AVZ скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Выполните 2-й стандартный скрипт в AVZ и прикрепите к своему следующему сообщению файл virusinfo_syscheck.zip.

    Сделайте лог AdwCleaner (by Xplode).
    Сделайте лог Check Browsers' LNK.
    WBR,
    Vadim

  5. #4
    Junior Member Репутация
    Регистрация
    08.06.2015
    Сообщений
    5
    Вес репутации
    6
    Сделал все по инструкции из предыдущего сообщения, прилагаю запрошенные логи.

    По проблеме - после перезагрузки пока больше симптомов, описанных мной в первом сообщении, не замечено.

    Спасибо за помощь.
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,791
    Вес репутации
    779
    Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK. Отчёт о работе прикрепите.

    Удалите всё найденное в AdwCleaner, дождитесь окончания удаления и перезагрузите систему по требованию программы.
    После входа в систему откроется отчёт AdwCleaner - файл AdwCleaner[S0].txt, прикрепите к своему следующему сообщению.
    Очистите кэш и cookies-файлы браузеров.
    WBR,
    Vadim

  7. #6
    Junior Member Репутация
    Регистрация
    08.06.2015
    Сообщений
    5
    Вес репутации
    6
    Все сделал по инструкции из предыдущего сообщения.
    Логи прилагаю.
    Вложения Вложения

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,791
    Вес репутации
    779
    Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:
    Код:
    CreateRestorePoint:
    HKLM-x32\...\Run: [] => [X]
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
    FF user.js: detected! => C:\Users\Alex\AppData\Roaming\Mozilla\Firefox\Profiles\pksv47ve.default-1415595284245\user.js [2015-06-08]
    FF Extension: Cinema Plus2.7gV07.06 - C:\Users\Alex\AppData\Roaming\Mozilla\Firefox\Profiles\pksv47ve.default-1415595284245\Extensions\AVJYFVOD75109374@HCDE39471360.com [2015-06-08]
    2015-06-08 10:42 - 2015-06-08 10:42 - 00000000 ____D C:\Program Files (x86)\MiuiTab
    2015-06-05 18:39 - 2015-06-05 18:39 - 00000000 ____D C:\ProgramData\{BAF091CA-86C4-4627-ADA1-897E2621C1B0}
    2015-04-19 15:20 - 2015-04-19 15:20 - 0005872 _____ () C:\Users\Alex\AppData\Roaming\4IuSJGN8sS52R
    2015-04-14 19:28 - 2015-04-14 19:28 - 0004387 _____ () C:\Users\Alex\AppData\Roaming\AUeA2Qmhz
    2015-06-08 10:48 - 2015-06-08 10:48 - 0613255 _____ (CMI Limited) C:\Users\Alex\AppData\Local\nse6291.tmp
    AlternateDataStreams: C:\ProgramData\TEMP:24051EFF
    Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SmartWeb" /f
    FirewallRules: [{AC607C1A-8C5C-4BEB-9D07-C5335296DC02}] => (Allow) C:\Program Files (x86)\PANDORA.TV\PanService\PanProcess.exe
    FirewallRules: [{6B06EC55-602B-466B-B49F-0D2EAFFAFC61}] => (Allow) C:\Program Files (x86)\PANDORA.TV\PanService\PanProcess.exe
    FirewallRules: [{052D19F1-0CBD-4318-B1FD-C7CD6AAD8181}] => (Allow) C:\Program Files (x86)\PANDORA.TV\PanService\PandoraService.exe
    FirewallRules: [{3FB6CABC-5073-469F-96E0-8213D5928B70}] => (Allow) C:\Program Files (x86)\PANDORA.TV\PanService\PandoraService.exe
    FirewallRules: [{27A11DBA-64F3-4CD4-9CE9-D3C824411187}] => (Allow) C:\Program Files (x86)\PANDORA.TV\PanService\PanProcess.exe
    FirewallRules: [{86261137-1EED-436F-A328-5B194A5F20C2}] => (Allow) C:\Program Files (x86)\PANDORA.TV\PanService\PanProcess.exe
    FirewallRules: [{9A7DB817-D21E-4ADE-9387-5119C084797A}] => (Allow) C:\Program Files (x86)\PANDORA.TV\PanService\PandoraService.exe
    FirewallRules: [{EF186FD4-62F0-403B-952B-ABB7B7592398}] => (Allow) C:\Program Files (x86)\PANDORA.TV\PanService\PandoraService.exe
    EmptyTemp:
    Reboot:
    и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. При сохранении выберите кодировку Юникод!
    Отключите до перезагрузки антивирус, закройте все браузеры, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
    Компьютер будет перезагружен автоматически.
    WBR,
    Vadim

  9. #8
    Junior Member Репутация
    Регистрация
    08.06.2015
    Сообщений
    5
    Вес репутации
    6
    Готово, лог во вложении.
    Вложения Вложения

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,791
    Вес репутации
    779
    Удалите папку C:\FRST со всем содержимым.

    Запустите AdwCleaner и нажмите Удалить.

    Выполните рекомендации после лечения.
    WBR,
    Vadim

  11. #10
    Junior Member Репутация
    Регистрация
    08.06.2015
    Сообщений
    5
    Вес репутации
    6
    Все сделал, большое спасибо за помощь.

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    23,791
    Вес репутации
    779
    Смените пароли на Одноклассниках, Mail.ru и Вконтакте (если есть аккаунты) - могли увести.
    WBR,
    Vadim

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,513
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 18
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\program files (x86)\globalupdate\update\globalupdate.exe - not-a-virus:RiskTool.Win32.GlobalUpdate.dd
      2. c:\program files (x86)\miuitab\browerwatchch.dll - not-a-virus:AdWare.Win32.SubTab.e ( DrWEB: Adware.Mutabaha.119 )
      3. c:\program files (x86)\miuitab\browerwatchff.dll - not-a-virus:AdWare.Win32.SubTab.e ( DrWEB: Adware.Mutabaha.119 )
      4. c:\program files (x86)\miuitab\cmdshell.exe - not-a-virus:AdWare.Win32.SubTab.e
      5. c:\program files (x86)\miuitab\hpnotify.exe - not-a-virus:AdWare.Win32.SubTab.e
      6. c:\program files (x86)\miuitab\iewatchdog.dll - not-a-virus:AdWare.Win32.SubTab.e ( DrWEB: Adware.Mutabaha.120 )
      7. c:\program files (x86)\miuitab\protectservice.exe - not-a-virus:AdWare.Win32.SubTab.e
      8. c:\program files (x86)\miuitab\suptab.dll - not-a-virus:AdWare.Win32.SubTab.e
      9. c:\programdata\windowsmangerprotect\protectwindows manager.exe - not-a-virus:AdWare.Win32.ELEX.af
      10. c:\users\alex\appdata\local\smartweb\swhk.dll - not-a-virus:AdWare.Win32.PriceGong.a ( DrWEB: Adware.Shopper.845 )
      11. c:\users\alex\appdata\local\smartweb\__u.exe - not-a-virus:AdWare.Win32.PriceGong.a ( DrWEB: archive:, AVAST4: Win32:Malware-gen )
      12. c:\users\alex\appdata\roaming\03000200-1433517290-0500-0006-000700080009\jnsb6bb2.tmp - not-a-virus:AdWare.Win32.ConvertAd.avp ( AVAST4: Win32:Rootkit-gen [Rtk] )
      13. c:\users\alex\appdata\roaming\4iusjgn8ss52r.exe - not-a-virus:WebToolbar.Win32.CroRi.fte


  • Уважаемый(ая) Ryomitsu, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 2
      Последнее сообщение: 05.06.2015, 12:40
    2. Ответов: 19
      Последнее сообщение: 03.06.2015, 07:48
    3. Ответов: 10
      Последнее сообщение: 27.05.2015, 14:23
    4. Ответов: 26
      Последнее сообщение: 29.04.2014, 20:57
    5. Ответов: 1
      Последнее сообщение: 28.04.2014, 18:29

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00886 seconds with 22 queries