Показано с 1 по 10 из 10.

Самопроизвольная установка нежелательного софта (заявка № 197454)

  1. #1
    Junior Member Репутация
    Регистрация
    14.06.2009
    Адрес
    Нижний Новгород
    Сообщений
    142
    Вес репутации
    55

    Самопроизвольная установка нежелательного софта

    Доброго времени суток, уважаемые!
    Давно я не обращался сюда - всё как-то справлялся с проблемами самостоятельно... Но сегодня буквально загрызли меня - никакого спасу нет...
    Предыстория: Win7Ultim x64 (лицензия). все обновления устанавливаю; Adobe Flash и Java - обновляются на "полуавтомате" (когда вылетает запрос на скачивание новой версии - разрешаю). Проблем с системой (кроме W7->W10->не понравилось->rollback) никогда не было. Антивирусное ПО - KIS2016 (лицензия). Пароли на WiFi/адимнскую учётку на маршрутизаторе - двенадцатизначные.
    Позавчера внезапно ноутбук очень долго выл вентиляторами на предельных оборотах - подумал на перегрев ЦП/видеоадаптера. Также внезапно, перед выключением, начали появляться на рабочем столе и в панели задач значки Одноклассников, Вконтакте, недобраузера Амиго и какое-то китайское приложение-оптимизатор системы-обновлятор драйверов. KIS начал часто ругаться на not-a-virus.MSIL.Agent.aabn, пару раз - на Trojan.Win32.Bazon.a; несколько раз было применено решение "Лечение с перезагрузкой" (был выполнен автоматический откат действий Бозона. Хм.. Интересное название у вируса - прям, атомная физика...), плюс - полная проверка AVZ и KIS-ом. Если с "социальными" приложениями я почти справился (осталось кое-какой мусор подчистить), то с китайским "оптимизатором" просто замучался: нет его нигде, но он запускается всё равно! Почти вырезал его - осталось несколько .tmp, .tmpfs-файлов, которые удалить не получается: будто они заняты каким-то процессом... Процесс, занимающий их, найти не смог - так и оставил (пока). Сейчас KIS молчит.
    Пожалуйста, помогите выкорчевать кЕтайское барахло и ткнуть меня носом в имеющиеся дыры в системе...
    Спасибо!..
    Вложения Вложения
    Best regards & 73!

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Hamrad, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,461
    Вес репутации
    1058
    Выполните скрипт в AVZ:
    Код:
    begin
     StopService('QMUdisk');
     StopService('TAOKernelDriver');
     StopService('TSCPM');
     StopService('TSDefenseBt');
     QuarantineFile('C:\Program Files (x86)\38314133-1456222064-3036-4632-384231314530\knsm139E.tmpfs', '');
     QuarantineFile('C:\Program Files (x86)\38314133-1455357588-3036-4632-384231314530\knsbB46B.tmpfs', '');
     QuarantineFile('C:\Program Files (x86)\Mail.Ru\MailRuUpdater\MailRuUpdater.exe', '');
     QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\10.7.16066.216\QMUdisk64.sys', '');
     QuarantineFile('C:\Windows\system32\Drivers\TAOKernel64.sys', '');
     QuarantineFile('TSCPM.sys', '');
     QuarantineFile('TSDefenseBt.sys', '');
     QuarantineFile('TFsFlt.sys', '');
     QuarantineFile('C:\Program Files (x86)\ppt\ppt.exe', '');
     QuarantineFile('C:\Program Files (x86)\ppt\Uninst.exe', '');
     QuarantineFile('C:\Users\OnotoJIe\AppData\Local\Mail.Ru\MailRuUpdater.exe', '');
     QuarantineFile('C:\Users\OnotoJIe\AppData\Local\Mail.Ru\Sputnik\ptls\mailruhomesearch.exe', '');
     QuarantineFile('C:\Users\OnotoJIe\AppData\Local\Amigo\Application\amigo.exe', '');
     QuarantineFile('C:\Program Files\Sound+\Sound+.exe', '');
     QuarantineFile('C:\Program Files (x86)\Max Driver Updater\idscservice.exe', '');
     QuarantineFile('C:\Users\OnotoJIe\AppData\Roaming\PRICEF~1\UPDATE~1\UPDATE~1.EXE', '');
     QuarantineFile('C:\Users\OnotoJIe\AppData\Local\Hostinstaller\1324209144_monster.exe', '');
     QuarantineFile('C:\Users\OnotoJIe\AppData\Local\SystemMonitor2016\1324209144.exe', '');
     DeleteFile('C:\Windows\Tasks\Price Fountain.job', '64');
     DeleteFile('C:\Program Files (x86)\38314133-1456222064-3036-4632-384231314530\knsm139E.tmpfs', '32');
     DeleteFile('C:\Program Files (x86)\38314133-1455357588-3036-4632-384231314530\knsbB46B.tmpfs', '32');
     DeleteFile('C:\Program Files (x86)\Mail.Ru\MailRuUpdater\MailRuUpdater.exe', '32');
     DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\10.7.16066.216\QMUdisk64.sys', '32');
     DeleteFile('C:\Windows\system32\Drivers\TAOKernel64.sys', '32');
     DeleteFile('TSCPM.sys', '32');
     DeleteFile('TSDefenseBt.sys', '32');
     DeleteFile('TFsFlt.sys', '32');
     DeleteFile('C:\Program Files (x86)\ppt\ppt.exe', '32');
     DeleteFile('C:\Program Files (x86)\ppt\Uninst.exe', '32');
     DeleteFile('C:\Users\OnotoJIe\AppData\Local\Mail.Ru\MailRuUpdater.exe', '32');
     DeleteFile('C:\Users\OnotoJIe\AppData\Local\Mail.Ru\Sputnik\ptls\mailruhomesearch.exe', '32');
     DeleteFile('C:\Users\OnotoJIe\AppData\Local\Amigo\Application\amigo.exe', '32');
     DeleteFile('C:\Program Files\Sound+\Sound+.exe', '32');
     DeleteFile('C:\Program Files (x86)\Max Driver Updater\idscservice.exe', '32');
     DeleteFile('C:\Users\OnotoJIe\AppData\Roaming\PRICEF~1\UPDATE~1\UPDATE~1.EXE', '32');
     DeleteFile('C:\Users\OnotoJIe\AppData\Local\Hostinstaller\1324209144_monster.exe', '32');
     DeleteFile('C:\Users\OnotoJIe\AppData\Local\SystemMonitor2016\1324209144.exe', '32');
     DeleteService('popicosyzbt');
     DeleteService('tozisevuzbt');
     DeleteService('Updater.Mail.Ru');
     DeleteService('QMUdisk');
     DeleteService('TAOKernelDriver');
     DeleteService('TSCPM');
     DeleteService('TSDefenseBt');
     DeleteService('TFsFlt');
     DeleteFileMask('C:\Program Files (x86)\Mail.Ru', '*', true);
     DeleteFileMask('C:\Program Files (x86)\Tencent', '*', true);
     DeleteFileMask('C:\Program Files (x86)\ppt', '*', true);
     DeleteFileMask('C:\Users\OnotoJIe\AppData\Local\Mail.Ru', '*', true);
     DeleteFileMask('C:\Users\OnotoJIe\AppData\Local\Amigo', '*', true);
     DeleteFileMask('C:\Program Files\Sound+', '*', true);
     DeleteFileMask('C:\Program Files (x86)\Max Driver Updater', '*', true);
     DeleteFileMask('C:\Users\OnotoJIe\AppData\Roaming\PRICEF~1', '*', true);
     DeleteFileMask('C:\Users\OnotoJIe\AppData\Local\Hostinstaller', '*', true);
     DeleteDirectory('C:\Program Files (x86)\Mail.Ru');
     DeleteDirectory('C:\Program Files (x86)\Tencent');
     DeleteDirectory('C:\Program Files (x86)\ppt');
     DeleteDirectory('C:\Users\OnotoJIe\AppData\Local\Mail.Ru');
     DeleteDirectory('C:\Users\OnotoJIe\AppData\Local\Amigo');
     DeleteDirectory('C:\Program Files\Sound+');
     DeleteDirectory('C:\Program Files (x86)\Max Driver Updater');
     DeleteDirectory('C:\Users\OnotoJIe\AppData\Roaming\PRICEF~1');
     DeleteDirectory('C:\Users\OnotoJIe\AppData\Local\Hostinstaller');
     ExecuteFile('schtasks.exe', '/delete /TN "Soft installer" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "SystemMonitor2016" /F', 0, 15000, true);
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'apphide');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'pcmgr');
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'MailRuUpdater');
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'mailruhomesearch');
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'amigo');
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'apphide');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Sound+');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'IDSCPRODUCT');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 2, true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Выполните в AVZ скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Выполните 2-й стандартный скрипт в AVZ и прикрепите к своему следующему сообщению файл virusinfo_syscheck.zip.

    Сделайте лог AdwCleaner (by Xplode).
    WBR,
    Vadim

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    14.06.2009
    Адрес
    Нижний Новгород
    Сообщений
    142
    Вес репутации
    55
    Спасибо!
    При включении ноутбука вновь вылез установщик китайского софта.
    Скрипт выполнен без ошибок, ноут перезагрузился, китайсофт не появился (его остатков, ранее неудаляемых, не обнаружил).
    Карантин загружен:
    Файл сохранён как 160224_210647_quarantine_56cdf137d3e94.zip
    Размер файла 871789
    MD5 45d006ee0013942ca9acc139639209d1
    Ниже - логи AVZ и AdwCleaner.
    Я так понимаю, всё связанное с tencent и hao123 можно снести в AdwCleaner? Но лучше дождусь вашего ответа...
    Вложения Вложения
    Best regards & 73!

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,461
    Вес репутации
    1058
    Да, удалите всё найденное в AdwCleaner, дождитесь окончания удаления и перезагрузите систему по требованию программы.
    После входа в систему откроется отчёт AdwCleaner - файл AdwCleaner[C1].txt, прикрепите к своему следующему сообщению.
    WBR,
    Vadim

  8. Это понравилось:


  9. #6
    Junior Member Репутация
    Регистрация
    14.06.2009
    Адрес
    Нижний Новгород
    Сообщений
    142
    Вес репутации
    55
    Доброго вечера!
    AdwCleaner успешно удалил почти всё - остался один параметр реестра (на первый взгляд, не критичный): HKCU\Software\Mozilla\Extends. При повторном сканировании в отчёте программы данный параметр отсутствует (да и в принципе ничего не найдено). Лог после удаления - в прикрепе.
    Китайсофт при загрузке не появляется, и это радует. Но интересно - откуда вся эта пакость свалилась? Сработал какой-то скрипт-загрузчик на какой-то странице в браузере?
    Вложения Вложения
    Best regards & 73!

  10. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,461
    Вес репутации
    1058
    Обычно всё проще - пользователь сам скачивает и запускает под видом репака/кряка/etc т. н. бандловый установщик, который всю эту мутотень и устанавливает.

    Запустите AdwCleaner и нажмите Деинсталлировать (Uninstall).

    Выполните рекомендации после лечения.
    WBR,
    Vadim

  11. Это понравилось:


  12. #8
    Junior Member Репутация
    Регистрация
    14.06.2009
    Адрес
    Нижний Новгород
    Сообщений
    142
    Вес репутации
    55
    Спасибо за помощь, Vvvyg!
    Всё понятно. Но последнее, что я устанавливал на свой ноутбук (им, к слову, кроме меня никто не пользуется) - был один из модов игры Сталкер, и было это месяца два назад, а пакость вся эта резко появилась четыре дня назад... Может, отложенное действие где-то было?.. За бандловые установщики слышал - редкостная пакость. И на что надеются?.. На создание ими новых дыр в системе?.. Или просто массовая установка *овнософта?..
    Запустил ScanVuln - нашёл две уязвимости: в MSXML и Office2010, заплатки поставил.
    Ещё раз - спасибо вам за потраченное на меня время! Где-то у вас тут "копилка" была - поищу сейчас её
    Best regards & 73!

  13. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,461
    Вес репутации
    1058
    Баннер "Поддержать проект" вверху.
    WBR,
    Vadim

  14. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Hamrad, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Самопроизвольная установка программ
      От Александр Крайнов в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 31.01.2016, 13:41
    2. Самопроизвольная установка программ.
      От vesazonov в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 23.11.2015, 09:52
    3. Ответов: 17
      Последнее сообщение: 25.02.2015, 22:17
    4. Ответов: 11
      Последнее сообщение: 10.09.2014, 14:34

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01540 seconds with 18 queries