Добрый вечер.
С софтом подцепил кучу левых сервисов от mail.ru. В хроме теперь прописался червяк. Открывает мне вместо старта страницы казино. А любой поиск в гугле переадресует на go.mail.ru
Добрый вечер.
С софтом подцепил кучу левых сервисов от mail.ru. В хроме теперь прописался червяк. Открывает мне вместо старта страницы казино. А любой поиск в гугле переадресует на go.mail.ru
Уважаемый(ая) Bothisatva, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Выполните скрипт в AVZ:Компьютер перезагрузится.Код:begin QuarantineFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\stub.exe', ''); QuarantineFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\config.json', ''); QuarantineFile('C:\ProgramData\rGqTsXdUQE\UAiFky5.exe', ''); QuarantineFile('C:\ProgramData\RFKiNTEaX\sqkrxSbzWY0.exe', ''); DeleteFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\stub.exe', '32'); DeleteFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\config.json', '32'); DeleteFileMask('c:\users\bothisatva\appdata\local\saveyoutime', '*', true); DeleteFileMask('C:\ProgramData\RFKiNTEaX', '*', true); DeleteFileMask('C:\ProgramData\rGqTsXdUQE', '*', true); DeleteDirectory('c:\users\bothisatva\appdata\local\saveyoutime'); DeleteDirectory('C:\ProgramData\RFKiNTEaX'); DeleteDirectory('C:\ProgramData\rGqTsXdUQE'); DelBHO('{8E8F97CD-60B5-456F-A201-73065652D099}'); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'SaveYouTime'); ExecuteSysClean; DeleteFile('C:\ProgramData\RFKiNTEaX\sqkrxSbzWY0.exe', '32'); DeleteFile('C:\ProgramData\rGqTsXdUQE\UAiFky5.exe', '32'); ExecuteRepair(23); ExecuteWizard('SCU', 2, 2, true); RebootWindows(true); end.
Выполните в AVZ скрипт:
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.Код:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
Выполните 2-й стандартный скрипт в AVZ и прикрепите к своему следующему сообщению файл virusinfo_syscheck.zip.
Сделайте лог AdwCleaner (by Xplode).
Сделайте лог Check Browsers' LNK by Dragokas & regist.
WBR,
Vadim
Добрый день.
Стартовая страница исправилась. Но поиск по прежнему переходит на mail.ru
Так же заметно что в сайты вставляются блоки с левой рекламой.
Выполните скрипт в AVZ:Компьютер перезагрузится.Код:begin QuarantineFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\stub.exe', ''); QuarantineFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\config.json', ''); QuarantineFile('C:\Users\Bothisatva\AppData\Roaming\Microsoft\Video\zikk.exe', ''); DeleteFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\stub.exe', '32'); DeleteFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\config.json', '32'); DeleteFile('C:\Users\Bothisatva\AppData\Roaming\Microsoft\Video\zikk.exe', '32'); DeleteFileMask('c:\users\bothisatva\appdata\local\saveyoutime', '*', true); DeleteFileMask('c:\users\bothisatva\appdata\roaming\microsoft\video', '*', true); DeleteDirectory('c:\users\bothisatva\appdata\local\saveyoutime'); DeleteDirectory('c:\users\bothisatva\appdata\roaming\microsoft\video'); ExecuteFile('schtasks.exe', '/delete /TN "Microsoft Windows Video" /F', 0, 15000, true); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'SaveYouTime'); ExecuteSysClean; RebootWindows(false); end.
Выполните в AVZ скрипт:
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.Код:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
Удалите всё найденное в AdwCleaner, дождитесь окончания удаления и перезагрузите систему по требованию программы.
После входа в систему откроется отчёт AdwCleaner - файл AdwCleaner[C1].txt, прикрепите к своему следующему сообщению.
Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK. Отчёт о работе прикрепите.
Очистите кэш и cookies-файлы браузеров и сообщите, что с проблемами.
WBR,
Vadim
Вроде с начала все было ок, но пока писал пост проблемы вернулись. Переадресация любого поиска на мейл ру и левая реклама (например в ютубе).
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
Прикрепите эти файлы к своему следующему сообщению (можно все в одном архиве).
WBR,
Vadim
Вот в одном архиве.
Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.Код:CMD: powershell -command enable-computerrestore -drive \"C:\\\" CreateRestorePoint: CHR Extension: (Mail.Ru) - C:\Users\Bothisatva\AppData\Local\Google\Chrome\User Data\Default\Extensions\bgcifljfapbhgiehkjlckfjmgeojijcb [2016-03-22] CHR Extension: (SaveYouTime) - C:\Users\Bothisatva\AppData\Local\Google\Chrome\User Data\Default\Extensions\ghcdaheihefjaiihlegkggmmanbakmge [2016-03-22] CHR Extension: (Визуальные Закладки Mail.Ru) - C:\Users\Bothisatva\AppData\Local\Google\Chrome\User Data\Default\Extensions\oelpkepjlgmehajehfeicfbjdiobdkfj [2016-03-22] CHR HKU\S-1-5-21-2982594249-651325792-1836100498-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [lmjegmlicamnimmfhcmpkclmigmmcbeh] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [bgcifljfapbhgiehkjlckfjmgeojijcb] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [oelpkepjlgmehajehfeicfbjdiobdkfj] - hxxps://clients2.google.com/service/update2/crx S3 4586D426144514DF; \??\c:\users\bothisatva\appdata\local\temp\B815F44-3645AC50-1359D4F0-25823754\1c1a91a1.sys [X] U3 idsvc; no ImagePath 2016-03-22 00:41 - 2016-03-22 00:41 - 00000000 ____D C:\Users\Bothisatva\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\SaveYouTime 2016-03-22 00:39 - 2016-03-22 22:36 - 00000000 ____D C:\Program Files (x86)\HDef 2016-03-22 00:39 - 2016-03-22 00:39 - 00000000 ____D C:\ProgramData\QQsZfMbE 2016-03-22 00:39 - 2016-03-22 00:39 - 00000000 ____D C:\ProgramData\bZkAZPTpK 2016-03-22 00:38 - 2016-03-22 00:38 - 00000000 ____D C:\Users\Bothisatva\Downloads\Torrentex Task: {6DD71AE9-38CF-4F3E-8BCD-FD569ADD9EC3} - \Steam-S-1-8-22-9865GUI -> No File <==== ATTENTION AlternateDataStreams: C:\ProgramData\TEMP:A1EDB939 [121] FirewallRules: [{394059A7-CFA7-45CF-9202-8FD0C43CEC9B}] => (Allow) C:\Torrentex\Torrentex.exe FirewallRules: [{0213490A-E7BC-42D7-A0FB-2F98C366B2FE}] => (Allow) C:\Torrentex\Torrentex.exe Reg: reg delete "HKU\S-1-5-21-2982594249-651325792-1836100498-1002\Software\Microsoft\Windows\CurrentVersion\Uninstall\SaveYouTime" /f EmptyTemp: Reboot:
Отключите до перезагрузки антивирус, закройте все браузеры, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Сообщите, что с проблемой.
WBR,
Vadim
Проблемы те же. Левая реклама в ютубе. Переадресация поиска на mail.ru.
Какие настройки DNS в роутере?
WBR,
Vadim
А какие именно? IP какие прописаны?
77.37.251.33
77.37.255.30
Это онлайм.
Скачайте программу Universal Virus Sniffer и сделайте полный образ автозапуска uVS.
WBR,
Vadim
Не могу загрузить вложение т.к превышен лимит по весу загружаемых файлов. А как предыдущие удалить не понятно.
Загрузите его на rghost.ru и дайте ссылку в теме.
WBR,
Vadim
Выполните скрипт в uVS:Компьютер перезагрузится.Код:;uVS v3.87.2 [http://dsrt.dyndns.org] ;Target OS: NTv10.0 v385c delref HTTP://GO.MAIL.RU/DISTIB/EP/?Q={SEARCHTERMS}&PRODUCT_ID=%7B4DAB760F-D5B7-47DC-B432-60D6B79B81EB%7D&GP=811006 delref HTTP://GO.MAIL.RU/DISTIB/EP/?PRODUCT_ID=%7B51E2E9E8-A42F-4C79-B6E7-DE291CC0916B%7D&GP=811006 delref %SystemDrive%\USERS\BOTHISATVA\APPDATA\LOCAL\MAIL.RU\GAMECENTER\NPDETECTOR.DLL delref %SystemDrive%\USERS\BOTHISATVA\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\GHCDAHEIHEFJAIIHLEGKGGMMANBAKMGE\0.0.5.5_0\SAVEYOUTIME delref %SystemDrive%\USERS\BOTHISATVA\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\SYSTEM PROFILE\EXTENSIONS\GHCDAHEIHEFJAIIHLEGKGGMMANBAKMGE\0.0.5.5_0\SAVEYOUTIME delref %SystemDrive%\USERS\BOTHISATVA\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\EKBKLJHAMNFPBCMGMFEACODJNPFHPDBE\0.1_2\CONSOLE SCRIPT LOGGER delref HTTP:\\WWW.MAIL.RU delref %SystemDrive%\USERS\BOTHISATVA\APPDATA\ROAMING\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\USER PINNED\STARTMENU\ИГРОВОЙ ЦЕНТР@MAIL.RU.LNK deltmp restart
В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.
Сообщите результат.
WBR,
Vadim
Лог
Очистите кэш и cookies-файлы браузеров и сообщите, что с проблемой.
WBR,
Vadim
Проблемы исчезли. Пока все работает нормально.
Спасибо.
Уважаемый(ая) Bothisatva, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.