Здравствуйте. Вин 10 после загрузки с интернета появился китайский антивирус и все сопутствующее прошу помощи в лечении. Анатолий.
Здравствуйте. Вин 10 после загрузки с интернета появился китайский антивирус и все сопутствующее прошу помощи в лечении. Анатолий.
Уважаемый(ая) anatolo, спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Информация
Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Здравствуйте,
AVZ выполнить следующий скрипт.
Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.
После выполнения скрипта компьютер перезагрузится.Код:begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); DelCLSID('{63332668-8CE1-445D-A5EE-25929176714E}'); TerminateProcessByName('C:\ProgramData\vWdMv\WdMan.exe'); StopService('GoogleChromeUpSvc'); StopService('QMUdisk'); StopService('QQPCRTP'); StopService('QQSysMonX64'); StopService('softaal'); StopService('SRepairDrv'); StopService('TAOAccelerator'); StopService('TAOKernelDriver'); StopService('TFsFlt'); StopService('tsnethlpx64'); StopService('WdMan'); DeleteService('GoogleChromeUpSvc'); DeleteService('QMUdisk'); DeleteService('QQPCRTP'); DeleteService('QQSysMonX64'); DeleteService('softaal'); DeleteService('SRepairDrv'); DeleteService('TAOAccelerator'); DeleteService('TAOKernelDriver'); DeleteService('TS888x64'); DeleteService('tsnethlpx64'); DeleteService('TSSysKit'); DeleteService('WdMan'); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\QMContextScan.dll',''); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\QMUdisk64.sys',''); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\QQPCRTP.exe',''); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\QQPCTRAY.EXE',''); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\QQSysMonX64.sys',''); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\softaal64.sys',''); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\TS888x64.sys',''); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\TsNetHlpX64.sys',''); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\TSSysKit64.sys',''); QuarantineFile('C:\Program Files (x86)\Tencent\QQPCMGR\Plugins\SRepairDrv',''); QuarantineFile('C:\Program Files (x86)\WinUtilities\WinUtil.exe',''); QuarantineFile('C:\Program Files\contentprotector\condefclean.exe',''); QuarantineFile('C:\Program Files\contentprotector\contentprotector.exe',''); QuarantineFile('C:\Program Files\contentprotector\contentprotectorconrol.exe',''); QuarantineFile('C:\Program Files\contentprotector\contentprotectorupdate.exe',''); QuarantineFile('C:\Program Files\contentprotector\import_root_cert.exe',''); QuarantineFile('C:\Program Files\contentprotector\libeay32.dll',''); QuarantineFile('C:\Program Files\contentprotector\nfregdrv.exe',''); QuarantineFile('C:\Program Files\contentprotector\nss\certutil.exe',''); QuarantineFile('C:\Program Files\contentprotector\nss\nspr4.dll',''); QuarantineFile('C:\Program Files\contentprotector\nss\nss3.dll',''); QuarantineFile('C:\Program Files\contentprotector\nss\plc4.dll',''); QuarantineFile('C:\Program Files\contentprotector\nss\plds4.dll',''); QuarantineFile('C:\Program Files\contentprotector\nss\softokn3.dll',''); QuarantineFile('C:\Program Files\contentprotector\ssleay32.dll',''); QuarantineFile('c:\programdata\vwdmv\wdman.exe',''); QuarantineFile('C:\ProgramData\Windows Update\svrupg.exe',''); QuarantineFile('C:\Users\Анатолий\AppData\Roaming\istartpageing\UninstallManager.exe',''); QuarantineFile('C:\WINDOWS\system32\Drivers\TAOAccelerator64.sys',''); QuarantineFile('C:\WINDOWS\system32\Drivers\TAOKernelEx64.sys',''); QuarantineFile('C:\WINDOWS\system32\Drivers\TFsFltX64.sys',''); DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\QMContextScan.dll','32'); DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\QMUdisk64.sys','32'); DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\QQPCRTP.exe','32'); DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\QQPCTRAY.EXE','32'); DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\QQSysMonX64.sys','32'); DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\softaal64.sys','32'); DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\TsNetHlpX64.sys','32'); DeleteFile('C:\Program Files (x86)\Tencent\QQPCMgr\11.3.17201.218\TSSysKit64.sys','32'); DeleteFile('C:\Program Files (x86)\Tencent\QQPCMGR\Plugins\SRepairDrv','32'); DeleteFile('C:\Program Files\contentprotector\condefclean.exe','32'); DeleteFile('C:\Program Files\contentprotector\contentprotectorconrol.exe','32'); DeleteFile('C:\Program Files\contentprotector\import_root_cert.exe','32'); DeleteFile('C:\Program Files\contentprotector\libeay32.dll','32'); DeleteFile('C:\Program Files\contentprotector\nss\certutil.exe','32'); DeleteFile('C:\Program Files\contentprotector\nss\mozcrt19.dll','32'); DeleteFile('C:\Program Files\contentprotector\nss\nspr4.dll','32'); DeleteFile('C:\Program Files\contentprotector\nss\nss3.dll','32'); DeleteFile('C:\Program Files\contentprotector\nss\plc4.dll','32'); DeleteFile('C:\Program Files\contentprotector\nss\plds4.dll','32'); DeleteFile('C:\Program Files\contentprotector\nss\smime3.dll','32'); DeleteFile('C:\Program Files\contentprotector\nss\softokn3.dll','32'); DeleteFile('C:\Program Files\contentprotector\ssleay32.dll','32'); DeleteFile('C:\ProgramData\vWdMv\WdMan.exe','32'); DeleteFile('C:\ProgramData\Windows Update\svrupg.exe','32'); DeleteFile('C:\Users\Анатолий\AppData\Roaming\istartpageing\UninstallManager.exe','32'); DeleteFile('C:\WINDOWS\system32\Drivers\TAOAccelerator64.sys','32'); DeleteFile('C:\WINDOWS\system32\Drivers\TAOKernelEx64.sys','32'); DeleteFile('C:\WINDOWS\system32\Drivers\TFsFltX64.sys','32'); DeleteFile('C:\WINDOWS\system32\Tasks\{C984ED70-AEF6-4857-A5FC-253CBB81D489}','64'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','QQPCTray'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved','{63332668-8CE1-445D-A5EE-25929176714E}'); BC_ImportALL; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
После перезагрузки:
- Выполните в AVZ:
Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.Код:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
- Подготовьте лог AdwCleaner и приложите его в теме.
CCNA, CCNP, CCNA Security, CCDA, CCDP
MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center
Все выполнил спасибо.
Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
CCNA, CCNP, CCNA Security, CCDA, CCDP
MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center
Спасибо все удалилось.
- Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
- Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
- Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
- Нажмите кнопку Scan.
- После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
- Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
CCNA, CCNP, CCNA Security, CCDA, CCDP
MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center
Результат сканирования Farbar Recovery Scan Tool.
Где Additional.txt?
- Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
Код:CreateRestorePoint: CloseProcesses: ShellIconOverlayIdentifiers: [.QMDeskTopGCIcon] -> {B7667919-3765-4815-A66D-98A09BE662D6} => No File CHR HKLM-x32\...\Chrome\Extension: [bgcifljfapbhgiehkjlckfjmgeojijcb] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [lbjjfiihgfegniolckphpnfaokdkbmdm] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [oelpkepjlgmehajehfeicfbjdiobdkfj] - hxxps://clients2.google.com/service/update2/crx 2016-03-29 23:54 - 2016-03-29 23:54 - 00000000 ____D C:\Users\理囹铍栝\AppData\Roaming\Tencent 2016-03-29 23:54 - 2016-03-29 23:54 - 00000000 ____D C:\Users\理囹铍栝 2016-03-28 22:21 - 2016-03-28 22:38 - 00000000 ____D C:\Users\Все пользователи\Windows Update 2016-03-28 22:21 - 2016-03-28 22:38 - 00000000 ____D C:\ProgramData\Windows Update 2016-03-28 22:21 - 2016-03-28 22:21 - 00128312 _____ (Tencent Technology(Shenzhen) Company Limited) C:\WINDOWS\system32\Drivers\TAOKernelEx64.sys 2016-03-28 22:20 - 2016-03-28 22:38 - 00015482 _____ C:\Users\Все пользователи\webad.xml 2016-03-28 22:20 - 2016-03-28 22:38 - 00015482 _____ C:\ProgramData\webad.xml 2016-03-28 21:41 - 2016-04-01 10:53 - 00001375 _____ C:\ProgramData\Microsoft\Windows\Start Menu\Programs\wfc32h45r31o78m97e.lnk 2016-03-28 21:41 - 2016-03-28 21:41 - 00000000 ____D C:\Users\Анатолий\AppData\Local\tuto_monetize_220160328 2016-03-28 21:41 - 2016-03-28 21:41 - 00000000 ____D C:\Users\Анатолий\AppData\Local\tuto_monetize_120160328 2016-03-28 21:06 - 2016-03-28 21:06 - 00000000 ____D C:\Users\Все пользователи\{BAF091CA-86C4-4627-ADA1-897E2621C1B0} 2016-03-28 21:06 - 2016-03-28 21:06 - 00000000 ____D C:\ProgramData\{BAF091CA-86C4-4627-ADA1-897E2621C1B0} 2016-03-28 21:04 - 2016-03-30 00:14 - 00000000 ____D C:\Users\Анатолий\AppData\Local\Hostinstaller 2016-03-28 21:03 - 2016-04-01 01:15 - 00000000 ____D C:\Program Files\ContentProtector 2016-03-28 21:03 - 2016-03-25 18:22 - 00058176 _____ C:\WINDOWS\system32\Drivers\ContentProtectorDrv.sys 2016-03-28 21:02 - 2016-03-28 21:13 - 00000000 ____D C:\Program Files (x86)\HomePageDefender 2016-03-28 19:49 - 2016-03-28 19:49 - 00000000 ____D C:\Users\Все пользователи\Applications 2016-03-28 19:49 - 2016-03-28 19:49 - 00000000 ____D C:\ProgramData\Applications 2016-03-28 22:33 - 2016-03-28 22:39 - 0002241 _____ () C:\ProgramData\HomePage.exe.lnk 2016-03-28 22:32 - 2016-03-28 22:39 - 0002243 _____ () C:\ProgramData\LightGate.exe.lnk 2016-03-28 22:20 - 2016-03-28 22:38 - 0015482 _____ () C:\ProgramData\webad.xml EmptyTemp: Reboot:- Запустите FRST и нажмите один раз на кнопку Fix и подождите.
- Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
- Обратите внимание, что компьютер будет перезагружен.
CCNA, CCNP, CCNA Security, CCDA, CCDP
MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center
Ответ Fixlog.txt.
- Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
Код:CreateRestorePoint: CloseProcesses: Task: {00652B03-FFF1-42AC-979E-CA968EA7F5AF} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> No File <==== ATTENTION Task: {4F2DE6B2-0D34-431D-9459-0DB2E9EFCF98} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> No File <==== ATTENTION Task: {5E5F4E13-16CD-4EF5-8ACF-E4AE3D877AA2} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> No File <==== ATTENTION Task: {7DFA257D-369C-4DC1-A047-98299304E333} - \{C984ED70-AEF6-4857-A5FC-253CBB81D489} -> No File <==== ATTENTION Task: {8A1075D7-2A4D-498A-8079-73041EACB743} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> No File <==== ATTENTION Task: {99336DB6-082F-4DBA-B82A-69C1C06EA09D} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> No File <==== ATTENTION Task: {FD6CD164-5757-455D-994D-8E04FA4B1F3E} - \{0B7222EE-7D98-4BA4-914D-F51A615C5EB2} -> No File <==== ATTENTION AlternateDataStreams: C:\ProgramData:gs5sys [7170] AlternateDataStreams: C:\Users\All Users:gs5sys [7170] AlternateDataStreams: C:\Users\Анатолий:gs5sys [3074] AlternateDataStreams: C:\Users\Все пользователи:gs5sys [7170] AlternateDataStreams: C:\ProgramData\Application Data:gs5sys [7170] AlternateDataStreams: C:\Users\Public\Documents\desktop.ini:gs5sys [2560] AlternateDataStreams: C:\Users\Анатолий\Application Data:gs5sys [3074] AlternateDataStreams: C:\Users\Анатолий\Cookies:gs5sys [3074] AlternateDataStreams: C:\Users\Анатолий\Local Settings:gs5sys [3074] AlternateDataStreams: C:\Users\Анатолий\Шаблоны:gs5sys [3074] AlternateDataStreams: C:\Users\Анатолий\Desktop\desktop.ini:gs5sys [3074] AlternateDataStreams: C:\Users\Анатолий\AppData\Local:gs5sys [3074] AlternateDataStreams: C:\Users\Анатолий\AppData\Roaming:gs5sys [3074] AlternateDataStreams: C:\Users\Анатолий\AppData\Local\Application Data:gs5sys [3074] AlternateDataStreams: C:\Users\Анатолий\AppData\Local\History:gs5sys [3074] AlternateDataStreams: C:\Users\Анатолий\Documents\desktop.ini:gs5sys [3074] AlternateDataStreams: C:\Users\Все пользователи\Application Data:gs5sys [7170] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartupApproved\Run\cpuminer] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartupApproved\Run\SpaceSoundPro] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartupApproved\Run\HomePageHelper] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartupApproved\Run\LightGate] [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartupApproved\Run\QQPCTray] Reg: reg delete "HKU\S-1-5-21-2735985341-3792149972-3167520001-1000\Microsoft\Windows\CurrentVersion\Explorer\StartupApproved\Run\msiql] Hosts: EmptyTemp: Reboot:- Запустите FRST и нажмите один раз на кнопку Fix и подождите.
- Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
- Обратите внимание, что компьютер будет перезагружен.
Сообщите, что с проблемой?
CCNA, CCNP, CCNA Security, CCDA, CCDP
MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center
Ненужные файлы удалены и проблем пока не наблюдаю. Очень Вам благодарен. Анатолий.
1. Для удаления утилит, которые использовались в лечении скачайте DelFix и сохраните утилиту на Рабочем столе.
2. Запустите DelFix.
Важно, для работы утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista/7/8/8.1/10 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да
3.В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup
4. Нажмите на кнопку Run.
5. После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt (C:\delfix.txt)
6. Прикрепите этот отчет в вашей теме.
Выполните скрипт в AVZ при наличии доступа в интернет:
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.Код:var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end.
CCNA, CCNP, CCNA Security, CCDA, CCDP
MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center
После работы AVZ уязвимости не обнаружены.
На этом все!
CCNA, CCNP, CCNA Security, CCDA, CCDP
MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 29
- В ходе лечения вредоносные программы в карантинах не обнаружены
Уважаемый(ая) anatolo, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.