Показано с 1 по 18 из 18.

Проблема с Chrome. Открывается подозрительная страница. [not-a-virus:AdWare.Win32.AdAgent.je, not-a-virus:AdWare.Win64.Agent.lkv ] (заявка № 203896)

  1. #1
    Junior Member Репутация
    Регистрация
    11.09.2016
    Сообщений
    8
    Вес репутации
    1

    Проблема с Chrome. Открывается подозрительная страница. [not-a-virus:AdWare.Win32.AdAgent.je, not-a-virus:AdWare.Win64.Agent.lkv ]

    Добрый день!
    По глупости нахватал вирусов на одном из сайтов. Пробовал вычистить сам утилитами CureIt от Dr.web, AntiMalware от Emsisoft и даже вычистил много гадости. Но одна все таки осталась и не дает жить. Явно прописалась в каком-то системном файле и при запуске браузера Crome вылетает ошибка про отсутствие файла манифеста, после нажатия кнопки "ок" или закрытии окна ошибки браузер открывается, но с подозрительным сайтом. Главная страница также заменена на подозрительную. Поисковик заменен на левый и открытие новой вкладки сопровождается открытием нежелательного сайта. Пробовал удалить хром и поставить заново, не помогло. Помогите пожалуйста вылечить сей недуг. Необходимые файлы прикрепил. Заранее спасибо.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,268
    Вес репутации
    326
    Уважаемый(ая) g1f, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    6,695
    Вес репутации
    180
    Здравствуйте,

    HiJackThis профиксить
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQ1lVcnoucFddm4tOpHdvYqO_zg3Gr6R5o-Ngdd337BXA-kdaU6UTPlg4DNod7QKov7GGFXn3QVhvOA9S-o788PncCFoTiNQG5I152KZyNKH2hgiNHqRshE-fevtjLNCzdHcfaDSLxFDWcb5sZ0ysIMuqi-6QQoc,&q={searchTerms}
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQ1lVcnoucFddm4tOpHdvYqO_zg3Gr6R5o-Ngdd337BXA-kdaU6UTPlg4DNod7QKov7GGFXn3QVhvOA9S-o788PncCFoTiNQG5I152KZyNKH2hgiNHqRshE-fevtjLNCzdHcfaDSLxFDWcb5sZ0ysIMuqi-6QQoc,&q={searchTerms}
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQ1lVcnoucFddm4tOpHdvYqO_zg3Gr6R5o-Ngdd337BXA-kdaU6UTPlg4DNod7QKov7GGFXn3QVhvOA9S-o788PncCFoTiNQG5I152KZyNKH2hgiNHqRshE-fevtjLNCzdHcfaDSLxFDWcb5sZ0ysIMuqi-6QQoc,&q={searchTerms}
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQ1lVcnoucFddm4tOpHdvYqO_zg3Gr6R5o-Ngdd337BXA-kdaU6UTPlg4DNod7QKov709FaZE-DJvyH7CBKVxx6p7bkIOdT2ESAxngsvR6kxIZFYldpc71MG-GHLySGWhdU1Ife1c4uJngmShKRh4AjIo4-nl3wY,
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQ1lVcnoucFddm4tOpHdvYqO_zg3Gr6R5o-Ngdd337BXA-kdaU6UTPlg4DNod7QKov7GGFXn3QVhvOA9S-o788PncCFoTiNQG5I152KZyNKH2hgiNHqRshE-fevtjLNCzdHcfaDSLxFDWcb5sZ0ysIMuqi-6QQoc,&q={searchTerms}
    O4 - HKCU\..\Run: [TU5MTN3C7I] "C:\Program Files (x86)\DPower\HX4QWPT1OJ.exe"
    O4 - HKCU\..\Run: [0135K4BCU2] "C:\Program Files (x86)\DPower\EJF225D3BW.exe"
    O4 - HKCU\..\Run: [80FQI3AQ2Q] "C:\Program Files (x86)\DPower\FVDVVVWUNW.exe"
    O17 - HKLM\System\CCS\Services\Tcpip\..\{BA966F7D-BCC9-4A32-A36A-669553F952C6}: NameServer = 82.163.143.171 82.163.142.173
    O17 - HKLM\System\CCS\Services\Tcpip\..\{FE0E539F-A3C0-4248-88F9-2A6E28EEB032}: NameServer = 82.163.143.171 82.163.142.173
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 82.163.143.171 82.163.142.173
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 82.163.143.171 82.163.142.173
    O20 - AppInit_DLLs: C:\ProgramData\ocep\Itplus.dll
    O23 - Service: CHNGTSvc - Unknown owner - c:\exervice.exe (file missing)
    O23 - Service: ocep - Unknown owner - C:\ProgramData\\ocep\\ocep.exe
    Если пропадет интернет пропишите на сетевом интерфейсе в качестве днс-серверов:
    Код:
    8.8.8.8
    8.8.4.4

    AVZ выполнить следующий скрипт.
    Важно на ОС: Windows Vista/7/8/8.1 AVZ запускайте через контекстное меню проводника от имени Администратора.
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); 
     TerminateProcessByName('c:\programdata\ocep\ocep.exe'); 
     StopService('ocep');
     StopService('PlevechatigisNodifierThwapy.exe');
     StopService('prcbldSrv');
     DeleteService('ocep');
     DeleteService('PlevechatigisNodifierThwapy.exe');
     DeleteService('prcbldSrv'); 
     QuarantineFile('c:\exervice.exe','');
     QuarantineFile('C:\Program Files (x86)\Biziied\PlevechatigisNodifierThwapy.exe','');
     QuarantineFile('C:\Program Files (x86)\DPower\EJF225D3BW.exe','');
     QuarantineFile('C:\Program Files (x86)\DPower\FVDVVVWUNW.exe','');
     QuarantineFile('C:\Program Files (x86)\DPower\HX4QWPT1OJ.exe','');
     QuarantineFile('C:\Program Files (x86)\Procgeguotain\prcbldSrv.html5','');
     QuarantineFile('C:\Program Files\SpaceSoundPro\uninstaller.exe','');
     QuarantineFile('C:\ProgramData\ocep\Betalight.reg','');
     QuarantineFile('C:\ProgramData\ocep\Biosoft.reg','');
     QuarantineFile('C:\ProgramData\ocep\Hatfan.reg','');
     QuarantineFile('C:\ProgramData\ocep\Itplus.dll','');
     QuarantineFile('C:\ProgramData\ocep\Moveeco.reg','');
     QuarantineFile('C:\ProgramData\ocep\Nimquadfax.reg','');
     QuarantineFile('c:\programdata\ocep\ocep.exe','');
     QuarantineFile('C:\ProgramData\ocep\ocep.exe','');
     QuarantineFile('C:\ProgramData\ocep\SumString.reg','');
     QuarantineFile('C:\ProgramData\ocep\Topron.reg','');
     QuarantineFile('C:\ProgramData\ocep\TrioPhase.reg','');
     QuarantineFile('C:\ProgramData\ocep\Unotrax.reg','');
     QuarantineFile('C:\ProgramData\ocep\ZoneFix.reg','');
     QuarantineFile('C:\ProgramData\ocep\Zumlux.dll','');
     QuarantineFile('C:\PROGRA~3\1e7d8660\3bb43ea5.dll','');
     QuarantineFile('C:\Users\1\AppData\Roaming\Adobe\Manager.exe','');
     DeleteFile('C:\Program Files (x86)\Biziied\PlevechatigisNodifierThwapy.exe','32');
     DeleteFile('C:\Program Files (x86)\DPower\EJF225D3BW.exe','32');
     DeleteFile('C:\Program Files (x86)\DPower\FVDVVVWUNW.exe','32');
     DeleteFile('C:\Program Files (x86)\DPower\HX4QWPT1OJ.exe','32');
     DeleteFile('C:\Program Files (x86)\Procgeguotain\prcbldSrv.html5','32');
     DeleteFile('C:\Program Files\SpaceSoundPro\uninstaller.exe','32');
     DeleteFile('C:\ProgramData\ocep\Betalight.reg','32');
     DeleteFile('C:\ProgramData\ocep\Biosoft.reg','32');
     DeleteFile('C:\ProgramData\ocep\Itplus.dll','32');
     DeleteFile('C:\ProgramData\ocep\Moveeco.reg','32');
     DeleteFile('C:\ProgramData\ocep\Nimquadfax.reg','32');
     DeleteFile('C:\ProgramData\ocep\ocep.exe','32');
     DeleteFile('c:\programdata\ocep\ocep.exe','32');
     DeleteFile('C:\ProgramData\ocep\SumString.reg','32');
     DeleteFile('C:\ProgramData\ocep\Topron.reg','32');
     DeleteFile('C:\ProgramData\ocep\TrioPhase.reg','32');
     DeleteFile('C:\ProgramData\ocep\Unotrax.reg','32');
     DeleteFile('C:\ProgramData\ocep\ZoneFix.reg','32');
     DeleteFile('C:\ProgramData\ocep\Zumlux.dll','32');
     DeleteFile('C:\PROGRA~3\1e7d8660\3bb43ea5.dll','32');
     DeleteFile('C:\Users\1\AppData\Roaming\Adobe\Manager.exe','32');
     DeleteFile('C:\Windows\system32\Tasks\Microsoft\Windows\Multimedia\Manager','64');
     DeleteFile('C:\Windows\system32\Tasks\psv_Alphafresh','64');
     DeleteFile('C:\Windows\system32\Tasks\psv_Fasedomfan','64');
     DeleteFile('C:\Windows\system32\Tasks\psv_Kintip','64');
     DeleteFile('C:\Windows\system32\Tasks\psv_Lamnix','64');
     DeleteFile('C:\Windows\system32\Tasks\psv_Lotcof','64');
     DeleteFile('C:\Windows\system32\Tasks\psv_Quotesing','64');
     DeleteFile('C:\Windows\system32\Tasks\psv_Stockity','64');
     DeleteFile('C:\Windows\system32\Tasks\psv_Tampstring','64');
     DeleteFile('C:\Windows\system32\Tasks\psv_TresIt','64');
     DeleteFile('C:\Windows\system32\Tasks\psv_X-suncore','64');
     DeleteFile('C:\Windows\system32\Tasks\{0EC1B853-CC4D-2FF8-329F-5B3B91CAA565}','64');
     DeleteFile('C:\Windows\system32\Tasks\{78AE39E8-D501-4BE9-B69E-68A8F5754965}','64'); 
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','0135K4BCU2');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','80FQI3AQ2Q');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','TU5MTN3C7I');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
     ExecuteRepair(3);
     ExecuteRepair(4);
     ExecuteWizard('SCU', 2, 3, true);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в AVZ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - Сделайте лог Check Browsers' LNK by Dragokas & regist.

    - Подготовьте лог AdwCleaner и приложите его в теме.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  5. #4
    Junior Member Репутация
    Регистрация
    11.09.2016
    Сообщений
    8
    Вес репутации
    1

    Дополнительные логи

    Добрый вечер! Сделал все как вы описали. Похоже, что вирус еще сидит в системе. Надеюсь на вашу помощь!
    Вложения Вложения

  6. #5
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    6,695
    Вес репутации
    180
    
    • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
    • Распакуйте архив с утилитой в отдельную папку.
    • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке


    • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
    • Прикрепите этот отчет к своему следующему сообщению.


    Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  7. #6
    Junior Member Репутация
    Регистрация
    11.09.2016
    Сообщений
    8
    Вес репутации
    1

    Отчет ClearLNK и AdwCleaner

    Добрый день, сделал все как описано. Отчеты во вложении.
    Вложения Вложения

  8. #7
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    6,695
    Вес репутации
    180
    Где лог удаления вида AdwCleaner[С0].txt?
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  9. #8
    Junior Member Репутация
    Регистрация
    11.09.2016
    Сообщений
    8
    Вес репутации
    1
    Прикрепил второй лог удаления.
    Вложения Вложения

  10. #9
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    6,695
    Вес репутации
    180
    - Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    • Нажмите кнопку Scan.
    • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
    • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  11. #10
    Junior Member Репутация
    Регистрация
    11.09.2016
    Сообщений
    8
    Вес репутации
    1
    Провел сканирование как вы сказали. Логи прикрепил.
    Вложения Вложения

  12. #11
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    6,695
    Вес репутации
    180
    Сами ставили?
    Код:
    HKU\S-1-5-21-4158430612-3031680164-1429776518-1001\...\Run: [mailruhomesearch] => "C:\Users\1\AppData\Local\Mail.Ru\Sputnik\ptls\mailruhomesearch.exe" --pr_deferred
    Знакома ли Вам?
    Код:
    S3 CHNGTSvc; c:\exervice.exe http://cloudfront.cf98a7a7cd6aeeb3b26f75fad2103dcb92a5382f.xyz/download/xpack0809_BE_BR_HU_ID_PL_PT_RO_RU_SA_TH.1470725913.exe [X]
    • Закройте и сохраните все открытые приложения.
    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      CloseProcesses:
      AppInit_DLLs: C:\ProgramData\ocep\Zonetouch.dll => C:\ProgramData\ocep\Zonetouch.dll [358912 2016-09-18] ()
      AppInit_DLLs-x32: C:\ProgramData\ocep\Konk-Soft.dll => C:\ProgramData\ocep\Konk-Soft.dll [248320 2016-09-18] ()
      ShellIconOverlayIdentifiers: [KzShlobj] -> {AAA0C5B8-933F-4200-93AD-B143D7FFF9F2} =>  No File
      HKU\S-1-5-21-4158430612-3031680164-1429776518-1001\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQ1lVcnoucFddm4tOpHdvYqO_zg3Gr6R5o-Ngdd337BXA-kdaU6UTPlg4DNod7QKov709FaZE-DJvyH7CBKVxx6m7ofZQH-EKwPh_md_vKMbANFxcrW2qYZQ43bCQu9gKT0KsL2evX0U-q_I8CtPiwLp724etRVE,
      HKU\S-1-5-21-4158430612-3031680164-1429776518-1001\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQ1lVcnoucFddm4tOpHdvYqO_zg3Gr6R5o-Ngdd337BXA-kdaU6UTPlg4DNod7QKov7GGFXn3QVhvOA9S-o788PpuL26GpdjPTHffXdSRx-KqOK6xcPI5sNlXYOVkCfU9ryICzLhT16qLieKMRJ02f0ORndkns9Q,&q={searchTerms}
      HKU\S-1-5-21-4158430612-3031680164-1429776518-1001\Software\Microsoft\Internet Explorer\Main,Search Bar = hxxp://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQ1lVcnoucFddm4tOpHdvYqO_zg3Gr6R5o-Ngdd337BXA-kdaU6UTPlg4DNod7QKov7GGFXn3QVhvOA9S-o788PpuL26GpdjPTHffXdSRx-KqOK6xcPI5sNlXYOVkCfU9ryICzLhT16qLieKMRJ02f0ORndkns9Q,&q={searchTerms}
      HKU\S-1-5-21-4158430612-3031680164-1429776518-1001\Software\Microsoft\Internet Explorer\Main,SearchAssistant = hxxp://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQ1lVcnoucFddm4tOpHdvYqO_zg3Gr6R5o-Ngdd337BXA-kdaU6UTPlg4DNod7QKov7GGFXn3QVhvOA9S-o788PpuL26GpdjPTHffXdSRx-KqOK6xcPI5sNlXYOVkCfU9ryICzLhT16qLieKMRJ02f0ORndkns9Q,&q={searchTerms}
      CHR HomePage: Default -> hxxp://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRYEqQao2TxTGptbOxpBNeFYXtYM6MATBQ1lVcnoucFddm4tOpHdvYqO_zg3Gr6R5o-Ngdd337BXA-kdaU6UTPlg4DNod7QKov7GdRmPKtjzd4s9z40ucIRxKPXUBqR4w-c_2iaX8tgZ3Iyg5JYJLyWGG71YfjhQUrYC7bE33-3wVmZO5FWSoZmp59eGy3dU,
      CHR HKLM-x32\...\Chrome\Extension: [bknbnapaddjdnbilpmlacdkjdkjmbjhd] - hxxp://clients2.google.com/service/update2/crx
      R2 BitTorrent; C:\Program Files\BitTorrent\BitTorrent.exe [383488 2016-07-22] () [File not signed] <==== ATTENTION
      2016-09-18 15:25 - 2016-09-27 18:55 - 00000000 ____D C:\ProgramData\ocep
      2016-09-18 15:25 - 2016-09-18 15:25 - 00000000 ____D C:\ProgramData\oceps
      2016-07-23 20:21 - 2016-07-23 20:21 - 0176152 ___SH () C:\Users\1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk.zip
      2014-09-26 16:54 - 2014-09-26 16:54 - 0000000 ____H () C:\ProgramData\DP45977C.lfl
      Task: {00EA5A57-DF79-46DB-B25F-A41A67CCA801} - \Microsoft\Windows\Multimedia\Manager -> No File <==== ATTENTION
      Task: {084727D0-F374-49BE-BA59-60B4ED793865} - System32\Tasks\psv_Jaydex => /c regedit.exe /s "C:\ProgramData\ocep\Kintax.reg" &amp; del "C:\ProgramData\ocep\Kintax.reg" &amp; SCHTASKS /Delete /TN "psv_Jaydex" /F <==== ATTENTION
      Task: {0AF09F07-565E-47E5-BFD2-F32A6B10E6A7} - System32\Tasks\psv_Apfax => /c regedit.exe /s "C:\ProgramData\ocep\Ronjob.reg" &amp; del "C:\ProgramData\ocep\Ronjob.reg" &amp; SCHTASKS /Delete /TN "psv_Apfax" /F <==== ATTENTION
      Task: {143ED0CA-C8C0-4D48-A530-044E71BE35BD} - \psv_Quotesing -> No File <==== ATTENTION
      Task: {18BFF0BC-D9BA-455F-8B37-2A9EAD0184D0} - System32\Tasks\psv_Flexfresh => /c regedit.exe /s "C:\ProgramData\ocep\Bluefind.reg" &amp; del "C:\ProgramData\ocep\Bluefind.reg" &amp; SCHTASKS /Delete /TN "psv_Flexfresh" /F <==== ATTENTION
      Task: {38DC53CA-9E9A-48D1-BBEF-BD35CD858F4C} - System32\Tasks\psv_X-ing => /c regedit.exe /s "C:\ProgramData\ocep\Softjob.reg" &amp; del "C:\ProgramData\ocep\Softjob.reg" &amp; SCHTASKS /Delete /TN "psv_X-ing" /F <==== ATTENTION
      Task: {48E6948C-C7C4-46B1-9B29-74FF30A1771D} - \psv_TresIt -> No File <==== ATTENTION
      Task: {50546A72-ED52-4E6A-A7E0-A85F82985973} - \{0EC1B853-CC4D-2FF8-329F-5B3B91CAA565} -> No File <==== ATTENTION
      Task: {61A900EF-3AA8-4D12-963A-0F80DE234700} - System32\Tasks\psv_Blacktech => /c regedit.exe /s "C:\ProgramData\ocep\Overhathome.reg" &amp; del "C:\ProgramData\ocep\Overhathome.reg" &amp; SCHTASKS /Delete /TN "psv_Blacktech" /F <==== ATTENTION
      Task: {62893D61-089A-4B66-B28B-91B38FFDB417} - System32\Tasks\psv_TechString => /c regedit.exe /s "C:\ProgramData\ocep\Zimdox.reg" &amp; del "C:\ProgramData\ocep\Zimdox.reg" &amp; SCHTASKS /Delete /TN "psv_TechString" /F <==== ATTENTION
      Task: {6B9F02ED-A8FC-4A78-964B-35EA62509A0B} - \{78AE39E8-D501-4BE9-B69E-68A8F5754965} -> No File <==== ATTENTION
      Task: {7AD9E2A3-E7FF-47A0-B8CA-48EAEAE8DD60} - System32\Tasks\psv_Hotex => /c regedit.exe /s "C:\ProgramData\ocep\Sanfresh.reg" &amp; del "C:\ProgramData\ocep\Sanfresh.reg" &amp; SCHTASKS /Delete /TN "psv_Hotex" /F <==== ATTENTION
      Task: {993FF646-35E3-4864-B649-D1178D1C9ED1} - \psv_Lamnix -> No File <==== ATTENTION
      Task: {9C944DE4-A856-496A-8439-4D20C2178189} - \psv_Stockity -> No File <==== ATTENTION
      Task: {B1BCD4A1-305F-4C7E-9C48-A22862FB9AFC} - \psv_Fasedomfan -> No File <==== ATTENTION
      Task: {BCA2EAED-E704-49B3-B3EF-1F153288008C} - \psv_Tampstring -> No File <==== ATTENTION
      Task: {C05FA303-B374-476D-99D1-E76942745176} - System32\Tasks\psv_Unikix => /c regedit.exe /s "C:\ProgramData\ocep\Zummafax.reg" &amp; del "C:\ProgramData\ocep\Zummafax.reg" &amp; SCHTASKS /Delete /TN "psv_Unikix" /F <==== ATTENTION
      Task: {C21A6E33-C238-454C-935C-4DA7691B417C} - \psv_Kintip -> No File <==== ATTENTION
      Task: {DD6170F9-E67C-49C0-A139-E9E6CFB4A8A6} - \psv_X-suncore -> No File <==== ATTENTION
      Task: {E3D69C32-19C6-466B-89FF-D855C0221E83} - \psv_Alphafresh -> No File <==== ATTENTION
      Task: {E51C6B0C-5165-4873-9A34-4FF72E9DCF88} - System32\Tasks\psv_Goodwarm => /c regedit.exe /s "C:\ProgramData\ocep\Superdax.reg" &amp; del "C:\ProgramData\ocep\Superdax.reg" &amp; SCHTASKS /Delete /TN "psv_Goodwarm" /F <==== ATTENTION
      Task: {E74E4CF6-052C-4CC3-ABA8-59A79CBD6581} - \psv_Lotcof -> No File <==== ATTENTION
      WMI_ActiveScriptEventConsumer_ASEC: <===== ATTENTION
      ShortcutWithArgument: C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.LNK -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://yeabests.cc
      ShortcutWithArgument: C:\Users\1\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) ->  --load-extension="C:\Users\1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
      ShortcutWithArgument: C:\Users\1\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://yeabests.cc
      ShortcutWithArgument: C:\Users\1\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome (2).lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) ->  --load-extension="C:\Users\1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
      ShortcutWithArgument: C:\Users\1\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) ->  --load-extension="C:\Users\1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
      ShortcutWithArgument: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) ->  --load-extension="C:\Users\1\AppData\Local\kemgadeojglibflomicgnfeopkdfflnk" hxxp://yeabests.cc
      2016-07-22 19:07 - 2016-07-22 19:07 - 00383488 _____ () C:\Program Files\BitTorrent\BitTorrent.exe
      2016-09-18 15:25 - 2016-09-18 15:05 - 00400896 _____ () C:\ProgramData\ocep\ocep.exe
      Reboot:
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
    • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  13. #12
    Junior Member Репутация
    Регистрация
    11.09.2016
    Сообщений
    8
    Вес репутации
    1
    Спутник мэйл точно не ставил сам.
    Вторая программа мне не знакома, похоже на вирус, тем более в корне папки windows.
    Отчет по фиксу по вложении. Спасибо.
    Вложения Вложения

  14. #13
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    6,695
    Вес репутации
    180
    • Закройте и сохраните все открытые приложения.
    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
      Код:
      CreateRestorePoint:
      CloseProcesses:
      HKU\S-1-5-21-4158430612-3031680164-1429776518-1001\...\Run: [mailruhomesearch] => "C:\Users\1\AppData\Local\Mail.Ru\Sputnik\ptls\mailruhomesearch.exe" --pr_deferred
      Zip: c:\exervice.exe
      File: c:\exervice.exe
      Reboot:
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
    • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.


    Файл Upload.zip с рабочего стола загрузите по ссылке "Прислать запрошенный карантин" вверху темы.
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  15. #14
    Junior Member Репутация
    Регистрация
    11.09.2016
    Сообщений
    8
    Вес репутации
    1
    Почему то карантин невозможно прикрепить. Пишет ошибку, что файл с таким именем уже высылался. Изменение имени zip-архива не помогло.
    Более того, архив пустой. Об этом говорит и fixlog.txt. Спутник удален, а "c:\exervice.exe" -> not found.
    Получается, что заразы больше нет?
    Вложения Вложения

  16. #15
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    6,695
    Вес репутации
    180
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  17. #16
    Junior Member Репутация
    Регистрация
    11.09.2016
    Сообщений
    8
    Вес репутации
    1
    Прикрепил лог MBAM к сообщению. Заранее спасибо.
    Вложения Вложения
    • Тип файла: txt mbam.txt (10.5 Кб, 2 просмотров)

  18. #17
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SQ
    Регистрация
    18.05.2012
    Адрес
    Searching ...
    Сообщений
    6,695
    Вес репутации
    180
    Удалите в MBAM:
    Код:
    PUP.Optional.EasyHotSpot, HKLM\SOFTWARE\MICROSOFT\TRACING\easyhotspot-installer_RASAPI32, , [49ccf0abbbdfea4c454ec439df24a65a], 
    PUP.Optional.EasyHotSpot, HKLM\SOFTWARE\MICROSOFT\TRACING\easyhotspot-installer_RASMANCS, , [fa1b54471783ba7c5241c63721e2b749], 
    PUP.Optional.IDSCProduct, HKLM\SOFTWARE\MICROSOFT\TRACING\idscservice_RASAPI32, , [2bea9209a6f48aac4c4ffcffe71c659b], 
    PUP.Optional.IDSCProduct, HKLM\SOFTWARE\MICROSOFT\TRACING\idscservice_RASMANCS, , [4ec7e1ba9ffbbf77e6b544b75ea549b7], 
    PUP.Optional.Smeazymo, HKLM\SOFTWARE\MICROSOFT\TRACING\Istexon_RASAPI32, , [789dabf0fd9de74f2bb5e0eecd35b44c], 
    PUP.Optional.Smeazymo, HKLM\SOFTWARE\MICROSOFT\TRACING\Istexon_RASMANCS, , [f71ececd3d5d9b9ba838b11d08fae719], 
    PUP.Optional.Tuto4PC, HKLM\SOFTWARE\MICROSOFT\TRACING\otutnetwork_RASAPI32, , [4dc8e7b46e2c9a9caab45aa10af93ac6], 
    PUP.Optional.Tuto4PC, HKLM\SOFTWARE\MICROSOFT\TRACING\otutnetwork_RASMANCS, , [c64f7f1c6634aa8c91cdc437857e10f0], 
    PUP.Optional.Tuto4PC, HKLM\SOFTWARE\MICROSOFT\TRACING\wemoservice_RASAPI32, , [011466351a806ec88f3300e0ff0525db], 
    PUP.Optional.Tuto4PC, HKLM\SOFTWARE\MICROSOFT\TRACING\wemoservice_RASMANCS, , [a075d7c4ccce78be546e6977c14326da], 
    PUP.Optional.WizzCaster, HKLM\SOFTWARE\MICROSOFT\TRACING\wizzcaster_RASAPI32, , [64b1bcdf900a4cea995a9b62b54e867a], 
    PUP.Optional.WizzCaster, HKLM\SOFTWARE\MICROSOFT\TRACING\wizzcaster_RASMANCS, , [7f9624772b6f81b50be87f7e4ab950b0], 
    PUP.Optional.TurboCorp.ChrPRST, HKLM\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\SCHEDULE\TASKCACHE\TREE\UrlControl, , [e92c0b904d4d9a9c3d901ce1f70c34cc], 
    PUP.Optional.Elex.ShrtCln, HKLM\SOFTWARE\MOZILLA\FIREFOX\{EB52F1AB-3C2B-424F-9794-833C687025CF}, , [070ec1da7c1eac8a5f69705dce365ca4], 
    PUP.Optional.DriverBooster, HKLM\SOFTWARE\WOW6432NODE\IOBIT\Driver Booster, , [ff166f2c8e0c1026ad2f59bca85db050], 
    PUP.Optional.DNSUnlocker.ACMB2, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\{1E7D8660}, , [f81d3269039769cd3c6ced0aa360e41c], 
    PUP.Optional.Elex, HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\CHNGTSvc, , [e92c8a11c4d6b4827c8b5986af55ac54], 
    PUP.Optional.Elex.ShrtCln, HKLM\SOFTWARE\MICROSOFT|help, http://d2ucfwpxlh3zh3.cloudfront.net/?ts=AHEqCH8kBnQmCE..&v=20160722&uid=29F8D78BF7335914F16E1F3BB3E8D928&ptid=amz&mode=loadmex, , [ec292675afeb9d996d5ce7e647bd916f]
    PUP.Optional.Elex.ShrtCln, HKLM\SOFTWARE\MOZILLA\FIREFOX\{EB52F1AB-3C2B-424F-9794-833C687025CF}|hp, http://d2ucfwpxlh3zh3.cloudfront.net/?ts=AHEqCH8kBnQmCE..&v=20160722&uid=29F8D78BF7335914F16E1F3BB3E8D928&ptid=amz&mode=ffsengext, , [070ec1da7c1eac8a5f69705dce365ca4]
    PUP.Optional.Elex.ShrtCln, HKLM\SOFTWARE\MOZILLA\FIREFOX\{EB52F1AB-3C2B-424F-9794-833C687025CF}|tab, http://d2ucfwpxlh3zh3.cloudfront.net/?ts=AHEqCH8kBnQmCE..&v=20160722&uid=29F8D78BF7335914F16E1F3BB3E8D928&ptid=amz&mode=ffsengext, , [977e8a11623868cea2268f3e3dc76898]
    PUP.Optional.DNSUnlocker.ACMB2, HKLM\SOFTWARE\WOW6432NODE\MICROSOFT\WINDOWS\CURRENTVERSION\UNINSTALL\{1e7d8660}|1, 1469291326, , [f81d3269039769cd3c6ced0aa360e41c]
    Trojan.DNSChanger.ACMB2, HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\TCPIP\PARAMETERS|NameServer, 82.163.143.171 82.163.142.173, Хорошо: (8.8.8.8), Плохо: (82.163.143.171 82.163.142.173),,[0f062a715e3cc27479d6d7a2ac58ac54]
    PUP.Optional.Linkury, C:\Windows\Temp\Smartbar, , [b461900b1981e650ea199d5715eef808], 
    PUP.Optional.Badu, C:\Program Files (x86)\sbqh, , [3bdadfbc4b4fb680aafdd4f9f60e43bd], 
    PUP.Optional.SideCubes, C:\Users\1\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_search.sidecubes.com_0.localstorage, , [93821b80aaf07abc3e835b594fb407f9], 
    PUP.Optional.SideCubes, C:\Users\1\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_search.sidecubes.com_0.localstorage-journal, , [e72e1d7ebddd03337c45575d976cd22e], 
    PUP.Optional.Linkury, C:\Windows\Temp\Smartbar\Cofstring.ico, , [b461900b1981e650ea199d5715eef808], 
    PUP.Optional.Linkury, C:\Windows\Temp\Smartbar\Lotphase.ico, , [b461900b1981e650ea199d5715eef808], 
    PUP.Optional.Linkury, C:\Windows\Temp\Smartbar\StringCof.ico, , [b461900b1981e650ea199d5715eef808], 
    PUP.Optional.Linkury, C:\Windows\Temp\Smartbar\Tophold.ico, , [b461900b1981e650ea199d5715eef808], 
    PUP.Optional.Linkury, C:\Windows\Temp\Smartbar\Toplux.ico, , [b461900b1981e650ea199d5715eef808], 
    PUP.Optional.Linkury, C:\Windows\Temp\Smartbar\Warmstrong.ico, , [b461900b1981e650ea199d5715eef808], 
    PUP.Optional.ProntSpooler, C:\Users\1\AppData\Local\Apps\2.0\abril.stt, , [6ca9cccf5248e45299b1f503b053fa06], 
    PUP.Optional.Badu, C:\Program Files (x86)\sbqh\uc.exe, , [3bdadfbc4b4fb680aafdd4f9f60e43bd], 
    PUP.Optional.Badu, C:\Program Files (x86)\sbqh\360net.dll, , [3bdadfbc4b4fb680aafdd4f9f60e43bd], 
    PUP.Optional.Badu, C:\Program Files (x86)\sbqh\Bind.exe, , [3bdadfbc4b4fb680aafdd4f9f60e43bd], 
    PUP.Optional.Badu, C:\Program Files (x86)\sbqh\is-2NL6V.tmp, , [3bdadfbc4b4fb680aafdd4f9f60e43bd], 
    PUP.Optional.Badu, C:\Program Files (x86)\sbqh\unins000.dat, , [3bdadfbc4b4fb680aafdd4f9f60e43bd], 
    PUP.Optional.Badu, C:\Program Files (x86)\sbqh\unins000.exe, , [3bdadfbc4b4fb680aafdd4f9f60e43bd], 
    PUP.Optional.Yeabests.ClnShrt, C:\Users\1\AppData\Local\Google\Chrome\User Data\Default\Preferences, Хорошо: (), Плохо: (yeabests.cc), ,[ac69405b6f2b4bebc20f3b64857f7f81]
    CCNA, CCNP, CCNA Security, CCDA, CCDP
    MCP, Microsoft Specialist: Srv Virtualization with WinSrv Hyper-V and System Center

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,513
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 3
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\programdata\ocep\itplus.dll - not-a-virus:AdWare.Win32.AdAgent.je
      2. c:\programdata\ocep\ocep.exe - not-a-virus:HEUR:WebToolbar.Win32.Generic
      3. c:\programdata\ocep\zumlux.dll - not-a-virus:AdWare.Win64.Agent.lkv


  • Уважаемый(ая) g1f, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 9
      Последнее сообщение: 14.01.2015, 17:47
    2. Ответов: 2
      Последнее сообщение: 20.11.2014, 15:53
    3. Ответов: 11
      Последнее сообщение: 23.03.2014, 09:23
    4. Ответов: 4
      Последнее сообщение: 25.12.2013, 11:46
    5. Ответов: 8
      Последнее сообщение: 27.10.2013, 21:27

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00903 seconds with 22 queries