Подцепили вирус, постоянно качаются неизвестные программы. Удаления не помогает. При запуске браузеров выполняются скрипты. Подмена ссылок на ярлыки браузеров.
Printable View
Подцепили вирус, постоянно качаются неизвестные программы. Удаления не помогает. При запуске браузеров выполняются скрипты. Подмена ссылок на ярлыки браузеров.
Уважаемый(ая) [B]drHimik[/B], спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в [URL="http://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
[INFORMATION]Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом [URL="http://virusinfo.info/content.php?r=613-sub_pomogite"]Помогите+[/URL].[/INFORMATION]
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="http://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
Выполните скрипт в AVZ
[code]begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
end;
QuarantineFile('C:\Program Files\SwiftSearch_1.10.0.25\Update\SwiftSearchAutoUpdateClient.exe','');
QuarantineFile('C:\Users\даша\AppData\Local\Hostinstaller\2524703652_installcube.exe','');
QuarantineFile('C:\Program Files\Crossbrowse\Crossbrowse\Application\utility.exe','');
QuarantineFile('C:\ProgramData\KVGQJIFICDUOd\FIRRbDLBv5.bat','');
QuarantineFile('C:\ProgramData\wtqGIlSZUv\DRTsMyHBfVOpfUt0.bat','');
QuarantineFile('C:\Program Files\Crossbrowse\Crossbrowse\Application\crossbrowse.exe','');
QuarantineFile('C:\Users\даша\AppData\Local\couponriser\config.json','');
QuarantineFile('C:\Users\даша\AppData\Local\couponriser\couponriser_stb.exe','');
QuarantineFile('C:\Windows\system32\drivers\wStLibG.sys','');
DeleteService('wStLibG');
DeleteService('TSSK');
DeleteService('TS888');
SetServiceStart('swsedrvr_vt_1_10_0_25', 4);
DeleteService('swsedrvr_vt_1_10_0_25');
DeleteService('QMUdisk');
SetServiceStart('WdsManPro', 4);
DeleteService('WdsManPro');
SetServiceStart('swsesrvc_1.10.0.25', 4);
DeleteService('swsesrvc_1.10.0.25');
SetServiceStart('SSFK', 4);
DeleteService('SSFK');
SetServiceStart('myqityze', 4);
DeleteService('myqityze');
SetServiceStart('hidekoqe', 4);
DeleteService('hidekoqe');
SetServiceStart('HHandler Service', 4);
DeleteService('HHandler Service');
SetServiceStart('dijojyvi', 4);
DeleteService('dijojyvi');
QuarantineFile('C:\Windows\system32\drivers\swsedrvr_vt_1_10_0_25.sys','');
TerminateProcessByName('c:\programdata\fwdsmanprof\wdsmanpro.exe');
QuarantineFile('c:\programdata\fwdsmanprof\wdsmanpro.exe','');
TerminateProcessByName('c:\program files\hp defender\hhandler.exe');
TerminateProcessByName('c:\program files\ad70fb40-1445083180-11d8-8a1a-001b24c05b28\hnsq3a4b.tmp');
TerminateProcessByName('c:\program files\ad70fb40-1445083180-11d8-8a1a-001b24c05b28\jnsl18f4.tmp');
TerminateProcessByName('c:\users\даша\appdata\local\ad70fb40-1445181601-11d8-8a1a-001b24c05b28\qnssd174.tmp');
TerminateProcessByName('c:\program files\sfk\ssfk.exe');
TerminateProcessByName('c:\program files\swiftsearch_1.10.0.25\service\swsesrvc.exe');
QuarantineFile('c:\program files\sfk\ssfk.exe','');
QuarantineFile('c:\program files\swiftsearch_1.10.0.25\service\swsesrvc.exe','');
QuarantineFile('c:\users\даша\appdata\local\ad70fb40-1445181601-11d8-8a1a-001b24c05b28\qnssd174.tmp','');
QuarantineFile('c:\program files\ad70fb40-1445083180-11d8-8a1a-001b24c05b28\jnsl18f4.tmp','');
QuarantineFile('c:\program files\ad70fb40-1445083180-11d8-8a1a-001b24c05b28\hnsq3a4b.tmp','');
QuarantineFile('c:\program files\hp defender\hhandler.exe','');
DeleteFile('c:\program files\hp defender\hhandler.exe','32');
DeleteFile('c:\program files\ad70fb40-1445083180-11d8-8a1a-001b24c05b28\hnsq3a4b.tmp','32');
DeleteFile('c:\program files\ad70fb40-1445083180-11d8-8a1a-001b24c05b28\jnsl18f4.tmp','32');
DeleteFile('c:\users\даша\appdata\local\ad70fb40-1445181601-11d8-8a1a-001b24c05b28\qnssd174.tmp','32');
DeleteFile('c:\program files\swiftsearch_1.10.0.25\service\swsesrvc.exe','32');
DeleteFile('c:\program files\sfk\ssfk.exe','32');
DeleteFile('c:\programdata\fwdsmanprof\wdsmanpro.exe','32');
DeleteFile('C:\Windows\system32\drivers\swsedrvr_vt_1_10_0_25.sys','32');
DeleteFile('C:\Program Files\Tencent\QQPCMgr\10.10.16434.218\QMUdisk.sys','32');
DeleteFile('C:\Program Files\Tencent\QQPCMgr\10.10.16434.218\TS888.sys','32');
DeleteFile('C:\Windows\system32\tssk.sys','32');
DeleteFile('C:\Windows\system32\drivers\wStLibG.sys','32');
DeleteFile('C:\Users\даша\AppData\Local\couponriser\couponriser_stb.exe','32');
DeleteFile('C:\Users\даша\AppData\Local\couponriser\config.json','32');
DeleteFile('C:\Program Files\Crossbrowse\Crossbrowse\Application\crossbrowse.exe','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\GoogleChromeAutoLaunch_915A6F30B7EC285C3ED89669C4C14C53','command');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\couponriser','command');
DeleteFile('C:\ProgramData\wtqGIlSZUv\DRTsMyHBfVOpfUt0.bat','32');
DeleteFile('C:\ProgramData\KVGQJIFICDUOd\FIRRbDLBv5.bat','32');
DeleteFile('C:\Program Files\Crossbrowse\Crossbrowse\Application\utility.exe','32');
DeleteFile('C:\Users\даша\AppData\Local\Hostinstaller\2524703652_installcube.exe','32');
DeleteFile('C:\Windows\Tasks\CpOExGpSek.job','32');
DeleteFile('C:\Windows\Tasks\Crossbrowse.job','32');
DeleteFile('C:\Windows\system32\Tasks\Crossbrowse','32');
DeleteFile('C:\Windows\system32\Tasks\Soft installer','32');
DeleteFile('C:\Windows\system32\Tasks\SwiftSearch Auto Updater 1.10.0.25 Core','32');
DeleteFile('C:\Windows\system32\Tasks\SwiftSearch Auto Updater 1.10.0.25 Pending Update','32');
DeleteFile('C:\Program Files\SwiftSearch_1.10.0.25\Update\SwiftSearchAutoUpdateClient.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.[/code]Будет выполнена перезагрузка компьютера.
Выполните скрипт в AVZ
[code]begin
CreateQurantineArchive('c:\quarantine.zip');
end.[/code][b]c:\quarantine.zip[/b] пришлите по красной ссылке [color="Red"][u][b]Прислать запрошенный карантин[/b][/u][/color] [b]над первым сообщением[/b] в Вашей теме.
Сделайте лог [url="http://virusinfo.info/soft/tool.php?tool=checkbrowserlnk"]CheckBrowsers' Lnk[/url]
[B][COLOR="Red"]Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи[/COLOR][/B]
Карантин скинул.
Логи снял заново, скидываю.
Скачайте [url=http://virusinfo.info/soft/tool.php?tool=ClearLNK]ClearLNK[/url] и сохраните архив с утилитой на Рабочем столе.
1. Распакуйте архив с утилитой в отдельную папку.
2. Перенесите [B]Check_Browsers_LNK.log[/B] на ClearLNK как показано на рисунке
[img]http://dragokas.com/tools/move.gif[/img]
3. Отчет о работе [b]ClearLNK-<Дата>.log[/b] будет сохранен в папке [b]LOG[/b].
4. Прикрепите этот отчет к своему следующему сообщению.
+ Сделайте лог [url="http://virusinfo.info/showthread.php?t=53070&p=1104657&viewfull=1#post1104657"]полного сканирования МВАМ[/url]
Готово
Лог МВАМ где?
Извиняюсь, не ожидал что так долго.
Лог прилагаю.
Удалите в МВАМ все найденное
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]2[/B][*]Обработано файлов: [B]47[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\program files\ad70fb40-1445083180-11d8-8a1a-001b24c05b28\hnsq3a4b.tmp - [B]not-a-virus:AdWare.Win32.ConvertAd.bae[/B] ( AVAST4: Win32:Adware-gen [Adw] )[*] c:\program files\hp defender\hhandler.exe - [B]Trojan.Win32.StartPage.fsgi[/B] ( AVAST4: Win32:Malware-gen )[*] c:\program files\sfk\ssfk.exe - [B]not-a-virus:AdWare.Win32.ELEX.el[/B][*] c:\program files\swiftsearch_1.10.0.25\service\swsesrvc.exe - [B]not-a-virus:AdWare.Win32.Vitruvian.t[/B] ( AVAST4: Win32:Adware-CZP [Adw] )[*] c:\program files\swiftsearch_1.10.0.25\update\swiftsearchautoupdateclient.exe - [B]not-a-virus:AdWare.Win32.Vitruvian.t[/B][*] c:\programdata\fwdsmanprof\wdsmanpro.exe - [B]not-a-virus:AdWare.Win32.WProtManager.bz[/B] ( AVAST4: Win32:SupTab-O [Adw] )[*] c:\users\даша\appdata\local\ad70fb40-1445181601-11d8-8a1a-001b24c05b28\qnssd174.tmp - [B]not-a-virus:AdWare.Win32.ConvertAd.bai[/B] ( AVAST4: Win32:Rootkit-gen [Rtk] )[*] c:\windows\system32\drivers\swsedrvr_vt_1_10_0_25.sys - [B]not-a-virus:AdWare.Win32.Vitruvian.s[/B][/LIST][/LIST]