Здравствуйте, при скачивании файла с торрента установились программы ubar так же при переходе на алиэкспресс были многочисленные редиректы
Printable View
Здравствуйте, при скачивании файла с торрента установились программы ubar так же при переходе на алиэкспресс были многочисленные редиректы
Уважаемый(ая) [B]GetPost[/B], спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в [URL="http://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
[INFORMATION]Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом [URL="http://virusinfo.info/content.php?r=613-sub_pomogite"]Помогите+[/URL].[/INFORMATION]
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="http://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
[ATTENTION]Не включайте AVZPM в AVZ без особого указания[/ATTENTION]
В меню выполните AVZPM -> Удалить драйвер расширенного мониторинга процессов.
[url="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в AVZ[/url]:[code]begin
SearchRootkit(true, true);
StopService('UbarCalloutDriver');
QuarantineFile('C:\Program Files\UBar\UbarService.exe', '');
QuarantineFile('C:\Program Files\UBar\UbarDriver.sys', '');
DeleteFile('C:\Program Files\UBar\UbarService.exe', '32');
DeleteFile('C:\Program Files\UBar\UbarDriver.sys', '32');
DeleteFile('C:\Users\CA81~1\AppData\Local\Temp\Rar$EX73.171\Quick Unpack 2.2\Engine.sys', '32');
DeleteFile('Service.exe', '32');
DeleteService('UbarPolicyProvider');
DeleteService('UbarCalloutDriver');
DeleteService('Engine');
DeleteFileMask('C:\Program Files\UBar', '*', true);
DeleteDirectory('C:\Program Files\UBar');
DeleteDirectory('C:\Users\Миша\AppData\Local\Mail.Ru');
DelBHO('!{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a}');
DelBHO('{898EA8C8-E7FF-479B-8935-AEC46303B9E5}');
ExecuteFile('schtasks.exe', '/delete /TN "{29333691-CFFA-459A-9E7C-485357A6D540}" /F', 0, 15000, true);
RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'ProxyCap');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'GreedyTorrent');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Window Hide Tool');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'DrugVokrug');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'GameCenterMailRu');
BC_ImportALL;
ExecuteSysClean;
ExecuteRepair(1);
ExecuteWizard('SCU', 2, 2, true);
BC_Activate;
RebootWindows(true);
end.[/code]Компьютер перезагрузится.
Выполните в AVZ скрипт:
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.
Выполните 2-й стандартный скрипт в AVZ и прикрепите к своему следующему сообщению файл virusinfo_syscheck.zip.
Сделайте лог [URL="http://virusinfo.info/showthread.php?t=146192&p=1041844&viewfull=1#post1041844"]AdwCleaner (by Xplode)[/URL].
Готово
- [url=http://virusinfo.info/showthread.php?t=146192&p=1041864&viewfull=1#post1041864]Удалите в AdwCleaner[/url] всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Выполните скрипт в AVZ:
[CODE]begin
SearchRootkit(true, true);
ClearQuarantine;
QuarantineFile('C:\Users\Миша\appdata\roaming\mediahit\shadow\mediahit.update\mediahit.update.process.exe','');
DeleteFile('C:\Users\Миша\appdata\roaming\mediahit\shadow\mediahit.update\mediahit.update.process.exe','32');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('SCU',2,2,true);
RebootWindows(true);
end.[/CODE]
После перезагрузки выполните скрипт:
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
Загрузите quarantine.zip из папки AVZ по красной ссылке [B]вверху[/B] темы [COLOR="Red"]Прислать запрошенный карантин[/COLOR]
- Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log )
Готово. по поводу quarantine.zip архив пустой
[URL="http://virusinfo.info/showthread.php?t=4491"]Пофиксите в HijackThis:[/URL]
[CODE]O2 - BHO: IEPlugin Class - {11222041-111B-46E3-BD29-EFB2449479B1} - C:\PROGRA~1\ArcSoft\VIDEOD~1\ARCURL~1.DLL (file missing)
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll (file missing)
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.2.4204.1700\swg.dll (file missing)
O2 - BHO: (no name) - {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre7\bin\jp2ssv.dll (file missing)
O2 - BHO: WebMoneyAdvisor BHO - {E7D2CB77-6E2D-4C1F-B485-D50506B9FA6B} - (no file)
O2 - BHO: IEButton Class - {F81D52BF-F2F1-4F49-BF5F-05664E803039} - C:\Program Files\UnH Solutions\Flash Saving Plugin\FlashSButton.dll (file missing)
O3 - Toolbar: (no name) - !{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - (no file)[/CODE]
+
Скачайте [url=http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/][b]Farbar Recovery Scan Tool[/b][/url] [img]http://i.imgur.com/NAAC5Ba.png[/img] и сохраните на Рабочем столе.
[list][*][b]Примечание[/b]: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.[/list]
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите [b]Yes[/b] для соглашения с предупреждением.
2. Убедитесь, что в окне [b]Optional Scan[/b] отмечены [i]List BCD[/i], [i]Driver MD5[/i] и [i]90 Days Files[/i].
[img]http://i.imgur.com/3munStB.png[/img]
3. Нажмите кнопку [b]Scan[/b].
4. После окончания сканирования будет создан отчет ([b]FRST.txt[/b]) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет ([b]Addition.txt[/b]).
6. Полученные в пп. 4 и 5 логи заархивируйте (в [b]один архив[/b]) и прикрепите к сообщению.
Готово.
Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:[CODE]CreateRestorePoint:
Startup: C:\Users\Миша\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\_uninst_12999815.lnk [2012-04-01]
Startup: C:\Users\Миша\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\_uninst_20026971.lnk [2012-05-06]
Startup: C:\Users\Миша\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\_uninst_25763769.lnk [2011-11-24]
Startup: C:\Users\Миша\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\_uninst_35908643.lnk [2011-11-13]
Startup: C:\Users\Миша\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\_uninst_67221683.lnk [2012-02-16]
Startup: C:\Users\Миша\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\_uninst_99792600.lnk [2012-02-01]
SearchScopes: HKU\S-1-5-21-3809132605-3376110629-127682363-1000 -> {c99fdc39-a1ae-4b24-8d71-e5274f8d7c54} URL = hxxp://search.hotspotshield.com/g/results.php?c=s&q={searchTerms}
SearchScopes: HKU\S-1-5-21-3809132605-3376110629-127682363-1000 -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={SearchTerms}&product_id=%7B595CA906-C072-40E2-BD88-E779D89B55AA%7D&gp=mp4
Toolbar: HKLM - No Name - !{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - No File
FF Homepage: hxxps://mail.ru/cnt/11956636?fr=ffhp1.0.2&gp=mp4
FF Extension: Спутник @Mail.Ru - C:\Users\Миша\AppData\Roaming\Mozilla\Firefox\Profiles\nnm5zqrm.default\extensions\{37964A3C-4EE8-47b1-8321-34DE2C39BA4D} [2016-02-14]
FF Extension: Домашняя страница Mail.Ru - C:\Users\Миша\AppData\Roaming\Mozilla\Firefox\Profiles\nnm5zqrm.default\Extensions\[email protected] [2016-01-27]
FF Extension: Поиск@Mail.Ru - C:\Users\Миша\AppData\Roaming\Mozilla\Firefox\Profiles\nnm5zqrm.default\Extensions\[email protected] [2016-01-16]
FF Extension: WebAlta - C:\Users\Миша\AppData\Roaming\Mozilla\Firefox\Profiles\nnm5zqrm.default\Extensions\{4933189D-C7F7-4C6E-834B-A29F087BFD23}.xpi [2013-01-26] [not signed]
CHR HomePage: Default -> mail.ru/cnt/11956636
CHR HKLM\...\Chrome\Extension: [bgbgnhmfbcifpkjofoojfplmfkmaiadn] - hxxps://clients2.google.com/service/update2/crx
S3 vncserver; C:\Users\Миша\Desktop\50Miner\vnc\vncservice.exe vncserver [X]
S3 PBDOWNFORCE_SERVICE; \??\C:\Users\CA81~1\AppData\Local\Temp\PHQ950E.tmp [X]
Task: {8C9F635D-DBB5-483E-8959-DB235B308E10} - no filepath
Task: {AAA62DD2-02C7-4CF0-9424-512A0DA012EA} - no filepath
Task: {FD5E58CC-2017-47B3-A302-F9082FE2F508} - no filepath
AlternateDataStreams: C:\ProgramData\TEMP:05EE1EEF
AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A
AlternateDataStreams: C:\ProgramData\TEMP:60466E88
AlternateDataStreams: C:\ProgramData\TEMP:7D43E156
AlternateDataStreams: C:\ProgramData\TEMP:9740F45A
AlternateDataStreams: C:\ProgramData\TEMP:A064CECC
AlternateDataStreams: C:\ProgramData\TEMP:A1364FD1
AlternateDataStreams: C:\ProgramData\TEMP:A7D26093
CustomCLSID: HKU\S-1-5-21-3809132605-3376110629-127682363-1000_Classes\CLSID\{5A8FF410-F3CE-4844-B31B-F18D911239E8}\InprocServer32 -> C:\Users\Миша\AppData\Local\Mail.Ru\GameCenter\NPDetector.dll => No File
EmptyTemp:
Reboot:[/CODE]
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.
Отключите до перезагрузки антивирус, [U]закройте все браузеры[/U], запустите FRST, нажмите [B]Fix[/B] и подождите. Программа создаст лог-файл ([B]Fixlog.txt[/B]). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Сообщите, что с проблемой.
Визуально проблем не наблюдаю спасибо огромное.
- Откройте файл [URL="http://df.ru/~kad/ScanVuln.txt"][B]ScanVuln.txt[/B][/URL]. Выполните из этого файла скрипт в AVZ. В результате работы скрипта будет создан файл - avz_log.txt.
Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления(если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]6[/B][*]В ходе лечения вредоносные программы в карантинах не обнаружены[/LIST]