Тормозит ПК, вирусы типа: One System Care, Blazers, GUM1860.tmp, Zaxar и др.
Printable View
Тормозит ПК, вирусы типа: One System Care, Blazers, GUM1860.tmp, Zaxar и др.
Уважаемый(ая) [B]lohudra[/B], спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в [URL="https://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
[INFORMATION]Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом [URL="https://virusinfo.info/content.php?r=613-sub_pomogite"]Помогите+[/URL].[/INFORMATION]
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="https://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
[url="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в AVZ[/url]:[code]begin
TerminateProcessByName('c:\program files (x86)\onesystemcare\cleanupconsole.exe');
TerminateProcessByName('c:\program files (x86)\blazers\wac.exe');
TerminateProcessByName('c:\program files (x86)\blazers\watsvc.exe');
TerminateProcessByName('c:\program files (x86)\zaxar\zaxargamebrowser.exe');
StopService('Watsvc');
QuarantineFile('c:\program files (x86)\onesystemcare\cleanupconsole.exe', '');
QuarantineFile('c:\program files (x86)\blazers\wac.exe', '');
QuarantineFile('c:\program files (x86)\blazers\watsvc.exe', '');
QuarantineFile('c:\program files (x86)\zaxar\zaxargamebrowser.exe', '');
QuarantineFile('C:\Windows\system32\drivers\{693a0a5b-aa08-4a3c-b7e8-398a93e02cf2}Gw64.sys', '');
QuarantineFile('C:\Windows\system32\drivers\{76eaa25f-d535-414d-8a8b-4bce0a94d247}Gw64.sys', '');
QuarantineFile('C:\Users\Max\AppData\Local\Mail.Ru\MailRuUpdater.exe', '');
QuarantineFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe', '');
QuarantineFile('C:\Users\Max\AppData\Roaming\DIGITA~1\UPDATE~1\UPDATE~1.EXE', '');
QuarantineFile('C:\Program Files (x86)\OneSystemCare\OneSystemCare.exe', '');
QuarantineFile('C:\PROGRA~2\ONESYS~1\SYSTEM~1.EXE', '');
DeleteFile('C:\Windows\Tasks\Digital Sites.job', '64');
DeleteFile('C:\Users\Max\AppData\Roaming\Microsoft\Windows\Start Menu\Mail.ru.lnk', '64');
DeleteFile('C:\Windows\Tasks\One System CarePeriod.job', '64');
DeleteFile('c:\program files (x86)\onesystemcare\cleanupconsole.exe', '32');
DeleteFile('c:\program files (x86)\blazers\wac.exe', '32');
DeleteFile('c:\program files (x86)\blazers\watsvc.exe', '32');
DeleteFile('c:\program files (x86)\zaxar\zaxargamebrowser.exe', '32');
DeleteFile('C:\Windows\system32\drivers\{693a0a5b-aa08-4a3c-b7e8-398a93e02cf2}Gw64.sys', '32');
DeleteFile('C:\Windows\system32\drivers\{76eaa25f-d535-414d-8a8b-4bce0a94d247}Gw64.sys', '32');
DeleteFile('C:\Users\Max\AppData\Local\Mail.Ru\MailRuUpdater.exe', '32');
DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe', '32');
DeleteFile('C:\Users\Max\AppData\Roaming\DIGITA~1\UPDATE~1\UPDATE~1.EXE', '32');
DeleteFile('C:\Program Files (x86)\OneSystemCare\OneSystemCare.exe', '32');
DeleteFile('C:\PROGRA~2\ONESYS~1\SYSTEM~1.EXE', '32');
DeleteService('Watsvc');
DeleteService('{693a0a5b-aa08-4a3c-b7e8-398a93e02cf2}Gw64');
DeleteService('{76eaa25f-d535-414d-8a8b-4bce0a94d247}Gw64');
DeleteFileMask('c:\program files (x86)\onesystemcare', '*', true);
DeleteFileMask('c:\program files (x86)\blazers', '*', true);
DeleteFileMask('c:\program files (x86)\zaxar', '*', true);
DeleteFileMask('c:\program files (x86)\zaxar\platforms', '*', true);
DeleteFileMask('c:\program files (x86)\zaxar\bearer', '*', true);
DeleteFileMask('c:\program files (x86)\zaxar\imageformats', '*', true);
DeleteFileMask('c:\program files (x86)\zaxar\sensors', '*', true);
DeleteFileMask('c:\users\max\appdata\local\mail.ru', '*', true);
DeleteFileMask('c:\users\max\appdata\roaming\digita~1', '*', true);
DeleteFileMask('c:\progra~2\onesys~1', '*', true);
DeleteDirectory('c:\program files (x86)\onesystemcare');
DeleteDirectory('c:\program files (x86)\blazers');
DeleteDirectory('c:\program files (x86)\zaxar');
DeleteDirectory('c:\program files (x86)\zaxar\platforms');
DeleteDirectory('c:\program files (x86)\zaxar\bearer');
DeleteDirectory('c:\program files (x86)\zaxar\imageformats');
DeleteDirectory('c:\program files (x86)\zaxar\sensors');
DeleteDirectory('c:\users\max\appdata\local\mail.ru');
DeleteDirectory('c:\users\max\appdata\roaming\digita~1');
DeleteDirectory('c:\progra~2\onesys~1');
ExecuteFile('schtasks.exe', '/delete /TN "Digital Sites" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "MailRuUpdater" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "MailRuUpdateTask" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "One System Care Monitor" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "One System Care Run Delay" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "One System Care Task" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "One System CarePeriod" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "{080B0547-7D0D-0E05-0A11-0D7A0F0F110C}" /F', 0, 15000, true);
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'MailRuUpdater');
RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\MailRuUpdater', 'command');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
ExecuteRepair(10);
ExecuteRepair(2);
ExecuteRepair(4);
ExecuteRepair(3);
ExecuteWizard('SCU', 2, 2, true);
RebootWindows(true);
end.[/code]Компьютер перезагрузится.
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.
Скачайте [URL="http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/"]Farbar Recovery Scan Tool[/URL] и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Кроме уже установленных, отметьте галочками также "90 Days Files".
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
Прикрепите эти файлы к своему следующему сообщению (можно все в одном архиве).
После перезагрузки ПК все файлы из Downloads, Рабочий стол, Пуск, Панель инструментов(некоторые приложения) удалились. В Downloads остались только 2 папки, это одно из скаченных Приложений и avz, в которой остался файл: avz.bak. Картинка рабочего стола тоже исчезла, экран стал черным
Или это так задумано? При скачивании FRST, ошибка: недостаточно прав. Так же слева вкладка Избранное при открытом Мой компьютер, нет ни одной папки: Рабочий стол, Загрузки, Недавние места, Яндекс.Диск
Я правильно понял, что скрипт был выполнен почти через полтора месяца после того, как я его рекомендовал?
Попробуйте создать нового пользователя в системе и сделайте новый лог Autologger.
Да, правильно, но скрипт же не должен все к чертям удалить?
Не должен и не мог он всё удалить, видимо, были уже системные проблемы.
Удалите программы Browser Configuration Utility и Zaxar Games Browser 4.
Временно отключите антивирус.
Запустите HijackThis, расположенный в папке Autologger и [url="http://virusinfo.info/showthread.php?t=4491"]пофиксите[/url] (некоторые строки могут отсутствовать) (в [B]Windows Vista/7/8/10[/B] необходимо запускать через правую кнопку мыши [B]Запуск от имени администратора)[/B]):[code]R3 - HKCU\..\URLSearchHooks: SearchHook Class - {BC86E1AB-EDA5-4059-938F-CE307B0C6F0A} - C:\Program Files (x86)\DeviceVM\Browser Configuration Utility\AddressBarSearch64.dll
R3 - HKU\..\URLSearchHooks: SearchHook Class - {BC86E1AB-EDA5-4059-938F-CE307B0C6F0A} - C:\Program Files (x86)\DeviceVM\Browser Configuration Utility\AddressBarSearch64.dll
R4 - HKU\S-1-5-21-2273635326-485872079-1828668785-1000\Software\Microsoft\Internet Explorer\SearchScopes\yandex.ru-153719 - Webalta Search - http://webalta.ru/search?q={searchTerms}&from=IE
R4 - HKU\S-1-5-21-2273635326-485872079-1828668785-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3C} - yambler - http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=8e30deb1e4370adec637a4d78f43506a&text={searchTerms}
R4 - HKU\S-1-5-21-2273635326-485872079-1828668785-1000\Software\Microsoft\Internet Explorer\SearchScopes\{FFEBBF0A-C22C-4172-89FF-45215A135AC7} - Поиск@Mail.Ru - http://go.mail.ru/search?q={SearchTerms}&fr=ntg[/code]
Выполните скрипт в AVZ (проблем в этот раз не будет, не бойтесь):[CODE]begin
TerminateProcessByName('c:\program files (x86)\mail.ru\update service\mrupdsrv.exe');
TerminateProcessByName('c:\program files (x86)\mail.ru\mailruupdater\mailruupdater.exe');
DeleteFile('c:\program files (x86)\mail.ru\mailruupdater\mailruupdater.exe', '32');
DeleteFile('c:\program files (x86)\mail.ru\update service\mrupdsrv.exe', '32');
DeleteFileMask('c:\program files (x86)\mail.ru', '*', true);
DeleteDirectory('c:\program files (x86)\mail.ru');
DelCLSID('{CC54109D-8B7F-44D8-A4D1-EFBF9CAC0FD9}');
ExecuteSysClean;
RebootWindows(false);
end.[/CODE]Компьютер перезагрузится.
Сделайте лог [URL="http://virusinfo.info/showthread.php?t=146192&p=1041844&viewfull=1#post1041844"]Malwarebytes AdwCleaner[/URL].
1).Программы - Browser Configuration Utility и Zaxar Games Browser 4 удалил через Uninstall Tool
2).После запуска HijackThis, данные строки: [code]R3 - HKCU\..\URLSearchHooks: SearchHook Class - {BC86E1AB-EDA5-4059-938F-CE307B0C6F0A} - C:\Program Files (x86)\DeviceVM\Browser Configuration Utility\AddressBarSearch64.dll
R3 - HKU\..\URLSearchHooks: SearchHook Class - {BC86E1AB-EDA5-4059-938F-CE307B0C6F0A} - C:\Program Files (x86)\DeviceVM\Browser Configuration Utility\AddressBarSearch64.dll
R4 - HKU\S-1-5-21-2273635326-485872079-1828668785-1000\Software\Microsoft\Internet Explorer\SearchScopes\yandex.ru-153719 - Webalta Search - http://webalta.ru/search?q={searchTerms}&from=IE
R4 - HKU\S-1-5-21-2273635326-485872079-1828668785-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3C} - yambler - http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=8e30deb1e4370adec637a4d78f43506a&text={searchTerms}
R4 - HKU\S-1-5-21-2273635326-485872079-1828668785-1000\Software\Microsoft\Internet Explorer\SearchScopes\{FFEBBF0A-C22C-4172-89FF-45215A135AC7} - Поиск@Mail.Ru - http://go.mail.ru/search?q={SearchTerms}&fr=ntg[/code] отсутствуют.
3).Выполнил скрипт в AVZ
[url="http://virusinfo.info/showthread.php?t=146192&p=1041864&viewfull=1#post1041864"]Удалите всё найденное в [B]AdwCleaner[/B][/URL], дождитесь окончания удаления и перезагрузите систему по требованию программы.
После входа в систему откроется отчёт AdwCleaner - файл AdwCleaner[C0].txt, прикрепите к своему следующему сообщению.
[URL="http://virusinfo.info/showthread.php?t=128635"]Очистите кэш и cookies-файлы браузеров[/URL] и сообщите, что с проблемами.
Yandex-браузер открывается, но никакие файлы загрузить не получается, не запускается ie.
Удаленные файлы восстановить получилось, попробую восстановить саму систему
Что дальше делать?
Новые логи Autologger