-
Проблема с браузером
Здравствуйте. Проблема заключается в том, что браузер Google Chrome включается произвольным образом с ссылками, связанные с казино и фильмами. Прошу Вас, пожалуйста помочь. Плюс ко всему отправляются сообщения незнакомым людям с моей почты, в то время, в которое я не заходил на неё.
-
Уважаемый(ая) [B]alEAnt[/B], спасибо за обращение на наш форум!
Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в [URL="https://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
[INFORMATION]Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом [URL="https://virusinfo.info/content.php?r=613-sub_pomogite"]Помогите+[/URL].[/INFORMATION]
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="https://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
-
[url="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в AVZ[/url]:[code]begin
QuarantineFile('C:\Users\Олеся\AppData\Local\hnyczfneyujw.bat', '');
QuarantineFile('C:\Users\Олеся\AppData\Local\oydmdf.bat', '');
DeleteFile('C:\Users\Олеся\AppData\Local\hnyczfneyujw.bat', '32');
DeleteFile('C:\Users\Олеся\AppData\Local\Mail.Ru\MailRuUpdater.exe', '32');
DeleteFile('C:\Users\Олеся\AppData\Local\oydmdf.bat', '32');
ExecuteFile('schtasks.exe', '/delete /TN "MailRuUpdater" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "seiyorz" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "wbhyagrmfinv" /F', 0, 15000, true);
DeleteFileMask('c:\users\олеся\appdata\local\mail.ru', '*', true);
DeleteDirectory('c:\users\олеся\appdata\local\mail.ru');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
ExecuteWizard('SCU', 2, 2, true);
RebootWindows(false);
end.[/code]Компьютер перезагрузится.
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.
Скачайте [URL="http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/"]Farbar Recovery Scan Tool[/URL] и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
Прикрепите эти файлы к своему следующему сообщению (лучше оба в одном архиве).
-
Выполнил запрошенный карантин и прикрепил файлы программы Farbar Recovery Scan Tool.
-
Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:[CODE]CreateRestorePoint:
HKU\S-1-5-21-1745550334-2004815767-2488641434-1001\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10445?gp=811141
SearchScopes: HKU\S-1-5-21-1745550334-2004815767-2488641434-1001 -> DefaultScope {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={searchTerms}&fr=ntg&product_id=%7B9651E799-B9C3-4B55-B2D0-2F9732590D29%7D&gp=811142
SearchScopes: HKU\S-1-5-21-1745550334-2004815767-2488641434-1001 -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={searchTerms}&fr=ntg&product_id=%7B9651E799-B9C3-4B55-B2D0-2F9732590D29%7D&gp=811142
BHO-x32: [email protected] -> {8E8F97CD-60B5-456F-A201-73065652D099} -> C:\Users\Олеся\AppData\Local\Mail.Ru\Sputnik\ie_addon_dll.dll => No File
CHR HomePage: Default -> inline.go.mail.ru
CHR NewTab: Default -> Not-active:"chrome-extension://lhemechcanjmilllmccjbjldonmnnjjj/visual-bookmarks.html"
CHR HKU\S-1-5-21-1745550334-2004815767-2488641434-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo] - hxxp://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [bhjhnafpiilpffhglajcaepjbnbjemci] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [hcadgijmedbfgciegjomfpjcdchlhnif] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [lhemechcanjmilllmccjbjldonmnnjjj] - hxxps://clients2.google.com/service/update2/crx
R2 mrupdsrv; C:\Program Files (x86)\Mail.Ru\Update Service\mrupdsrv.exe [1314008 2017-11-07] (Mail.Ru) <==== ATTENTION
C:\Program Files (x86)\Mail.Ru
2017-11-10 18:24 - 2017-11-10 18:24 - 000000351 _____ () C:\Users\Олеся\AppData\Local\iwqry.bat
2017-11-10 18:24 - 2017-11-10 18:24 - 000000351 _____ () C:\Users\Олеся\AppData\Local\zesktxz.bat
C:\Users\Олеся\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru.lnk
Reboot:[/CODE]
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. [U]При сохранении выберите кодировку [B]Юникод[/B]![/U]
Отключите до перезагрузки антивирус, [U]закройте все браузеры[/U], в FRST нажмите один раз [B]Fix[/B] и подождите. Программа создаст лог-файл ([B]Fixlog.txt[/B]). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
[URL="http://virusinfo.info/showthread.php?t=128635"]Очистите кэш и cookies-файлы браузеров[/URL] и сообщите, что с проблемой.
-
Выполнил. Тестируем результаты.
[COLOR="silver"]- - - - -Добавлено - - - - -[/COLOR]
Проблема сохраняется. Открывается сайт like-year.pro.
-
Скачайте утилиту Universal Virus Sniffer [URL="https://yadi.sk/d/6A65LkI1WEuqC"]отсюда[/URL] и [url=http://virusinfo.info/showthread.php?t=121767]сделайте полный образ автозапуска uVS[/url].
-
-
Отключите все расширения в Chrome, если пропадёт реклама - подключайте по одному, проверяйте эффект. Расширения часто подменяют, какое именно - понять можно только перебором.
Сообщите результат.
-
Расширения отключили, не помогло. Вот какая ссылка открывается время от времени в браузере :[url]https://showjet.ru/serials/53/season/2/episode/5?utm_source=gen1&utm_campaign=1137096453883&utm_medium=851004&utm_content=broadchurch_s2e5[/url]
-
Открывается, когда Вы на каких-то определённых сайтах, или постоянно, даже если браузер не запущен?
-
Когда браузер не запущен, через какие-то промежутки времени.
-
Дождитесь этого, и [B]не закрывая браузер[/B], сделайте новый полный образ автозапуска uVS, загрузите в доступное облачное хранилище или на файлообменник (rghost.ru, например) и дайте ссылку.
-
Не могу загрузить вложение на сайт. Превышен максимальный размер загружаемых файлов.
upd.
Протупил. Вот ссылка на файл:[url]http://rgho.st/7CzVB9wD2[/url]
P.S. Реклама стала вылазить намного реже.
-
Образ создан после открытия нехорошего сайта, не закрывая браузер? Непохоже...
-
Именно так, при этом наблюдалось открытие ещё нескольких ссылок при данном сеансе запуска браузера с помощью рекламы.
-
Всё, вижу.
Запустите HijackThis, расположенный в папке Autologger и [url="http://virusinfo.info/showthread.php?t=4491"]пофиксите[/url] (в [B]Windows Vista/7/8/10[/B] необходимо запускать через правую кнопку мыши [B]Запуск от имени администратора)[/B]):[code]O22 - Task: up2news1comrioalz - C:\Users\Олеся\AppData\Local\Google\Chrome\Application\chrome.exe up2news1.com/rioalz[/code]
Сообщите результат.
-
Реклама вновь появляется. К сожалению до этого возможности проверить не было.
-
Новые логи FRST сделайте.
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]2[/B][*]В ходе лечения вредоносные программы в карантинах не обнаружены[/LIST]
Page generated in 0.00493 seconds with 10 queries