Добрый вечер.
С софтом подцепил кучу левых сервисов от mail.ru. В хроме теперь прописался червяк. Открывает мне вместо старта страницы казино. А любой поиск в гугле переадресует на go.mail.ru
Printable View
Добрый вечер.
С софтом подцепил кучу левых сервисов от mail.ru. В хроме теперь прописался червяк. Открывает мне вместо старта страницы казино. А любой поиск в гугле переадресует на go.mail.ru
Уважаемый(ая) [B]Bothisatva[/B], спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в [URL="http://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
[INFORMATION]Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом [URL="http://virusinfo.info/content.php?r=613-sub_pomogite"]Помогите+[/URL].[/INFORMATION]
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="http://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
[url="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в AVZ[/url]:[code]begin
QuarantineFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\stub.exe', '');
QuarantineFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\config.json', '');
QuarantineFile('C:\ProgramData\rGqTsXdUQE\UAiFky5.exe', '');
QuarantineFile('C:\ProgramData\RFKiNTEaX\sqkrxSbzWY0.exe', '');
DeleteFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\stub.exe', '32');
DeleteFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\config.json', '32');
DeleteFileMask('c:\users\bothisatva\appdata\local\saveyoutime', '*', true);
DeleteFileMask('C:\ProgramData\RFKiNTEaX', '*', true);
DeleteFileMask('C:\ProgramData\rGqTsXdUQE', '*', true);
DeleteDirectory('c:\users\bothisatva\appdata\local\saveyoutime');
DeleteDirectory('C:\ProgramData\RFKiNTEaX');
DeleteDirectory('C:\ProgramData\rGqTsXdUQE');
DelBHO('{8E8F97CD-60B5-456F-A201-73065652D099}');
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'SaveYouTime');
ExecuteSysClean;
DeleteFile('C:\ProgramData\RFKiNTEaX\sqkrxSbzWY0.exe', '32');
DeleteFile('C:\ProgramData\rGqTsXdUQE\UAiFky5.exe', '32');
ExecuteRepair(23);
ExecuteWizard('SCU', 2, 2, true);
RebootWindows(true);
end.[/code]Компьютер перезагрузится.
Выполните в AVZ скрипт:
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.
Выполните 2-й стандартный скрипт в AVZ и прикрепите к своему следующему сообщению файл virusinfo_syscheck.zip.
Сделайте лог [URL="http://virusinfo.info/showthread.php?t=146192&p=1041844&viewfull=1#post1041844"]AdwCleaner (by Xplode)[/URL].
Сделайте лог [URL="http://dragokas.com/tools/CheckBrowsersLNK.zip"]Check Browsers' LNK by Dragokas & regist[/URL].
Добрый день.
Стартовая страница исправилась. Но поиск по прежнему переходит на mail.ru
Так же заметно что в сайты вставляются блоки с левой рекламой.
Выполните скрипт в AVZ:[CODE]begin
QuarantineFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\stub.exe', '');
QuarantineFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\config.json', '');
QuarantineFile('C:\Users\Bothisatva\AppData\Roaming\Microsoft\Video\zikk.exe', '');
DeleteFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\stub.exe', '32');
DeleteFile('C:\Users\Bothisatva\AppData\Local\SaveYouTime\config.json', '32');
DeleteFile('C:\Users\Bothisatva\AppData\Roaming\Microsoft\Video\zikk.exe', '32');
DeleteFileMask('c:\users\bothisatva\appdata\local\saveyoutime', '*', true);
DeleteFileMask('c:\users\bothisatva\appdata\roaming\microsoft\video', '*', true);
DeleteDirectory('c:\users\bothisatva\appdata\local\saveyoutime');
DeleteDirectory('c:\users\bothisatva\appdata\roaming\microsoft\video');
ExecuteFile('schtasks.exe', '/delete /TN "Microsoft Windows Video" /F', 0, 15000, true);
RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'SaveYouTime');
ExecuteSysClean;
RebootWindows(false);
end.[/CODE]Компьютер перезагрузится.
Выполните в AVZ скрипт:
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.
[url="http://virusinfo.info/showthread.php?t=146192&p=1041864&viewfull=1#post1041864"]Удалите всё найденное в [B]AdwCleaner[/B][/URL], дождитесь окончания удаления и перезагрузите систему по требованию программы.
После входа в систему откроется отчёт AdwCleaner - файл AdwCleaner[C1].txt, прикрепите к своему следующему сообщению.
Перетащите лог Check_Browsers_LNK.log на [url=http://dragokas.com/tools/ClearLNK.zip]утилиту ClearLNK[/url]. Отчёт о работе прикрепите.
[URL="http://virusinfo.info/showthread.php?t=128635"]Очистите кэш и cookies-файлы браузеров[/URL] и сообщите, что с проблемами.
Вроде с начала все было ок, но пока писал пост проблемы вернулись. Переадресация любого поиска на мейл ру и левая реклама (например в ютубе).
Скачайте [URL="http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/"]Farbar Recovery Scan Tool[/URL] и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
Прикрепите эти файлы к своему следующему сообщению (можно все в одном архиве).
Вот в одном архиве.
Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:[CODE]CMD: powershell -command enable-computerrestore -drive \"C:\\\"
CreateRestorePoint:
CHR Extension: (Mail.Ru) - C:\Users\Bothisatva\AppData\Local\Google\Chrome\User Data\Default\Extensions\bgcifljfapbhgiehkjlckfjmgeojijcb [2016-03-22]
CHR Extension: (SaveYouTime) - C:\Users\Bothisatva\AppData\Local\Google\Chrome\User Data\Default\Extensions\ghcdaheihefjaiihlegkggmmanbakmge [2016-03-22]
CHR Extension: (Визуальные Закладки Mail.Ru) - C:\Users\Bothisatva\AppData\Local\Google\Chrome\User Data\Default\Extensions\oelpkepjlgmehajehfeicfbjdiobdkfj [2016-03-22]
CHR HKU\S-1-5-21-2982594249-651325792-1836100498-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [lmjegmlicamnimmfhcmpkclmigmmcbeh] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [bgcifljfapbhgiehkjlckfjmgeojijcb] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [oelpkepjlgmehajehfeicfbjdiobdkfj] - hxxps://clients2.google.com/service/update2/crx
S3 4586D426144514DF; \??\c:\users\bothisatva\appdata\local\temp\B815F44-3645AC50-1359D4F0-25823754\1c1a91a1.sys [X]
U3 idsvc; no ImagePath
2016-03-22 00:41 - 2016-03-22 00:41 - 00000000 ____D C:\Users\Bothisatva\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\SaveYouTime
2016-03-22 00:39 - 2016-03-22 22:36 - 00000000 ____D C:\Program Files (x86)\HDef
2016-03-22 00:39 - 2016-03-22 00:39 - 00000000 ____D C:\ProgramData\QQsZfMbE
2016-03-22 00:39 - 2016-03-22 00:39 - 00000000 ____D C:\ProgramData\bZkAZPTpK
2016-03-22 00:38 - 2016-03-22 00:38 - 00000000 ____D C:\Users\Bothisatva\Downloads\Torrentex
Task: {6DD71AE9-38CF-4F3E-8BCD-FD569ADD9EC3} - \Steam-S-1-8-22-9865GUI -> No File <==== ATTENTION
AlternateDataStreams: C:\ProgramData\TEMP:A1EDB939 [121]
FirewallRules: [{394059A7-CFA7-45CF-9202-8FD0C43CEC9B}] => (Allow) C:\Torrentex\Torrentex.exe
FirewallRules: [{0213490A-E7BC-42D7-A0FB-2F98C366B2FE}] => (Allow) C:\Torrentex\Torrentex.exe
Reg: reg delete "HKU\S-1-5-21-2982594249-651325792-1836100498-1002\Software\Microsoft\Windows\CurrentVersion\Uninstall\SaveYouTime" /f
EmptyTemp:
Reboot:[/CODE]
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.
Отключите до перезагрузки антивирус, [U]закройте все браузеры[/U], запустите FRST, нажмите [B]Fix[/B] и подождите. Программа создаст лог-файл ([B]Fixlog.txt[/B]). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Сообщите, что с проблемой.
Проблемы те же. Левая реклама в ютубе. Переадресация поиска на mail.ru.
Какие настройки DNS в роутере?
А какие именно? IP какие прописаны?
77.37.251.33
77.37.255.30
Это онлайм.
Скачайте программу [URL="https://yadi.sk/d/6A65LkI1WEuqC"]Universal Virus Sniffer[/URL] и [url=http://virusinfo.info/showthread.php?t=121767]сделайте полный образ автозапуска uVS[/url].
Не могу загрузить вложение т.к превышен лимит по весу загружаемых файлов. А как предыдущие удалить не понятно.
Загрузите его на rghost.ru и дайте ссылку в теме.
[url]http://rghost.ru/7vfVbsHKR[/url]
[url=http://virusinfo.info/showthread.php?t=121769]Выполните скрипт в uVS:[/url][code];uVS v3.87.2 [http://dsrt.dyndns.org]
;Target OS: NTv10.0
v385c
delref HTTP://GO.MAIL.RU/DISTIB/EP/?Q={SEARCHTERMS}&PRODUCT_ID=%7B4DAB760F-D5B7-47DC-B432-60D6B79B81EB%7D&GP=811006
delref HTTP://GO.MAIL.RU/DISTIB/EP/?PRODUCT_ID=%7B51E2E9E8-A42F-4C79-B6E7-DE291CC0916B%7D&GP=811006
delref %SystemDrive%\USERS\BOTHISATVA\APPDATA\LOCAL\MAIL.RU\GAMECENTER\NPDETECTOR.DLL
delref %SystemDrive%\USERS\BOTHISATVA\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\GHCDAHEIHEFJAIIHLEGKGGMMANBAKMGE\0.0.5.5_0\SAVEYOUTIME
delref %SystemDrive%\USERS\BOTHISATVA\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\SYSTEM PROFILE\EXTENSIONS\GHCDAHEIHEFJAIIHLEGKGGMMANBAKMGE\0.0.5.5_0\SAVEYOUTIME
delref %SystemDrive%\USERS\BOTHISATVA\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\EKBKLJHAMNFPBCMGMFEACODJNPFHPDBE\0.1_2\CONSOLE SCRIPT LOGGER
delref HTTP:\\WWW.MAIL.RU
delref %SystemDrive%\USERS\BOTHISATVA\APPDATA\ROAMING\MICROSOFT\INTERNET EXPLORER\QUICK LAUNCH\USER PINNED\STARTMENU\ИГРОВОЙ ЦЕНТР@MAIL.RU.LNK
deltmp
restart[/code]Компьютер перезагрузится.
В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.
Сообщите результат.
Лог
[URL="http://virusinfo.info/showthread.php?t=128635"]Очистите кэш и cookies-файлы браузеров[/URL] и сообщите, что с проблемой.
Проблемы исчезли. Пока все работает нормально.
Спасибо.
Удалите все установленные версии Java, они устаревшие и со множеством критических уязвимостей.
Если Java вообще нужна для каких- либо приложений, игр (и Вы точно знаете, для каких именно) - установите [URL="http://www.java.com/ru/download/"]Java 8 Update 77[/URL].
Учтите, что 64-bit версия Java нужна только для очень ограниченного круга приложений.
Запустите AdwCleaner и нажмите [B]Деинсталлировать (Uninstall)[/B].
Удалите папку C:\FRST со всем содержимым.
Выполните [url="http://virusinfo.info/showthread.php?t=121902"]рекомендации после лечения[/url].
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]2[/B][*]Обработано файлов: [B]5[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\programdata\rfkinteax\sqkrxsbzwy0.exe - [B]not-a-virus:HEUR:AdWare.Win32.Hpdefender.gen[/B][*] c:\programdata\rgqtsxduqe\uaifky5.exe - [B]not-a-virus:HEUR:AdWare.Win32.Hpdefender.gen[/B][/LIST][/LIST]