Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

SettingsModifier:Win32/PossibleHostsFileHijack (заявка № 228679)

  1. #1
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    20
    Вес репутации
    45

    Thumbs up SettingsModifier:Win32/PossibleHostsFileHijack

    Добрый день.
    Сын пытался установить всякие скинчейнджеры для игры Стэндофф и в процессе всего этого, видимо, заразил ПК.
    Файл hosts восстановить не удалось, т.к. что-то его изменяет вновь и вновь: добавляет в него кучу сайтов. Помогите, пожалуйста, найти причину и устранить ее.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,290
    Вес репутации
    384
    Уважаемый(ая) Zeddicus, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    13,222
    Вес репутации
    961
    Выполните скрипт в AVZ:

    Код:
    BEGIN
     ClearQuarantine;
     TerminateProcessByName('c:\programdata\google\chrome\updater.exe');
     QuarantineFile('c:\programdata\google\chrome\updater.exe','');
     DeleteFile('c:\programdata\google\chrome\updater.exe','32');
     ExecuteSysClean;
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
     ClearHostsFile;
     RebootWindows(true);
    END.
    _________________________________________

    > Компьютер будет перезагружен.


    > Подготовьте новый отчет.
    Последний раз редактировалось Никита Соловьев; 11.08.2024 в 23:17.

  5. #4
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    20
    Вес репутации
    45
    Здравствуйте. Все сделал, как Вы просили.
    Вложения Вложения

  6. #5
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    13,222
    Вес репутации
    961
    Выполните скрипт в AVZ:

    Код:
    BEGIN
     ClearQuarantine;
     TerminateProcessByName('c:\programdata\google\chrome\updater.exe');
     DeleteFile('c:\programdata\google\chrome\updater.exe','32');
     DeleteFile('c:\programdata\google\chrome\updater.exe','64');
     ExecuteSysClean;
     ClearHostsFile;
     RebootWindows(true);
    END.
    _________________________________________


    > Подготовьте новый отчет.

  7. #6
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    20
    Вес репутации
    45
    Готово
    Вложения Вложения

  8. #7
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Zeddicus, дополнительно, пожалуйста:
    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
    Когда программа запустится, нажмите Да для соглашения с предупреждением.

    Нажмите кнопку Сканировать (Scan).
    После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

  9. #8
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    20
    Вес репутации
    45
    Сделал
    Вложения Вложения

  10. #9
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    1. На системном диске критически мало места - (Free:1.77 GB). Освободите хотя бы до 15 GB.

    2.
    Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:
    Adobe Flash Player 32 PPAPI
    Bonjour
    3.
    Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
    • Отключите до перезагрузки антивирус.
    • Выделите следующий код:
      Код:
      Start::
      CloseProcesses:
      SystemRestore: On
      CreateRestorePoint:
      HKLM-x32\...\Run: [amd_dc_opt] => C:\Program Files (x86)\AMD\Dual-Core Optimizer\amd_dc_opt.exe (Нет файла)
      HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
      HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
      HKU\S-1-5-21-690186182-3426082617-4121172872-1002\...\MountPoints2: {20239e53-f13f-11ec-8013-74d4358397d8} - "E:\HiSuiteDownLoader.exe" 
      HKU\S-1-5-21-690186182-3426082617-4121172872-1002\...\MountPoints2: {44537beb-ccc5-11ea-bbf1-74d4358397d8} - "E:\HiSuiteDownLoader.exe" 
      HKU\S-1-5-21-690186182-3426082617-4121172872-1002\...\MountPoints2: {9f8a22f0-5693-11ed-80be-74d4358397d8} - "E:\HiSuiteDownLoader.exe" 
      ShortcutTarget: Logitech . Регистрация Продукта.lnk -> C:\Program Files\Logitech\Logitech WebCam Software\eReg.exe (Нет файла)
      GroupPolicy: Ограничение - Chrome <==== ВНИМАНИЕ
      Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
      HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
      HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
      Task: {0DA4CA43-EA27-455E-AE6D-95C735855EC2} - System32\Tasks\Adobe Flash Player PPAPI Notifier => C:\Windows\SysWOW64\Macromed\Flash\FlashUtil32_32_0_0_403_pepper.exe [1471032 2020-08-06] (Adobe Inc. -> Adobe)
      Task: {40CC75BE-ECFB-45C0-B193-84289F2D4ED5} - System32\Tasks\Telamon Cleaner => "D:\Telamon Cleaner\tt-cleaner.exe"  --autorun (Нет файла)
      Edge HomePage: Default -> hxxps://find-it.pro/?utm_source=distr_m
      Edge StartupUrls: Default -> "hxxps://find-it.pro/?utm_source=distr_m",
      Edge DefaultSearchURL: Default -> hxxp://search-cdn.net/fip/?q={searchTerms}
      Edge DefaultSearchKeyword: Default -> cdn
      C:\Users\PavelAdmin\AppData\Local\Microsoft\Edge\User Data\Default\Extensions\oikgcnjambfooaigmdljblbaeelmekem
      CHR HomePage: Default -> hxxps://find-it.pro/?utm_source=distr_m
      CHR StartupUrls: Default -> "hxxps://find-it.pro/?utm_source=distr_m" 
      CHR DefaultSearchKeyword: Default -> cdn
      C:\Users\PavelAdmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\oikgcnjambfooaigmdljblbaeelmekem
      CHR HKU\S-1-5-21-690186182-3426082617-4121172872-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gndelhfhcfbdhndfpcinebijfcjpmpec]
      S3 BITS_bkp; C:\WINDOWS\System32\qmgr.dll [1481728 2024-05-29] (Microsoft Windows -> Microsoft Corporation)
      S3 dosvc_bkp; C:\WINDOWS\system32\dosvc.dll [1533952 2024-07-10] (Microsoft Windows -> Microsoft Corporation)
      S2 UsoSvc_bkp; C:\WINDOWS\system32\usosvc.dll [570368 2024-05-29] (Microsoft Windows -> Microsoft Corporation)
      S3 WaaSMedicSvc_bkp; C:\WINDOWS\System32\WaaSMedicSvc.dll [427520 2024-07-10] (Microsoft Windows -> Microsoft Corporation)
      S3 wuauserv_bkp; C:\WINDOWS\system32\wuaueng.dll [3436032 2024-07-10] (Microsoft Windows -> Microsoft Corporation)
      S2 GoogleUpdateTaskMachineQC; C:\ProgramData\Google\Chrome\updater.exe [X] <==== ВНИМАНИЕ
      S3 GPU-Z-v2; \??\C:\Users\PAVELA~1\AppData\Local\Temp\GPU-Z-v2.sys [X] <==== ВНИМАНИЕ
      S3 HWiNFO_150; \??\C:\Users\PAVELA~1\AppData\Local\Temp\HWiNFO64A_150.SYS [X] <==== ВНИМАНИЕ
      S3 HWiNFO_174; \??\C:\Users\PAVELA~1\AppData\Local\Temp\HWiNFO64A_174.SYS [X] <==== ВНИМАНИЕ
      2024-07-22 00:05 - 2024-07-22 00:05 - 000000000 ____D C:\ProgramData\NXjjXHPDxhthrnbDx
      2024-07-22 00:04 - 2024-07-22 00:06 - 000000000 ____D C:\ProgramData\jVFDRhNtFxBNXjDdJL
      2024-07-21 23:03 - 2024-07-21 23:03 - 000000000 ____D C:\ProgramData\HFltlfldbJPjBpr
      AlternateDataStreams: C:\WINDOWS\tracing:? [16]
      Hosts:
      ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
      EmptyTemp:
      Reboot:
      End::
    • Скопируйте выделенный текст (правой кнопкой - Копировать).
    • Запустите FRST (FRST64) от имени администратора.
    • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

    Компьютер будет перезагружен автоматически.


    4.
    Скачайте вложенный архив. Извлеките из него пять файлов и запустите последовательно каждый. Соглашайтесь с внесением изменений в реестр.
    После этого перезагрузите компьютер.

    Соберите новые логи FRST.txt и Addition.txt


    5.
    Дополнительно:
    Скачайте Farbar Service Scanner

    Запустите.
    Убедитесь, что отмечены пункты:
    • Internet Services
    • Windows Firewall
    • System Restore
    • Security Center/Action Center
    • Windows Update
    • Windows Defender

    Нажмите кнопку "Scan"

    Будет создан отчёт (FSS.txt) в той же папке, откуда запущена утилита.
    Прикрепите этот файл к своему ответу.
    Вложения Вложения

  11. Это понравилось:


  12. #10
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    20
    Вес репутации
    45
    Цитата Сообщение от Sandor Посмотреть сообщение

    4.
    Скачайте вложенный архив. Извлеките из него пять файлов и запустите последовательно каждый. Соглашайтесь с внесением изменений в реестр.
    Не получается добавить записи в реестр, т.к. нет доступа к нему. Работаю из под учетки с ограниченными правами, а пункта "запускать от имени администратора" у этих файлов нет. Залогиниться в систему под админской учеткой и запустить их?

  13. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    36,579
    Вес репутации
    1086
    Цитата Сообщение от Zeddicus Посмотреть сообщение
    Залогиниться в систему под админской учеткой и запустить их?
    Естественно, все действия, которые рекомендуют в этом разделе, выполняются с правами администратора.
    WBR,
    Vadim

  14. #12
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    20
    Вес репутации
    45
    Добрый день.
    Все сделал.
    Вложения Вложения
    • Тип файла: txt FRST.txt (40.6 Кб, 1 просмотров)
    • Тип файла: txt Addition.txt (76.2 Кб, 1 просмотров)
    • Тип файла: txt Fixlog.txt (12.2 Кб, 1 просмотров)
    • Тип файла: txt FSS.txt (2.5 Кб, 1 просмотров)

  15. #13
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Хорошо. Что сейчас с проблемой?

  16. Это понравилось:


  17. #14
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    20
    Вес репутации
    45
    Защитник Windows больше на файл hosts не ругается. Но сам файл выглядит странно: в нем лишь одна единственная строчка "127.0.0.1 localhost" Он же не должен так выглядеть.

  18. #15
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Именно так он и должен выглядеть.

    В завершение:
    1.
    Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
    Компьютер перезагрузится.

    Остальные утилиты лечения и папки можно просто удалить.

    2.
    • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
    • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
    • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    • Прикрепите этот файл к своему следующему сообщению.

  19. Это понравилось:


  20. #16
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    20
    Вес репутации
    45
    Добрый день.
    Все сделал.
    Вложения Вложения

  21. #17
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Исправьте по возможности:

    Microsoft Office профессиональный 2019 - ru-ru v.16.0.17830.20138 Внимание! Скачать обновления
    ^Инструкция по обновлению Microsoft Office.^
    calibre 64bit v.6.8.0 Внимание! Скачать обновления
    BCUninstaller v.5.4.0.0 Внимание! Скачать обновления
    Среда выполнения Microsoft Edge WebView2 Runtime v.110.0.1587.57 Внимание! Скачать обновления
    ^Удалите старую версию, скачайте и установите новую.^
    Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.36.32532 v.14.36.32532.0 Внимание! Скачать обновления
    Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.36.32532 v.14.36.32532.0 Внимание! Скачать обновления
    Microsoft OneDrive v.21.220.1024.0005 Внимание! Скачать обновления
    7-Zip 21.07 (x64) v.21.07 Внимание! Скачать обновления
    ^Удалите старую версию, скачайте и установите новую.^
    WinRAR 6.00 (64-разрядная) v.6.00.0 Внимание! Скачать обновления
    qBittorrent 4.4.3 v.4.4.3 Внимание! Скачать обновления
    Java 8 Update 311 v.8.0.3110.11 Внимание! Скачать обновления
    ^Удалите старую версию и установите новую (jre-8u421-windows-i586.exe - Windows Offline)^
    Adobe Acrobat (64-bit) v.24.002.20991 Внимание! Скачать обновления
    ^Проверьте обновления через меню Справка - Проверить обновления!^
    Opera Stable 112.0.5197.30 v.112.0.5197.30 Внимание! Скачать обновления
    ^Проверьте обновления через меню Обновление и восстановление!^

    ---------------------------- [ UnwantedApps ] -----------------------------
    Telamon Cleaner v.1.0.296 Внимание! Подозрение на демо-версию антишпионской программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.

  22. Это понравилось:


  23. #18
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    20
    Вес репутации
    45
    Исправить, обновить, удалить. После этого нужно снова сканировать утилитой SecurityCheck и прикреплять лог?

  24. #19
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,376
    Вес репутации
    164
    Нет, не обязательно. Это вам, так сказать, домашнее задание
    Если есть желание, можете после всех процедур повторить сканирование SecurityCheck и по логу сможете сами определить осталось ли что.

  25. #20
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    20
    Вес репутации
    45
    А что это было вообще с компом? Ничего серьезного? )
    P.S. Огромное спасибо всем за помощь.

  • Уважаемый(ая) Zeddicus, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 7
      Последнее сообщение: 16.04.2013, 16:39
    2. Ответов: 11
      Последнее сообщение: 11.01.2013, 17:34
    3. вирус: SettingsModifier:Win32/Possiblehostsfilehijack
      От ula_979 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 13.12.2012, 14:08
    4. вирус: SettingsModifier:Win32/Possiblehostsfilehijack
      От D_r_a_g_o_n в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 27.11.2012, 17:53
    5. Ответов: 8
      Последнее сообщение: 22.09.2012, 18:05

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01200 seconds with 19 queries