Junior Member (OID)
Вес репутации
32
Открывается реклама в Chrome при нажатии на любые ссылки (в новом окне) [not-a-virus:AdWare.MSIL.Agent.adam
]
ADWcleaner
Код:
Найдена настройка Chromium: [C:\Users\Sarmin\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Secure Preferences] - hxxp://www.searchnu.com/406Найдена настройка Chromium: [C:\Users\Sarmin\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Secure Preferences] - hxxp://isearch.omiga-plus.com/?type=hp&ts=1420796440&from=cor&uid=KINGSTONXSH103S3120GXXXXXXXXXXXXXXXXXX_5
Найдена настройка Chromium: [C:\Users\Sarmin\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Secure Preferences] - hxxp://do-search.com/?type=hp&ts=1429555013&from=cor&uid=KINGSTONXSH103S3120GXXXXXXXXXXXXXXXXXX_50026B7226
Найдена настройка Chromium: [C:\Users\Sarmin\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Secure Preferences] - hxxp://www.youndoo.com/?z=b1b3cfc1e09050250d57942g2zdbaz0g7t4t9m1edc&from=wak&uid=TOSHIBAXMQ01ABD100_33DLT
Найдена настройка Chromium: [C:\Users\Sarmin\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Secure Preferences ] - hdipdmgfoponabkeiacehfflkboljlce
Так же прикрепляю отчет FRST и с логами от программы с вашего сайта, по правилам
Не удаляется эта гадость. Помогите пожалуйста
Вложения
Последний раз редактировалось Виктор Сармин; 13.01.2017 в 18:50 .
Причина: Добавил логи
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) Виктор Сармин , спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи .
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект .
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Junior Member (OID)
Вес репутации
32
Сори, прикрепляю архив
- - - - -Добавлено - - - - -
Что еще требуется? просто невозможно юзать хром, а там все мои закладки и настройки, помогите плиз
Вложения
Junior Member (OID)
Вес репутации
32
Помогите пожалуйста удалить вирус, уже поставил все что можно - ничего не удаляет этот вирус
Выполните скрипт в AVZ
Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
end;
QuarantineFile('C:\Program Files (x86)\Sootylasodom\drdModule.dll','');
QuarantineFile('C:\Program Files\5VNTQRVO4D\5VNTQRVO4.exe','');
QuarantineFile('C:\Program Files\HOA60JQPY5\HOA60JQPY.exe','');
QuarantineFile('C:\Program Files\81XYHKIUNV\LQ4DPKOVM.exe','');
DeleteFile('C:\Program Files\81XYHKIUNV\LQ4DPKOVM.exe','32');
DeleteFile('C:\Program Files\HOA60JQPY5\HOA60JQPY.exe','32');
DeleteFile('C:\Program Files\5VNTQRVO4D\5VNTQRVO4.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','6NEM34XSSB');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','PJPLD0ODGI');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','L3GT3EXBYU');
DeleteFile('C:\Program Files (x86)\Sootylasodom\drdModule.dll','32');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Pramagh\Parameters','ServiceDll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.
Выполните скрипт в AVZ
Код:
begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением темы.
Пожалуйста, выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логи Autologger
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Junior Member (OID)
Вес репутации
32
Карантин добавил, новые логи добавил в первый пост
Вложения
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание : необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan отмечены List BCD , Driver MD5 и 90 Days Files .
3. Нажмите кнопку Scan .
4. После окончания сканирования будет создан отчет (FRST.txt ) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt ).
6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив ) и прикрепите к сообщению.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Junior Member (OID)
Вес репутации
32
Вложения
1. Откройте Блокнот и скопируйте в него приведенный ниже текст
Код:
CreateRestorePoint:
HKU\S-1-5-21-1944723982-3356251373-1348246311-1002\...\Run: [AceStream] => C:\Users\Sarmin\AppData\Roaming\ACEStream\engine\ace_engine.exe
GroupPolicy: Restriction - Chrome <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
Toolbar: HKU\S-1-5-21-1944723982-3356251373-1348246311-1002 -> No Name - {4BAAC1B8-0800-42C9-8FA6-08B211F356B8} - No File
Toolbar: HKU\S-1-5-21-1944723982-3356251373-1348246311-1002 -> No Name - {405DFEAE-1D2F-4649-BE08-C92313C3E1CE} - No File
Filter: application/x-mfe-ipt - {3EF5086B-5478-4598-A054-786C45D75692} - No File
CHR StartupUrls: ChromeDefaultData -> "hxxp://www.google.com/","hxxp://www.searchnu.com/406","hxxp://isearch.omiga-plus.com/?type=hp&ts=1420796440&from=cor&uid=KINGSTONXSH103S3120GXXXXXXXXXXXXXXXXXX_50026B722601E570","hxxp://do-search.com/?type=hp&ts=1429555013&from=cor&uid=KINGSTONXSH103S3120GXXXXXXXXXXXXXXXXXX_50026B722601E570","hxxp://www.istartsurf.com/?type=hp&ts=1438810294&z=0b80a513f92e4a9fc7516fdgcz3cdbcb9g8e1o5o0b&from=cor&uid=TOSHIBAXMQ01ABD100_33DLT279TXX33DLT279T","hxxp://www.istartsurf.com/?type=hppp&ts=1438810344&z=4cdbae6d78d5194991c99dcg8zec3b9bcg1e6ocm2m&from=cor&uid=TOSHIBAXMQ01ABD100_33DLT279TXX33DLT279T","hxxp://www.youndoo.com/?z=b1b3cfc1e09050250d57942g2zdbaz0g7t4t9m1edc&from=wak&uid=TOSHIBAXMQ01ABD100_33DLT279TXX33DLT279T&type=hp"
CHR HKU\S-1-5-21-1944723982-3356251373-1348246311-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [mjbepbhonbojpoaenhckjocchgfiaofo] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - hxxps://clients2.google.com/service/update2/crx
2017-01-12 07:41 - 2017-01-12 15:07 - 00000000 ____D C:\Program Files (x86)\4f5152b2-3718-428c-99f3-f93fa3eb92871484199706
2017-01-12 07:41 - 2017-01-12 09:19 - 00000000 ____D C:\Users\Sarmin\AppData\Roaming\Ateitherdiek
2017-01-12 07:41 - 2017-01-12 07:42 - 00000000 ____D C:\Users\Sarmin\AppData\Local\Guretainpnudom
2017-01-12 07:38 - 2017-01-12 07:38 - 00000000 ____D C:\Users\Sarmin\AppData\Local\UCBrowser
HKU\S-1-5-21-1944723982-3356251373-1348246311-1002\...\StartupApproved\Run: => "6NEM34XSSB"
HKU\S-1-5-21-1944723982-3356251373-1348246311-1002\...\StartupApproved\Run: => "PJPLD0ODGI"
HKU\S-1-5-21-1944723982-3356251373-1348246311-1002\...\StartupApproved\Run: => "L3GT3EXBYU"
HKU\S-1-5-21-1944723982-3356251373-1348246311-1002\...\StartupApproved\Run: => "AceStream"
Task: {028CDF0B-2DA9-4EC4-BE50-F39611BD2689} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> No File <==== ATTENTION
Task: {0B7F6003-7577-4498-AED0-61FCC4E094BB} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> No File <==== ATTENTION
Task: {1E4899BD-F761-48E5-A3BE-7ED3B30B5951} - \Microsoft\Windows\Setup\GWXTriggers\Logon-5d -> No File <==== ATTENTION
Task: {4D9830FE-8A2B-428E-8AD2-DE1913E17F76} - \Microsoft\Windows\Setup\GWXTriggers\Telemetry-4xd -> No File <==== ATTENTION
Task: {837060FE-B4A5-4F4A-8785-58488076F3AF} - \Microsoft\Windows\Setup\GWXTriggers\MachineUnlock-5d -> No File <==== ATTENTION
Task: {A375D35E-1E8A-4DF7-8AD6-82FDFD84A594} - \Microsoft\Windows\Setup\GWXTriggers\Time-5d -> No File <==== ATTENTION
Task: {B59D8187-71FA-403A-81B0-494DD4AF8403} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> No File <==== ATTENTION
Task: {DCE6B057-4DB6-4173-8948-04374A254D18} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> No File <==== ATTENTION
Task: {E93187EB-EA3A-4F57-9969-0FF984C32F23} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> No File <==== ATTENTION
Task: {F49901AF-5067-4B6D-A380-AFDDB5DCA211} - \Microsoft\Windows\Setup\GWXTriggers\OutOfSleep-5d -> No File <==== ATTENTION
Task: {FCFBC314-4BFF-4E85-B772-D99D3F8AE5CA} - \Microsoft\Windows\Setup\GWXTriggers\OutOfIdle-5d -> No File <==== ATTENTION
Reboot:
2. Нажмите Файл – Сохранить как
3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool
4. Укажите Тип файла – Все файлы (*.*)
5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить
6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt ). Пожалуйста, прикрепите его в следующем сообщении.
Обратите внимание, что будет выполнена перезагрузка компьютера .
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Junior Member (OID)
Вес репутации
32
Вот, вирус не исправился пока
Вложения
Отключите ВСЕ установленные расширения для браузеров и проверьте проблему
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Junior Member (OID)
Вес репутации
32
все выключено. я уже давно все вырубил, но ссылки продолжают открываться
Код HTML:
Найдена настройка Chromium: [C:\Users\Sarmin\AppData\Local\Google\Chrome\User Data\ChromeDefaultData\Secure Preferences ] - hdipdmgfoponabkeiacehfflkboljlce
adwcleaner пишет
остался 1 - было 5
Последний раз редактировалось Виктор Сармин; 14.01.2017 в 17:17 .
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Итог лечения
Статистика проведенного лечения:
Получено карантинов: 1 Обработано файлов: 3 В ходе лечения обнаружены вредоносные программы:
c:\program files\hoa60jqpy5\hoa60jqpy.exe - not-a-virus:AdWare.MSIL.Agent.adam c:\program files\5vntqrvo4d\5vntqrvo4.exe - not-a-virus:AdWare.MSIL.Agent.adam c:\program files\81xyhkiunv\lq4dpkovm.exe - not-a-virus:AdWare.MSIL.Agent.adam