Показано с 1 по 10 из 10.

Помогите избавиться от HEUR:Trojan.WinLNK.StartPage.gena [not-a-virus:AdWare.Win32.ELEX.axf, UDS:DangerousObject.Multi.Generic ] (заявка № 209924)

  1. #1
    Junior Member Репутация
    Регистрация
    02.03.2017
    Сообщений
    4
    Вес репутации
    32

    Thumbs up Помогите избавиться от HEUR:Trojan.WinLNK.StartPage.gena [not-a-virus:AdWare.Win32.ELEX.axf, UDS:DangerousObject.Multi.Generic ]

    Касперский постоянно ругается на HEUR:Trojan.WinLNK.StartPage.gena. Лечение проходит, но после перезагрузки опять ругается, и так по замкнутому кругу. Архив с логом прикрепил.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,289
    Вес репутации
    384
    Уважаемый(ая) tolicanov, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    763
    Здравствуйте!

    1) - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

    2) Деинсталируйте
    Код:
    Youtube AdBlock [2017/02/02 12:19:30]-->C:\Program Files (x86)\Youtube AdBlock\uninstall.exe
    Кнопка "Яндекс" на панели задач - если не используете, то тоже.

    3) Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
     ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     ClearQuarantineEx(true);
     QuarantineFileF('c:\users\user\appdata\local\hostinstaller', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 , 0);
     QuarantineFile('C:\Program Files (x86)\Kukuch Agent\local64spl.dll', '');
     QuarantineFile('C:\Program Files (x86)\Youtube AdBlock\y5nZjNs.exe', '');
     QuarantineFile('C:\ProgramData\smp2.exe', '');
     QuarantineFile('C:\Users\User\AppData\Local\Hostinstaller\2820321732_monster.exe', '');
     QuarantineFile('C:\Program Files (x86)\Punto Switcher\punto.exe ', '');
     QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet-Explorer Browser.lnk', '');
     QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk', '');
     QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk', '');
     QuarantineFile('C:\Users\Public\Desktop\Mozilla Firefox.lnk', '');
     QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Google Chrome.lnk', '');
     QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk', '');
     QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru.lnk', '');
     QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk', '');
     QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk', '');
     DeleteFile('C:\Windows\Tasks\Update Service for Youtube AdBlock.job', '64');
     DeleteFile('C:\Windows\Tasks\Update Service for Youtube AdBlock2.job', '64');
     DeleteFile('C:\Program Files (x86)\Kukuch Agent\local64spl.dll', '32');
     DeleteFile('C:\Program Files (x86)\Youtube AdBlock\y5nZjNs.exe', '32');
     DeleteFile('C:\ProgramData\smp2.exe', '32');
     DeleteFile('C:\Users\User\AppData\Local\Hostinstaller\2820321732_monster.exe', '32');
     ExecuteFile('schtasks.exe', '/delete /TN "SMW_P" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "Soft installer" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "Update Service for Youtube AdBlock" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "Update Service for Youtube AdBlock2" /F', 0, 15000, true);
     DeleteFileMask('c:\users\user\appdata\local\hostinstaller', '*', true);
     DeleteDirectory('c:\users\user\appdata\local\hostinstaller');
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteRepair(3);
     ExecuteRepair(4);
     ExecuteWizard('SCU', 2, 3, true);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    4) Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    5) - Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK. Отчёт о работе прикрепите.

    6) - Сделайте повторные логи по правилам. Для повторной диагностики запустите снова Autologger.

    7)
    • Скачайте AdwCleaner и сохраните его на Рабочем столе.
    • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
    • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
    • Прикрепите отчет к своему следующему сообщению.


    - - - - -Добавлено - - - - -

    + сделайте лог этой утилитой http://dragokas.com/tools/HiJackThis_test.zip

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    02.03.2017
    Сообщений
    4
    Вес репутации
    32
    1. http://virusinfo.info/virusdetector/...5CDA60E7FF8FE8
    2. удалил
    4. загрузил
    5. прикрепил
    6. прикрепил
    7. прикрепил
    8. прикрепил
    вроде все делал по инструкции

    - - - - -Добавлено - - - - -

    Спасибо что откликнулись.
    Если в дальнейшем отключения от интернета не понадобится, то оставлю комп на удаленом управлении и смогу дальнейшие действия проводить с домашнего ноутбука. Рабочий день закончился.
    Вложения Вложения

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    763
    1) Деинсталируйте AusLogics BoostSpeed Premium.

    2)
    Закройте все программы

    Отключите
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
     ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     ClearQuarantineEx(true);
     QuarantineFile('C:\Windows\SysWOW64\kz.exe', '');
     QuarantineFile('C:\Windows\window.exe', '');
      QuarantineFile('C:\Program Files (x86)\Kukuch Agent\local64spl.dll', '');
     QuarantineFileF('C:\Users\User\AppData\LocalLow\Youtube AdBlock', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFileF('C:\Users\User\AppData\Roaming\WinSAPSvc', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFileF('C:\Program Files (x86)\Youtube AdBlock', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFileF('C:\Program Files\Common Files\Noobzo', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFile('C:\Program Files (x86)\MIO\MIO.exe', '');
     QuarantineFileF('C:\ProgramData\NetworkPacketManitor', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFileF('C:\ProgramData\Application Data\SearchModule', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFile('C:\Program Files (x86)\Punto Switcher\punto.exe ', '');
     QuarantineFileF('c:\program files (x86)\erqedom\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     DeleteFile('C:\Program Files (x86)\Kukuch Agent\local64spl.dll', '32');
     DeleteFile('C:\Program Files (x86)\MIO\MIO.exe');
     DeleteFile('C:\Windows\SysWOW64\kz.exe');
     ExecuteFile('schtasks.exe', '/delete /TN "Siutainbamersp Update" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "SMW_UpdateTask_Time_3834363134393631362d50372d5a456c37325a347841" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "irationaneberse" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "Uninstaller_SkipUac_User" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "Kukuch Agent" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "Milimili" /F', 0, 15000, true);
     DeleteFileMask('C:\Users\User\AppData\LocalLow\Youtube AdBlock', '*', true);
     DeleteFileMask('C:\Users\User\AppData\Roaming\WinSAPSvc', '*', true);
     DeleteFileMask('C:\Program Files (x86)\Youtube AdBlock', '*', true);
     DeleteFileMask('C:\Program Files\Common Files\Noobzo', '*', true);
     DeleteFileMask('C:\ProgramData\NetworkPacketManitor', '*', true);
     DeleteFileMask('C:\ProgramData\Application Data\SearchModule', '*', true);
     DeleteFileMask('c:\program files (x86)\erqedom\', '*', true);
     DeleteDirectory('C:\Users\User\AppData\LocalLow\Youtube AdBlock');
     DeleteDirectory('C:\Users\User\AppData\Roaming\WinSAPSvc');
     DeleteDirectory('C:\Program Files (x86)\Youtube AdBlock');
     DeleteDirectory('C:\Program Files\Common Files\Noobzo');
     DeleteDirectory('C:\ProgramData\NetworkPacketManitor');
     DeleteDirectory('C:\ProgramData\Application Data\SearchModule');
     DeleteDirectory('c:\program files (x86)\erqedom\');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Ckemghrajock\Parameters', 'ServiceDll');
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 3, true);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.


    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    3)
    • Запустите повторно AdwCleaner (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора).
    • В меню Tools ->Options (Инструменты ->Настройки) отметьте:
      • Сброс политик IE
      • Сброс политик Chrome
    • Нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
    • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C0].txt.
    • Прикрепите отчет к своему следующему сообщению

    Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

    4) - Сделайте повторные логи по правилам. Для повторной диагностики запустите снова Autologger.

    - - - - -Добавлено - - - - -

    Цитата Сообщение от regist Посмотреть сообщение
    + сделайте лог этой утилитой http://dragokas.com/tools/HiJackThis_test.zip
    ещё раз скачайте эту утилиту (она обновилась специально из-за ошибки замеченной в вашем логе) и ещё раз сделайте лог.

  8. #6
    Junior Member Репутация
    Регистрация
    02.03.2017
    Сообщений
    4
    Вес репутации
    32
    При запуске очистки в программе AdwCleaner, работа программы была прекращена, лог во вложении после повторного запуска 3 пункта.
    Пропали ярлыки Mozilla Firefox и Google Chrome.
    Все действия проводились при запущенном TeamViewer и подключенной сетью.
    Вложения Вложения

  9. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    763
    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
     ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     ClearQuarantineEx(true);
     QuarantineFileF('C:\Program Files (x86)\Kukuch Agent\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFileF('c:\users\user\appdata\roaming\kyubey\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     DeleteFile('C:\Program Files (x86)\Kukuch Agent\local64spl.dll');
     DeleteFile('C:\Program Files (x86)\Kukuch Agent\local64spl.dll', '32');
     DeleteFileMask('C:\Program Files (x86)\Kukuch Agent\', '*', true);
     DeleteFileMask('c:\users\user\appdata\roaming\kyubey\', '*', true);
     DeleteDirectory('C:\Program Files (x86)\Kukuch Agent\');
     DeleteDirectory('c:\users\user\appdata\roaming\kyubey\');
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 3, true);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - Сделайте повторные логи по правилам. Для повторной диагностики запустите снова Autologger.

    Заодно отпишитесь, что с проблемой?

  10. #8
    Junior Member Репутация
    Регистрация
    02.03.2017
    Сообщений
    4
    Вес репутации
    32
    Выполнил
    Скачал и установил Mozilla Firefox, потому как ярлыки Mozilla Firefox и Google Chrome ссылаются на отсутствующие файлы, в ручном режиме их тоже не нашел.
    Каспеский молчит, быстрая проверка ничего не обнаружила.
    Считаю мою проблемму решенной. Спасибо за помощь!

    P.S. Могу ли я установить AusLogics BoostSpeed Premium обратно?
    Вложения Вложения

  11. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    763
    Цитата Сообщение от tolicanov Посмотреть сообщение
    Могу ли я установить AusLogics BoostSpeed Premium обратно?
    Можете, но это Потенциально Нежелательная Программа - ПНП.

    • Пожалуйста, запустите adwcleaner.exe
    • Нажмите File (Файл) Uninstall (Деинсталлировать).
    • Подтвердите удаление нажав кнопку: Да.


    Выполните скрипт в AVZ при наличии доступа в интернет:

    Код:
    var
    LogPath : string;
    ScriptPath : string;
    
    begin
     LogPath := GetAVZDirectory + 'log\avz_log.txt';
     if FileExists(LogPath) Then DeleteFile(LogPath);
     ScriptPath := GetAVZDirectory +'ScanVuln.txt';
    
      if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
        if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
           ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
           exit;
          end;
      end;
     if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
    end.
    После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

    Советы и рекомендации после лечения компьютера

  12. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 28
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\program files (x86)\erqedom\rdkhst.dll - UDS:DangerousObject.Multi.Generic
      2. c:\program files (x86)\youtube adblock\uninstall.exe - not-a-virus:WebToolbar.Win32.Codiby.mwb ( BitDefender: Gen:Trojan.Heur.TP.0nZ@bO4Y3xb )
      3. c:\program files\common files\noobzo\gnupdate\smu.exe - not-a-virus:HEUR:Monitor.Win64.SSPro.gen
      4. c:\programdata\microsoft\windows\start menu\programs\google chrome.lnk - HEUR:Trojan.WinLNK.StartPage.gena
      5. c:\programdata\microsoft\windows\start menu\programs\mozilla firefox.lnk - HEUR:Trojan.WinLNK.StartPage.gena
      6. c:\users\public\desktop\mozilla firefox.lnk - HEUR:Trojan.WinLNK.StartPage.gena
      7. c:\users\user\appdata\roaming\kyubey\kyubey.exe - not-a-virus:AdWare.Win32.ELEX.awu
      8. c:\users\user\appdata\roaming\microsoft\internet explorer\quick launch\launch internet-explorer browser.lnk - HEUR:Trojan.WinLNK.StartPage.gena
      9. c:\users\user\appdata\roaming\microsoft\internet explorer\quick launch\user pinned\startmenu\google chrome.lnk - HEUR:Trojan.WinLNK.StartPage.gena
      10. c:\users\user\appdata\roaming\microsoft\internet explorer\quick launch\user pinned\taskbar\google chrome.lnk - HEUR:Trojan.WinLNK.StartPage.gena
      11. c:\users\user\appdata\roaming\microsoft\windows\st art menu\programs\accessories\system tools\internet explorer (no add-ons).lnk - HEUR:Trojan.WinLNK.StartPage.gena
      12. c:\users\user\appdata\roaming\microsoft\windows\st art menu\programs\internet explorer.lnk - HEUR:Trojan.WinLNK.StartPage.gena
      13. c:\users\user\appdata\roaming\winsapsvc\winsap.dll - not-a-virus:AdWare.Win32.ELEX.axf
      14. c:\windows\syswow64\kz.exe - not-a-virus:Downloader.Win32.KuziTui.b


  • Уважаемый(ая) tolicanov, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Карантин 14BC28B426DB58577DB5317E183465D3 [not-a-virus:AdWare.Win32.Agent.kcwt, not-a-virus:AdWare.Win32.ELEX.acc= ]
      От CyberHelper в разделе VirusDetector - Бесплатный онлайн-сервис проверки компьютера
      Ответов: 2
      Последнее сообщение: 10.12.2016, 03:57
    2. Ответов: 14
      Последнее сообщение: 02.09.2015, 20:46
    3. Ответов: 7
      Последнее сообщение: 11.08.2015, 22:50
    4. Ответов: 11
      Последнее сообщение: 08.06.2015, 11:41
    5. Карантин B9AF916EE4F96B1504367739372E84A3 [not-a-virus:AdWare.WinLNK.Redirect.a, Trojan-Clicker.WinLNK.Agent.q ]
      От CyberHelper в разделе VirusDetector - Бесплатный онлайн-сервис проверки компьютера
      Ответов: 2
      Последнее сообщение: 27.11.2014, 04:45

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01563 seconds with 19 queries