Показано с 1 по 16 из 16.

Firefox Mozilla и Google Chrome загружаются со страницы спама [HEUR:Trojan.Script.Generic ] (заявка № 172852)

  1. #1
    Junior Member Репутация
    Регистрация
    15.12.2014
    Сообщений
    11
    Вес репутации
    35

    Firefox Mozilla и Google Chrome загружаются со страницы спама [HEUR:Trojan.Script.Generic ]

    Здравствуйте! Проблема в следующем: При старте браузеров открывается не та страница что назначена по умолчанию а сайты по заработку в инете,покупки игр и т.д. И в процессе работы в браузерах всплывают те же окна про игры,деньги,гороскопы и т.д. Хотя блокировщики установлены и успешно справлялись со своей задачей ранее. Данная проблема появилась после запуска .exe файла который скачал с инета.(нужно было ребёнку по географии).Тот файл удалил. Система 64-бит
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) dmitriy59, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    QuarantineFile('C:\Users\user\AppData\Roaming\DIGITA~1\UPDATE~1\UPDATE~1.EXE','');
     DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}');
     DelBHO('{44627DAE-18B6-4ABC-8B22-13979EDFC56D}');
     DelBHO('{05EB6920-D8AD-4350-BEF1-4F7107F70431}');
     QuarantineFile('C:\Program Files (x86)\Torrent Search\Toolbar32.dll','');
     QuarantineFile('C:\Program Files (x86)\Rust\legacy\rustlauncher.exe.bat','');
     QuarantineFile('C:\Program Files (x86)\Google\chrome.bat','');
     TerminateProcessByName('c:\program files (x86)\torrent search\basement\extensionupdaterservice.exe');
     QuarantineFile('c:\program files (x86)\torrent search\basement\extensionupdaterservice.exe','');
     DeleteFile('c:\program files (x86)\torrent search\basement\extensionupdaterservice.exe','32');
     DeleteFile('C:\Program Files (x86)\Google\chrome.bat','32');
     DeleteFile('C:\Program Files (x86)\Rust\legacy\rustlauncher.exe.bat','32');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\CMD','command');
     DeleteFile('C:\Program Files (x86)\Torrent Search\Toolbar32.dll','32');
     DeleteFile('C:\Users\user\AppData\Roaming\DIGITA~1\UPDATE~1\UPDATE~1.EXE','32');
     DeleteFile('C:\Windows\Tasks\Digital Sites.job','64');
     DeleteFile('C:\Windows\system32\Tasks\Digital Sites','64');
     BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи

    Сделайте лог полного сканирования МВАМ
    Сделайте логи RSIT
    Сделайте такой лог
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    15.12.2014
    Сообщений
    11
    Вес репутации
    35

    готово

    скрипт AVZ выполнил
    карантин отправил Файл сохранён как141215_201525_virus_548f334dac1c6.zip
    Вложения Вложения
    Последний раз редактировалось dmitriy59; 16.12.2014 в 12:27.

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Пофиксите в HijackThis (в Windows Vista/7/8 необходимо запускать через правую кнопку мыши от имени администратора)):
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=a039e130cf5ccd6d4122445dcaffb043&text={searchTerms}
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://1kanal.org/?src=hp1
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search
    Скачайте, распакуйте и запустите утилиту ClearLNK.Скопируйте текст ниже в окно утилиты и нажмите "Лечить".
    Код:
    >>> [script][RO] "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Моzillа Firеfох.lnk"  -> ["C:\Program Files (x86)\Mozilla Firefox\firefox.exe.bat"  -> "hxxp://1kanal.org/?src=hp1"] -> start "" "C:\Program Files (x86)\Mozilla Firefox\firefox.exe" "hxxp://siksearch.ru"¶  (MD5:BF5057B434DDF33C5871DDB0E40E51D7)
    >>> [script][RO] "C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Intеrnеt Ехplоrеr (Nо Аdd-оns).lnk"  -> ["C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat"  -> "hxxp://1kanal.org/?src=hp1"] -> start "" "C:\Program Files (x86)\Internet Explorer\iexplore.exe" "hxxp://siksearch.ru"¶  (MD5:45EE55904384D7A4BAA7EF49AC9D763D)
    >>> [script][RO] "C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Google Chrome\Gооglе Сhrоmе.lnk"  -> ["C:\Program Files (x86)\Google\Chrome\Application\chrome.exe.bat"  -> "hxxp://1kanal.org/?src=hp1"] -> start "" "C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" "hxxp://siksearch.ru"¶  (MD5:10DBC2C74DD097141F245370C4122AAB)
    >>> [script][RO] "C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Intеrnеt Ехplоrеr (64-bit).lnk"  -> ["C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat"  -> "hxxp://1kanal.org/?src=hp1"] -> start "" "C:\Program Files (x86)\Internet Explorer\iexplore.exe" "hxxp://siksearch.ru"¶  (MD5:45EE55904384D7A4BAA7EF49AC9D763D)
    >>> [script][RO] "C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Intеrnеt Ехplоrеr.lnk"  -> ["C:\Program Files (x86)\Internet Explorer\iexplore.exe.bat"  -> "hxxp://1kanal.org/?src=hp1"] -> start "" "C:\Program Files (x86)\Internet Explorer\iexplore.exe" "hxxp://siksearch.ru"¶  (MD5:45EE55904384D7A4BAA7EF49AC9D763D)
    >>> [modified][RO] "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Counter-Strike 1.6 Хром v1.3\FАQ.lnk"  -> ["C:\FAQ.bat"  -> "hxxp://siksearch.ru" ]
    >>> [modified][RO] "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Counter-Strike 1.6 Хром v1.3\Деинсталлировать Соuntеr-Strikе 1.6.lnk"  -> ["C:\unins000.bat"  -> "hxxp://siksearch.ru" ]
    >>> [modified][RO] "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Counter-Strike 1.6 Хром v1.3\Запустить Наlf-Lifе.lnk"  -> ["C:\hl.bat"  -> "hxxp://siksearch.ru" ]
    >>> [modified][RO] "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Counter-Strike 1.6 Хром v1.3\Запустить Соuntеr-Strikе 1.6.lnk"  -> ["C:\hl.bat"  -> "hxxp://siksearch.ru" ]
    >>> [modified][RO] "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\R.G. Mechanics\Far Cry 4\Играть Fаr Сry 4.lnk"  -> ["C:\Program Files (x86)\R.G. Mechanics\Launcher.bat"  -> "hxxp://siksearch.ru" ]
    >>> [modified][RO] "C:\Users\Public\Desktop\Моzillа.lnk"  -> ["C:\firefox.bat"  -> "hxxp://siksearch.ru" ]
    >>> [modified][RO] "C:\Users\user\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Моzillа Firеfох.lnk"  -> ["C:\firefox.bat"  -> "hxxp://siksearch.ru" ]
    >>> [modified][RO] "C:\Users\user\Desktop\Fаr Сry 4.lnk"  -> ["C:\Program Files (x86)\R.G. Mechanics\Launcher.bat"  -> "hxxp://siksearch.ru" ]
    >>> [modified][RO] "C:\Users\user\Desktop\Игры\Соuntеr-Strikе 1.6 Хром 1.3.lnk"  -> ["C:\hl.bat"  -> "hxxp://siksearch.ru" ]
    -[script][RO] "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Оpеrа.lnk"  -> ["C:\launcher.bat"  -> "hxxp://siksearch.ru" ] -> start "" /I /B /D"C:\PROGRA~2\Opera\" "C:\PROGRA~2\Opera\launcher.exe" "hxxp://siksearch.ru"¶  (MD5:D774B4FFC746F9DF9BBBC46C417AFFB9)
    -[script][RO] "C:\Users\user\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Intеrnеt Ехplоrеr.lnk"  -> ["C:\iexplore.bat"  -> "hxxp://siksearch.ru" ] -> start "" /I /B /D"C:\Program Files (x86)\Internet Explorer\" "C:\Program Files (x86)\Internet Explorer\iexplore.exe" "hxxp://siksearch.ru"¶  (MD5:5A09D13ADC51EDA2BD73688835D221E9)
    -[script][RO] "C:\Users\user\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Оpеrа.lnk"  -> ["C:\launcher.bat"  -> "hxxp://siksearch.ru" ] -> start "" /I /B /D"C:\PROGRA~2\Opera\" "C:\PROGRA~2\Opera\launcher.exe" "hxxp://siksearch.ru"¶  (MD5:D774B4FFC746F9DF9BBBC46C417AFFB9)
    Отчёт о работе прикрепите.

    Выполните скрипт в AVZ:
    Код:
    begin
     QuarantineFile('C:\Users\user\AppData\Local\Microsoft\Windowssystem.vbs', '');
     DeleteFile('C:\Windows\system32\drivers\BDSafeBrowser.sys');
     DeleteFile('C:\Users\user\AppData\Roaming\Mozilla\Firefox\Profiles\gbz4q9cf.default\searchplugins\webalta-search.xml');
     DeleteFile('C:\Users\user\AppData\Local\Microsoft\Windowssystem.vbs');
     DeleteFile('C:\Windows\Tasks\Digital Sites.job', '32');
     DeleteFile('C:\Windows\system32\Tasks\Digital Sites', '32');
     DeleteFileMask('C:\Users\user\AppData\Roaming\Mozilla\Firefox\Profiles\gbz4q9cf.default\extensions\[email protected]', '*', true);
     DeleteFileMask('C:\Users\user\AppData\Roaming\Baidu', '*', true);
     DeleteFileMask('C:\ProgramData\Baidu', '*', true);
     DeleteFileMask('C:\Program Files (x86)\baidu', '*', true);
     DeleteDirectory('C:\Users\user\AppData\Roaming\Mozilla\Firefox\Profiles\gbz4q9cf.default\extensions\[email protected]');
     DeleteDirectory('C:\Users\user\AppData\Roaming\Baidu');
     DeleteDirectory('C:\ProgramData\Baidu');
     DeleteDirectory('C:\Program Files (x86)\baidu');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Выполните в AVZ скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Сделайте новые логи AVZ и RSIT.
    WBR,
    Vadim

  8. Это понравилось:


  9. #6
    Junior Member Репутация
    Регистрация
    15.12.2014
    Сообщений
    11
    Вес репутации
    35

    готово

    Vvvyg, всё выполнил
    карантин отправил Файл сохранён как 141216_132153_quarantine_548ff9b1e4a77.zip
    Вложения Вложения

  10. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Лог работы ClearLnk ещё приложите.
    WBR,
    Vadim

  11. Это понравилось:


  12. #8
    Junior Member Репутация
    Регистрация
    15.12.2014
    Сообщений
    11
    Вес репутации
    35

    +

    Мазилу подправили а Хром так и остался(стартовая страница спам)
    Вложения Вложения

  13. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Выполните скрипт в AVZ:
    Код:
    begin
     ClearQuarantine;
     QuarantineFile('C:\Windows\win.vbs', '');
     DeleteFile('C:\Windows\win.vbs', '32');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\wscript.exe', 'command');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\CMD', 'command');
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Скачайте http://www.bleepingcomputer.com/down...ery-scan-tool/ Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    Отметьте галочками также "Shortcut.txt".

    Нажмите кнопку Scan.
    После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа.
    Сохраните файл из вложения в папку с Farbar Recovery Scan Tool.
    WBR,
    Vadim

  14. Это понравилось:


  15. #10
    Junior Member Репутация
    Регистрация
    15.12.2014
    Сообщений
    11
    Вес репутации
    35
    карантин AVZ отправил Файл сохранён как 141216_203522_quarantine_54905f4a401e7.zip
    Вложения Вложения
    Последний раз редактировалось dmitriy59; 16.12.2014 в 21:36.

  16. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Сохраните файл fixlist.txt из вложения в папку с Farbar Recovery Scan Tool.

    Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
    Компьютер будет перезагружен автоматически.

    Очистите кэш и cookies-файлы браузеров и проверьте проблему.
    WBR,
    Vadim

  17. #12
    Junior Member Репутация
    Регистрация
    15.12.2014
    Сообщений
    11
    Вес репутации
    35

    +

    Всё сделал. Google Chrome сам удалился почему то.В мазиле ярлык исчез.
    Вложения Вложения

  18. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Сами браузеры не исчезли, там ярлыки зловред покорёжил. Зайдите в Пуск -> Программы -> Все программы -> Google Chrome, там правильный ярлык, перетащите его на рабочий стол, аналогично с FireFox.
    WBR,
    Vadim

  19. #14
    Junior Member Репутация
    Регистрация
    15.12.2014
    Сообщений
    11
    Вес репутации
    35
    Спасибо! Всё заработало.Проект поддержал

  20. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Выполните скрипт в AVZ при наличии доступа в интернет:
    Код:
    var
    LogPath : string;
    ScriptPath : string;
    
    begin
     LogPath := GetAVZDirectory + 'log\avz_log.txt';
     if FileExists(LogPath) Then DeleteFile(LogPath);
     ScriptPath := GetAVZDirectory +'ScanVuln.txt';
    
      if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
        if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
           ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
           exit;
          end;
      end;
     if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
    end.
    После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к броузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

    Выполните рекомендации после лечения.
    WBR,
    Vadim

  21. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 4
    • Обработано файлов: 13
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\win.vbs - HEUR:Trojan.Script.Generic ( DrWEB: Trojan.BtcMine.583, AVAST4: VBS:CoinMiner-H [Trj] )


  • Уважаемый(ая) dmitriy59, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 11
      Последнее сообщение: 03.11.2014, 15:44
    2. Ответов: 7
      Последнее сообщение: 09.12.2012, 21:01
    3. Ответов: 2
      Последнее сообщение: 06.07.2012, 16:09
    4. Ответов: 5
      Последнее сообщение: 29.06.2012, 12:37
    5. Ответов: 6
      Последнее сообщение: 06.06.2012, 14:25

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01003 seconds with 20 queries