Показано с 1 по 12 из 12.

Руткиты, рекламное ПО, смена домашней страницы, левая реклама на легитимных страницах (заявка № 173129)

  1. #1
    Junior Member Репутация
    Регистрация
    16.03.2008
    Адрес
    СССР, Москва
    Сообщений
    35
    Вес репутации
    59

    Руткиты, рекламное ПО, смена домашней страницы, левая реклама на легитимных страницах

    Стоит KIS 2015 и про это он молчал со свежими базами

    CureIT были вылечены следующие гадости:
    Tool.NetFilter.313
    Program.Unwanted.136
    Trojan.BPlug.141/218/271/297/280/100
    Trojan.Yontoo.115
    Trojan.Download3.35130

    Сейчас проблема состоит в том, что при запуске ИЕ открывается сайт, откуда идет редирект на рекламные и вирусные сайты. При всём при том, что в настройках ИЕ стоит пустая страница как стартовая. Так же включена опция начинать просмотр страниц заново, а не продолжать предыдущую сессию. В другие браузерах, например в Хроме, на легитимных сайтах появляется такая реклама:

    http://http--://gyazo.com/763256a2ef...e2bef012ad073b
    Последний раз редактировалось Никита Соловьев; 21.12.2014 в 04:50.
    Proud to be Russian.
    [SIGPIC]http://img297.imageshack.us/img297/379/jiabpme4.gif[/SIGPIC]

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) JIABP, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

    Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила оформления запроса о помощи.

    Здравствуйте! Деинсталлируйте clearthink, PennyBee

    Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

    Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

    Код:
    begin   
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
      then
       begin
        SearchRootkit(true, true);
        SetAVZGuardStatus(true);
       end;
     ClearQuarantine;
     TerminateProcessByName('c:\program files (x86)\clearthink\bin\utilclearthink.exe');
     TerminateProcessByName('c:\program files (x86)\clearthink\updateclearthink.exe');
     SetServiceStart('{bcd08fc8-cb56-41a3-8b19-3c556687a504}w64', 4);
     SetServiceStart('Util ClearThink', 4);
     SetServiceStart('Update ClearThink', 4);
     StopService('{bcd08fc8-cb56-41a3-8b19-3c556687a504}w64');
     StopService('Util ClearThink');
     StopService('Update ClearThink');
     QuarantineFile('C:\Users\админ\AppData\Roaming\Gameo\gameo.exe','');
     QuarantineFile('C:\iexplore.bat','');
     QuarantineFile('C:\WinNER6\winner6.exe','');
     QuarantineFile('C:\Users\админ\AppData\Local\Yandex\browser.bat','');
     QuarantineFile('C:\Program Files (x86)\baidu\BindEx.exe','');
     QuarantineFile('C:\Program Files (x86)\Google\chrome.bat','');
     QuarantineFile('C:\Program Files (x86)\PennyBee\PennyBee.exe','');
     QuarantineFile('C:\Windows\system32\drivers\{bcd08fc8-cb56-41a3-8b19-3c556687a504}w64.sys','');
     QuarantineFile('c:\program files (x86)\clearthink\bin\utilclearthink.exe','');
     QuarantineFile('c:\program files (x86)\clearthink\updateclearthink.exe','');
     DeleteFile('c:\program files (x86)\clearthink\updateclearthink.exe','32');
     DeleteFile('c:\program files (x86)\clearthink\bin\utilclearthink.exe','32');
     DeleteFile('C:\Windows\system32\drivers\{bcd08fc8-cb56-41a3-8b19-3c556687a504}w64.sys','32');
     DeleteFile('C:\Program Files (x86)\PennyBee\PennyBee.exe','32');
     DeleteFile('C:\Windows\system32\drivers\{0729a3ff-5ca9-4654-a275-96df29273fbf}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{0c7dc56c-1fb8-4d6b-a40f-10611881a3b6}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{0e195523-6785-4f9c-bb2f-0a791b0c99d0}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{18fa7aee-6838-42dd-8d32-3fd665a7e664}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{1fe5a9eb-d0ad-44c6-8e0e-e079118db915}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{2429c312-24d3-4127-94ed-c247fe9e02fc}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{38f72c19-9857-4bc2-b729-9d00bd429872}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{4dbbe3b0-af29-43dd-bcba-7bfabd419f61}Gw64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{4dbbe3b0-af29-43dd-bcba-7bfabd419f61}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{6cfec6a5-9d93-4492-985a-470a68eff4e9}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{75729234-632f-47d7-8e20-2e89ba1587cf}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{9390ab08-5703-448b-94f8-b8b1934c8841}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{94538859-34de-4cd4-9dc6-aa29e98ff214}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{ad28a4d5-ff34-4e4c-af95-b3aa1bbc1d20}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{b35afcf6-0992-4551-b2da-3af8a5dc5119}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{c5d2a915-f26c-4145-b1b0-0ab69f6f538f}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{c89879cb-75b8-4cb6-bc13-07c704396fd0}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{d609e0eb-8157-494a-b166-6f24f8a1cbb4}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{d8d78a9d-86d1-41f9-9ce3-85bbe0b8cce8}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{e5e8bd85-21de-4190-b364-33beb625e47f}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{ea2115a6-5989-483c-b1ee-19fba43198ff}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{f8280ede-2ab0-420d-ae0f-169ba406978b}w64.sys','32');
     DeleteFile('C:\Windows\system32\drivers\{fe90d265-3be8-45cd-8d93-3ca3523fd9ea}w64.sys','32');
     DeleteFile('C:\Program Files (x86)\Google\chrome.bat','32');
     DeleteFile('C:\Program Files (x86)\baidu\BindEx.exe','32');
     DeleteFile('C:\Users\админ\AppData\Local\Yandex\browser.bat','32');
     DeleteFile('C:\iexplore.bat','32');
     DeleteFile('C:\Windows\Tasks\PennyBee.job','64');
     DeleteFile('C:\Windows\system32\Tasks\PennyBee','64');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','baidu');
     DeleteService('{fe90d265-3be8-45cd-8d93-3ca3523fd9ea}w64');
     DeleteService('{f8280ede-2ab0-420d-ae0f-169ba406978b}w64');
     DeleteService('{ea2115a6-5989-483c-b1ee-19fba43198ff}w64');
     DeleteService('{e5e8bd85-21de-4190-b364-33beb625e47f}w64');
     DeleteService('{d8d78a9d-86d1-41f9-9ce3-85bbe0b8cce8}w64');
     DeleteService('{d609e0eb-8157-494a-b166-6f24f8a1cbb4}w64');
     DeleteService('{c89879cb-75b8-4cb6-bc13-07c704396fd0}w64');
     DeleteService('{c5d2a915-f26c-4145-b1b0-0ab69f6f538f}w64');
     DeleteService('{b35afcf6-0992-4551-b2da-3af8a5dc5119}w64');
     DeleteService('{ad28a4d5-ff34-4e4c-af95-b3aa1bbc1d20}w64');
     DeleteService('{94538859-34de-4cd4-9dc6-aa29e98ff214}w64');
     DeleteService('{9390ab08-5703-448b-94f8-b8b1934c8841}w64');
     DeleteService('{75729234-632f-47d7-8e20-2e89ba1587cf}w64');
     DeleteService('{6cfec6a5-9d93-4492-985a-470a68eff4e9}w64');
     DeleteService('{4dbbe3b0-af29-43dd-bcba-7bfabd419f61}w64');
     DeleteService('{4dbbe3b0-af29-43dd-bcba-7bfabd419f61}Gw64');
     DeleteService('{38f72c19-9857-4bc2-b729-9d00bd429872}w64');
     DeleteService('{2429c312-24d3-4127-94ed-c247fe9e02fc}w64');
     DeleteService('{1fe5a9eb-d0ad-44c6-8e0e-e079118db915}w64');
     DeleteService('{18fa7aee-6838-42dd-8d32-3fd665a7e664}w64');
     DeleteService('{0e195523-6785-4f9c-bb2f-0a791b0c99d0}w64');
     DeleteService('{0c7dc56c-1fb8-4d6b-a40f-10611881a3b6}w64');
     DeleteService('{0729a3ff-5ca9-4654-a275-96df29273fbf}w64');
     DeleteService('{bcd08fc8-cb56-41a3-8b19-3c556687a504}w64');
     DeleteService('PennyBee');
     DeleteService('Util ClearThink');
     DeleteService('Update ClearThink');
     DeleteFileMask('c:\program files (x86)\clearthink', '*', true, ' ');
     DeleteDirectory('c:\program files (x86)\clearthink');     
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).

    Код:
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=2abac63e42b97f62e8783cfec4eb6e5e&text=
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=2abac63e42b97f62e8783cfec4eb6e5e&text=
    O2 - BHO: (no name) - {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} - (no file)
    O4 - HKCU\..\Run: [baidu] C:\Program Files (x86)\baidu\BindEx.exe
    Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

    1. Скачайте CheckBrowserLnk и сохраните архив с утилитой на Рабочем столе
    2. Распакуйте архив с утилитой в отдельную папку
    3. Запустите checkbrowserlnk.exe
      Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да
    4. После окончания работы программы на рабочем столе будет сохранен отчет CheckBrowserLnk.log
    5. Прикрепите этот отчет в вашей теме.


    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    • Убедитесь, что под окном Optional Scan отмечены "List BCD" и "Driver MD5".
    • Нажмите кнопку Scan.
    • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
    • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  5. #4
    Junior Member Репутация
    Регистрация
    16.03.2008
    Адрес
    СССР, Москва
    Сообщений
    35
    Вес репутации
    59
    Итак, даже после этих манипуляций, в ИЕ автоматом открывается страница хттп://searich.ru (я залочил её в роутере, так что на неё доступ получить нельзя). При этом, в ИЕ в домашней странице стоит либо МСН, либо пусто, но всё равно это searich открывается. Так же внизу браузера появляется Clearthink Ads, с рейтингом сайтов:

    http://gyazo.com/c68d23cc2a2f0ddaa6d0190018cccf8e

    \\\\логи авз и хайджек будут через 15 минут.

    //////Логи авз и hiJack - готовы. Помня опыт прошлых лечений, прикрепил отчёт AdwCleaner. Тем более, что там показаны какие-то гадости.

    P.S. AMMYY Admin (AA_V3.exe) - это аналог тимвьювера/радмина, только проще. Я по удалёнке делаю комп, так что эта программа вполне легитимна. И да, она запускается из темп, т.к. человек открывает зип-архив и прямо оттуда стартует прогу.
    Последний раз редактировалось JIABP; 20.12.2014 в 16:54.
    Proud to be Russian.
    [SIGPIC]http://img297.imageshack.us/img297/379/jiabpme4.gif[/SIGPIC]

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Исправьте ярлыки с помощью ClearLNK:

    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Alienware\AlienAutopsy\PС Сhесkup.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Alienware\AlienAutopsy\АliеnАutоpsy_ .lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\CyberLink Media Suite\СybеrLink Меdiа Suitе Еssеntiаls.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Моzillа Firеfох.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Оpеrа 12.16 1860.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Оpеrа.lnk
    C:\Users\Public\Desktop\Оpеrа.lnk
    C:\Users\админ\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Оpеrа.lnk
    C:\Users\админ\Desktop\Оpеrа.lnk
    C:\Users\админ\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Yаndех (2).lnk
    C:\Users\админ\AppData\Roaming\Microsoft\Windows\S tart Menu\Programs\Yandex\Yаndех.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome\Gооglе Сhrоmе.lnk
    C:\Users\Public\Desktop\Gооglе Сhrоmе.lnk
    C:\Users\админ\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооglе Сhrоmе.lnk
    C:\Users\админ\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Intеrnеt Ехplоrеr.lnk
    C:\Users\админ\AppData\Roaming\Microsoft\Windows\S tart Menu\Programs\Intеrnеt Ехplоrеr.lnk
    C:\Users\админ\AppData\Roaming\Microsoft\Windows\S tart Menu\Programs\StormFall\StоrmFаll.lnk
    • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита:
      Код:
      HKLM\...\Run: [] => [X]
      SearchScopes: HKU\S-1-5-21-1956942261-3379560046-1016390194-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3D} URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=2abac63e42b97f62e8783cfec4eb6e5e&text=
      SearchScopes: HKU\S-1-5-21-1956942261-3379560046-1016390194-1001 -> {D6456B27-7B4A-47B8-A9A3-AD03041B0C6C} URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=2abac63e42b97f62e8783cfec4eb6e5e&text={searchTerms}
      BHO-x32: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} ->  No File
      Toolbar: HKU\S-1-5-21-1956942261-3379560046-1016390194-1001 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
      FF Extension: ClearThink 1.0.1 - C:\Users\админ\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\{bcd08fc8-cb56-41a3-8b19-3c556687a504}.xpi [2014-12-05]
      CHR Extension: (ClearThink) - C:\Users\админ\AppData\Local\Google\Chrome\User Data\Default\Extensions\epaphgdmipnghjhhebklgdchejelobkg [2014-12-05]
      S1 {fff2d2b4-0f90-4edd-a75a-047e2658236a}w64; system32\drivers\{fff2d2b4-0f90-4edd-a75a-047e2658236a}w64.sys [X]
      2014-12-19 21:06 - 2014-12-19 05:47 - 00048784 _____ (StdLib) C:\Windows\system32\Drivers\{bcd08fc8-cb56-41a3-8b19-3c556687a504}w64.sys
      2014-12-06 11:56 - 2014-12-20 16:08 - 00000000 ____D () C:\Program Files (x86)\baidu
      2014-12-06 11:56 - 2014-12-06 11:56 - 00000151 ____H () C:\Users\админ\AppData\Local\BrowserManager.bat
      2014-12-06 11:56 - 2014-12-06 11:56 - 00000119 ____H () C:\opera.bat
      2014-12-06 11:56 - 2014-12-06 11:56 - 00000116 ____H () C:\Program Files (x86)\CMSLauncher.bat
      2014-12-06 11:56 - 2014-12-06 11:56 - 00000098 ____H () C:\pcdlauncher.bat
      2014-12-06 11:56 - 2014-12-06 11:56 - 00000097 ____H () C:\firefox.bat
      2014-12-06 11:56 - 2014-12-06 11:56 - 00000092 ____H () C:\launcher.bat
      2014-12-06 11:56 - 2014-11-25 13:11 - 00466040 ____H (Opera Software) C:\lаunсhеr.bаt.exe
      2014-12-06 11:56 - 2014-10-31 13:32 - 00815248 ____H (Microsoft Corporation) C:\iехplоrе.bаt.exe
      2014-12-06 11:56 - 2014-07-22 14:00 - 00876328 ____H (Yandex LLC) C:\Users\админ\AppData\Local\ВrоwsеrМаnаgеr.bаt.exe
      2014-12-06 11:56 - 2014-01-11 01:04 - 00457720 ____H (PC-Doctor, Inc.) C:\pсdlаunсhеr.bаt.exe
      2014-12-06 11:56 - 2013-09-11 05:26 - 00274840 ____H (Mozilla Corporation) C:\firеfох.bаt.exe
      2014-12-06 11:56 - 2013-08-14 06:43 - 00182024 ____H (CyberLink Corp.) C:\Program Files (x86)\СМSLаunсhеr.bаt.exe
      2014-12-05 16:38 - 2014-12-19 20:13 - 00000000 ____D () C:\Users\админ\AppData\Roaming\PennyBee
      2014-11-21 22:46 - 2014-11-21 22:46 - 00000000 __SHD () C:\Users\админ\AppData\Local\EmieBrowserModeList
      EmptyTemp:
      Reboot:
    • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.


    • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
    • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
    • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R2].txt.
    • Прикрепите отчет к своему следующему сообщению.


    Подробнее читайте в этом руководстве.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  7. #6
    Junior Member Репутация
    Регистрация
    16.03.2008
    Адрес
    СССР, Москва
    Сообщений
    35
    Вес репутации
    59
    Логи:

    ///Готово. Жду вердикта.

    - - - - -Добавлено - - - - -

    C:\Users\админ\AppData\Local\Pay-By-Ads - я на неё поставил запрет на чтение/запись ещё вчера, т.к. оттуда втч вирусня реинкарнировалась.

    - - - - -Добавлено - - - - -

    Обратил внимание, что dsrlte.exe весьма проникающая штука. В реестре её дофига, в планировщике она есть. В общем жду вердикта и пока сам ничего не трогаю. Спасибо!
    Proud to be Russian.
    [SIGPIC]http://img297.imageshack.us/img297/379/jiabpme4.gif[/SIGPIC]

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Ярлыки исправили?

    Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  9. #8
    Junior Member Репутация
    Регистрация
    16.03.2008
    Адрес
    СССР, Москва
    Сообщений
    35
    Вес репутации
    59
    Вроде да, исправил, если Вы про это: Исправьте ярлыки с помощью ClearLNK

    Отчёт сейчас прикреплю.

    - - - - -Добавлено - - - - -

    Готов. Логи AdwCleaner.
    Proud to be Russian.
    [SIGPIC]http://img297.imageshack.us/img297/379/jiabpme4.gif[/SIGPIC]

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    Что с проблемой?
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  11. Это понравилось:


  12. #10
    Junior Member Репутация
    Регистрация
    16.03.2008
    Адрес
    СССР, Москва
    Сообщений
    35
    Вес репутации
    59
    Пока смотрю. По интернетам лазаю, браузеры/софт проверяю.

    - - - - -Добавлено - - - - -

    Так-с... Похоже, что всё действительно чисто. Мои благодарности за проффесионализм и оперативность. Отписал в ЛС.
    Proud to be Russian.
    [SIGPIC]http://img297.imageshack.us/img297/379/jiabpme4.gif[/SIGPIC]

  13. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mike 1
    Регистрация
    05.11.2011
    Адрес
    Москва
    Сообщений
    42,908
    Вес репутации
    1060
    1. Скачайте DelFix и сохраните утилиту на Рабочем столе
    2. Запустите DelFix
      Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да
    3. В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup
    4. Нажмите на кнопку Run
    5. После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt
    6. Прикрепите этот отчет в вашей теме.


    • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
    • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
    • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
    • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
    • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    Инструкции выполняются в том порядке, в котором они вам даны.
    А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
    Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
    Интересный блог Андрея Иванова по шифровальщикам
    Антивирус на 30 дней => https://clck.ru/FKsBt

  14. #12
    Junior Member Репутация
    Регистрация
    16.03.2008
    Адрес
    СССР, Москва
    Сообщений
    35
    Вес репутации
    59
    Ок, сделаю, но в понедельник. Т.к. человека замотал уже, да и на ноут работы много завязано. В понедельник по всем пунктам, в т.ч и обговоренным всё сделаю. Пока, что бы делов не натворили, поставил ограниченную учётку. Вкупе с КИСой 2015, думаю этого пока хватит.
    Proud to be Russian.
    [SIGPIC]http://img297.imageshack.us/img297/379/jiabpme4.gif[/SIGPIC]

Похожие темы

  1. Bovsen.com и смена домашней станицы браузера
    От =MityA= в разделе Помогите!
    Ответов: 4
    Последнее сообщение: 26.11.2014, 19:00
  2. Ответов: 11
    Последнее сообщение: 30.10.2014, 13:52
  3. Ответов: 7
    Последнее сообщение: 21.07.2014, 10:23
  4. Всплывающая и левая реклама в браузерах
    От kotillio в разделе Помогите!
    Ответов: 6
    Последнее сообщение: 15.11.2013, 13:13
  5. Ответов: 13
    Последнее сообщение: 26.04.2012, 00:35

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01213 seconds with 17 queries