Добрый день!!!
Третий день бьюсь с удалением при загрузке системы всплывающего окна браузера Firefox с сайтом 2inf.net, Windows 7, перепробовал наверно практически. Вы последняя надежда
Добрый день!!!
Третий день бьюсь с удалением при загрузке системы всплывающего окна браузера Firefox с сайтом 2inf.net, Windows 7, перепробовал наверно практически. Вы последняя надежда
Уважаемый(ая) m757mb, спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Выполните скрипт в AVZ:Компьютер перезагрузится.Код:begin TerminateProcessByName('c:\users\dadmin\appdata\local\temp\23718\iobitdownloader_installmonetizer.exe'); QuarantineFile('C:\Users\dadmin\AppData\Local\IObit installer\iobitdownloader_installmonetizer.exe', ''); QuarantineFile('C:\Windows\win.vbs', ''); QuarantineFile('c:\users\dadmin\appdata\local\temp\23718\iobitdownloader_installmonetizer.exe', ''); DeleteFile('c:\users\dadmin\appdata\local\temp\23718\iobitdownloader_installmonetizer.exe', '32'); DeleteFile('C:\Windows\win.vbs', '32'); DeleteFile('C:\Windows\system32\Tasks\newSI_4396', '32'); DeleteFile('C:\Users\dadmin\AppData\Local\IObit installer\iobitdownloader_installmonetizer.exe', '32'); DeleteFile('C:\Windows\system32\Tasks\Soft installer', '32'); DeleteFileMask('C:\Users\dadmin\AppData\Local\IObit installer', '*', true); DeleteDirectory('C:\Users\dadmin\AppData\Local\IObit installer'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\eDealsPop', 'command'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\wscript.exe', 'command'); RegKeyStrParamWrite('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings', 'ProxyServer', ''); RegKeyParamWrite('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings', 'ProxyEnable', 'REG_DWORD', '0'); ExecuteSysClean; ExecuteWizard('SCU', 2, 2, true); RebootWindows(true); end.
Выполните в AVZ скрипт:
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.Код:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
Обновите базы AVZ ("Файл" -> "Обновление баз"), выполните 2-й стандартный скрипт в AVZ и прикрепите к своему следующему сообщению файл virusinfo_syscheck.zip.
Сделайте лог AdwCleaner (by Xplode).
WBR,
Vadim
+
- Скачайте CheckBrowserLnk и сохраните архив с утилитой на Рабочем столе
- Распакуйте архив с утилитой в отдельную папку
- Запустите checkbrowserlnk.exe
Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да- После окончания работы программы на рабочем столе будет сохранен отчет CheckBrowserLnk.log
- Прикрепите этот отчет в вашей теме.
Инструкции выполняются в том порядке, в котором они вам даны.
А вы совершаете эти 4 ошибки на форумах? Оставить отзыв Обучение на VirusInfo
Защита от неизвестных троянцев-шифровальщиков => FixSecurity, Kaspersky Anti-Ransomware Tool
Интересный блог Андрея Иванова по шифровальщикам
Антивирус на 30 дней => https://clck.ru/FKsBt
Добрый день Vvvyg!!!
Все сделал, файлы прикреплены и карантинный AVZ отправлен
AdwCleaner (by Xplode) - нашел какие-то две гадости, сформировал отчет и их удалил.
Проблема все равно осталась
- - - - -Добавлено - - - - -
Добрый день mike 1!!!
Отправляю вам запрошенный вами лог сделанный при помощи checkbrowserlnk.exe
Не две, больше. Файл AdwCleaner[S0].txt, прикрепите к своему следующему сообщению.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа.
Прикрепите эти два файла к своему следующему сообщению.
WBR,
Vadim
Добрый день Vvvyg!!!
Все сделал, файлы прикреплены, единственное ребенок удалил программу AdwCleaner (by Xplode) и фаил AdwCleaner[S0].txt удалился вместе с ней.
Уведомление
Удалите Malwarebytes Anti-Malware, его использование в качестве антивируса с постоянной защитой не рекомендуется, особенно совместно с другими защитными продуктами.
Деинсталлируйте программы:
PC Data App
Screeny
Аудио и видео скачивание
Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool (на рабочий стол в Вашем случае).Код:HKU\S-1-5-21-3962012376-392871002-784006658-1001\...\Run: [xmsgxngcig] => cmd /c start http://simsimotkroysia.ru/ SearchScopes: HKU\S-1-5-21-3962012376-392871002-784006658-1001 -> {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = http://go-search.ru/search?q={searchTerms} CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION FF DefaultSearchEngine: GoSearch FF SelectedSearchEngine: GoSearch FF SearchPlugin: C:\Users\dadmin\AppData\Roaming\Mozilla\Firefox\Profiles\p01r90jv.default-1420321016234\searchplugins\GoSearch.xml FF Extension: Adobe Flash Player - C:\Users\dadmin\AppData\Roaming\Mozilla\Firefox\Profiles\p01r90jv.default-1420321016234\Extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24782}.xpi [2015-01-04] CHR Extension: (NetSecurity) - C:\Users\dadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\aapbdbdomjkkjkaonfhkkikfgjllcleb [2014-04-30] CHR Extension: (Screeny) - C:\Users\dadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\bboodebagkbjfnkgefanjebjknclndfo [2014-05-04] CHR Extension: (Аудио и видео скачивание) - C:\Users\dadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\bfdlbgbpgjichdjjmkdcpagfggicjfom [2014-11-08] CHR Extension: (Screeny) - C:\Users\dadmin\AppData\Local\Google\Chrome\User Data\Default\Extensions\mnjejilcobdkeaholenhgcchnelddigl [2014-04-30] CHR HKLM-x32\...\Chrome\Extension: [bfdlbgbpgjichdjjmkdcpagfggicjfom] - C:\Program Files (x86)\Аудио и видео скачивание\avdownloader-sk.crx [2014-11-08] C:\Program Files (x86)\Аудио и видео скачивание 2015-01-02 21:11 - 2015-01-02 23:52 - 00000000 ____D () C:\supermegabest 2015-01-01 15:43 - 2015-01-01 15:43 - 00000000 ____D () C:\Users\dadmin\AppData\Local\Вoйти в Интeрнет 2inf.net 2015-01-01 15:36 - 2015-01-01 15:36 - 00000000 ____D () C:\Users\dadmin\AppData\Local\Поиcк в Интeрнете Task: {B4EFB76C-72E8-4380-9C35-14CBA72EC6AF} - System32\Tasks\newSI_4396 => C:\Users\dadmin\AppData\Roaming\newSI_4396\s_inst.exe Task: {B82A0AF2-D5C0-4266-B781-448F16591DA8} - \SystemScript No Task File <==== ATTENTION Task: {E35FD701-F54D-4AC8-BE35-7FFA4008A20D} - \nethost task No Task File <==== ATTENTION Task: C:\Windows\Tasks\newSI_4396.job => C:\Users\dadmin\AppData\Roaming\newSI_4396\s_inst.exe C:\Users\dadmin\AppData\Roaming\newSI_4396 EmptyTemp: Reboot:
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Очистите кэш и cookies-файлы браузеров и сообщите, что с проблемой.
WBR,
Vadim
Спасибо большое Vvvyg!!!
Отправляю Вам запрашиваемый фаил Fixlog.txt.
Огромное спасибо что помогли решить данную проблему, по крайне мере после перезагрузки этот проклятый сайт больше не вылез! А то я еще не знаю сколько бы мучился.
Удалите папку C:\FRST со всем содержимым.
Выполните скрипт в AVZ при наличии доступа в интернет:После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к броузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.Код:var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end.
Выполните рекомендации после лечения.
WBR,
Vadim
Статистика проведенного лечения:
- Получено карантинов: 2
- Обработано файлов: 3
- В ходе лечения обнаружены вредоносные программы:
- c:\users\dadmin\appdata\local\iobit installer\iobitdownloader_installmonetizer.exe - Trojan-Downloader.MSIL.Agent.hfl ( AVAST4: Win32:Dropper-gen [Drp] )
- c:\windows\win.vbs - HEUR:Trojan.Script.Generic ( AVAST4: VBS:CoinMiner-H [Trj] )
Уважаемый(ая) m757mb, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.