Здравствуйте! Во всех браузерах выскакивает очень много окон и еще установился как-то мнимый защитник от вирусов. После работы dr web cure it кое-какие трояны удалились, сейчас остались только окна в браузерах.
Здравствуйте! Во всех браузерах выскакивает очень много окон и еще установился как-то мнимый защитник от вирусов. После работы dr web cure it кое-какие трояны удалились, сейчас остались только окна в браузерах.
Уважаемый(ая) Алексей111, спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
Выполните скрипт в AVZ:Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantine; TerminateProcessByName('c:\program files\wordproser_1.10.0.5\service\wpsvc.exe'); TerminateProcessByName('c:\program files\surf slide\updatesurfslide.exe'); TerminateProcessByName('c:\program files\surf slide\bin\surfslide.purbrowse.exe'); TerminateProcessByName('c:\program files\surf slide\bin\surfslide.expext.exe'); TerminateProcessByName('c:\program files\surf slide\bin\surfslide.browseradapter.exe'); TerminateProcessByName('c:\program files\ver9blockandsurf\j6blockandsurfr79.exe'); TerminateProcessByName('c:\users\Администратор\appdata\local\convertad\convertad.exe'); TerminateProcessByName('c:\users\Администратор\appdata\local\convertad\casrv.exe'); TerminateProcessByName('c:\users\Администратор\appdata\roaming\aspackage\assrv.exe'); QuarantineFile('C:\Users\836D~1\AppData\Roaming\VOOUPD~1\UPDATE~1\UPDATE~1.EXE', ''); QuarantineFile('C:\Program Files\AnyProtectEx\AnyProtect.exe', ''); QuarantineFile('C:\Program Files\ver9BlockAndSurf\185.dll', ''); QuarantineFile('C:\Users\836D~1\AppData\Roaming\VooUpdate\UpdateProc\bkup.dat', ''); QuarantineFile('C:\Windows\system32\drivers\{a6e69ea5-68b2-44cb-b523-a7ad0c8e92d3}Gw.sys', ''); QuarantineFile('C:\Program Files\surf slide\bin\{a6e69ea5-68b2-44cb-b523-a7ad0c8e92d3}.dll', ''); QuarantineFile('C:\Program Files\surf slide\bin\surfslide.expextdll.dll', ''); QuarantineFile('c:\program files\wordproser_1.10.0.5\service\wpsvc.exe', ''); QuarantineFile('c:\program files\surf slide\updatesurfslide.exe', ''); QuarantineFile('c:\program files\surf slide\bin\surfslide.purbrowse.exe', ''); QuarantineFile('c:\program files\surf slide\bin\surfslide.expext.exe', ''); QuarantineFile('c:\program files\surf slide\bin\surfslide.browseradapter.exe', ''); QuarantineFile('c:\program files\ver9blockandsurf\j6blockandsurfr79.exe', ''); QuarantineFile('c:\users\Администратор\appdata\local\convertad\convertad.exe', ''); QuarantineFile('c:\users\Администратор\appdata\local\convertad\casrv.exe', ''); QuarantineFile('c:\users\Администратор\appdata\roaming\aspackage\assrv.exe', ''); DeleteFile('c:\users\Администратор\appdata\roaming\aspackage\assrv.exe', '32'); DeleteFile('c:\users\Администратор\appdata\local\convertad\casrv.exe', '32'); DeleteFile('c:\users\Администратор\appdata\local\convertad\convertad.exe', '32'); DeleteFile('c:\program files\surf slide\bin\surfslide.browseradapter.exe', '32'); DeleteFile('c:\program files\surf slide\bin\surfslide.expext.exe', '32'); DeleteFile('c:\program files\surf slide\bin\surfslide.purbrowse.exe', '32'); DeleteFile('c:\program files\surf slide\updatesurfslide.exe', '32'); DeleteFile('c:\program files\wordproser_1.10.0.5\service\wpsvc.exe', '32'); DeleteFile('C:\Program Files\surf slide\bin\surfslide.expextdll.dll', '32'); DeleteFile('C:\Program Files\surf slide\bin\{a6e69ea5-68b2-44cb-b523-a7ad0c8e92d3}.dll', '32'); DeleteFile('C:\Windows\system32\drivers\{a6e69ea5-68b2-44cb-b523-a7ad0c8e92d3}Gw.sys', '32'); DeleteFile('C:\Users\836D~1\AppData\Roaming\VooUpdate\UpdateProc\bkup.dat', '32'); DeleteFile('C:\Program Files\ver9BlockAndSurf\185.dll', '32'); DeleteFile('C:\Program Files\AnyProtectEx\AnyProtect.exe', '32'); DeleteFile('C:\Windows\Tasks\APSnotifierPP1.job', '32'); DeleteFile('C:\Windows\Tasks\APSnotifierPP2.job', '32'); DeleteFile('C:\Windows\Tasks\APSnotifierPP3.job', '32'); DeleteFile('C:\Program Files\ver9BlockAndSurf\J6BlockAndSurfR79.exe', '32'); DeleteFile('C:\Windows\Tasks\BlockAndSurf Update.job', '32'); DeleteFile('C:\Users\836D~1\AppData\Roaming\VOOUPD~1\UPDATE~1\UPDATE~1.EXE', '32'); DeleteFile('C:\Windows\Tasks\Voo Update.job', '32'); DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP1', '32'); DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP2', '32'); DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP3', '32'); DeleteFile('C:\Windows\system32\Tasks\BlockAndSurf Update', '32'); DeleteFile('C:\Windows\system32\Tasks\Voo Update', '32'); DeleteFile('C:\Windows\system32\Tasks\{2B881E6C-A230-4769-8E69-2D4FA8322AC6}', '32'); DeleteFile('C:\Windows\system32\Tasks\{9E8E068C-3E32-47DE-AFBA-6CDC756E1B34}', '32'); DeleteService('wpnfd_1_10_0_5'); DeleteFileMask('c:\users\Администратор\appdata\roaming\aspackage', '*', true); DeleteFileMask('C:\Users\836D~1\AppData\Roaming\VOOUPD~1', '*', true); DeleteFileMask('C:\Program Files\ver9BlockAndSurf', '*', true); DeleteFileMask('C:\Program Files\AnyProtectEx', '*', true); DeleteFileMask('C:\Program Files\surf slide', '*', true); DeleteFileMask('c:\program files\wordproser_1.10.0.5', '*', true); DeleteFileMask('c:\users\Администратор\appdata\local\convertad', '*', true); DeleteDirectory('c:\users\Администратор\appdata\roaming\aspackage'); DeleteDirectory('C:\Users\836D~1\AppData\Roaming\VOOUPD~1'); DeleteDirectory('C:\Program Files\ver9BlockAndSurf'); DeleteDirectory('C:\Program Files\AnyProtectEx'); DeleteDirectory('C:\Program Files\surf slide'); DeleteDirectory('c:\program files\wordproser_1.10.0.5'); DeleteDirectory('c:\users\Администратор\appdata\local\convertad'); DelBHO('{0633EE93-D776-472f-A0FF-E1416B8B2E3D}'); DelBHO('{a011d643-4a67-4934-a775-46139847d7f2}'); DelBHO('{F086AB7C-3437-81C6-54D4-A9AE8ADC1DEA}'); DelBHO('{c20391ee-b6fd-4a35-9f1b-2892dda5b107}'); DelBHO('{8984B388-A5BB-4DF7-B274-77B879E179DB}'); ClearHostsFile; BC_ImportDeletedList; BC_ImportAll; ExecuteSysClean; ExecuteRepair(2); ExecuteRepair(3); ExecuteRepair(4); ExecuteWizard('SCU', 2, 2, true); BC_Activate; end.
Выполните в AVZ скрипт:
В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.Код:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
Выполните 2-й стандартный скрипт в AVZ и прикрепите к своему следующему сообщению файл virusinfo_syscheck.zip.
Сделайте лог AdwCleaner (by Xplode).
Сделайте лог Check Browsers' LNK.
WBR,
Vadim
Всплывающие окна все еще присутствуют.
А ещё два запрошенных лога отсутствуют, внимательнее
- - - - -Добавлено - - - - -
Выполните скрипт в AVZ:Программа AVZ закроется, в папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.Код:begin ClearQuarantine; QuarantineFile('c:\program files\gmsd_ru_36\gmsd_ru_36.exe',''); CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); ExitAVZ; end.
WBR,
Vadim
Да, точно. Не увидел про другие логи. Теперь вложил и карантин загрузил.
Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK. Отчёт о работе прикрепите.
Запустите повторно AdwCleaner (by Xplode) (в Windows Vista/7/8 необходимо запускать через правую кнопку мыши от имени администратора)), нажмите кнопку Сканировать, по окончании сканирования уберите галочки на вкладке Папки со всех пунктов, где упоминаются Mail.Ru если используете соответствующие программы.
Затем нажмите Очистить и по окончании удаления перезагрузите систему по требованию программы.
После входа в систему откроется отчёт AdwCleaner - файл AdwCleaner[S0].txt, прикрепите к своему следующему сообщению.
Очистите кэш и cookies-файлы браузеров и сообщите, что с проблемами.
И внимательнее, не запускайте всякую фигню, со вчерашних действий ещё адваре подцепили.
WBR,
Vadim
Файлы прикрепил, кеш и куки почистил. Но все равно окна всплывают, изменилось только то, что стартовая страница стала прежняя.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочками также "Shortcut.txt".
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа.
Прикрепите эти три файла к своему следующему сообщению.
WBR,
Vadim
Все сделал, файлы вложил.
Удалите программу Ticno Tabs.
Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool (I:\ в Вашем случае).Код:CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION SearchScopes: HKU\S-1-5-21-3041334247-3744301418-2383700521-500 -> {585643E0-668E-4a06-A0B7-EDC17B9FEF02} URL = http://ru.search.yahoo.com/search?p={searchTerms}&fr=chr-devicevm&type=IEBDSV FF SearchPlugin: C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\2sqv641w.default\searchplugins\[email protected]_452 FF SearchPlugin: C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\2sqv641w.default\searchplugins\[email protected]_452 FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\[email protected]_452 FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\[email protected]_452 FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\[email protected]_452 FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\[email protected]_452 FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\[email protected]_452 FF Extension: Info Enhancer for Firefox - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\2sqv641w.default\Extensions\[email protected] [2015-01-04] FF Extension: Better Finder - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\2sqv641w.default\Extensions\{142c88f6-8b34-46f3-938d-72ffd58238dc} [2015-01-04] FF Extension: surf slide 1.0.1 - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\2sqv641w.default\Extensions\{a6e69ea5-68b2-44cb-b523-a7ad0c8e92d3}.xpi [2015-01-04] FF Extension: surf slide 1.0.1 - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\0dg6fgaw.default-1376637447952\Extensions\{a6e69ea5-68b2-44cb-b523-a7ad0c8e92d3}.xpi [2015-01-04] FF HKLM\...\Firefox\Extensions: [{C7AE725D-FA5C-4027-BB4C-787EF9F8248A}] - C:\Program Files\RelevantKnowledge\firefox 2015-01-04 22:31 - 2015-01-04 22:31 - 00000112 ____H () C:\Users\Все пользователи\help.bat 2015-01-04 22:31 - 2015-01-04 22:31 - 00000112 ____H () C:\ProgramData\help.bat 2015-01-04 22:31 - 2015-01-04 22:31 - 00000099 ____H () C:\iexplore.bat 2015-01-04 22:31 - 2015-01-04 22:31 - 00000008 __RSH () C:\Users\Все пользователи\ntuser.pol 2015-01-04 22:31 - 2015-01-04 22:31 - 00000008 __RSH () C:\ProgramData\ntuser.pol 2015-01-04 22:31 - 2014-11-27 04:10 - 00815280 ____H (Microsoft Corporation) C:\iехplоrе.bаt.exe 2015-01-04 22:30 - 2015-01-04 22:31 - 00000098 ____H () C:\firefox.bat 2015-01-04 22:30 - 2015-01-04 22:30 - 00000093 ____H () C:\launcher.bat 2015-01-04 22:30 - 2014-12-17 11:50 - 00466040 ____H (Opera Software) C:\lаunсhеr.bаt.exe 2015-01-04 22:30 - 2014-12-02 15:22 - 00337520 ____H (Mozilla Corporation) C:\firеfох.bаt.exe Task: {A5F0D40C-2C44-4A8A-9D58-87D287142B1A} - \{9E8E068C-3E32-47DE-AFBA-6CDC756E1B34} No Task File <==== ATTENTION Task: {FC8F6016-796F-4297-BD20-A67BC3052BC3} - \{2B881E6C-A230-4769-8E69-2D4FA8322AC6} No Task File <==== ATTENTION EmptyTemp: Reboot:
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
В Opera отключите расширения, которые сами не устанавливали, проверьте стартовые страницы и настройки поиска.
Очистите кэш и cookies-файлы браузеров и сообщите, что с проблемой.
WBR,
Vadim
Есть подвижки. Стартовые страницы все в норме. Некоторые посещении некоторых сайтов вообще все рекламные блоки и окна пропали. Но есть еще сайты, на которых все еще есть рекламные блоки интегрированные в дизайн. Но их намного меньше и пропали всплывающие окна.
Если реклама на самом сайте - помогут расширения типа Adblock.
Выполните скрипт в AVZ при наличии доступа в интернет:После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к броузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.Код:var LogPath : string; ScriptPath : string; begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false) end.
Выполните рекомендации после лечения.
WBR,
Vadim
Статистика проведенного лечения:
- Получено карантинов: 2
- Обработано файлов: 49
- В ходе лечения обнаружены вредоносные программы:
- c:\program files\surf slide\bin\{a6e69ea5-68b2-44cb-b523-a7ad0c8e92d3}.dll - not-a-virus:WebToolbar.Win32.Agent.bcy ( DrWEB: Trojan.BPlug.341 )
- c:\program files\surf slide\bin\surfslide.browseradapter.exe - not-a-virus:WebToolbar.Win32.Agent.bcy ( DrWEB: Trojan.BPlug.218, BitDefender: Gen:Variant.Adware.Graftor.159320 )
- c:\program files\surf slide\bin\surfslide.expextdll.dll - not-a-virus:WebToolbar.Win32.Agent.bcy
- c:\program files\surf slide\bin\surfslide.expext.exe - not-a-virus:WebToolbar.Win32.Agent.bcy
- c:\program files\surf slide\bin\surfslide.purbrowse.exe - not-a-virus:WebToolbar.Win32.Agent.bcy ( DrWEB: Trojan.BPlug.303 )
- c:\program files\surf slide\updatesurfslide.exe - not-a-virus:WebToolbar.Win32.Agent.bcy
- c:\program files\wordproser_1.10.0.5\service\wpsvc.exe - not-a-virus:AdWare.Win32.Vitruvian.a
- c:\users\администратор\appdata\local\convertad\con vertad.exe - not-a-virus:AdWare.Win32.ConvertAd.ec
- c:\users\836d~1\appdata\roaming\vooupdate\updatepr oc\bkup.dat - Trojan.BAT.Agent.anz
- c:\users\836d~1\appdata\roaming\vooupd~1\update~1\ update~1.exe - not-a-virus:AdWare.Win32.DealPly.brj ( AVAST4: Win32:Dropper-gen [Drp] )
- c:\windows\system32\drivers\{a6e69ea5-68b2-44cb-b523-a7ad0c8e92d3}gw.sys - not-a-virus:AdWare.Win32.Yotoon.kam ( DrWEB: Tool.NetFilter.313, BitDefender: Adware.BrowseFox.V )
Уважаемый(ая) Алексей111, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.