Показано с 1 по 9 из 9.

Китайский вирус рекламы (заявка № 181738)

  1. #1
    Junior Member Репутация
    Регистрация
    13.04.2015
    Сообщений
    4
    Вес репутации
    34

    Китайский вирус рекламы

    Подхватил китайский вирус, все браузеры запускались через какие то батники, открывалась левая вкладка. Касперский нашел что-то, удалил. Переустановил хром, запускается нормально, но есть реклама на всех страничках, особенно ВК.
    P.S. Система 64-битная, как я понял, от AVZ должно быть одно вложение, а не два...
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) PicNick, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    QuarantineFile('C:\Program Files (x86)\Torrent Search\J2QfL7BU_T.exe','');
     QuarantineFile('C:\Users\Povelitel\AppData\Roaming\eTranslator\eTranslator.exe','');
     QuarantineFile('C:\Users\Povelitel\AppData\Local\Yandex\browser.bat','');
     QuarantineFile('C:\Program Files (x86)\Google\chrome.bat','');
     TerminateProcessByName('c:\program files (x86)\application assistance\ap.exe');
     QuarantineFile('c:\program files (x86)\application assistance\ap.exe','');
     DeleteFile('c:\program files (x86)\application assistance\ap.exe','32');
     DeleteFile('C:\Program Files (x86)\Google\chrome.bat','32');
     DeleteFile('C:\Users\Povelitel\AppData\Local\Yandex\browser.bat','32');
     DeleteFile('C:\Users\Povelitel\AppData\Local\Temp\_uninst_.bat','32');
     DeleteFile('C:\Users\Povelitel\AppData\Local\Temp\_uninst_25436140.bat','32');
     DeleteFile('C:\Users\Povelitel\AppData\Roaming\eTranslator\eTranslator.exe','32');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','eTranslator Automatic Update');
     DeleteFile('C:\Program Files (x86)\Torrent Search\J2QfL7BU_T.exe','32');
     DeleteFile('C:\WINDOWS\Tasks\Update Service for Torrent Search.job','64');
     DeleteFile('C:\WINDOWS\Tasks\Update Service for Torrent Search2.job','64');
     DeleteFile('C:\WINDOWS\system32\Tasks\Update Service for Torrent Search','64');
     DeleteFile('C:\WINDOWS\system32\Tasks\Update Service for Torrent Search2','64');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин над первым сообщением темы.

    Сделайте новые логи по правилам
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    13.04.2015
    Сообщений
    4
    Вес репутации
    34
    Скрипт выполнил, компьютер перезагрузился. В папке Quarantine появилась папка 2015-04-13, но, пустая. Наверное поэтому карантин прислать не получается, при просмотре карантина фалов просто нету...
    Вот новые логи:
    Вложения Вложения

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
    • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для со-глашения с предупреждением.
    • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    • Нажмите кнопку Scan.
    • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запуще-на программа. Пожалуйста, прикрепите отчет в следующем сообщении.
    • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, при-крепите его в следующем сообщении.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    13.04.2015
    Сообщений
    4
    Вес репутации
    34
    В файле addition.txt где, я так понял, в том числе перечисляются установленные программы, есть какая то прога, названная иероглифами - это взломанный китайский касперский, если что)) Проблемы вряд ли из за него, устанавливался он уже после заражения....
    И еще прямо в корневой папке диска С есть странные файлы, 100% их там раньше не было, заскринил их. А содержание у launcher.bat такое:
    start "" /I /B /D"C:\PROGRA~2\Opera\" "C:\PROGRA~2\Opera\launcher.exe" "http://fcasearch.ru"
    До чистки касперским открывался именно этот сайт...
    Изображения Изображения
    Вложения Вложения
    Последний раз редактировалось PicNick; 14.04.2015 в 21:36.

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
    Код:
    CreateRestorePoint:
    GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
    CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
    HKU\S-1-5-21-139083819-1938635601-268477387-1002\Software\Microsoft\Internet Explorer\Main,Search Page = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=f07b8b0a66f5ceb6fdb5c869da747ea6&text={searchTerms}
    HKU\S-1-5-21-139083819-1938635601-268477387-1002\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=f07b8b0a66f5ceb6fdb5c869da747ea6&text={searchTerms}
    SearchScopes: HKU\S-1-5-21-139083819-1938635601-268477387-1002 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3C} URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=f07b8b0a66f5ceb6fdb5c869da747ea6&text={searchTerms}
    SearchScopes: HKU\S-1-5-21-139083819-1938635601-268477387-1002 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3D} URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=f07b8b0a66f5ceb6fdb5c869da747ea6&text=
    CHR Extension: (Универсальный перевод для Chrome) - C:\Users\Povelitel\AppData\Local\Google\Chrome\User Data\Default\Extensions\gdalhedleemkkdjddjgfjmcnbpejpapp [2015-04-12]
    OPR Extension: (Универсальный перевод для Chrome) - C:\Users\Povelitel\AppData\Roaming\Opera Software\Opera Stable\Extensions\gdalhedleemkkdjddjgfjmcnbpejpapp [2015-04-12]
    OPR Extension: (No Name) - C:\Users\Povelitel\AppData\Roaming\Opera Software\Opera Stable\Extensions\iphpmnjjkbneokidkdkcdfhlhlimhnfj [2015-04-12]
    2015-04-13 00:35 - 2015-04-13 00:35 - 00000258 __RSH () C:\Users\Povelitel\ntuser.pol
    2015-04-12 20:51 - 2014-11-06 10:38 - 00056136 _____ (Baidu) C:\WINDOWS\system32\Drivers\BDMWrench_x64.sys
    2015-04-12 20:50 - 2015-04-13 00:36 - 00000000 ____D () C:\Users\Все пользователи\Baidu
    2015-04-12 20:50 - 2015-04-13 00:36 - 00000000 ____D () C:\ProgramData\Baidu
    2015-04-12 20:50 - 2015-04-12 20:50 - 00000000 ____D () C:\Users\Povelitel\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\ASPackage
    2015-04-12 20:50 - 2015-04-12 20:50 - 00000000 ____D () C:\Users\Povelitel\AppData\Roaming\E0E47DBF-1428861046-E211-A322-208984DD5DD7
    2015-04-12 20:50 - 2015-04-12 20:50 - 00000000 ____D () C:\Users\Povelitel\AppData\Roaming\Baidu
    2015-04-12 20:50 - 2015-04-12 20:50 - 00000000 ____D () C:\Users\Povelitel\AppData\Roaming\ASPackage
    2015-04-12 20:50 - 2015-04-12 20:50 - 00000000 ____D () C:\Program Files (x86)\Baidu
    2015-04-12 20:49 - 2015-04-13 21:54 - 00000000 ____D () C:\Program Files (x86)\Torrent Search
    2015-04-12 20:49 - 2015-04-13 16:31 - 00000000 ____D () C:\Program Files (x86)\Application Assistance
    2015-04-12 20:49 - 2015-04-13 00:35 - 00000258 __RSH () C:\Users\Все пользователи\ntuser.pol
    2015-04-12 20:49 - 2015-04-13 00:35 - 00000258 __RSH () C:\ProgramData\ntuser.pol
    2015-04-12 20:47 - 2015-04-13 21:54 - 00000000 ____D () C:\Users\Povelitel\AppData\Roaming\eTranslator
    2015-04-12 20:47 - 2015-04-12 20:47 - 00000143 ____H () C:\Users\Povelitel\Desktop\firefox.bat
    2015-04-12 20:47 - 2015-04-12 20:47 - 00000100 ____H () C:\iexplore.bat
    2015-04-12 20:47 - 2015-04-12 20:47 - 00000094 ____H () C:\launcher.bat
    2015-04-12 20:47 - 2015-04-07 10:25 - 00889976 ____H (Opera Software) C:\lаunсhеr.bаt.exe
    2015-04-12 20:47 - 2014-10-31 13:32 - 00815248 ____H (Microsoft Corporation) C:\iехplоrе.bаt.exe
    C:\Users\Povelitel\AppData\Local\Temp\Baidusd.Setup.3.0.0.4609.youqian_1050102107.exe
    Task: {BD0D40D8-3B07-44F8-B931-6D7DA00A1EF8} - \PassShow Update No Task File <==== ATTENTION
    Task: C:\WINDOWS\Tasks\PassShow Update.job => C:\Program Files (x86)\PassShow\PsUP.exe <==== ATTENTION
    Reboot:
    • Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    13.04.2015
    Сообщений
    4
    Вес репутации
    34
    Рекламы вроде как не стало, левых батников на рабочем столе и на С тоже. В платежки можно заходить? Хоть отблагодарю ваш проект, реально выручили)
    Вложения Вложения

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Цитата Сообщение от PicNick Посмотреть сообщение
    В платежки можно заходить?
    Заходите
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

Похожие темы

  1. Китайский Вирус
    От hateyou в разделе Помогите!
    Ответов: 20
    Последнее сообщение: 25.12.2014, 19:33
  2. Китайский вирус
    От lolocik в разделе Помогите!
    Ответов: 42
    Последнее сообщение: 02.12.2014, 16:43
  3. Китайский вирус
    От Qipe в разделе Помогите!
    Ответов: 19
    Последнее сообщение: 15.12.2009, 18:38
  4. Китайский вирус
    От Antonnio в разделе Помогите!
    Ответов: 16
    Последнее сообщение: 10.10.2007, 17:51

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01278 seconds with 20 queries