Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Появились скрытые копии ярлыков некоторых приложений. [not-a-virus:AdWare.NSIS.Agent.gx ] (заявка № 191247)

  1. #1
    Junior Member (OID) Репутация
    Регистрация
    13.10.2015
    Сообщений
    20
    Вес репутации
    8

    Thumbs up Появились скрытые копии ярлыков некоторых приложений. [not-a-virus:AdWare.NSIS.Agent.gx ]

    Здравствуйте, прошу вашей помощи. Получилось так, что случайно установил браузер Амиго, Комету и всю прочую ересь от Майла, ну точнее оно скрыто установилось (галочек не было). Антивирь сразу начал ругаться и поудалял все полностью. Но вот я не мог перезапустить компьютер (кнопка перезагрузить была неактивна), доступ к интернету был закрыт и поиск среди файлов был недоступен (ввожу в строчку название файла - ноль реакции). После принудительной перезагрузки ОС начала восстановление раздела или что-то подобное. В общем доступ к интернету восстановился и всё стало на свои места. Но после всего этого на рабочем столе остались скрытые копии ярлыков браузеров, некоторых онлайн игр, а так же приложения Overwolf (такой оверлей для полноэкранных приложений). Более того, появился скрытый съемный диск Н, размером в 0 байт. Понятия не имею что это за ярлыки, раньше их не было (показ скрытых файлов\папок был включен постоянно), полагаю те ярлыки, которые не скрыты - шпионские, либо заражены каким-то рекламным вирусом. Прикрепляю к запросу все необходимые файлы, прошу помочь, как будет возможность.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,458
    Вес репутации
    342
    Уважаемый(ая) александр белянкин, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. Это понравилось:


  5. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,352
    Вес репутации
    3019
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
     QuarantineFile('C:\Users\Александр\AppData\Local\couponriser\config.json','');
     QuarantineFile('C:\Users\Александр\AppData\Local\couponriser\couponriser_stb.exe','');
     DeleteFile('C:\Users\Александр\AppData\Local\couponriser\couponriser_stb.exe','32');
     DeleteFile('C:\Users\Александр\AppData\Local\couponriser\config.json','32');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','couponriser');
     BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    Будет выполнена перезагрузка компьютера.

    Выполните скрипт в AVZ
    Код:
    begin
    CreateQurantineArchive('c:\quarantine.zip');
    end.
    c:\quarantine.zip пришлите по красной ссылке Прислать запрошенный карантин над первым сообщением в Вашей теме.

    Сделайте лог CheckBrowsers' Lnk

    Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. Это понравилось:


  7. #4
    Junior Member (OID) Репутация
    Регистрация
    13.10.2015
    Сообщений
    20
    Вес репутации
    8
    Файл сохранён как 151014_230805_quarantine_561ea8155700e.zip
    Размер файла 307460
    MD5 f7a04987cfda19ef9f8a1055c9a24010
    Карантин отправлен. Архив virusinfo_syscure.zip не создался во время выполнения скрипта. У меня и в первый раз возникли проблемы с его созданием, я так и не понял как его создал в первый раз. Если не трудно, то скажите как создать этот лог. Отправляю новые логи.

    - - - - -Добавлено - - - - -

    Все таки создал четвертый лог. Прикрепляю его. Во время сканирования АВЗшкой, Касперский удалил следующий файл, посчитав его за угрозу: http://prntscr.com/8rbpb0 (ссылка на фотохостинг).
    Вложения Вложения

  8. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,352
    Вес репутации
    3019
    Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.
    1. Распакуйте архив с утилитой в отдельную папку.
    2. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке



    3. Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
    4. Прикрепите этот отчет к своему следующему сообщению.

    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
    • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


    1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    2. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

    3. Нажмите кнопку Scan.
    4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.
    5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. Это понравилось:


  10. #6
    Junior Member (OID) Репутация
    Регистрация
    13.10.2015
    Сообщений
    20
    Вес репутации
    8
    Отправляю новые логи, скрытые ярлыки браузеров были удалены, но скрытые ярлыки WoT и Overwolf как и скрытый съемный носитель на 0 байт остались.
    Вложения Вложения

  11. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,352
    Вес репутации
    3019
    1. Откройте Блокнот и скопируйте в него приведенный ниже текст
    Код:
    CreateRestorePoint:
    CHR Extension: (couponriser) - C:\Users\Александр\AppData\Local\Google\Chrome\User Data\Default\Extensions\ojfjlkbokmcgmfaeagbeenakdepeldpc [2015-10-13]
    OPR Extension: (couponriser) - C:\Users\Александр\AppData\Roaming\Opera Software\Opera Stable\Extensions\ojfjlkbokmcgmfaeagbeenakdepeldpc [2015-10-13]
    2015-10-13 20:06 - 2015-10-13 22:38 - 00000000 ____D C:\Users\Александр\AppData\Local\couponriser
    2015-10-13 20:04 - 2015-10-13 20:04 - 00000000 ____D C:\Users\Александр\AppData\Roaming\Browsers
    C:\Users\Александр\AppData\Local\Temp\AmigoDistrib.exe
    C:\Users\Александр\AppData\Local\Temp\couponriser_stb.exe
    C:\Users\Александр\AppData\Local\Temp\enxcript.exe
    C:\Users\Александр\AppData\Local\Temp\mailruhomesearchvbm.exe
    C:\Users\Александр\AppData\Local\Temp\tmp5DF6.exe
    C:\Users\Александр\AppData\Local\Temp\vuupc.exe
    Task: {401C3236-0B94-4889-9564-15160EDDC319} - \Обновление Браузера Яндекс  -> No File <==== ATTENTION
    Reboot:
    2. Нажмите ФайлСохранить как
    3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool
    4. Укажите Тип файлаВсе файлы (*.*)
    5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить
    6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
    • Обратите внимание, что компьютер будет перезагружен.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. Это понравилось:


  13. #8
    Junior Member (OID) Репутация
    Регистрация
    13.10.2015
    Сообщений
    20
    Вес репутации
    8
    Отправляю новые логи. Лог заполнен ерорами, и компьютер не перезагружался. Программу запускал от имени адм. непонятно что это...
    Вложения Вложения

  14. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,352
    Вес репутации
    3019
    Не знаю, как можно было копировать так, что из скрипта пропали все слэши

    Переделывайте
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. Это понравилось:


  16. #10
    Junior Member (OID) Репутация
    Регистрация
    13.10.2015
    Сообщений
    20
    Вес репутации
    8
    Как-то нелепо получилось. Извините. Вот новый лог. Но опять же, ярлык ВоТ и Овервульф + съемный скрытый раздел на 0 байт остались.
    Вложения Вложения

  17. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,352
    Вес репутации
    3019
    C:\Users\Александр\AppData\Roaming\Microsoft\Windo ws\Start Menu\Programs\Overwolf\Оvеrwolf.lnk
    C:\Users\Александр\Desktop\lаuncher - Ярлык.lnk
    C:\Users\Александр\Desktop\WоTLаunсhеr - Ярлык.lnk
    C:\Users\Public\Desktop\Оvеrwоlf.lnk
    скопируйте в окно запущенной программы ClearLNK
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. Это понравилось:


  19. #12
    Junior Member (OID) Репутация
    Регистрация
    13.10.2015
    Сообщений
    20
    Вес репутации
    8
    Прикрепляю лог. Удалились основные ярлыки, скрытые остались, делать их видимыми и использовать их? Так же остался скрытый съемный диск.
    Вложения Вложения

  20. #13
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,352
    Вес репутации
    3019
    Сделайте лог CheckBrowsers' Lnk еще раз
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  21. Это понравилось:


  22. #14
    Junior Member (OID) Репутация
    Регистрация
    13.10.2015
    Сообщений
    20
    Вес репутации
    8
    Вот, держите.
    Вложения Вложения

  23. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,352
    Вес репутации
    3019
    Скрытые ярлыки отобразите, убрав соответствующий атрибут в свойствах

    C:\Users\Александр\AppData\Roaming\Microsoft\Windo ws\Start Menu\Programs\couponriser\couponriser.lnk
    C:\Users\Александр\AppData\Roaming\Microsoft\Windo ws\Start Menu\Programs\couponriser\Uninstall.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\application extension\application extension.lnk
    эти просто удалите
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  24. Это понравилось:


  25. #16
    Junior Member (OID) Репутация
    Регистрация
    13.10.2015
    Сообщений
    20
    Вес репутации
    8
    Все готово. А скрытый носитель как-нибудь можно убрать?

  26. #17
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,352
    Вес репутации
    3019
    Сделайте скриншот этого скрытого диска
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  27. Это понравилось:


  28. #18
    Junior Member (OID) Репутация
    Регистрация
    13.10.2015
    Сообщений
    20
    Вес репутации
    8

  29. #19
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,352
    Вес репутации
    3019
    У Вас 3G-модем скорее всего со встроенным кардридером
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  30. Это понравилось:


  31. #20
    Junior Member (OID) Репутация
    Регистрация
    13.10.2015
    Сообщений
    20
    Вес репутации
    8
    Хм... действительно это так, а я уже думал, что вирус создал собственную базу данных на компе в виде этого носителя, или что-то подобное. Спасибо, проблема решена)

  • Уважаемый(ая) александр белянкин, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 2
      Последнее сообщение: 07.08.2015, 14:18
    2. Ответов: 2
      Последнее сообщение: 22.02.2015, 14:18
    3. Ответов: 6
      Последнее сообщение: 24.12.2013, 22:22
    4. Ответов: 3
      Последнее сообщение: 06.02.2013, 14:56
    5. Ответов: 25
      Последнее сообщение: 02.07.2010, 09:02

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00929 seconds with 17 queries