Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 24.

Вирус, максирующийся под privoxy.exe, и прочие вредоносные программы. (заявка № 193670)

  1. #1
    Junior Member (OID) Репутация
    Регистрация
    28.11.2015
    Сообщений
    15
    Вес репутации
    31

    Вирус, максирующийся под privoxy.exe, и прочие вредоносные программы.

    Здравствуйте.

    Обнаружил, что на компьютере есть программа privoxy со своей службой, которая ставит в настройках всего, что выходит в Интернет (в том числе Настройки Интернета в панели управления Windows), прокси через локалхост, который по идее должна добавлять рекламу во все мои браузеры. Проблема в том, что несмотря на любое удаление или использование CureIT/KVRT в Безопасном режиме, Привокси возникает снова и снова после перезагрузки через день-другой, несмотря на то, что ловить мне его больше негде, так как мой Firefox обвешан NoScript, Ghostery и прочими вещами. Эти две антивирусные программы, CureIT/KVRT, кстати, ведут себя странно, то принимают Привокси за вирус, то нет, иногда находили целые трояны, а после не находят ничего.

    Пункт первый Диагностики не выполнял, потому что у меня 64-битная система, поэтому лога всего два.
    Вложения Вложения
    Последний раз редактировалось Кирилл Терещук; 30.11.2015 в 20:03.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Кирилл Терещук, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
    • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


    1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
    2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

    3. Нажмите кнопку Scan.
    4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.
    5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. Это понравилось:


  6. #4
    Junior Member (OID) Репутация
    Регистрация
    28.11.2015
    Сообщений
    15
    Вес репутации
    31
    Пожалуйста.
    Вложения Вложения

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:
    Код:
    CreateRestorePoint:
    ProxyServer: [S-1-5-21-239968906-637643123-3086194783-1000] => 127.0.0.1:8118
    CHR HKU\S-1-5-21-239968906-637643123-3086194783-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [bknbnapaddjdnbilpmlacdkjdkjmbjhd] - hxxp://clients2.google.com/service/update2/crx
    CHR HKU\S-1-5-21-239968906-637643123-3086194783-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [fcfenmboojpjinhpgggodefccipikbpd] - hxxps://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [bknbnapaddjdnbilpmlacdkjdkjmbjhd] - hxxp://clients2.google.com/service/update2/crx
    S4 PrivoxyService; C:\Program Files (x86)\Softcomp Software\privoxy.exe [371200 2015-11-30] (The Privoxy team - www.privoxy.org) [File not signed] <==== ATTENTION
    2015-11-25 20:52 - 2013-12-05 19:55 - 00000000 ____D C:\Users\wangjihua
    2015-11-25 20:52 - 2013-12-05 19:14 - 00000000 ____D C:\Users\wangzhisong
    C:\Program Files (x86)\Softcomp Software
    Task: {91E7FFCF-2CF4-4777-B410-B4B125368A2F} - \Admin Cleaner -> No File <==== ATTENTION
    EmptyTemp:
    Reboot:
    и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.
    Отключите до перезагрузки антивирус, закройте все браузеры, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
    Компьютер будет перезагружен автоматически.
    WBR,
    Vadim

  8. Это понравилось:


  9. #6
    Junior Member (OID) Репутация
    Регистрация
    28.11.2015
    Сообщений
    15
    Вес репутации
    31
    Пожалуйста.
    Вложения Вложения

  10. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Проблема решена?
    WBR,
    Vadim

  11. #8
    Junior Member (OID) Репутация
    Регистрация
    28.11.2015
    Сообщений
    15
    Вес репутации
    31
    Если честно, понятия не имею. Он всегда через пару дней появлялся снова, поэтому так сразу трудно сказать.

  12. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Само собой такое не появляется. Что-то запускаете или устанавливаете нехорошее.

    Загрузите SecurityCheck by glax24 отсюда и сохраните на Рабочем столе.
    Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запуск от имени администратора (если Вы используете Windows Vista/7/8/10).
    Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу.
    Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
    Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt.

    Приложите этот файл к своему следующему сообщению.
    WBR,
    Vadim

  13. #10
    Junior Member (OID) Репутация
    Регистрация
    28.11.2015
    Сообщений
    15
    Вес репутации
    31
    К сожалению, я не могу скачать эту программу оттуда, даже после регистрации: "У Вас нет прав для просмотра этой страницы или для выполнения этого действия."

    upd: по ссылке не работало, но я зашёл в тему вручную и скачал. Вот лог:
    Вложения Вложения

  14. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Windows Firewall (MpsSvc) - The service has stopped
    Системный брандмауэр лучше включить и настроить, снижает угрозу проникновения.

    Windows Defender (disabled and up to date)
    Тоже лучше включить, какой-никакой а антивирус.

    Microsoft Silverlight v.5.1.40620.0 Warning! Download Update
    Bonjour v.3.0.0.10 Warning! Download Update
    iTunes v.12.1.2.27 Warning! Download Update
    Эти приложения лучше иметь обновлёнными, есть уязвимости, используемые для взлома системы.
    WBR,
    Vadim

  15. Это понравилось:


  16. #12
    Junior Member (OID) Репутация
    Регистрация
    28.11.2015
    Сообщений
    15
    Вес репутации
    31
    Бонжур удалил, Сильверлайт и айТьюнс обновил. Спасибо! Пока вроде прокси не появляется.

  17. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Удалите папку C:\FRST со всем содержимым.

    Выполните рекомендации после лечения.
    WBR,
    Vadim

  18. #14
    Junior Member (OID) Репутация
    Регистрация
    28.11.2015
    Сообщений
    15
    Вес репутации
    31
    Спасибо вам огромное за помощь!

  19. #15
    Junior Member (OID) Репутация
    Регистрация
    28.11.2015
    Сообщений
    15
    Вес репутации
    31
    Здравствуйте, а как-то можно переоткрыть тему? Просто произошло то, о чем и я говорил, после пары дней затишья всё вернулось:

    - настройки браузера Firefox сбросились (замечал такое раньше, обнулились все исключения NoScript и Ghostery, хистори, настройки плагинов, настройки интерфейса и приватности), прокси браузера установилась на "использовать системную прокси"

    - в системную прокси прописалась локальная прокси

    - появились adware Privoxy и HDFG web

    Заметил я это только потому, что программа HDFG web вылетела с ошибкой, о чем система выдала уведомление

    При этом я не включаю никаких екзешников и прочих подозрительных файлов из сети, плагины против скриптов стоят, да и вообще я никогда ранее не ловил столь приставучую заразу. То есть, я никогда не был настолько глупым юзером, что постоянно ловил мелвейр и трояны. Такое ощущение, что она таки прописалась где-то в системе и всегда через некоторое время возникает вновь. Это не завязано ни на какие мои действия, просто вычищаю и через пару дней набор появляется заново. Может, это какой-то глубокий троян или руткит? Я слышал, что ставящий привокси троян как-то встраивается в браузер..

    Флешками не пользовался долгие годы..
    Последний раз редактировалось Кирилл Терещук; 09.12.2015 в 00:51.

  20. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Обновите базы AVZ - и новые логи, как вначале...
    WBR,
    Vadim

  21. #17
    Junior Member (OID) Репутация
    Регистрация
    28.11.2015
    Сообщений
    15
    Вес репутации
    31
    Держите.. Фарбар и пройтись CureIT нужно?
    Вложения Вложения

  22. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Выполните скрипт в AVZ:
    Код:
    begin
     QuarantineFile('C:\Program Files (x86)\Application Installer\ApplicationInstaller.exe', '');
     DeleteFile('C:\Program Files (x86)\Application Installer\ApplicationInstaller.exe', '32');
     DeleteFileMask('C:\Program Files (x86)\Application Installer', '*', true);
     DeleteDirectory('C:\Program Files (x86)\Application Installer');
     DelBHO('{CCF151D8-D089-449F-A5A4-D9909053F20F}');
     DelBHO('{0C4CC089-D306-440D-9772-464E226F6539}');
     ExecuteFile('schtasks.exe', '/delete /TN "Application Installer Uninstaller" /F', 0, 15000, true);
     DelCLSID('{dd230880-495a-11d1-b064-008048ec2fc5}');
    ExecuteSysClean;
     ExecuteWizard('TSW', 2, 2, true);
    RebootWindows(false);
    end.
    Компьютер перезагрузится.
    Выполните в AVZ скрипт:
    Код:
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Далее делайте логи FRST, дополнительно установите галочку "90 Days Files".
    WBR,
    Vadim

  23. #19
    Junior Member (OID) Репутация
    Регистрация
    28.11.2015
    Сообщений
    15
    Вес репутации
    31
    Пожалуйста.
    Вложения Вложения
    • Тип файла: txt FRST.txt (74.2 Кб, 2 просмотров)

  24. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,481
    Вес репутации
    1058
    Примените такой fixlist.txt:
    Код:
    CreateRestorePoint:
    (The Privoxy team - www.privoxy.org) C:\Program Files (x86)\Softcomp Software\privoxy.exe
    R2 PrivoxyService; C:\Program Files (x86)\Softcomp Software\privoxy.exe [371200 2015-12-08] (The Privoxy team - www.privoxy.org) [File not signed] <==== ATTENTION
    2015-12-08 18:48 - 2015-12-08 18:48 - 00000000 ____D C:\Program Files (x86)\Softcomp Software
    Reboot:
    После перезагрузки прикрепите Fixlog.txt.
    WBR,
    Vadim

  • Уважаемый(ая) Кирилл Терещук, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 6
      Последнее сообщение: 05.11.2015, 21:10
    2. Обнаружены вредоносные программы
      От Nesta в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 08.09.2015, 11:41
    3. Вредоносные программы
      От Алексей Кривоконев в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 27.03.2015, 18:22
    4. Обнаружены вредоносные программы.
      От Кромвель в разделе Помогите!
      Ответов: 30
      Последнее сообщение: 23.11.2009, 22:15
    5. Подозрение на вредоносные программы
      От AndreyDKB в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 22.02.2009, 10:11

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00974 seconds with 20 queries