Показано с 1 по 11 из 11.

Подмена ярлыков браузеров на .bat [HEUR:Trojan.Win32.KillFiles, not-a-virus:AdWare.Win32.Eorezo.feyg ] (заявка № 196334)

  1. #1
    Junior Member Репутация
    Регистрация
    21.07.2008
    Сообщений
    6
    Вес репутации
    36

    Подмена ярлыков браузеров на .bat [HEUR:Trojan.Win32.KillFiles, not-a-virus:AdWare.Win32.Eorezo.feyg ]

    После установки нескольких программ (видимо было вредоносное ПО) начали подменяться ярлыки браузеров на нечто вроде "C:\ProgramData\GRIwxkWmG\fESVJi4.bat" вместо ярлыка на mozilla firefox. При запуске открывается браузер с рекламными страницами. Удаление папок с этими .bat файлами помогает только до перезагрузки компьютера.
    Видел подобные темы, но не разобрался по ним, как вылечить эту пакость.
    Заранее благодарю за помощь.
    Прилагаю файлы, созданные avz4 и HijackThis. Система windows 8 64bit
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,457
    Вес репутации
    343
    Уважаемый(ая) DeZeRt, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,448
    Вес репутации
    730
    Внимание !!! База поcледний раз обновлялась 04.09.2015 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз). Протокол антивирусной утилиты AVZ версии 4.45.
    Пожалуйста, обновите базы и сделайте новые логи.

    - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.


    - сделайте лог Check Browsers' LNK by Dragokas & regist. Заархивируйте его и прикрепите к сообщению.

  5. #4
    Junior Member Репутация
    Регистрация
    21.07.2008
    Сообщений
    6
    Вес репутации
    36
    Ссылка на анализ файла карантина:
    http://virusinfo.info/virusdetector/...5032CF277FE517
    Во вложениях лог АВЗ после обновления баз и лог от второй программы.

    UPD:
    Сканирование файла карантина завершено
    Вложения Вложения
    Последний раз редактировалось DeZeRt; 27.01.2016 в 15:00.

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,448
    Вес репутации
    730
    Здравствуйте!

    1) Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
     ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     ClearQuarantineEx(true);
     TerminateProcessByName('c:\program files (x86)\gmsd_ru_005010219\gmsd_ru_005010219.exe');
     TerminateProcessByName('c:\program files (x86)\edc7c900-1453312734-815c-35b5-4c72b9b769f7\knsl66a3.tmpfs');
     TerminateProcessByName('c:\users\Вика\appdata\local\gmsd_ru_005010219\upgmsd_ru_005010219.exe');
     StopService('vezoqyxezbt');
     QuarantineFile('c:\program files (x86)\gmsd_ru_005010219\gmsd_ru_005010219.exe', '');
     QuarantineFile('c:\program files (x86)\edc7c900-1453312734-815c-35b5-4c72b9b769f7\knsl66a3.tmpfs', '');
     QuarantineFile('c:\users\Вика\appdata\local\gmsd_ru_005010219\upgmsd_ru_005010219.exe', '');
     QuarantineFileF('C:\Program Files (x86)\MPC Cleaner', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFile('C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk', '');
     QuarantineFile('C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\firefox - Ярлык.lnk', '');
     QuarantineFile('C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Intеrnеt Ехрlоrеr.lnk', '');
     QuarantineFile('C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mail.Ru.lnk', '');
     QuarantineFile('C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mоzillа Firеfох.lnk', '');
     QuarantineFile('C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Yаndех.lnk', '');
     QuarantineFile('C:\Users\Вика\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk', '');
     QuarantineFile('C:\Users\Вика\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Intеrnеt Ехрlоrеr.lnk', '');
     QuarantineFile('C:\Users\Вика\Desktop\firefox - Ярлык.lnk', '');
     QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk', '');
     QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mоzillа Firеfох.lnk', '');
     QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome\Gооglе Сhrоmе.lnk', '');
     QuarantineFile('C:\ProgramData\FipkiP\UsTVImTaL5.bat', '');
     QuarantineFile('C:\ProgramData\GRIwxkWmG\fESVJi4.bat', '');
     QuarantineFile('C:\Program Files (x86)\Google\Chrome\chrome.bat', '');
     QuarantineFileF('C:\ProgramData\FipkiP', '*', true, '', 0, 0);
     QuarantineFileF('C:\ProgramData\GRIwxkWmG', '*', true, '', 0, 0);
     QuarantineFile('C:\Users\Вика\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Yandex\Yаndех.lnk', '');
     QuarantineFile('C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооglе Сhrоmе.lnk', '');
     QuarantineFile('C:\Users\Вика\AppData\Local\Yandex\YandexBrowser\Application\browser.bat', '');
     QuarantineFile('C:\Users\Public\Desktop\Avast SafeZone Browser.lnk', '');
     QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Avast SafeZone Browser.lnk', '');
     QuarantineFile('C:\ProgramData\vHlyxaS\pyuHje3.bat', '');
     QuarantineFileF('C:\ProgramData\vHlyxaS', '*', true, '', 0, 0);
     DeleteFile('c:\program files (x86)\gmsd_ru_005010219\gmsd_ru_005010219.exe', '32');
     DeleteFile('c:\program files (x86)\edc7c900-1453312734-815c-35b5-4c72b9b769f7\knsl66a3.tmpfs', '32');
     DeleteFile('c:\users\Вика\appdata\local\gmsd_ru_005010219\upgmsd_ru_005010219.exe', '32');
     DeleteFile('C:\ProgramData\FipkiP\UsTVImTaL5.bat', '32');
     DeleteFile('C:\ProgramData\FipkiP\UsTVImTaL5.bat', '');
     DeleteFile('C:\ProgramData\GRIwxkWmG\fESVJi4.bat', '');
     DeleteFile('C:\Program Files (x86)\Google\Chrome\chrome.bat', '');
     DeleteFile('C:\Users\Вика\AppData\Local\Yandex\YandexBrowser\Application\browser.bat', '');
     DeleteFile('C:\ProgramData\vHlyxaS\pyuHje3.bat', '');
     ExecuteFile('schtasks.exe', '/delete /TN "ASC8_PerformanceMonitor" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "Uninstaller_SkipUac_Вика" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "{061F44AA-FB13-4B5B-B0C7-4FF2C32FA294}" /F', 0, 15000, true);
     DeleteService('vezoqyxezbt');
     DeleteFileMask('C:\Program Files (x86)\MPC Cleaner', '*', true);
     DeleteFileMask('C:\ProgramData\FipkiP', '*', true);
     DeleteFileMask('C:\ProgramData\GRIwxkWmG', '*', true);
     DeleteFileMask('C:\ProgramData\vHlyxaS', '*', true);
     DeleteDirectory('C:\Program Files (x86)\MPC Cleaner');
     DeleteDirectory('C:\ProgramData\FipkiP');
     DeleteDirectory('C:\ProgramData\GRIwxkWmG');
     DeleteDirectory('C:\ProgramData\vHlyxaS');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'gmsd_ru_005010219');
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'upgmsd_ru_005010219.exe');
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 3, true);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.


    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.



    2) - Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите:
    Код:
    C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооglе Сhrоmе.lnk
    C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk
    C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\firefox - Ярлык.lnk
    C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Intеrnеt Ехрlоrеr.lnk
    C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mail.Ru.lnk
    C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mоzillа Firеfох.lnk
    C:\Users\Вика\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Yаndех.lnk
    C:\Users\Вика\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk
    C:\Users\Вика\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Intеrnеt Ехрlоrеr.lnk
    C:\Users\Вика\Desktop\firefox - Ярлык.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mоzillа Firеfох.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome\Gооglе Сhrоmе.lnk
    C:\Users\Вика\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Yandex\Yаndех.lnk
    C:\Users\Public\Desktop\Avast SafeZone Browser.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Avast SafeZone Browser.lnk
    C:\Users\UpdatusUser\Desktop\MaxDownload.lnk
    C:\Users\Вика\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\ASPackage\Configure.lnk
    C:\Users\Вика\Desktop\MaxDownload.lnk
    C:\Users\Public\Desktop\Advanced SystemCare 8.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Advanced SystemCare 8\Advanced SystemCare 8.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Advanced SystemCare 8\Protect.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Advanced SystemCare 8\Toolbox.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Advanced SystemCare 8\Turbo Boost.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Advanced SystemCare 8\Деинсталлировать Advanced SystemCare.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Intel\Intel(R) Graphics and Media Control Panel.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\MaxDownload\MaxDownload.lnk
    C:\ProgramData\Microsoft\Windows\Start Menu\Programs\MaxDownload\Uninstall.lnk
    3) - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

    4)
    • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
    • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
    • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S1].txt.
    • Прикрепите отчет к своему следующему сообщению.

  7. #6
    Junior Member Репутация
    Регистрация
    21.07.2008
    Сообщений
    6
    Вес репутации
    36
    Прикрепил файл карантина. К сожалению забыл перед проверкой отключить интернет и антивирус, после перезагрузки повторил действие с отключенным интернетом и антивирусом. Если надо, могу прислать второй файл карантина.

    Сейчас попробую перезагрузить компьютер и проверить сохранилась ли проблема.

    UPD:
    Не помогло. Убитые ярлыки на рабочем столе вновь появились и ведут к .bat файлам.
    Вложения Вложения
    Последний раз редактировалось DeZeRt; 27.01.2016 в 18:13.

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,448
    Вес репутации
    730
    Здравствуйте!

    Загрузитесь в безопасный режим.

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
     ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     ClearQuarantineEx(true);
     TerminateProcessByName('c:\program files (x86)\sersoft\j2foxa.exe');
     QuarantineFileF('c:\program files (x86)\sersoft\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFileF('C:\Program Files (x86)\MPC Cleaner\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFileF('C:\Users\Вика\AppData\Local\Kometa\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFileF('C:\Users\Вика\AppData\Local\Pokki\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     QuarantineFile('c:\program files (x86)\sersoft\j2foxa.exe', '');
     DeleteFile('c:\program files (x86)\sersoft\j2foxa.exe', '32');
     ExecuteFile('schtasks.exe', '/delete /TN "ASC8_SkipUac_Вика" /F', 0, 15000, true);
     DeleteFileMask('C:\Program Files (x86)\MPC Cleaner\', '*', true);
     DeleteFileMask('C:\Users\Вика\AppData\Local\Kometa\', '*', true);
     DeleteFileMask('C:\Users\Вика\AppData\Local\Pokki\', '*', true);
     DeleteDirectory('C:\Program Files (x86)\MPC Cleaner\');
     DeleteDirectory('C:\Users\Вика\AppData\Local\Kometa\');
     DeleteDirectory('C:\Users\Вика\AppData\Local\Pokki\');
     QuarantineFileF('C:\Program Files (x86)\gmsd_ru_005010219', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0);
     DeleteFileMask('C:\Program Files (x86)\gmsd_ru_005010219', '*', true);
     DeleteDirectory('C:\Program Files (x86)\gmsd_ru_005010219');
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'kometaup');
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'Application Restart #3');
     ClearHostsFile;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

    - Удалите в AdwCleaner всё кроме папок от mail.ru и Yandex - если программами от mail.ru и Yandex не пользуетесь, то их тоже удалите. Отчет после удаления прикрепите.

  9. #8
    Junior Member Репутация
    Регистрация
    21.07.2008
    Сообщений
    6
    Вес репутации
    36
    Спасибо, попробую. К сожалению, сейчас у меня нет прямого доступа к компьютеру (до сих пор по удаленке пытался что-то сделать). Смогу выполнить Ваши указания не раньше, чем в пятницу. Прошу не закрывать тему, как только все сделаю - выложу логи.

  10. #9
    Junior Member Репутация
    Регистрация
    21.07.2008
    Сообщений
    6
    Вес репутации
    36
    Выполнил Ваши указания. Почему-то зип файл карантина не создался, поэтому его не отослал.
    Во вложениях остальные файлы.
    Параллельно заметил, что удаляемый вашими скриптами ярлык MPC Cleaner-а при перезагрузке вновь появляется. Полчаса с ним пободался, вроде снес.
    После выполнения скрипта в сэйф-моде и сноса MPC симптомы вируса вроде пропали.
    Надеюсь не вылезут вновь.
    Спасибо за помощь!!!
    Вложения Вложения

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,448
    Вес репутации
    730
    1)
    Цитата Сообщение от DeZeRt Посмотреть сообщение
    Почему-то зип файл карантина не создался, поэтому его не отослал.
    Пришлите в карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы
    Либо если будете выполнять сегодня, то можно собрать таким скриптом AVZ
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    end.
    2) - Удалите в AdwCleaner всё кроме папок от mail.ru и Yandex - если программами от mail.ru и Yandex не пользуетесь, то их тоже удалите. Отчет после удаления прикрепите.

    3) Сделайте свежий лог Check Browsers' LNK by Dragokas & regist.

  12. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 66
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\program files (x86)\edc7c900-1453312734-815c-35b5-4c72b9b769f7\knsl66a3.tmpfs - not-a-virus:AdWare.Win32.AdSvc.zz
      2. c:\program files (x86)\gmsd_ru_005010219\gmsd_ru_005010219.exe - not-a-virus:AdWare.Win32.Eorezo.feyg
      3. c:\program files (x86)\mpc cleaner\exe\adc_qd00000.exe - HEUR:Trojan.Win32.KillFiles
      4. c:\program files (x86)\mpc cleaner\uninstdelete.exe - HEUR:Trojan.Win32.KillFiles
      5. c:\users\вика\appdata\local\gmsd_ru_005010219\upgm sd_ru_005010219.exe - not-a-virus:AdWare.Win32.Eorezo.feyg


  • Уважаемый(ая) DeZeRt, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 11
      Последнее сообщение: 01.01.2016, 13:22
    2. Подмена ярлыков браузеров.
      От Moreno в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 19.11.2015, 01:40
    3. Подмена ярлыков броузеров и пр. мусор.
      От Алексей Каневский в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 12.11.2015, 22:50
    4. Подмена ярлыков браузера на Browsers\browser0.bat
      От Fedor2015 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 28.09.2015, 18:33
    5. Ответов: 19
      Последнее сообщение: 16.03.2015, 20:44

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00173 seconds with 17 queries