Показано с 1 по 15 из 15.

Подозрение на перехватчик (заявка № 225300)

  1. #1
    Junior Member Репутация
    Регистрация
    14.05.2019
    Сообщений
    15
    Вес репутации
    19

    Подозрение на перехватчик

    Здравствуйте.
    Есть подозрение на перехватчик действий пользователя. При стандартном сканировании AVZ ругался на Крипто-Про и TeamViewer. На всякий случай TW удалил, а Крипто-Про переустановил официальным дистрибутивом.
    Помогите, пожалуйста.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Mr.Slam, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста, поддержите проект.

  4. #3
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,210
    Вес репутации
    155
    Здравствуйте!

    Через Панель управления (Параметры) - Удаление программ (Приложения и возможности) - удалите нежелательное ПО:
    Кнопка "Яндекс" на панели задач
    Менеджер браузеров
    Временно отключите защитное ПО.
    Выполните скрипт в AVZ:

    Код:
    begin
     ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     ClearQuarantineEx(true);
     QuarantineFile('C:\ProgramData\Windows\csrss.exe', '');
     DeleteFile('C:\ProgramData\Windows\csrss.exe', '32');
     DeleteFile('C:\ProgramData\Windows\csrss.exe', '64');
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Client Server Runtime Subsystem', '32');
     RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Client Server Runtime Subsystem', '64');
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 3, true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.



    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.
    (Если окажется пустым - не страшно).



    Сделайте повторные логи по правилам. (CollectionLog)

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    14.05.2019
    Сообщений
    15
    Вес репутации
    19
    Файл карантина пустой и форум не дает его прикрепить, говоря, что он уже прикреплен, новые логи прикрепляю.
    Вложения Вложения

  7. #5
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,210
    Вес репутации
    155
    • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
    • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Запустить проверку") и дождитесь окончания сканирования.
    • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра).
    • Прикрепите отчет к своему следующему сообщению.

  8. Это понравилось:


  9. #6
    Junior Member Репутация
    Регистрация
    14.05.2019
    Сообщений
    15
    Вес репутации
    19
    Прикрепляю логи ADWCleaner
    Вложения Вложения

  10. #7
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,210
    Вес репутации
    155
    Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

    Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
    Когда программа запустится, нажмите Yes для соглашения с предупреждением.

    Нажмите кнопку Scan.
    После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

  11. Это понравилось:


  12. #8
    Junior Member Репутация
    Регистрация
    14.05.2019
    Сообщений
    15
    Вес репутации
    19
    Прикрепляю логи Farbar
    Вложения Вложения

  13. #9
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,210
    Вес репутации
    155
    Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
    • Отключите до перезагрузки антивирус.
    • Выделите следующий код:
      Код:
      Start::
      CreateRestorePoint:
      GroupPolicy: Restriction ? <==== ATTENTION
      CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
      BHO: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File
      BHO-x32: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File
      Toolbar: HKU\S-1-5-21-4047975597-1733798397-1250886424-1001 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
      FF ExtraCheck: C:\Program Files (x86)\mozilla firefox\defaults\pref\jc-webc-prefs.js [2018-01-23] <==== ATTENTION (Points to *.cfg file)
      FF ExtraCheck: C:\Program Files (x86)\mozilla firefox\jc-webc-cert.cfg [2018-01-23] <==== ATTENTION
      C:\Users\VPS\AppData\Local\Google\Chrome\User Data\Default\Extensions\gehngeifmelphpllncobkmimphfkckne
      C:\Users\VPS\AppData\Local\Google\Chrome\User Data\Default\Extensions\mdeldjolamfbcgnndjmjjiinnhbnbnla
      C:\Users\VPS\AppData\Local\Google\Chrome\User Data\Default\Extensions\ophgolkamabgkcofnafmgjoiblmhmnpf
      CHR HKLM-x32\...\Chrome\Extension: [cncgohepihcekklokhbhiblhfcmipbdh]
      CHR HKLM-x32\...\Chrome\Extension: [gehngeifmelphpllncobkmimphfkckne]
      CHR HKLM-x32\...\Chrome\Extension: [iakddmmledeclcodpbgebfkhegaaddge]
      CHR HKLM-x32\...\Chrome\Extension: [mdeldjolamfbcgnndjmjjiinnhbnbnla]
      EmptyTemp:
      Reboot:
      End::
    • Скопируйте выделенный текст (правой кнопкой - Копировать).
    • Запустите FRST (FRST64) от имени администратора.
    • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

    Компьютер будет перезагружен автоматически.

  14. Это понравилось:


  15. #10
    Junior Member Репутация
    Регистрация
    14.05.2019
    Сообщений
    15
    Вес репутации
    19
    Прикрепляю FixLog
    Вложения Вложения

  16. #11
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,210
    Вес репутации
    155
    Что из проблем сейчас осталось?

  17. #12
    Junior Member Репутация
    Регистрация
    14.05.2019
    Сообщений
    15
    Вес репутации
    19
    Проблема была в том, что при отправке письма с этого ПК, данные перехватывались, изменялись и приходили в измененном виде с другого, похожего ящика. Создавался новый ящик, но и с него данные некоторым адресатам приходили измененными. Сервис почтовый - mail.ru, адресаты - разные. Проблема - выборочная. Сейчас будем отслеживать дальше - устранена ли проблема, или нет.
    Могли бы вы в двух словах написать, что нашлось, и что удалось удалить?

  18. #13
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,210
    Вес репутации
    155
    Следы майнера и адварь.

  19. Это понравилось:


  20. #14
    Junior Member Репутация
    Регистрация
    14.05.2019
    Сообщений
    15
    Вес репутации
    19
    Спасибо вам большое за помощь!

  21. #15
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.11.2007
    Сообщений
    4,210
    Вес репутации
    155
    Цитата Сообщение от Mr.Slam Посмотреть сообщение
    будем отслеживать дальше
    Пока наблюдаете, проделайте завершающие шаги:
    1.
    • Пожалуйста, запустите adwcleaner.exe
    • В меню Параметры прокрутите вниз и выберите Удалить.


    Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
    Компьютер перезагрузится.

    Остальные утилиты лечения и папки можно просто удалить.

    2.
    • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
    • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
    • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
    • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
    • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
    • Прикрепите этот файл к своему следующему сообщению.

Похожие темы

  1. Ответов: 2
    Последнее сообщение: 29.01.2009, 08:50
  2. Ответов: 1
    Последнее сообщение: 19.09.2008, 23:58
  3. Ответов: 1
    Последнее сообщение: 31.05.2008, 20:33
  4. Ответов: 2
    Последнее сообщение: 12.02.2008, 15:11
  5. Подозрение - перехватчики API
    От Homunculus в разделе Помогите!
    Ответов: 2
    Последнее сообщение: 30.01.2008, 21:59

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00768 seconds with 20 queries