|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Нужна ПОМОЩЬ! Прилипла стартовая страница Yamkex в браузерах |
|
|
[решено] Нужна ПОМОЩЬ! Прилипла стартовая страница Yamkex в браузерах
|
Новый участник Сообщения: 11 |
Здравствуйте, друзья!
Помогите удалить вирус или троян или не понятно что это. ![]() По порядку: Не могу сказать как я эту фигню подхватил, но у меня такая проблема... Теперь во всех моих браузерах (Chrome, Explorer и т.д.) запускается стартовая страница YamKex.ru. Но ещё прикол в том, что при запуске Windows 7 Pro автоматически и самостоятельно запускается браузер Chrome с этой стартовой страницей? Когда я в браузере Хром сижу посещаю другие сайты или в поисковике, при клике на ссылки иногда появляются рекламные страницы сторонних сайтов, кликаю на ссылку 2-ой раз, перехожу нормально. YamKex никак не удаляется удалить!!!!!!!!!!!!!!!!!!!!!!! Я достаточно опытный пользователь, но уже всю голову сломал, не могу удалить эту стартовую страницу (проблема похожа типо с Welbata) Что делал и ничего не помогло вычислить и грохнуть: 1) Настройки Хром - нет следов и инфы 2) Host - чистый 3) Автозагрузках Windows - нет 4) В службах Windows - нет 5) В реестрах Windows - нет 6) В логах - нет 7) Ccleaner - нет данных 8) Куках - нет 9) drWeb Cureit - не нашёл 10) Panda - не нашёл 11) 4-е программы антитроянов (типо как SUPERAntiSpyware Free Edition) - не нашли !!! 12) Восстановление системы - не помогло 13) На сайтах антивирусных компаний - нет данных Короче все мои знания исчерпаны! Но проблема осталась прежней? Есть ещё варианты? Может это новейшие неизученные технологии вируса? ![]() ![]() ![]() ![]() ![]() |
|
Отправлено: 01:16, 17-11-2013 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать igor.savelyev.1@fb, привет.
Думаю мы поможем, но сначала помогите собрать все необходимые логи - Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему. 1-е сообщение темы по ссылке выполните всё в точности по инструкции. |
------- Отправлено: 03:06, 17-11-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 11
|
Профиль | Сайт | Отправить PM | Цитировать Благодарен за помощь!
Во вложении отчёт логов. |
Отправлено: 12:33, 18-11-2013 | #3 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Здравствуйте!
1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\POLY\AppData\Roaming\DSite\UPDATE~1\UPDATE~1.EXE',''); QuarantineFile('D:\PROGRAMS\NeoSpy\nspl.dll',''); DeleteFile('C:\Program Files\Internet Explorer\iexplore.url','32'); DeleteFile('C:\Program Files\Yandex\Punto Switcher\punto.url','32'); DeleteFile('C:\Users\Игорян\AppData\Local\Yandex\YandexBrowser\Application\browser.url'); DeleteFile('C:\Users\POLY\AppData\Roaming\DSite\UPDATE~1\UPDATE~1.EXE','32'); DeleteFile('C:\Windows\system32\Tasks\DSite','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. 2. После перезагрузки, выполните такой скрипт: Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. 3. Пофиксите в HijackThis следующие строчки: R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search O2 - BHO: Html5 geolocation provider - {9BFBA68E-E21B-458E-AE12-FE85E903D2C0} - (no file) O3 - Toolbar: Поиск WebAlta - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - mscoree.dll (file missing) O4 - Startup: Punto Switcher.lnk = C:\Program Files\Yandex\Punto Switcher\punto.url O9 - Extra button: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - (no file) O9 - Extra 'Tools' menuitem: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - (no file) В меню AVZ - Сервис - Поиск данных в реестре. В поле 'Образец' впишите webalta, нажмите 'Пуск'. После окончания сохраните протокол и выложите сюда. Поиск не закрывайте. 5.
Подробнее читайте в этом руководстве. |
Отправлено: 14:12, 18-11-2013 | #4 |
Ветеран Сообщения: 553
|
Профиль | Отправить PM | Цитировать + Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Из того что будет найдено, НИЧЕГО НЕ УДАЛЯЙТЕ САМОСТОЯТЕЛЬНО !!!
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. |
|
------- Отправлено: 14:37, 18-11-2013 | #5 |
Новый участник Сообщения: 11
|
Профиль | Сайт | Отправить PM | Цитировать Извиняюсь на поздний ответ! На работе в последнее время задерживаюсь.
Пока сделал рекомендации Katharsis. Во вложении отчёт. Ничего не удалял. |
Отправлено: 23:23, 20-11-2013 | #6 |
Новый участник Сообщения: 11
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sandor:
Пункт 2 - отправил на почтовый ящик Пункт 3 - профиксил Пункт 4 - прилагаю отчёт Export.txt Пункт 5 - прилагаю отчёт AdwCleaner[R0].txt Вроде смотрю по отчётам, подозрительных программ пока не вижу. Большинство программ знаю, свои. |
|
Отправлено: 00:23, 21-11-2013 | #7 |
Новый участник Сообщения: 11
|
Профиль | Сайт | Отправить PM | Цитировать Посмотрел отчёты, ничего не нашёл со словом "YamKex".
Но зараза Chrome так и запускается автоматически сам с этой стартовой страницей. Даже полное удаление и переустановка Хрюши не помогло. Вот блин! ![]() ![]() Оп-па! Нашёл упоминания "YamKex" в отчёте SITLog.txt, что отправлял на почту Sandor по пункту 2 quarantine.zip ![]() ![]() ![]() ![]() C:\Users\...\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk [C:\Program Files\Internet Explorer\iexplore.url (http://yamkex.ru/) (27.10.2013 22:54:09 43 байт)] C:\Users\...\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk [C:\Program Files\Internet Explorer\iexplore.url (http://yamkex.ru/) (27.10.2013 22:54:09 43 байт)] C:\Users\...\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk [C:\Users\Игорян\AppData\Local\Yandex\YandexBrowser\Application\browser.url (http://yamkex.ru/) (27.10.2013 22:54:09 43 байт)] C:\Users\...\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Punto Switcher.lnk [C:\Program Files\Yandex\Punto Switcher\punto.url (http://yamkex.ru/) (27.10.2013 22:54:09 43 байт)] |
Отправлено: 00:29, 21-11-2013 | #8 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать igor.savelyev.1@fb, все утилиты лечения следует запускать правой кнопкой - от имени администратора.
На результатах поиска AVZ щелкните правой кнопкой - Выделить все - Удалить отмеченные ключи. Если уже закрыли MBAM, повторите сканирование (можно только диск С) и удалите только: Цитата:
Подробнее читайте в этом руководстве. Повторите п.3 из этого сообщения, на этот раз запустив Hijackthis от имени администратора. Повторите комплект логов по правилам. |
|
Отправлено: 11:10, 21-11-2013 | #9 |
Новый участник Сообщения: 11
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Sandor:
Но в этот раз после сканирования не обнаружил вот это: HKCU\SOFTWARE\Microsoft\Internet Explorer\Search|SearchAssistant (Hijack.SearchPage) -> Плохо: (http://webalta.ru/search) Хорошо: (http://www.Google.com/) -> Действие не было предпринято. 2-а вложения: 1-е после сканирования - удаление, что писал Sandor (пункт 2), 2-е ещё раз пересканировал, т.к. не нашёл 1 параметр в реестре. |
|
Отправлено: 00:27, 24-11-2013 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] реклама слева в браузерах, нужна помощь | stik2 | Лечение систем от вредоносных программ | 4 | 02-04-2013 02:18 | |
Стартовая страница chrome | CyberMuesli | Хочу все знать | 1 | 28-12-2012 13:05 | |
Изменилась стартовая страница браузера | gorill | Лечение систем от вредоносных программ | 2 | 20-12-2010 19:23 | |
Стартовая страница в IE | KVK | Защита компьютерных систем | 8 | 15-01-2004 21:31 |
|