Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите полечиться !!!

Ответить
Настройки темы
Помогите полечиться !!!
kul kul вне форума

Старожил


Сообщения: 168
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2016.11.16-05.43.zip
(74.0 Kb, 4 просмотров)
Здравствуйте! Получилась вот такая неприятность- при скачивании торрент-файла качнул какую то бяку. Установились штук 6 программ автоматом,я их вроде вручную удалил, а следы остались В результате реклама прет- Мозилла и Опера сами открываются, домашние страницы постоянно подмениваются. Хотел откатится на раннюю точку восстановления, а их и нет, хотя восстановление включено и точки я периодически вручную создавал. Во попал, помогите полечиться! Логи по правилам прикрепляю!

Отправлено: 05:56, 16-11-2016

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFileF('c:\users\олег\appdata\local\fupdate', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\олег\appdata\local\powermonitor', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\program files (x86)\screenup', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\олег\appdata\local\filterstart', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('C:\Users\Олег\AppData\Local\FilterOptions\regCheck.vbs', '');
 QuarantineFile('C:\Users\Олег\AppData\Local\FileSystemOptions\regCheck.vbs', '');
 QuarantineFile('C:\Users\Олег\AppData\Local\TestMenu\regCheck.vbs', '');
 QuarantineFile('C:\Users\Олег\AppData\Local\ImmediateHelp\regCheck.vbs', '');
 QuarantineFile('C:\Users\Олег\AppData\Local\LastNews\regCheck.vbs', '');
 QuarantineFile('C:\Users\Олег\AppData\Local\ValidateLife\regCheck.vbs', '');
 QuarantineFile('C:\Users\Олег\AppData\Local\DateOption\regCheck.vbs', '');
 QuarantineFile('C:\Users\Олег\AppData\Local\rightchose\regCheck.vbs', '');
 QuarantineFile('C:\Users\Олег\AppData\LocalLow\SearchGo\searchgo.dll', '');
 QuarantineFile('C:\Users\Олег\AppData\Local\fupdate\fupdate.exe', '');
 QuarantineFile('C:\Users\Олег\AppData\Local\PowerMonitor\PowerMonitor.exe', '');
 QuarantineFile('C:\Program Files (x86)\ScreenUp\future_helper.exe', '');
 QuarantineFile('C:\Users\Олег\AppData\Local\FilterStart\FilterStart.exe', '');
 QuarantineFile('C:\Users\Олег\AppData\Local\SearchGo\searchgo.exe', '');
 ExecuteFile('schtasks.exe', '/delete /TN "fupdate" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "PowerMonitor" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Render RunTime Manager" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Request Render Mgr" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "SearchGo Task" /F', 0, 15000, true);
 DeleteFile('C:\Users\Олег\AppData\Local\FilterOptions\regCheck.vbs', '32');
 DeleteFile('C:\Users\Олег\AppData\Local\FileSystemOptions\regCheck.vbs', '32');
 DeleteFile('C:\Users\Олег\AppData\Local\TestMenu\regCheck.vbs', '32');
 DeleteFile('C:\Users\Олег\AppData\Local\ImmediateHelp\regCheck.vbs', '32');
 DeleteFile('C:\Users\Олег\AppData\Local\LastNews\regCheck.vbs', '32');
 DeleteFile('C:\Users\Олег\AppData\Local\ValidateLife\regCheck.vbs', '32');
 DeleteFile('C:\Users\Олег\AppData\Local\DateOption\regCheck.vbs', '32');
 DeleteFile('C:\Users\Олег\AppData\Local\rightchose\regCheck.vbs', '32');
 DeleteFile('C:\Users\Олег\AppData\LocalLow\SearchGo\searchgo.dll', '32');
 DeleteFile('C:\Users\Олег\AppData\Local\fupdate\fupdate.exe', '32');
 DeleteFile('C:\Users\Олег\AppData\Local\PowerMonitor\PowerMonitor.exe', '32');
 DeleteFile('C:\Program Files (x86)\ScreenUp\future_helper.exe', '32');
 DeleteFile('C:\Users\Олег\AppData\Local\FilterStart\FilterStart.exe', '32');
 DeleteFile('C:\Users\Олег\AppData\Local\SearchGo\searchgo.exe', '32');
 DeleteFileMask('c:\users\олег\appdata\local\fupdate', '*', true);
 DeleteFileMask('c:\users\олег\appdata\local\powermonitor', '*', true);
 DeleteFileMask('c:\program files (x86)\screenup', '*', true);
 DeleteFileMask('c:\users\олег\appdata\local\filterstart', '*', true);
 DeleteDirectory('c:\users\олег\appdata\local\fupdate');
 DeleteDirectory('c:\users\олег\appdata\local\powermonitor');
 DeleteDirectory('c:\program files (x86)\screenup');
 DeleteDirectory('c:\users\олег\appdata\local\filterstart');
 DelBHO('{2BC46CFA-4B00-4193-A7BD-6AD1D0BCB5BC}');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','FilterOptions');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','kyianvgexc');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','FileSystemOptions');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','TestMenu');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','ImmediateHelp');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','LastNews');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','ValidateLife');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','DateOption');
ExecuteSysClean;
 ExecuteRepair(3);
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится.



Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


Файл CheckBrowserLnk.log
из папки
Цитата:
...\AutoLogger\CheckBrowserLnk
перетащите на утилиту ClearLNK.



Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Sx].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:40, 16-11-2016 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

kul kul вне форума Автор темы

Старожил


Сообщения: 168
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: log ClearLNK-16.11.2016_11-19.log
(5.0 Kb, 1 просмотров)

Спасибо! Скрипт выполнил,отчет отправил по указанной форме. Вот отчет с ClearLNK. AdwCleaner еще сканировал, чуть попозже.

Отправлено: 11:25, 16-11-2016 | #3

kul kul вне форума Автор темы

Старожил


Сообщения: 168
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt AdwCleaner[S0].txt
(6.3 Kb, 1 просмотров)

Вот отчет сканирования AdwCleaner! Что то много он там нашел? Какие дальше будут указания?

Отправлено: 11:36, 16-11-2016 | #4


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


1.
  • Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome
      и нажмите Ok.
  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.

2.
Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:42, 16-11-2016 | #5

kul kul вне форума Автор темы

Старожил


Сообщения: 168
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt AdwCleaner[C0].txt
(6.8 Kb, 1 просмотров)

Вот отчет

Отправлено: 11:55, 16-11-2016 | #6

kul kul вне форума Автор темы

Старожил


Сообщения: 168
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt Addition.txt
(41.6 Kb, 1 просмотров)
Тип файла: txt FRST.txt
(61.8 Kb, 1 просмотров)
Тип файла: txt Shortcut.txt
(74.6 Kb, 1 просмотров)

Вот еще отчеты

Отправлено: 12:24, 16-11-2016 | #7


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:
Код: Выделить весь код
start
CMD: wmic /Namespace:\\root\default Path SystemRestore Call Enable "%SystemDrive%"
CreateRestorePoint:
2016-11-10 23:10 - 2016-11-10 23:10 - 00000000 ____D C:\Users\Олег\AppData\Local\Войны престолов
2016-11-10 23:06 - 2016-11-10 23:06 - 00000000 ____D C:\Users\Олег\AppData\Local\Вoйти в Интeрнет
2016-11-10 23:06 - 2016-11-10 23:06 - 00000000 ____D C:\Users\Все пользователи\vCore
2016-11-10 23:06 - 2016-11-10 23:06 - 00000000 ____D C:\ProgramData\vCore
2016-11-10 23:00 - 2016-11-10 23:00 - 00000000 ____D C:\Users\Олег\AppData\Local\Поиcк в Интeрнете
EmptyTemp:
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.


Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Сообщите что с проблемой.
Подробнее читайте в этом руководстве.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:32, 16-11-2016 | #8

kul kul вне форума Автор темы

Старожил


Сообщения: 168
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вроде жизнь налаживается?! Пока вот сообщения шлю, активности бяк не замечаю! С благодарностью! Что ещё посоветуете? Для закрепления успеха. Кстати антивир MSE у меня стоит, часть бяк он среагировал, но и пропустил не мало. Он у меня лет 8 уже, не замечал за ним такое! Пока писал, не заметил ваше сообщение, сейчас сделаю!

Последний раз редактировалось kul, 16-11-2016 в 20:56.


Отправлено: 12:38, 16-11-2016 | #9

kul kul вне форума Автор темы

Старожил


Сообщения: 168
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt Fixlog.txt
(2.4 Kb, 0 просмотров)

Вот лог-файл. Часа 3-4 полет нормальный. Думаю- решено! Спасибо! Если что, обращусь!!!

Отправлено: 20:59, 16-11-2016 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите полечиться !!!

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[Ну помогите же человеку, а? :)] Помогите с конкурсом HTML64 Тест-форум 0 29-06-2012 10:33
CMD/BAT - [решено] помогите скачал себе этот вирус помогите его разблокировать orell Скриптовые языки администрирования Windows 2 05-05-2012 15:45




 
Переход