Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Нужна ПОМОЩЬ! Прилипла стартовая страница Yamkex в браузерах

Ответить
Настройки темы
[решено] Нужна ПОМОЩЬ! Прилипла стартовая страница Yamkex в браузерах

Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Здравствуйте, друзья!
Помогите удалить вирус или троян или не понятно что это.

По порядку: Не могу сказать как я эту фигню подхватил, но у меня такая проблема...
Теперь во всех моих браузерах (Chrome, Explorer и т.д.) запускается стартовая страница YamKex.ru. Но ещё прикол в том, что при запуске Windows 7 Pro автоматически и самостоятельно запускается браузер Chrome с этой стартовой страницей?
Когда я в браузере Хром сижу посещаю другие сайты или в поисковике, при клике на ссылки иногда появляются рекламные страницы сторонних сайтов, кликаю на ссылку 2-ой раз, перехожу нормально.
YamKex никак не удаляется удалить!!!!!!!!!!!!!!!!!!!!!!!

Я достаточно опытный пользователь, но уже всю голову сломал, не могу удалить эту стартовую страницу (проблема похожа типо с Welbata)
Что делал и ничего не помогло вычислить и грохнуть:
1) Настройки Хром - нет следов и инфы
2) Host - чистый
3) Автозагрузках Windows - нет
4) В службах Windows - нет
5) В реестрах Windows - нет
6) В логах - нет
7) Ccleaner - нет данных
8) Куках - нет
9) drWeb Cureit - не нашёл
10) Panda - не нашёл
11) 4-е программы антитроянов (типо как SUPERAntiSpyware Free Edition) - не нашли !!!
12) Восстановление системы - не помогло
13) На сайтах антивирусных компаний - нет данных

Короче все мои знания исчерпаны! Но проблема осталась прежней?
Есть ещё варианты? Может это новейшие неизученные технологии вируса?

Отправлено: 01:16, 17-11-2013

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


igor.savelyev.1@fb, привет.

Думаю мы поможем, но сначала помогите собрать все необходимые логи - Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему. 1-е сообщение темы по ссылке выполните всё в точности по инструкции.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 03:06, 17-11-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2013.11.18-12.27.zip
(126.4 Kb, 4 просмотров)

Благодарен за помощь!
Во вложении отчёт логов.

Отправлено: 12:33, 18-11-2013 | #3


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


Здравствуйте!

1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Код: Выделить весь код
begin
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
  if not IsWOW64
   then
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
    end;
 QuarantineFile('C:\Users\POLY\AppData\Roaming\DSite\UPDATE~1\UPDATE~1.EXE','');
 QuarantineFile('D:\PROGRAMS\NeoSpy\nspl.dll','');
 DeleteFile('C:\Program Files\Internet Explorer\iexplore.url','32');
 DeleteFile('C:\Program Files\Yandex\Punto Switcher\punto.url','32');
 DeleteFile('C:\Users\Игорян\AppData\Local\Yandex\YandexBrowser\Application\browser.url');
 DeleteFile('C:\Users\POLY\AppData\Roaming\DSite\UPDATE~1\UPDATE~1.EXE','32');
 DeleteFile('C:\Windows\system32\Tasks\DSite','32');
 BC_ImportAll;
 ExecuteSysClean;
 BC_Activate;
 ExecuteWizard('SCU',2,3,true);
 RebootWindows(true);
end.
Компьютер перезагрузится.

2. После перезагрузки, выполните такой скрипт:
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

3. Пофиксите в HijackThis следующие строчки:
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search
O2 - BHO: Html5 geolocation provider - {9BFBA68E-E21B-458E-AE12-FE85E903D2C0} - (no file)
O3 - Toolbar: Поиск WebAlta - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - mscoree.dll (file missing)
O4 - Startup: Punto Switcher.lnk = C:\Program Files\Yandex\Punto Switcher\punto.url
O9 - Extra button: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - (no file)
O9 - Extra 'Tools' menuitem: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - (no file)
4. Для полной очистки от вебальты:
В меню AVZ - Сервис - Поиск данных в реестре.
В поле 'Образец' впишите webalta, нажмите 'Пуск'.
После окончания сохраните протокол и выложите сюда.
Поиск не закрывайте.

5.
  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.
Это сообщение посчитали полезным следующие участники:

Отправлено: 14:12, 18-11-2013 | #4


Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


+ Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Из того что будет найдено, НИЧЕГО НЕ УДАЛЯЙТЕ САМОСТОЯТЕЛЬНО !!!
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

-------
лентяй

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:37, 18-11-2013 | #5


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: txt MBAM-log-2013-11-20 (23-17-49).txt
(14.2 Kb, 2 просмотров)

Извиняюсь на поздний ответ! На работе в последнее время задерживаюсь.
Пока сделал рекомендации Katharsis.
Во вложении отчёт. Ничего не удалял.

Отправлено: 23:23, 20-11-2013 | #6


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: txt Export.txt
(68.5 Kb, 2 просмотров)
Тип файла: txt AdwCleaner[R0].txt
(3.4 Kb, 1 просмотров)

Цитата Sandor:
webalta »
Пункт 1 - выполнил
Пункт 2 - отправил на почтовый ящик
Пункт 3 - профиксил
Пункт 4 - прилагаю отчёт Export.txt
Пункт 5 - прилагаю отчёт AdwCleaner[R0].txt

Вроде смотрю по отчётам, подозрительных программ пока не вижу. Большинство программ знаю, свои.

Отправлено: 00:23, 21-11-2013 | #7


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Посмотрел отчёты, ничего не нашёл со словом "YamKex".
Но зараза Chrome так и запускается автоматически сам с этой стартовой страницей. Даже полное удаление и переустановка Хрюши не помогло.
Вот блин!

Оп-па! Нашёл упоминания "YamKex" в отчёте SITLog.txt, что отправлял на почту Sandor по пункту 2 quarantine.zip

C:\Users\...\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk [C:\Program Files\Internet Explorer\iexplore.url (http://yamkex.ru/) (27.10.2013 22:54:09 43 байт)]
C:\Users\...\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk [C:\Program Files\Internet Explorer\iexplore.url (http://yamkex.ru/) (27.10.2013 22:54:09 43 байт)]
C:\Users\...\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk [C:\Users\Игорян\AppData\Local\Yandex\YandexBrowser\Application\browser.url (http://yamkex.ru/) (27.10.2013 22:54:09 43 байт)]
C:\Users\...\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Punto Switcher.lnk [C:\Program Files\Yandex\Punto Switcher\punto.url (http://yamkex.ru/) (27.10.2013 22:54:09 43 байт)]

Отправлено: 00:29, 21-11-2013 | #8


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


igor.savelyev.1@fb, все утилиты лечения следует запускать правой кнопкой - от имени администратора.

На результатах поиска AVZ щелкните правой кнопкой - Выделить все - Удалить отмеченные ключи.

Если уже закрыли MBAM, повторите сканирование (можно только диск С) и удалите только:
Цитата:
Обнаруженные ключи в реестре: 5
HKCR\CLSID\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.ToolBar.WA) -> Действие не было предпринято.
HKCU\Software\Systweak\RegClean Pro (PUP.Optional.RegCleanerPro.A) -> Действие не было предпринято.

Обнаруженные параметры в реестре: 1
HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} (PUP.ToolBar.WA) -> Параметры: -> Действие не было предпринято.

Объекты реестра обнаружены: 1
HKCU\SOFTWARE\Microsoft\Internet Explorer\Search|SearchAssistant (Hijack.SearchPage) -> Плохо: (http://webalta.ru/search) Хорошо: (http://www.Google.com/) -> Действие не было предпринято.

Обнаруженные файлы:
C:\Windows\System32\roboot.exe (PUP.Optional.PCPerformer.A) -> Действие не было предпринято.
Лог после удаления покажите.
  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan".
  • По окончанию сканирования снимите галочки со следующих строк:
    Код: Выделить весь код
    ***** [ Files / Folders ] *****
    
    File Found : C:\Users\POLY'\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Qtrax Player.lnk
    File Found : C:\Users\POLY'\Desktop\Qtrax Player.lnk
    Folder Found C:\Users\POLY'\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Qtrax
    Folder Found C:\Users\POLY'\Qtrax
  • Нажмите кнопку "Clean" и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[S0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.

Повторите п.3 из этого сообщения, на этот раз запустив Hijackthis от имени администратора.

Повторите комплект логов по правилам.

Отправлено: 11:10, 21-11-2013 | #9


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2013-11-23 (22-46-00).txt
(8.1 Kb, 4 просмотров)
Тип файла: txt MBAM-log-2013-11-24 (00-22-05).txt
(7.7 Kb, 1 просмотров)

Цитата Sandor:
Если уже закрыли MBAM, повторите сканирование (можно только диск С) и удалите только: »
- ВЫПОЛНИЛ
Но в этот раз после сканирования не обнаружил вот это:
HKCU\SOFTWARE\Microsoft\Internet Explorer\Search|SearchAssistant (Hijack.SearchPage) -> Плохо: (http://webalta.ru/search) Хорошо: (http://www.Google.com/) -> Действие не было предпринято.
2-а вложения: 1-е после сканирования - удаление, что писал Sandor (пункт 2), 2-е ещё раз пересканировал, т.к. не нашёл 1 параметр в реестре.

Отправлено: 00:27, 24-11-2013 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Нужна ПОМОЩЬ! Прилипла стартовая страница Yamkex в браузерах

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] реклама слева в браузерах, нужна помощь stik2 Лечение систем от вредоносных программ 4 02-04-2013 02:18
Стартовая страница chrome CyberMuesli Хочу все знать 1 28-12-2012 13:05
Изменилась стартовая страница браузера gorill Лечение систем от вредоносных программ 2 20-12-2010 19:23
Стартовая страница в IE KVK Защита компьютерных систем 8 15-01-2004 21:31




 
Переход