Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Нечаянно заразили ноутбук

Ответить
Настройки темы
[решено] Нечаянно заразили ноутбук

Аватара для polonin

Старожил


Сообщения: 178
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изменения
Автор: polonin
Дата: 22-07-2015
Здравствуйте

Скачали вместо нужной программы вирус и запустили. Установилась Опера, Zaxar Games Browser. Во всех браузерах запускается страница либо казино Вулкан, либо еще какой то игры. Хотя в настройках браузеров стартовая страница с играми никак не связана. Я решил проявить самодеятельность и удалил всё что нашел AdwCleaner. Также удалил через "Установка и удаление программ" оперу и Zaxar Games Browser. Не помогло. Пропал также банк-клиент который был в виде ярлыка IE, в которой указана ссылка на банк-клиент.

Помогите пожалуйста.

Отправлено: 16:05, 15-07-2015

 

Аватара для polonin

Старожил


Сообщения: 178
Благодарности: 2

Профиль | Отправить PM | Цитировать


В догонку, продолжение истории. Опера снова сама установилась. На моих глазах сами по себе устанавились AnyProtect, SpaceSoundPro. Также установится пытались еще какие то программы, но их подвело что у них процесс установки был в виде мастера установки. Поэтому я вместо Далее, Далее... Нажимал Отмена либо Cancel.

Отправлено: 16:26, 15-07-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для polonin

Старожил


Сообщения: 178
Благодарности: 2

Профиль | Отправить PM | Цитировать


AnyProtect и еще какие то программы удалены с помощью касперского. Но реклама в браузерах по прежнему одолевает.

Отправлено: 08:11, 20-07-2015 | #3


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


Здравствуйте!

Через Панель управления - Удаление программ - удалите нежелательное ПО:
Цитата:
Homepager
Searcher
Time tasks

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp');
 TerminateProcessByName('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs');
 StopService('lenubybo');
 QuarantineFile('C:\ProgramData\TimeTasks\timetasks.exe','');
 QuarantineFile('C:\Program Files\Zaxar\ZaxarLoader.exe','');
 QuarantineFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','');
 QuarantineFile('C:\Program Files\Internet Explorer\iexplore.bat','');
 QuarantineFile('C:\Program Files\Google\Chrome\chrome.bat','');
 QuarantineFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.emorhc.bat','');
 QuarantineFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.erolpxei.bat','');
 QuarantineFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp', '');
 QuarantineFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs', '');
 DeleteFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','32');
 DeleteFile('C:\Program Files\Zaxar\ZaxarLoader.exe','32');
 DeleteFile('C:\ProgramData\TimeTasks\timetasks.exe','32');
 DeleteFile('C:\Program Files\Internet Explorer\iexplore.bat','32');
 DeleteFile('C:\Program Files\Google\Chrome\chrome.bat','32');
 DeleteFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.emorhc.bat','32');
 DeleteFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.erolpxei.bat','32');
 DeleteFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp', '32');
 DeleteFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs', '32');
 DeleteService('lenubybo');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarGameBrowser');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Файл CheckBrowserLnk.log
из папки
Цитата:
...\AutoLogger\CheckBrowserLnk
перетащите на утилиту ClearLNK.



Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

-------


Отправлено: 12:49, 20-07-2015 | #4


Аватара для polonin

Старожил


Сообщения: 178
Благодарности: 2

Профиль | Отправить PM | Цитировать


Файл quarantine.zip отправил с помощью формы.

Логи прилагаю.

Только отчет от AdwCleaner получился с R1 в названии, так как AdwCleaner-ом уже пользовался, об этом я указал в первом сообщении.

Последний раз редактировалось polonin, 22-07-2015 в 12:29.


Отправлено: 14:51, 20-07-2015 | #5


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления потребуется перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.


Далее:
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочками также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

-------


Отправлено: 14:55, 20-07-2015 | #6


Аватара для polonin

Старожил


Сообщения: 178
Благодарности: 2

Профиль | Отправить PM | Цитировать


Лог AdwCleaner прикрепил. Farbar не могу скачать с официального сайта. Просьба дать альтернативную ссылку/зеркало.

Последний раз редактировалось polonin, 22-07-2015 в 12:29.


Отправлено: 15:43, 20-07-2015 | #7


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


Цитата polonin:
Просьба дать альтернативную ссылку/зеркало. »
Пробуйте отсюда: http://www.geekstogo.com/forum/files/

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:57, 20-07-2015 | #8


Аватара для polonin

Старожил


Сообщения: 178
Благодарности: 2

Профиль | Отправить PM | Цитировать


Shortcut пришлось сжать, поскольку превышал допустимый размер.

Последний раз редактировалось polonin, 22-07-2015 в 12:29.


Отправлено: 16:13, 20-07-2015 | #9


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5318
Благодарности: 1330

Профиль | Отправить PM | Цитировать


Через Панель управления - Удаление программ - удалите нежелательное ПО:
Цитата:
CiPlus-4.5vV15.07
Создайте текстовый файл fixlist.txt в папке с Farbar Recovery Scan Tool, скопируйте в него текст из окна "код" ниже и сохраните.
Код: Выделить весь код
start
CreateRestorePoint:
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR HKU\S-1-5-21-4012294300-4027059767-199037639-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
URLSearchHook: HKU\S-1-5-21-4012294300-4027059767-199037639-1000 - (No Name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} -  No File
BHO: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} ->  No File
CHR Extension: (CiPlus-4.5vV15.07) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\bfaohpmjmhdgnjblojekjlnadhehiadj [2015-07-15]
CHR Extension: (NetFilterPRO) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\jchepaljijgokkoflakjioknkfolenbk [2015-04-01]
CHR Extension: (superpromokody) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\jgnblgknonceobjdkepgodbolcpkgipk [2014-04-03]
OPR Extension: (CiPlus-4.5vV15.07) - C:\Users\Галина\AppData\Roaming\Opera Software\Opera Stable\Extensions\bfaohpmjmhdgnjblojekjlnadhehiadj [2015-07-15]
2015-07-15 18:11 - 2015-07-15 18:11 - 00001006 _____ C:\Windows\Tasks\rVoYOrMvsMMqS0k.job
2015-07-15 18:10 - 2015-07-15 18:10 - 00000000 ____D C:\Program Files\0b400656-611a-4d14-b5c2-19c4e0119ffc
2015-07-15 18:09 - 2015-07-15 18:09 - 00613255 _____ (CMI Limited) C:\Users\Галина\AppData\Local\nsx2137.tmp
2015-07-16 10:06 - 2015-07-16 10:06 - 00000992 _____ C:\Windows\Tasks\nhzf6XDQ.job
2015-07-16 10:05 - 2015-07-16 10:05 - 00000000 ____D C:\Program Files\77240edb-47ea-48d8-995b-4c5bcc34f48d
2015-07-15 18:08 - 2015-07-16 12:37 - 00000000 ____D C:\Program Files\CiPlus-4.5vV15.07
2015-07-15 15:16 - 2015-07-15 15:17 - 00000000 ____D C:\Users\Галина\AppData\Roaming\Searcher
2015-07-15 15:16 - 2015-07-15 15:16 - 00000000 ____D C:\Users\Галина\AppData\Roaming\Homepager
Task: C:\Windows\Tasks\nhzf6XDQ.job => C:\Users\������\AppData\Roaming\nhzf6XDQ.exe <==== ATTENTION
Task: C:\Windows\Tasks\rVoYOrMvsMMqS0k.job => C:\Users\������\AppData\Roaming\rVoYOrMvsMMqS0k.exe <==== ATTENTION
AlternateDataStreams: C:\Users\Галина\Desktop\доверенность на водителя ИП Дейнега Н.В..jpeg:3or4kl4x13tuuug3Byamue2s4b
AlternateDataStreams: C:\Users\Галина\Desktop\доверенность на водителя ИП Дейнега Н.В..jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d}
AlternateDataStreams: C:\Users\Галина\Desktop\рекв.НД+.jpeg:3or4kl4x13tuuug3Byamue2s4b
AlternateDataStreams: C:\Users\Галина\Desktop\рекв.НД+.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d}
AlternateDataStreams: C:\Users\Галина\Desktop\реквизиты НДС.jpeg:3or4kl4x13tuuug3Byamue2s4b
AlternateDataStreams: C:\Users\Галина\Desktop\реквизиты НДС.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d}
FirewallRules: [{645F5481-6E5F-452B-8BE7-A8BBCAB011EF}] => (Allow) C:\Program Files\Crossbrowse\Crossbrowse\Application\crossbrowse.exe
EmptyTemp:
Reboot:
end
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.

-------


Отправлено: 16:55, 20-07-2015 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Нечаянно заразили ноутбук

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
нечаянно закрыл доступ к диску H в WINDOWS 7 illusionmgs Хочу все знать 2 13-11-2011 18:49
Разное - Нечаянно удалил раздел. belqaaa1 Накопители (SSD, HDD, USB Flash) 2 30-06-2011 22:19
Загрузка - [решено] Нечаянно удалил некоторые файлы из папки boot Ormuz Microsoft Windows Vista 6 29-09-2010 15:53
Разное - [решено] нечаянно удалил скрытый раздел pqservice lekto91 Накопители (SSD, HDD, USB Flash) 18 06-04-2010 13:56
Установка - [решено] Нечаянно удалил paint -как восстановить? illusionmgs Microsoft Windows 2000/XP 14 11-07-2008 15:33




 
Переход