|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Нечаянно заразили ноутбук |
|
|
[решено] Нечаянно заразили ноутбук
|
![]() Старожил Сообщения: 178 |
Здравствуйте
Скачали вместо нужной программы вирус и запустили. Установилась Опера, Zaxar Games Browser. Во всех браузерах запускается страница либо казино Вулкан, либо еще какой то игры. Хотя в настройках браузеров стартовая страница с играми никак не связана. Я решил проявить самодеятельность и удалил всё что нашел AdwCleaner. Также удалил через "Установка и удаление программ" оперу и Zaxar Games Browser. Не помогло. Пропал также банк-клиент который был в виде ярлыка IE, в которой указана ссылка на банк-клиент. Помогите пожалуйста. |
|
Отправлено: 16:05, 15-07-2015 |
![]() Старожил Сообщения: 178
|
Профиль | Отправить PM | Цитировать В догонку, продолжение истории. Опера снова сама установилась. На моих глазах сами по себе устанавились AnyProtect, SpaceSoundPro. Также установится пытались еще какие то программы, но их подвело что у них процесс установки был в виде мастера установки. Поэтому я вместо Далее, Далее... Нажимал Отмена либо Cancel.
|
Отправлено: 16:26, 15-07-2015 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
![]() Старожил Сообщения: 178
|
Профиль | Отправить PM | Цитировать AnyProtect и еще какие то программы удалены с помощью касперского. Но реклама в браузерах по прежнему одолевает.
|
Отправлено: 08:11, 20-07-2015 | #3 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Через Панель управления - Удаление программ - удалите нежелательное ПО: Цитата:
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp'); TerminateProcessByName('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs'); StopService('lenubybo'); QuarantineFile('C:\ProgramData\TimeTasks\timetasks.exe',''); QuarantineFile('C:\Program Files\Zaxar\ZaxarLoader.exe',''); QuarantineFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe',''); QuarantineFile('C:\Program Files\Internet Explorer\iexplore.bat',''); QuarantineFile('C:\Program Files\Google\Chrome\chrome.bat',''); QuarantineFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.emorhc.bat',''); QuarantineFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.erolpxei.bat',''); QuarantineFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp', ''); QuarantineFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs', ''); DeleteFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','32'); DeleteFile('C:\Program Files\Zaxar\ZaxarLoader.exe','32'); DeleteFile('C:\ProgramData\TimeTasks\timetasks.exe','32'); DeleteFile('C:\Program Files\Internet Explorer\iexplore.bat','32'); DeleteFile('C:\Program Files\Google\Chrome\chrome.bat','32'); DeleteFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.emorhc.bat','32'); DeleteFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.erolpxei.bat','32'); DeleteFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp', '32'); DeleteFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs', '32'); DeleteService('lenubybo'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarGameBrowser'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks'); BC_ImportALL; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. Файл CheckBrowserLnk.log из папки Цитата:
![]() Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.
Подробнее читайте в этом руководстве. |
||
------- Отправлено: 12:49, 20-07-2015 | #4 |
![]() Старожил Сообщения: 178
|
Профиль | Отправить PM | Цитировать Файл quarantine.zip отправил с помощью формы.
Логи прилагаю. Только отчет от AdwCleaner получился с R1 в названии, так как AdwCleaner-ом уже пользовался, об этом я указал в первом сообщении. |
|
Последний раз редактировалось polonin, 22-07-2015 в 12:29. Отправлено: 14:51, 20-07-2015 | #5 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать
Подробнее читайте в этом руководстве. Далее: Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочками также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. |
------- Отправлено: 14:55, 20-07-2015 | #6 |
![]() Старожил Сообщения: 178
|
Профиль | Отправить PM | Цитировать Лог AdwCleaner прикрепил. Farbar не могу скачать с официального сайта. Просьба дать альтернативную ссылку/зеркало.
|
Последний раз редактировалось polonin, 22-07-2015 в 12:29. Отправлено: 15:43, 20-07-2015 | #7 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Цитата polonin:
|
|
------- Отправлено: 15:57, 20-07-2015 | #8 |
![]() Старожил Сообщения: 178
|
Профиль | Отправить PM | Цитировать Shortcut пришлось сжать, поскольку превышал допустимый размер.
|
Последний раз редактировалось polonin, 22-07-2015 в 12:29. Отправлено: 16:13, 20-07-2015 | #9 |
Ветеран Сообщения: 5318
|
Профиль | Отправить PM | Цитировать Через Панель управления - Удаление программ - удалите нежелательное ПО:
Цитата:
start CreateRestorePoint: GroupPolicy: Group Policy on Chrome detected <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION CHR HKU\S-1-5-21-4012294300-4027059767-199037639-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION URLSearchHook: HKU\S-1-5-21-4012294300-4027059767-199037639-1000 - (No Name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} - No File BHO: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> No File CHR Extension: (CiPlus-4.5vV15.07) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\bfaohpmjmhdgnjblojekjlnadhehiadj [2015-07-15] CHR Extension: (NetFilterPRO) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\jchepaljijgokkoflakjioknkfolenbk [2015-04-01] CHR Extension: (superpromokody) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\jgnblgknonceobjdkepgodbolcpkgipk [2014-04-03] OPR Extension: (CiPlus-4.5vV15.07) - C:\Users\Галина\AppData\Roaming\Opera Software\Opera Stable\Extensions\bfaohpmjmhdgnjblojekjlnadhehiadj [2015-07-15] 2015-07-15 18:11 - 2015-07-15 18:11 - 00001006 _____ C:\Windows\Tasks\rVoYOrMvsMMqS0k.job 2015-07-15 18:10 - 2015-07-15 18:10 - 00000000 ____D C:\Program Files\0b400656-611a-4d14-b5c2-19c4e0119ffc 2015-07-15 18:09 - 2015-07-15 18:09 - 00613255 _____ (CMI Limited) C:\Users\Галина\AppData\Local\nsx2137.tmp 2015-07-16 10:06 - 2015-07-16 10:06 - 00000992 _____ C:\Windows\Tasks\nhzf6XDQ.job 2015-07-16 10:05 - 2015-07-16 10:05 - 00000000 ____D C:\Program Files\77240edb-47ea-48d8-995b-4c5bcc34f48d 2015-07-15 18:08 - 2015-07-16 12:37 - 00000000 ____D C:\Program Files\CiPlus-4.5vV15.07 2015-07-15 15:16 - 2015-07-15 15:17 - 00000000 ____D C:\Users\Галина\AppData\Roaming\Searcher 2015-07-15 15:16 - 2015-07-15 15:16 - 00000000 ____D C:\Users\Галина\AppData\Roaming\Homepager Task: C:\Windows\Tasks\nhzf6XDQ.job => C:\Users\������\AppData\Roaming\nhzf6XDQ.exe <==== ATTENTION Task: C:\Windows\Tasks\rVoYOrMvsMMqS0k.job => C:\Users\������\AppData\Roaming\rVoYOrMvsMMqS0k.exe <==== ATTENTION AlternateDataStreams: C:\Users\Галина\Desktop\доверенность на водителя ИП Дейнега Н.В..jpeg:3or4kl4x13tuuug3Byamue2s4b AlternateDataStreams: C:\Users\Галина\Desktop\доверенность на водителя ИП Дейнега Н.В..jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} AlternateDataStreams: C:\Users\Галина\Desktop\рекв.НД+.jpeg:3or4kl4x13tuuug3Byamue2s4b AlternateDataStreams: C:\Users\Галина\Desktop\рекв.НД+.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} AlternateDataStreams: C:\Users\Галина\Desktop\реквизиты НДС.jpeg:3or4kl4x13tuuug3Byamue2s4b AlternateDataStreams: C:\Users\Галина\Desktop\реквизиты НДС.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d} FirewallRules: [{645F5481-6E5F-452B-8BE7-A8BBCAB011EF}] => (Allow) C:\Program Files\Crossbrowse\Crossbrowse\Application\crossbrowse.exe EmptyTemp: Reboot: end Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. |
|
------- Отправлено: 16:55, 20-07-2015 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
нечаянно закрыл доступ к диску H в WINDOWS 7 | illusionmgs | Хочу все знать | 2 | 13-11-2011 18:49 | |
Разное - Нечаянно удалил раздел. | belqaaa1 | Накопители (SSD, HDD, USB Flash) | 2 | 30-06-2011 22:19 | |
Загрузка - [решено] Нечаянно удалил некоторые файлы из папки boot | Ormuz | Microsoft Windows Vista | 6 | 29-09-2010 15:53 | |
Разное - [решено] нечаянно удалил скрытый раздел pqservice | lekto91 | Накопители (SSD, HDD, USB Flash) | 18 | 06-04-2010 13:56 | |
Установка - [решено] Нечаянно удалил paint -как восстановить? | illusionmgs | Microsoft Windows 2000/XP | 14 | 11-07-2008 15:33 |
|