Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] как избавиться от zym.tollbahsuburban.com (http://forum.oszone.net/showthread.php?t=288818)

angel6627 02-10-2014 11:34 2409849

как избавиться от zym.tollbahsuburban.com
 
Стали вылазить дополнительные окна в браузере (опера и хром) zym.tollbahsuburban.com. Антивирус каспер и AVZ ничего не дают. А эта зараза периодически вылазит. Как удалить? Нигде не могу найти эту пакость. И самое главное ничего не устанавливал может сынок, но тот молчит как партизан. Файл hosts не изменен.
И вот такое окно тоже вылазит при наведение на ссылку

Vadikan 02-10-2014 13:55 2409936

Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.

angel6627 02-10-2014 14:02 2409944

Цитата:

Цитата Vadikan
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему. »

И как его создать?

angel6627 02-10-2014 14:05 2409947

AVZ-пойдет?

Sandor 02-10-2014 14:15 2409955

angel6627, здравствуйте!

Это ваша тема?
Одновременное лечение на двух ресурсах может вам же повредить. Определитесь, где будете продолжать.
Цитата:

Цитата angel6627
AVZ-пойдет? »

Что именно не понятно?

angel6627 02-10-2014 14:21 2409965

Лог как создать? Да моя тема. Просто сюда я уже обращался много раз в свое время. Надеюсь на помощь тут. Ответ буду тут ждать.

Sandor 02-10-2014 14:36 2409971

Вы Автологер скачали, запустили?
Цитата:

Перед началом сбора логов закройте(выгрузите) все запущенные программы и временно приостановите защиту вашего антивируса. Подробней как это сделать можете прочитать в теме Как временно выгрузить антивирусный продукт?
Распакуйте архив автоматического сборщика логов в любую удобную для Вас папку.
После распаковки у вас появится файл AutoLogger.exe, запустите его и следуйте выводимым рекомендациям.
Дождитесь окончания работы сбора логов.
По окончанию работы в папке AutoLogger расположенной там же куда распаковали архив, вы найдёте архив со своими логами. Архив имеет имя CollectionLog-yyyy.mm.dd-hh.mm. Где yyyy.mm.dd-hh.mm - дата и время запуска сканирования. Например: CollectionLog-2013.11.09-21.04
Прикрепите архив к своему сообщению в теме, где вам оказывается помощь.
Какой из этих пунктов вызывает затруднения?

angel6627 02-10-2014 14:42 2409976

Вложений: 1
А чем этот не устроил KL_syscure.zip? ))

Подготовил как просили

Sandor 02-10-2014 14:54 2409987

TuneUp Utilities 2013 рекомендую удалить.

В IE тоже реклама?
Скачайте Портативный браузер и проверьте в нем.

К сети подключаетесь через роутер?

angel6627 02-10-2014 15:07 2409996

TuneUp Utilities пользуюсь давно (почему его удалить?), IE вообще не пользуюсь. Или опера или хром в хроме та же ерунда (это типа вебалты которая во все браузеры встраивается).
Поставил портативный браузер в нем пока ничего не вылазило все работает. Да пользуюсь роутером, но там настройки безопасности в норме да и пароль сложный для взлома

Sandor 02-10-2014 15:12 2409998

Цитата:

Цитата angel6627
IE вообще не пользуюсь »

Проверить-то можно))

Внимательно проверьте все дополнения/расширения во всех браузерах. По очереди их отключайте/удаляйте.
Одно из них может являться причиной. Обратите внимание какое и название сообщите.

angel6627 02-10-2014 15:16 2410000

Да тоже самое и в нем проверил.
Расширений и дополнений в браузерах нет, не ставил вообще. Опробую вообще снести оперу и поставить заново. Отпишу.

После удаления все тоже самое. Только портативная работает без глюков. Вылазят вот это ссылки:
В автозагрузке нашел это Startup User _uninst_26706649.lnk C:\Users\Андрей\AppData\Local\Temp\_uninst_26706649.bat. Удалил, но все тоже самое

Sandor 02-10-2014 15:36 2410010

Цитата:

Цитата angel6627
не ставил вообще »

Могло установиться без вашего ведома.

В Хроме зайдите по адресу
Цитата:

chrome://extensions/
и сделайте скрин.
В Опере, если не ошибаюсь, комбинация Ctrl+Shift+E

Цитата:

Цитата angel6627
_uninst_26706649.bat. Удалил »

Это остатки AVP Tool.

angel6627 02-10-2014 15:40 2410015

Да нет там все чисто я уже смотрел. Может сынок чего качал, но он молчит как партизан. Один раз уже накачал читов пришлось систему полностью переустанавливать. Но в тот раз я их нашел в загрузке, а тут все чисто. Даже придраться не к чему. В автозагрузке нашел это Startup выделяет такие слова синим и ссылка. Есть в прикрепленом файле вверху

А может это ерунда в реестре сидеть?

Sandor 02-10-2014 15:48 2410023

Давайте еще так посмотрим:
  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
    !!!Внимание. Если у вас установлены архиваторы WinRAR или 7-Zip, то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.
  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.
    !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  5. Подробнее читайте в руководстве Как подготовить лог UVS

angel6627 02-10-2014 15:57 2410027

Вложений: 1
Прикрепил

Sandor 02-10-2014 16:11 2410037

  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    Код:

    ;uVS v3.83 BETA 30 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1

    breg

    delall %Sys32%\DRIVERS\STOREGIDFILTER.SYS
    regt 27
    deltmp
    restart

  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. Подробнее читайте в этом руководстве.

Проверьте работу Хрома.

angel6627 02-10-2014 16:16 2410043

Все так же.

Sandor 02-10-2014 16:28 2410048

Скачайте утилиту MiniToolBox и сохраните на рабочем столе.
Запустите при подключённом интернете, отметьте следующие пункты:
  • Список настроек прокси Internet Explorer
  • Список настроек прокси Firefox
  • Список из файла Hosts
  • Список настроек IP
  • Список настроек Winsock
  • Список последних 10 записей журнала событий
  • Только проблемных
  • Список юзеров, разделов и размера памяти
  • Список дампа памяти
  • список точек восстановления


и нажмите Старт.

После завершения сбора информации откроется отчет Result.txt, прикрепите его к своему сообщению. Если вы закрыли отчет утилиты, он будет находиться в той же папке, откуда была запущена утилита.

angel6627 02-10-2014 17:46 2410106

Вложений: 1
Вот. Правда отметил больше )) В портативных браузерах, опера и хром данного глюка нет.

Sandor 03-10-2014 11:55 2410501

Все же попрошу еще раз, покажите скрины с расширениями в каждом браузере и с надстройками в IE.

angel6627 03-10-2014 15:09 2410592

Скрины. И бывает жмешь редактировать ,а он не открывает а открывает дополнительную страницу на другой ресурс.

angel6627 03-10-2014 15:13 2410595

Места мало прикрепить файл не могу. На яндекс фото Только так ,если можно

Sandor 03-10-2014 15:52 2410612

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

angel6627 03-10-2014 16:05 2410620

Вложений: 1
Вот

Sandor 03-10-2014 16:06 2410621

  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.

Удалите в AdwCleaner всё, кроме папок от mail.ru. Если программами от mail.ru не пользуетесь, то их тоже удалите.

angel6627 03-10-2014 16:15 2410630

Вложений: 1
Все сделал. Но осталось всё так же

Sandor 03-10-2014 16:21 2410637

Ок, пустим в ход тяжелую артиллерию:

Скачайте ComboFix здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, заархивируйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

p.s. Сегодня могу не успеть ответить. Если никто не подхватит, вернусь в понедельник.

angel6627 03-10-2014 16:41 2410643

Вложений: 1
Готово. Буду ждать

Sandor 06-10-2014 14:47 2411741

После комбо изменения есть?

angel6627 06-10-2014 20:32 2411871

Извините ,что не сразу отвечаю. Проблемы в инетом точнее маршрутизатором. А в маршрутизаторе могло быть дело? Я целый день не мог настроить точнее войти в него и так и не вошёл. Стандартный логин и пароль не подошли. Перепрошивка ,сброс до заводских тоже. Напрямую все работает и перестало выскакивать эта пакость. Пока не вижу еще завтра проверю. А маршрутизатор отказывается, ничего не помогает чтоб войти в его настройки.

angel6627 07-10-2014 09:29 2412046

Один раз выскочила сейчас нет. Маршрутизатор запустил, правда причину пока не понял.

Почему то все опять вернулось. Хотя час работало отлично. Перезапустил браузер ничего нет )) Комп подсоединен напрямую. Сейча сподсоединю через маршрутизатор гляну что будет

Включил через маршрутизатор все по старому. Опять вылазит :o
причина я так понимаю в нем?

Sandor 07-10-2014 10:33 2412071

Да, вполне вероятно.
После сброса маршрутизатора нужно изменить его стандартный пароль на вход в настройки. Если этого не делали, повторите и смените.

angel6627 07-10-2014 10:36 2412074

Пароль сменил. Вошёл в него через сброс правда держал не 10 секунд как надо, а 20. Правда после этого глюки вернулись в браузер. )) портативный работает без проблем. Что-то где-то сидит и не хочет удаляться.

Sandor 07-10-2014 10:39 2412076

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"



Скачайте OTCleanIt, запустите, нажмите Clean up

Еще раз повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

angel6627 07-10-2014 10:48 2412079

Вот. https://yadi.sk/d/2G0zBqhrbrV4o

Я подозреваю, что дело в маршрутизаторе, потому что напрямую все работает нормально. Хотя в портативных этого нет. Так как в него немог войти даже через ноут.

P.S Хотя нет зашел на страницу через ноут жены глюков нет. Значит что-то сидит в системе моего компа, но запускается почему то при включеном маршрутизаторе, а на прямую этого нет.

Sandor 07-10-2014 11:26 2412104

Через Панель управления - Удаление программ - удалите нежелательное ПО:
Цитата:

PicRec
Проверьте.

angel6627 07-10-2014 13:55 2412178

Та же ерунда. Впору сносить систему
Цитата:

Цитата Sandor
PicRec »

Давно удалил

Sandor 07-10-2014 14:24 2412191

Цитата:

Цитата angel6627
Давно удалил »

Сделайте еще раз лог по правилам раздела.

angel6627 07-10-2014 14:37 2412199

PicRec в удаление программ её не было. Вот ссылка https://yadi.sk/d/4AtcltN1brkqL

Dr.Web CureIt! Запустил посмотрю что он найдет

angel6627 07-10-2014 14:55 2412204

Нашел пикрек этот через поиск в удаление прог его не было. Через командную нашел удалил папку.

Sandor 07-10-2014 14:57 2412205

Предположу, что вы неверно настраиваете ваш маршрутизатор.
Этого адреса не должно быть:
Цитата:

67.215.65.130
Попробуйте публичные адреса Гугла: 8.8.8.8 основной и 8.8.4.4 - альтернативный.

angel6627 07-10-2014 15:06 2412206

Вложений: 1
В common files был. После того как удалил сейчас нет глюков. Прописать их где? Если в браузере то не открывает. Ip автоматически
На картинке настройка маршрутизатора.
Цитата:

Цитата Sandor
67.215.65.130 »

Такого адреса там нет. Доктор веб ничего не нашёл

Sandor 07-10-2014 15:35 2412213

Какая у вас марка и модель роутера?

angel6627 07-10-2014 16:54 2412235

Wi-Fi роутер N150 c 4 LAN-портами WNR1000

Sandor 07-10-2014 17:06 2412236



Секция Адрес DNS - что у вас прописано?

angel6627 07-10-2014 17:35 2412248

208.67.222.222 и 208.67.220.220

Sandor 07-10-2014 17:56 2412258

Это адреса вашего провайдера?

Цитата:

IP Location United States United States San Francisco Opendns Llc
ASN United States AS36692 OPENDNS - OpenDNS, LLC,US (registered Mar 21, 2006)
Resolve Host resolver2.opendns.com
Whois Server whois.arin.net
IP Address 208.67.220.220

angel6627 07-10-2014 18:02 2412261

Нет. )) DNS 192.168.1.1

Что-то из головы вылетело, что автоматически мне провайдер дает. Выставил в настройках автоматом. Давно уже не входил туда и забыл. Спасибо за подсказку

Тогда тему закрываю. Надеюсь больше не вылезет. )) Спасибо за помощь. Кстати не первый раз мне помогаете. Всех благ Вам.

Sandor 08-10-2014 09:01 2412481

Для профилактики и защиты от повторных заражений скачайте и запустите SecurityCheck by glax24.
Когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности.
Скачайте и установите обновления по ссылкам.

Рекомендации после лечения.

angel6627 08-10-2014 09:29 2412493

Security Check by glax24 version 0.2.5.61 rc2
WebSite: www.safezone.cc
DateLog: 08.10.2014 09:28:31
Run directory: C:\Users\Андрей\AppData\Local\Temp\SecurityCheck\
Log directory: C:\SecurityCheck\
IsAdmin: True
FileVersionInet: 8.2
__________________________________________________

Windows 7 (6.1.7601) Service Pack 1 (x64) HomeBasic Lang: Russian(0419)
Дата установки ОС: 01.08.2014 06:43:49
Статус лицензии: Windows(R) 7, HomeBasic edition Постоянная активация прошла успешно.
Системный диск: C:\ ФС: NTFS Емкость: [97.7 Гб] Занято: [70.1 Гб] Свободно: [27.6 Гб]
Браузер по умолчанию: C:\Program Files (x86)\Opera\Launcher.exe
-------------Windows------------------------------
Internet Explorer 11.0.9600.17280 [+]
Контроль учётных записей пользователя включен
Загружать автоматически обновления и устанавливать по заданному расписанию
Дата установки обновлений: 2014-10-03 11:40:55
Центр обновления Windows (wuauserv) - Служба работает
Центр обеспечения безопасности (wscsvc) - Служба работает
-------------Antivirus_WMI------------------------
Kaspersky Internet Security
Антивирус обновлен
-------------Firewall_WMI-------------------------
Kaspersky Internet Security
-------------AntiSpyware_WMI----------------------
Kaspersky Internet Security
Windows Defender
-------------AntiVirusFirewallInstall-------------
Kaspersky Internet Security 2013 v.13.0.1.4190
-------------OtherUtilities-----------------------
CCleaner v.4.16
TuneUp Utilities 2013
-------------AdobeProduction----------------------
Adobe Flash Player 15 ActiveX v.15.0.0.167
Adobe Flash Player 15 Plugin v.15.0.0.152
-------------Browser------------------------------
Google Chrome v.37.0.2062.124
Opera Stable 24.0.1558.64 v.24.0.1558.64
-------------RunningProcess-----------------------
C:\Program Files (x86)\Opera\24.0.1558.64\opera.exe v.24.0.1558.64
-------------EndLog-------------------------------

Sandor 08-10-2014 12:07 2412566

Все в порядке. Удачи!

angel6627 08-10-2014 13:19 2412615

Вам спасибо!


Время: 03:01.

Время: 03:01.
© OSzone.net 2001-