Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Нечаянно заразили ноутбук (http://forum.oszone.net/showthread.php?t=302463)

polonin 15-07-2015 16:05 2529118

Нечаянно заразили ноутбук
 
Здравствуйте

Скачали вместо нужной программы вирус и запустили. Установилась Опера, Zaxar Games Browser. Во всех браузерах запускается страница либо казино Вулкан, либо еще какой то игры. Хотя в настройках браузеров стартовая страница с играми никак не связана. Я решил проявить самодеятельность и удалил всё что нашел AdwCleaner. Также удалил через "Установка и удаление программ" оперу и Zaxar Games Browser. Не помогло. Пропал также банк-клиент который был в виде ярлыка IE, в которой указана ссылка на банк-клиент.

Помогите пожалуйста.

polonin 15-07-2015 16:26 2529122

В догонку, продолжение истории. Опера снова сама установилась. На моих глазах сами по себе устанавились AnyProtect, SpaceSoundPro. Также установится пытались еще какие то программы, но их подвело что у них процесс установки был в виде мастера установки. Поэтому я вместо Далее, Далее... Нажимал Отмена либо Cancel.

polonin 20-07-2015 08:11 2530425

AnyProtect и еще какие то программы удалены с помощью касперского. Но реклама в браузерах по прежнему одолевает.

Sandor 20-07-2015 12:49 2530512

Здравствуйте!

Через Панель управления - Удаление программ - удалите нежелательное ПО:
Цитата:

Homepager
Searcher
Time tasks

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp');
 TerminateProcessByName('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs');
 StopService('lenubybo');
 QuarantineFile('C:\ProgramData\TimeTasks\timetasks.exe','');
 QuarantineFile('C:\Program Files\Zaxar\ZaxarLoader.exe','');
 QuarantineFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','');
 QuarantineFile('C:\Program Files\Internet Explorer\iexplore.bat','');
 QuarantineFile('C:\Program Files\Google\Chrome\chrome.bat','');
 QuarantineFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.emorhc.bat','');
 QuarantineFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.erolpxei.bat','');
 QuarantineFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp', '');
 QuarantineFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs', '');
 DeleteFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','32');
 DeleteFile('C:\Program Files\Zaxar\ZaxarLoader.exe','32');
 DeleteFile('C:\ProgramData\TimeTasks\timetasks.exe','32');
 DeleteFile('C:\Program Files\Internet Explorer\iexplore.bat','32');
 DeleteFile('C:\Program Files\Google\Chrome\chrome.bat','32');
 DeleteFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.emorhc.bat','32');
 DeleteFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.erolpxei.bat','32');
 DeleteFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp', '32');
 DeleteFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs', '32');
 DeleteService('lenubybo');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarGameBrowser');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Файл CheckBrowserLnk.log
из папки
Цитата:

...\AutoLogger\CheckBrowserLnk
перетащите на утилиту ClearLNK.



Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

polonin 20-07-2015 14:51 2530539

Файл quarantine.zip отправил с помощью формы.

Логи прилагаю.

Только отчет от AdwCleaner получился с R1 в названии, так как AdwCleaner-ом уже пользовался, об этом я указал в первом сообщении.

Sandor 20-07-2015 14:55 2530542

  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления потребуется перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.


Далее:
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочками также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

polonin 20-07-2015 15:43 2530564

Лог AdwCleaner прикрепил. Farbar не могу скачать с официального сайта. Просьба дать альтернативную ссылку/зеркало.

Sandor 20-07-2015 15:57 2530570

Цитата:

Цитата polonin
Просьба дать альтернативную ссылку/зеркало. »

Пробуйте отсюда: http://www.geekstogo.com/forum/files/

polonin 20-07-2015 16:13 2530573

Shortcut пришлось сжать, поскольку превышал допустимый размер.

Sandor 20-07-2015 16:55 2530588

Через Панель управления - Удаление программ - удалите нежелательное ПО:
Цитата:

CiPlus-4.5vV15.07
Создайте текстовый файл fixlist.txt в папке с Farbar Recovery Scan Tool, скопируйте в него текст из окна "код" ниже и сохраните.
Код:

start
CreateRestorePoint:
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR HKU\S-1-5-21-4012294300-4027059767-199037639-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
URLSearchHook: HKU\S-1-5-21-4012294300-4027059767-199037639-1000 - (No Name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} -  No File
BHO: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} ->  No File
CHR Extension: (CiPlus-4.5vV15.07) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\bfaohpmjmhdgnjblojekjlnadhehiadj [2015-07-15]
CHR Extension: (NetFilterPRO) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\jchepaljijgokkoflakjioknkfolenbk [2015-04-01]
CHR Extension: (superpromokody) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\jgnblgknonceobjdkepgodbolcpkgipk [2014-04-03]
OPR Extension: (CiPlus-4.5vV15.07) - C:\Users\Галина\AppData\Roaming\Opera Software\Opera Stable\Extensions\bfaohpmjmhdgnjblojekjlnadhehiadj [2015-07-15]
2015-07-15 18:11 - 2015-07-15 18:11 - 00001006 _____ C:\Windows\Tasks\rVoYOrMvsMMqS0k.job
2015-07-15 18:10 - 2015-07-15 18:10 - 00000000 ____D C:\Program Files\0b400656-611a-4d14-b5c2-19c4e0119ffc
2015-07-15 18:09 - 2015-07-15 18:09 - 00613255 _____ (CMI Limited) C:\Users\Галина\AppData\Local\nsx2137.tmp
2015-07-16 10:06 - 2015-07-16 10:06 - 00000992 _____ C:\Windows\Tasks\nhzf6XDQ.job
2015-07-16 10:05 - 2015-07-16 10:05 - 00000000 ____D C:\Program Files\77240edb-47ea-48d8-995b-4c5bcc34f48d
2015-07-15 18:08 - 2015-07-16 12:37 - 00000000 ____D C:\Program Files\CiPlus-4.5vV15.07
2015-07-15 15:16 - 2015-07-15 15:17 - 00000000 ____D C:\Users\Галина\AppData\Roaming\Searcher
2015-07-15 15:16 - 2015-07-15 15:16 - 00000000 ____D C:\Users\Галина\AppData\Roaming\Homepager
Task: C:\Windows\Tasks\nhzf6XDQ.job => C:\Users\������\AppData\Roaming\nhzf6XDQ.exe <==== ATTENTION
Task: C:\Windows\Tasks\rVoYOrMvsMMqS0k.job => C:\Users\������\AppData\Roaming\rVoYOrMvsMMqS0k.exe <==== ATTENTION
AlternateDataStreams: C:\Users\Галина\Desktop\доверенность на водителя ИП Дейнега Н.В..jpeg:3or4kl4x13tuuug3Byamue2s4b
AlternateDataStreams: C:\Users\Галина\Desktop\доверенность на водителя ИП Дейнега Н.В..jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d}
AlternateDataStreams: C:\Users\Галина\Desktop\рекв.НД+.jpeg:3or4kl4x13tuuug3Byamue2s4b
AlternateDataStreams: C:\Users\Галина\Desktop\рекв.НД+.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d}
AlternateDataStreams: C:\Users\Галина\Desktop\реквизиты НДС.jpeg:3or4kl4x13tuuug3Byamue2s4b
AlternateDataStreams: C:\Users\Галина\Desktop\реквизиты НДС.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d}
FirewallRules: [{645F5481-6E5F-452B-8BE7-A8BBCAB011EF}] => (Allow) C:\Program Files\Crossbrowse\Crossbrowse\Application\crossbrowse.exe
EmptyTemp:
Reboot:
end

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.

polonin 21-07-2015 09:15 2530808

CiPlus-4.5vV15.07 с подвохом, удалить его не возможно, при нажатии кнопки "заменить/удалить" из "Программы и компоненты", появляется окошко, изображенное в скриншоте, во вложении. При нажатии Uninstal and Get Reimage, хочет начать устанавливаться этот Reimage, с кучей дополнительного софта. При этом удалятся, как мне кажется CiPlus не собирается. Поэтому я завершил процесс мастера установки ReImage диспетчером задач.

Sandor 21-07-2015 12:09 2530884

Сделайте свежие логи FRST.

polonin 21-07-2015 14:50 2530952

Вот логи.

Sandor 21-07-2015 15:00 2530954

Через Панель управления - Удаление программ - удалите нежелательное ПО:
Цитата:

> Chrome Search
Создайте текстовый файл fixlist.txt в папке с Farbar Recovery Scan Tool, скопируйте в него текст из окна "код" ниже и сохраните.
Код:

start
CreateRestorePoint:
HKU\S-1-5-21-4012294300-4027059767-199037639-1000\...\Run: [GoogleChromeAutoLaunch_C90B26FAA55FA844B56F7200885075D6] => "C:\Program Files\Crossbrowse\Crossbrowse\Application\crossbrowse.exe" --no-startup-window
S2 zejytose; C:\Program Files\6E734DA6-1436955438-C44E-A633-D89D67D2A8A8\jnswFC0F.tmp [X]
2015-07-15 15:17 - 2015-07-20 15:56 - 00000000 ____D C:\Program Files\6E734DA6-1436955438-C44E-A633-D89D67D2A8A8
2015-04-19 17:20 - 2015-04-19 17:20 - 0005872 _____ () C:\Users\Галина\AppData\Roaming\nhzf6XDQ
2015-04-20 19:05 - 2015-04-20 19:05 - 1579520 _____ () C:\Users\Галина\AppData\Roaming\nhzf6XDQ.exe
2015-04-19 17:20 - 2015-04-19 17:20 - 0005872 _____ () C:\Users\Галина\AppData\Roaming\rVoYOrMvsMMqS0k
2015-04-20 19:05 - 2015-04-20 19:05 - 1579520 _____ () C:\Users\Галина\AppData\Roaming\rVoYOrMvsMMqS0k.exe
C:\Program Files\Crossbrowse
EmptyTemp:
Reboot:
end

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.

polonin 21-07-2015 16:04 2530997

Вот лог.

Sandor 21-07-2015 16:12 2530999

Что с проблемой?

polonin 22-07-2015 09:41 2531249

1. Был ярлык SpaceSoundPro на рабочем столе. Я нашел эту программу в списке установленных программ, удалил стандартным способом. При удалении деинсталятор ругнулся что на самом деле этой программы уже нет, но ярлык с этого момента пропал.

2. Опера осталась, и в принципе я согласен что бы она осталась, так как Гугл Хром после заражения не работает.

3. CiPlus, как я уже писал выше, не могу удалить, но я его расширение отключил в Опере и установил АдБлок.

4. > Chrome Search удалил.

Больше никаких проблем нет. Реклама больше не беспокоит, стартовая страница во всех браузерах не ведет на рекламный сайт. В Опере запускается google.ru, в IE уже не помню какая страница, вроде просто пустая вкладка, но рекламы точно нет. Самопроизвольно различные программы перестали устанавливаться.

Если CiPlus не опасная программа и сама по себе не будет устанавливать разные программы, то больше ничего не требуется. Лечением доволен. Спасибо.

Sandor 22-07-2015 11:17 2531296

Сделайте форсированное удаление через Uninstall Tool.

Цитата:

Цитата polonin
Гугл Хром после заражения не работает »

Так же удалите с зачисткой, скачайте и установите заново.

Выполните скрипт в AVZ при наличии доступа в интернет:

Код:

var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
      ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
      exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

polonin 22-07-2015 11:41 2531314

Большое спасибо Sandor. Тему можно закрыть.

Sandor 22-07-2015 11:47 2531318

Рекомендации после лечения.


Время: 13:27.

Время: 13:27.
© OSzone.net 2001-