Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » какой-то вирус

Ответить
Настройки темы
какой-то вирус

Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2015.02.20-07.22.zip
(63.3 Kb, 3 просмотров)
Здравствуйте. Мать на ноуте подхватила какой-то вирус. Говорит окна рекламные вылазили всякие в браузерах. Я когда к ней пришел в браузеры вообще ничего не грузило почемуто. Прогнал принесенные на флэшке cure it и kaspersky virus removal tool. Cure it удалил несколько файлов. После этого дома у себя еще погонял всякие антируткиты и антималвары. В итоге страницы в браузере начали грузится, но окошки от рекламы все равно появлялись (прозрачные такие с крестиком в углу, самой рекламы в них уже не грузило). И еще заметил что мышь тупит, то двойной щелчок сработает вместо одного, то наоборот не сработает и тп. Пока рыл по этим вирусам, натыкался на тему где у парня такие же грабли были с вирусом и мышью. 10 часов уже сижу с этим ноутом, реклама вроде как пропала уже, но проблемы с мышью остались, а значит зараза сидит где-то. и еще заметил что в папке C\user\1\appdata после запуска браузера появляются скрытые папки EmieBrowserModeList, EmieSiteList, EmieUserList. Их удаляеш, но после запуска браузера они снова появляются. В этих папках по файлу conteiner.dat весом 0 кб. Помню еще в Application Data\Browsers были файлы exe.erolpxei.bat, exe.xoferif.bat и exe.emorch.bat. В папке windows\system32 находились софтом файлы OptimizerMonitor.dll(3 штуки,один с маленькой буквы, а два с большой и вроде названия идентичные), при чем так их видно небыло, хоть и стоят галки показывать скрытые файлы и системные. Помогите вылечить, задолбался уже с этим ноутом. Логи с AutoLogger прилагаю.

Отправлено: 06:07, 20-02-2015

 

Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Мышь кстати сама по себе тупит. Ток ща доперло со своей из компа их местами поменять, голова уже не соображает. Батарейки видать садятся. Посмотрите логи всетаки, остался вирус или нету уже? папки то появляются после запуска браузера

Отправлено: 06:21, 20-02-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5335
Благодарности: 1337

Профиль | Отправить PM | Цитировать


Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Users\1\AppData\Local\Temp\3261637FdOh', '');
 QuarantineFile('C:\Windows\Test.bat', '');
 DeleteFile('C:\Users\1\AppData\Local\Temp\3261637FdOh', '32');
 DelBHO('{D5FEC983-01DB-414a-9456-AF95AC9ED7B5}');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\3261778','command');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
Компьютер перезагрузится.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

-------


Отправлено: 11:32, 20-02-2015 | #3


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


сперва выпал в синий экран смерти при выполнении скрипта, а после перезагрузки скрипт выполнил, но файл с карантином пустой. да и визуально я этих файлов в папках не вижу

Отправлено: 12:18, 20-02-2015 | #4


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5335
Благодарности: 1337

Профиль | Отправить PM | Цитировать


Продолжайте.

-------


Отправлено: 12:33, 20-02-2015 | #5


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


что продолжать? что именно делать то?
заметил сейчас еще папку пустую systemhost в корне С:, но там неизвестно когда вирус был, может давно уже. Еще в папке windows нашел батник s.bat с содержимым:
Код: Выделить весь код
@echo off
if exist c:\prdv10\*.* goto testc
if exist d:\prdv10\*.* goto testd
if exist e:\prdv10\*.* goto teste

:testc
c:
cd c:\prdv10
if exist message.exe start message.exe
if exist script.exe start script.exe
exit
goto end

:testd
d:
cd d:\prdv10
if exist message.exe start message.exe
if exist script.exe start script.exe
exit
goto end

:teste
e:
cd e:\prdv10
if exist message.exe start message.exe
if exist script.exe start script.exe
exit
goto end

:end
удалять его? это от вируса какогото осталось?

Отправлено: 12:48, 20-02-2015 | #6


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5335
Благодарности: 1337

Профиль | Отправить PM | Цитировать


Если Вы не знаете эти папки из скрипта, удалите.

Цитата Хмурый:
что продолжать? »
Это:
Цитата Sandor:
Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
Прикрепите отчет к своему следующему сообщению. »

-------


Отправлено: 13:02, 20-02-2015 | #7


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt AdwCleaner[R0].txt
(2.5 Kb, 7 просмотров)

вот

Отправлено: 13:23, 20-02-2015 | #8


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5335
Благодарности: 1337

Профиль | Отправить PM | Цитировать


  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать").
  • По окончанию сканирования снимите галочки со следующих строк:
    Код: Выделить весь код
    ***** [ Services ] *****
    
    Service Found : Guard.Mail.ru
    
    ***** [ Files / Folders ] *****
    
    Folder Found : C:\Program Files (x86)\Mail.Ru
  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.


Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

-------


Отправлено: 13:52, 20-02-2015 | #9


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Я наоборот его удалял, а он остался зараза. ща везде уберу, а на майле оставлю. и в регистри Media Get LLC галку оставлю, я удалял Mediaget.
Тут наконец нарыл по папкам EmieBrowserModeList, EmieSiteList, EmieUserList, думаю с вирусами сам справился, эти папки не от вируса а от IE.
Вот статья https://social.technet.microsoft.com...tprocurrentver

Цитата:
Thses directories and dat files are used to store data for the IE11 EnterpriseMode.

It is not a: Virus, neither it is a Trojan, Hoax, KeyLogger or anything else bad.
Спасибо за помощ, извините что побеспокоил

Отправлено: 14:28, 20-02-2015 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » какой-то вирус

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Видимо какой то вирус неизвестный для антивирусов поймал. micro8 Лечение систем от вредоносных программ 14 11-07-2014 19:34
Убийственное обновление яндекс диска или вирус или то и то svp Лечение систем от вредоносных программ 1 06-12-2013 17:40
Какой-то вирус, создает папку на локальном диске и в нем файлик klpclst.dat east1ine Лечение систем от вредоносных программ 1 19-03-2012 20:04
скачал какой то вирус похоже, комп рестратанул и вот такая хрень Tracer_Long Лечение систем от вредоносных программ 1 19-11-2011 10:48
[решено] Какой-то непонятный вирус! twisted 747 Лечение систем от вредоносных программ 31 30-03-2009 15:22




 
Переход