Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Доброго времени суток всем!

Вы случаем не знаете как избавить от принудительной рекламки webalta.ru Которая постоянно подгружается в твоем браузере в новом окне при запуске. Я использую Оперу.

Залез в интернет оказывается не я один так "мучаюсь" с этой вебалтой. Вирусом её не зазовешь но навязчиво-принудительной рекламой да.

Очень хотелось бы от неё избавиться!

 

Все дествия найденные в интернете по избавлению от этого не помогли ! :facepalm:

Вот как пример действий: http://todostep.ru/nowebalta.html

 

Интересно то что опять же в безопасном режими с поддержкой сети эта страница не подгружается в браузере, а в обычном режиме моментально.

В реестре осталась (все остальные поудалял) вот такая ветка с адресом этой вебалты

Windows Registry Editor Version 5.00

 

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WEBALTASERVICE\0000]

"Service"="WebaltaService"

"Legacy"=dword:00000001

"ConfigFlags"=dword:00000000

"Class"="LegacyDriver"

"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"

"DeviceDesc"="WebaltaService"

Но при попытке удаления пишет ошибка при удалении раздела! :facepalm:(( Можно ли как то принудительно её грохнуть. Так как это осталась единственная ветка с этой вебалтой думаю проблема именно в ней! :clapping:

 

За ранее спасибо за помощь.

Изменено пользователем Velikodushniy
Опубликовано (изменено)
Можно ли как то принудительно её грохнуть. Так как это осталась единственная ветка с этой вебалтой думаю проблема именно в ней!

Можно но на свой страх и риск, скорее всего нет прав на удаление, как вариант попробуйте нажать на раздел правой кнопкой мыши выбрать разрешения и проверьте если в списке есть ваш пользователь с полными правами. затем должно получится удаление.

 

Удалив таким образом из реестра незваного гостя, спокойно запускаем оба браузера и выставляем свою домашнюю страницу стандартным способом:

 

«Инструменты» => «Настройки» - в браузере Opera.

 

Строгое предупреждение от модератора C. Tantin
Ознакомьтесь с правилами раздела. Устное предупреждение.
Изменено пользователем C. Tantin
Опубликовано
Можно но на свой страх и риск, скорее всего нет прав на удаление, как вариант попробуйте нажать на раздел правой кнопкой мыши выбрать разрешения и проверьте если в списке есть ваш пользователь с полными правами. затем должно получится удаление.

 

Удалив таким образом из реестра незваного гостя, спокойно запускаем оба браузера и выставляем свою домашнюю страницу стандартным способом:

 

«Инструменты» => «Настройки» - в браузере Opera.

 

Спасибо SQ.

Вы были правы не было прав :lol:. Ваш совет очень даже помог удалить злосчастную ветку реестра и я уж было дело возрадовался!

Но каково было моё удивление когда после ресета в браузере появилась все та же страница а в реестре всё та же ветка! :clapping:((

 

Компьютер рабочий а на работе пока что к сожалению нет возможности сделать все по правилам и выложить логи :lool:

 

Завтра буду смотреть более подробно автозагрузку через msconfig может там чего упустил из виду!? Других мыслей пока что нет :lol: Где то же она запускается раз в безопаске её нет, а в нормальном режиме она есть это вебалта. :facepalm: :facepalm:

Опубликовано
Где то же она запускается раз в безопаске её нет, а в нормальном режиме она есть это вебалта. :facepalm: :facepalm:

вот поэтому логи и требуем, чтобы не гадать "где она сидит"

Опубликовано (изменено)

Вот уж не думал, что это вирус. Замечено на всех браузерах

У шефа на компе на работе тоже вебальта вылазит при старте. Ничего не помагает из способов кот. знаю.

Подскажите как выйти из положения

Изменено пользователем dmtet
Опубликовано
Вот уж не думал, что это вирус. Замечено на всех браузерах

У шефа на компе на работе тоже вебальта вылазит при старте. Ничего не помагает из способов кот. знаю.

Подскажите как выйти из положения

делайте логи по правилам раздела и создавайте свою тему

Опубликовано
Velikodushniy, не решили проблему?

Доступ к компу временно не имею, т.к. нахожусь на лечении. А проблему надо решать. Думаю, может же решили её.

Ну вот и продолжайте лечение. Когда выздоровеете, тогда и продолжите в созданной Вами своей теме

 

Строгое предупреждение от модератора thyrex
Устное предупреждение за флуд в чужой теме.

Пост удален

Опубликовано (изменено)
Velikodushniy, не решили проблему?

Доступ к компу временно не имею, т.к. нахожусь на лечении. А проблему надо решать. Думаю, может же решили её.

В рабочее время на работе как то не особо получается выделить много времени для решиния этой проблемы. Пока что все действия без результатны.

Думаю по свободному времени на работе буду делать логи по правилам и выкладывать сюда!

Если что решу сам так же опишу тут как было сделано.

 

П.С. За цетировнания флуда как то бан не хочется получать. Если это противоречит правилам готов так же свой пост почистить!

Изменено пользователем Velikodushniy
Опубликовано (изменено)

Так чуток на работе удалось кое что поклацать.

Вот выкладываю логи.

После всех действий webalta всё так же и загружается ;)((((

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

ComboFix.txt

GetSystemInfo_MAX_Администратор_2012_01_30_15_49_38.zip

avptool_sysinfo.zip

Изменено пользователем Velikodushniy
Опубликовано

Внимание ! База поcледний раз обновлялась 17.10.2011 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)

после обновления баз AVZ сделайте новые логи и приложите.

не забудьте логи RSIT

 

логи Hijackthis, GSI и Combofix кто-то просил делать?

 

+

Скачайте Malwarebytes' Anti-Malware здесь или здесь.

Установите mbam-setup-<current number>.exe

Обновите базы.

После окончания обновления баз откажитесь от использования пробной версии Malwarebytes' Anti-Malware Full (нажмите "Отклонить").

Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты".

Полученный лог прикрепите к сообщению.

Опубликовано (изменено)
Внимание ! База поcледний раз обновлялась 17.10.2011 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)

после обновления баз AVZ сделайте новые логи и приложите.

не забудьте логи RSIT

 

логи Hijackthis, GSI и Combofix кто-то просил делать?

 

+

Скачайте Malwarebytes' Anti-Malware здесь или здесь.

Установите mbam-setup-<current number>.exe

Обновите базы.

После окончания обновления баз откажитесь от использования пробной версии Malwarebytes' Anti-Malware Full (нажмите "Отклонить").

Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты".

Полученный лог прикрепите к сообщению.

 

Доброго времени суток.

Вот кажется переделал все как следует.

Всё работу Малвараса оставил без изменения, нужно ли удалять то что он нашел ? Так как понаходил он там некоторые необходимые для меня вещи такие как плагины для фотошопа.

 

Долбанная Вебалта так и не пропала никуда. :lol:((( Боюсь прийдеться ложить всё что нашел Малварас :lol:

virusinfo_syscure.zip

virusinfo_syscheck.zip

mbam_log_2012_01_31__15_41_58_.txt

log.txt

info.txt

Изменено пользователем Velikodushniy
Опубликовано (изменено)
нужно ли удалять то что он нашел ?

не надо. деинсталлируйте MBAM

проверьте на virustotal.com следующие файлы (при возможном запросе во время проверки выбирайте reanalyse) :

D:\АРХИВ\Driver_Max\Adobe Illustrator CS5\Adobe.Illustrator.CS5.2010.PC\adobe_IL_CS5_keygen.exe (Trojan.Agent.CK) -> Действие не было предпринято.
D:\АРХИВ\Driver_Max\Plagin\ImagPortrait23b2308Rus\Imagenomic Portraiture v2.3 build 2308 Rus\Imagenomic Portraiture v.2.3\Imagenomic_Кей тут рабочий\Imagenomic.Portraiture.v2.1-CORE\Keygen\CORE10k.EXE (Dont.Steal.Our.Software) -> Действие не было предпринято.
D:\АРХИВ\Driver_Max\Plagin\ImagPortrait23b2308Rus\Imagenomic Portraiture v2.3 build 2308 Rus\Imagenomic Portraiture v.2.3\Keygen\CORE10k.EXE (Dont.Steal.Our.Software) -> Действие не было предпринято.
D:\АРХИВ\Driver_Max\Plagin\INM.NPP.I4.2\INM.NPP.I4.2\Imagenomic Noiseware Professional PlugIn 4.2\MAC\KG-CORE\CORE10k.EXE (Dont.Steal.Our.Software) -> Действие не было предпринято.
D:\АРХИВ\Driver_Max\Plagin\INM.NPP.I4.2\INM.NPP.I4.2\Imagenomic Noiseware Professional PlugIn 4.2\WIN\KG-CORE\CORE10k.EXE (Dont.Steal.Our.Software) -> Действие не было предпринято.
D:\АРХИВ\Max\Stamp_kassy\Kassy\loader.exe (Trojan.Kates) -> Действие не было предпринято.

5 ссылок на результаты проверки приложите.

 

Деинсталлируйте ComboFix:

- нажмите Win+R

- в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"

Скачайте OTCleanIt, запустите, нажмите Clean up

 

После проведённого лечения рекомендуется:

- установить текущий пакет обновлений (SP) для Windows (может потребоваться активация Windows)

* выберите SP для своей версии Windows: Windows XP - SP3, Windows Vista x86 - SP2x86, Windows Vista x64 - SP2x64, Windows 7 x86 - SP1x86, Windows 7 x64 - SP1x64

- обновить Internet Explorer до актуальной версии (даже если им не пользуетесь!)

- установить все обновления на Windows (может потребоваться активация Windows)

- проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее)

 

webalta только в Opera'e?

 

в адресной строке Opera введите opera:about

покажите скриншот путей.

 

 

 

выполните скрипт в AVZ^

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
RegSearch('HKEY_LOCAL_MACHINE ',' ','webalta');	
SaveLog(GetAVZDirectory+'webalta.txt');
RebootWindows(true);
end.

после перезагрузки приложите к новому сообщению файл webalta.txt из папки AVZ

Изменено пользователем Roman_Five
Опубликовано (изменено)

Доброго времени суток

 

1. Сылки:

https://www.virustotal.com/file/1e937a35e00...0194d/analysis/

 

https://www.virustotal.com/file/fa04f7f0827...5959d/analysis/

 

https://www.virustotal.com/file/fa04f7f0827...5959d/analysis/

 

https://www.virustotal.com/file/fa04f7f0827...5959d/analysis/

 

https://www.virustotal.com/file/fa04f7f0827...5959d/analysis/

 

https://www.virustotal.com/file/aadf316ad9d...d8bf9/analysis/

 

2. ComboFix: Деинталировалось без проблем, в отличии от Вин 7 64 у меня дому :lol:

 

3.webalta только в Opera'e?

Вебалта Да только в опере. Загружал Хром там без проблем. В опере стоит домашняя страница opera:about. Скрин шот путей прикрепил.

 

4. Скрипт в AVZ выполнил. Так же прикрепил

 

5. Скачайте OTCleanIt, запустите, нажмите Clean up.

Единственное ЧП какое случилось после запуска КлинИт компьютер перезагрузился.... и больше не загружался зависал на бегунках при загрузке. Виснул наглухо только ресет. В безопасном режиме медленно но загрузился! Пришлось восстанавливать виндошными способами.

 

6. Ну и конечно же ВЕБАЛТА .... всё так же запускается :lol:

post-24571-1328089279_thumb.png

webalta.txt

Изменено пользователем Velikodushniy
Опубликовано
Ну и конечно же ВЕБАЛТА

поищите на компьютере все файлы по маске operapref* (например, через TotalCommander) и покажите список, что нашлось.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • rancol347
      Автор rancol347
      Иногда проверяю компьютер КВРТ и он выдал 2 рекламных вируса/расширения. После лечения с перезагрузкой всё вроде нормально, но если через 2-3 дня проверить снова появляется 1-2 расширения (not-a-virus:HEUR:AdWare.js.extredirect.gen и ещё какой-то, но по названию самый обычный адварь). И могу ли запустить автологгер вместе с защитником виндовс? (я не понял как выгрузить) и компьютер теоретически должен выдержать.
    • dmitriiytkin10iz10
      Автор dmitriiytkin10iz10
      пробовал удалить через Dr Web но он не удалился а винду сносить не хочется нужна помощь
    • Moiui
      Автор Moiui
      Решил проверить мой комп на вирусы и обнаружил вот такой вирус с названием  NET.MALWARE.URL. Откуда он? Знать я этого не знаю. Логи закинул
      CollectionLog-2024.06.25-15.07.zip
    • safo
      Автор safo
      вообщем.
      история началась с того, что мне понадобилось скачать впн. решил остановить свой выбор на впн касперского и перешел на первый сайт при запросе впн касперский. домен был .ru и я решил проверить точно ли там ру, а не ком. при запросе в яндексе "официальный сайт касперский", я обнаружил что когда я перехожу на сайт, на долю секунду появляется 5015.xg4ken.com. проверился полностью касперским, нашло 3 трояна, но не это. скинул свою десятку и с полным форматированием перешел на 11 винду. настроил все, скачал нужные программы, поставил драйвера и все такое. решил глянуть, осталась ли эта проблема до сих пор. и о какое разочарование, а проблема то осталась даже с новенькой, чистенькой виндой. перерыл весь интернет, прочитал все ответы на этом форуме(был в 2020 вопрос с такой же темой), но ничего не помогло. можете помочь с этой проблемой? я уже боюсь браузером пользоваться.
      а и в дополнение скажу, что такое только с сайтом касперский. остальные вроде как загружаются без 5015.xg4ken.com
    • Илья Семагин
      Автор Илья Семагин
      Здравствуйте! У меня Касперский Плюс на смартфоне и ноутбуке. На ноутбуке включил анти-баннер - реклама исчезла - красота! Можно ли сделать то же самое в телефоне? Я полазал в Касперском на телефоне, анти-баннера (как на ноуте) к сожалению не нашел
×
×
  • Создать...