Перейти к содержанию

Как избавится от webalta.ru


Velikodushniy

Рекомендуемые сообщения

+ к вышесказанному

 

Проверьте эти файлы на virustotal

Раскрывающийся текст:

кнопка Обзор - ищите нужный файл у вас в системе - Открыть - Отправить файл (Send file). Нажать на кнопку Reanalyse (если будет). Дождитесь результата .

Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.

d:\documents and settings\Администратор\Главное меню\Программы\Автозагрузка\4HxZRYno3FM.exe

d:\windows\pss\4HxZRYno3FM.exe

C:\WINDOWS\system32\wuauserv.dll

 

 

Закройте все программы, включая антивирусное программное обеспечение и firewall

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('d:\documents and settings\Администратор\Главное меню\Программы\Автозагрузка\4HxZRYno3FM.exe','');
QuarantineFile('d:\windows\pss\4HxZRYno3FM.exe','');
QuarantineFile('C:\WINDOWS\system32\wuauserv.dll','');
DeleteFile('d:\documents and settings\Администратор\Главное меню\Программы\Автозагрузка\4HxZRYno3FM.exe');
DeleteFile('d:\windows\pss\4HxZRYno3FM.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

После выполнения скрипта компьютер перезагрузится.

После перезагрузки выполнить второй скрипт.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Отправьте на проверку Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

 

поищите на компьютере все файлы по маске operapref* (например, через TotalCommander) и покажите список, что нашлось.

найденные файлы (например, operaprefs.ini) заархивируйте и прикрепите в теме.

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

поищите на компьютере все файлы по маске operapref* (например, через TotalCommander) и покажите список, что нашлось.

 

Вот все что нашел.

Винда у меня стоит на диске D:

 

поищите на компьютере все файлы по маске operapref* (например, через TotalCommander) и покажите список, что нашлось.

 

Вот все что нашел.

Вина у меня стоит на диске D:

 

d:\documents and settings\Администратор\Главное меню\Программы\Автозагрузка\4HxZRYno3FM.exe

d:\windows\pss\4HxZRYno3FM.exe

C:\WINDOWS\system32\wuauserv.dll

Вот ссылка относительно второго файла. Думаю его тоже нужно грохнуть ибо какойто он неадекватный. Не помню чтоб на моем компьютере были такие екзешники.

https://www.virustotal.com/file/afac91a5857...6dd84/analysis/

 

Первого и последнего файла не нашлось. Первый помню сам что удалил из Автозагрузки

а wuauserv.dll не нашел.

 

Quarantine отправил в лабораторию. Но что то с ответом они не спешат. :lol:

 

Может попросту убить Оперу и переустановить. Это то проще всего сделать, но что то мне подсказывает что уж ТАК просто дело не решишь! :(((

 

Постоянно в реестре возобновляется вот эта ветка (см. принскрин) с таким загадочным именем Last CommandLine v2 думаю НОГИ от сюда растут НО что это и где оно ? Не знаю и что за процес такой который запускает эту вебалту (D:\Program Files\Opera\opera.exe http://start.webalta.ru) Вы случаем не знаете, есть по реестру спецы ?

post-24571-1328161631_thumb.png

post-24571-1328161636_thumb.png

Архив.rar

post-24571-1328163233_thumb.png

post-24571-1328163886_thumb.png

Изменено пользователем Velikodushniy
Ссылка на комментарий
Поделиться на другие сайты

в файле operaprefs.ini найдите строку

Home URL=http://start.webalta.ru

и измените по своему усмотрению

 

при незапущенной Opera

 

Фуууууууууууу озадачила эта гребанная вебалта

Было найдено три operaprefs.ini. Вот по этим путям.

 

D:\Documents and Settings\Администратор\Application Data\Opera\Opera

D:\Documents and Settings\Администратор\Application Data\Opera\Opera Widget Installer

D:\Documents and Settings\Администратор\Application Data\Opera\Widget Яндекс.Погода 1.0

 

Больше ничего не находит. Во всех адрес был изменен на ya.ru

НО увы всё так же Вебалта и выскакивает :lol:((((((

Капец какой то. Какие будут еще предложения.

Изменено пользователем Velikodushniy
Ссылка на комментарий
Поделиться на другие сайты

Было найдено три operaprefs.ini.

на преддыдущих скринах были ещё файлы.

1) в профиле пользователя на диске С

2) в папке Opera на диске D

 

в реестре вручную исправьте так, чтобы осталась только ...\opera.exe

 

поищите ещё файлы opera6.ini

Ссылка на комментарий
Поделиться на другие сайты

на преддыдущих скринах были ещё файлы.

1) в профиле пользователя на диске С

2) в папке Opera на диске D

 

в реестре вручную исправьте так, чтобы осталась только ...\opera.exe

 

поищите ещё файлы opera6.ini

 

Да на диске С: нашел но там стояла страница совершенно другая не вебалта, все же её тоже поменял на всякий случай на ya.ru

 

что касается еще одного ини в папке оперы

то там лишь вот такая строка

Home URL=opera:about

 

в реестре вручную исправьте так, чтобы осталась только ...\opera.exe

Самый большой прикол втом что после перезагрузки все возвращается обратно. Я и удалял эту ветку и все равно одно и тоже. Где то есть значит другая оснавная ветка или программа которая все запускает с ноля! Но где ?

Изменено пользователем Velikodushniy
Ссылка на комментарий
Поделиться на другие сайты

operaprefs.ini - попробуйте отредактировать в безопасном режиме, при выгруженном антивирусном/защитном ПО

Home URL=http://start.webalta.ru
-пропишите домашнюю страницу вручную

 

 

Поиск в реестре по webalta показал только одно измененное значение?

попробуйте отредактировать так

post-19943-1328175203_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

operaprefs.ini - попробуйте отредактировать в безопасном режиме, при выгруженном антивирусном/защитном ПО

-пропишите домашнюю страницу вручную

 

 

Поиск в реестре по webalta показал только одно измененное значение?

попробуйте отредактировать так

post-19943-1328175203_thumb.jpg

 

Просмотрел в безопасном режиме специально еще раз повторно. Все ини файлы с ya.ru

которые менял еще в обычном режиме.

 

Поиск в реестре по webalta показал только одно измененное значение?

Относительно реестра других никаких строк нет и всегда одна и таже строка оживает!

Изменил в безопасном режиме её еще раз. НЕ ПОМОГЛО :)((( Всё та же вебалта.

Изменено пользователем Velikodushniy
Ссылка на комментарий
Поделиться на другие сайты

ПКМ на ярлык Опера на рабочем столе - Свойства - Объект (ничего лишнего не прописано кроме пути к Опере)? Если все нормально, тогда попробуйте переустановить оперу...

Ссылка на комментарий
Поделиться на другие сайты

ПКМ на ярлык Опера на рабочем столе - Свойства - Объект (ничего лишнего не прописано кроме пути к Опере)? Если все нормально, тогда попробуйте переустановить оперу...

 

УРРРРРРРРРРРРАААААААААААА !

Tiare Где ж вы раньше были :)) А ларчик просто открывался! :lol:

В общем все дело было в ЯРЛЫКЕ :))))

Убрал вебалту и всё.

Реестр чист никаких больше нет вебалт!

ФУУУУУУУУУУХХХХХХХ обалдеть можно.

 

Вот эта строка была в ярлыке:

"D:\Program Files\Opera\opera.exe" http://start.webalta.ru

 

СПАСИБО ОГРОМНОЕ вам ! Roman_Five и Tiare Без вас бы ну никак не справился! Спасибо за то что Вы действительно помогаете людям!

post-24571-1328179657_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Tiare Где ж вы раньше были :)) А ларчик просто открывался! :lol:

В общем все дело было в ЯРЛЫКЕ :))))

 

я рада, что все хорошо закончилось)))))

 

 

P.S. ответ по отправленному карантину все еще актуален

 

скрипт выполнили, сделайте контрольный лог RSIT

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

Я РАДА,что все хорошо закончилось)))))

Обалдеть, да вы еще и девушка! Ну прям взял бы и расцеловал ей богу ! :lol: :)

 

я рада, что все хорошо закончилось)))))

 

 

P.S. ответ по отправленному карантину все еще актуален

 

скрипт выполнили, сделайте контрольный лог RSIT

Что касается ответа ОК я понял, как придет ХОТЬ один из них сразу выложу

 

 

Скрипты да выполнил еще раньше! :))

 

сделайте контрольный лог RSIT

Да ради такого дела, да для Вас, всё что угодно ! ;)

info.txt

log.txt

Изменено пользователем Velikodushniy
Ссылка на комментарий
Поделиться на другие сайты

После проведённого лечения рекомендуется:

- установить текущий пакет обновлений (SP) для Windows (может потребоваться активация Windows)

* выберите SP для своей версии Windows: Windows XP - SP3, Windows Vista x86 - SP2x86, Windows Vista x64 - SP2x64, Windows 7 x86 - SP1x86, Windows 7 x64 - SP1x64

- обновить Internet Explorer до актуальной версии (даже если им не пользуетесь!)

- установить все обновления на Windows (может потребоваться активация Windows)

- проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее)

все еще актуально

 

+

d:\documents and settings\Администратор\Главное меню\Программы\Автозагрузка\4HxZRYno3FM.exe

- файла нет, только запись осталась. Можете отредактировать вручную, т.е. удалите лишнее

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\D:^Documents and Settings^Администратор^Главное меню^Программы^Автозагрузка^4HxZRYno3FM.exe]

D:\Documents and Settings\Администратор\Главное меню\Программы\Автозагрузка\4HxZRYno3FM.exe

Ссылка на комментарий
Поделиться на другие сайты

  • 5 months later...

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ggwlzxz
      От ggwlzxz
      И так недавно подхватил оказывается сложный криптомайнер «taskhostw». На свой компьютер,  честно не знаю как избавиться от него. Качал аваст и дрвеб ничего не нашла ни одна прога. Могу пойти в дс. 
      И да вирус показался мне 1 раз когда только загружал диспетчер задач.

    • kokonai
      От kokonai
      Вирус trojan.win32.sepeh.gen, появилась из-за пиратской программы активации kms офис виндоус, после цп загружается, перезагрузка ноутбука раз в 20-30 секунд при подключение к сети
      Прошу помочь, хотелось бы обходиться без прошивки системы😬
    • Макс23
      От Макс23
      Переустановил винду с HDD на новый SSD диск. Теперь запускаю винду с SSD диска, старую винду удалил из вариантов загрузки системы, но сам HDD диск от винды не форматировал. По умолчанию загрузка стоит с SSD других вариантов больше нету.
      Но при этом если я полностью отключу старый HDD, то винда не загружается, а запускается bios "uefi" и никак получается запустить винду без старого HDD диска.
      Сейчас на смену старому HDD, я купил новый, но заменить его не могу потому что без старого запускается только bios "uefi" Что делать? В чем проблема? 
       
      На скрине у старого диска №1 зарезервировано 500 мб, может проблема в этом? Типа там что то нужно для загрузки windows. Я не понимаю в чём может быть проблема..

    • Ольга23
      От Ольга23
      Не знаю как убрать. Зашла в яндекс браузер, и там полезли сайты с 18+ тематикой, до этого никуда не заходила. Скачала касперский, удалил трояны и начали выскакивать уведомления что остановлена загрузка https://adtonus.com/code?id=11. И так каждую минуту. Далее скачала Malwarebytes и adwcleaner, тоже не очистили это. Даже не могу понять что это. Яндекс переустановила и все равно такая же фигня
    • димассс
×
×
  • Создать...