Перейти к содержанию

not-a-virus:WebToolbar.Win32.RK.ee


Рекомендуемые сообщения

Пришлось недавно поставить в Сеть некий комп для раздачи Интернета. Но. Касперский сразу нашел что-то:

11.02.2012 8:25:05 - Обнаружено - легальная программа, которая может быть использована злоумышленником для нанесения вреда компьютеру или данным пользователя - not-a-virus:WebToolbar.Win32.RK.ee - c:\Program Files\RelevantKnowledge\rlvknlg.exe - Низкая

В исключениях (пусть и отключенного) брандмауэра Windows подозрительные галочки (включая и rlvknlg) снял:

isklbrnmr.png

В их свойствах, например было /и есть/ вот это:

Bonjour - C:\Program Files\Bonjour\mDNSResponder.exe

rlvknlg - c:\program files\relevantknowledge\rlvknlg.exe

Что еще за bonjour вдобавок?

Логи AVZ и HJ (RSIT) тут:

Ничего страшного? А то я доступ к компьютеру открыть не могу почему-то... Хотя дело, возможно, не в вирусе. Были студенты, понаставили mail.ru'шные фичи какие-то...

Изменено пользователем zyablik
Ссылка на комментарий
Поделиться на другие сайты

Что еще за bonjour вдобавок?

http://www.google.by/search?client=opera&a...-8&oe=utf-8

 

сделайте дополнительно 3 отчёта:

 

1) GSI - http://forum.kasperskyclub.ru/index.php?sh...ost&p=55906

2) GMER - http://forum.kasperskyclub.ru/index.php?sh...ost&p=78511

3) MBAM

 

Скачайте Malwarebytes' Anti-Malware здесь или здесь.

Установите mbam-setup-<current number>.exe

Обновите базы.

После окончания обновления баз откажитесь от использования пробной версии Malwarebytes' Anti-Malware Full (нажмите "Отклонить").

Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты".

Полученный лог прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Bonjour удалил, кажется, с помощью LSP-Fix.

GSI: http://www.getsysteminfo.com/read.php?file...620de90806544c7

GMI, может, не так применил, но уже ковыряется минут 40, как бы винчестер не загорелся... Видимо, завтра, и MBAM тоже...

Екрны бабай, точно: не снял галочки с пп. Sections, IAT/EAT. Миль пардон, мусье. Завтра.

Изменено пользователем zyablik
Ссылка на комментарий
Поделиться на другие сайты

деинсталлируйте потенциально несовместимое ПО - McAfee Security Scan Plus

 

Драйверы, требующие обновления

=> Realtek RTL8139/810x Family Fast Ethernet NIC

Загрузить новый драйвер

Ссылка на комментарий
Поделиться на другие сайты

Деинсталлируйте потенциально несовместимое ПО - McAfee Security Scan Plus
Удалил (но после GMER, см.ниже).
Драйверы, требующие обновления

=> Realtek RTL8139/810x Family Fast Ethernet NIC. Загрузите новый драйвер

Загрузил, обновил.
Bonjour удалил, кажется, с помощью LSP-Fix.
нет, увы, пока не получилось. Чуть позже займусь.
2) GMER
4 часа 40 минут ковырялся (со снятыми галочками) - и вот:
3) MBAM - Скачайте Malwarebytes' Anti-Malware
Приступаю. Изменено пользователем zyablik
Ссылка на комментарий
Поделиться на другие сайты

нет, увы, пока не получилось. Чуть позже займусь.

только, если не подключаете к PC устройства типа айпада и айфона.

 

скачайте OSAM

установите. запустите. дождитесь окончания сканирования.

вверху слева нажмите Save Log

полученный лог osam.html прикрепите к новому сообщению.

Ссылка на комментарий
Поделиться на другие сайты

MBAM / Скачайте Malwarebytes' Anti-Malware... / Установите mbam-setup-<current number>.exe / Обновите базы. / После окончания обновления баз откажитесь от использования пробной версии Malwarebytes' Anti-Malware Full (нажмите "Отклонить"). / Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты". / Полученный лог прикрепите к сообщению.
Всё сделал, MBM около 1,5 ч. работал. Нашел много заразы (компьютер был /можно сказать/ за глазами, еще не чистился, а так: вообще караул). Нажимал "Удалить". Почикал, вроде бы. Лог:

OSAM'ом /по bonjor'у/ займусь, спасибо. Но после того, как диск D: почищу.

Изменено пользователем zyablik
Ссылка на комментарий
Поделиться на другие сайты

Нажимал "Удалить".

лихо вы с крэками. их можно было по желанию.

 

деинсталлируйте MBAM

 

лог OSAM нужен не для бонжур. делайте.

Ссылка на комментарий
Поделиться на другие сайты

лихо вы с кр... их можно было по желанию...
а...не моё... надо будет — найдут...
деинсталлируйте MBAM / лог OSAM нужен не для бонжур. делайте.
Завтра. Дома комп сломатый...
Ссылка на комментарий
Поделиться на другие сайты

Лог OSAM:

По-моему, он из автозапуска выкинул и Acronis'овские примочки, хотя ладно, всё равно надо было по-новой (компьютер до ума доведем — и создадим, Бог даст)...

P.S. Да. MBAM только что удалил (забыл до).

...из автозапуска выкинул и Acronis'овские примочки...
Не-а, нет, они остались (смотрю уже после перезагрузки). Да и GuardMailRu c MailUpdater'Ом оставил. Нафига?

----

Ёксель-моксель: мне Ваш OSAM-то понравился! Жалко, что он не русский, конечно. Но методом "баяна" по левой панели нашел пунктики GuardMailRu и MailUpdater на правой, были галочки возле них, снял. Ok. OSAM чего-то писал, а я ему — Close. Перезагрузился: в автозагрузке (msconfig) их (GuardMailRu и MailUpdater'а) нет.

Берем OSAM на вооружение. Хорошо бы получше его изучить (вот сижу на их http://www.online-solutions.ru/products/os...un-manager.html)...

----

Инцидент, видимо, исчерпан, думаю я. Касперский более не обнаруживает ту хрень "RelevantKnowledge\rlvknlg.exe" (он только и обнаруживал, но не удалял, собственно; обнаруживал как будто бы "активную угрозу"). Заслуга MBAM'а.

Изменено пользователем zyablik
Ссылка на комментарий
Поделиться на другие сайты

В OSAM в разделе Sevices найдите "Center Support" (wtlshhm) и отключите эту запись (выберите Turn OFF)

после перезагрузки сделайте контрольные логи AVZ и RSIT

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Андрей Тимохин
      Автор Андрей Тимохин
      Здравствуйте!
      У меня на компьютере вирус. При переходе на некоторые сайты от антивирусника Kaspersky Free появляется сообщение 
       
      Событие: Мы нашли приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или вашим данным.
      Пользователь: DESKTOP-HA516CQ\Андрей
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Обнаружено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Generic
      Точность: Эвристический анализ
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: minute.js?23402&v=3&u=null&a=0.9136341947792097
      Путь к объекту: ссылка на сайт
      MD5 объекта: DFCEA49E5A347438D5986D75836F0BA3
      Причина: Экспертный анализ
      Дата выпуска баз: Вчера, 19.12.2024 19:16:00
       
      и почти сразу же появляется сообщение о приостановке загрузки вредоносного файла
       
      Событие: Загрузка остановлена
      Пользователь: DESKTOP-HA516CQ\Андрей
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Generic
      Точность: Эвристический анализ
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: minute.js?23402&v=3&u=null&a=0.9136341947792097
      Путь к объекту: ссылка на сайт
      MD5 объекта: DFCEA49E5A347438D5986D75836F0BA3
      Причина: Экспертный анализ 
      Дата выпуска баз: Вчера, 19.12.2024 19:16:00 .
       
      Такие сообщения появляются в браузере Edge. Пробовал устанавливать другие браузеры. Они также выводят такие же сообщения.
       
      При проверке компьютера Kaspersky Virus Removal Tool обнаруживает, что некоторые файлы браузера повреждены. 
       
      Как избавиться от этого вируса?
       
    • Артём Мельник
      Автор Артём Мельник
      not-a-virus:HEUR:AdWare.JS.ExtRedirect.gen чсто выскакивает этот вирус
    • Андрей Тимохин
      Автор Андрей Тимохин
      Здравствуйте!
       
      При переходе на некоторые сайты антивирус Kaspersky Free выдает следующие сообщение:
       
      Событие: Мы нашли приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или вашим данным.
      Пользователь: DESKTOP-HA516CQ\Андрей
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Обнаружено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Pusher.gen
      Точность: Эвристический анализ
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: 13850.js
      Путь к объекту: ссылка на сайт
      MD5 объекта: 179EAE6516B4C9FEFCFE0E7EA9EC6E53
      Причина: Машинное обучение
      Дата выпуска баз: Вчера, 17.02.2025 10:18:00
       
      Чуть позже выдается сообщение об остановке загрузки опасного файла:
       
      Событие: Загрузка остановлена
      Пользователь: DESKTOP-HA516CQ\Андрей
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Pusher.gen
      Точность: Эвристический анализ
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: 13850.js
      Путь к объекту: ссылка на сайт
      MD5 объекта: 179EAE6516B4C9FEFCFE0E7EA9EC6E53
      Причина: Машинное обучение
      Дата выпуска баз: Вчера, 17.02.2025 10:18:00
       
       
      Я думал, что это сайты заражены, но это не так. Проверял работу этих сайтов на другом компьютере с тем же антивирусом. Подобных сообщений антивирус не выдает. Объясните, пожалуйста, что эти сообщение вообще значат и что нужно сделать, что бы устранить эту угрозу?
       
      По идеи эти сообщения, как я понял, означают, что на сайте есть опасный скрипт и антивирус блокирует его загрузку, но как такое может быть, если на другом компьютере при посещении этих сайтов все чисто.
    • Magicrafter
      Автор Magicrafter
      При работе Firefox Касперский постоянно стал выдавать предупреждение о том, что "Обнаружена легальная программа, которая может быть использована злоумышленником для нанесения вреда компьютеру или данным пользователя."
      Сначала постоянно ругался на HEUR:Hoax.Script.Phish.gen. Я очистил в Firefox временные файлы. Теперь выдает not-a-virus:HEUR:AdWare.Script.Redirect.gen.
      Хотелось бы от этого избавиться.
       


       
      CollectionLog-2025.04.06-18.35.zip
    • Blers
      Автор Blers
      При запуске хром постоянно вылезют окна от касперски рекламных приложений, not a virus или как-либо еще, с различными путями к файлам, удалить или вылечить невозможно, полявляются вновь. путь лежит в основном через  AppData\Local\Google\Chrome\User Data\Default\Service Worker\ScriptCache Либо иногда через Local 
      MD5 объекта: D82056A40D41ECB01EB22B2420D93B57  not-a-virus:HEUR:AdWare.JS.ExtRedirect.gen
      Провела анализ через FRST но не в состоянии самостоятельно прописать фикс тк файлов очень много. Прошу помочь с фиксом.
      ПС: куки и кэш очищен, иные пути лечения и удаления не помогли. Все плагины в браузере удалены, браузер переустановлен. Роутер новый, настройки соединения обновляли. 
      FRST.txt Addition.txt
×
×
  • Создать...