Перейти к содержанию

[РЕШЕНО] CHROMIUM:PAGE.MALWARE.URL и самостоятельно устанавливающееся расширениe T-cashback в брузерe


Рекомендуемые сообщения

Опубликовано

Добрый день!

Установлен антивирус Dr web, с лицензией. Периодически в фоновом режиме ловит CHROMIUM:PAGE.MALWARE.URL. При полном сканировании - ничего не находит. Утилита CureIt и Malwarebytes также ничего не находят. Dr_web.thumb.jpg.c23abf99c7d8bc69b228f644a7623978.jpg
Так же в Я.Браузере самостоятельно устанавливается дополнение T-cashback. Удаляю, но при следующем запуске браузера оно уже на месте(
2.thumb.jpg.dc2a6b984229022ed6f0a4bdbef7a7d3.jpg
Сносила браузеры и даже винду с форматом диска C, но снова откуда-то оно вылезает( Возможно оно живёт где-то на D
Пожалуйста, помогите избавиться от этих гадостей! 
Скрины и отчёт автоматического сборщика логов прилагаю. 

CollectionLog-2023.08.20-13.07.zip

Опубликовано
13 минут назад, Laura сказал:

Сносила браузеры и даже винду с форматом диска C, но снова откуда-то оно вылезает(

Синхронизация в браузерах с учеткой в Интернете включена?

 

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.


1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan (Дополнительные опции) отмечены List BCD и 90 Days Files.
3. Нажмите кнопку Scan (Сканировать).
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).
6. Файлы FRST.txt и Addition.txt заархивируйте (в один общий архив) и прикрепите к сообщению.
 

  • Like (+1) 1
Опубликовано (изменено)
19 минут назад, thyrex сказал:

Синхронизация в браузерах с учеткой в Интернете включена?

Да, включена. Чтобы закладки подтянулись и прочее. Получается, с прочим подтянулась и вирусня?(

 

 

Отчёты.zip

Изменено пользователем Laura
Опубликовано

Если проблемное уже было синхронизировано ранее и сохранено в учетке, то естественно оно будет заново подтягиваться

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKLM\...\Policies\Explorer: [SettingsPageVisibility] hide:windowsdefender;
HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
HKLM\SOFTWARE\Policies\Microsoft\MRT: Ограничение <==== ВНИМАНИЕ
HKU\S-1-5-19\...\RunOnce: [WindowsTerminal02] => cmd /C del /f "%localappdata%\Microsoft\Windows\WinX\Group3\02 - Windows Terminal.lnk" (Нет файла)
HKU\S-1-5-20\...\RunOnce: [WindowsTerminal02] => cmd /C del /f "%localappdata%\Microsoft\Windows\WinX\Group3\02 - Windows Terminal.lnk" (Нет файла)
HKU\S-1-5-21-4221852360-2226631596-3247532784-1001\...\Run: [YandexBrowserAutoLaunch_3B5BECC72DF1F0CDA0A2748B0CF59BC4] => "C:\Users\Laura\AppData\Local\Yandex\YandexBrowser\Application\browser.exe" --shutdown-if-not-closed-by-system-restart (Нет файла)
HKU\S-1-5-18\...\RunOnce: [WindowsTerminal02] => cmd /C del /f "%localappdata%\Microsoft\Windows\WinX\Group3\02 - Windows Terminal.lnk" (Нет файла)
IFEO\CompatTelRunner.exe: [Debugger] %windir%\System32\taskkill.exe
Task: {5CFE97F3-DB15-44C1-BB92-F8C2FF1724DC} - System32\Tasks\Восстановление сервиса обновлений Яндекс.Браузера => C:\Program Files (x86)\Yandex\YandexBrowser\22.5.2.612\service_update.exe  --repair (Нет файла)
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ограничение <==== ВНИМАНИЕ
C:\Windows\SysWOW64\version_IObitDel.dll
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

  • Обратите внимание: будет выполнена перезагрузка компьютера.


Отключите синхронизацию, отключите все установленные в браузерах расширения, перезагрузите компьютер, проверьте проблему.

  • Like (+1) 1
Опубликовано

Перестало появляться!) Спасибище вам огромное!) Лучи добра и благодарности вам) 🤩

Перезагрузила ноут несколько раз, открывала-закрывала браузер — не появляется)
Подскажите, пожалуйста, мне теперь синхронизацию совсем не включать? Или достаточно будет отключить только синхронизацию дополнений?

Fixlog.txt

Опубликовано

Теперь по одному расширению включайте и, возможно, найдете проблемное, после включения которого и появляются всплывающие сообщения. Синхронизацию пока не включайте.

  • Like (+1) 1
Опубликовано

Три дня, полёт нормальный.
Спасибо большое вам еще раз!)

Опубликовано

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и технику, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете стать и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, клуб "Лаборатории Касперского".

  • Like (+1) 1
Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • ARTEMIS
      Автор ARTEMIS
      В браузере самостоятельно устанавливается дополнение Find it, T-cashback. Удаляю, но при следующем запуске браузера оно снова в расширениях 
      cure it и malwarebytes не помогает, находит их но не лечит
      Помогите удалить гадости эти.
    • Стас Панасенков
      Автор Стас Панасенков
      Здравствуйте. Проверил комп cureit-ом, ничего не находит. Расширение t-cashback само устанавливается.
      Прикрепляю так же отчеты от Farbar recovery scan tool
      Addition.txt FRST.txt
    • Andrey Savelyev
      Автор Andrey Savelyev
      Здравствуйте,
       
      Не получается удалить расширение t-cashback из Яндекс.Браузера. Dr. Web обнаруживал ранее CHROMIUM:PAGE.MALWARE.URL., также установилось расширение, удалить антивирусными утилитами не получается.
       
      Нашел аналогичную тему на форуме: 
       
       
      Поэтому добавил также логи FRST.
      CollectionLog-2023.10.15-14.44.zip FRST.rar
    • John117
      Автор John117
      Здравствуйте, попробую описать проблему подробнее.
      Периодически сканирую систему через различные утилиты, начал замечать что появилась такая штука, которая никак не лечится, и не удаляется.
      На свою голову скачал русификатор к игре, более того после этого появилось куча троянов .
      Переустановил систему (у меня 3 диска, форматировал все + после проверял его через стоковый антивирус  и вирусов там не было). Доктором веб нашёл трояны удалил до переустановления системы , а этот только возможность вылечить но эффекта не было. Появляется снова.CollectionLog-2024.05.30-19.16.zip
      В общем переустановил систему и сразу же после установки chrome опять нашелся этот вирус. Как себя обезопасить и исправить эту проблему?
    • Zoltan Chivay
      Автор Zoltan Chivay
      Сразу скажу, что почти не разбираюсь в этом деле 🥴
      Недавно ноутбук начал в покое греться и шуметь, а при включении диспетчера задач или Anvir'а затихает и немного остывает, но никаких подозрительных процессов нет. Чистка и диагностика не помогли. Подобные скачки возникают не регулярно и даже не каждый день.
      Полное сканирование Касперским (лицензия) особо ничего не дало (кроме ошибок проверки и запароленных архивов), а вот Dr.Web Curelt нашел некий "chromium:page.malware.url" в папке Google Chrome, имя файла "Secure Preferences", который после лечения просто возвращается. Что это вообще такое, нужно ли его удалять и если да, то как??
      log3003.zip
×
×
  • Создать...