Перейти к содержанию

Не могу избавиться от Baidu и BlockAndSurf


Yudjin

Рекомендуемые сообщения

Здравствуйте!

Не могу избавиться от Baidu, а также от программы BlockAndSurf, связанной с ней (???). Еще висят в памяти пара китайских программ...

 

Kaspersky Virus Removal Tool ничего не нашел.

  • При попытке удалить BlockAndSurf,  KAV выдает предупреждение о PDM:Trojan.Win32.Generic. После перезагрузки программа опять на своем месте, китайские тоже...

Отчет прилагаю.

CollectionLog-2014.11.12-20.58.zip

Ссылка на комментарий
Поделиться на другие сайты

удалите через программы и компонеты (если сможете):

BlockAndSurf-->C:\Program Files (x86)\ver3BlockAndSurf\Uninstall.exe
Zaxar Games Browser-->"C:\Program Files (x86)\Zaxar\uninstall.exe"
Settings Manager-->C:\Program Files (x86)\Settings Manager\smdmf\Uninstall.exe /browser=all
ДругВокруг 2.0-->C:\Users\Максим\AppData\Roaming\ДругВокруг\uninst.exe
Скачайте ComboFix здесь или здесь и сохраните в корень диска С. 
 
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в explorer.exe
Подробнее про использование ComboFix - http://safezone.cc/forum/showpost.php?p=10294&postcount=1
Ссылка на комментарий
Поделиться на другие сайты

Содержимое папки c:\users\Максим\AppData\Local\NetBoxLogs известно?

 

Скопируйте текст ниже в Блокнот и сохраните как файл с названием CFScript.txt в корень диска С



KillAll::
 
File::
c:\windows\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
c:\program files\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
c:\windows\system32\drivers\BDMWrench_x64.sys
c:\windows\SysWow64\drivers\bd0003.sys
c:\windows\SysWow64\drivers\BDArKit.sys
c:\windows\system32\drivers\BDMNetMon.sys
c:\windows\system32\drivers\BDArKit.sys
c:\windows\system32\drivers\bd0003.sys
c:\windows\system32\drivers\bd0001.sys

Driver::
BDAntiExp
BDEnhanceBoost
globalUpdatem
bd0003
BDMWrench_x64
BDArKit
BDKVRTP
BDMNetMon
BDMRTP
webinstr
 
Folder::
c:\program files (x86)\Reg Organizer
c:\users\Максим\AppData\Roaming\Browsers
c:\users\Максим\AppData\Roaming\ICL
c:\programdata\Schedule
c:\users\Максим\AppData\Roaming\newSI_608
c:\users\Максим\AppData\Roaming\newSI_606
c:\users\Максим\AppData\Roaming\Baidu
c:\program files (x86)\Common Files\Baidu
c:\programdata\Baidu
c:\program files (x86)\baidu
c:\users\Максим\AppData\Local\Kometa
c:\users\Максим\AppData\Local\Amigo

Registry::
 
FileLook::
 
DirLook::


После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

cfscript.gif

Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

 

Running from: c:\users\¦ръёшь\Desktop\ComboFix.exe

Вас кажется просили сохранить утилиту на диск С. Переделывайте скрипт из 4 сообщения.

Ссылка на комментарий
Поделиться на другие сайты

Сделайте лог HiJackThis

 

 


Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.

Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.

Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.

Прикрепите отчет к своему следующему сообщению.

 


 

Подробнее читайте в этом руководстве.

 

 


  1. Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе

Распакуйте архив с утилитой в отдельную папку

Запустите FixerBro

 

Обратите внимание
, что утилиты необходимо запускать от имени Администратора. По умолчанию в
Windows XP
так и есть. В
Windows Vista
и
Windows 7
администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
Запуск от имени Администратора
, при необходимости укажите пароль администратора и нажмите
Да

 


В главном окне программы нажмите на кнопку "Проверить"

Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt)

По окончанию сканирования нажмите на кнопку "Отчет".

Сохраните лог утилиты

Прикрепите сохраненный отчет в вашей теме.

 


 

Ссылка на комментарий
Поделиться на другие сайты

1. Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=049ca65f7551a6452e802bddc94e4cc0&text={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=049ca65f7551a6452e802bddc94e4cc0&text=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=049ca65f7551a6452e802bddc94e4cc0&text=
O2 - BHO: Визуальные закладки - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file)
 
2. Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
 
3.
  • Запустите повторно FixerBro by glax24.

    Обратите внимание, что утилиты необходимо запускать через правую кн. мыши от имени администратора, на Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • Нажмите на кнопку "Проверить", а по окончанию сканирования поставьте галочки напротив следующих строк и нажмите на кнопку Исправить. Дождитесь окончания удаления.
 
C:\Users\Максим\Desktop\Google Chrome.lnk [C:\Users\Максим\AppData\Local\Google\Chrome\Application\chrome.exe "http://ipasearch.ru" ]
C:\Users\Максим\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk [C:\Program Files\Internet Explorer\iexplore.exe "http://ipasearch.ru" ]
C:\Users\Максим\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Google Chrome\Google Chrome.lnk [C:\Users\Максим\AppData\Local\Google\Chrome\Application\chrome.exe "http://ipasearch.ru" ]
C:\Users\Максим\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk [C:\Users\Максим\AppData\Local\Google\Chrome\Application\chrome.exe "http://ipasearch.ru" ]
C:\Users\Максим\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk [C:\Program Files\Internet Explorer\iexplore.exe "http://ipasearch.ru" ]
C:\Users\Максим\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk [C:\Users\Максим\AppData\Local\Google\Chrome\Application\chrome.exe "http://ipasearch.ru" ]
C:\Users\Максим\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Internet Explorer.lnk [C:\Program Files\Internet Explorer\iexplore.exe "http://ipasearch.ru" ]
C:\Users\Максим\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera.lnk [C:\Program Files (x86)\Opera\launcher.exe "http://ipasearch.ru" ]
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Opera.lnk [C:\Program Files (x86)\Opera\launcher.exe.bat "http://1kanal.org/?src=hp1" - (Объект запуска не найден)]
 
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro. (Лог в формате FixerBro_yyyymmdd.txt).
  • По окончанию удаления нажмите на кнопку "Отчет"
  • Сохраните лог утилиты
  • Прикрепите сохраненный отчет в вашей теме.
 
4. Удалите расширения в браузерах:
 

flickrjzlabscom - (C:\Users\Максим\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\) (11.08.2014)
HD+v2.1 - (C:\Users\Максим\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\) (11.08.2014)
SuperMegaBest.com - (C:\Users\Максим\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\) (11.08.2014)
Качай с ВК - (C:\Users\Максим\AppData\Local\Google\Chrome\User Data\Default\Extensions\bfefdmepaiiimfhbgneijclbnailbghl) (09.11.2014)
ПромоКодо - (C:\Users\Максим\AppData\Local\Google\Chrome\User Data\Default\Extensions\eomdbhbfdhkfhdeahajamkdebiihomjj) (09.11.2014)
Linkey - (C:\Users\Максим\AppData\Local\Google\Chrome\User Data\Default\Extensions\fpmeembnagmagppkgghhfjfdfajdfcah) (09.11.2014)
WallPepper ВКонтакте - (C:\Users\Максим\AppData\Local\Google\Chrome\User Data\Default\Extensions\pepjgkdpkihjnbdaggonbpphlfkbhdli) (09.11.2014)

 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Malus_Vir
      От Malus_Vir
      Здравствуйте
      Заметил, что ПК начал шуметь, запустил Cureit, нашел вирус, но не смог его удалить.
       
       
       
      Логи прикрепил:
       
      CollectionLog-2025.01.09-01.55.zip
    • LeoWels
      От LeoWels
      Этот вирус давно уже в системе не могу никак избавиться от него Касперский находит его но не может удалить после выполнения лечения система уходит в перезагрузку 
      CollectionLog-2024.12.28-16.07.zip
    • Zero56621
      От Zero56621
      Меня уже долгое время мучает троян в системной памяти с названием MEM:Trojan.Win32.SEPEH.gen. Я уже попробовал много различных программ и от зависаний на короткое время мне помогла только программа Emsisoft Emerengecy Soft. При попытке вылечить данный троян, у меня просто появлялся черный экран, где я даже мышкой не мог двигать (это при попытке вылечить с помощью KVRT). Я не знаю где сохраняются отчеты, так что я решил сделать скрин. Так же прикрепил файл с программы EES.

      scan_250111-162811.txt
    • DarkMeF
      От DarkMeF
      Добрый вечер. Словил майнер.

       
      по классике в общем. microsoftHost грузит. Но этот какой то жуткий. Вообще никуда не дает зайти. Даже system explorer блочит. можно увилеть разве что так
       

       
      Пожалуйста помогите)) 
      Логи прикрепил, надеюсь правильно
      CollectionLog-2025.01.04-23.11.zip
      Само собой пытался удалять, но он сразу восстает
    • NaaR
      От NaaR
      Добрый день!
      Не получается самостоятельно удалить HEUR:Trojan.Multi.GenBadur.genw . После перезагрузки обнаруживается снова.
      Буду признателен за помощь. Спасибо.CollectionLog-2024.11.01-17.38.zip
×
×
  • Создать...