Перейти к содержанию

Помогите удалить вирус Baidu


Рекомендуемые сообщения

Опубликовано
Скачайте ComboFix здесь или здесь и сохраните в корень диска С. 

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в explorer.exe

Подробнее про использование ComboFix - http://safezone.cc/forum/showpost.php?p=10294&postcount=1

Опубликовано

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt в корень диска С.

KillAll::

File::
c:\windows\system32\bd64_x64.dll
c:\windows\system32\bd64_x86.dll
c:\windows\system32\drivers\bd0001.sys
c:\windows\system32\drivers\bd0004.sys
c:\windows\system32\drivers\BDArKit.SYS
c:\windows\system32\drivers\BDMWrench.sys
c:\windows\system32\drivers\BDSafeBrowser.sysDriver::
c:\windows\system32\drivers\bd0002.sys

Driver::
BDMWrench_x64
BDSafeBrowser
bd0004
BDMWrench
BD0001
BD0002

Folder::
c:\program files (x86)\BaiduAn3.0
c:\program files (x86)\BaiduSd3.0
c:\program files (x86)\Common Files\Baidu
c:\programdata\Baidu
c:\users\Retev\AppData\Roaming\Baidu

Reboot::

После сохранения переместите в проводнике CFScript.txt на пиктограмму ComboFix.exe.

blogentry-9410-1358286219.gif
Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

Опубликовано

Я так понимаю еще не удалился. В диспетчере задач   осталась одна с иероглифами...раньше было две.

ComboFix.txt

Опубликовано

Странно...сделал как написано...перенес скрипт на иконку и запустилась программа.

Это скрипт нужно запускать только под Combofix  или можно под AVZ ?

Опубликовано

 

 


только под Combofix

да.

 

 


повторите.

KillAll::

File::
c:\windows\system32\bd64_x64.dll
c:\windows\system32\bd64_x86.dll
c:\windows\system32\drivers\bd0001.sys
c:\windows\system32\drivers\bd0004.sys
c:\windows\system32\drivers\BDArKit.SYS
c:\windows\system32\drivers\BDMWrench.sys
c:\windows\system32\drivers\BDSafeBrowser.sysDriver::
c:\windows\system32\drivers\bd0002.sys

Driver::
BDMWrench_x64
BDSafeBrowser
bd0004
BDMWrench
BD0001
BD0002

Folder::
c:\program files (x86)\BaiduAn3.0
c:\program files (x86)\BaiduSd3.0
c:\program files (x86)\Common Files\Baidu
c:\programdata\Baidu
c:\users\Retev\AppData\Roaming\Baidu

Reboot::
Опубликовано

Готово. 

Наверно есть разница в чем сохранять скрипт...блокнот или блокнот+++

ComboFix.txt

Опубликовано
Здравствуйте! 

 


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 



begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 QuarantineFile('C:\Users\Retev\AppData\Roaming\newnext.me\nengine.dll','');
 DeleteFile('C:\Program Files (x86)\Mobogenie\DaemonProcess.exe','32');
 DeleteFile('C:\Users\Retev\AppData\Roaming\newnext.me\nengine.dll','32');
 DeleteFile('C:\iexplore.bat','32');
 DeleteFile('D:\WOTLauncher.bat','32');     
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\mobilegeni daemon');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\NextLive');     
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(2);
RebootWindows(false);
end.


 

Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

 



begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.


 

quarantine.zip из папки AVZ отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

 Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).

 



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=208a6b443676dd5c20a97f278def5ee7&text={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=208a6b443676dd5c20a97f278def5ee7&text=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=208a6b443676dd5c20a97f278def5ee7&text=


 




  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.


  • Распакуйте архив с утилитой в отдельную папку.


  • Перенесите Check_Browsers_LNK.log из папки Автологгера на ClearLNK как показано на рисунке

 

move.gif

 


  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.


  • Прикрепите этот отчет к своему следующему сообщению.

 

 



 

Сделайте новые логи Автологгером. 

Опубликовано

 

 

quarantine.zip из папки AVZ отправьте через данную форму

Скрипт выполнил, но этот архив создался пустой. Там нет ни одного файла. Я так понимаю отправлять нет смысла? 

Лог прикрепил

ClearLNK-19.11.2014_20-16.log

Опубликовано

 

 

Я так понимаю отправлять нет смысла?

Да. Новые логи Автологгером сделайте. + Отпишитесь что с проблемой?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Блохина Татьяна
      Автор Блохина Татьяна
      Добрый вечер !
      На компе случайно была установлена Опера и после этого стала появляться программа с китайскими иероглифами... Частично мне ее удалось устранить путем остановки служб в Проводнике и запусками программ деинсталляции в ее каталоге. Но полностью папку Baidy не удается удалить, требует разрешения Администратора и как будто "сидит" где-то в автозапуске... Обнаружила что это папка находится в Programm Files. Высылаю необходимый файл логов. Комп проверила Касперским и провела очистку диска.
       
      CollectionLog-2014.08.13-17.36.zip
    • Sandynist
      Автор Sandynist
      Добрый вечер!
       
      Продолжение предыдущей темы.
       
      Выяснилось, что пользователь установил байду намного раньше, чем я предполагал. Частично удалось почистить в реестре отдельные ключи, но многие оказались под защитой драйверов этой программы и не удаляются.
       
       
       
      Сделал логи.
       
      CollectionLog-2016.07.17-00.34.zip
    • Sandynist
      Автор Sandynist
      Добрый вечер! 
       
      История такая же, как и многие предыдущие — пользователь при установленном KIS 2016 с окончившейся лицензией ткнул на первое же предложение от винды по решению проблемы с отсутствующим антивирусом, предложение было конечно же установить Байду, что тут же и было проделано.
       
      Но вот дальше нетбуку почему-то совсем поплошало, покорёжились ассоциации файлов. При загрузке системы процесс Svchost.exe разрастается до размера в ОЗУ больше гигабайта, происходит разогрев нетбука и система завешивается.
       
      Итак, что было предпринято и не получается сделать:
       
      1) Невозможно удалить KIS или байду из панели управления, выдаётся сообщение о том, что программа уже удалена и предлагается снести ярлык программы.
       
      2) Не запускается восстановление системы
       
      3) Не удаляется KIS утилитой удаления (в том числе и в безопасном режиме), так как утилита не может запуститься.
       
      Что работает: можно запустить безопасный режим, в нём вроде всё работает относительно спокойно и без перегрева.
       
      Итак, нужен дальнейший план действий. Что делать?
       
    • Саня_Химик
      Автор Саня_Химик
      Коллега принёс ноут и попросил его "глянуть" так как там "чертовщина".
      С первого взгляда обратил внимание на прогу полностью на китайском языке - Baidu.
      Время от времени выскакивал браузер и запускал какую-нибудь страничку в инете.
      Проковырявшись с ноутом, и почистив его изветными мне способами, упёрся в то, что:
      - Baidu не удаляется ни как, ни в ручную, ни в безопасном, ни при смене владельца.
      - Если baidu сразу после загрузки не закрывать, то он ставит какие-то "утилиты"  с которых потом портится настроение
      - проверка Kaspersky Virus Removal Tool 2015 выявила 94 проблемы и удалила их, но проблему с китайцем не решила
      - после проверок попытка установки Касперского антивируса успехом не завершилась, выскакивает сообщение об ошибке которая может быть связаня с вирусным зарожением.
      По итогу у меня ща две проблемы, которые я сам не могу решить
      1) не могу удалить baidu
      2) не могу установить антивирус касперского

      Извините за опечатки ((

      Не пойму ((( а файл с логами у меня прикрепился?
      CollectionLog-2016.06.01-17.20.zip
    • Лилия
      Автор Лилия
      Доброго времени суток) . Сегодня ноут неожиданно начал очень медленно работать, особенно в интернете. При проверке антивирусом Касперского и  DrWeb CureIt  не было обнаружено ничего. При просмотре диспетчера процессов обнаружила Baidu, которое  была уверена, что уничтожила несколько месяцев назад. Запустила также autologger , отчет прикреплён.
      Надеюсь очень на Вашу помощь
      CollectionLog-2015.09.04-00.08.zip
×
×
  • Создать...