Перейти к содержанию

не удаляется файлы Baidu и при выборе ссылки открываются сайты с рекламой


Рекомендуемые сообщения

Опубликовано

Здравствуйте!

Прошу помочь удалить на C:\Program Files (x86) папки Baidu, BaiduEx и на C:\Program Files (x86)\Common Files\Baidu.

Также при выборе ссылок в интернете открываются сайты с рекламой - правда после переустановки браузера перестало, но думаю, что не надолго.

Проблема возникла, примерно с начала декабря.

Стоит Антивирус Касперский.

Файл во вложении.

Заранее благодарю.

CollectionLog-2014.12.13-01.40.zip

Опубликовано
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! Ужас. Так загадить себе компьютер еще нужно постараться.
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin   
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 QuarantineFile('C:\Users\Александр\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','');
 QuarantineFile('C:\Users\Александр\Desktop\всё\всякое\Downloads\hexxit_1_7_5.exe','');
 QuarantineFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.xoferif.bat','');
 QuarantineFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.resworb.bat','');
 QuarantineFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.erolpxei.bat','');
 QuarantineFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.emorhc.bat','');
 QuarantineFile('C:\Users\Александр\AppData\Local\Win_update\Win_update.exe','');
 QuarantineFile('C:\Users\Александр\AppData\Local\Kometa\kometaup.exe','');
 QuarantineFile('C:\Users\Александр\AppData\Local\Kometa\Application\kometa.exe','');
 QuarantineFile('C:\Program Files (x86)\BaiduEx\uninit.exe','');
 DeleteFile('C:\Windows\system32\drivers\ttnfd.sys','32');
 DeleteFile('C:\Windows\system32\drivers\storegidfilter.sys','32');
 DeleteFile('C:\Windows\system32\drivers\screentk.sys','32');
 DeleteFile('C:\Program Files (x86)\Baidu\BaiduAn\3.0.0.3971\BDSWShellExt.dll','32');
 DeleteFile('C:\Program Files (x86)\Baidu\BaiduAn\3.0.0.3971\BDSWShellExt64.dll','32');
 DeleteFile('C:\Program Files (x86)\Mobogenie\DaemonProcess.exe','32');
 DeleteFile('C:\Users\Александр\AppData\Local\Kometa\Application\kometa.exe','32');
 DeleteFile('C:\Users\Александр\AppData\Local\Kometa\kometaup.exe','32');
 DeleteFile('C:\Users\Александр\AppData\Local\Win_update\Win_update.exe','32');
 DeleteFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.emorhc.bat','32');
 DeleteFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.erolpxei.bat','32');
 DeleteFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.resworb.bat','32');
 DeleteFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.xoferif.bat','32');
 DeleteFile('C:\Users\Александр\Desktop\всё\всякое\Downloads\hexxit_1_7_5.exe','32');
 DeleteFile('c:\users\александр\appdata\local\baidu\baidu\1.3.1.157\Baidu.exe','32');
 DeleteFile('C:\Windows\Tasks\APSnotifierPP1.job','64');
 DeleteFile('C:\Windows\Tasks\APSnotifierPP2.job','64');
 DeleteFile('C:\Windows\Tasks\APSnotifierPP3.job','64');
 DeleteFile('C:\Windows\Tasks\SaveSenseLiveUpdateTaskMachineCore.job','64');
 DeleteFile('C:\Windows\Tasks\SaveSenseLiveUpdateTaskMachineUA.job','64');
 DeleteFile('C:\Windows\Tasks\VStart{A37B472A-8335-449F-9568-43ECC2907F06}.job','64');
 DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP1','64');
 DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP2','64');
 DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP3','64');
 DeleteFile('C:\Windows\system32\Tasks\SaveSenseLiveUpdateTaskMachineCore','64');
 DeleteFile('C:\Windows\system32\Tasks\SaveSenseLiveUpdateTaskMachineUA','64');
 DeleteFile('C:\Users\Александр\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','32');
 DelCLSID('{11292110-6F8D-4D56-863C-44902A1E7880}');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved','{11292110-6F8D-4D56-863C-44902A1E7880}');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','pcket_x86');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','BaiduAnTray');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\baiduAnTray','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','baidusdTray');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','mobilegeni daemon');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\KometaAutoLaunch_C0A18EF8E318A375D66A69ECC3DF11A6','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\kometaup','command');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Loader');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\BaiduClient','command');
 DeleteService('ttnfd');
 DeleteService('storegidfilter');
 DeleteService('screentk');
 DeleteFileMask('C:\Users\Александр\AppData\Local\Kometa', '*', true, ' ');
 DeleteFileMask('C:\Users\Александр\AppData\Local\Win_update', '*', true, ' ');
 DeleteFileMask('C:\Users\Александр\appdata\roaming\funspace', '*', true, ' ');
 DeleteDirectory('C:\Users\Александр\appdata\roaming\funspace');     
 DeleteDirectory('C:\Users\Александр\AppData\Local\Kometa');     
 DeleteDirectory('C:\Users\Александр\AppData\Local\Win_update');     
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.sweet-page.com/?type=hp&ts=1394868903&from=cor&uid=ST3750528AS_5VP3ENYRXXXX5VP3ENYR
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q=
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/search
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.certified-toolbar.com?si=85053&st=home&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q=
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=e71cc00d0b4d63aa0bfbc6e9fd6e703c&text=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=e71cc00d0b4d63aa0bfbc6e9fd6e703c&text=
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.certified-toolbar.com?si=85053&st=bs&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&q=%s
R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.certified-toolbar.com?si=85053&st=bs&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&q=%s
O2 - BHO: WebConnect - {2316c625-b487-4410-a1a5-ff040b65245f} - C:\Program Files (x86)\WebConnect\WebConnectbho.dll
O4 - HKLM\..\Run: [mobilegeni daemon] C:\Program Files (x86)\Mobogenie\DaemonProcess.exe
O4 - HKLM\..\Run: [baidusdTray] "C:\Program Files (x86)\Baidu\BaiduSd\2.1.0.3086\BaiduSdTray.exe"  -stmd=3
O4 - HKLM\..\Run: [BaiduAnTray] "C:\Program Files (x86)\Baidu\BaiduAn\3.0.0.3971\BaiduAnTray.exe"  -stmd=3
O4 - HKCU\..\Run: [pcket_x86] C:\Program Files (x86)\BaiduEx\uninit.exe
O4 - HKCU\..\Run: [pcket_x64] C:\Program Files\BaiduEx\uninit.exe
O4 - HKCU\..\Run: [Loader] C:\Users\Александр\Desktop\всё\всякое\Downloads\hexxit_1_7_5.exe
O4 - Startup: Win_update.lnk = ?
 
 

  • Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе
  • Распакуйте архив с утилитой в отдельную папку
  • Запустите FixerBro

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да

  • В главном окне программы нажмите на кнопку "Проверить"
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt)
  • По окончанию сканирования нажмите на кнопку "Отчет".
  • Сохраните лог утилиты
  • Прикрепите сохраненный отчет в вашей теме.
 
 
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 

 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...