Новенькая Опубликовано 12 декабря, 2014 Опубликовано 12 декабря, 2014 Здравствуйте! Прошу помочь удалить на C:\Program Files (x86) папки Baidu, BaiduEx и на C:\Program Files (x86)\Common Files\Baidu. Также при выборе ссылок в интернете открываются сайты с рекламой - правда после переустановки браузера перестало, но думаю, что не надолго. Проблема возникла, примерно с начала декабря. Стоит Антивирус Касперский. Файл во вложении. Заранее благодарю. CollectionLog-2014.12.13-01.40.zip
mike 1 Опубликовано 12 декабря, 2014 Опубликовано 12 декабря, 2014 Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Ужас. Так загадить себе компьютер еще нужно постараться. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(true); end; ClearQuarantine; QuarantineFile('C:\Users\Александр\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe',''); QuarantineFile('C:\Users\Александр\Desktop\всё\всякое\Downloads\hexxit_1_7_5.exe',''); QuarantineFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.xoferif.bat',''); QuarantineFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.resworb.bat',''); QuarantineFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.erolpxei.bat',''); QuarantineFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.emorhc.bat',''); QuarantineFile('C:\Users\Александр\AppData\Local\Win_update\Win_update.exe',''); QuarantineFile('C:\Users\Александр\AppData\Local\Kometa\kometaup.exe',''); QuarantineFile('C:\Users\Александр\AppData\Local\Kometa\Application\kometa.exe',''); QuarantineFile('C:\Program Files (x86)\BaiduEx\uninit.exe',''); DeleteFile('C:\Windows\system32\drivers\ttnfd.sys','32'); DeleteFile('C:\Windows\system32\drivers\storegidfilter.sys','32'); DeleteFile('C:\Windows\system32\drivers\screentk.sys','32'); DeleteFile('C:\Program Files (x86)\Baidu\BaiduAn\3.0.0.3971\BDSWShellExt.dll','32'); DeleteFile('C:\Program Files (x86)\Baidu\BaiduAn\3.0.0.3971\BDSWShellExt64.dll','32'); DeleteFile('C:\Program Files (x86)\Mobogenie\DaemonProcess.exe','32'); DeleteFile('C:\Users\Александр\AppData\Local\Kometa\Application\kometa.exe','32'); DeleteFile('C:\Users\Александр\AppData\Local\Kometa\kometaup.exe','32'); DeleteFile('C:\Users\Александр\AppData\Local\Win_update\Win_update.exe','32'); DeleteFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.emorhc.bat','32'); DeleteFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.erolpxei.bat','32'); DeleteFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.resworb.bat','32'); DeleteFile('C:\Users\Александр\AppData\Roaming\Browsers\exe.xoferif.bat','32'); DeleteFile('C:\Users\Александр\Desktop\всё\всякое\Downloads\hexxit_1_7_5.exe','32'); DeleteFile('c:\users\александр\appdata\local\baidu\baidu\1.3.1.157\Baidu.exe','32'); DeleteFile('C:\Windows\Tasks\APSnotifierPP1.job','64'); DeleteFile('C:\Windows\Tasks\APSnotifierPP2.job','64'); DeleteFile('C:\Windows\Tasks\APSnotifierPP3.job','64'); DeleteFile('C:\Windows\Tasks\SaveSenseLiveUpdateTaskMachineCore.job','64'); DeleteFile('C:\Windows\Tasks\SaveSenseLiveUpdateTaskMachineUA.job','64'); DeleteFile('C:\Windows\Tasks\VStart{A37B472A-8335-449F-9568-43ECC2907F06}.job','64'); DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP1','64'); DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP2','64'); DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP3','64'); DeleteFile('C:\Windows\system32\Tasks\SaveSenseLiveUpdateTaskMachineCore','64'); DeleteFile('C:\Windows\system32\Tasks\SaveSenseLiveUpdateTaskMachineUA','64'); DeleteFile('C:\Users\Александр\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','32'); DelCLSID('{11292110-6F8D-4D56-863C-44902A1E7880}'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved','{11292110-6F8D-4D56-863C-44902A1E7880}'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','pcket_x86'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','BaiduAnTray'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\baiduAnTray','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','baidusdTray'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','mobilegeni daemon'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\KometaAutoLaunch_C0A18EF8E318A375D66A69ECC3DF11A6','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\kometaup','command'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Loader'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\BaiduClient','command'); DeleteService('ttnfd'); DeleteService('storegidfilter'); DeleteService('screentk'); DeleteFileMask('C:\Users\Александр\AppData\Local\Kometa', '*', true, ' '); DeleteFileMask('C:\Users\Александр\AppData\Local\Win_update', '*', true, ' '); DeleteFileMask('C:\Users\Александр\appdata\roaming\funspace', '*', true, ' '); DeleteDirectory('C:\Users\Александр\appdata\roaming\funspace'); DeleteDirectory('C:\Users\Александр\AppData\Local\Kometa'); DeleteDirectory('C:\Users\Александр\AppData\Local\Win_update'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать). R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.sweet-page.com/?type=hp&ts=1394868903&from=cor&uid=ST3750528AS_5VP3ENYRXXXX5VP3ENYR R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q= R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/search R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q= R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q= R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q= R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.certified-toolbar.com?si=85053&st=home&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F R1 - HKCU\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q= R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://search.certified-toolbar.com?si=85053&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&st=chrome&q= R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=e71cc00d0b4d63aa0bfbc6e9fd6e703c&text= R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=e71cc00d0b4d63aa0bfbc6e9fd6e703c&text= R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.certified-toolbar.com?si=85053&st=bs&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&q=%s R1 - HKLM\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://search.certified-toolbar.com?si=85053&st=bs&tid=29529&ver=6.7&ts=1411236000000.000007&tguid=85053-29529-1411300366463-10CDAF38D2BBB482B70795B32A7CC05F&q=%s O2 - BHO: WebConnect - {2316c625-b487-4410-a1a5-ff040b65245f} - C:\Program Files (x86)\WebConnect\WebConnectbho.dll O4 - HKLM\..\Run: [mobilegeni daemon] C:\Program Files (x86)\Mobogenie\DaemonProcess.exe O4 - HKLM\..\Run: [baidusdTray] "C:\Program Files (x86)\Baidu\BaiduSd\2.1.0.3086\BaiduSdTray.exe" -stmd=3 O4 - HKLM\..\Run: [BaiduAnTray] "C:\Program Files (x86)\Baidu\BaiduAn\3.0.0.3971\BaiduAnTray.exe" -stmd=3 O4 - HKCU\..\Run: [pcket_x86] C:\Program Files (x86)\BaiduEx\uninit.exe O4 - HKCU\..\Run: [pcket_x64] C:\Program Files\BaiduEx\uninit.exe O4 - HKCU\..\Run: [Loader] C:\Users\Александр\Desktop\всё\всякое\Downloads\hexxit_1_7_5.exe O4 - Startup: Win_update.lnk = ? Скачайте FixerBro by glax 24 и сохраните архив с утилитой на Рабочем столе Распакуйте архив с утилитой в отдельную папку Запустите FixerBroОбратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да В главном окне программы нажмите на кнопку "Проверить" Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\FixerBro (лог в формате FixerBro_yyyymmdd.txt) По окончанию сканирования нажмите на кнопку "Отчет". Сохраните лог утилиты Прикрепите сохраненный отчет в вашей теме. Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе. Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти