Перейти к содержанию

Подозрение на вирусы, не могу удалить программу youtube accelerator


Andreyuser

Рекомендуемые сообщения

Здравствуйте. При установке бесплатного пакета кодеков shark 007 codecs автоматически установились программы:

 youtube accelerator - удалить ее не получается через стандартное меню удаления. (ошибка доступа). Также были изменены страницы в браузерах на поисковик websearch, но эту программы удалось удалить и восстановить страницы по умолчанию. Просканировал утилитой cureit и нашел инфицированные файлы и трояны некоторые файлы автоматически удалил и переместил в карантин. (отчет выложил на yandex.disk). Также при проверке целостности системных файлов восстановились поврежденные файлы.( приложил отчет cbs).Ссылка на отчет cureit -https://yadi.sk/d/gRgaLXRTdfaAo. Помогите 

Изменено пользователем Kapral
Ссылка на комментарий
Поделиться на другие сайты

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin    
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
  then
   begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(true);
   end;
 ClearQuarantine;
 QuarantineFile('C:\Program Files\YouTube Accelerator\ytalsp.dll','');
 QuarantineFile('C:\Program Files\YTAHelper\YTAHelper.exe','');
 QuarantineFile('C:\ProgramData\YTAHelper\YTAHelper.dll','');
 DeleteFile('C:\ProgramData\YTAHelper\YTAHelper.dll','32');
 DeleteFile('C:\Windows\system32\Tasks\Installer_postInst','32');
 DeleteFile('C:\Windows\system32\Tasks\YTAHelper','32');
 DeleteFile('C:\Program Files\YTAHelper\YTAHelper.exe','32');
 DeleteFile('C:\Windows\system32\Tasks\{DBEEAFA5-4BBB-4357-AE3D-21AE64F0513B}','32');
 DeleteFile('C:\Windows\system32\Tasks\{BA5BCB2E-24D4-4651-B2CB-1DCB9FD3BCBD}','32');
 DeleteFile('C:\Program Files\YouTube Accelerator\ytalsp.dll','32');
 DeleteFileMask('C:\Program Files\YTAHelper', '*', true, ' ');
 DeleteFileMask('C:\Program Files\YouTube Accelerator', '*', true, ' ');
 DeleteDirectory('C:\Program Files\YTAHelper');     
 DeleteDirectory('C:\Program Files\YouTube Accelerator');     
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(15);     
RebootWindows(false);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).
 
O2 - BHO: YTAHelperBHO - {FCE3FA8B-BA81-467C-81D8-E43C00D1BC71} - C:\ProgramData\YTAHelper\YTAHelper.dll
 
 
Сделайте новые логи Автологгером. 
 
 

Скачайте Farbar Recovery Scan Tool  FRST_canned.png?dl=1 и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что под окном Optional Scan отмечены "List BCD" и "Driver MD5".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
FRST.png?dl=1
 
 
Ссылка на комментарий
Поделиться на другие сайты

Выполнил указанные рекомендации. Отправил на исследование в вирусную лабораторию файл quarantine.zip - на email пришло сообщение что мой запрос принят на обработку KLAN-2380566583 и будет предоставлен ответ от вирусного аналитика. Сделал новые логи

Ссылка на комментарий
Поделиться на другие сайты

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита:
StartMenuInternet: IEXPLORE.EXE - C:\Program Files\Internet Explorer\iexplore.exe http://istart.webssearches.com/?type=sc&ts=1419096289&from=cvs&uid=WDCXWD5000AAKX-001CA0_WD-WCAYUDU0176401764
SearchScopes: HKLM -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://istart.webssearches.com/web/?type=ds&ts=1419096289&from=cvs&uid=WDCXWD5000AAKX-001CA0_WD-WCAYUDU0176401764&q={searchTerms}
SearchScopes: HKU\S-1-5-21-3320355152-3780195659-218940963-1000 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = http://istart.webssearches.com/web/?type=ds&ts=1419096289&from=cvs&uid=WDCXWD5000AAKX-001CA0_WD-WCAYUDU0176401764&q={searchTerms}
2014-12-27 16:26 - 2014-12-28 13:34 - 00000000 ____D () C:\Users\Все пользователи\YTAHelper
2014-12-27 16:26 - 2014-12-28 13:34 - 00000000 ____D () C:\ProgramData\YTAHelper
2014-12-27 16:26 - 2014-12-27 16:26 - 00000000 ____D () C:\Users\Public\Documents\YTAHelper
2014-12-27 16:25 - 2014-12-28 13:36 - 00000000 ____D () C:\Program Files\YouTube Accelerator
2014-12-27 16:25 - 2014-12-27 16:25 - 00000000 ____D () C:\ProgramData\Microsoft\Windows\Start Menu\Programs\YouTube Accelerator
2014-12-27 16:24 - 2014-12-27 16:24 - 00000000 ____D () C:\Users\Мой Домашний пк\AppData\Local\CrashRpt
2014-12-20 20:27 - 2014-12-20 20:27 - 00000000 ____D () C:\Users\Мой Домашний пк\AppData\Roaming\VOPackage
2014-12-20 20:27 - 2014-12-20 20:27 - 00000000 ____D () C:\Users\Мой Домашний пк\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\VOPackage
2014-12-20 20:25 - 2014-12-27 18:45 - 00000000 ____D () C:\Users\Все пользователи\WindowsMangerProtect
2014-12-20 20:25 - 2014-12-27 18:45 - 00000000 ____D () C:\ProgramData\WindowsMangerProtect
2014-12-20 20:25 - 2014-12-20 20:25 - 00000000 ____D () C:\Program Files\SupTab
2014-11-28 17:34 - 2014-11-28 17:34 - 00000000 __SHD () C:\Users\Мой Домашний пк\AppData\Local\EmieUserList
2014-11-28 17:34 - 2014-11-28 17:34 - 00000000 __SHD () C:\Users\Мой Домашний пк\AppData\Local\EmieSiteList
2014-11-28 17:34 - 2014-11-28 17:34 - 00000000 __SHD () C:\Users\Мой Домашний пк\AppData\Local\EmieBrowserModeList
Task: {0CADBE20-33D6-4B38-B8C4-9262B6CB552D} - \{BA5BCB2E-24D4-4651-B2CB-1DCB9FD3BCBD} No Task File <==== ATTENTION
Task: {30E1D001-32FD-4793-A7BB-85E9F1E7E41F} - \Installer_postInst No Task File <==== ATTENTION
Task: {3E0FCBA9-A1F8-44E6-807B-4CEC66ABB57D} - \{DBEEAFA5-4BBB-4357-AE3D-21AE64F0513B} No Task File <==== ATTENTION
Task: {99CBC325-91F3-406A-9299-65672A720D69} - \YTAHelper No Task File <==== ATTENTION
EmptyTemp:
Reboot:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 
 
Ссылка на комментарий
Поделиться на другие сайты

  • Скачайте DelFix и сохраните утилиту на Рабочем столе

Запустите DelFix

Обратите внимание
, что утилиты необходимо запускать от имени Администратора. По умолчанию в
Windows XP
так и есть. В
Windows Vista
и
Windows 7
администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
Запуск от имени Администратора
, при необходимости укажите пароль администратора и нажмите
Да


В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup

Нажмите на кнопку Run

После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt

Прикрепите этот отчет в вашей теме.


 

 


  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt


 

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Ярослав Ферхов
      От Ярослав Ферхов
      Антивирус жаловался на троян, я нажал "Лечить с перезагрузкой" , он его вроде вылечил, но после перезагрузки вирус снова появился. Как его вылечить? 

    • NaaR
      От NaaR
      Добрый день!
      Не получается самостоятельно удалить HEUR:Trojan.Multi.GenBadur.genw . После перезагрузки обнаруживается снова.
      Буду признателен за помощь. Спасибо.CollectionLog-2024.11.01-17.38.zip
    • Salieri
      От Salieri
      Здравствуйте, столкнулся с такой проблемой что у меня начали вылазить окна cmd, долгая перезагрузка, обновления какие-то, проблемы с производительностью. Нужна ваша помощь, антивирусы не дают ничего.CollectionLog-2024.11.17-12.39.zip
    • dext
      От dext
      вчера было все нормально, но сегодня вечером заметил что с пк что-то не так и через доктор веб проверил, было 3 вируса log4j, ещё вирус с торрентом и там ещё один вирус, почистил всё, и потом приходит уведомления от майкрософта дефендерс, я пытался удалить но, я тупо не нашел эти файлы, или удалил их, но пишет все равно эту фигню, и пк все равно не очень работает хорошо, 16 гб оперативы у пк, и я ещё заметил только что, что Log4j не удалился, помогите
       



    • Belzak
      От Belzak
      Здравствуйте, у меня такая- же проблема, вот мой файл
      WIN-GSIH82VECDJ_2024-10-11_22-13-38_v4.99.2v x64.7z
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
×
×
  • Создать...