Елена Петряшова Опубликовано 13 февраля, 2015 Опубликовано 13 февраля, 2015 Добрый вечер! Помогите пожалуйста! При запуске компьютера автоматически открывается Opera и сайт 2Inf.NET. Проверка Dr.Web Curelt ничего не выявила. Согласно инструкции собрала логи и отправляю Вам. Заранее большое спасибо! CollectionLog-2015.02.13-19.27.zip
mike 1 Опубликовано 13 февраля, 2015 Опубликовано 13 февраля, 2015 Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(true); end; ClearQuarantine; QuarantineFile('C:\Users\Елена\AppData\Roaming\Browsers\exe.erolpxei.bat',''); QuarantineFile('C:\Users\Елена\AppData\Roaming\Browsers\exe.emorhc.bat',''); DeleteFile('C:\Users\Елена\AppData\Roaming\Browsers\exe.emorhc.bat','32'); DeleteFile('C:\Users\Елена\AppData\Roaming\Browsers\exe.erolpxei.bat','32'); DeleteFile('C:\Windows\system32\Tasks\{D1C28E87-8C52-404C-B931-D419C38779E5}','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','hptoyflzfg'); DeleteFileMask('C:\Users\Елена\AppData\Roaming\Browsers', '*', true, ' '); DeleteDirectory('C:\Users\Елена\AppData\Roaming\Browsers'); DeleteFileMask('C:\Users\Елена\AppData\Roaming\omiga-plus', '*', true, ' '); DeleteDirectory('C:\Users\Елена\AppData\Roaming\omiga-plus'); DeleteFileMask('C:\Users\Елена\AppData\Roaming\1H1Q1V1N1N1S1R', '*', true, ' '); DeleteDirectory('C:\Users\Елена\AppData\Roaming\1H1Q1V1N1N1S1R'); DeleteFileMask('C:\Users\Елена\AppData\Roaming\advPlugin', '*', true, ' '); DeleteDirectory('C:\Users\Елена\AppData\Roaming\advPlugin'); DeleteFileMask('C:\Users\Елена\AppData\Roaming\VK Downloader', '*', true, ' '); DeleteDirectory('C:\Users\Елена\AppData\Roaming\VK Downloader'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(9); RebootWindows(false); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе. Распакуйте архив с утилитой в отдельную папку. Перенесите Check_Browsers_LNK.log из папки Автологгера на ClearLNK как показано на рисунке Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. Прикрепите этот отчет к своему следующему сообщению. Сделайте новые логи Автологгером. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. В следующем вашем ответе мне требуются следующие отчеты: 1. CollectionLog-yyyy.mm.dd-hh.mm.zip 2. ClearLNK-<Дата>.log 3. FRST.txt, Addition.txt
Елена Петряшова Опубликовано 13 февраля, 2015 Автор Опубликовано 13 февраля, 2015 Это прислали из Лаборатории - exe.emorhc.bat, exe.erolpxei.batПолучен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию. KLAN-2512542420 CollectionLog-2015.02.13-21.41.zip ClearLNK-13.02.2015_21-26.log FRST.txt Addition.txt
mike 1 Опубликовано 13 февраля, 2015 Опубликовано 13 февраля, 2015 Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION Toolbar: HKU\S-1-5-21-746638319-412711217-524825420-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} - No File CHR Extension: (Домашняя страница Mail.Ru) - C:\Users\Елена\AppData\Local\Google\Chrome\User Data\Default\Extensions\gdknicmnhbaajdglbinpahhapghpakch [2015-01-27] CHR HKLM\...\Chrome\Extension: [cncgohepihcekklokhbhiblhfcmipbdh] - No Path CHR HKLM\...\Chrome\Extension: [gdknicmnhbaajdglbinpahhapghpakch] - No Path CHR HKLM\...\Chrome\Extension: [gehngeifmelphpllncobkmimphfkckne] - No Path CHR HKLM\...\Chrome\Extension: [jedelkhanefmcnpappfhachbpnlhomai] - No Path CHR HKLM\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh] - No Path CHR HKLM\...\Chrome\Extension: [pganlglbhgfjfgopijbhemcpbehjnpia] - No Path 2015-01-22 15:19 - 2015-01-22 15:19 - 00000000 __SHD () C:\Users\Елена\AppData\Local\EmieUserList 2015-01-22 15:19 - 2015-01-22 15:19 - 00000000 __SHD () C:\Users\Елена\AppData\Local\EmieSiteList 2015-01-22 15:19 - 2015-01-22 15:19 - 00000000 __SHD () C:\Users\Елена\AppData\Local\EmieBrowserModeList 2015-01-20 15:50 - 2015-01-20 15:50 - 00000000 ____D () C:\Users\Елена\AppData\Roaming\SPI 2015-01-19 21:11 - 2015-01-19 21:11 - 00000464 __RSH () C:\Users\Все пользователи\ntuser.pol 2015-01-19 21:11 - 2015-01-19 21:11 - 00000464 __RSH () C:\ProgramData\ntuser.pol Task: {1EDF8C15-951D-41EF-874C-69245623201E} - \{D1C28E87-8C52-404C-B931-D419C38779E5} No Task File <==== ATTENTION Task: {82FC8975-080C-4AEA-BB91-AAE8D588AAC6} - \{0DE1E0D7-F46E-4EDD-8BAF-5F03CE93C6B9} No Task File <==== ATTENTION AlternateDataStreams: C:\Windows:nlsPreferences AlternateDataStreams: C:\ProgramData\Nalpeiron:user.ns1 AlternateDataStreams: C:\ProgramData\Nalpeiron:user.ns2 AlternateDataStreams: C:\ProgramData\Nalpeiron:user.ns3 AlternateDataStreams: C:\ProgramData\Nalpeiron:user.ns4 AlternateDataStreams: C:\Users\Все пользователи\Nalpeiron:user.ns1 AlternateDataStreams: C:\Users\Все пользователи\Nalpeiron:user.ns2 AlternateDataStreams: C:\Users\Все пользователи\Nalpeiron:user.ns3 AlternateDataStreams: C:\Users\Все пользователи\Nalpeiron:user.ns4 EmptyTemp: Reboot: Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен.
Елена Петряшова Опубликовано 13 февраля, 2015 Автор Опубликовано 13 февраля, 2015 Запустила FRST и нажала один раз на кнопку Fix. Вот лог-файл Fixlog.txt
Елена Петряшова Опубликовано 13 февраля, 2015 Автор Опубликовано 13 февраля, 2015 После перезагрузки Opera не открылась!!!!! Ну, соответственно, и тот сайт! Спасибо большое! Это всё? Или ещё что- то надо сделать?
mike 1 Опубликовано 13 февраля, 2015 Опубликовано 13 февраля, 2015 Скачайте DelFix и сохраните утилиту на Рабочем столе Запустите DelFixОбратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите Да В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup Нажмите на кнопку Run После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt Прикрепите этот отчет в вашей теме. Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7) Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу. Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt; Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
Елена Петряшова Опубликовано 14 февраля, 2015 Автор Опубликовано 14 февраля, 2015 Добрый вечер! Почему то не могу прикрепить DelFix.txt Получилось Получилось SecurityCheck.txt DelFix 1.txt
mike 1 Опубликовано 14 февраля, 2015 Опубликовано 14 февраля, 2015 Деинсталлируйте Malwarebytes Anti-Malware. Tuneup тоже рекомендую деинсталлировать. Советы и рекомендации после лечения компьютера
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти