Перейти к содержанию

[РЕШЕНО] CHROMIUM:PAGE.MALWARE.URL и самостоятельно устанавливающиеся расширения в браузерах


Рекомендуемые сообщения

Опубликовано

В браузере самостоятельно устанавливается дополнение Find it, T-cashback. Удаляю, но при следующем запуске браузера оно снова в расширениях 

cure it и malwarebytes не помогает, находит их но не лечит

Помогите удалить гадости эти.

Опубликовано

Здравствуйте!

Обнаружил в браузерах надпись управляется вашей организацией

 2024-05-27_21-34-22.png.545a9355c8280d6894b62eab40154464.png

Пробовал удалять политики но с каждым перезапуском пк появляется снова.

Так же загружаются расширения T-cashback, Find it, DuckDuckGo, пробовал удалять но с каждым перезапуском браузера появляются снова

2024-05-27_21-09-05.thumb.png.5ec237b021cb467228873d9ad6bdc988.png

Пробовал сканить CureIt находит угрозу CHROMIUM:PAGE.MALWARE.URL, если пробовать вылечить то не лечится

980624845_photo1716833124(1).thumb.jpeg.2058c0197a584613a2417e7966fdd189.jpeg

Прошу помогите удалить этот вирус

CollectionLog-2024.05.27-21.22.zip

Сообщение от модератора thyrex
Темы объединены

 

Опубликовано

Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Цитата

 

Bonjour

favourite-betray

oeksound soothe2

VideoAdsBlocker

Кнопки сервисов Яндекса на панели задач

 

Что не сможете удалить стандартно, удалите принудительно через Geek Uninstaller

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано (изменено)

FRST.txt Addition.txt

1 час назад, Sandor сказал:

Через Панель управления (Параметры) - Удаление программ (Приложения) - удалите нежелательное ПО:

Что не сможете удалить стандартно, удалите принудительно через Geek Uninstaller

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

 

FRST.txt Addition.txt

Изменено пользователем ARTEMIS
Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение - Chrome <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    Task: {7A44DFF8-1F97-4785-820A-B52C5B094F86} - System32\Tasks\favourite-betray => C:\ProgramData\anymore-foolish\bin.exe  /H (Нет файла)
    Task: {9926EDD6-05BB-4676-9143-7F4350FD8B9E} - System32\Tasks\WProxy\WinProxy => C:\Program Files\WProxy\WinProxy\WinProxy.exe  (Нет файла)
    Edge HomePage: Default -> hxxps://find-it.pro/?utm_source=distr_m
    AlternateDataStreams: C:\ProgramData\SoundToys_Problem_Log.txt:B993F13A5B [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\OVox.lnk:D4D1186573 [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Photoshop 2023.lnk:4A503CCB3B [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\BlueStacks 5.lnk:088221F38A [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\BlueStacks Multi-Instance Manager.lnk:FE00AE19CB [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall SoundToys 5.lnk:2D7222B38F [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall SoundToys 5.lnk:ECAFE1B466 [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Waves Central.lnk:0645AF50E9 [3450]
    AlternateDataStreams: C:\Users\Public\desktop.ini:WinDeviceId [130]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [8596]
    FirewallRules: [{4D07FE9F-648A-4351-A935-67ED658F67ED}] => (Allow) C:\Program Files\WProxy\WinProxy\WinProxy.exe => Нет файла
    FirewallRules: [{03342E26-CE92-4B45-8A69-69461078D097}] => (Allow) C:\Program Files\WProxy\WinProxy\WinProxy.exe => Нет файла
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\Js\*.*"
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Опубликовано
10 минут назад, Sandor сказал:

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    GroupPolicy: Ограничение - Chrome <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    Task: {7A44DFF8-1F97-4785-820A-B52C5B094F86} - System32\Tasks\favourite-betray => C:\ProgramData\anymore-foolish\bin.exe  /H (Нет файла)
    Task: {9926EDD6-05BB-4676-9143-7F4350FD8B9E} - System32\Tasks\WProxy\WinProxy => C:\Program Files\WProxy\WinProxy\WinProxy.exe  (Нет файла)
    Edge HomePage: Default -> hxxps://find-it.pro/?utm_source=distr_m
    AlternateDataStreams: C:\ProgramData\SoundToys_Problem_Log.txt:B993F13A5B [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\desktop.ini:B1DA6C571C [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\OVox.lnk:D4D1186573 [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Adobe Photoshop 2023.lnk:4A503CCB3B [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\BlueStacks 5.lnk:088221F38A [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\BlueStacks Multi-Instance Manager.lnk:FE00AE19CB [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Epic Games Launcher.lnk:BE32D07BC5 [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall SoundToys 5.lnk:2D7222B38F [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Uninstall SoundToys 5.lnk:ECAFE1B466 [3450]
    AlternateDataStreams: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Waves Central.lnk:0645AF50E9 [3450]
    AlternateDataStreams: C:\Users\Public\desktop.ini:WinDeviceId [130]
    AlternateDataStreams: C:\Users\Public\Shared Files:VersionCache [8596]
    FirewallRules: [{4D07FE9F-648A-4351-A935-67ED658F67ED}] => (Allow) C:\Program Files\WProxy\WinProxy\WinProxy.exe => Нет файла
    FirewallRules: [{03342E26-CE92-4B45-8A69-69461078D097}] => (Allow) C:\Program Files\WProxy\WinProxy\WinProxy.exe => Нет файла
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\Js\*.*"
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

Fixlog.txt

Опубликовано

Пишите, пожалуйста, в нижнем поле быстрого ответа, не нужно полностью цитировать предыдущее сообщение.

 

Что сейчас "говорит" CureIt?

  • thyrex изменил название на CHROMIUM:PAGE.MALWARE.URL и самостоятельно устанавливающиеся расширения в браузерах
Опубликовано

Ну вроде больше не появляется, спасибо большое за помощь!!!!!

Опубликовано

Отлично!

В завершение, пожалуйста:

 

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

  • 2 недели спустя...
Опубликовано

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и технику, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете стать и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, клуб "Лаборатории Касперского".

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Anny-2001
      Автор Anny-2001
      Добрый день.
      Компьютер долго загружается, центр обновления windows не открывается (что-то пошло не так, попробуйте позже).
      Была выполнена проверка  Kaspersky Virus Removal Tool, угрозы удалены/вылечены.  Компьютер стал загружаться быстрее, но центр обновления всё ещё не работает.
      В реестре появились службы wuauserv_bkp, UsoSvc_bkp, BITS_bkp, WaaSMedicSvc_bkp, dosvc_bkp.
       
      Заранее благодарю за помощь.
      CollectionLog-2026.08.17-11.36.zip
    • AlexFridman
      Автор AlexFridman
      При запуске Windows 11 при загрузке рабочего стола на секунду появляется окно командной строки (cmd) и сразу исчезает.
      Помогите пожалуйста с этой проблемой!
      FRST.rar
    • blazeq
      Автор blazeq
      Недавно при проверке обнаружил 2 вируса типа net:malware.url и dph process cert adware, c юторией все понятно, остальные два др веб не дает удалить 

      CollectionLog-2026.08.16-13.30.zip
    • KakoeImyaSdelat
      Автор KakoeImyaSdelat
      Подлагивает комп и странно себя ведет. Приложения могут закрываться сами или зависать.
      CollectionLog-2026.08.16-02.44.zip
    • Alex2323
      Автор Alex2323
      Приветсвую, подозреваю что после скачки запрета ( уже начитался тут про это) пошел взлом всего че можно. Вообщем сначала пошла рассылка в ДС, потом в тг где то 28 июля, я начитавшись тут всякого скачал FRST , погнал чистить , в добавку скачал касперский , др веб, и прогнал весь комп , нашло кучу вирусни и майнеров , стиллеров и т д. , по типу trojan salat 390 , и еще кучу подобных, антивирусы успешно все удалили и вылечили (я сразу заменил пароли, и по закрывал ссессии , которые между прочем были с моего компьютера , то есть я на работе , а к примеру тг в недавних ссесиях писало что я 20 мин назад заходил с компа в десктоп версию)  , прошла неделя, и вдруг мне пишет товарищ, что в стиме меня взломали, причем один  из аккаунтов , пошла рссылка, удалили друзей, и пытались продать вещи , в игры заходили по 30 мин сессии были,  я получил VAC бан в игре RUST , теперь жду такого же и в ДОТА 2, ПАБГ, и конечно КС2. Вещи не продались естессвенно без моего согласия через телефон, но VAC в игре RUST теперь ни как не обжаловать . Я вышел опять со всех ссессий , скачал касперский ремув тотал , он ничего не нашел , но вот антивирус касперский , постоянно выдавал всплыввающие окна в момент проверки вышеупомянутого ремув тотала , по типу Сегодня, 06.08.2026 22:06:56;C:\Users\sanek\AppData\Local\Temp\etmpE5BAB7AB-98D0-1642-A77A-B15A8FF5CC74;etmpE5BAB7AB-98D0-1642-A77A-B15A8FF5CC74;C:\Users\sanek\AppData\Local\Temp;Файл;Обнаружено;Обнаружен вредоносный объект;Обнаружено;Trojan.Win32.Zapchast.bpch;Троянское приложение;Высокая;Точно;Dr.Web Scanning Engine;dwengine.exe;C:\Program Files\Common Files\Doctor Web\Scanning Engine\dwengine.exe;C:\Program Files\Common Files\Doctor Web\Scanning Engine;8184;NT AUTHORITY\СИСТЕМА;Системный пользователь;Базы
      В общем подозрения на засвеший вирус после запрета , который по не понятным причинам , исчез на неделю , после взлома ТГ и ДС и последующией чистки , и появился позавчера (я просто тупо не знал что меня взломали на другом аккаунте , так как был на другом и не подозревал ничего) . НАдеюсь очень на помощь, потому что только пришел в себя , как сразу же пошел в отрыв аккаунт СТИМА, что очень печально , ибо повторюсь ВАК бан в игре раст , как я понял теперь лечится только заменой компюьтера.
      CollectionLog-2026.08.06-23.23.zip
×
×
  • Создать...