Перейти к содержанию

Без моего ведома устанавливаются/удаляются файлы.


Рекомендуемые сообщения

Проблема(ы) заключаться вот в чем:

1. Каждый раз при запуске системы настройки браузера автоматически сбрасываются на дефолтные, при этом устанавливается "распространитель" рекламы "ADSmart for Google Chrome", каждый раз его удаляю, как через "дополнения", так и через стандартное "Удаление программ". Ничего не помогает, каждый раз все так же.
Проверял компьютер на вирусы - ничего, все чисто и гладко.
2. Иногда, при запуске Skype - обновляется. Понимаю, описание проблемы, странное.
Но запускаю и все так же. Каждый раз "Идет обновление skype 7.1". Абсолютно ничего не меняется, но он что-то обновляет.
3. Удаляются файлы из пакета Adobe. При запуске Adobe Photoshop выскакивает "Please unistall and reinstall the product. 
If this problem still occurs, please contact Adobe technical support for help, and mention the error code shown at the bottom of this screen. Error:16 ..."
. Помогает переустановка Adobe Application Manager, но это лишь до перезапуска системы.

В общем-то и все, может в какой области еще что-то сидит, увы, не замечал.

 

CollectionLog-2015.03.24-10.18.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Robert\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe','');
QuarantineFile('C:\Program Files (x86)\Common Files\AppDownloads\{BD47E3EE-C698-4B51-AF99-3A9C039FFB2B}.exe','');
QuarantineFile('C:\Users\Robert\AppData\Local\SystemDir\nethost.exe','');
QuarantineFile('C:\ProgramData\KRB Updater Utility\krbupdater-utility.exe','');
QuarantineFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\extsetup.exe','');
QuarantineFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\safebrowser.exe','');
TerminateProcessByName('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe');
QuarantineFile('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','');
DeleteFile('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','32');
DeleteFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\safebrowser.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','VKMusic update process');
DeleteFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\extsetup.exe','32');
DeleteFile('C:\Windows\system32\Tasks\extsetup','64');
DeleteFile('C:\Windows\system32\Tasks\KRB Updater Utility','64');
DeleteFile('C:\ProgramData\KRB Updater Utility\krbupdater-utility.exe','32');
DeleteFile('C:\Windows\system32\Tasks\nethost task','64');
DeleteFile('C:\Windows\system32\Tasks\Safebrowser','64');
DeleteFile('C:\Users\Robert\AppData\Local\SystemDir\nethost.exe','32');
DeleteFile('C:\Users\Robert\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам

Ссылка на комментарий
Поделиться на другие сайты

[KLAN-2620856006]
Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.   На запросы от лицензионных пользователей, которые были отправлены из Личного Кабинета https://my.kaspersky.com/ru/support/viruslab, или из CompanyAccount (https://companyaccount.kaspersky.com) будет предоставлен дополнительный ответ от вирусного аналитика.

extsetup.exe,
funspace.update.process.exe,
FunSpace.Update.Process.exe,
krbupdater-utility.exe,
safebrowser.exe

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

С уважением, Лаборатория Касперского

Addition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
     
    CreateRestorePoint:
    HKU\S-1-5-21-1739564766-2130494558-29099038-1000\...\Run: [AdobeBridge] => [X]
    HKLM-x32\...\Run: [] => [X]
    CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
    HKU\S-1-5-21-1739564766-2130494558-29099038-1000\Software\Microsoft\Internet Explorer\Main,Start Page = http://mail.ru/cnt/10445?gp=blackbear5
    HKU\S-1-5-21-1739564766-2130494558-29099038-1000\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = http://www.msn.com/ru-ru/?ocid=iehp
    SearchScopes: HKU\S-1-5-21-1739564766-2130494558-29099038-1000 -> DefaultScope {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = http://go-search.ru/search?q={searchTerms}
    SearchScopes: HKU\S-1-5-21-1739564766-2130494558-29099038-1000 -> {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = http://go-search.ru/search?q={searchTerms}
    CHR HKLM\...\Chrome\Extension: [dbhjdbfgekjfcfkkfjjmlmojhbllhbho] - https://chrome.google.com/webstore/detail/dbhjdbfgekjfcfkkfjjmlmojhbllhbho [Not Found]
    CHR HKLM\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - https://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [dbhjdbfgekjfcfkkfjjmlmojhbllhbho] - https://chrome.google.com/webstore/detail/dbhjdbfgekjfcfkkfjjmlmojhbllhbho [Not Found]
    CHR HKLM-x32\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - https://clients2.google.com/service/update2/crx
    OPR Extension: (SocialLife Suit for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\baohinapilmkigilbbbcccncoljkdpnd [2015-03-19]
    OPR Extension: (SocialLife Suit for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\dmglolhoplikcoamfgjgammjbgchgjdd [2015-03-16]
    OPR Extension: (SL for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\mclkkofklkfljcocdinagocijmpgbhab [2015-03-22]
    2015-03-18 11:26 - 2015-03-18 11:26 - 00000000 __SHD () C:\found.000
    2015-03-11 18:50 - 2015-03-22 23:12 - 00000000 _____ () C:\Users\Robert\AppData\Roaming\smw_inst
    2015-03-11 18:50 - 2015-03-14 18:51 - 00000000 ____D () C:\Users\Robert\AppData\Local\Amigo
    2015-03-10 20:31 - 2015-03-10 20:31 - 00000000 ____D () C:\Users\Остальные\AppData\Local\Apps\2.0
    2015-03-10 12:11 - 2015-03-25 13:33 - 00000000 ____D () C:\Users\Все пользователи\KRB Updater Utility
    2015-03-10 12:11 - 2015-03-25 13:33 - 00000000 ____D () C:\ProgramData\KRB Updater Utility
    2015-03-10 12:11 - 2015-03-11 19:06 - 00000008 __RSH () C:\Users\Все пользователи\ntuser.pol
    2015-03-10 12:11 - 2015-03-11 19:06 - 00000008 __RSH () C:\ProgramData\ntuser.pol
    2015-03-10 13:21 - 2015-03-10 13:21 - 00000258 __RSH () C:\Users\Robert\ntuser.pol
    2015-03-10 13:03 - 2015-03-10 16:17 - 00000000 ____D () C:\Users\Robert\AppData\Roaming\VK Downloader
    2015-03-10 12:08 - 2015-03-11 09:14 - 00000000 ____D () C:\Users\Robert\AppData\Local\SystemDir
    2015-02-07 00:24 - 2015-02-07 00:24 - 0000000 ____H () C:\ProgramData\DP45977C.lfl
    Task: {5B1A4877-4501-4CB7-B586-A00CBF5B1169} - \Safebrowser No Task File <==== ATTENTION
    Task: {9354DC6C-9F80-488D-9D2E-C9CB6DC766E7} - \extsetup No Task File <==== ATTENTION
    Task: {C03A8BE2-2825-4259-83ED-172D818937C9} - \nethost task No Task File <==== ATTENTION
    Task: {C2801938-8C7F-4B75-9F31-57CEE8348C3A} - \KRB Updater Utility No Task File <==== ATTENTION
    Reboot:
    
  • Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на комментарий
Поделиться на другие сайты

  • Скачайте DelFix и сохраните утилиту на Рабочем столе

Запустите DelFix

Обратите внимание
, что утилиты необходимо запускать от имени Администратора. По умолчанию в
Windows XP
так и есть. В
Windows Vista
и
Windows 7
администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
Запуск от имени Администратора
, при необходимости укажите пароль администратора и нажмите
Да


В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup

Нажмите на кнопку Run

После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt

Прикрепите этот отчет в вашей теме.


 

 


  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt


 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • XOMA302
      Автор XOMA302
      я не знаю что вам прикрепить просто читал что вы помогали другим пользователям. Я не хочу просто винду сносить вот и пишу на форум помогите люди(
    • hvfrwd
      Автор hvfrwd
      Я хочу удалить всё это потому что когда при поиске в моего ника в интернете показывает как я удалял майнер, а это не круто. Этот аккаунт я пытался удалить но не получилось. Пишет "Ваш аккаунт ожидает удаления. Пожалуйста, проверьте свою почту и нажмите на ссылку в ней для подтверждения.", а когда нажимаю на эту ссылку для подтверждения пишет "Запрос на удаление аккаунт подтверждён" и ничего не происходит. 
    • woi12
      Автор woi12
      Здравствуйте, проблема решилась таким образом? И на каком этапе? Вроде как программа kaspersky сама справилась с удалением файла и я пока не заметил никаких проблем, но для безопасности сделал все пункты до скана FRCT (включительно).
       
      Сообщение от модератора thyrex Перенесено из темы
    • Kir_new
      Автор Kir_new
      Изначально было, что компьютер всё себя странно, в том плане, что не открывались некоторые программы (например "Ножницы" или "Редактор реестра"). После проверки KVRT было найдено 13 вирусов (сколько-то из них потенциальных). После очистки заработало всё нормально. Но при повторной проверке всё равно находятся UDS:DangerousObject.Multi.Generic и HEUR:Trojan.Win64.Miner.gen. При этом они просто помещаются в каратин. После этого какое-то время после этого антивирус их не находит. Но затем они появляются снова (удаляешь их из карантина или нет).
      Так же иногда находятся Trojan.Win64(32)Autoit.acpju и Trojan.Win64(32)AutoIt.fpl. В скобках написал, потому что точно не помню, так как они даже не добавились в карантин в последний раз.

    • Karasik3412
      Автор Karasik3412
      Удаляю с помощью dr web cureit, но после перезаугрзки снова появляется
      AYLI_2025-06-27_02-19-11_v5.0.RC2.v x64.7z
×
×
  • Создать...