Перейти к содержанию

Без моего ведома устанавливаются/удаляются файлы.


nanobotoff

Рекомендуемые сообщения

Проблема(ы) заключаться вот в чем:

1. Каждый раз при запуске системы настройки браузера автоматически сбрасываются на дефолтные, при этом устанавливается "распространитель" рекламы "ADSmart for Google Chrome", каждый раз его удаляю, как через "дополнения", так и через стандартное "Удаление программ". Ничего не помогает, каждый раз все так же.
Проверял компьютер на вирусы - ничего, все чисто и гладко.
2. Иногда, при запуске Skype - обновляется. Понимаю, описание проблемы, странное.
Но запускаю и все так же. Каждый раз "Идет обновление skype 7.1". Абсолютно ничего не меняется, но он что-то обновляет.
3. Удаляются файлы из пакета Adobe. При запуске Adobe Photoshop выскакивает "Please unistall and reinstall the product. 
If this problem still occurs, please contact Adobe technical support for help, and mention the error code shown at the bottom of this screen. Error:16 ..."
. Помогает переустановка Adobe Application Manager, но это лишь до перезапуска системы.

В общем-то и все, может в какой области еще что-то сидит, увы, не замечал.

 

CollectionLog-2015.03.24-10.18.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Robert\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe','');
QuarantineFile('C:\Program Files (x86)\Common Files\AppDownloads\{BD47E3EE-C698-4B51-AF99-3A9C039FFB2B}.exe','');
QuarantineFile('C:\Users\Robert\AppData\Local\SystemDir\nethost.exe','');
QuarantineFile('C:\ProgramData\KRB Updater Utility\krbupdater-utility.exe','');
QuarantineFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\extsetup.exe','');
QuarantineFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\safebrowser.exe','');
TerminateProcessByName('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe');
QuarantineFile('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','');
DeleteFile('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','32');
DeleteFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\safebrowser.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','VKMusic update process');
DeleteFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\extsetup.exe','32');
DeleteFile('C:\Windows\system32\Tasks\extsetup','64');
DeleteFile('C:\Windows\system32\Tasks\KRB Updater Utility','64');
DeleteFile('C:\ProgramData\KRB Updater Utility\krbupdater-utility.exe','32');
DeleteFile('C:\Windows\system32\Tasks\nethost task','64');
DeleteFile('C:\Windows\system32\Tasks\Safebrowser','64');
DeleteFile('C:\Users\Robert\AppData\Local\SystemDir\nethost.exe','32');
DeleteFile('C:\Users\Robert\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам

Ссылка на комментарий
Поделиться на другие сайты

[KLAN-2620856006]
Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.   На запросы от лицензионных пользователей, которые были отправлены из Личного Кабинета https://my.kaspersky.com/ru/support/viruslab, или из CompanyAccount (https://companyaccount.kaspersky.com) будет предоставлен дополнительный ответ от вирусного аналитика.

extsetup.exe,
funspace.update.process.exe,
FunSpace.Update.Process.exe,
krbupdater-utility.exe,
safebrowser.exe

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

С уважением, Лаборатория Касперского

Addition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
     
    CreateRestorePoint:
    HKU\S-1-5-21-1739564766-2130494558-29099038-1000\...\Run: [AdobeBridge] => [X]
    HKLM-x32\...\Run: [] => [X]
    CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
    HKU\S-1-5-21-1739564766-2130494558-29099038-1000\Software\Microsoft\Internet Explorer\Main,Start Page = http://mail.ru/cnt/10445?gp=blackbear5
    HKU\S-1-5-21-1739564766-2130494558-29099038-1000\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = http://www.msn.com/ru-ru/?ocid=iehp
    SearchScopes: HKU\S-1-5-21-1739564766-2130494558-29099038-1000 -> DefaultScope {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = http://go-search.ru/search?q={searchTerms}
    SearchScopes: HKU\S-1-5-21-1739564766-2130494558-29099038-1000 -> {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = http://go-search.ru/search?q={searchTerms}
    CHR HKLM\...\Chrome\Extension: [dbhjdbfgekjfcfkkfjjmlmojhbllhbho] - https://chrome.google.com/webstore/detail/dbhjdbfgekjfcfkkfjjmlmojhbllhbho [Not Found]
    CHR HKLM\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - https://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [dbhjdbfgekjfcfkkfjjmlmojhbllhbho] - https://chrome.google.com/webstore/detail/dbhjdbfgekjfcfkkfjjmlmojhbllhbho [Not Found]
    CHR HKLM-x32\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - https://clients2.google.com/service/update2/crx
    OPR Extension: (SocialLife Suit for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\baohinapilmkigilbbbcccncoljkdpnd [2015-03-19]
    OPR Extension: (SocialLife Suit for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\dmglolhoplikcoamfgjgammjbgchgjdd [2015-03-16]
    OPR Extension: (SL for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\mclkkofklkfljcocdinagocijmpgbhab [2015-03-22]
    2015-03-18 11:26 - 2015-03-18 11:26 - 00000000 __SHD () C:\found.000
    2015-03-11 18:50 - 2015-03-22 23:12 - 00000000 _____ () C:\Users\Robert\AppData\Roaming\smw_inst
    2015-03-11 18:50 - 2015-03-14 18:51 - 00000000 ____D () C:\Users\Robert\AppData\Local\Amigo
    2015-03-10 20:31 - 2015-03-10 20:31 - 00000000 ____D () C:\Users\Остальные\AppData\Local\Apps\2.0
    2015-03-10 12:11 - 2015-03-25 13:33 - 00000000 ____D () C:\Users\Все пользователи\KRB Updater Utility
    2015-03-10 12:11 - 2015-03-25 13:33 - 00000000 ____D () C:\ProgramData\KRB Updater Utility
    2015-03-10 12:11 - 2015-03-11 19:06 - 00000008 __RSH () C:\Users\Все пользователи\ntuser.pol
    2015-03-10 12:11 - 2015-03-11 19:06 - 00000008 __RSH () C:\ProgramData\ntuser.pol
    2015-03-10 13:21 - 2015-03-10 13:21 - 00000258 __RSH () C:\Users\Robert\ntuser.pol
    2015-03-10 13:03 - 2015-03-10 16:17 - 00000000 ____D () C:\Users\Robert\AppData\Roaming\VK Downloader
    2015-03-10 12:08 - 2015-03-11 09:14 - 00000000 ____D () C:\Users\Robert\AppData\Local\SystemDir
    2015-02-07 00:24 - 2015-02-07 00:24 - 0000000 ____H () C:\ProgramData\DP45977C.lfl
    Task: {5B1A4877-4501-4CB7-B586-A00CBF5B1169} - \Safebrowser No Task File <==== ATTENTION
    Task: {9354DC6C-9F80-488D-9D2E-C9CB6DC766E7} - \extsetup No Task File <==== ATTENTION
    Task: {C03A8BE2-2825-4259-83ED-172D818937C9} - \nethost task No Task File <==== ATTENTION
    Task: {C2801938-8C7F-4B75-9F31-57CEE8348C3A} - \KRB Updater Utility No Task File <==== ATTENTION
    Reboot:
    
  • Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на комментарий
Поделиться на другие сайты

  • Скачайте DelFix и сохраните утилиту на Рабочем столе

Запустите DelFix

Обратите внимание
, что утилиты необходимо запускать от имени Администратора. По умолчанию в
Windows XP
так и есть. В
Windows Vista
и
Windows 7
администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
Запуск от имени Администратора
, при необходимости укажите пароль администратора и нажмите
Да


В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup

Нажмите на кнопку Run

После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt

Прикрепите этот отчет в вашей теме.


 

 


  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt


 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • wwewww
      От wwewww
      Доброго времени суток, никак не выходит удалить вирус "CHROMIUM:PAGE.MALWARE.URL". При запуске хрома с включенной синхронизацией, вирус повторно появляется после обезвреживания. Возможно ли избавится от него?

       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь".
    • paradise
      От paradise
      В один день решил скачать читы для игры, естественно с левых сайтов, понимая что наверное будут вирусы, перед открытием первого файла установил dr web cureit, тк раньше им пользовался и он помогал. После скачивания и открытия примерно 3 файлов одного приложения с рахзных сайтов (одного приложения, потому что оно не работало после скачивания) решил проверить с помощью drweb cureit. Выдал 4 вируса, в том числе этот неудаляемый, все обезвредил. Перезагружаю ПК, сканирую cureit'ом опять вылазит этот же вирус. Наверное подхватил с этих левых сайтов, может раньше, это знать не могу потому что не проверял комп на вирусы
      CollectionLog-2024.10.17-08.19.zip
       
       
    • Ari_x_100
      От Ari_x_100
      Добрый день.
      Столкнулся с аналогичной проблемой. Шаг описанный выше выполнил.
      FRST.txt Addition.txt AV_block_remove_2024.10.11-15.49.log
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Genom45
      От Genom45
      Приветствую, перепробовал все возможные портейбл версии антивирусов, AVbr просто не запускается, касперский выдал пару вирусов, тоже сделал и curiet. Проблема осталась 
       
    • Bernardo
      От Bernardo
      Друзья привет. 
      Вот несколько дней уже у меня в ноутбуке живет троян, Касперский удаляет его, а позже вирус появляется вновь. Комп стал тормозить(
       
      Логи загрузил. 
      Спасибо
      CollectionLog-2024.10.30-10.31.zip
×
×
  • Создать...