nanobotoff Опубликовано 24 марта, 2015 Опубликовано 24 марта, 2015 Проблема(ы) заключаться вот в чем:1. Каждый раз при запуске системы настройки браузера автоматически сбрасываются на дефолтные, при этом устанавливается "распространитель" рекламы "ADSmart for Google Chrome", каждый раз его удаляю, как через "дополнения", так и через стандартное "Удаление программ". Ничего не помогает, каждый раз все так же.Проверял компьютер на вирусы - ничего, все чисто и гладко.2. Иногда, при запуске Skype - обновляется. Понимаю, описание проблемы, странное.Но запускаю и все так же. Каждый раз "Идет обновление skype 7.1". Абсолютно ничего не меняется, но он что-то обновляет.3. Удаляются файлы из пакета Adobe. При запуске Adobe Photoshop выскакивает "Please unistall and reinstall the product. If this problem still occurs, please contact Adobe technical support for help, and mention the error code shown at the bottom of this screen. Error:16 ...". Помогает переустановка Adobe Application Manager, но это лишь до перезапуска системы.В общем-то и все, может в какой области еще что-то сидит, увы, не замечал. CollectionLog-2015.03.24-10.18.zip
thyrex Опубликовано 24 марта, 2015 Опубликовано 24 марта, 2015 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\Robert\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe',''); QuarantineFile('C:\Program Files (x86)\Common Files\AppDownloads\{BD47E3EE-C698-4B51-AF99-3A9C039FFB2B}.exe',''); QuarantineFile('C:\Users\Robert\AppData\Local\SystemDir\nethost.exe',''); QuarantineFile('C:\ProgramData\KRB Updater Utility\krbupdater-utility.exe',''); QuarantineFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\extsetup.exe',''); QuarantineFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\safebrowser.exe',''); TerminateProcessByName('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe'); QuarantineFile('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe',''); DeleteFile('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','32'); DeleteFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\safebrowser.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','VKMusic update process'); DeleteFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\extsetup.exe','32'); DeleteFile('C:\Windows\system32\Tasks\extsetup','64'); DeleteFile('C:\Windows\system32\Tasks\KRB Updater Utility','64'); DeleteFile('C:\ProgramData\KRB Updater Utility\krbupdater-utility.exe','32'); DeleteFile('C:\Windows\system32\Tasks\nethost task','64'); DeleteFile('C:\Windows\system32\Tasks\Safebrowser','64'); DeleteFile('C:\Users\Robert\AppData\Local\SystemDir\nethost.exe','32'); DeleteFile('C:\Users\Robert\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Компьютер перезагрузится. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте через данную форму.1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Сделайте новые логи по правилам
Roman_Five Опубликовано 24 марта, 2015 Опубликовано 24 марта, 2015 + логи FRST http://forum.kasperskyclub.ru/index.php?showtopic=7611&do=findComment&comment=647696
nanobotoff Опубликовано 25 марта, 2015 Автор Опубликовано 25 марта, 2015 [KLAN-2620856006]Здравствуйте,Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. На запросы от лицензионных пользователей, которые были отправлены из Личного Кабинета https://my.kaspersky.com/ru/support/viruslab, или из CompanyAccount (https://companyaccount.kaspersky.com) будет предоставлен дополнительный ответ от вирусного аналитика.extsetup.exe,funspace.update.process.exe,FunSpace.Update.Process.exe,krbupdater-utility.exe,safebrowser.exeПолучен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.С уважением, Лаборатория Касперского Addition.txt FRST.txt
thyrex Опубликовано 25 марта, 2015 Опубликовано 25 марта, 2015 Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: HKU\S-1-5-21-1739564766-2130494558-29099038-1000\...\Run: [AdobeBridge] => [X] HKLM-x32\...\Run: [] => [X] CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION HKU\S-1-5-21-1739564766-2130494558-29099038-1000\Software\Microsoft\Internet Explorer\Main,Start Page = http://mail.ru/cnt/10445?gp=blackbear5 HKU\S-1-5-21-1739564766-2130494558-29099038-1000\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = http://www.msn.com/ru-ru/?ocid=iehp SearchScopes: HKU\S-1-5-21-1739564766-2130494558-29099038-1000 -> DefaultScope {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = http://go-search.ru/search?q={searchTerms} SearchScopes: HKU\S-1-5-21-1739564766-2130494558-29099038-1000 -> {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = http://go-search.ru/search?q={searchTerms} CHR HKLM\...\Chrome\Extension: [dbhjdbfgekjfcfkkfjjmlmojhbllhbho] - https://chrome.google.com/webstore/detail/dbhjdbfgekjfcfkkfjjmlmojhbllhbho [Not Found] CHR HKLM\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - https://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [dbhjdbfgekjfcfkkfjjmlmojhbllhbho] - https://chrome.google.com/webstore/detail/dbhjdbfgekjfcfkkfjjmlmojhbllhbho [Not Found] CHR HKLM-x32\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - https://clients2.google.com/service/update2/crx OPR Extension: (SocialLife Suit for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\baohinapilmkigilbbbcccncoljkdpnd [2015-03-19] OPR Extension: (SocialLife Suit for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\dmglolhoplikcoamfgjgammjbgchgjdd [2015-03-16] OPR Extension: (SL for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\mclkkofklkfljcocdinagocijmpgbhab [2015-03-22] 2015-03-18 11:26 - 2015-03-18 11:26 - 00000000 __SHD () C:\found.000 2015-03-11 18:50 - 2015-03-22 23:12 - 00000000 _____ () C:\Users\Robert\AppData\Roaming\smw_inst 2015-03-11 18:50 - 2015-03-14 18:51 - 00000000 ____D () C:\Users\Robert\AppData\Local\Amigo 2015-03-10 20:31 - 2015-03-10 20:31 - 00000000 ____D () C:\Users\Остальные\AppData\Local\Apps\2.0 2015-03-10 12:11 - 2015-03-25 13:33 - 00000000 ____D () C:\Users\Все пользователи\KRB Updater Utility 2015-03-10 12:11 - 2015-03-25 13:33 - 00000000 ____D () C:\ProgramData\KRB Updater Utility 2015-03-10 12:11 - 2015-03-11 19:06 - 00000008 __RSH () C:\Users\Все пользователи\ntuser.pol 2015-03-10 12:11 - 2015-03-11 19:06 - 00000008 __RSH () C:\ProgramData\ntuser.pol 2015-03-10 13:21 - 2015-03-10 13:21 - 00000258 __RSH () C:\Users\Robert\ntuser.pol 2015-03-10 13:03 - 2015-03-10 16:17 - 00000000 ____D () C:\Users\Robert\AppData\Roaming\VK Downloader 2015-03-10 12:08 - 2015-03-11 09:14 - 00000000 ____D () C:\Users\Robert\AppData\Local\SystemDir 2015-02-07 00:24 - 2015-02-07 00:24 - 0000000 ____H () C:\ProgramData\DP45977C.lfl Task: {5B1A4877-4501-4CB7-B586-A00CBF5B1169} - \Safebrowser No Task File <==== ATTENTION Task: {9354DC6C-9F80-488D-9D2E-C9CB6DC766E7} - \extsetup No Task File <==== ATTENTION Task: {C03A8BE2-2825-4259-83ED-172D818937C9} - \nethost task No Task File <==== ATTENTION Task: {C2801938-8C7F-4B75-9F31-57CEE8348C3A} - \KRB Updater Utility No Task File <==== ATTENTION Reboot: Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен.
nanobotoff Опубликовано 26 марта, 2015 Автор Опубликовано 26 марта, 2015 Что с проблемой? Все отлично. "Распространитель" не устанавливает, скайп "вечно" не обновляется, Adobe не слетает. Спасибо.
mike 1 Опубликовано 28 марта, 2015 Опубликовано 28 марта, 2015 Скачайте DelFix и сохраните утилиту на Рабочем столе Запустите DelFix Обратите внимание , что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора , при необходимости укажите пароль администратора и нажмите Да В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup Нажмите на кнопку Run После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt Прикрепите этот отчет в вашей теме. Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7) Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу. Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt; Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти