Перейти к содержанию

Без моего ведома устанавливаются/удаляются файлы.


Рекомендуемые сообщения

Проблема(ы) заключаться вот в чем:

1. Каждый раз при запуске системы настройки браузера автоматически сбрасываются на дефолтные, при этом устанавливается "распространитель" рекламы "ADSmart for Google Chrome", каждый раз его удаляю, как через "дополнения", так и через стандартное "Удаление программ". Ничего не помогает, каждый раз все так же.
Проверял компьютер на вирусы - ничего, все чисто и гладко.
2. Иногда, при запуске Skype - обновляется. Понимаю, описание проблемы, странное.
Но запускаю и все так же. Каждый раз "Идет обновление skype 7.1". Абсолютно ничего не меняется, но он что-то обновляет.
3. Удаляются файлы из пакета Adobe. При запуске Adobe Photoshop выскакивает "Please unistall and reinstall the product. 
If this problem still occurs, please contact Adobe technical support for help, and mention the error code shown at the bottom of this screen. Error:16 ..."
. Помогает переустановка Adobe Application Manager, но это лишь до перезапуска системы.

В общем-то и все, может в какой области еще что-то сидит, увы, не замечал.

 

CollectionLog-2015.03.24-10.18.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Users\Robert\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe','');
QuarantineFile('C:\Program Files (x86)\Common Files\AppDownloads\{BD47E3EE-C698-4B51-AF99-3A9C039FFB2B}.exe','');
QuarantineFile('C:\Users\Robert\AppData\Local\SystemDir\nethost.exe','');
QuarantineFile('C:\ProgramData\KRB Updater Utility\krbupdater-utility.exe','');
QuarantineFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\extsetup.exe','');
QuarantineFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\safebrowser.exe','');
TerminateProcessByName('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe');
QuarantineFile('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','');
DeleteFile('c:\users\robert\appdata\roaming\funspace\shadow\funspace.update\funspace.update.process.exe','32');
DeleteFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\safebrowser.exe','32');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','VKMusic update process');
DeleteFile('C:\Users\Robert\AppData\Local\Microsoft\Extensions\extsetup.exe','32');
DeleteFile('C:\Windows\system32\Tasks\extsetup','64');
DeleteFile('C:\Windows\system32\Tasks\KRB Updater Utility','64');
DeleteFile('C:\ProgramData\KRB Updater Utility\krbupdater-utility.exe','32');
DeleteFile('C:\Windows\system32\Tasks\nethost task','64');
DeleteFile('C:\Windows\system32\Tasks\Safebrowser','64');
DeleteFile('C:\Users\Robert\AppData\Local\SystemDir\nethost.exe','32');
DeleteFile('C:\Users\Robert\AppData\Roaming\FunSpace\VKMusicUpd\FunSpace.Update.Process.exe','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Компьютер перезагрузится.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Сделайте новые логи по правилам

Ссылка на комментарий
Поделиться на другие сайты

[KLAN-2620856006]
Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.   На запросы от лицензионных пользователей, которые были отправлены из Личного Кабинета https://my.kaspersky.com/ru/support/viruslab, или из CompanyAccount (https://companyaccount.kaspersky.com) будет предоставлен дополнительный ответ от вирусного аналитика.

extsetup.exe,
funspace.update.process.exe,
FunSpace.Update.Process.exe,
krbupdater-utility.exe,
safebrowser.exe

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

С уважением, Лаборатория Касперского

Addition.txt

FRST.txt

Ссылка на комментарий
Поделиться на другие сайты

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool:
     
    CreateRestorePoint:
    HKU\S-1-5-21-1739564766-2130494558-29099038-1000\...\Run: [AdobeBridge] => [X]
    HKLM-x32\...\Run: [] => [X]
    CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
    HKU\S-1-5-21-1739564766-2130494558-29099038-1000\Software\Microsoft\Internet Explorer\Main,Start Page = http://mail.ru/cnt/10445?gp=blackbear5
    HKU\S-1-5-21-1739564766-2130494558-29099038-1000\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = http://www.msn.com/ru-ru/?ocid=iehp
    SearchScopes: HKU\S-1-5-21-1739564766-2130494558-29099038-1000 -> DefaultScope {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = http://go-search.ru/search?q={searchTerms}
    SearchScopes: HKU\S-1-5-21-1739564766-2130494558-29099038-1000 -> {A06ED961-D98F-4CF9-A89B-80AB11DB149C} URL = http://go-search.ru/search?q={searchTerms}
    CHR HKLM\...\Chrome\Extension: [dbhjdbfgekjfcfkkfjjmlmojhbllhbho] - https://chrome.google.com/webstore/detail/dbhjdbfgekjfcfkkfjjmlmojhbllhbho [Not Found]
    CHR HKLM\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - https://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [dbhjdbfgekjfcfkkfjjmlmojhbllhbho] - https://chrome.google.com/webstore/detail/dbhjdbfgekjfcfkkfjjmlmojhbllhbho [Not Found]
    CHR HKLM-x32\...\Chrome\Extension: [flliilndjeohchalpbbcdekjklbdgfkk] - https://clients2.google.com/service/update2/crx
    OPR Extension: (SocialLife Suit for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\baohinapilmkigilbbbcccncoljkdpnd [2015-03-19]
    OPR Extension: (SocialLife Suit for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\dmglolhoplikcoamfgjgammjbgchgjdd [2015-03-16]
    OPR Extension: (SL for Google Chrome™) - C:\Users\Robert\AppData\Roaming\Opera Software\Opera Stable\Extensions\mclkkofklkfljcocdinagocijmpgbhab [2015-03-22]
    2015-03-18 11:26 - 2015-03-18 11:26 - 00000000 __SHD () C:\found.000
    2015-03-11 18:50 - 2015-03-22 23:12 - 00000000 _____ () C:\Users\Robert\AppData\Roaming\smw_inst
    2015-03-11 18:50 - 2015-03-14 18:51 - 00000000 ____D () C:\Users\Robert\AppData\Local\Amigo
    2015-03-10 20:31 - 2015-03-10 20:31 - 00000000 ____D () C:\Users\Остальные\AppData\Local\Apps\2.0
    2015-03-10 12:11 - 2015-03-25 13:33 - 00000000 ____D () C:\Users\Все пользователи\KRB Updater Utility
    2015-03-10 12:11 - 2015-03-25 13:33 - 00000000 ____D () C:\ProgramData\KRB Updater Utility
    2015-03-10 12:11 - 2015-03-11 19:06 - 00000008 __RSH () C:\Users\Все пользователи\ntuser.pol
    2015-03-10 12:11 - 2015-03-11 19:06 - 00000008 __RSH () C:\ProgramData\ntuser.pol
    2015-03-10 13:21 - 2015-03-10 13:21 - 00000258 __RSH () C:\Users\Robert\ntuser.pol
    2015-03-10 13:03 - 2015-03-10 16:17 - 00000000 ____D () C:\Users\Robert\AppData\Roaming\VK Downloader
    2015-03-10 12:08 - 2015-03-11 09:14 - 00000000 ____D () C:\Users\Robert\AppData\Local\SystemDir
    2015-02-07 00:24 - 2015-02-07 00:24 - 0000000 ____H () C:\ProgramData\DP45977C.lfl
    Task: {5B1A4877-4501-4CB7-B586-A00CBF5B1169} - \Safebrowser No Task File <==== ATTENTION
    Task: {9354DC6C-9F80-488D-9D2E-C9CB6DC766E7} - \extsetup No Task File <==== ATTENTION
    Task: {C03A8BE2-2825-4259-83ED-172D818937C9} - \nethost task No Task File <==== ATTENTION
    Task: {C2801938-8C7F-4B75-9F31-57CEE8348C3A} - \KRB Updater Utility No Task File <==== ATTENTION
    Reboot:
    
  • Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Ссылка на комментарий
Поделиться на другие сайты

  • Скачайте DelFix и сохраните утилиту на Рабочем столе

Запустите DelFix

Обратите внимание
, что утилиты необходимо запускать от имени Администратора. По умолчанию в
Windows XP
так и есть. В
Windows Vista
и
Windows 7
администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
Запуск от имени Администратора
, при необходимости укажите пароль администратора и нажмите
Да


В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup

Нажмите на кнопку Run

После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt

Прикрепите этот отчет в вашей теме.


 

 


  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt


 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • hvfrwd
      Автор hvfrwd
      Я хочу удалить всё это потому что когда при поиске в моего ника в интернете показывает как я удалял майнер, а это не круто. Этот аккаунт я пытался удалить но не получилось. Пишет "Ваш аккаунт ожидает удаления. Пожалуйста, проверьте свою почту и нажмите на ссылку в ней для подтверждения.", а когда нажимаю на эту ссылку для подтверждения пишет "Запрос на удаление аккаунт подтверждён" и ничего не происходит. 
    • Karasik3412
      Автор Karasik3412
      Удаляю с помощью dr web cureit, но после перезаугрзки снова появляется
      AYLI_2025-06-27_02-19-11_v5.0.RC2.v x64.7z
    • Adowne
      Автор Adowne
      Доброго времени суток.

      Через Malwarebytes решил проверить пк на вирусы, обнаружился некий товарищ, появился сервис KMDIPP с путём C:\ProgramData\vgodrqhybann\xoscarfcysrp.exe, просмотрел через реестр, удалял, менял значения, в свою очередь сервис пересоздавался и бойкотировал, отправляя левый трафик на непонятные порты. (скриншот прикрепил)
      После проходки Uvs, доверенные процессы логгер пометил подозрительными. (лог прикрепил)
      После происходящего, сел на Dr.Web, пришло много заблокированных команд с Powershell (Прикрепить не могу, расширение файла другое), потом успокоился, прошёлся снова Uvs в надежде, что это что-то исправит, однако те же процессы как Dialer.exe и прочие были помечены а сервис KMDIPP с exeшником остался.


      CollectionLog через AutoLogger сделал после всех манипуляций.
       

      CollectionLog-2025.05.31-13.16.zip USER-PC_2025-05-31_11-05-12_v5.0.RC2.v x64.7z
    • Belvol
      Автор Belvol
      Здравствуйте. Поймал троян-майнер. Чищу антивирусом и после перезагрузки появляется снова. Помогите разобраться, пожалуйста
      CollectionLog-2025.07.01-00.20.zip
    • Serega11Rus
      Автор Serega11Rus
      Здравствуйте. Скорее всего поймал троян-майнер. Комп в режиме ожидания нагружает ЦП, при включении диспетчера задач, процессор со 100% нагрузки падает моментально на 3-6%. Чищу антивирусом и после перезагрузки появляется снова. Помогите разобраться, пожалуйста
      CollectionLog-2025.07.02-12.36.zip
×
×
  • Создать...