Перейти к содержанию

Восстановление после вируса Baidu


Рекомендуемые сообщения

День добрый.

Собственно, как видно из темы, не так давно подцепил на свою голову сию нечисть. В ручную попытался деинсталлировать все, что смог. Далее по очереди прошелся AVZ (было выявленно 3 трояна), CureIt (6 угроз) и KVRT (11 угроз). Все вроде как почистил. Затем по поиску пробил все, что связано со словом baidu - тоже удалил, что смог. Выполнил скрипт AVZ на удаление файлов, связанных с baidu. С помощью CCleaner поправил реестр. Далее повторно прошелся CureIt и KVRT - все чисто. Однако, до вируса время загрузки после значка windows и до фразы "Добро пожаловать" было короче, чем сейчас. Быть может я уже брежу, но по-моему после значка сразу же должен появлятся голубой фон с приветствием, а у меня проходит пара секунд примерно; да и вообще, когда рабочий стол появляется ярлыки сначала белыми бумажками выглядят. Глючно как-то стало все это. Также гаджет погоды на отрез отказывается искать местоположение. Намертво застрял на Москве и никак не хочет меняться. Не знаю, что делать. Только заметил, иногда произвольно печается что-то вроде: "уеуееееуеуееуееуееуеуеуеуеуеуеуеуе" в окне сообщений, например ВК или в документах Word.

Как убедиться в том, что компьютер действительно "чист" после такого инцидента, и какие восстановительные процедуры нужно провести, чтобы вернуть былую работоспособность ПК? 

P.S точки восстановления почистил и создал новую.

CollectionLog-2015.04.04-14.48.zip

Изменено пользователем Nesto
Ссылка на комментарий
Поделиться на другие сайты

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.

 

Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.

 

Здравствуйте! 

 


 

Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

 



begin
QuarantineFile('C:\Users\Жека\AppData\Roaming\eTranslator\eTranslator.exe','');
 QuarantineFile('C:\iexplore.bat','');
 QuarantineFile('C:\Program Files (x86)\Google\chrome.bat','');
 DeleteService('BdSandBox');
 DeleteService('BDSafeBrowser');
 DeleteService('BDFileDefend');
 DeleteService('bd0004');
 DeleteService('bd0003');
 DeleteService('bd0002');
 DeleteService('bd0001');
 SetServiceStart('BDDefense', 4);
 StopService('BDDefense');
 DeleteService('BDDefense');
 StopService('hypesomo');
 DeleteService('hypesomo');
 TerminateProcessByName('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs');
 QuarantineFile('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs','');
 DeleteFile('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs','32');
 DeleteFile('C:\Windows\system32\drivers\BDDefense.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0002.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0003.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BDFileDefend.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BDSafeBrowser.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BdSandBox.sys','32');
 DeleteFile('C:\Program Files (x86)\Google\chrome.bat','32');
 DeleteFile('C:\iexplore.bat','32');
 DeleteFile('C:\Windows\system32\Tasks\{6BDA8261-E22B-4477-B3D8-6DD8E74509AF}','64');
 DeleteFile('C:\Users\Жека\AppData\Roaming\eTranslator\eTranslator.exe','32');
ExecuteSysClean;
BC_ImportDeletedList;
BC_Activate;
RebootWindows(true);
end.


 

Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:

 



begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.


 

quarantine.zip из папки AVZ отправьте через данную форму.

1. Выберите тип запроса "Запрос на исследование вредоносного файла".

2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".

3. Прикрепите файл карантина

4. Введите изображенное на картинке число и нажмите "Далее".

5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com

 Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать).

 



R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text={searchTerms}
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text={searchTerms}
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text=
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text=
R3 - URLSearchHook: (no name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} - (no file)
O2 - BHO: BDHOOK - {15DEE173-1BE9-4424-81E0-58A87076E9B1} - (no file)


 



  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.


  • Распакуйте архив с утилитой в отдельную папку.


  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

 

move.gif

 


  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.


  • Прикрепите этот отчет к своему следующему сообщению.

 





  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.


  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.


  • Прикрепите отчет к своему следующему сообщению.

 

Подробнее читайте в этом руководстве.

 



 

Ссылка на комментарий
Поделиться на другие сайты

Во время выполнения скрипта AVZ, появлялись красные строчки, смутило это. Однако, скрипты выполнились без нарушений.
Ответ на запрос:
"Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.

chrome.bat,
eTranslator.exe,
iexplore.bat

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.

nsd66a2.tmpfs

Вредоносный код в файле не обнаружен." KLAN-2652245267
 

Сообщение от модератора Mark d. Pearlstone
Не выкладывайте quarantine.zip на форум. Файл удалён.

hijackthis.log

Check_Browsers_LNK.log

ClearLNK-05.04.2015_13-39.log

AdwCleanerR0.txt

Ссылка на комментарий
Поделиться на другие сайты

Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Ссылка на комментарий
Поделиться на другие сайты

То есть папки оставить, а остальное все зачищать? А если файлы этих папок находятся и в реестре тоже, а его я зачищу, разве так можно?

И еще я не понимаю, что за файлики, связанные с браузером Chrome, Вы не подскажете? Я им пользуюсь, и боездно удалять-то...
 

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR HKU\S-1-5-21-2182868584-3376737656-3390309636-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR HKU\S-1-5-21-2182868584-3376737656-3390309636-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo] - http://clients2.google.com/service/update2/crx
2015-04-01 18:34 - 2015-04-01 18:34 - 00000000 __SHD () C:\Users\Жека\AppData\Local\EmieBrowserModeList
2015-04-01 18:12 - 2015-04-01 18:13 - 00000000 ____D () C:\Users\Жека\AppData\Local\00000000-1427911934-0000-0000-0019DBCA38F3
2015-04-01 18:09 - 2015-04-01 19:01 - 00000258 __RSH () C:\Users\Жека\ntuser.pol
2015-04-01 18:07 - 2015-04-04 18:58 - 00000000 ____D () C:\Users\Жека\AppData\Roaming\00000000-1427897226-0000-0000-0019DBCA38F3
2015-04-01 18:07 - 2015-04-01 18:58 - 00103752 _____ (Baidu) C:\Windows\system32\Drivers\BDDefense.sys
2015-04-01 18:05 - 2015-04-01 18:06 - 00000040 _____ () C:\Windows\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
2015-04-01 18:02 - 2015-04-03 18:57 - 00000808 __RSH () C:\Users\Все пользователи\ntuser.pol
2015-04-01 18:02 - 2015-04-03 18:57 - 00000808 __RSH () C:\ProgramData\ntuser.pol
2015-04-01 18:02 - 2015-02-24 07:15 - 00813736 ____H (Microsoft Corporation) C:\iехplоrе.bаt.exe
Task: {BEAEE9C5-3687-45E2-85E6-A8ED525C9F2B} - \{6BDA8261-E22B-4477-B3D8-6DD8E74509AF} No Task File <==== ATTENTION
AlternateDataStreams: C:\ProgramData\TEMP:BF3D62E7
AlternateDataStreams: C:\Users\Все пользователи\TEMP:BF3D62E7
EmptyTemp:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 
 
Ссылка на комментарий
Поделиться на другие сайты

Больше плохого не видно. 

 

 

  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt

Ссылка на комментарий
Поделиться на другие сайты

Странно. Загрузка по-прежнему хуже, нежели до ловли вируса, и вопрос с гаджетом не решился. Не хочет он местоположение менять. Обидно...

SecurityCheck.txt

Ссылка на комментарий
Поделиться на другие сайты

Контроль учётных записей пользователя отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
 

Kaspersky Internet Security v.15.0.0.463 - обновите до версии 15.0.2.361
 

Java 7 Update 5 (64-bit) v.7.0.50 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-7u76-windows-x64.exe)^
-------------AdobeProduction----------------------
Adobe Flash Player 12 ActiveX v.12.0.0.77 Внимание! Скачать обновления
Adobe Flash Player 11 Plugin v.11.3.300.265 Внимание! Скачать обновления
Adobe Reader XI (11.0.09) - Russian v.11.0.09 Внимание! Скачать обновления
 

 и вопрос с гаджетом не решился

С этой проблемой лучше в соседний раздел "Компьютерная помощь".

 

Ссылка на комментарий
Поделиться на другие сайты

Это последние рекомендации?
А с загрузкой как быть? Я напомню, после заставки Windows темный фон секунду-две, потом курсор появляется, колесико...еще секунду-две может, и только затем приветствие.

Изменено пользователем Nesto
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Сергей1202
      Автор Сергей1202
      Проверили на вашем форуме на вирусы- их нет.
      1.стал долго загружаться ПК ( раньше было 5 сек) сейчас 2-3 мин,
      2. Ошибки на дисках С/Д, не исправляются (испробовал все способы)
      3.Невозможность создать точки восстановления системы
      4Постоянная ошибка не хватает памяти и браузер сворачивается ( 2 планки по 8 ГБ)
       Если нужны еще какие данные специалисту- предоставлю
    • Dava
      Автор Dava
      Поймал вирус с торрента который устанавливал мне адблок в эдж, вирус и его папки я нашел и удалил, позже удалил торрент, но теперь при открытии эджа у меня пишет "Microsoft edge неожиданно завершил работу, восстановить страницы?"
      Удалять куки и сбрасывать настройки к начальным и тыкать Repair я пробовал, это не помогло. Я предполагаю что где то еще остался вирусняк который лезет в эдж, но касперский его не видит
      Addition.txt FRST.txt
    • Abzz
      Автор Abzz
      Здраствуйте, абсолютно аналогичная проблема, но не получается перейти по выделенной вами ссылке архива 
      "Скачайте архив по ссылке, распакуйте. Запустите каждый из файлов и подтвердите внесение информации в реестр."
      переносит нету файла для скачивания, помогите пожалуйста.
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
       
       
    • ArAREM
      Автор ArAREM
      Здравствуйте!
      Около двух месяцев назад на корпоративный сервер организации попал вирус-шифровальщик. Все базы данных 1C и важные файлы были зашифрованы. На данный момент уже проведены все мероприятия для восстановления работоспособности и налаживания безопасности, однако после этого инцидента остался жесткий диск с сервера с зашифрованными на нём файлами. Исходя из всех проведенных проверок - самого вирус-шифровальщика на нём уже нет. Файл FRST не смогу предоставить, так как накопитель уже не используется на сервере и по сути просто лежит у обслуживающей организации ожидая выхода дешифратора.
      В свою очередь изначально в качестве одного из "условий" сделки, которую мы, естественно, не стали проводить после получения необходимого файла, нам удалось убедить злоумышленников расшифровать один из наших файлов для подтверждения возможности расшифровки. Возможно это как-то поможет в подборе дешифратора.
      В архиве будут представлены: текст с требованием, а также два других зашифрованных файла малого размера (архив Files).
      Хотел также прикрепить дополнительно образец расшифрованного файла базы данных Excel ДО и ПОСЛЕ расшифровки, но каждый из них весит по 3 мб, поэтому форма заполнения обращения не позволяет прикрепить их оба. В связи с чем в архиве (Sample) прикреплю уже расшифрованный файл. Если дополнительно понадобится версия файла ДО расшифровки, то предоставлю отдельным сообщением.
      Files KP.zip Sample.zip
    • Nabludatel
      Автор Nabludatel
      Здравствуйте, нашел через Dr.Web Cureit вирус который невозможно вылечить. 
      Все логи прилагаю.
      Addition.txt FRST.txt cureit.zip
×
×
  • Создать...