Nesto Опубликовано 4 апреля, 2015 Опубликовано 4 апреля, 2015 (изменено) День добрый. Собственно, как видно из темы, не так давно подцепил на свою голову сию нечисть. В ручную попытался деинсталлировать все, что смог. Далее по очереди прошелся AVZ (было выявленно 3 трояна), CureIt (6 угроз) и KVRT (11 угроз). Все вроде как почистил. Затем по поиску пробил все, что связано со словом baidu - тоже удалил, что смог. Выполнил скрипт AVZ на удаление файлов, связанных с baidu. С помощью CCleaner поправил реестр. Далее повторно прошелся CureIt и KVRT - все чисто. Однако, до вируса время загрузки после значка windows и до фразы "Добро пожаловать" было короче, чем сейчас. Быть может я уже брежу, но по-моему после значка сразу же должен появлятся голубой фон с приветствием, а у меня проходит пара секунд примерно; да и вообще, когда рабочий стол появляется ярлыки сначала белыми бумажками выглядят. Глючно как-то стало все это. Также гаджет погоды на отрез отказывается искать местоположение. Намертво застрял на Москве и никак не хочет меняться. Не знаю, что делать. Только заметил, иногда произвольно печается что-то вроде: "уеуееееуеуееуееуееуеуеуеуеуеуеуеуе" в окне сообщений, например ВК или в документах Word. Как убедиться в том, что компьютер действительно "чист" после такого инцидента, и какие восстановительные процедуры нужно провести, чтобы вернуть былую работоспособность ПК? P.S точки восстановления почистил и создал новую. CollectionLog-2015.04.04-14.48.zip Изменено 4 апреля, 2015 пользователем Nesto
mike 1 Опубликовано 4 апреля, 2015 Опубликовано 4 апреля, 2015 Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи. Здравствуйте! Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin QuarantineFile('C:\Users\Жека\AppData\Roaming\eTranslator\eTranslator.exe',''); QuarantineFile('C:\iexplore.bat',''); QuarantineFile('C:\Program Files (x86)\Google\chrome.bat',''); DeleteService('BdSandBox'); DeleteService('BDSafeBrowser'); DeleteService('BDFileDefend'); DeleteService('bd0004'); DeleteService('bd0003'); DeleteService('bd0002'); DeleteService('bd0001'); SetServiceStart('BDDefense', 4); StopService('BDDefense'); DeleteService('BDDefense'); StopService('hypesomo'); DeleteService('hypesomo'); TerminateProcessByName('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs'); QuarantineFile('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs',''); DeleteFile('c:\users\Жека\appdata\roaming\00000000-1427897226-0000-0000-0019dbca38f3\nsd66a2.tmpfs','32'); DeleteFile('C:\Windows\system32\drivers\BDDefense.sys','32'); DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys','32'); DeleteFile('C:\Windows\system32\DRIVERS\bd0002.sys','32'); DeleteFile('C:\Windows\system32\DRIVERS\bd0003.sys','32'); DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys','32'); DeleteFile('C:\Windows\system32\DRIVERS\BDFileDefend.sys','32'); DeleteFile('C:\Windows\system32\DRIVERS\BDSafeBrowser.sys','32'); DeleteFile('C:\Windows\system32\DRIVERS\BdSandBox.sys','32'); DeleteFile('C:\Program Files (x86)\Google\chrome.bat','32'); DeleteFile('C:\iexplore.bat','32'); DeleteFile('C:\Windows\system32\Tasks\{6BDA8261-E22B-4477-B3D8-6DD8E74509AF}','64'); DeleteFile('C:\Users\Жека\AppData\Roaming\eTranslator\eTranslator.exe','32'); ExecuteSysClean; BC_ImportDeletedList; BC_Activate; RebootWindows(true); end. Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. quarantine.zip из папки AVZ отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Пофиксите следующие строчки в HiJackThis (некоторые строки могут отсутствовать). R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text={searchTerms} R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text={searchTerms} R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text= R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=7137b5d0d93c992ba9130a55b360453d&text= R3 - URLSearchHook: (no name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} - (no file) O2 - BHO: BDHOOK - {15DEE173-1BE9-4424-81E0-58A87076E9B1} - (no file) Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе. Распакуйте архив с утилитой в отдельную папку. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. Прикрепите этот отчет к своему следующему сообщению. Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе. Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt. Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве.
Nesto Опубликовано 5 апреля, 2015 Автор Опубликовано 5 апреля, 2015 Во время выполнения скрипта AVZ, появлялись красные строчки, смутило это. Однако, скрипты выполнились без нарушений.Ответ на запрос:"Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.chrome.bat,eTranslator.exe,iexplore.batПолучен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.nsd66a2.tmpfsВредоносный код в файле не обнаружен." KLAN-2652245267 Сообщение от модератора Mark d. Pearlstone Не выкладывайте quarantine.zip на форум. Файл удалён. hijackthis.log Check_Browsers_LNK.log ClearLNK-05.04.2015_13-39.log AdwCleanerR0.txt
mike 1 Опубликовано 5 апреля, 2015 Опубликовано 5 апреля, 2015 Удалите в AdwCleaner всё, кроме папок с названиями программ которыми вы пользуетесь (если ничем из перечисленного в логе не пользуетесь, то удалите всё). Отчет после удаления прикрепите.
Nesto Опубликовано 5 апреля, 2015 Автор Опубликовано 5 апреля, 2015 То есть папки оставить, а остальное все зачищать? А если файлы этих папок находятся и в реестре тоже, а его я зачищу, разве так можно? И еще я не понимаю, что за файлики, связанные с браузером Chrome, Вы не подскажете? Я им пользуюсь, и боездно удалять-то...
Roman_Five Опубликовано 5 апреля, 2015 Опубликовано 5 апреля, 2015 можете оставить Mail.ru остальное под снос.
Nesto Опубликовано 5 апреля, 2015 Автор Опубликовано 5 апреля, 2015 Сделал. Однако, загрузка по-прежнему медлит... AdwCleanerS0.txt
mike 1 Опубликовано 5 апреля, 2015 Опубликовано 5 апреля, 2015 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
mike 1 Опубликовано 5 апреля, 2015 Опубликовано 5 апреля, 2015 Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: CloseProcesses: GroupPolicy: Group Policy on Chrome detected <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION CHR HKU\S-1-5-21-2182868584-3376737656-3390309636-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION CHR HKU\S-1-5-21-2182868584-3376737656-3390309636-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo] - http://clients2.google.com/service/update2/crx 2015-04-01 18:34 - 2015-04-01 18:34 - 00000000 __SHD () C:\Users\Жека\AppData\Local\EmieBrowserModeList 2015-04-01 18:12 - 2015-04-01 18:13 - 00000000 ____D () C:\Users\Жека\AppData\Local\00000000-1427911934-0000-0000-0019DBCA38F3 2015-04-01 18:09 - 2015-04-01 19:01 - 00000258 __RSH () C:\Users\Жека\ntuser.pol 2015-04-01 18:07 - 2015-04-04 18:58 - 00000000 ____D () C:\Users\Жека\AppData\Roaming\00000000-1427897226-0000-0000-0019DBCA38F3 2015-04-01 18:07 - 2015-04-01 18:58 - 00103752 _____ (Baidu) C:\Windows\system32\Drivers\BDDefense.sys 2015-04-01 18:05 - 2015-04-01 18:06 - 00000040 _____ () C:\Windows\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys 2015-04-01 18:02 - 2015-04-03 18:57 - 00000808 __RSH () C:\Users\Все пользователи\ntuser.pol 2015-04-01 18:02 - 2015-04-03 18:57 - 00000808 __RSH () C:\ProgramData\ntuser.pol 2015-04-01 18:02 - 2015-02-24 07:15 - 00813736 ____H (Microsoft Corporation) C:\iехplоrе.bаt.exe Task: {BEAEE9C5-3687-45E2-85E6-A8ED525C9F2B} - \{6BDA8261-E22B-4477-B3D8-6DD8E74509AF} No Task File <==== ATTENTION AlternateDataStreams: C:\ProgramData\TEMP:BF3D62E7 AlternateDataStreams: C:\Users\Все пользователи\TEMP:BF3D62E7 EmptyTemp: Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен.
mike 1 Опубликовано 5 апреля, 2015 Опубликовано 5 апреля, 2015 Больше плохого не видно. Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7) Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу. Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt; Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
Nesto Опубликовано 6 апреля, 2015 Автор Опубликовано 6 апреля, 2015 Странно. Загрузка по-прежнему хуже, нежели до ловли вируса, и вопрос с гаджетом не решился. Не хочет он местоположение менять. Обидно... SecurityCheck.txt
mike 1 Опубликовано 6 апреля, 2015 Опубликовано 6 апреля, 2015 Контроль учётных записей пользователя отключен ^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^ Kaspersky Internet Security v.15.0.0.463 - обновите до версии 15.0.2.361 Java 7 Update 5 (64-bit) v.7.0.50 Внимание! Скачать обновления ^Удалите старую версию и установите новую (jre-7u76-windows-x64.exe)^ -------------AdobeProduction---------------------- Adobe Flash Player 12 ActiveX v.12.0.0.77 Внимание! Скачать обновления Adobe Flash Player 11 Plugin v.11.3.300.265 Внимание! Скачать обновления Adobe Reader XI (11.0.09) - Russian v.11.0.09 Внимание! Скачать обновления и вопрос с гаджетом не решился С этой проблемой лучше в соседний раздел "Компьютерная помощь".
Nesto Опубликовано 6 апреля, 2015 Автор Опубликовано 6 апреля, 2015 (изменено) Это последние рекомендации?А с загрузкой как быть? Я напомню, после заставки Windows темный фон секунду-две, потом курсор появляется, колесико...еще секунду-две может, и только затем приветствие. Изменено 6 апреля, 2015 пользователем Nesto
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти