Перейти к содержанию

Поймал троян етранслятор 8.04.2015


Рекомендуемые сообщения

Доброго времени суток!

 

Вчера поймал етранслятор. Он на устанавливал кучу хлама и вирусов. Часть вычистил. Остались (явно 2- WebGuardBHO с иероглифами и какой то исходник (Wizard бла-бла-бла), окошко которого выскакивает перед началом работы антивируса.

Вот собстнно и все.

 

 

CollectionLog-2015.04.09-10.19.zip

Ссылка на комментарий
Поделиться на другие сайты

 

  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log из папки Автологгера на ClearLNK как показано на рисунке
 
move.gif
 
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.
 
 
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.
 

 

Ссылка на комментарий
Поделиться на другие сайты

Важно! Очистку производите в безопасном режиме.

 

 

  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора),  нажмите кнопку "Scan".
  • По окончанию сканирования снимите галочки со следующих строк:
***** [ Файлы / Папки ] *****
Папка Найдено : C:\users\user\AppData\Local\Mail.Ru
Папка Найдено : C:\users\user\AppData\Local\MailRu
  • Нажмите кнопку "Очистить" ("Clean") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!.
 
Подробнее читайте в этом руководстве.
 
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на комментарий
Поделиться на другие сайты

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
HKLM-x32\...\Run: [baidusdTray] => "C:\Program Files (x86)\Baidu\BaiduSd\3.0.0.4791\BaiduSdTray.exe"  -stmd=3
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
URLSearchHook: HKU\S-1-5-21-1127138001-413121450-2638252650-1000 - (No Name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} - No File
BHO-x32: WebGuardBHO -> {1B2639A9-EE25-4AE7-A2E3-B308F08125C4} -> C:\Program Files (x86)\Baidu\BaiduSd\3.0.0.4791\WebGuardBHO.dll No File
FF Plugin-x32: @baidu.com/BaidusdDetectNPPlugin -> C:\Program Files (x86)\Baidu\BaiduSd\3.0.0.4791\explugin\npBaiduSDDetectPlug.dll No File
FF Extension: Универсальный перевод для FireFox - C:\Users\user\AppData\Roaming\Mozilla\Firefox\Profiles\f0nwx2gs.default\Extensions\translator@zoli.bod [2015-04-08]
CHR Extension: (No Name) - C:\Users\user\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\iphpmnjjkbneokidkdkcdfhlhlimhnfj [2015-04-08]
OPR Extension: (Поиск по торрентам) - C:\Users\user\AppData\Roaming\Opera Software\Opera Stable\Extensions\iphpmnjjkbneokidkdkcdfhlhlimhnfj [2015-04-08]
OPR Extension: (Универсальный перевод для Chrome) - C:\Users\user\AppData\Roaming\Opera Software\Opera Stable\Extensions\oadboiipflhobonjjffjbfekfjcgkhco [2015-04-08]
S2 BDKVRTP; "C:\Program Files (x86)\Baidu\BaiduSd\3.0.0.4791\BaiduSdSvc.exe" -r [X]
R1 bd0003; C:\Windows\System32\DRIVERS\bd0003.sys [67400 2015-01-05] (Baidu)
R2 BDArKit; C:\Windows\System32\DRIVERS\BDArKit.sys [152392 2014-12-25] (Baidu Technology)
2015-04-08 14:41 - 2015-04-08 14:41 - 00202704 _____ (Baidu) C:\Windows\SysWOW64\Drivers\bd0001.sys
2015-04-08 14:41 - 2015-04-08 14:41 - 00198600 _____ (Baidu) C:\Windows\SysWOW64\Drivers\bd0002.sys
2015-04-08 14:27 - 2015-04-08 14:27 - 00000258 __RSH () C:\Users\user\ntuser.pol
2015-04-08 16:06 - 2015-04-08 16:06 - 00613255 _____ (CMI Limited) C:\Users\user\AppData\Local\nstE6CE.tmp
2015-04-08 14:16 - 2015-04-09 09:03 - 00000000 ____D () C:\Users\user\AppData\Roaming\4C4C4544-1428491780-5210-8047-CAC04F315931
2015-04-08 14:15 - 2015-04-10 08:34 - 00000334 _____ () C:\Windows\Tasks\Update Service for Torrent Search.job
2015-04-08 14:15 - 2015-04-09 15:00 - 00000334 _____ () C:\Windows\Tasks\Update Service for Torrent Search2.job
2015-04-08 14:15 - 2015-04-09 10:13 - 00000000 ____D () C:\Program Files (x86)\Torrent Search
2015-04-08 14:14 - 2015-04-09 16:32 - 00000000 ____D () C:\Users\Все пользователи\Baidu
2015-04-08 14:14 - 2015-04-09 16:32 - 00000000 ____D () C:\ProgramData\Baidu
2015-04-08 14:14 - 2015-01-05 13:07 - 00067400 _____ (Baidu) C:\Windows\system32\Drivers\bd0003.sys
2015-04-08 14:14 - 2014-12-25 05:35 - 00152392 _____ (Baidu Technology) C:\Windows\system32\Drivers\BDArKit.sys
2015-04-08 14:12 - 2015-04-08 14:12 - 00000117 ____H () C:\Windows\SafariIco.bat
2015-02-25 13:24 - 2015-04-08 14:12 - 00000101 ____H () C:\iexplore.bat
2015-02-25 13:24 - 2015-04-08 14:12 - 00000100 ____H () C:\firefox.bat
2015-02-25 13:24 - 2015-02-25 13:24 - 00000040 _____ () C:\Windows\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
2015-02-25 13:24 - 2015-02-25 13:24 - 00000040 _____ () C:\Program Files\{AACE8122-B27D-421C-A5BB-95060941AFD7}.sys
2015-02-25 13:24 - 2015-01-14 08:09 - 00815288 ____H (Microsoft Corporation) C:\iехplоrе.bаt.exe
2015-02-25 13:24 - 2014-07-17 08:42 - 00275568 ____H (Mozilla Corporation) C:\firеfох.bаt.exe
2015-02-25 13:23 - 2015-04-08 14:27 - 00000626 __RSH () C:\Users\Все пользователи\ntuser.pol
2015-02-25 13:23 - 2015-04-08 14:27 - 00000626 __RSH () C:\ProgramData\ntuser.pol
Task: {25B5C9DE-A482-4D0D-A43A-6CF45970BAB8} - System32\Tasks\Soft installer => C:\Users\user\AppData\Local\Host installer\611887568_monster.exe
C:\Users\user\AppData\Local\Host installer\611887568_monster.exe
Task: {921F6D77-141B-4F9A-BA7D-5855F0B20626} - \Update Service for Torrent Search No Task File <==== ATTENTION
Task: {D795DC7D-4654-4A9C-B9E5-99191073B4D6} - \Update Service for Torrent Search2 No Task File <==== ATTENTION
Task: C:\Windows\Tasks\Update Service for Torrent Search.job => C:\Program Files (x86)\Torrent Search\J2QfL7BU_T.exe
Task: C:\Windows\Tasks\Update Service for Torrent Search2.job => C:\Program Files (x86)\Torrent Search\J2QfL7BU_T.exe
EmptyTemp:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 
 
Ссылка на комментарий
Поделиться на другие сайты

  • 4 недели спустя...

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • user344
      Автор user344
      Здравствуйте! Недавно компьютер в простое начинает переодически нагружаться до 100%, вентиляторы начинают крутить на полную в течении 5-10 минут, только начинаешь водить мышкой по рабочему столу, то сразу же нагрузка падает до дефолтных значений. Проверял лечащай утилитой др.веб и kvrt они вирусов не нашли.
      CollectionLog-2025.06.25-21.11.zip
    • Екатерина12165
      Автор Екатерина12165
      Всем привет. У меня винда 11.
      Недавно появились такие файлы и папки с иконкой моего антивирусника, но со странными названия, внутри папок был текст на латинице. Мой антивирусник "pro 32 ultimate security" не нашел вирусов. Прогнала ноут через DR.WEB он нашел вирус, после удаления и перезарузки ноута, файлы остались. Скачала касперского, тот нашел троян, также три раза прогнала через проверку, в первый раз якобы удалился троян и вирусы, а в след. разы пыталась таким способом удалить файлы, которые остались, также 0 результата, хотя вирусы вроде бы удалились, но что меня пугает это остаточные файлы и папки, они обновляются ежедневно. 
      Ранее скачивала через проверенный торрент игрушки... Мб из-за этого словила вирусы.
      Также Ярлыки и игрушки купленные в стиме открываются раз через раз, + иногда рабочий стол не откликается, просто не кликается.
      По поводу ярлыков и приложений, через диспетчер задач снимала их, после пыталась открыть, но без результата, помогала только перезагрузка на +- 2-3 раз. 
      Помогите, пожалуйста, убрать всё таки вирусы или трояны.  



    • varzi_73
      Автор varzi_73
      Добрый день! подцепил троян. Как восстановить данные?
      RDesk_Backup.rar
    • DrRybkin
      Автор DrRybkin
      Всем добрый день. Начал замечать, что у меня застывает картинка в браузере и проблема со странной активностью системы.
      Прогнал систему через Cureit, обнаружил вирус-файл caaservices.exe, определен как Trojan.Packed2.49814.
      Cureit переместил в карантин.
      Прогнал сбор логов через FRST64 со стандартными установками после проверки Сurieit. Прикрепляю.
      Помогите избавиться от вируса, пожалуйста.
      FRST.txt Addition.txt
    • Алеся Сорокина
      Автор Алеся Сорокина
      Операционная система была переустановлена. Письмо и примеры файлов приложили. Пароль на архив virus
      virus.zip
×
×
  • Создать...