Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Доброго дня.

Во время запуска «GTA-5 для ПК» столкнулся с рядом проблем не поддерживающих мою видео карту.

Очень странно, но лицензия GTA-5 так и не запустилась, даже после обращения и длительного общения с тех.п. рокстар, зато ломанная запустилась, но они сами в недоумении, в принципе как и я...

Для запуска игры отключал антивирус KIS 14 и в этот момент, качая из интернета разные патчи, получил вирус.

 

Обнаружил вредоносное ПО, на следующий день, в виде нового браузера MAIL.RU, который сразу удалил через программы и компоненты..

Через пару часов, в google chrome от любого клика на новой странице - выскакивала реклама, которую получилось отключить выключением/удалением расширений в браузере.

Через пару дней антивирус сигнализировал о наличие вредоносного ПО на ПК. Называя его, то nethost.exe, то startpm.exe.

Еще через часов 10-15, перестали запускаться exe приложения, ссылаясь на отсутствие исходного файла. Помогала перезагрузка.

 

Dr.Web CureIt!

C:\Windows\system32\drivers\etc\hosts - cured - 109 ms

 

Kaspersky Virus Removal Tool 2015
C:\Users\home\AppData\Local\SystemDir\nethost.exe
not-a-virus:Downloader.Win32.Agent.dkjr
 
C:\Windows\System32\comparevers.exe
not-a-virus:RiskTool.BAT.Agent.g
 
С лечением Dr.Web+Kaspersky согласился, после чего запустил утилиту автоматического сборщика логов.
 
Не получилось прикрепить к письму архив с логами, так как он 11мгб.

еще может это нужно

report1.log

report2.log

Изменено пользователем Sunpole
Опубликовано
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
 QuarantineFile('C:\Users\home\appdata\local\systemdir\setsearchm.exe','');
 DeleteFile('C:\Users\home\appdata\local\systemdir\setsearchm.exe','32');
 DeleteFileMask('C:\Users\home\appdata\local\systemdir', '*', true, ' ');
 DeleteDirectory('C:\Users\home\appdata\local\systemdir');
ExecuteSysClean;
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте через данную форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
 Полученный ответ сообщите здесь (с указанием номера KLAN)
 
 
Сделайте новые логи Автологгером. 
 
 

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
3munStB.png
 
 
  • Спасибо (+1) 1
  • Согласен 1
Опубликовано (изменено)

Добрый день!

Оба скрипта выполнил с выключенным антивирусом.

По ссылки данную форму - отправил. Но форма немного отличается, есть загрузить файл и указать почту.

Отправил дважды, первый раз без почты, второй раз с указанной почтой, информация отличается...  Так же отправил письмом на newvirus@kaspersky.com.

В ответ пришло:

 

[KLAN-2757666569] - 1 письмо

quarantine.zip
This file is corrupted
 

[VirLabSRF][VD][undetected malware sample][M:1][LN:ru][L:0] [KLAN-2757677371] - 2 письмо

quarantine.zip
Этот файл повреждён.

 

Новые логи сделал.

Фарбар скачал х64.

Открыл, отметил нужные пункты и запустил скан.

 

 

Спасибо за отзывчивость!


Запустил Dr.Web CureIt!

который обнаружил 6 вредоносных ПО. Применил процедуру лечения.

http://pre.by/cureit_001.txt - отчет Dr.Web CureIt!.

CollectionLog-2015.05.13-10.43.zip

Addition.txt

FRST.txt

Изменено пользователем Sunpole
Опубликовано

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
HKLM-x32\...\Run: [] => [X]
HKU\S-1-5-21-2108830445-3059061922-1744938458-1000\...\Policies\Explorer: [] 
CHR HKLM-x32\...\Chrome\Extension: [mfmjpfoggikolkfilofbpgcnhdcgahib] - https://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [pfjgibhmcgncmjhdodpaolfbjpjjajal] - https://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [pgaidlfgjkmeendhknafahppllbniejm] - https://clients2.google.com/service/update2/crx
2015-05-09 13:53 - 2015-05-12 15:58 - 00000000 ____D () C:\Users\home\AppData\Roaming\eTranslator
2015-05-09 13:52 - 2015-05-09 13:52 - 00000000 ____D () C:\Users\home\AppData\Local\Поиcк в Интeрнете
Task: {1471ECD6-7D2B-4911-9ACB-4180FCEE9D06} - \nethost task No Task File <==== ATTENTION
Task: {D3BBFA10-1D5C-435C-9510-DDAB8FF7C3A7} - \cvc No Task File <==== ATTENTION
EmptyTemp:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 
 
  • Спасибо (+1) 1
  • Согласен 1
Опубликовано

Что с проблемой?

  • Спасибо (+1) 1
  • Согласен 1
Опубликовано

Уверен на 95%, что всё излечено. Немного смущает время открытия и закрытие программ, но это всего лишь 1-2 секунды, которые по сравнению с тем, что было - совсем ерунда.

Спасибо за помощь!

Опубликовано
  • Скачайте DelFix и сохраните утилиту на Рабочем столе

Запустите DelFix

Обратите внимание
, что утилиты необходимо запускать от имени Администратора. По умолчанию в
Windows XP
так и есть. В
Windows Vista
и
Windows 7
администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
Запуск от имени Администратора
, при необходимости укажите пароль администратора и нажмите
Да


В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup

Нажмите на кнопку Run

После окончания работы программы автоматически откроется блокнот с отчетом delfix.txt

Прикрепите этот отчет в вашей теме.


 

 


  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt


 

  • Спасибо (+1) 1
  • Согласен 1
Опубликовано
Контроль учётных записей пользователя отключен

^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^

Запрос на повышение прав для администраторов отключен

 


Kaspersky Internet Security v.14.0.0.4651 - обновите до версии 15.0.2.361

 


Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...