Перейти к содержанию

Не удаляемое расширение T-Cashback в Яндекс Браузере


Рекомендуемые сообщения

При каждом перезапуске браузера после удаления расширения происходит повторная его установка и активация.

Также проверка такими средствами как Dr web и adwcleaner не помогли.

CollectionLog-2024.11.23-20.22.zip

Изменено пользователем Zroq
Ссылка на комментарий
Поделиться на другие сайты

22 часа назад, Zroq сказал:

При каждом перезапуске браузера после удаления расширения происходит повторная его установка и активация

синхронизация браузера с настройками в Интернете включена? Если да, то отключите и больше не включайте.


 

Цитата

toc

VideoAdsBlocker

удалите через Панель управления - Программы и компоненты.

 

Запустите AVZ из папки Autologger от имени Администратора по правой кнопке мыши.

 

Выполните скрипт в AVZ (ФайлВыполнить скрипт – вставить текст скрипта из окна Код)

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\admin\AppData\Roaming\toc\OqbH.exe','');
 QuarantineFile('C:\Program Files (x86)\mhFmzDedXrQilOoYpfR\rMcfLHD.dll','');
 QuarantineFile('C:\Program Files (x86)\TuitYKkXBDBlC\uAyeByT.dll','');
 QuarantineFile('C:\Users\admin\AppData\Local\Programs\50e9e9729f69\845cd0d126.msi','');
 QuarantineFile('C:\Program Files (x86)\tAbSlTpqRvaU2\gpdrqemmEinlP.dll','');
 QuarantineFile('C:\Program Files (x86)\uvJUUOgOU\premil.dll','');
 DeleteFile('C:\Program Files (x86)\uvJUUOgOU\premil.dll','64');
 DeleteFile('C:\Program Files (x86)\tAbSlTpqRvaU2\gpdrqemmEinlP.dll','64');
 DeleteFile('C:\Users\admin\AppData\Local\Programs\50e9e9729f69\845cd0d126.msi','64');
 DeleteSchedulerTask('market-navigator-S-1-5-21-2265842486-3373829898-951245898-1001');
 DeleteSchedulerTask('auRWxJzelZBbne');
 DeleteSchedulerTask('AjoejtXuwWzibba2');
 DeleteSchedulerTask('moSIsCGWtrTuRdEQezR2');
 DeleteFile('C:\Program Files (x86)\TuitYKkXBDBlC\uAyeByT.dll','64');
 DeleteSchedulerTask('wuqgJpnaJUihtfpea2');
 DeleteFile('C:\Program Files (x86)\mhFmzDedXrQilOoYpfR\rMcfLHD.dll','64');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','toc','x64');
 DeleteFile('C:\Users\admin\AppData\Roaming\toc\OqbH.exe','64');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','toc','x32');
 DeleteFile('C:\Users\admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Driver.url','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
DeleteFile(GetAVZDirectory+'quarantine.7z');
ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine ./Quarantine/', 1, 0, true);
end.

Отправьте quarantine.7z из папки с распакованной утилитой AVZ с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger; прикрепите к следующему сообщению НОВЫЕ логи.
 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Sopa228
    • Vadim Nube
      От Vadim Nube
      Здравствуйте! Помогите пожалуйста. Adwcleaner - не помогает в решении проблемы.
      В браузер Yandex автоматически устанавливается расширение "Adblock Plus" - который не является оригинальным расширением. Данное расширение маскируется под него.
      Скачал программу FRST64, отчеты приложил.
      К слову я слабый пользователь ПК.
      Shortcut.txt Addition.txt FRST.txt
    • wwewww
      От wwewww
      Доброго времени суток, никак не выходит удалить вирус "CHROMIUM:PAGE.MALWARE.URL". При запуске хрома с включенной синхронизацией, вирус повторно появляется после обезвреживания. Возможно ли избавится от него?

       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь".
    • paradise
      От paradise
      В один день решил скачать читы для игры, естественно с левых сайтов, понимая что наверное будут вирусы, перед открытием первого файла установил dr web cureit, тк раньше им пользовался и он помогал. После скачивания и открытия примерно 3 файлов одного приложения с рахзных сайтов (одного приложения, потому что оно не работало после скачивания) решил проверить с помощью drweb cureit. Выдал 4 вируса, в том числе этот неудаляемый, все обезвредил. Перезагружаю ПК, сканирую cureit'ом опять вылазит этот же вирус. Наверное подхватил с этих левых сайтов, может раньше, это знать не могу потому что не проверял комп на вирусы
      CollectionLog-2024.10.17-08.19.zip
       
       
    • tom1
      От tom1
      Здравствуйте.
      Поймали шифровальщик, зашифровал файлы с расширением .wtch. После чего произошло, сказать затрудняюсь (возможно, был получен удаленный доступ к компьютеру, был найден на компьютере advanced port scanner). Помогите, пожалуйста, если есть возможность. Отчеты Farbar и зашифрованные файлы прикладываю. Злоумышленники требуют писать им на почту DecryptData@skiff.com.
      Файл самого шифровальщика обнаружен, готов предоставить.
      Addition.txt FRST.txt файлы.zip
×
×
  • Создать...