Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

здравствуйте, уже 2 день не могу удалить, после перезагрузки ноута они опять появляются, пробовал все, бесполезно, помогите плиз!!!!!!!!

  • Ответов 32
  • Создана
  • Последний ответ

Топ авторов темы

  • Zed

    17

  • Sandor

    15

  • Mark D. Pearlstone

    1

Топ авторов темы

Изображения в теме

Опубликовано

Здравствуйте!

 

Скачайте AV block remover (или с зеркала).
Распакуйте, запустите и следуйте инструкциям. Если не запускается, переименуйте файл AVbr.exe в, например, AV-br.exe (или любое другое имя). Можно также воспользоваться версией со случайным именем.

Если и так не сработает, запускайте программу из любой папки кроме папок Рабочий стол (Desktop) и Загрузки (Downloads).

В результате работы утилиты появится отчёт AV_block_remove_дата-время.log, прикрепите его к следующему сообщению.

После перезагрузки системы соберите новый CollectionLog Автологером.
Только не используйте устаревшую версию Автологера, скачайте заново актуальную.

Опубликовано
46 минут назад, Sandor сказал:

После перезагрузки системы соберите новый CollectionLog Автологером.
Только не используйте устаревшую версию Автологера, скачайте заново актуальную.

Теперь это, пожалуйста.

Опубликовано

Вы не обратили внимания на моё предупреждение и опять собрали лог устаревшей версией.

Вот актуальная. Переделайте.

Опубликовано

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\ProgramData\Microsoft\DRM\YhgopHxP\MasterDataT.bat', '');
 QuarantineFile('C:\ProgramData\Microsoft\wext.vbs', '');
 QuarantineFile('C:\Users\serg\AppData\Roaming\utorrent\pro\nodeupdate.vbs', '');
 DeleteSchedulerTask('EdgeUpdate');
 DeleteSchedulerTask('EdgeUpdateTaskUser');
 DeleteSchedulerTask('Microsoft\Windows\MasterDataT\RecoveryHosts');
 DeleteSchedulerTask('NodeUpdate');
 DeleteSchedulerTask('Temp');
 DeleteFile('C:\ProgramData\Microsoft\DRM\YhgopHxP\MasterDataT.bat', '64');
 DeleteFile('C:\ProgramData\Microsoft\wext.vbs', '64');
 DeleteFile('C:\Users\serg\AppData\Roaming\utorrent\pro\nodeupdate.vbs', '64');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

 

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 10 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

 

 

 

"Пофиксите" в HijackThis только следующее (некоторые строки могут отсутствовать):

O4 - HKLM\..\Run: [DriversSetup] = C:\THUNDEROBOT\DriversSetup.exe (file missing)
O4 - MountPoints2: HKCU\..\{7f546fef-f531-11ef-8d39-e4c7674e3652}\shell\AutoRun\command: (default) = D:\setup.exe (file missing)
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [ConsentPromptBehaviorAdmin] = 0
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [EnableLUA] = 0
O7 - Policy: (UAC) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System: [PromptOnSecureDesktop] = 0
O22 - Tasks_Migrated: RunGame - C:\Program Files\Client Helper\Client Helper.exe /schtask (file missing)
O22 - Tasks_Migrated: Temp - C:\WINDOWS\System32\WindowsPowerShell\v1.0\powershell.exe get-childitem -path $env:temp -force -recurse | remove-item -force -recurse (sign: 'Microsoft')
O27 - Account: (Hidden) User 'John' is invisible on logon screen

Перезагрузите компьютер вручную.

 

Далее:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

 

 

Опубликовано

Здравствуйте!!! мне надо еще что то делать?

 

Опубликовано

Деинсталлируйте программу

Цитата

Client Helper 6.1.4

Если не получится стандартно, удалите принудительно с помощью Geek Uninstaller

 

Далее:

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    SystemRestore: On
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate: Ограничение <==== ВНИМАНИЕ
    HKLM\Software\Policies\...\system: [SmartScreenEnabled] 0
    HKLM\Software\Policies\...\system: [EnableSmartScreen] 0
    IFEO\calc.exe: [Debugger] 
    IFEO\CompatTelRunner.exe: [Debugger] 
    IFEO\upfc.exe: [Debugger] 
    GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
    HKU\S-1-5-19\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    Task: {2145958F-00D3-461F-99C7-FEF5E12F30BA} - \Microsoft\Windows\WindowsBackup\OnlogonCheck -> Нет файла <==== ВНИМАНИЕ
    Task: {2D7DA2E9-DDD4-4E13-BAE2-F17C322208A6} - \Microsoft\Windows\WindowsBackup\OfficeCheck -> Нет файла <==== ВНИМАНИЕ
    Task: {51966869-C657-4813-9F33-A0CE5B4A5DFD} - \Microsoft\Windows\WindowsBackup\BackUpFiles -> Нет файла <==== ВНИМАНИЕ
    Task: {AB287EF1-0234-47E9-BD6E-E44B19E1A16B} - \CCleaner Update -> Нет файла <==== ВНИМАНИЕ
    Task: {C1C40525-1855-4142-8B77-068AD233CE62} - \Microsoft\Windows\Wininet\winsers -> Нет файла <==== ВНИМАНИЕ
    Task: {CE73F863-190A-45F1-8A71-B58D9F0F7B61} - \Microsoft\Windows\Wininet\winser -> Нет файла <==== ВНИМАНИЕ
    Task: {E5D411A9-7A02-48BE-8409-09E7255FCBFB} - \Microsoft\Windows\WindowsBackup\WinlogonCheck -> Нет файла <==== ВНИМАНИЕ
    CHR HKU\S-1-5-21-2540103328-205840358-1883184113-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [gndelhfhcfbdhndfpcinebijfcjpmpec]
    WebkitSupport (HKLM-x32\...\{ED75E291-7E02-4065-B551-E87A9F0A0717}) (Version: 1.0.0 - Apple Inc.) Hidden
    FirewallRules: [{9F1FD8E9-CA40-4AA8-A661-365CD0DDD019}] => (Allow) C:\DriverPack\tools\aria2c.exe => Нет файла
    FirewallRules: [{6417E8BA-6F08-4D16-9BB2-413FA9391ED5}] => (Allow) LPort=3306
    FirewallRules: [{B323F12E-352D-4925-8830-A4E09DC8773C}] => (Allow) LPort=33060
    ExportKey: HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

 

После перезагрузки в перечне установленных программ появится скрытая ранее

Цитата

WebkitSupport

Тоже деинсталлируйте.

Опубликовано

Хорошо. Что сейчас с проблемой?

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Dmitriy372
      Автор Dmitriy372
      Добрый день, не могу удалить вирус MEM:Trojan.Win32.EquationDrug.gen, KES постоянно просит лечить с перезагрузкой компьютера, но это не помогает, как решить данную проблему?
    • Vlaaaaad
      Автор Vlaaaaad
      Всем привет, поймал майнер, скачал программу dr web, нашел более 14 угроз, 11 удалил, а вот остальные 3 - ошибка лечения (taskhost.exe, taskhostw.exe , winserv.exe( NET:MALWARE.URL)
      После повторной проверки, больше они не показываются. Подскажите пожалуйста, как их удалить. 
       

    • Copcheny
      Автор Copcheny
      Здравствуйте, скачивал kmsauto и скорее всего от туда поймал вирус taskhost. Смог заметить его в Мониторе ресурсов. Пробовал через разные антивирусы и гайды в интернете ничего не помогает или я сам что то не то делаю. Пожалуйста помогите с решением проблемы
    • EuroMan
      Автор EuroMan
      не могу это удалить мне пишется нужна перезагрузка и тд а когда я перезагружаю и проверяю оно остается

    • Ярослав Ферхов
      Автор Ярослав Ферхов
      Антивирус жаловался на троян, я нажал "Лечить с перезагрузкой" , он его вроде вылечил, но после перезагрузки вирус снова появился. Как его вылечить? 


×
×
  • Создать...