Serx_ Опубликовано 20 июня, 2015 Опубликовано 20 июня, 2015 С определенного сайта(какого не помню), на компьютер был скачан и запущен .exe файл. Предпологалось, что это будет книга. В итоге начались установки программ: Амиго, рассылка майл, ракета и другие. Все, что было установленно из программ(Амиго, рассылка майл, ракета и другие.), было удалено, так же был удален установочный файл "вируса". Так же (основная проблема) в google chrome появился поисковик по умолчанию http://yamdex.net: http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=9206ec973bad74400cd45dcee3150a9b&text=%D0%B3%D0%B0%D0%B4%D1%8B+%D1%8D%D1%82%D0%B8+%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%BE%D0%B4%D0%B5%D0%BB%D1%8B&search=1&type=7 и никакие другие нельзя выбрать. CollectionLog-2015.06.20-07.47.zip
thyrex Опубликовано 20 июня, 2015 Опубликовано 20 июня, 2015 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\iexplore.bat',''); QuarantineFile('C:\Users\Вафля\AppData\Local\Mail.ru\Sputnik\ptls\mailruhomesearchvbm.exe',''); QuarantineFile('C:\Users\Вафля\AppData\Local\Kometa\kometaup.exe',''); QuarantineFile('C:\Program Files (x86)\Google\chrome.bat',''); DeleteFile('C:\Program Files (x86)\Google\chrome.bat','32'); DeleteFile('C:\Users\Вафля\AppData\Local\Kometa\kometaup.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','kometaup'); DeleteFile('C:\Users\Вафля\AppData\Local\Mail.ru\Sputnik\ptls\mailruhomesearchvbm.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','mailruhomesearchvbm'); DeleteFile('C:\iexplore.bat','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Компьютер перезагрузится. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе. Распакуйте архив с утилитой в отдельную папку. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. Прикрепите этот отчет к своему следующему сообщению. Сделайте новые логи по правилам 1 1
Serx_ Опубликовано 20 июня, 2015 Автор Опубликовано 20 июня, 2015 (изменено) KLAN-2886573138 ClearLNK-20.06.2015_12-32.log CollectionLog-2015.06.20-12.11.zip Изменено 20 июня, 2015 пользователем thyrex
thyrex Опубликовано 20 июня, 2015 Опубликовано 20 июня, 2015 Карантин отправьте так, как Вас просили, а не прикрепляйте к сообщению Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении. 1 1
Serx_ Опубликовано 20 июня, 2015 Автор Опубликовано 20 июня, 2015 Карантин отправьте так, как Вас просили, а не прикрепляйте к сообщению Извините, случайно прикрепил. FRST И Addition.rar
thyrex Опубликовано 20 июня, 2015 Опубликовано 20 июня, 2015 Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: HKLM-x32\...\Run: [] => [X] GroupPolicy: Group Policy on Chrome detected <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION HKU\S-1-5-21-2640853675-2491340396-2703537081-1001\Software\Microsoft\Internet Explorer\Main,Search Page = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=9206ec973bad74400cd45dcee3150a9b&text={searchTerms} HKU\S-1-5-21-2640853675-2491340396-2703537081-1001\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=9206ec973bad74400cd45dcee3150a9b&text={searchTerms} SearchScopes: HKU\S-1-5-21-2640853675-2491340396-2703537081-1001 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3C} URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=9206ec973bad74400cd45dcee3150a9b&text={searchTerms} SearchScopes: HKU\S-1-5-21-2640853675-2491340396-2703537081-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3C} URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=9206ec973bad74400cd45dcee3150a9b&text={searchTerms} SearchScopes: HKU\S-1-5-21-2640853675-2491340396-2703537081-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3D} URL = http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=9206ec973bad74400cd45dcee3150a9b&text= BHO-x32: No Name -> {BA0C978D-D909-49B6-AFE2-8BDE245DC7E6} -> No File DefaultPrefix-x32: => http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=9206ec973bad74400cd45dcee3150a9b&text= <==== ATTENTION 2015-06-19 14:34 - 2015-06-19 14:35 - 00000000 ____D C:\Users\Вафля\AppData\Local\Kometa 2015-06-19 14:32 - 2015-06-19 14:33 - 00000000 ____D C:\Users\Вафля\AppData\Roaming\eTranslator 2015-06-19 14:32 - 2015-06-19 14:32 - 00000000 ____D C:\Users\Вафля\AppData\Local\ExtensionInstaller_14 2015-06-19 14:31 - 2014-11-22 11:23 - 00815248 ____H (Microsoft Corporation) C:\iехplоrе.bаt.exe 2015-06-14 17:14 - 2015-06-14 17:14 - 00000000 ____H C:\Windows\system32\Drivers\Msft_User_WpdRapi2_01_00_00.Wdf 2015-06-13 07:02 - 2015-06-13 07:02 - 00000000 ____D C:\Users\Вафля\AppData\Roaming\Obnovi Soft 2015-06-13 07:02 - 2015-06-13 07:02 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Обнови Софт HKU\S-1-5-21-2640853675-2491340396-2703537081-1001\Software\Classes\.exe: exefile => <===== ATTENTION! HKU\S-1-5-21-2640853675-2491340396-2703537081-1001\Software\Classes\exefile: <===== ATTENTION! Reboot: Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен. 1 1
Serx_ Опубликовано 20 июня, 2015 Автор Опубликовано 20 июня, 2015 Проверил, теперь google chrome работает нормально. Спасибо. Стоит ли переустанавливать гугл хроме? Fixlog.txt
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти