kirill_Andreich Опубликовано 12 июля, 2015 Опубликовано 12 июля, 2015 Здравствуйте,опять поймал похожий вирус.По ошибке нажал на рекламу в интернете,что-то скачалось и рабочий стол заполонили амиго,вконтакте,однокласники и т.п. CollectionLog-2015.07.11-13.47.zip
thyrex Опубликовано 12 июля, 2015 Опубликовано 12 июля, 2015 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Users\Andreich\appdata\roaming\aspackage\aspackage.exe',''); QuarantineFile('C:\Users\Andreich\AppData\Roaming\Browsers\exe.erolpxei.bat',''); QuarantineFile('C:\Users\Andreich\AppData\Local\Kometa\Panel\KometaLaunchPanel.exe',''); SetServiceStart('kunikyni', 4); DeleteService('kunikyni'); SetServiceStart('vicoqudu', 4); DeleteService('vicoqudu'); QuarantineFile('C:\Users\Andreich\AppData\Local\SmartWeb\swhk.dll',''); TerminateProcessByName('c:\users\andreich\appdata\local\gmsd_ru_005010028\upgmsd_ru_005010028.exe'); QuarantineFile('c:\users\andreich\appdata\local\gmsd_ru_005010028\upgmsd_ru_005010028.exe',''); TerminateProcessByName('c:\users\andreich\appdata\local\smartweb\smartwebhelper.exe'); QuarantineFile('c:\users\andreich\appdata\local\smartweb\smartwebhelper.exe',''); TerminateProcessByName('c:\users\andreich\appdata\local\smartweb\smartwebapp.exe'); QuarantineFile('c:\users\andreich\appdata\local\smartweb\smartwebapp.exe',''); TerminateProcessByName('c:\users\andreich\appdata\local\temp\is-tsno0.tmp\myoffergroup_ru.tmp'); QuarantineFile('c:\users\andreich\appdata\local\temp\is-tsno0.tmp\myoffergroup_ru.tmp',''); TerminateProcessByName('c:\users\andreich\appdata\local\gmsd_ru_005010028\download\myoffergroup_ru.exe'); QuarantineFile('c:\users\andreich\appdata\local\gmsd_ru_005010028\download\myoffergroup_ru.exe',''); TerminateProcessByName('c:\users\andreich\appdata\local\kometa\kometaup.exe'); QuarantineFile('c:\users\andreich\appdata\local\kometa\kometaup.exe',''); TerminateProcessByName('c:\users\andreich\appdata\roaming\03de0294-1436558652-05e6-ad06-080700080009\knsjcb20.tmpfs'); QuarantineFile('c:\users\andreich\appdata\roaming\03de0294-1436558652-05e6-ad06-080700080009\knsjcb20.tmpfs',''); TerminateProcessByName('c:\users\andreich\appdata\local\temp\is-2922n.tmp\installmanager.exe'); QuarantineFile('c:\users\andreich\appdata\local\temp\is-2922n.tmp\installmanager.exe',''); TerminateProcessByName('c:\users\andreich\appdata\roaming\03de0294-1436558652-05e6-ad06-080700080009\hnsu1aed.tmp'); QuarantineFile('c:\users\andreich\appdata\roaming\03de0294-1436558652-05e6-ad06-080700080009\hnsu1aed.tmp',''); TerminateProcessByName('c:\program files (x86)\gmsd_ru_005010028\gmsd_ru_005010028.exe'); QuarantineFile('c:\program files (x86)\gmsd_ru_005010028\gmsd_ru_005010028.exe',''); TerminateProcessByName('c:\users\andreich\appdata\local\temp\is-f6tts.tmp\gentlemjmp_irow.tmp'); QuarantineFile('c:\users\andreich\appdata\local\temp\is-f6tts.tmp\gentlemjmp_irow.tmp',''); TerminateProcessByName('c:\users\andreich\appdata\local\temp\is-0fv0n.tmp\gentlemjmp_irow.exe'); QuarantineFile('c:\users\andreich\appdata\local\temp\is-0fv0n.tmp\gentlemjmp_irow.exe',''); DeleteFile('c:\users\andreich\appdata\local\temp\is-0fv0n.tmp\gentlemjmp_irow.exe','32'); DeleteFile('c:\users\andreich\appdata\local\temp\is-f6tts.tmp\gentlemjmp_irow.tmp','32'); DeleteFile('c:\program files (x86)\gmsd_ru_005010028\gmsd_ru_005010028.exe','32'); DeleteFile('c:\users\andreich\appdata\roaming\03de0294-1436558652-05e6-ad06-080700080009\hnsu1aed.tmp','32'); DeleteFile('c:\users\andreich\appdata\local\temp\is-2922n.tmp\installmanager.exe','32'); DeleteFile('c:\users\andreich\appdata\roaming\03de0294-1436558652-05e6-ad06-080700080009\knsjcb20.tmpfs','32'); DeleteFile('c:\users\andreich\appdata\local\kometa\kometaup.exe','32'); DeleteFile('c:\users\andreich\appdata\local\gmsd_ru_005010028\download\myoffergroup_ru.exe','32'); DeleteFile('c:\users\andreich\appdata\local\temp\is-tsno0.tmp\myoffergroup_ru.tmp','32'); DeleteFile('c:\users\andreich\appdata\local\smartweb\smartwebapp.exe','32'); DeleteFile('c:\users\andreich\appdata\local\smartweb\smartwebhelper.exe','32'); DeleteFile('c:\users\andreich\appdata\local\gmsd_ru_005010028\upgmsd_ru_005010028.exe','32'); DeleteFile('C:\Users\Andreich\AppData\Local\SmartWeb\swhk.dll','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','gmsd_ru_005010028'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','KometaAutoLaunch_ACEDF35C8839C76F712211A9C0A91FBD'); DeleteFile('C:\Users\Andreich\AppData\Local\Kometa\Panel\KometaLaunchPanel.exe','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','KometaLaunchPanel'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','kometaup'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','SmartWeb'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunOnce','upgmsd_ru_005010028.exe'); DeleteFile('C:\Users\Andreich\AppData\Roaming\Browsers\exe.erolpxei.bat','32'); DeleteFile('C:\Program Files (x86)\AnyProtectEx\AnyProtect.exe','32'); DeleteFile('C:\Windows\Tasks\APSnotifierPP1.job','64'); DeleteFile('C:\Windows\Tasks\APSnotifierPP2.job','64'); DeleteFile('C:\Windows\Tasks\APSnotifierPP3.job','64'); DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP1','64'); DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP2','64'); DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP3','64'); DeleteFile('C:\Windows\system32\Tasks\SmartWeb Upgrade Trigger Task','64'); DeleteFile('C:\Users\Andreich\appdata\roaming\aspackage\aspackage.exe','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе. Распакуйте архив с утилитой в отдельную папку. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. Прикрепите этот отчет к своему следующему сообщению. Выполните ЕЩЕ РАЗ правила и предоставьте НОВЫЕ логи
kirill_Andreich Опубликовано 12 июля, 2015 Автор Опубликовано 12 июля, 2015 ClearLNK новые логи ClearLNK-11.07.2015_14-37.log CollectionLog-2015.07.11-14.44.zip
kirill_Andreich Опубликовано 12 июля, 2015 Автор Опубликовано 12 июля, 2015 Сделал лог,но программа мне предлагает удалить все найденные угрозы(скрин прислал).Удалить их или нет? Log MAMH.txt
kirill_Andreich Опубликовано 12 июля, 2015 Автор Опубликовано 12 июля, 2015 Удалил,половина программ удалились,но осталось несколько(вконтакте,однокласники,комета,поиск майл ру)
thyrex Опубликовано 12 июля, 2015 Опубликовано 12 июля, 2015 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5". Нажмите кнопку Scan. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении. Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
kirill_Andreich Опубликовано 12 июля, 2015 Автор Опубликовано 12 июля, 2015 сделал Addition.txt FRST.txt
thyrex Опубликовано 12 июля, 2015 Опубликовано 12 июля, 2015 Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку, откуда была запущена утилита Farbar Recovery Scan Tool: CreateRestorePoint: Task: {0A602FE0-A510-44DC-9A60-9CF2536056B8} - \SmartWeb Upgrade Trigger Task No Task File <==== ATTENTION FirewallRules: [{7C42B70F-1340-47E9-B774-B2A05F4E7DC7}] => (Allow) C:\program files (x86)\common files\tencent\qqdownload\130\tencentdl.exe FirewallRules: [{528FB2AE-9695-452A-A5D5-5B6E6B3E43A0}] => (Allow) C:\program files (x86)\common files\tencent\qqdownload\130\bugreport_xf.exe FirewallRules: [{D9A1DD55-76BC-4944-BABF-25BCECD1DF3B}] => (Allow) C:\Program Files (x86)\Crossbrowse\Crossbrowse\Application\crossbrowse.exe FirewallRules: [{5E12DAE0-76C5-471B-99EF-B0FE70108EC2}] => (Allow) C:\Users\Andreich\AppData\Local\Kometa\Application\kometa.exe HKU\S-1-5-21-3745928247-1500297905-2206650436-1000\...\Run: [KometaAutoLaunch_ACEDF35C8839C76F712211A9C0A91FBD] => C:\Users\Andreich\AppData\Local\Kometa\Application\kometa.exe [1076832 2015-06-02] (Kometa Authors) GroupPolicy: Group Policy on Chrome detected <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION DefaultPrefix-x32: => http://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=40383f9904d2e6446111053fefb30138&text= <==== ATTENTION OPR Extension: (Quick Searcher) - C:\Users\Andreich\AppData\Roaming\Opera Software\Opera Stable\Extensions\cjpalhdlnbpafiamejdnhcphjbkeiagm [2015-07-11] 2015-07-11 13:31 - 2015-07-11 13:31 - 00000000 ____D C:\Users\Andreich\AppData\Roaming\Microsoft\Windows\Start Menu\Боковая панель - Комета 2015-07-11 00:07 - 2015-07-11 14:37 - 00001570 _____ C:\Users\Andreich\Desktop\Амиго.Музыка.lnk 2015-07-11 00:06 - 2015-07-11 17:53 - 00000000 ____D C:\Users\Andreich\AppData\Roaming\Microsoft\Windows\Start Menu\Панель запуска браузера Комета 2015-07-11 00:06 - 2015-07-11 00:06 - 00002247 _____ C:\Users\Andreich\Desktop\Kometa.lnk 2015-07-11 00:06 - 2015-07-11 00:06 - 00000000 ____D C:\Users\Andreich\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Kometa 2015-07-11 00:05 - 2015-07-11 14:32 - 00000000 ____D C:\Users\Andreich\AppData\Local\Kometa 2015-07-11 00:04 - 2015-07-11 14:37 - 00001345 _____ C:\Users\Andreich\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Одноклассники.lnk 2015-07-11 00:04 - 2015-07-11 14:37 - 00001337 _____ C:\Users\Andreich\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Вконтакте.lnk 2015-07-11 00:04 - 2015-07-11 10:41 - 00000000 ____D C:\Users\Andreich\AppData\Roaming\03DE0294-1436558652-05E6-AD06-080700080009 2015-07-11 00:04 - 2015-07-11 00:04 - 00002258 _____ C:\Users\Andreich\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Амиго.lnk 2015-07-11 00:04 - 2015-07-11 00:04 - 00000000 ____D C:\Users\Andreich\AppData\Local\Amigo 2015-07-11 00:03 - 2015-07-11 14:32 - 00000000 ____D C:\Users\Andreich\AppData\Roaming\Browsers C:\Users\Andreich\AppData\Local\Temp\AmigoDistrib.exe C:\Users\Andreich\AppData\Local\Temp\kometa_vd.exe C:\Users\Andreich\AppData\Local\Temp\new-super-ext.exe C:\Users\Andreich\AppData\Local\Temp\pps-qq-19.exe C:\Users\Andreich\AppData\Local\Temp\utt653A.tmp.exe C:\Users\Andreich\AppData\Local\Temp\utt67E6.tmp.exe C:\Users\Andreich\AppData\Local\Temp\vuupc.exe Reboot: Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен.
kirill_Andreich Опубликовано 12 июля, 2015 Автор Опубликовано 12 июля, 2015 Без изменений.Остались всё те же вконтакте,однокласники,комета,поиск майл ру
thyrex Опубликовано 12 июля, 2015 Опубликовано 12 июля, 2015 Остались всё те же вконтакте,однокласники,комета Если остались в Установке программ, то просто удалите их поиск майл ру что мешает самому сменить это вручную в Firefox?
kirill_Andreich Опубликовано 12 июля, 2015 Автор Опубликовано 12 июля, 2015 Да я не про то,одна из вирусных программ так и называется "Поиск майл ру"
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти