Перейти к содержанию

[РЕШЕНО] Подхватил вирусы, устанавливающие расширения и открывающих вкладки с рекламой при переходе по ссылкам.


Рекомендуемые сообщения

Дмитрий Лунгу
Опубликовано

В общем, подхватил парочку вирусов скачав игру с непроверенного сайта. Что мог удалил сразу. Запустил Microsoft Defender, Dr web, потом KVRT, удалил все что было найдено. Но в яндексе осталось расширение которого там не было и которое нельзя удалить (в browser://extensions можно, но оно снова устанавливается после перезапуска браузера).  Выключал синхронизацию расширений, и оно больше не возвращалось. Вернул синхронизацию-и вот оно снова установилось. Кроме этого, на сайте, которым уже довольно давно пользуюсь, при переходе по ссылкам иногда стали выскакивать окна с казиношками и т.п.(не знаю связано ли это с вирусом или нет, тк пока встречал только там). Еще несколько раз запускал Dr web и KVRT, но ничего нового не видел.
image.thumb.png.7da45c2ac23486e8abff4669e1b6992f.png 

CollectionLog-2026.02.10-09.53.zip

Опубликовано

Здравствуйте!

 

Деинсталлируйте следующее ПО:

Цитата

Bonjour

Client Helper 6.1.1

Driver Booster 10 

DriverBooster 2.10.24

IObit Uninstaller 11

MediaGet

Кнопка "Яндекс" на панели задач

Перезагрузите компьютер.

 

Дополнительно:

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Да для соглашения с предупреждением.

Нажмите кнопку Сканировать (Scan).
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Опубликовано

Примите к сведению - после выполнения скрипта (возможно) все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CloseProcesses:
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Windows Defender: Ограничение <==== ВНИМАНИЕ
    ShortcutTarget: configsign_debug.lnk -> C:\Users\lungu\Desktop\Новая папка (2)\data\.temp\vFKQ6jQi.exe (Нет файла)
    GroupPolicy: Ограничение - Edge <==== ВНИМАНИЕ
    Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Google: Ограничение <==== ВНИМАНИЕ
    HKLM\SOFTWARE\Policies\Microsoft\Edge: Ограничение <==== ВНИМАНИЕ
    Task: {05A91B0E-24CB-4322-B3D7-1753D006A5AA} - \EdgeUpdate -> Нет файла <==== ВНИМАНИЕ
    Task: {F0A0649F-46DA-4727-8CAB-70913F824900} - System32\Tasks\BlueStacksHelper_nxt => C:\Program Files\BlueStacks_nxt\BlueStacksHelper.exe  -sr (Нет файла)
    Task: {81C5341A-3DCE-4F29-8ACE-CCF56EAB2B8A} - System32\Tasks\BraveSoftwareUpdateTaskMachineCore => C:\Program Files (x86)\BraveSoftware\Update\BraveUpdate.exe  /c (Нет файла)
    Task: {EB563F80-602D-4853-B867-4BFAAC7B079B} - System32\Tasks\BraveSoftwareUpdateTaskMachineUA => C:\Program Files (x86)\BraveSoftware\Update\BraveUpdate.exe  /ua /installsource scheduler (Нет файла)
    Task: {ED9DB1F2-020B-4D76-B750-0F19542507E7} - System32\Tasks\VKSaverUpdate => C:\ProgramData\VKSaver\VKSaver.exe  -autoupdate (Нет файла) <==== ВНИМАНИЕ
    Edge DefaultSearchURL: Default -> hxxp://search-cdn.net/fip/?q={searchTerms}
    Edge DefaultSearchKeyword: Default -> cdn
    CHR HKU\S-1-5-21-3039737663-3257857259-2781375434-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [ldgpjdiadomhinpimgchmeembbgojnjk]
    C:\Users\lungu\AppData\Local\Yandex\YandexBrowser\User Data\Default\Extensions\odbmjgikedenicicookngdckhkjbebpd
    S2 AdvancedSystemCareService19; "C:\Program Files (x86)\IObit\Advanced SystemCare\ASCService.exe" [X] <==== ВНИМАНИЕ
    S3 cpuz154; C:\Windows\temp\cpuz154\cpuz154_x64.sys [40976 2026-02-10] (Microsoft Windows Hardware Compatibility Publisher -> CPUID) <==== ВНИМАНИЕ
    S3 cpuz150; \??\C:\Windows\temp\cpuz150\cpuz150_x64.sys [X] <==== ВНИМАНИЕ
    2026-02-07 22:58 - 2026-02-07 22:58 - 000003074 _____ C:\Windows\system32\Tasks\ASC_SkipUac_lungu
    2026-02-10 15:41 - 2022-01-26 19:02 - 000000000 ____D C:\Program Files (x86)\IObit
    2026-02-10 15:41 - 2022-01-26 17:58 - 000000000 ____D C:\Users\lungu\AppData\Local\Media Get LLC
    2026-02-10 15:40 - 2024-09-24 03:47 - 000000000 ____D C:\Program Files\Client Helper
    2026-02-10 15:38 - 2022-01-26 19:02 - 000000000 ____D C:\Users\lungu\AppData\Roaming\IObit
    2026-02-10 15:38 - 2022-01-26 19:02 - 000000000 ____D C:\ProgramData\ProductData
    2026-02-10 09:39 - 2022-01-26 19:02 - 000000000 ____D C:\ProgramData\IObit
    ShellIconOverlayIdentifiers: [       tdpico] -> {c88d4dbb-d890-40b6-bcc7-bca43c1eb5ee} =>  -> Нет файла
    AlternateDataStreams: C:\Users\lungu\Application Data:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\lungu\AppData\Roaming:00e481b5e22dbe1f649fcddd505d3eb7 [394]
    AlternateDataStreams: C:\Users\lungu\AppData\Local\Temp:$DATA [16]
    FirewallRules: [{8FDDF65E-5D16-473C-A12F-EF0F7FE5376E}] => (Allow) C:\Users\lungu\MediaGet2\mediaget.exe => Нет файла
    FirewallRules: [{EEFFA283-ABB1-42EB-812B-D0E9170CFCB9}] => (Allow) C:\Users\lungu\MediaGet2\mediaget.exe => Нет файла
    FirewallRules: [{C175CDBD-C4F7-47BA-B078-57387DF8DA35}] => (Allow) C:\Users\lungu\MediaGet2\QtWebEngineProcess.exe => Нет файла
    FirewallRules: [{DC76B518-DBB0-4415-A5D1-821B07A56C40}] => (Allow) C:\Users\lungu\MediaGet2\QtWebEngineProcess.exe => Нет файла
    FirewallRules: [{D72292A5-D981-4161-BA98-4819ED2A2386}] => (Allow) LPort=25565
    FirewallRules: [{9EB5D147-4486-4EBC-A5A0-55C1BC55B63B}] => (Allow) LPort=25565
    StartBatch:
    del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Google\Chrome\User Data\Default\Code Cache\Js\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Microsoft\Edge\User Data\Default\Code Cache\Js\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Cache\*.*"
    del /s /q "%userprofile%\AppData\Local\Yandex\YandexBrowser\User Data\Default\Code Cache\Js\*.*"
    EndBatch:
    EmptyTemp:
    Reboot:
    End::

     

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Исправить (Fix) один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Дмитрий Лунгу
Опубликовано

Я запустил исправление и только потом вспомнил/осознал что windows defender тоже вроде как считается антивирусным ПО. Решил не прерывать работу программы. Во время ее работы windows defender вроде не ругался. Нужно ли повторно запустить исправление, только уже с выключенным windows defender? Лог первой очистки прилагаю

Fixlog.txt

Опубликовано

Не нужно, скрипт выполнился успешно. Что сейчас с проблемой?

Дмитрий Лунгу
Опубликовано

Расширение по-прежнему возвращается после перезагрузки браузера. А что касаемо вкладок с рекламой-это оказалось проблемой со стороны сайта, а не из-за подхваченного вируса

Опубликовано

Вы подразумеваете расширение "T-Cashback"? Этот же аккаунт Я.браузера ещё где-то используете?

 

Отключить синхронизацию, удалить расширение, затем включить и принудительно синхронизировать пробовали?

Дмитрий Лунгу
Опубликовано

Да, оно. Этот аккаунт открыт только на телефоне и пк(в устройствах только они отображаются).  При выключении синхронизации расширений оно больше не возвращается. И я так понял мне сейчас нужно следующие шаги предпринять?image.thumb.png.ab5e6e2de27234e09c8c5e0abb001881.png

Опубликовано

Именно так. Сообщите результат, пожалуйста.

Дмитрий Лунгу
Опубликовано (изменено)

Все, от расширения избавился. Сначала я отключил синхронизацию расширений, затем удалил его через вкладку browser://extensions/. После этого я удалил данные из Яндекс ID, и потом на той же странице снова включил синхронизацию. Расширение больше не возвращается.Спасибо вам огромное за помощь)
image.thumb.png.35a63fef1d080f00ba5b4e588332c278.png

Изменено пользователем Дмитрий Лунгу
Опечатка
Опубликовано

Отлично! Спасибо за информацию.

 

В завершение, пожалуйста:

1.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.
 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj (или с зеркала), сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите из меню по щелчку правой кнопки мыши Запустить от имени администратора
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Опубликовано

Примите к сведению и по возможности исправьте:

 

Расширенная поддержка закончилась Внимание! Скачать обновления
^Корпоративные версии обновляются установкой с DVD или Flash-носителя соответствующей редакции. На устройстве может отсутствовать возможность получать обновления, если его оборудование несовместимо, на нем нет актуальных драйверов или истек срок его поддержки, предоставляемой поставщиком вычислительной техники (OEM).^
NVIDIA GeForce Experience 3.28.0.417 v.3.28.0.417 Данная программа больше не поддерживается разработчиком. Рекомендуется использовать Приложение NVIDIA.
TeamViewer 1.0 v.1.0 Внимание! Скачать обновления
TeamViewer v.15.26.4 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x86) - 14.44.35211 v.14.44.35211.0 Внимание! Скачать обновления
Microsoft Visual C++ 2015-2022 Redistributable (x64) - 14.44.35211 v.14.44.35211.0 Внимание! Скачать обновления
WinRAR 6.10 (64-разрядная) v.6.10.0 Внимание! Скачать обновления
Notepad++ (64-bit x64) v.8.6 Внимание! Скачать обновления
Microsoft Visual Studio Code (User) v.1.108.0 Внимание! Скачать обновления
Microsoft Teams classic v.1.7.00.10152 Внимание! Скачать обновления Классическая версия приложения больше не поддерживается разработчиком.. Скачайте и установите новое десктопное приложение Teams.
Zoom v.5.17.7 (31859) Внимание! Скачать обновления
Viber v.17.8.0.0 Внимание! Скачать обновления
Java 8 Update 451 (64-bit) v.8.0.4510.10 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u481-windows-x64.exe - Windows Offline (64-bit))^
Spotify v.1.1.81.604.gccacfc8c Внимание! Скачать обновления
 

---------------------------- [ UnwantedApps ] -----------------------------
Files Inspector, версия 4.41 v.4.41 Внимание! Подозрение на демо-версию антивредоносной программы, программу для обновления драйверов, программу-оптимизатор или программу очистки реестра. Рекомендуется деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware. Возможно Вы стали жертвой обмана или социальной инженерии. Компьютерные эксперты не рекомендуют использовать такие программы.
iTop PDF v.3.3.0.15 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
uFiler Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция.
 

Читайте Рекомендации после удаления вредоносного ПО

(по блоку "Нежелательные") дополнительные сканирования не нужны. Просто деинсталлируйте перечисленные, если ими не пользуетесь.

Опубликовано

Мы были рады Вам помочь! Надеемся, что Вы остались довольны результатом. На нашем форуме также можно получить компьютерную помощь, помощь по продуктам "Лаборатории Касперкого", обсудить технологии и технику, заказать эксклюзивную сувенирную продукцию "Лаборатории Касперского" бесплатно! Форумчане ежегодно путешествуют. В числе приглашенных в ТурциюАрмениюСочиКамбоджу можете быть и Вы! Будем рады видеть Вас в наших рядах! Всегда ваш, клуб "Лаборатории Касперского".

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Zhenya__
      Автор Zhenya__
      WinDef пожаловался на это Trojan:Win32/Malgent!MSR. Я решил обратиться за помощью сюда и узнать как его удалить, нашёл инструкцию по тому как обращаться, скачал программу и проверил ноутбук. Трояна он не нашёл, но нашёл что то другое, и когда я нажал на удалить всё зависло минут на 5 и ноут выключился. После всего этого ноут тупит, прогу не могу найти, а инструкция пропала. Про троян - WinDef его удалял, но он снова появлялся. Каюсь, хотел скачать чит на роблокс, это и есть Xeno(качал с официального сайта)

    • Altair Studio
      Автор Altair Studio
      Добрый день.
      Месяца 2 борюсь с явным умышленным проникновением ко мпен в локальную сеть и ПК. То интернет пропадет то какие то непонятные траблы с учетными записями да много всего не упомнишь, операционку менял раза 4 как будто в сам биос перепрошили программу или я не знаю как. 
      CollectionLog-2026.06.03-06.46.zip
    • Golem555
      Автор Golem555
      Компьютер опять начал сильно загружаться, просматривал на что уходит мощность и афигел
      CollectionLog-2026.06.01-20.25.zip
    • Инс
      Автор Инс
      Суть:
      - вирусняк переносит случайные файлы, надёрганные отовсюду кластерами, в папку Тmp(папка временных файлов винды из настроек переменных сред), а оттуда уже удаляет через какое-то время(~минута), прям в реалтайме
      - в автозагрузке пусто
      - планировщик заданий чистый(единственно задачи винды не песочил)
      - в системных службах тоже ничего подозрительного
      - диспетчер задач ничего опасного не показывает
      - двеб и касперский ничего не находят, касперский вообще никак не реагирует на то что прям при нём файлы куда-то перемещаются и удаляются
      - вирус запускается сам по себе непонятно от чего, но 100% запуск если включить поиск по диску, например "дата создания ‎25.‎05.‎2026"
      - при этом в первую очередь удаляет игры, папки мод и сохранки (бедный Зомбоид, который я последний раз запускал лет 5 назад, раздербанил почти в 0)
      Что это вообще такое?
       
      Вин7, установлена лет 10 как, всякое было, но чтоб вот так - первый раз. Я подобное видел только на ХП, думал что на Вин7 нельзя просто вот взять и поудалять чё хошь, без желания пользователя.
      Пока что заблокировал удаление тем что убрал запись в папке Tmp, вирус стучится туда(видно про монитору ресурсов диспетчера), но не может удалить файлы.
      Прежде чем заметил не знаю сколько всего удалило вирусом, но точно на моих глазах он удалил на 3гб, прежде чем я окончательно сообразил что происходит, заметил вообще потому что он удалил несколько ярлыков с рабочего стола и я пошёл искать что это такое.
      CollectionLog-2026.05.25-14.44.zip
    • ptrfctn
      Автор ptrfctn
      Здравствуйте, постоянно вылезает расширение Адблок в браузерах, возвращается после перезагрузки компьютера, помогите пожалуйста
      CollectionLog-2026.05.21-03.16.zip
×
×
  • Создать...