Перейти к содержанию

Вирус, который открывает левые окна


Рекомендуемые сообщения

Здравствуйте, откуда не возмись появилась программа CiPlus-4.5, и теперь не получается ее удалить. Постоянно выходят непонятные окна, перекидывает на другие страницы. Также с этой программой были и другие, но с ними помог справиться касперский. Буду очень признателен за вашу помощь.

 

Логи прилагаю.

CollectionLog-2015.08.08-19.52.zip

Ссылка на сообщение
Поделиться на другие сайты

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
 QuarantineFile('C:\Users\ПОЛЬЗОВАТЕЛЬ\appdata\local\smartweb\__u.exe','');
 DelBHO('{1F91A9A1-01BA-4c81-863D-3BA0751E1419}');
 QuarantineFile('C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Roaming\cpuminer\sgminer\sgminer.cmd','');
 QuarantineFile('C:\ProgramData\TimeTasks\timetasks.exe','');
 QuarantineFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe','');
 QuarantineFile('C:\Program Files (x86)\Zaxar\ZaxarGameBrowser.exe','');
 DeleteService('wsafd_1_10_0_19');
 DeleteService('WindowsMangerProtect');
 DeleteService('IHProtect Service');
 DeleteService('hyverumu');
 DeleteService('globalUpdatem');
 DeleteService('comyninu');
 DeleteFile('C:\Program Files (x86)\03000200-1439022066-0500-0006-000700080009\hnss4543.tmp','32');
 DeleteFile('C:\Program Files (x86)\globalUpdate\Update\globalupdate.exe','32');
 DeleteFile('C:\Program Files (x86)\03000200-1439022066-0500-0006-000700080009\jnslE89A.tmp','32');
 DeleteFile('C:\Program Files (x86)\MiuiTab\ProtectService.exe','32');
 DeleteFile('C:\ProgramData\iWinManProi\ProtectWindowsManager.exe','32');
 DeleteFile('C:\Windows\system32\drivers\wsafd_1_10_0_19.sys','32');
 DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarGameBrowser.exe','32');
 DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe','32');
 DeleteFile('C:\ProgramData\TimeTasks\timetasks.exe','32');
 DeleteFile('C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Roaming\cpuminer\sgminer\sgminer.cmd','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','gpuminer');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarGameBrowser');
 DeleteFile('C:\Program Files (x86)\MiuiTab\SupTab.dll','32');
 DeleteFile('C:\Windows\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-1-6.job','64');
 DeleteFile('C:\Windows\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-1-7.job','64');
 DeleteFile('C:\Windows\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-10_user.job','64');
 DeleteFile('C:\Windows\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-3.job','64');
 DeleteFile('C:\Windows\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-5.job','64');
 DeleteFile('C:\Windows\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-5_user.job','64');
 DeleteFile('C:\Windows\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-6.job','64');
 DeleteFile('C:\Windows\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-7.job','64');
 DeleteFile('C:\Windows\Tasks\APSnotifierPP1.job','64');
 DeleteFile('C:\Windows\Tasks\APSnotifierPP2.job','64');
 DeleteFile('C:\Windows\Tasks\APSnotifierPP3.job','64');
 DeleteFile('C:\Windows\Tasks\Crossbrowse.job','64');
 DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineCore.job','64');
 DeleteFile('C:\Windows\Tasks\globalUpdateUpdateTaskMachineUA.job','64');
 DeleteFile('C:\Windows\Tasks\JAy0IpVrD.job','64');
 DeleteFile('C:\Windows\system32\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-1-6','64');
 DeleteFile('C:\Windows\system32\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-1-7','64');
 DeleteFile('C:\Windows\system32\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-3','64');
 DeleteFile('C:\Windows\system32\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-5','64');
 DeleteFile('C:\Windows\system32\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-6','64');
 DeleteFile('C:\Windows\system32\Tasks\ae60b39b-ed0e-4287-9f18-d483c42d2363-7','64');
 DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP1','64');
 DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP2','64');
 DeleteFile('C:\Windows\system32\Tasks\APSnotifierPP3','64');
 DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineCore','64');
 DeleteFile('C:\Windows\system32\Tasks\globalUpdateUpdateTaskMachineUA','64');
 DeleteFile('C:\Windows\system32\Tasks\{5F95C785-2066-48B3-993F-D8D411883C6B}','64');
 DeleteFile('C:\Users\ПОЛЬЗОВАТЕЛЬ\appdata\local\smartweb\__u.exe','32');
 DeleteFile('C:\Users\ПОЛЬЗОВАТЕЛЬ\appdata\roaming\mystartsearch\uninstallmanager.exe','32');
ExecuteSysClean;
RebootWindows(true);
end.
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.
1. В заголовке письма напишите "Запрос на исследование вредоносного файла".
2. В письме напишите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина и нажмите "Отправить"
4. Полученный ответ сообщите здесь (с указанием номера KLAN)
 

 

  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке
 
move.gif
 
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.
 
 
 
Сделайте новые логи Автологгером. 
 

 

  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.
 
Подробнее читайте в этом руководстве.

 

Ссылка на сообщение
Поделиться на другие сайты

Полученный ответ:

 

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.    

timetasks.exe

Получен неизвестный файл, он будет передан в Вирусную Лабораторию.

 

 

 

Прикрепленные файлы прилагаю.

ClearLNK-08.08.2015_21-23.log

AdwCleanerR1.txt

Ссылка на сообщение
Поделиться на другие сайты

Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора),  нажмите кнопку "Scan", а по окончанию сканирования нажмите кнопку "Очистить" ("Clean") и дождитесь окончания удаления.

Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.

Прикрепите отчет к своему следующему сообщению


Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.
Ссылка на сообщение
Поделиться на другие сайты
Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
Ссылка на сообщение
Поделиться на другие сайты
ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!

 


  •  


  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:



CreateRestorePoint:
CloseProcesses:
HKLM\...\Run: [gpuminer] => C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Roaming\cpuminer\sgminer\sgminer.cmd
C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Roaming\cpuminer
HKLM-x32\...\Run: [gmsd_ru_005010054] => [X]
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR Extension: (CiPlus-4.5vV30.07) - C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Local\Google\Chrome\User Data\Default\Extensions\bfaohpmjmhdgnjblojekjlnadhehiadj [2015-08-08]
U2 globalUpdate; C:\Program Files (x86)\globalUpdate\Update\globalupdate.exe /svc [X] <==== ATTENTION
2015-08-08 12:16 - 2015-08-08 12:16 - 00772016 _____ (Reimage®) C:\Users\ПОЛЬЗОВАТЕЛЬ\Downloads\ReimageRepair.exe
2015-08-08 12:11 - 2015-08-08 12:11 - 00613255 _____ (CMI Limited) C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Local\nse1F68.tmp
2015-08-08 12:06 - 2015-08-08 13:29 - 00000000 ____D C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Local\23304
2015-08-08 12:06 - 2015-08-08 12:19 - 00000000 ____D C:\Program Files (x86)\04a92998-a442-497c-b252-c27946804726
2015-08-08 12:05 - 2015-08-08 13:29 - 00000000 ____D C:\Program Files (x86)\CiPlus-4.5vV30.07
2015-08-08 12:04 - 2015-08-08 13:15 - 00000258 __RSH C:\Users\Все пользователи\ntuser.pol
2015-08-08 12:04 - 2015-08-08 13:15 - 00000258 __RSH C:\ProgramData\ntuser.pol
2015-08-08 12:04 - 2015-08-08 12:04 - 00000008 __RSH C:\Users\ПОЛЬЗОВАТЕЛЬ\ntuser.pol
2015-08-08 12:02 - 2015-08-08 21:03 - 00000000 ____D C:\Users\Все пользователи\iWinManProi
2015-08-08 12:02 - 2015-08-08 21:03 - 00000000 ____D C:\ProgramData\iWinManProi
2015-08-08 12:02 - 2015-08-08 12:02 - 00000000 _____ C:\Windows\prleth.sys
2015-08-08 12:02 - 2015-08-08 12:02 - 00000000 _____ C:\Windows\hgfs.sys
2015-08-08 11:22 - 2015-08-08 11:22 - 00000000 ____D C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Local\cache
2015-08-08 11:22 - 2013-08-22 16:25 - 00000824 _____ C:\Windows\system32\Drivers\etc\hp.bak
2015-08-08 11:19 - 2015-08-08 11:22 - 00000000 ____D C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Roaming\Searcher
2015-08-08 11:19 - 2015-08-08 11:22 - 00000000 ____D C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Roaming\Homepager
2015-04-19 15:20 - 2015-04-19 15:20 - 0005872 _____ () C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Roaming\JAy0IpVrD
2015-04-20 17:05 - 2015-04-20 17:05 - 1579520 _____ () C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Roaming\JAy0IpVrD.exe
2015-08-08 12:11 - 2015-08-08 12:11 - 0613255 _____ (CMI Limited) C:\Users\ПОЛЬЗОВАТЕЛЬ\AppData\Local\nse1F68.tmp
Task: {6EE83675-8E55-441B-A7A9-767D393B90D0} - \{5F95C785-2066-48B3-993F-D8D411883C6B} -> No File <==== ATTENTION
EmptyTemp:



  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!


  • Обратите внимание, что компьютер будет перезагружен.

 

 

Ссылка на сообщение
Поделиться на другие сайты

После скана, программа создала текстовой файл FRST, и перезагрузки не последовало. Возможно дело в том, что у меня не было галочек в программе под List BCD, Drivers MD5, 90 days files, addition.txt?

Ссылка на сообщение
Поделиться на другие сайты

Все прошло, спасибо огромное!


Нужно ли мне проделать это действие? В А Ж Н О !

После удаления вредоносного ПО обязательно удалите предыдущие контрольные точки восстановления ОС и создайте новые!

Ссылка на сообщение
Поделиться на другие сайты

 

Нужно ли мне проделать это действие? В А Ж Н О !

После удаления вредоносного ПО обязательно удалите предыдущие контрольные точки восстановления ОС и создайте новые!

Нет.

 

  1. Для удаления утилит, которые использовались в лечении скачайте DelFix и сохраните утилиту на Рабочем столе
Запустите DelFix

Обратите внимание
, что утилиты необходимо запускать от имени Администратора. По умолчанию в
Windows XP
так и есть. В
Windows Vista
и
Windows 7
администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
Запуск от имени Администратора
, при необходимости укажите пароль администратора и нажмите
Да

В открывшемся окне программы поставьте галочки напротив пунктов Remove desinfection tools и Create registry backup
Нажмите на кнопку Run

 
 
  • Для профилактики и защиты от повторных заражений загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите отчет в вашей теме

 
Ссылка на сообщение
Поделиться на другие сайты

Компьютер довольно таки не слабо подтормаживает, даже после лечения вируса, это нормально и можно ли избавиться кто то от этого?

SecurityCheck.txt

Ссылка на сообщение
Поделиться на другие сайты

Вообще плохого не видно, если только повторно не заразились. Сделайте еще раз логи FRST.txt и Addition.txt

Изменено пользователем mike 1
Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...