Перейти к содержанию

банера, реклама алли экспрес. прокрались даже в доту


Рекомендуемые сообщения

пишу на форуме первый раз, так что простите если что то не так.

суть проблемы:

закончилась лицензия KIS 15. за неделю работы без касперского, компьютер схватило нечто непонятное 

 

https://pp.vk.me/c627327/v627327162/105fc/A7_20GlXsGg.jpg

https://pp.vk.me/c627327/v627327162/105f2/mNBUPAE0-So.jpg

https://pp.vk.me/c627327/v627327162/104d4/OLUrr5KSeNc.jpg

https://pp.vk.me/c627327/v627327162/10844/kXg4sRUz-F4.jpg

 

 

была куплена лицензия, проверен компьютер, проблема не решилась. очистил кеш в бразуере.

проверил ПК 

  • Kaspersky Virus Removal Tool 2015;  
  • Dr.Web CureIt!.         
  • проблема осталась, хотя и нашло пару каких то подозрительных троянов.
  • вот лог который я получил следуя инструкции. надеюсь вы поможете, готов к выполнению дальнейших инструкций...

CollectionLog-2015.08.28-22.34.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('c:\programdata\{31633bf4-a843-99b7-3163-33bf4a84efd2}\hqghumeaylnlf.exe','');
DelBHO('{89D8CE90-45B8-4FD3-B91D-55B50573B8F4}');
QuarantineFile('C:\Program Files (x86)\webbsaverr\NUMPGi8XT720i5.dll','');
DeleteFile('C:\Program Files (x86)\webbsaverr\NUMPGi8XT720i5.dll','32');
DeleteFile('c:\programdata\{31633bf4-a843-99b7-3163-33bf4a84efd2}\hqghumeaylnlf.exe','32');
DeleteFile('C:\Windows\Tasks\Superclean.job','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

 

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Ссылка на комментарий
Поделиться на другие сайты

у меня вот так выглядит https://pp.vk.me/c627327/v627327162/10869/b7wepxSoX2o.jpg

имелось ввиду newvirus@kaspersky.com ? 


Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.

NUMPGi8XT720i5.dll

Получен неизвестный файл, он будет передан в Вирусную Лабораторию.

С уважением, Лаборатория Касперского


KLAN-3089244450


что мне теперь делать? еще раз выполнить эти два скрипта и отправить логи?

Ссылка на комментарий
Поделиться на другие сайты

какоето у меня недопонимание. если вы под правилами имеете ввиду инструкцию в теме

"Порядок оформления запроса о помощи"

то хорошо, я пошел повторять "правила" по инструкции начиная с 

 Проведите проверку ПК, воспользовавшись одним из следующих продуктов:

  • Kaspersky Virus Removal Tool 2015;
  • Dr.Web CureIt!.
  •  
  •  
  • думаю, если бы вам нужны были логи то вы бы так и написали "запустите автологер и вышлите новые логи..."

вот лог

CollectionLog-2015.08.29-00.52.zip

Изменено пользователем mike 1
Ссылка на комментарий
Поделиться на другие сайты

 

 


думаю, если бы вам нужны были логи то вы бы так и написали "запустите автологер и вышлите новые логи..."
Если бы на всех форумах использовался Autologger, то тогда бы и шаблон был другой. Вполне очевидно, что на данном форуме он единственный в правилах сбора логов

 

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.
 
  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
2. Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
B92LqRQ.png
3. Нажмите кнопку Scan.
4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.
Ссылка на комментарий
Поделиться на другие сайты

AppPtoU

CouolSualECouepaOn

coupon monkey

CouPonpeaK

deal2Dealit

deaL4mea

Dealppeakk

doWWnloaditkeep

FINeeDDealSofit

graeeaotsavinngg

Instair Speed Dial

lesse2pay

MyPermissions Cleaner

Ookong  price history  more

ProSHoppper

RealdeaL

S-927M

SaleSCheckEr

savEar bboox

SaveItCoupons

SaVerADdoone

SaverProo

sAvinegteoyou

Screeny

SegmentEnhancer

SmartCooMpeAre

To Do List

Topdeeal

uTorrentControl_v6 Toolbar for IE

websavier

Wheretoget

 

удалите через Установку программ

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

 

CreateRestorePoint:
ShellIconOverlayIdentifiers: ["DropboxExt1"] -> {FB314ED9-A251-47B7-93E1-CDD82E34AF8B} =>  No File
ShellIconOverlayIdentifiers: ["DropboxExt2"] -> {FB314EDA-A251-47B7-93E1-CDD82E34AF8B} =>  No File
ShellIconOverlayIdentifiers: ["DropboxExt3"] -> {FB314EDD-A251-47B7-93E1-CDD82E34AF8B} =>  No File
ShellIconOverlayIdentifiers: ["DropboxExt4"] -> {FB314EDE-A251-47B7-93E1-CDD82E34AF8B} =>  No File
ShellIconOverlayIdentifiers: ["DropboxExt5"] -> {FB314EDB-A251-47B7-93E1-CDD82E34AF8B} =>  No File
ShellIconOverlayIdentifiers: ["DropboxExt6"] -> {FB314EDF-A251-47B7-93E1-CDD82E34AF8B} =>  No File
ShellIconOverlayIdentifiers: ["DropboxExt7"] -> {FB314EDC-A251-47B7-93E1-CDD82E34AF8B} =>  No File
ShellIconOverlayIdentifiers: ["DropboxExt8"] -> {FB314EE0-A251-47B7-93E1-CDD82E34AF8B} =>  No File
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://search.gboxapp.com/?aff=p
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = hxxp://search.gboxapp.com/?aff=p
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.sweet-page.com/web/?type=ds&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.sweet-page.com/web/?type=ds&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865&q={searchTerms}
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.sweet-page.com/?type=hp&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.sweet-page.com/?type=hp&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.sweet-page.com/web/?type=ds&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865&q={searchTerms}
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.sweet-page.com/web/?type=ds&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865&q={searchTerms}
HKU\S-1-5-21-2629768744-1100654940-2555687070-1000\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://search.gboxapp.com/?aff=p
HKU\S-1-5-21-2629768744-1100654940-2555687070-1000\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://ru.msn.com/?ocid=iehp
HKU\S-1-5-21-2629768744-1100654940-2555687070-1000\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.sweet-page.com/?type=hp&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865
SearchScopes: HKLM -> DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.sweet-page.com/web/?type=ds&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865&q={searchTerms}
SearchScopes: HKLM -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.sweet-page.com/web/?type=ds&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865&q={searchTerms}
SearchScopes: HKLM-x32 -> DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.sweet-page.com/web/?type=ds&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865&q={searchTerms}
SearchScopes: HKLM-x32 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.sweet-page.com/web/?type=ds&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865&q={searchTerms}
SearchScopes: HKU\S-1-5-21-2629768744-1100654940-2555687070-1000 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.sweet-page.com/web/?type=ds&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865&q={searchTerms}
SearchScopes: HKU\S-1-5-21-2629768744-1100654940-2555687070-1000 -> {DB4703B0-BA20-4ECB-9F64-90AFA6B9D37C} URL = hxxp://trovi.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3289075&CUI=UN32072530102073719&UM=7
BHO: webbsaverr -> {89D8CE90-45B8-4FD3-B91D-55B50573B8F4} -> C:\Program Files (x86)\webbsaverr\NUMPGi8XT720i5.x64.dll [2015-07-28] ()
FF NewTab: hxxp://www.sweet-page.com/newtab/?type=nt&ts=1408720872&from=cor&uid=PLEXTORXPX-128M5Pro_P02419100865
FF Homepage: hxxp://search.gboxapp.com/?aff=p
FF Extension: websavier - C:\Users\S1dius\AppData\Roaming\Mozilla\Firefox\Profiles\0q00z0sh.WIN-QVPKQESIDVV\Extensions\2Q@i.org [2015-07-28]
FF Extension: saver  box - C:\Users\S1dius\AppData\Roaming\Mozilla\Firefox\Profiles\0q00z0sh.WIN-QVPKQESIDVV\Extensions\9MsacDzjA@5.com [2015-07-27]
FF Extension: SavErPro - C:\Users\S1dius\AppData\Roaming\Mozilla\Firefox\Profiles\0q00z0sh.WIN-QVPKQESIDVV\Extensions\lVfMg@A.com [2015-07-27]
FF Extension: lesse2pay - C:\Users\S1dius\AppData\Roaming\Mozilla\Firefox\Profiles\0q00z0sh.WIN-QVPKQESIDVV\Extensions\N@xIsjU7P.org [2015-07-27]
FF Extension: PRoShouppeer - C:\Users\S1dius\AppData\Roaming\Mozilla\Firefox\Profiles\0q00z0sh.WIN-QVPKQESIDVV\Extensions\Oe@fmZ.org [2015-07-27]
FF Extension: webbsAver - C:\Users\S1dius\AppData\Roaming\Mozilla\Firefox\Profiles\0q00z0sh.WIN-QVPKQESIDVV\Extensions\Wmf3z9VSK@tD.com [2015-06-11]
OPR Extension: (Screeny) - C:\Users\S1dius\AppData\Roaming\Opera Software\Opera Stable\Extensions\mnjejilcobdkeaholenhgcchnelddigl [2014-08-13]
2015-08-26 19:02 - 2015-07-13 12:38 - 00000000 ____D C:\Program Files (x86)\SaverProo
2015-08-26 19:02 - 2015-07-13 12:38 - 00000000 ____D C:\Program Files (x86)\SAverPoro
2015-08-26 19:02 - 2015-06-08 19:41 - 00000000 ____D C:\Program Files (x86)\websaVer
2015-08-26 19:02 - 2014-08-13 20:39 - 00000000 ____D C:\Users\S1dius\AppData\Local\Screeny
Task: {A40E1A56-F81D-44BC-8C39-7A5B2C2817E3} - \cvc -> No File <==== ATTENTION
Reboot:

2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание, что будет выполнена перезагрузка компьютера.

Ссылка на комментарий
Поделиться на другие сайты

2 программы из списка не захотели удаляться. одна просила закрыть мой браузер и продолжить (все браузеры и скайп были закрыты) а вторая сослалась на то что какойто модуль dll Небыл найден.

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Что с проблемой?

https://pp.vk.me/c627327/v627327162/1092a/qx4nAiupM3c.jpg

изначально меню выглядит нормально

https://pp.vk.me/c627327/v627327162/10948/E-6A-oIxuiM.jpg 

но через минуту там появляется реклама... или даже вот такое 

https://pp.vk.me/c627327/v627327162/10952/lOH6OOJUsa0.jpg 

https://pp.vk.me/c627327/v627327162/10935/VvIzb3qyZB4.jpg

P.S. не знаю откроется ли у вас второй и третий скрин. 

Изменено пользователем S1dius
Ссылка на комментарий
Поделиться на другие сайты

да, через роутер. 

 

https://pp.vk.me/c627327/v627327162/1095c/oHh1Jc6aSeg.jpg 

а вот при появлении вот этой фигни еще идет и звук мужика котоырй рассказывает как в лотерею выиграть и я не знаю как его заткнуть... 


модем зюксель кенетик филд литл 2

Ссылка на комментарий
Поделиться на другие сайты

Сделайте аппаратный сброс настроек роутера, введите правильные настройки.

Смените пароль к настройкам на более сложный.

Очистите куки и кэш браузеров, перезагрузитесь.

 

Проверьте проблему

Ссылка на комментарий
Поделиться на другие сайты

Дай бог вам здоровья, сделал сброс настроек. все решилось вроде, пока что банеры не появлялись. 

 

скажите, если вирус засел в роутер то как это предупредить в дальнейшем?

 

и те программы которые я удалял через диспетчер это были шпионы/вирусы? 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Couita
      Автор Couita
      Здравствуйте! Появилось данная плашка, как ее скрыть? раздражает сильно
       

    • KL FC Bot
      Автор KL FC Bot
      За X (ex-Twitter) уже давно и прочно закрепилась слава основного источника криптоскама, который активно продвигается в соцсети от лица взломанных или фейковых аккаунтов знаменитостей и крупных компаний. Тем временем платформы Instagram*, Facebook* и WhatsApp, принадлежащие вездесущей Meta**, зарабатывают похожую репутацию в другой категории — инвестиционного мошенничества с дипфейками.
      Преступники активно используют ИИ-инструменты для создания поддельных видео с людьми, которые обладают репутацией в финансовой сфере, — от известных экономистов и телеведущих до глав правительств. Затем злоумышленники продвигают такие видео в соцсетях с помощью рекламы. В этом посте рассказываем, как устроены эти схемы, куда попадают жертвы после просмотра таких видео, какую роль в них играет WhatsApp — и как не попасться на удочку мошенников.
      Instagram*, дипфейки и WhatsApp: инвестиционное мошенничество в Канаде
      Чтобы разобраться в том, как это все работает, мы начнем с недавней мошеннической кампании, нацеленной на клиентов канадских банков. В качестве первого шага злоумышленники запустили рекламу в Instagram* от имени BMO Belski.
      Аббревиатура BMO использована осознанно: у пользователей из Канады она устойчиво ассоциируется со старейшим банком страны, Bank of Montreal (Банк Монреаля). Упоминание фамилии Бельски также неслучайно: Брайан Бельски является главным инвестиционным стратегом BMO и руководителем группы инвестиционной стратегии банка.
      В рекламе от лица BMO Belski демонстрируются сгенерированные ИИ дипфейк‑видео с участием самого Бельски, в которых пользователям предлагают присоединиться к «приватной инвестиционной группе в WhatsApp». Расчет преступников состоит в том, что невнимательный канадский пользователь поверит в то, что ему предлагают получить достоверные финансовые и инвестиционные рекомендации от признанного эксперта, — и побежит общаться с мошенниками в WhatsApp.
      Так выглядит реклама мошеннического инвестиционного клуба с дипфейком Брайана Бельски в Instagram*: пользователей убеждают присоединиться к приватной группе в WhatsApp. Источник
      Интересная деталь — у аккаунта BMO Belski, распространявшего эту рекламу в Instagram*, вообще не было профиля в этой социальной сети. Реклама запускалась через страницу BMO Belski в Facebook* — компания Meta**, владеющая обеими социальными сетями, позволяет запускать рекламу в Instagram*, используя только бизнес‑страницу в Facebook*, без необходимости создавать отдельный аккаунт в Instagram*.
       
      View the full article
    • RussiaRuleZzZ
      Автор RussiaRuleZzZ
      Здравствуйте.
       
      Windows 10 x64.
      FireFox стал открывать странички с различной рекламой, игр, казино и т.д. В том числе странички на ХХХ сайты. Рандомно.
      Скан др. Веб показал вредоносные файлы, они были удалены. НО это было сделано до обращения, поэтому информация не сохранена, что там было. ЭТо не помогло, проблема осталась.
      Изначально стоит КИС с лицензией, но судя по всему он не предотвратил попадание какого-то вируса рекламы.
       
      Прикладываю CollectionLog-2020.05.16-13.23.zip
      Заранее спасибо.
      CollectionLog-2020.05.16-13.23.zip
    • ns.rassvet
      Автор ns.rassvet
      При включении ПК, всегда открывается страница с незагружаемым сайтом, а так же появился банер с погодой в правом нижнем углу, который не могу убрать. Посмотрите пожалуйста логи, буду очень благодарен.

      DESKTOP-OEHJQIP_2025-01-24_18-22-48_v4.13.7z
    • ДмитрийКасперскийКлуб
      Автор ДмитрийКасперскийКлуб
      При запуске ноутбука открывается бразуер с ссылкой на рекламу, так же после перезапуска бывает сворачивается полноэкранное приложение, будто что-то на фоне начинает выполняться на секунду, что сворачивает активное приложение. После анализа CureIt был обнаружен и вылечен троян trojan starter 7691. Подозреваю, что могло начаться после использования zapret-discord-youtube архива (уже удалил его).
      Заранее большое спасибо за помощь!
      CollectionLog-2024.12.16-13.39.zip
×
×
  • Создать...