Перейти к содержанию

В chrome периодично открываются вкладки


andyDufresne

Рекомендуемые сообщения

Здравствуйте, Google Chrome браузер живет своей собственной жизнью. Постоянно открываются вкладки на неизвестные ресурсы, периодично запускается сам по себе. Так же сами по себе загружаются неизвестные приложения, типа IObit.

CollectionLog-2015.09.17-03.40.zip

Ссылка на комментарий
Поделиться на другие сайты

Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
 
Если у вас похожая проблема - создайте тему в разделе Уничтожение вирусов и выполните Правила оформления запроса о помощи.
 
Здравствуйте! 
 
 
Важно! на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 
begin
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 QuarantineFile('C:\Users\SamsunG\AppData\Roaming\daemon.exe','');
 DeleteFile('C:\Users\SamsunG\AppData\Roaming\daemon.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Daemon');
ExecuteSysClean;
RebootWindows(true);
end. 
 
Внимание! Будет выполнена перезагрузка компьютера. После перезагрузки компьютера выполните скрипт в АВЗ:
 
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
 
quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com.
1. В заголовке письма напишите "Запрос на исследование вредоносного файла".
2. В письме напишите "Выполняется запрос хэлпера".
3. Прикрепите файл карантина и нажмите "Отправить"
4. Полученный ответ сообщите здесь (с указанием номера KLAN)
 

 

  • Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе.
  • Распакуйте архив с утилитой в отдельную папку.
  • Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке
 
move.gif
 
  • Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.
  • Прикрепите этот отчет к своему следующему сообщению.
 
 
 
Сделайте новые логи Автологгером. 
 
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Re: Запрос на исследование вредоносного файла [KLAN-3145005259]

Hello,

This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed.

daemon.exe

An unknown file has been received. It will be sent to the Virus Lab.

Best Regards, Kaspersky Lab

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700  http://www.kaspersky.com http://www.viruslist.com"


А что насчет IObit? я вижу его процесс до сих пор вертится...

ClearLNK-17.09.2015_15-00.log

CollectionLog-2015.09.17-15.14.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Убедитесь, что под окном Optional Scan отмечены "List BCD", "Driver MD5" и "90 Days Files".

Нажмите кнопку Scan.

После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.

Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.


3munStB.png
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
 

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  No File
GroupPolicy: Restriction - Chrome <======= ATTENTION
GroupPolicy-x32: Restriction - Chrome <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.mystartsearch.com/web/?type=ds&ts=1415441539&from=sky&uid=SAMSUNGXMZMTD128HAFV-000_S15MNYBD712436&q={searchTerms}
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.mystartsearch.com/?type=hp&ts=1415441539&from=sky&uid=SAMSUNGXMZMTD128HAFV-000_S15MNYBD712436
HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Main,Default_Page_URL = 
HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.mystartsearch.com/web/?type=ds&ts=1415441539&from=sky&uid=SAMSUNGXMZMTD128HAFV-000_S15MNYBD712436&q={searchTerms}
URLSearchHook: HKU\S-1-5-21-2691138961-148959096-3972841474-1001 - (No Name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} - No File
SearchScopes: HKLM -> DefaultScope {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.mystartsearch.com/web/?type=ds&ts=1415441539&from=sky&uid=SAMSUNGXMZMTD128HAFV-000_S15MNYBD712436&q={searchTerms}
SearchScopes: HKLM -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.mystartsearch.com/web/?type=ds&ts=1415441539&from=sky&uid=SAMSUNGXMZMTD128HAFV-000_S15MNYBD712436&q={searchTerms}
SearchScopes: HKLM-x32 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.mystartsearch.com/web/?type=ds&ts=1415441539&from=sky&uid=SAMSUNGXMZMTD128HAFV-000_S15MNYBD712436&q={searchTerms}
SearchScopes: HKU\S-1-5-21-2691138961-148959096-3972841474-1001 -> 99BE46EEBD1DE49838CA3FBEE67E8787 URL = hxxp://yamdex.net/?searchid=1&l10n=ru&fromsearch=1&imsid=c5a879a9e1b8f7a9b4d2c8103f88beef&text={searchTerms}
SearchScopes: HKU\S-1-5-21-2691138961-148959096-3972841474-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3C} URL = hxxp://smartsputnik.ru/?ri=1&uid=25d1895e2f195f51fb508b1230419867&q={searchTerms}
SearchScopes: HKU\S-1-5-21-2691138961-148959096-3972841474-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3D} URL = hxxp://smartsputnik.ru/?ri=1&uid=25d1895e2f195f51fb508b1230419867&q=
SearchScopes: HKU\S-1-5-21-2691138961-148959096-3972841474-1001 -> {33BB0A4E-99AF-4226-BDF6-49120163DE86} URL = hxxp://www.mystartsearch.com/web/?type=ds&ts=1415441539&from=sky&uid=SAMSUNGXMZMTD128HAFV-000_S15MNYBD712436&q={searchTerms}
BHO-x32: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} ->  No File
Toolbar: HKU\S-1-5-21-2691138961-148959096-3972841474-1001 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
StartMenuInternet: IEXPLORE.EXE - C:\Program Files\Internet Explorer\iexplore.exe hxxp://www.mystartsearch.com/?type=sc&ts=1415441539&from=sky&uid=SAMSUNGXMZMTD128HAFV-000_S15MNYBD712436
CHR Extension: (Платежная система Интернет-магазина Chrome) - C:\Users\SamsunG\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2014-05-20]
CHR Extension: (Домашняя страница Mail.Ru) - C:\Users\SamsunG\AppData\Local\Google\Chrome\User Data\Default\Extensions\ofdgafmdegfkhfdfkmllfefmcmcjllec [2015-09-16]
CHR HKLM-x32\...\Chrome\Extension: [aminlpmkfcdibgpgfajlgnamicjckkjf] - hxxp://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [dhhejlifdlcgcmogbggeomfodgklfaem] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [hhjmihalfdochhinhfogciaafppfgpjj] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [ilamgbdaebkbpkkmfmmfbnaamkhijdek] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [imkmhbbgjgkbkpajmnfeebdodfcelmdm] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [jdkihdhlegcdggknokfekoemkjjnjhgi] - hxxp://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [mofcklffffgbdgnoipdokcclbhomkpie] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [ofdgafmdegfkhfdfkmllfefmcmcjllec] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [pnooffjhclkocplopffdbcdghmiffhji] - hxxps://clients2.google.com/service/update2/crx
OPR StartupUrls: "hxxp://www.yandex.ru/?win=146&clid=2041421"]},"browser":{"show_home_button":true},"extensions":{"settings":{"dcnopnlodagacagplbnimfokkomdhnio":{"ack_external":true,"exclude_from_sideload_wipeout":true,"active_permissions":{"api":["tabs"],"explicit_host":["hxxp://*/*","hxxps://*/*"],"manifest_permissions":[],"scriptable_host":["hxxp://*/*","hxxps://*/*"]},"content_settings":[],"creation_flags":9,"events":[],"from_bookmark":false,"from_webstore":true,"granted_permissions":{"api":["plugin","tabs"],"explicit_host":["hxxp://*/*","hxxps://*/*"],"manifest_permissions":[],"scriptable_host":["hxxp://*/*","hxxps://*/*"]},"incognito_content_settings":[],"incognito_preferences":[],"initial_keybindings_set":true,"install_time":"13054746338991250","lastpingday":"13054746338991250","location":1,"manifest":{"name":"Ultimate Discounter","short_name":"UDiscounter","version":"12.19","author":"Иванов Денис","default_locale":"ru","description":"Благодаря данному расширению Вы узнаете обо всех скидках и акциях первым!","manifest_version":2,"icons":{"48":"images/icon48x48.png","128":"images/icon128x128.png"},"background":{"page":"background/index.html"},"page_action":{"default_title":"Ultimate Discounter :: Кликните для просмотра текущих акций","default_popup":"popup/index.html"},"content_scripts":[{"matches":["hxxp://*/*","hxxps://*/*"],"run_at":"document_start","js":["content/content.sj"]}],"options_page":"settings/index.html","permissions":["hxxp://*/*","hxxps://*/*","tabs"],"plugins":[{"path":"plugin\\npultimatediscounter.pll","public":false}],"key":"MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA2Emi6aBFBpz1VTHl35QQqFQ57cTDAMOwjUs/4mkG/xjnoBnc96xKA81MFWImPLEGghnp8Zx0gBcHO6N9jLy0xokulG+WviBFeQuLuSUDWNP+w5vwqLQ2NCagLfjNp23RlTqJ9SWfLTBHCstXCTA4pDBiWEqo8LdmcMCNLGek3ckusQC4wFgVoNNC8sSO/kxCXP0Z+1VF4eQtsca4dF5t1FjTbATuxjVKaKrNVbTJeo1ZoEhmA6kI095l3eTWyWiKNA8r+584enN7D18PVCOK7sFg65A+EKicKmmsTCYoDYpEKqnLbiT9mdDqdOiwode8ECF7LPiJCjAU3j5pb6q3+wIDAQAB","update_url":"hxxps://extension-updates.opera.com/api/omaha/update/"},"page_ordinal":"n","path":"dcnopnlodagacagplbnimfokkomdhnio\\12.19_0","preferences":[],"regular_only_preferences":[
OPR Extension: (Ultimate Discounter) - C:\Users\SamsunG\AppData\Roaming\Opera Software\Opera Stable\Extensions\dcnopnlodagacagplbnimfokkomdhnio [2014-11-10]
2015-09-16 21:50 - 2015-09-16 21:50 - 00000000 ____D C:\ProgramData\{BAF091CA-86C4-4627-ADA1-897E2621C1B0}
2015-09-13 21:37 - 2015-09-14 15:37 - 00000258 __RSH C:\ProgramData\ntuser.pol
2015-09-13 21:37 - 2015-09-13 21:37 - 00000008 __RSH C:\Users\SamsunG\ntuser.pol
EmptyTemp:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 
 
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Спасибо. Проблема с самоткрывающимися закладками решена.  Но, iObitLuncher.exe остался, из программы и компоненты удалил, но процесс все равно запускается, боюсь что опять устанавливать сам себя начнет. Так же не могу удалить AVG Web TuneUp

Ссылка на комментарий
Поделиться на другие сайты

ВНИМАНИЕ! Данный скрипт написан специально для этого пользователя, использование его на другом компьютере может привести к неработоспособности Windows!
 

 

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
CreateRestorePoint:
CloseProcesses:
HKLM-x32\...\Run: [vProt] => C:\Program Files (x86)\AVG Web TuneUp\vprot.exe [3175312 2015-08-26] ()
C:\Program Files (x86)\AVG Web TuneUp
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.mystartsearch.com/?type=hp&ts=1415441539&from=sky&uid=SAMSUNGXMZMTD128HAFV-000_S15MNYBD712436
SearchScopes: HKU\S-1-5-21-2691138961-148959096-3972841474-1001 -> {95B7759C-8C7F-4BF1-B163-73684A933233} URL = hxxps://mysearch.avg.com/search?cid={998C9115-C81F-4F9A-AE8D-C00A1AE6F96B}&mid=9dab36747ddd47d29d28999b624ae469-74ac12a06a60d8f0824f9ce35d8a677392b66f29&lang=ru&ds=AVG&coid=avgtbavg&cmpid=0715tb&pr=fr&d=2014-11-10 00:34:00&v=4.1.4.948&pid=wtu&sg=&sap=dsp&q={searchTerms}
BHO: ExplorerWnd Helper -> {10921475-03CE-4E04-90CE-E2E7EF20C814} -> C:\Program Files (x86)\IObit\IObit Uninstaller\UninstallExplorer64.dll No File
Handler-x32: viprotocol - {B658800C-F66E-4EF3-AB85-6C0C227862A9} - C:\Program Files (x86)\Common Files\AVG Secure Search\ViProtocolInstaller\18.3.0\ViProtocol.dll [2015-06-22] (AVG Secure Search)
FF Plugin-x32: @avg.com/AVG SiteSafety plugin,version=11.0.0.1,application/x-avg-sitesafety-plugin -> C:\Program Files (x86)\Common Files\AVG Secure Search\SiteSafetyInstaller\40.1.6\\npsitesafety.dll [No File]
2015-09-17 21:24 - 2015-09-17 21:24 - 00000008 __RSH C:\ProgramData\ntuser.pol
2015-09-17 13:33 - 2015-09-17 13:33 - 00000000 ____D C:\ProgramData\{2ACB8283-3DA0-4D9A-8EC6-CE39EEA98C97}
2015-09-16 21:56 - 2015-09-16 21:56 - 00000000 ____D C:\ProgramDataIObit
2015-09-16 21:54 - 2015-09-16 21:58 - 00000000 ____D C:\Users\SamsunG\AppData\Roaming\Obnovi Soft
2015-09-16 21:52 - 2015-09-16 21:52 - 00000178 _____ C:\Users\SamsunG\Desktop\Искать в Интернете.url
2015-09-16 21:52 - 2015-09-16 21:52 - 00000000 ____D C:\windows\SysWOW64\MailProducts
2015-09-16 21:50 - 2015-09-16 21:57 - 00000000 ____D C:\ProgramData\ProductData
2015-09-16 21:50 - 2015-09-16 21:57 - 00000000 ____D C:\ProgramData\IObit
2015-09-16 21:54 - 2015-09-16 21:54 - 00000000 ____D C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Обнови Софт
2015-09-16 21:49 - 2015-09-16 21:56 - 00000000 ____D C:\Program Files (x86)\IObit
2015-09-16 21:49 - 2015-09-16 21:54 - 00000000 ____D C:\Users\SamsunG\AppData\Roaming\IObit
Task: {735978CD-A933-4F56-9FEA-3CDFB2ED9213} - System32\Tasks\Open Chrome => Chrome.exe --new-window toolbar.avg.com/ch-uninstall?cid={998C9115-C81F-4F9A-AE8D-C00A1AE6F96B}&mid=9dab36747ddd47d29d28999b624ae469-74ac12a06a60d8f0824f9ce35d8a677392b66f29&lang=ru&ds=AVG&coid=avgtbavg&cmpid=&pr=fr&d=&v=4.0.0.19&pid=wtu&sg=
Task: C:\windows\Tasks\Open Chrome.job => c:\program files (x86)\Google\Chrome\Application\chrome.exe?--new-window toolbar.avg.com/
EmptyTemp:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
 
 
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Краб
      От Краб
      Заметил что у каждого браузера есть своя тема, а у Chrome нету.
      Обсуждаем тут
       
    • Sapfira
      От Sapfira
      В общем, такая ситуация. Открываю, допустим, сбербанк-онлайн через безопасные платежи, в первый раз открывается всё нормально, но если закрыть браузер и попытаться снова открыть, то он уже не открывается (тыкаешь на ссылку в безопасных платежах и ничего не происходит). Помогает выход из системы или перезагрузка компьютера.
      У всех так?
    • Bercolitt
      От Bercolitt
      Если попытаться зайти в свой почтовый ящик mail.yandex через аккаунт с неправильным паролем, форма входа в аккаунт начинает быстро моргаться не реагируя на команды управление. Такое впечатление, что идет подбор пароля в автоматическом режиме. После перезагрузки закладки браузера,  учетная запись  ящика  блокируется.
      Если в приложении Kaspersky Password Manager с одним почтовым сервером связаны несколько учетных записей, то выбрать конкретную учетную запись для переходла не получается. Видишь одну учетную запись, а улетает совсем по другой.
    • KL FC Bot
      От KL FC Bot
      Сразу после католического Рождества стало известно о многоэтапной атаке на разработчиков популярных расширений Google Chrome. Самой известной целью по иронии судьбы стало ИБ-расширение от компании Cyberhaven, скомпрометированное прямо перед праздниками (о таких рисках мы предупреждали). По мере расследования инцидента список пополнился как минимум 35 популярными расширениями с суммарным числом установок 2,5 млн копий. Целью злоумышленников является похищение данных из браузеров пользователей, которые установили троянизированные обновления расширений. В ходе данной кампании преступники фокусировались на похищении учетных данных от сервисов Meta* с целью компрометации чужих бизнес-аккаунтов и запуска своей рекламы за чужой счет. Но, в теории, вредоносные расширения позволяют похищать и другие данные из браузера. Рассказываем о том, как устроена атака и какие меры принять для защиты на разных ее этапах.
      Атака на разработчиков: злоупотребление OAuth
      Чтобы внедрить троянскую функциональность в популярные расширения Chrome, преступники разработали оригинальную систему фишинга. Они рассылают разработчикам письма, замаскированные под стандартные оповещения Google о том, что расширение нарушает политики Chrome Web Store и его описание необходимо скорректировать. Текст и верстка сообщения хорошо мимикрируют под типовые аналогичные письма Google, поэтому для жертвы письмо выглядит убедительно. Более того, во многих случаях письмо отправляется с домена, специально зарегистрированного для атаки на конкретное расширение и содержащего название расширения прямо в имени домена.
      Клик по ссылке в письме приводит на легитимную страницу аутентификации Google. Пройдя ее, разработчик видит еще один стандартный экран Google, предлагающий авторизоваться по OAuth в приложении Privacy Policy Extension и в рамках входа в это приложение дать ему определенные права. Эта стандартная процедура проходит на легитимных страницах Google, только приложение Privacy Policy Extension запрашивает права на публикацию расширений в Web Store. Если разработчик дает такое разрешение, то авторы Privacy Policy Extension получают возможность публикации обновлений в Web Store от лица жертвы.
      В данном случае атакующие не крадут пароль и другие реквизиты доступа разработчика, не обходят MFA. Они просто злоупотребляют системой Google по делегированию прав, чтобы выманить у разработчика разрешение на обновление его расширения. Судя по длинному списку зарегистрированных злоумышленниками доменов, они пытались атаковать гораздо больше, чем 35 расширений. В тех случаях, когда атака проходила успешно, они выпускали обновленную версию расширения, добавляя в него два файла, ответственные за кражу куки-файлов и других данных Facebook** (worker.js и content.js).
       
      View the full article
    • xSmashQQQ
      От xSmashQQQ
      Добрый вечер.
      Прошу помощи.
      Я захотел проверить свойства системы и зашел в панель управления-система. У меня она не открылась и я решил попробовать. Этот компьютер-свойства. Опять не открылось. Я попробовал вводить sfc /scannow, вроде что то исправила, но опять ничего не открылось, компьютер перезапускал. Мне нужна ваша помощь. Заранее спасибо
×
×
  • Создать...