Перейти к содержанию

Избавиться от подмены ярлыков браузеров и рекламы


Рябов

Рекомендуемые сообщения

Здравствуйте.
Компьютер новый. С недавних пор с Интернета посадили (увы) заразы: ярлыки браузеров (Хром, Опера) подменены на какие-то bat-файлы. Надоедала реклама. Почистили только что AdwCleaner'ом и MBAM'ом. Каждая из них нашла кучу заразы. А Kaspersky Endpoint Security (работает под KSC) тоже две активные угрозы внезапно нашел по ходу этих чисток. Пока вручную выставили ярлыки от браузеров на Рабочий Стол (от расположений файлов запуска Хрома и Оперы), но боязно работать: опять подменит возможно всё ещё сидящая зараза наши ярлыки. Спасибо. Логи Autologger'а ниже.

CollectionLog-2016.02.25-14.02.zip

На данный момент браузеры не переустанавливали. Что интересно, история не затронула так же ранее установленный браузер Maxthon.

Изменено пользователем Рябов
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):
 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFileF('C:\Users\Student\AppData\Roaming\Micron', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('C:\Users\Student\AppData\Roaming\IgebFeyfdi\Choiraa.exe','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk','');
 QuarantineFile('C:\ProgramData\gZVZXNc\agjIwYiRmv0.bat', '');
 QuarantineFile('C:\ProgramData\ZkdwImdDJU\rYqAZCBH5.bat', '');
 QuarantineFile('C:\PROGRA~1\GROOVE~1\Ropjic.bat', '');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Micron\mtop.exe', '');
 ExecuteFile('schtasks.exe', '/delete /TN "Arocivhh" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Windows Media Sharing" /F', 0, 15000, true);
 DeleteFile('C:\ProgramData\gZVZXNc\agjIwYiRmv0.bat', '32');
 DeleteFile('C:\ProgramData\ZkdwImdDJU\rYqAZCBH5.bat', '32');
 DeleteFile('C:\PROGRA~1\GROOVE~1\Ropjic.bat', '32');
 DeleteFile('C:\Users\Student\AppData\Roaming\Micron\mtop.exe', '32');
 DeleteFile('C:\Users\Student\AppData\Roaming\IgebFeyfdi\Choiraa.exe','32');
 DeleteService('Ofimi');
 DeleteFileMask('C:\Users\Student\AppData\Roaming\Micron', '*', true);
 DeleteDirectory('C:\Users\Student\AppData\Roaming\Micron');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)


Файл CheckBrowserLnk.log
из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
.............
end.

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • ...............
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.
  • Прикрепите отчет к своему следующему сообщению.

 

Скрипт выполнили. Рекламы, вроде, нет больше.

Карантин отправили в лабораторию.

Остальные логи здесь: ClearLNK-29.02.2016_13-50.log AdwCleanerS1.txt

Изменено пользователем Рябов
Ссылка на комментарий
Поделиться на другие сайты

1.

  • Запустите повторно AdwCleaner (by Xplode) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню "Options" ("Настройки") отметьте дополнительно:
    • Сброс политик IE
    • Сброс политик Chrome
  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C1].txt.
  • Прикрепите отчет к своему следующему сообщению

Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.


2.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Smorodina
      Автор Smorodina
      сканировал drweb cureit- обнаружил - вылечить не смог.
      помогите пож-та решить проблему: комп жестко тормозит - вентиллятор охлаждения крутится постоянно
       

    • Couita
      Автор Couita
      Здравствуйте! Появилось данная плашка, как ее скрыть? раздражает сильно
       

    • Андрей 1971
      Автор Андрей 1971
      Добрый вечер.
      При наборе текста в ворд, эксель, запросе в интернет происходит  автозамена буквы/цифры на сочетание букв. Суммарно по двум цифрам и четырем буквам. Пример:
      Вместо и - "0ыст ", вместо р - "жмюоб", вместо ш - "пл.ьв", вместо г - "нжщ"
      Замена цифры семь на "ех9дэ", восемь на "\6=0зъ"
       
      Dr.Web CureIt проблему не устранил.
      При открытии программы несколько знаков печатает как положено, потом опять подмена знаков.
       
      Похоже, дети, когда играли, скачали плагин. В Автозагрузке не выявил. Драйвер клавиатуры обновил."
       
      Если кто-то сталкивался, подскажите как исправить. Обязательно ли переустанавливать систему.
       
      С уважением, Андрей.
       
    • Богдан_1982
      Автор Богдан_1982
      После установки  виндовс 7 я обнаружил что ярлыки размещены как попало и не упорядочиваются  по логике, как было в ХР.  Я спрашивал как решить проблему в мейл ру, разумеется нечего полезного кроме "нажми упорядочить значки и выбери как тебе надо" я не получил. Тоже самое и в виндовс 10. Да прошло много лет и я опять психанул. зачем мне рабочий стол если на нем нечего не могу найти.
       
      Что б не пояснять, что не правильно я просто сделал скрин где отобразил латиницу красными а кирилицу зелеными, проблем сразу видна.
       
      Надо сделать так, что б было по нормальному. Я уверен с этой проблемой кто то сталкивался и устранил .
       
      Спасибо.

    • korenis
      Автор korenis
      Скачал установщик адоб премьера с левого сайта, в итоге появился вирус, который закрывает браузер и устанавливает расширение. Антивирусы удаляют эти расширения, но при следующем запуске браузера всё возвращается. Логи и фото прикрепляю.CollectionLog-2025.07.02-12.07.zip
×
×
  • Создать...