Перейти к содержанию

Избавиться от подмены ярлыков браузеров и рекламы


Рябов

Рекомендуемые сообщения

Здравствуйте.
Компьютер новый. С недавних пор с Интернета посадили (увы) заразы: ярлыки браузеров (Хром, Опера) подменены на какие-то bat-файлы. Надоедала реклама. Почистили только что AdwCleaner'ом и MBAM'ом. Каждая из них нашла кучу заразы. А Kaspersky Endpoint Security (работает под KSC) тоже две активные угрозы внезапно нашел по ходу этих чисток. Пока вручную выставили ярлыки от браузеров на Рабочий Стол (от расположений файлов запуска Хрома и Оперы), но боязно работать: опять подменит возможно всё ещё сидящая зараза наши ярлыки. Спасибо. Логи Autologger'а ниже.

CollectionLog-2016.02.25-14.02.zip

На данный момент браузеры не переустанавливали. Что интересно, история не затронула так же ранее установленный браузер Maxthon.

Изменено пользователем Рябов
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):
 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFileF('C:\Users\Student\AppData\Roaming\Micron', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('C:\Users\Student\AppData\Roaming\IgebFeyfdi\Choiraa.exe','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk','');
 QuarantineFile('C:\ProgramData\gZVZXNc\agjIwYiRmv0.bat', '');
 QuarantineFile('C:\ProgramData\ZkdwImdDJU\rYqAZCBH5.bat', '');
 QuarantineFile('C:\PROGRA~1\GROOVE~1\Ropjic.bat', '');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Micron\mtop.exe', '');
 ExecuteFile('schtasks.exe', '/delete /TN "Arocivhh" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Windows Media Sharing" /F', 0, 15000, true);
 DeleteFile('C:\ProgramData\gZVZXNc\agjIwYiRmv0.bat', '32');
 DeleteFile('C:\ProgramData\ZkdwImdDJU\rYqAZCBH5.bat', '32');
 DeleteFile('C:\PROGRA~1\GROOVE~1\Ropjic.bat', '32');
 DeleteFile('C:\Users\Student\AppData\Roaming\Micron\mtop.exe', '32');
 DeleteFile('C:\Users\Student\AppData\Roaming\IgebFeyfdi\Choiraa.exe','32');
 DeleteService('Ofimi');
 DeleteFileMask('C:\Users\Student\AppData\Roaming\Micron', '*', true);
 DeleteDirectory('C:\Users\Student\AppData\Roaming\Micron');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)


Файл CheckBrowserLnk.log
из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
.............
end.

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • ...............
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.
  • Прикрепите отчет к своему следующему сообщению.

 

Скрипт выполнили. Рекламы, вроде, нет больше.

Карантин отправили в лабораторию.

Остальные логи здесь: ClearLNK-29.02.2016_13-50.log AdwCleanerS1.txt

Изменено пользователем Рябов
Ссылка на комментарий
Поделиться на другие сайты

1.

  • Запустите повторно AdwCleaner (by Xplode) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню "Options" ("Настройки") отметьте дополнительно:
    • Сброс политик IE
    • Сброс политик Chrome
  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C1].txt.
  • Прикрепите отчет к своему следующему сообщению

Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.


2.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • gennadij-zaripov
      От gennadij-zaripov
      После сегодняшнего обновления 11 винды пропали все ярлыки и иконки, остались только названия, также не открывается диспетчер задач свойства диска. Может ещё что-то, это первое, на что обратил внимание после обновления и перезагрузки. Команду sfc /scannow выполнил. Всё в порядке. Кэш иконок скидывал.
       

    • Ant666
      От Ant666
      Запускается браузер после загрузки Windows.
      CollectionLog-2024.11.17-18.43.zip
    • 123343545646
      От 123343545646
      Здравствуйте. Запускается браузер при загрузке Windows.
      CollectionLog-2024.10.18-20.36.zip
    • John-80
      От John-80
      Добрый день.
      Во время работы, при переходе на некоторые страницы в браузере (яндекс браузер для организаций) происходит переадресация на страницу sweetgain.top
      Проверка машины антивирусом ничего не дает. Собран лог-файл... можете подсказать как удалить лишнее?
      avz_log.txt
    • Andrei93
      От Andrei93
      Здравствуйте. По какой-то причине Яндекс браузер блокируется Kasperskiy Security для Windows Server: 11.0.1.897. Определил отключением службы KAVFS.
      В событиях windows - Kasperskiy event log и Kasperskiy Security ни каких событий нет.
       
      Со стороны сервера отчет показывает, что ни каких проблем нет.
       
      Как понять, в чем проблема ? Как устранить ? Если решается только путем исключения, можете ли Вы подсказать как это сделать ?
       
×
×
  • Создать...