Перейти к содержанию

Избавиться от подмены ярлыков браузеров и рекламы


Рекомендуемые сообщения

Опубликовано (изменено)

Здравствуйте.
Компьютер новый. С недавних пор с Интернета посадили (увы) заразы: ярлыки браузеров (Хром, Опера) подменены на какие-то bat-файлы. Надоедала реклама. Почистили только что AdwCleaner'ом и MBAM'ом. Каждая из них нашла кучу заразы. А Kaspersky Endpoint Security (работает под KSC) тоже две активные угрозы внезапно нашел по ходу этих чисток. Пока вручную выставили ярлыки от браузеров на Рабочий Стол (от расположений файлов запуска Хрома и Оперы), но боязно работать: опять подменит возможно всё ещё сидящая зараза наши ярлыки. Спасибо. Логи Autologger'а ниже.

CollectionLog-2016.02.25-14.02.zip

На данный момент браузеры не переустанавливали. Что интересно, история не затронула так же ранее установленный браузер Maxthon.

Изменено пользователем Рябов
Опубликовано

Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):
 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFileF('C:\Users\Student\AppData\Roaming\Micron', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('C:\Users\Student\AppData\Roaming\IgebFeyfdi\Choiraa.exe','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk','');
 QuarantineFile('C:\ProgramData\gZVZXNc\agjIwYiRmv0.bat', '');
 QuarantineFile('C:\ProgramData\ZkdwImdDJU\rYqAZCBH5.bat', '');
 QuarantineFile('C:\PROGRA~1\GROOVE~1\Ropjic.bat', '');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Micron\mtop.exe', '');
 ExecuteFile('schtasks.exe', '/delete /TN "Arocivhh" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Windows Media Sharing" /F', 0, 15000, true);
 DeleteFile('C:\ProgramData\gZVZXNc\agjIwYiRmv0.bat', '32');
 DeleteFile('C:\ProgramData\ZkdwImdDJU\rYqAZCBH5.bat', '32');
 DeleteFile('C:\PROGRA~1\GROOVE~1\Ropjic.bat', '32');
 DeleteFile('C:\Users\Student\AppData\Roaming\Micron\mtop.exe', '32');
 DeleteFile('C:\Users\Student\AppData\Roaming\IgebFeyfdi\Choiraa.exe','32');
 DeleteService('Ofimi');
 DeleteFileMask('C:\Users\Student\AppData\Roaming\Micron', '*', true);
 DeleteDirectory('C:\Users\Student\AppData\Roaming\Micron');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)


Файл CheckBrowserLnk.log
из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
  • Согласен 1
Опубликовано (изменено)

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
.............
end.

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • ...............
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.
  • Прикрепите отчет к своему следующему сообщению.

 

Скрипт выполнили. Рекламы, вроде, нет больше.

Карантин отправили в лабораторию.

Остальные логи здесь: ClearLNK-29.02.2016_13-50.log AdwCleanerS1.txt

Изменено пользователем Рябов
Опубликовано

1.

  • Запустите повторно AdwCleaner (by Xplode) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню "Options" ("Настройки") отметьте дополнительно:
    • Сброс политик IE
    • Сброс политик Chrome
  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C1].txt.
  • Прикрепите отчет к своему следующему сообщению

Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.


2.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...