Перейти к содержанию

Избавиться от подмены ярлыков браузеров и рекламы


Рябов

Рекомендуемые сообщения

Здравствуйте.
Компьютер новый. С недавних пор с Интернета посадили (увы) заразы: ярлыки браузеров (Хром, Опера) подменены на какие-то bat-файлы. Надоедала реклама. Почистили только что AdwCleaner'ом и MBAM'ом. Каждая из них нашла кучу заразы. А Kaspersky Endpoint Security (работает под KSC) тоже две активные угрозы внезапно нашел по ходу этих чисток. Пока вручную выставили ярлыки от браузеров на Рабочий Стол (от расположений файлов запуска Хрома и Оперы), но боязно работать: опять подменит возможно всё ещё сидящая зараза наши ярлыки. Спасибо. Логи Autologger'а ниже.

CollectionLog-2016.02.25-14.02.zip

На данный момент браузеры не переустанавливали. Что интересно, история не затронула так же ранее установленный браузер Maxthon.

Изменено пользователем Рябов
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в AVZ (Файл - Выполнить скрипт):
 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFileF('C:\Users\Student\AppData\Roaming\Micron', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('C:\Users\Student\AppData\Roaming\IgebFeyfdi\Choiraa.exe','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk','');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk','');
 QuarantineFile('C:\ProgramData\gZVZXNc\agjIwYiRmv0.bat', '');
 QuarantineFile('C:\ProgramData\ZkdwImdDJU\rYqAZCBH5.bat', '');
 QuarantineFile('C:\PROGRA~1\GROOVE~1\Ropjic.bat', '');
 QuarantineFile('C:\Users\Student\AppData\Roaming\Micron\mtop.exe', '');
 ExecuteFile('schtasks.exe', '/delete /TN "Arocivhh" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Windows Media Sharing" /F', 0, 15000, true);
 DeleteFile('C:\ProgramData\gZVZXNc\agjIwYiRmv0.bat', '32');
 DeleteFile('C:\ProgramData\ZkdwImdDJU\rYqAZCBH5.bat', '32');
 DeleteFile('C:\PROGRA~1\GROOVE~1\Ropjic.bat', '32');
 DeleteFile('C:\Users\Student\AppData\Roaming\Micron\mtop.exe', '32');
 DeleteFile('C:\Users\Student\AppData\Roaming\IgebFeyfdi\Choiraa.exe','32');
 DeleteService('Ofimi');
 DeleteFileMask('C:\Users\Student\AppData\Roaming\Micron', '*', true);
 DeleteDirectory('C:\Users\Student\AppData\Roaming\Micron');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)


Файл CheckBrowserLnk.log
из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
.............
end.

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

 

  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • ...............
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.
  • Прикрепите отчет к своему следующему сообщению.

 

Скрипт выполнили. Рекламы, вроде, нет больше.

Карантин отправили в лабораторию.

Остальные логи здесь: ClearLNK-29.02.2016_13-50.log AdwCleanerS1.txt

Изменено пользователем Рябов
Ссылка на комментарий
Поделиться на другие сайты

1.

  • Запустите повторно AdwCleaner (by Xplode) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню "Options" ("Настройки") отметьте дополнительно:
    • Сброс политик IE
    • Сброс политик Chrome
  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C1].txt.
  • Прикрепите отчет к своему следующему сообщению

Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.


2.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Андрей 1971
      Автор Андрей 1971
      Добрый вечер.
      При наборе текста в ворд, эксель, запросе в интернет происходит  автозамена буквы/цифры на сочетание букв. Суммарно по двум цифрам и четырем буквам. Пример:
      Вместо и - "0ыст ", вместо р - "жмюоб", вместо ш - "пл.ьв", вместо г - "нжщ"
      Замена цифры семь на "ех9дэ", восемь на "\6=0зъ"
       
      Dr.Web CureIt проблему не устранил.
      При открытии программы несколько знаков печатает как положено, потом опять подмена знаков.
       
      Похоже, дети, когда играли, скачали плагин. В Автозагрузке не выявил. Драйвер клавиатуры обновил."
       
      Если кто-то сталкивался, подскажите как исправить. Обязательно ли переустанавливать систему.
       
      С уважением, Андрей.
       
    • Namido
      Автор Namido
      Уже два года как меня терроризирует непонятный майнер, никакие средства очистки не находят абсолютно ничего. Признаки: периодически как будто бы удаленный доступ к ноуту, открываются вкладки, курсор живет своей жизнью, нагружается процессор, иногда при заходе на любой сайт вылезает окно всплывающее "пароль" и "логин" с сылкой на сайт с казино(zagent?что-то такое). Сегодня совершенно случайно чистила ноут и увидела в логе строку"проверка пользователя John", загуглила, увидела, что проблема не новая.

      CollectionLog-2025.04.20-20.12.zip
    • Couita
      Автор Couita
      Здравствуйте! Появилось данная плашка, как ее скрыть? раздражает сильно
       

    • kirill1121
      Автор kirill1121
      не знаю вирус ли но возможно майнер. скачивал вот с этого сайта https://remote-client.ru/?utm_source=direct&utm_medium=cpc&utm_campaign=anydesk&utm_content=0&utm_term=---autotargeting&yclid=200680025329867161

    • Митьян070
      Автор Митьян070
      Всем доброе утро!
      Прошу прощения за глупый вопрос, у меня Windows 11 и так вышло, что я установил Adobe Photoshop, но вместе с ним ещё установились World of Tanks и World of Warships. Мышки у меня нет у ноутбука и ещё я инвалид I-группы после серьёзного ДТП 07.07.2017 года. Я все эти программы удалил, потому что Adobe Photoshop не работал, но на нижней панели остались два белых ярлыка. Как от них избавиться? Всем большое спасибо заранее и желаю отличного дня.
×
×
  • Создать...