Перейти к содержанию

Амиго и другие рекламные вирусы.


SiegMaks

Рекомендуемые сообщения

Была запущена программа другим пользователем, вследствие чего был установлен "Амиго" и различные рекламные вирусы и программы на компьютер и в браузер. Логи прикреплены.

CollectionLog-2016.03.06-17.31.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Windows\system32\hfpapi.dll','');
 QuarantineFile('C:\Windows\syswow64\hfpapi.dll','');
 QuarantineFile('C:\Users\Ром-Вик\appdata\roaming\aspackage\aspackage.exe','');
 QuarantineFile('C:\Program Files\contentprotector\conprotsetup.exe','');
 QuarantineFile('C:\Users\Ром-Вик\appdata\roaming\aspackage\uninstall.exe','');
 QuarantineFile('C:\Program Files\pcdapp\starthelp.exe','');
 QuarantineFile('C:\Users\Ром-Вик\AppData\Local\13120\a22350.exe','');
 QuarantineFile('C:\ProgramData\EvfpgSGovw\OTrBAwz5.bat','');
 QuarantineFile('C:\ProgramData\ofAlygZc\pnYRNnoj0.bat','');
 QuarantineFile('C:\Users\Ром-Вик\AppData\Roaming\ImageCropResize\ImageEd\ImageEd.exe','');
 QuarantineFile('C:\Users\Ром-Вик\AppData\Local\SaveYouTime\stub.exe','');
 QuarantineFile('C:\Users\Ром-Вик\AppData\Local\SaveYouTime\config.json','');
 QuarantineFile('C:\Windows\system32\drivers\ContentProtectorDrv.sys','');
 SetServiceStart('ContentProtectorDrv', 4);
 DeleteService('ContentProtectorDrv');
 SetServiceStart('ContentProtector', 4);
 SetServiceStart('ContentProtectorUpdate', 4);
 SetServiceStart('HSystem', 4);
 SetServiceStart('WdMan', 4);
 DeleteService('WdMan');
 DeleteService('HSystem');
 DeleteService('ContentProtectorUpdate');
 DeleteService('ContentProtector');
 TerminateProcessByName('c:\programdata\9wdm9\wdman.exe');
 QuarantineFile('c:\programdata\9wdm9\wdman.exe','');
 TerminateProcessByName('c:\program files (x86)\cleanbrowser\app\bin\nw.exe');
 QuarantineFile('c:\program files (x86)\cleanbrowser\app\bin\nw.exe','');
 TerminateProcessByName('C:\Program Files\ContentProtector\ContentProtector.exe');
 TerminateProcessByName('C:\Program Files\ContentProtector\ContentProtectorUpdate.exe');
 QuarantineFile('C:\Program Files\ContentProtector\ContentProtectorUpdate.exe','');
 QuarantineFile('C:\Program Files\ContentProtector\ContentProtector.exe','');
 TerminateProcessByName('c:\users\Ром-Вик\appdata\local\amigo\application\44.4.2403.3\amigo_cr.exe');
 TerminateProcessByName('c:\users\Ром-Вик\appdata\local\amigo\application\amigo.exe');
 TerminateProcessByName('c:\program files (x86)\hpdef\03jnah.exe');
 QuarantineFile('c:\program files (x86)\hpdef\03jnah.exe','');
 DeleteFile('c:\program files (x86)\hpdef\03jnah.exe','32');
 DeleteFile('c:\users\Ром-Вик\appdata\local\amigo\application\amigo.exe','32');
 DeleteFile('c:\users\Ром-Вик\appdata\local\amigo\application\44.4.2403.3\amigo_cr.exe','32');
 DeleteFile('C:\Program Files\ContentProtector\ContentProtector.exe','32');
 DeleteFile('C:\Program Files\ContentProtector\ContentProtectorUpdate.exe','32');
 DeleteFile('c:\program files (x86)\cleanbrowser\app\bin\nw.exe','32');
 DeleteFile('c:\programdata\9wdm9\wdman.exe','32');
 DeleteFile('C:\Windows\system32\drivers\ContentProtectorDrv.sys','32');
 DeleteFile('C:\Users\Ром-Вик\AppData\Local\SaveYouTime\config.json','32');
 DeleteFile('C:\Users\Ром-Вик\AppData\Local\SaveYouTime\stub.exe','32');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','SaveYouTime');
 DeleteFile('C:\ProgramData\ofAlygZc\pnYRNnoj0.bat','32');
 DeleteFile('C:\ProgramData\EvfpgSGovw\OTrBAwz5.bat','32');
 DeleteFile('C:\Users\Ром-Вик\AppData\Local\13120\a22350.exe','32');
 DeleteFile('C:\Windows\Tasks\AmiUpdXp.job','32');
 DeleteFile('C:\Windows\system32\Tasks\AmiUpdXp','64');
 DeleteFile('C:\Users\Ром-Вик\appdata\roaming\aspackage\uninstall.exe','32');
 DeleteFile('C:\Program Files\contentprotector\conprotsetup.exe','32');
 DeleteFile('C:\Users\Ром-Вик\appdata\roaming\aspackage\aspackage.exe','32');
 DeleteFile('C:\Windows\syswow64\hfpapi.dll','32');
 DeleteFile('C:\Windows\system32\hfpapi.dll','32');
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteREpair(9); 
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Скачайте ClearLNK и сохраните архив с утилитой на Рабочем столе.

1. Распакуйте архив с утилитой в отдельную папку.

2. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке

move.gif

3. Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG.

4. Прикрепите этот отчет к своему следующему сообщению.

 

Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи

Ссылка на комментарий
Поделиться на другие сайты

Выполнил все как сказали.

 

Ответ от newvirus@kaspersky.com

[KLAN-3905789047]
Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. 

mail_ru_attachments.htm

Получен неизвестный файл, он будет передан в Вирусную Лабораторию.

С уважением, Лаборатория Касперского

"125212, Россия, Москва, Ленинградское шоссе, д.39А, стр.3 Тел./факс: + 7 (495) 797 8700 http://www.kaspersky.ru http://www.viruslist.ru"


Hello,

This message has been generated by an automatic message response system. The message contains details about verdicts that have been returned by Anti-Virus in response to the files (if any are included in the message) with the latest updates installed. 

mail_ru_attachments.htm

An unknown file has been received. It will be sent to the Virus Lab.

Best Regards, Kaspersky Lab

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com http://www.viruslist.com"


--------------------------------------------------------------------------------
From: 
Sent: 3/7/2016 8:56:08 AM
To: newvirus@kaspersky.com
Subject: Quarantine

Логи прикреплены

ClearLNK-06.03.2016_20-58.log

CollectionLog-2016.03.06-21.08.zip

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Камиль Махмутянов
      От Камиль Махмутянов
      Здравствуйте, извиняюсь за беспокойство, недано KIS стал обнаруживать рекламные программы. Вчера одну, сегодня 2. Удалить не может, после перезагрузки компьютера они возвращаются. прикрепляю логи.
      CollectionLog-2024.11.13-14.42.zip
    • Ilya
      От Ilya
      Друзья, как Вы все знаете, мы провели первую встречу участников фан-клуба Лаборатории Касперского, которая прошла Москве. Можно сказать, что это была встреча московского филиала фан-клуба.
       
      Как на счет других городов? Кто подхватит эстафету и порадует нас своими фото- и видео-отчетами?
       
      Уверен, фаны Антивируса Касперского есть везде и их нас много! Так давайте же больше общаться и получше узнаем друг друга.
       
      Пишите о своих инициативах здесь или созавайте отдельные ветки.
      ЛК со своей стороны готова всячески содействовать процессу этому
    • E.K.
      От E.K.
      Всем привет!
       
      Постоянным читателям моих историй хорошо известно, что покататься на машинке по красивым дальним местам, да на приличные расстояния, да особенно самому за рулём - это одно из моих самых любимых занятий. Ещё в начале 2000-х искатал самое разное Средиземье (рассказы, например, здесь про Крит и здесь про Сицилию), катался по обеим Америкам (например, вот так по Западному побережью и недавно тоже вот так по Чили), и по Великой Океанской дороге в Австралии довелось порулить, а недельная+ поездка по Намибии - это вообще одно из самых ярких воспоминаний жизни. А в самом начале 2021 года практически неожиданно с группой любопытных единомышленников мы проехали всю трассу Колыма от Магадана до Якутска - и настолько обалдели от увиденного и пережитого, что в феврале 2022-го повторили этот заезд (с некоторыми изменениями маршрута, конечно же).
       
      Так вот, держит нас Север и никак отпускать не собирается. А поскольку активное естество требует всё более острых ощущений, то в этот раз было решено ехать ещё дальше на самые дальние пределы Крайнего Севера, в Арктику, на южные побережья самых северных морей, к Северному Ледовитому океану. Было решено попробовать добраться до посёлка Тикси, что на берегу моря Лаптевых, а для этого планировалось проехать около 4тыс.км по сибирским автозимникам.
       
      Какое такое "Тикси"? Что такое "автозимник" (или просто "зимник") и зачем? - очевидно спросят 90+% читающих этот текст. На эти вопросы отвечу чуть позже, а пока же расскажу про "зачем". Да просто это фантастически, нереально красиво! Таких картинок вы в обычной жизни даже по телевизору не увидите. Даже не расскажет никто толком, поскольку туристический поток в тех местах просто отсутствует, а у полярных дальнобойщиков свой собственный мир. Плюс к тому это запредельно необычно, абсолютно нереально. Подобные приключения в жизни подавляющего большинства всех нас не происходят никак и никогда. В довесок ко всему этому: нет ничего лучше и увлекательней, чем совместные преодоления заранее запланированных трудностей и препятствий
       
      Но пора бы уже и фотки показать, специально отобранные из более чем 2 тысяч отснятых за время поездки. Фотки будут не только мои, но и от моих случайных постоянных попутчиков - им потом отдельные спасибы скажу, если не забуду
       
      Вот, например, такая фотка, которая просто на обложку книжки какой-нибудь просится:

       
      Арктические красоты:

       
      Белые пространства -

       
      И такие виды - бесконечны...

       
      Дорожные картинки - этого будет очень много По льду и снегу, в лесу -

       
      - и по арктическим тундрам.

       
      И зимние красоты на перевалах:

    • civiero
      От civiero
      При просмотре видео на ютуб останавливается видео и появляется звуки костей, или слово amazing. Нужно ли волноваться по этому поводу? Антивирус ничего не выдает.
    • see7tee
      От see7tee
      Весёлые якутские истории увидеть не хотите ли?
       
      Конечно, хотите! Ведь сегодня наш экран покажет ух какие развесёлые истории о нашем весеннем путешествии на край Земли в глубокую заполярную Якутию, посёлок Тикси (миллион миллиардов рассказов об этом приключении здесь).

      Что мы пережили и приобрели: 23 дня, 8000км (в основном по зимникам) на китайских внедорожниках, дважды кавалеры ордена Индигирской трубы, носители уникальной биполярки, ночевавшие в школах, музеях, спортзалах, на сцене и других экзотических местах, единственные заезжие туристы, которых после 4 посещений узнают в кафе "Куба", что между Хандыгой и Усть-Нерой... В общем, это было Приключение. Даже вот так: ПРИКЛЮЧЕНИЕ.
       
      Рассказы рассказами, даже фотки фотками, а всё же передать ощущения от этого путешествия лучше всего поехать туда самим лично. Но поскольку совсем лично и всем-всем практически невозможно, то на следующем уровне - правильно! - рассказать обо всём в обширном фильме. Именно "фильме", потому как "роликом", "видосом" или как ещё назвать получившийся результат как-то не поворачивается язык. Больше 40 минут "плёнки" в 4K-разрешении, которые прокатят вас по отдалённым, диким, прекрасным, мозгоуносящим, суровым [и ещё 99 разных восторженных эпитетов] местам. ВАЖНО! Перед просмотром предупреждаю: фильм может вызвать жгучее желание повторить приключение

      Ну, устраивайтесь поудобнее, включайте!
       
      Другие платформы: 
      https://rutube.ru/video/97b60865da4ea78f8de0d4b850f13da3/
      https://vk.com/wall302262930_11205
      https://dzen.ru/video/watch/66e97b184a570b5b4d8e2f70
       
       
       
×
×
  • Создать...