Sandynist Опубликовано 13 мая, 2016 Опубликовано 13 мая, 2016 Добрый вечер! Коллега принесла ноутбук, при старте системы запускается Гугл Хром, и в нём открывается страница time-to-read. Mbam ничего подозрительного не нашёл, установлен Аваст — также сообщает, что всё под защитой. Вручную удалил в реестре в автозапуске пару подозрительных значений, вроде бы стало всё нормально запускаться, но на всякий пожарный случай сделал логи. Вдруг что-то осталось из заразы? CollectionLog-2016.05.13-23.55.zip
thyrex Опубликовано 13 мая, 2016 Опубликовано 13 мая, 2016 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); QuarantineFile('C:\Users\user\AppData\Local\pokki\engine\launcher.dll',''); QuarantineFile('C:\Users\user\AppData\Local\fupdate\fupdate.exe',''); SetServiceStart('UbarCalloutDriver', 4); DeleteService('UbarCalloutDriver'); SetServiceStart('UbarPolicyProvider', 4); DeleteService('UbarPolicyProvider'); QuarantineFile('C:\Program Files\UBar\UbarDriver.sys',''); TerminateProcessByName('C:\Program Files\UBar\ubar.exe'); TerminateProcessByName('C:\Program Files\UBar\UbarService.exe'); QuarantineFile('C:\Program Files\UBar\UbarService.exe',''); QuarantineFile('C:\Program Files\UBar\ubar.exe',''); DeleteFile('C:\Program Files\UBar\ubar.exe','32'); DeleteFile('C:\Program Files\UBar\UbarService.exe','32'); DeleteFile('C:\Program Files\UBar\UbarDriver.sys','32'); DeleteFile('C:\Users\user\AppData\Local\fupdate\fupdate.exe','32'); DeleteFile('C:\WINDOWS\system32\Tasks\fupdate','64'); DeleteFile('C:\Users\user\AppData\Local\pokki\engine\launcher.dll','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Будет выполнена перезагрузка компьютера. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Выполните правила ЕЩЕ РАЗ и предоставьте НОВЫЕ логи 1
Sandynist Опубликовано 13 мая, 2016 Автор Опубликовано 13 мая, 2016 Новые логи сделал. А вирлаб пока отмалчивается. Re: newvirus [KLAN-4265439567] launcher.dll, fupdate.exe, ubar.exe Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию. UbarDriver.sys, UbarService.exe Вредоносный код в файлах не обнаружен. С уважением, Лаборатория Касперского CollectionLog-2016.05.14-00.46.zip
thyrex Опубликовано 13 мая, 2016 Опубликовано 13 мая, 2016 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Полученные в пп. 4 и 5 логи заархивируйте (в один архив) и прикрепите к сообщению.
Sandynist Опубликовано 14 мая, 2016 Автор Опубликовано 14 мая, 2016 Просканировал. Логи приложил. Logs.rar
thyrex Опубликовано 14 мая, 2016 Опубликовано 14 мая, 2016 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: CHR Plugin: (Native Client) - C:\Program Files (x86)\Google\Chrome\Application\50.0.2661.102\ppGoogleNaClPluginChrome.dll => No File CHR Plugin: (Chrome PDF Viewer) - C:\Program Files (x86)\Google\Chrome\Application\50.0.2661.102\pdf.dll => No File CHR Plugin: (Shockwave Flash) - C:\Program Files (x86)\Google\Chrome\Application\50.0.2661.102\gcswf32.dll => No File CHR Plugin: (Google Update) - C:\Program Files (x86)\Google\Update\1.3.21.99\npGoogleUpdate3.dll => No File CHR Plugin: (McAfee SecurityCenter) - c:\PROGRA~2\mcafee\msc\NPMCSN~1.DLL => No File 2016-05-06 00:12 - 2016-05-07 07:59 - 00000000 ____D C:\Users\user\AppData\Roaming\ImageCropResize 2016-05-06 00:12 - 2016-05-06 00:12 - 00002066 _____ C:\Users\user\Desktop\Вoйти в Интeрнет.lnk 2016-05-06 00:12 - 2016-05-06 00:12 - 00000000 ____D C:\Users\user\AppData\Local\Вoйти в Интeрнет 2016-05-06 00:10 - 2016-05-14 00:28 - 00000000 ____D C:\Users\user\AppData\Local\fupdate 2016-05-06 00:08 - 2016-05-06 00:08 - 00001658 _____ C:\Users\user\Desktop\Поиcк в Интeрнете.lnk 2016-05-06 00:08 - 2016-05-06 00:08 - 00000000 ____D C:\Users\user\AppData\Local\Поиcк в Интeрнете 2016-05-06 00:06 - 2016-05-06 00:07 - 00000000 ____D C:\Users\Все пользователи\UBar 2016-05-06 00:06 - 2016-05-06 00:07 - 00000000 ____D C:\ProgramData\UBar 2016-05-06 00:06 - 2016-05-06 00:07 - 00000000 ____D C:\Program Files\UBar Reboot: 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении! Обратите внимание, что компьютер будет перезагружен.
Sandynist Опубликовано 14 мая, 2016 Автор Опубликовано 14 мая, 2016 Удалил. Странно, но в результате так и не заработал просмотр сообщений в Гугл Хроме на сайте Одноклассники. Работает только в Мозилле. В хрооподобной Опере сообщения тоже не открываются. Возможно, что проблема никак не связана с заразой и нужно создать тему в компьютерной помощи. За помощь в лечении огромное спасибо!
Sandynist Опубликовано 14 мая, 2016 Автор Опубликовано 14 мая, 2016 Нет, появляется пустое окно и в нём вращается индикатор загрузки до бесконечности. Отключение экранов Аваста, внесение в исключение блокировщика всплывающих окон Гугл Хрома, а также стандартные очистки (временных файлов, куков и пр.) не помогают.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти