Перейти к содержанию

Не могу избавиться от pluginplus.net/install.php


Vasilechek

Рекомендуемые сообщения

Примерно каждые полчаса +/- chrome открывает pluginplus.net/install.php. Самопроизвольно начинается переход в новой вкладке на сайт pluginplus.net Переход блокируется касперским, но при этом при сканировании никаких вирусов не находит.

CollectionLog-2016.07.03-16.03.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('c:\Temp\System32\start.vbs','');
 QuarantineFile('C:\ProgramData\RenewalService\Service.exe','');
 QuarantineFile('C:\Users\позит\AppData\Local\SwvUpdater\Updater.exe','');
 TerminateProcessByName('c:\temp\system32\service.exe');
 QuarantineFile('C:\Temp\System32\service.exe','');
 SetServiceStart('ServiceUpdate', 4);
 DeleteService('ServiceUpdate');
 DeleteFile('C:\Temp\System32\service.exe','32');
 DeleteFile('C:\Users\позит\AppData\Local\SwvUpdater\Updater.exe','32');
 DeleteFile('C:\windows\Tasks\AmiUpdXp.job','32');
 DeleteFile('C:\ProgramData\RenewalService\Service.exe','32');
 DeleteFile('c:\Temp\System32\start.vbs','32');
 DeleteFile('C:\windows\system32\Tasks\System_update','64');
 DeleteFile('C:\windows\system32\Tasks\System_service','64');
 DeleteFile('C:\windows\system32\Tasks\Microsoft\Windows\Application Experience\RenewalService','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните ЕЩЕ РАЗ правила и предоставьте НОВЫЕ логи

Ссылка на комментарий
Поделиться на другие сайты

[KLAN-4597273059][/size]
 
start.vbs,[/size]
Service.exe,[/size]
service.exe[/size]

Получен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.[/size]

CollectionLog-2016.07.03-21.22.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.

6. Логи, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
SearchScopes: HKLM-x32 -> {6A1806CD-94D4-4689-BA73-E35EA1EA9990} URL = hxxp://searchfunmoods.com/results.php?f=4&q={searchTerms}&a=iron2&chnl=iron2&cd=2XzuyEtN2Y1L1Qzu0D0CtD0E0AtCzzyEtA0A0AzztByEyEyBtN0D0Tzu0CtBzzzztN1L2XzutBtFtBtFtDtFtAyEyE&cr=625575633
SearchScopes: HKU\S-1-5-21-3558877868-1529457261-1548701147-1000 -> {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = hxxp://search.babylon.com/?q={searchTerms}&affID=110824&tt=4912_5&babsrc=SP_ss&mntrId=52ee2447000000000000000000000000
Toolbar: HKU\S-1-5-21-3558877868-1529457261-1548701147-1000 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
FF Extension: No Name - C:\Users\позит\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\homepage@mail.ru [2016-07-01] [not signed]
FF Extension: MegaSmiles - C:\Users\позит\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\itsmiles@world-come.ua [2013-12-14] [not signed]
FF Extension: No Name - C:\Users\позит\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\search@mail.ru [2016-07-01] [not signed]
FF HKLM-x32\...\Firefox\Extensions: [ext@WebexpEnhancedV1alpha8750.net] - C:\Program Files (x86)\WebexpEnhancedV1\WebexpEnhancedV1alpha8750\ff => not found
CHR HKLM\...\Chrome\Extension: [bbjciahceamgodcoidkjpchnokgfpphh] - C:\Users\CA44~1\AppData\Local\funmoods.crx [2012-10-14]
CHR HKU\S-1-5-21-3558877868-1529457261-1548701147-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [bbjciahceamgodcoidkjpchnokgfpphh] - C:\Users\CA44~1\AppData\Local\funmoods.crx [2012-10-14]
CHR HKLM-x32\...\Chrome\Extension: [bbjciahceamgodcoidkjpchnokgfpphh] - C:\Users\CA44~1\AppData\Local\funmoods.crx [2012-10-14]
CHR HKLM-x32\...\Chrome\Extension: [ccfifbojenkenpkmnbnndeadpfdiffof] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [cncgohepihcekklokhbhiblhfcmipbdh] - hxxp://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [dhkplhfnhceodhffomolpfigojocbpcb] - C:\Users\позит\AppData\Roaming\BabylonToolbar\CR\BabylonChrome1.crx [2012-08-08]
CHR HKLM-x32\...\Chrome\Extension: [dmngggmhmoggafhlmmldojdaokcaicmg] - C:\Program Files (x86)\WebexpEnhancedV1\WebexpEnhancedV1alpha8750\ch\WebexpEnhancedV1alpha8750.crx <not found>
CHR HKLM-x32\...\Chrome\Extension: [gehngeifmelphpllncobkmimphfkckne] - hxxp://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [jggbjbmnfmipgcanidamjfpechdeekoi] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [ojlcebdkbpjdpiligkdbbkdkfjmchbfd] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh] - hxxp://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [pldbienodkpgkccocelidinmciedjdok] - hxxps://clients2.google.com/service/update2/crx
2016-07-01 21:04 - 2016-07-01 21:04 - 00000000 ____D C:\Users\Все пользователи\d81845bd-2111-1
2016-07-01 21:04 - 2016-07-01 21:04 - 00000000 ____D C:\Users\Все пользователи\d81845bd-0947-0
2016-07-01 21:04 - 2016-07-01 21:04 - 00000000 ____D C:\Users\Все пользователи\{BAF091CA-86C4-4627-ADA1-897E2621C1B0}
2016-07-01 21:04 - 2016-07-01 21:04 - 00000000 ____D C:\ProgramData\ProductData
2016-07-01 21:04 - 2016-07-01 21:04 - 00000000 ____D C:\ProgramData\d81845bd-2111-1
2016-07-01 21:04 - 2016-07-01 21:04 - 00000000 ____D C:\ProgramData\d81845bd-0947-0
2016-07-01 21:04 - 2016-07-01 21:04 - 00000000 ____D C:\ProgramData\{BAF091CA-86C4-4627-ADA1-897E2621C1B0}
2016-07-01 21:03 - 2016-07-03 11:03 - 00000000 ____D C:\Users\позит\AppData\Local\Hostinstaller
2016-07-01 21:03 - 2016-07-01 21:03 - 00000000 ____D C:\Users\Все пользователи\RenewalService
2016-07-01 21:03 - 2016-07-01 21:03 - 00000000 ____D C:\ProgramData\RenewalService
2016-07-01 21:02 - 2016-07-01 22:00 - 00000000 ____D C:\Users\позит\AppData\Local\Amigo
2013-12-14 22:27 - 2013-12-09 14:59 - 0049664 _____ () C:\Users\позит\AppData\Roaming\closer.exe
2012-10-14 13:42 - 2012-10-14 13:42 - 0031465 _____ () C:\Users\позит\AppData\Local\funmoods.crx
C:\Users\позит\AppData\Local\Temp\AmigoDistrib.exe
Task: {F55127F5-635B-4BEC-90F2-BB4AF08A7BEB} - \Microsoft\Windows\Application Experience\RenewalService -> No File <==== ATTENTION
Task: {B60AE533-2F6C-409E-A5DE-193B4FBCCE71} - \System_update -> No File <==== ATTENTION
Task: {D1C10A76-0130-419E-8679-8B7CFBB97A9A} - \System_service -> No File <==== ATTENTION
Task: {97954A4B-BC80-4342-8744-2AE95637406E} - \Soft installer -> No File <==== ATTENTION
Task: {53B2A07F-A380-4746-9EFB-ECBDF0DCCED9} - \Обновление Браузера Яндекс  -> No File <==== ATTENTION
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание, что будет выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • NaaR
      От NaaR
      Добрый день!
      Не получается самостоятельно удалить HEUR:Trojan.Multi.GenBadur.genw . После перезагрузки обнаруживается снова.
      Буду признателен за помощь. Спасибо.CollectionLog-2024.11.01-17.38.zip
    • Belzak
      От Belzak
      Здравствуйте, у меня такая- же проблема, вот мой файл
      WIN-GSIH82VECDJ_2024-10-11_22-13-38_v4.99.2v x64.7z
       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • monwron
      От monwron
      В процессе установки антивируса просит перезагрузить пк, перезагружаю, продолжаю установку антивируса и далее его нет НИГДЕ в системе. Ремоут тулом пк проверял, чето там нашел и удалил, но проблему не решило
      Помогите пожалуйста!
       
      CollectionLog-2024.11.15-02.50.zip
      FRST.txt Addition.txt
    • Ярослав Ферхов
      От Ярослав Ферхов
      Антивирус жаловался на троян, я нажал "Лечить с перезагрузкой" , он его вроде вылечил, но после перезагрузки вирус снова появился. Как его вылечить? 

    • ggwlzxz
      От ggwlzxz
      И так недавно подхватил оказывается сложный криптомайнер «taskhostw». На свой компьютер,  честно не знаю как избавиться от него. Качал аваст и дрвеб ничего не нашла ни одна прога. Могу пойти в дс. 
      И да вирус показался мне 1 раз когда только загружал диспетчер задач.

×
×
  • Создать...