Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Добрый вечер!

 

Продолжение предыдущей темы.

 

Выяснилось, что пользователь установил байду намного раньше, чем я предполагал. Частично удалось почистить в реестре отдельные ключи, но многие оказались под защитой драйверов этой программы и не удаляются.

 

post-860-0-39417200-1468694952_thumb.png post-860-0-15463200-1468694982_thumb.png

 

Сделал логи.

 

CollectionLog-2016.07.17-00.34.zip

Изменено пользователем Sandynist
Опубликовано

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 QuarantineFile('C:\Program Files (x86)\Microsoft Data\InstallAddons.exe','');
 QuarantineFile('C:\Program Files\PCDApp\start.vbs','');
 DeleteService('BDSafeBrowser');
 DeleteService('BDMWrench_x64');
 DeleteService('BDICx64');
 SetServiceStart('BDSGRTP', 4);
 SetServiceStart('bd0001', 4);
 SetServiceStart('bd0004', 4);
 SetServiceStart('bd0005', 4);
 SetServiceStart('BDArKit', 4);
 SetServiceStart('BDFileDefend', 4);
 DeleteService('BDFileDefend');
 DeleteService('BDArKit');
 DeleteService('bd0005');
 DeleteService('bd0004');
 DeleteService('bd0001');
 DeleteService('MgAssistService');
 DeleteService('BDMRTP');
 DeleteService('BDKVRTP');
 DeleteService('BaiduHips');
 DeleteService('BDSGRTP');
 TerminateProcessByName('c:\program files (x86)\common files\baidu\baiduprotect1.3\1.3.0.443\baiduprotect.exe');
 DeleteFile('c:\program files (x86)\common files\baidu\baiduprotect1.3\1.3.0.443\baiduprotect.exe','32');
 DeleteFile('C:\Program Files (x86)\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\ad.dll','32');
 DeleteFile('C:\Program Files (x86)\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDKitUtils.dll','32');
 DeleteFile('C:\Program Files (x86)\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDLogicUtils.dll','32');
 DeleteFile('C:\Program Files (x86)\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDMNet.dll','32');
 DeleteFile('C:\Program Files (x86)\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\BDMReport.dll','32');
 DeleteFile('C:\Program Files (x86)\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\DriverManager.dll','32');
 DeleteFile('C:\Program Files (x86)\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\plugins\BaiduRepair.dll','32');
 DeleteFile('C:\Program Files (x86)\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\plugins\HIPS.dll','32');
 DeleteFile('C:\Program Files (x86)\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\SafeBrowserDll.dll','32');
 DeleteFile('C:\Program Files (x86)\Common Files\Baidu\BaiduProtect1.3\1.3.0.443\SafeExplorer.dll','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0001.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0004.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\bd0005.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BDArKit.sys','32');
 DeleteFile('C:\Windows\system32\DRIVERS\BDFileDefend.sys','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','mobilegeni daemon');
 DeleteFile('C:\Program Files\PCDApp\start.vbs','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','DApp');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','BaiduAnTray');
 DeleteFile('C:\Program Files (x86)\Baidu\BaiduAn\3.0.0.3971\BaiduAnTray.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','BaiduSdTray');
 DeleteFile('C:\Program Files (x86)\Microsoft Data\InstallAddons.exe','32');
 DeleteFile('C:\Windows\system32\Tasks\chrome5','64');
 DeleteFile('C:\Windows\system32\Tasks\chrome5_logon','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логи

  • Согласен 2
Опубликовано

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.

6. Логи, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Опубликовано

KLAN-4695842942


 

Здравствуйте,

 
Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.   
 
InstallAddons.exe
 
Получен неизвестный файл, он будет передан в Вирусную Лабораторию.
 
С уважением, Лаборатория Касперского
Опубликовано

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
CHR HKU\S-1-5-21-2731194665-1901529955-1241130754-500\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
BHO-x32: No Name -> {15DEE173-1BE9-4424-81E0-58A87076E9B1} -> No File
Toolbar: HKU\S-1-5-21-2731194665-1901529955-1241130754-500 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
R1 bd0001; C:\Windows\System32\DRIVERS\bd0001.sys [203280 2015-12-14] (Baidu)
S1 bd0002; C:\Windows\SysWOW64\DRIVERS\bd0002.sys [219144 2015-12-14] (Baidu)
R1 bd0004; C:\Windows\System32\DRIVERS\bd0004.sys [168776 2014-09-11] (Baidu)
R1 bd0005; C:\Windows\System32\DRIVERS\bd0005.sys [187912 2015-07-29] (Baidu)
R2 BDArKit; C:\Windows\System32\Drivers\BDArKit.SYS [152392 2015-01-04] (Baidu Technology)
R2 BDMNetMon; C:\Windows\System32\DRIVERS\BDMNetMon.sys [109384 2014-06-19] (Baidu)
S1 bd0003; system32\DRIVERS\bd0003.sys [X]
S1 BDDefense; system32\drivers\BDDefense.sys [X]
S1 BDEnhanceBoost; system32\drivers\BDEnhanceBoost.sys [X]
S2 BDSafeBrowser; \??\C:\Windows\system32\drivers\BDSafeBrowser.sys [X]
2016-07-17 00:32 - 2016-07-17 01:24 - 00000000 ____D C:\Users\Все пользователи\Baidu
2016-07-17 00:32 - 2016-07-17 01:24 - 00000000 ____D C:\ProgramData\Baidu
Task: {0BE0D3E0-45C7-4566-96BC-0D03EF3A654F} - \Ribble -> No File <==== ATTENTION
Task: {655521F9-2A22-4296-881D-A7C8DE51E3A3} - \WPD\SqmUpload_S-1-5-21-2731194665-1901529955-1241130754-500 -> No File <==== ATTENTION
Task: {A2FBFF59-8DA8-43B2-9E24-F3D907FDB6F1} - \chrome5 -> No File <==== ATTENTION
Task: {E4874D0B-CE3F-478B-8793-9CA896506621} - \chrome5_logon -> No File <==== ATTENTION
Task: {EA924E72-84DD-41B8-AB49-FDF6A3703FB4} - \Microsoft\Windows Defender\MP Scheduled Scan -> No File <==== ATTENTION
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание, что будет выполнена перезагрузка компьютера.
Опубликовано

Отметьте и удалите все найденное

Опубликовано

Сделано.

 

AdwCleanerC1.txt

 

Параметры реестра никак не удаётся снести:

 

реестр.txt

 

Выдаётся вот такое сообщение:

 

post-860-0-72946600-1468748148_thumb.png

Опубликовано

Реестр удалось отредактировать при помощи совета изложенного тут: http://safezone.cc/threads/re-kak-izmenit-prava-dostupa-k-vetke-reestra.19515/

 

Осталась проблема — не работает интернет. Никуда не соединяется.


И ещё — не включается брандмауэр винды.

Опубликовано

Выполните скрипт в AVZ

begin
ExecuteREpair(15); 
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Проверь доступ в интернет

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Блохина Татьяна
      Автор Блохина Татьяна
      Добрый вечер !
      На компе случайно была установлена Опера и после этого стала появляться программа с китайскими иероглифами... Частично мне ее удалось устранить путем остановки служб в Проводнике и запусками программ деинсталляции в ее каталоге. Но полностью папку Baidy не удается удалить, требует разрешения Администратора и как будто "сидит" где-то в автозапуске... Обнаружила что это папка находится в Programm Files. Высылаю необходимый файл логов. Комп проверила Касперским и провела очистку диска.
       
      CollectionLog-2014.08.13-17.36.zip
    • Sandynist
      Автор Sandynist
      Добрый вечер! 
       
      История такая же, как и многие предыдущие — пользователь при установленном KIS 2016 с окончившейся лицензией ткнул на первое же предложение от винды по решению проблемы с отсутствующим антивирусом, предложение было конечно же установить Байду, что тут же и было проделано.
       
      Но вот дальше нетбуку почему-то совсем поплошало, покорёжились ассоциации файлов. При загрузке системы процесс Svchost.exe разрастается до размера в ОЗУ больше гигабайта, происходит разогрев нетбука и система завешивается.
       
      Итак, что было предпринято и не получается сделать:
       
      1) Невозможно удалить KIS или байду из панели управления, выдаётся сообщение о том, что программа уже удалена и предлагается снести ярлык программы.
       
      2) Не запускается восстановление системы
       
      3) Не удаляется KIS утилитой удаления (в том числе и в безопасном режиме), так как утилита не может запуститься.
       
      Что работает: можно запустить безопасный режим, в нём вроде всё работает относительно спокойно и без перегрева.
       
      Итак, нужен дальнейший план действий. Что делать?
       
    • Саня_Химик
      Автор Саня_Химик
      Коллега принёс ноут и попросил его "глянуть" так как там "чертовщина".
      С первого взгляда обратил внимание на прогу полностью на китайском языке - Baidu.
      Время от времени выскакивал браузер и запускал какую-нибудь страничку в инете.
      Проковырявшись с ноутом, и почистив его изветными мне способами, упёрся в то, что:
      - Baidu не удаляется ни как, ни в ручную, ни в безопасном, ни при смене владельца.
      - Если baidu сразу после загрузки не закрывать, то он ставит какие-то "утилиты"  с которых потом портится настроение
      - проверка Kaspersky Virus Removal Tool 2015 выявила 94 проблемы и удалила их, но проблему с китайцем не решила
      - после проверок попытка установки Касперского антивируса успехом не завершилась, выскакивает сообщение об ошибке которая может быть связаня с вирусным зарожением.
      По итогу у меня ща две проблемы, которые я сам не могу решить
      1) не могу удалить baidu
      2) не могу установить антивирус касперского

      Извините за опечатки ((

      Не пойму ((( а файл с логами у меня прикрепился?
      CollectionLog-2016.06.01-17.20.zip
    • nicorr
      Автор nicorr
      Здравствуйте.Не уследил последствия какой установки теперь проявляются в периодическом появлении над треем небольшого окна с рекламным содержанием, насыщенным иероглифами. Через пару секунд возникает второе, раза в 4 побольше. Их можно закрыть, но по истечении недолгого срока они появятся вновь.
      Кроме того, одновременно возникла другая проблема. Регулярно открывается некий "второй" экземпляр Chrome, прогружающий друг за другом сайты с "иероглифной" рекламой.
      Автозагрузка проверена, расширения браузера отключены, испробованы чистящие утилиты, антивирус Каспеского молчит. Во время работы этих раздражителей список приложений в диспетчере задач пуст (за исключение работы chrome). Все единовременно можно закрыть, завершив один из svchost.exe в процессах.
      Подскажите, как с этим справиться? 
    • Лилия
      Автор Лилия
      Доброго времени суток) . Сегодня ноут неожиданно начал очень медленно работать, особенно в интернете. При проверке антивирусом Касперского и  DrWeb CureIt  не было обнаружено ничего. При просмотре диспетчера процессов обнаружила Baidu, которое  была уверена, что уничтожила несколько месяцев назад. Запустила также autologger , отчет прикреплён.
      Надеюсь очень на Вашу помощь
      CollectionLog-2015.09.04-00.08.zip
×
×
  • Создать...