Перейти к содержанию

в поисковике google идет перенаправление на go.mail


Рекомендуемые сообщения

Опубликовано

Из-за вируса теперь в поисковике google идет перенаправление на go.mail, устанавливаются автоматически расширения в Googlechrome. Все расширения смог удалить,кроме Lowcostbar. Была выполнена полная проверка Касперским,часть зараженных файлов он удалил, но переадресация осталась.

Опубликовано

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFileF('c:\program files (x86)\win_en_77', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('C:\Users\Павел\AppData\Roaming\gplyra\gplyra\start.cmd', '');
 QuarantineFile('C:\Program Files (x86)\win_en_77\win_en_77.exe', '');
 DeleteFile('C:\Users\Павел\AppData\Roaming\gplyra\gplyra\start.cmd', '32');
 DeleteFile('C:\Program Files (x86)\win_en_77\win_en_77.exe', '32');
 DeleteFileMask('c:\program files (x86)\win_en_77', '*', true);
 DeleteDirectory('c:\program files (x86)\win_en_77');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\gplyra','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\win_en_77','command');
ExecuteSysClean;
 ExecuteRepair(1);
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com

 

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

Опубликовано

 

 

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями. 

 

quarantine.zip

 

Вредоносный код в файле не обнаружен.

KLAN-4715210891

 

 

CollectionLog-2016.07.21-11.16.zip

Опубликовано

Скачайте AdwCleaner (by ToolsLib) и сохраните его на Рабочем столе.

Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.

Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.

Прикрепите отчет к своему следующему сообщению.


 

Подробнее читайте в этом руководстве.
Опубликовано

 

Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s1].txt.

Прикрепите отчет к своему следующему сообщению.

 

AdwCleanerS5.txt

Опубликовано

Файл C:\AdwCleaner\AdwCleaner[C1].txt покажите.

 

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
 
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".
 
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Опубликовано

 

 

После окончания сканирования будут созданы отчеты FRST.txtAddition.txtShortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

 

Addition.txt

FRST.txt

Shortcut.txt

Опубликовано (изменено)

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

 

start
CreateRestorePoint:
GroupPolicy: Restriction - Chrome <======= ATTENTION
GroupPolicy-x32: Restriction - Chrome <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
CHR HKU\S-1-5-21-1068936996-2070528893-1382101887-1000\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
CHR StartupUrls: Profile 2 -> "hxxp://www.rambler.ru/?utm_source=r40&utm_medium=distribution&utm_content=e08&utm_campaign=c01","","hxxp://mail.ru/cnt/10445?gp=anvir3","hxxp://mail.ru/cnt/10445?gp=811001","hxxp://mail.ru/cnt/10445?gp=822313"
2016-07-15 15:18 - 2016-07-17 09:32 - 00000000 __HDC C:\Users\Все пользователи\~3
2016-07-15 15:18 - 2016-07-17 09:32 - 00000000 __HDC C:\ProgramData\~3
2016-07-15 15:09 - 2016-07-17 09:32 - 00000000 ___HD C:\Users\Все пользователи\~4
2016-07-15 15:09 - 2016-07-17 09:32 - 00000000 ___HD C:\ProgramData\~4
2016-07-15 13:59 - 2016-07-21 08:32 - 00000000 ____D C:\Program Files\Common Files\mmxgdv4r
2016-07-15 13:59 - 2016-07-15 13:59 - 02934472 _____ () C:\Program Files\Common Files\poe3kj0g.exe
2016-07-15 12:59 - 2016-07-15 12:59 - 00003556 _____ C:\Windows\System32\Tasks\{EA3E45AF-E93C-4ED8-9170-2C09B1D67F99}
2016-07-15 12:57 - 2016-07-21 00:17 - 00000000 ____D C:\Program Files\BitTorrent
2016-07-15 12:57 - 2016-07-15 12:57 - 00000000 ____D C:\Users\Павел\AppData\Roaming\ProductData
2016-07-15 12:57 - 2016-07-15 12:57 - 00000000 ____D C:\Users\Павел\AppData\Roaming\Mozilla
2016-07-15 12:56 - 2016-07-15 12:56 - 00000000 ____D C:\Users\Павел\AppData\Roaming\Apple Computer
2016-07-15 12:56 - 2016-07-15 12:56 - 00000000 ____D C:\Users\Павел\AppData\LocalLow\IObit
2016-07-15 12:56 - 2016-07-15 12:56 - 00000000 ____D C:\Users\Все пользователи\{BAF091CA-86C4-4627-ADA1-897E2621C1B0}
2016-07-15 12:56 - 2016-07-15 12:56 - 00000000 ____D C:\ProgramData\{BAF091CA-86C4-4627-ADA1-897E2621C1B0}
2016-07-15 12:55 - 2016-07-15 12:56 - 00000000 ____D C:\Users\Павел\AppData\Roaming\IObit
2016-07-15 12:55 - 2016-07-15 12:55 - 07102976 _____ C:\Users\Павел\AppData\Roaming\agent.dat
2016-07-15 12:55 - 2016-07-15 12:55 - 00018432 _____ C:\Users\Павел\AppData\Roaming\Main.dat
2016-07-15 12:54 - 2016-07-15 12:54 - 00128512 _____ C:\Users\Павел\AppData\Roaming\Installer.dat
Task: {EB8EB7B4-8C17-4D88-949B-CD3B8ABB68EB} - System32\Tasks\Microsoft\Windows\Google\GoogleUpdateTaskMachine => C:\Users\Павел\AppData\Roaming\Microsoft\Video\updater.exe <==== ATTENTION
EmptyTemp:
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Изменено пользователем Sandor
Опубликовано

 

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

 

Fixlog.txt

Опубликовано

Огромное спасибо,все вроде заработало и гугл есть гугл,а не переадресация мейлового поиска

Опубликовано

В завершение:

1.

  • Пожалуйста, запустите adwcleaner.exe
  • Нажмите Uninstall (Деинсталлировать).
  • Подтвердите удаление, нажав кнопку: Да.
Подробнее читайте в этом руководстве.

 

Остальные утилиты лечения и папки, включая C:\FRST, можно просто удалить.

 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Опубликовано

 

 

  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

 

SecurityCheck.txt

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...