Перейти к содержанию

Самопроизвольный переход на pluginplus.net/install.php


Рекомендуемые сообщения

Здравствуйте, возникла проблема на домашнем компьютере. В открытом браузере Opera самопроизвольно пытается открыться вкладка pluginplus.net/install.php. Касперский её блокирует, но при проверке компьютера он ничего не находит. Умом я понимаю, что проблема один-в-один как у этого человека:
http://forum.kasperskyclub.ru/index.php?showtopic=50837

Но разобраться с ней уже не хватает. Очень прошу помощи!

CollectionLog-2016.07.24-12.00.zip

Ссылка на комментарий
Поделиться на другие сайты

это Ваши настройки сети?

O1 - Hosts.ICS: 192.168.137.37 android-90b39035d90862d0.mshome.net # 2016 7 5 29 17 57 2 863
O1 - Hosts.ICS: 192.168.137.44 android-a9d3a94d8829e87c.mshome.net # 2016 7 3 27 14 9 22 959
O1 - Hosts.ICS: 192.168.137.192 DNS.mshome.net # 2016 7 0 31 6 42 32 276
O1 - Hosts.ICS: 192.168.137.1 Milo.mshome.net # 2021 7 5 23 6 51 16 629
O17 - HKLM\System\CSS\Services\Tcpip\..\{CC3DED8A-4FD0-475B-A365-4975089F3BBD}: NameServer = 10.0.0.4
O17 - HKLM\System\CSS\Services\Tcpip\..\{CC3DED8A-4FD0-475B-A365-4975089F3BBD}: NameServer = 10.0.0.7
O17 - HKLM\System\ControlSet001\Services\Tcpip\..\{CC3DED8A-4FD0-475B-A365-4975089F3BBD}: NameServer = 10.0.0.4
O17 - HKLM\System\ControlSet001\Services\Tcpip\..\{CC3DED8A-4FD0-475B-A365-4975089F3BBD}: NameServer = 10.0.0.7


+
покажите содержимое файла

c:\Temp\System32\start.vbs
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

На компьютере размещен WiFi через USB-устройство. Milo - сам раздающий компьютер, DNS - ноутбук   и 2 телефона на Андроиде подключены к ней.

 

start.vbs
 

Set WshShell = CreateObject("WScript.Shell")
RetCode = WshShell.Run("C:\temp\system32\1.bat", 0, False)

1.bat (другой файл)
cmd /c "c:\temp\system32\system.url"

В system.url - ссылка на pluginplus.net/install.php. Достаточно будет просто удалить их? 

 
Изменено пользователем TS214
Ссылка на комментарий
Поделиться на другие сайты

ясно.
вручную удалите c:\temp\system32\system.url
 

Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"):
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('c:\Temp\System32\start.vbs','');
 DeleteFile('C:\Windows\system32\Tasks\System_service','32');
 DeleteFile('C:\Windows\system32\Tasks\System_update','32');
 DeleteFile('c:\Temp\System32\start.vbs','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится. 
Для создания архива с карантином выполните скрипт:
 
begin
DeleteFile('Qurantine.zip','');
ExecuteFile('7za.exe', 'a -tzip -mx=9 -pinfected Quarantine.zip .\Quarantine\*', 100, 0, true);
end.
 
Отправьте на проверку файл  Quarantine.zip из папки AVZ через портал Kaspersky Online Scanner.
Порядок действий на портале Kaspersky Online Scanner::

1) Нажмите "Выбрать файл" и укажите путь к архиву.
2) После проверки нажмите на "Не согласиться с результатом", выберите "Получить уведомление о доставке файла" и укажите адрес своей электронной почты.
3) Нажмите "Отправить".

Полученный через электронную почту ответ сообщите в этой теме.
 
Сделайте новые логи по правилам (только пункт 2).
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

А во втором скрипте точно команда DeleteFile?
После выполнения скриптов в папке Quaruntine была создана пустая папка с сегодняшним числом. В самой папке AVZ нет файла Quaruntine.zip

Впрочем, всё равно большое спасибо! Проблема исчезла и, надеюсь, больше не появится)

CollectionLog-2016.07.24-13.29.zip

Изменено пользователем TS214
Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите этот отчет в следующем сообщении.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). Пожалуйста, и его тоже прикрепите в следующем сообщении.

6. Логи, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
Task: {B93DD3DC-1356-470D-8336-0355B2189C1C} - \System_service -> No File <==== ATTENTION
Task: {1EE86FD3-55F3-4D97-B40E-44319B9DEC76} - \System_update -> No File <==== ATTENTION
Toolbar: HKU\S-1-5-21-3330766598-3380433353-3903948951-1000 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  No File
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание, что будет выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • dexter
      От dexter
      Всем привет.
       
      В долгих муках принял решение о переходе на винду-11. Для чего - не надо спрашивать. Так захотелось.
       
      Интересно, у кого какой процессор установлен ? И попутно - какая материнка под него ?
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь"
    • grammer91
      От grammer91
      Добрый день!
       
      Проблема в следующем: после запуска системы примерно через 30 секунд запускается и сразу закрывается Powershell, после чего антивирус публикует уведомление, что был заблокирован переход по ссылке. 
      Проверку на вирусы запускал дважды, никакие угрозы найти не удалось.
      Тест сообщения антивируса:
      Помогите устранить проблему, пожалуйста
      CollectionLog-2024.11.14-11.33.zip
    • Mrak
      От Mrak
      Kaspersky Premium при посещении сайтов судов Российской Федерации ВСЕГДА (каждый день, при посещении каждого сайта суда) выдаёт следующее сообщение:

      Учитывая, что я могу за день открыть множество разных сайтов, мне приходится делать море дополнительных кликов мышкой, чтобы всё же перейти на сайт.
      Подскажите, как отключить это уведомление, либо убрать проверку сертификатов для наших судов? 
      Посещают малодушные мысли, что лучше программу удалить, чем продолжать терпеть такое её поведение.
      Особенности российских сертификатов известны уже не один год, можно же подстроиться, раз уж продукт для пользователей России официально работает?
    • zyablik
      От zyablik
      Сайт учреждения работает на wordpress'е. Группы фото выдаются в прокрутке (стрелки вперед-назад) благодаря плагину NetGen Gallery. Подняли SSL, перешли на https. Теперь каждое фото приходится открывать отдельно. Т.е. смысл плагина пропал. Это как-то может быть связано с https. Или сам плагин перестал работать (в связи или без связи)...
      Спасибо.
    • KL FC Bot
      От KL FC Bot
      В последнее время участились случаи, когда пользователям на почту приходят письма от имени каких-нибудь крупных интернет-компаний (например, Microsoft или ее облачного сервиса Office 365) с QR-кодами. В тексте письма при этом содержится некий призыв к действию. В этом посте поговорим о том, стоит ли реагировать на такие письма.
      Чтобы предотвратить неминуемое, сканируйте QR-код
      Характерный пример: уведомление о том, что вот-вот закончится срок действия пароля учетной записи, после чего пользователь может потерять доступ к своему почтовому ящику. Пароль якобы нужно сменить, а для этого требуется отсканировать QR-код из письма и далее следовать инструкциям.
      Требуется сменить пароль, а для этого нужно отсканировать QR-код
       
      Посмотреть статью полностью
×
×
  • Создать...