Бай Опубликовано 26 июля, 2016 Опубликовано 26 июля, 2016 Добрый день! Попался какой-то стойкий вирус который открывает рекламу каждые(примерно) 20 минут. При этом не важно открыт браузер или закрыт. Открывает браузер по умолчанию с рекламой казино или какого-нибудь сайта а-ля "от нищеброда до миллионера". Касперский и др веб, а так же adwcleaner, к сожалению, не спасают. Еще из примечательного, то что не открывается диспечер задач, но если быстро и много жать Shift+Esc он начинает работать и работает после первого открытия нормально до перезагрузки. Помогите, пожалуйста, вылечить эту болячку CollectionLog-2016.07.26-08.51.zip
Sandor Опубликовано 26 июля, 2016 Опубликовано 26 июля, 2016 Здравствуйте! Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); TerminateProcessByName('C:\Program Files (x86)\WMIprovider\WMI Providers.exe'); QuarantineFile('C:\Program Files (x86)\WMIprovider\WMI Providers.exe',''); QuarantineFileF('C:\Program Files (x86)\WMIprovider', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0, 0); DeleteFile('C:\Program Files (x86)\WMIprovider\WMI Providers.exe','32'); DeleteFile('C:\windows\system32\Tasks\Microsoft\Windows\Application Experience\RenewalService','64'); DeleteFileMask('C:\Program Files (x86)\WMIprovider', '*', true); DeleteDirectory('C:\Program Files (x86)\WMIprovider'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','WMIproviders'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. Компьютер перезагрузится. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
Бай Опубликовано 26 июля, 2016 Автор Опубликовано 26 июля, 2016 Запрос на адрес отправил, пока жду ответа. Прикладываю результаты повторного сканирования Получил ответ [KLAN-4735560571] Здравствуйте,Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит Антивирус с последними обновлениями.WMI Providers.exe,WatiN.Core.dllПолучен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.avformat-53.dll,avutil-51.dllВредоносный код в файлах не обнаружен.С уважением, Лаборатория Касперского CollectionLog-2016.07.26-09.33.zip
Sandor Опубликовано 26 июля, 2016 Опубликовано 26 июля, 2016 У Вас запущены несколько программ удаленного доступа: Ammyy Admin TeamViewer 10 и подобный инструмент Хрома. Вы об этом знаете? Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве.
Бай Опубликовано 28 июля, 2016 Автор Опубликовано 28 июля, 2016 (изменено) Добрый день! Про тимвьювер и аммиадмин вкурсе. Хрома службу удалил. Вот результаты сканирования. Не знаю, что случилось, но уже второй день как реклама перестала выскакивать. frst.zip Изменено 28 июля, 2016 пользователем Бай
Sandor Опубликовано 28 июля, 2016 Опубликовано 28 июля, 2016 Так мы же тут не в бирюльки играем Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: GroupPolicy: Restriction - Chrome <======= ATTENTION HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION BHO-x32: No Name -> {B69F34DD-F0F9-42DC-9EDD-957187DA688D} -> No File CHR Extension: (Google Документы офлайн) - C:\Users\BEG_STadm\AppData\Local\Google\Chrome\User Data\Default\Extensions\ghbmnnjooekpmoecnnnilnnbdlolhkhi [2016-07-25] CHR Extension: (Яндекс) - C:\Users\BEG_STadm\AppData\Local\Google\Chrome\User Data\Default\Extensions\laddjijkcfpakbbnnedbhnnciecidncp [2016-07-26] 2016-07-11 16:03 - 2016-07-12 09:08 - 00000000 ____D C:\Users\Все пользователи\RenewalService 2016-07-11 16:03 - 2016-07-12 09:08 - 00000000 ____D C:\ProgramData\RenewalService 2016-07-11 16:00 - 2016-07-11 16:00 - 00000000 ____D C:\Users\BEG_STadm\AppData\Roaming\ProductData 2016-07-11 15:58 - 2016-07-11 15:58 - 00000000 ____D C:\windows\Tasks\ImCleanDisabled 2016-07-11 15:58 - 2016-07-11 15:58 - 00000000 ____D C:\Users\Все пользователи\{BAF091CA-86C4-4627-ADA1-897E2621C1B0} 2016-07-11 15:58 - 2016-07-11 15:58 - 00000000 ____D C:\ProgramData\{BAF091CA-86C4-4627-ADA1-897E2621C1B0} 2016-07-11 15:57 - 2016-07-15 09:09 - 00000000 ____D C:\Users\BEG_STadm\AppData\Local\Unity 2016-07-11 15:57 - 2016-07-12 09:49 - 00000000 ____D C:\Users\Все пользователи\ProductData 2016-07-11 15:57 - 2016-07-12 09:49 - 00000000 ____D C:\ProgramData\ProductData 2016-07-11 15:57 - 2016-07-12 09:49 - 00000000 ____D C:\Program Files (x86)\IObit 2016-07-11 15:57 - 2016-07-11 16:00 - 00000000 ____D C:\Users\BEG_STadm\AppData\LocalLow\IObit 2016-07-11 15:57 - 2016-07-11 15:59 - 00000000 ____D C:\Users\Все пользователи\IObit 2016-07-11 15:57 - 2016-07-11 15:59 - 00000000 ____D C:\ProgramData\IObit 2016-07-11 15:57 - 2016-07-11 15:58 - 00027552 _____ (REALiX(tm)) C:\windows\SysWOW64\Drivers\HWiNFO64A.SYS 2016-07-11 15:57 - 2016-07-11 15:57 - 00000000 ____D C:\windows\IObit Task: {177367AA-9206-4AA2-9392-ABB761577CF7} - \Microsoft\Windows\Multimedia\Manager -> No File <==== ATTENTION Task: {A32D57E7-F58A-4C08-8848-9A1EAFB3D799} - \Microsoft\Windows\Application Experience\RenewalService -> No File <==== ATTENTION EmptyTemp: Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Вот это C:\Users\BEG_STadm\Downloads\ComboFix.exeбез специального указания не рекомендуется запускать!
Бай Опубликовано 1 августа, 2016 Автор Опубликовано 1 августа, 2016 Добрый день! Неделю уже где-то полет нормальный.Спасибо огромное за помощь ! Fixlog.txt
Sandor Опубликовано 1 августа, 2016 Опубликовано 1 августа, 2016 Хорошо. В завершение: 1. Деинсталлируйте ComboFix: Скачайте OTCleanIt, запустите, нажмите Clean up. 2. Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе. Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10) Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу. Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt; Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt Прикрепите этот файл к своему следующему сообщению.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти