Перейти к содержанию

Вирус-расширение для браузеров


Рекомендуемые сообщения

День добрый) прошу помощи у добрых людей!

У самого не вышло удалить вирус никакими своими (дилетантскими) способами.

Суть: Вирус появился после скачки и установки фейкового "драйвера для монитора" Примерно неделю назад. (после этого я еще на вин 10 перешел.)

На рабоч столе появились ярлычки с играми, и всякой туфтой. В хроме, которым я пользуюсь и хочу пользоваться расширения разные (synсplay и всякие другие), которые блочат другие популярные расширения и добавили закладки с рекламой в браузер (другой активности плохой пока не заметил). В данный момент хром пока-что снес. но буду ставить опять (переустановки не помогали никакие всеравно).

Но вот расширения эти не пропадают, антивирусы и утилиты находили много чего-но не помогло. Есть подозрение что не только браузерный вирус стоит, на компе, но и другие... Особенно кажется что интернет соединение падает часто на короткое время...

Вообщем, помогите, пожалуйста с вирусом расширением! Прикрепляю логи Addition.txtCollectionLog-2016.07.28-22.54.zipFRST.txt


Shortcut.txt

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
 QuarantineFile('C:\Users\Ivan\AppData\Local\Microsoft\1763809650F08B75097302D4154A71B5\2DBD10EFD0FF498F0EBC49EF13DE021B.exe','');
 QuarantineFile('C:\Users\Ivan\AppData\Roaming\Adobe\NativePlugin\OOBA\PPAPI\41EABF0A-5011-4691-AD94-5F8F34DF18D1\BDD97D8B-9C52-4007-A013-DA635AB5FE29.exe','');
 DeleteFile('C:\Users\Ivan\AppData\Roaming\Adobe\NativePlugin\OOBA\PPAPI\41EABF0A-5011-4691-AD94-5F8F34DF18D1\BDD97D8B-9C52-4007-A013-DA635AB5FE29.exe','32');
 DeleteFile('C:\Users\Ivan\AppData\Local\Microsoft\1763809650F08B75097302D4154A71B5\2DBD10EFD0FF498F0EBC49EF13DE021B.exe','32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','DE021B31FE94CBE0F894FF0DFE2DBD10SB');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','41EABF0A-5011-4691-AD94-5F8F34DF18D1');
 DeleteFile('C:\WINDOWS\system32\Tasks\Microsoft\DE021B31FE94CBE0F894FF0DFE2DBD10','64');
 DeleteFile('C:\WINDOWS\system32\Tasks\Microsoft\DE021B31FE94CBE0F894FF0DFE2DBD10SB','64');
 DeleteFile('C:\WINDOWS\system32\Tasks\Microsoft\Windows\A41EABF0A-5011-4691-AD94-5F8F34DF18D1','64');
 DeleteFile('C:\WINDOWS\system32\Tasks\Microsoft\Windows\DE021B31FE94CBE0F894FF0DFE2DBD10','64');
 DeleteFile('C:\WINDOWS\system32\Tasks\Microsoft\Windows\DE021B31FE94CBE0F894FF0DFE2DBD10SB','64');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
Будет выполнена перезагрузка компьютера.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Выполните ЕЩЕ РАЗ правила, прикрепите к сообщению НОВЫЕ логи

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Получил ответ с номером KLAN 4762048322. (Ответ прикрепляю на скриншоте)

Прикрепляю новые логи.

post-39621-0-37762400-1469779441_thumb.pngAddition.txtFRST.txtShortcut.txtCollectionLog-2016.07.29-11.05.zip

 

Ссылка на комментарий
Поделиться на другие сайты

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
Task: {1631F66C-AD51-447F-8805-D6D01960ECDF} - \Microsoft\Windows\Setup\EOONotify -> No File <==== ATTENTION
Task: {1874D717-3018-4736-AF0A-B4C0A1C408CD} - \Microsoft\DE021B31FE94CBE0F894FF0DFE2DBD10 -> No File <==== ATTENTION
Task: {28FEDAB1-912D-42C4-AECE-31497F8FE245} - \Microsoft\Windows\DE021B31FE94CBE0F894FF0DFE2DBD10 -> No File <==== ATTENTION
Task: {3113DC8B-DB55-4FA4-869A-4D71D976A292} - \Microsoft\DE021B31FE94CBE0F894FF0DFE2DBD10SB -> No File <==== ATTENTION
Task: {325D1036-2177-406C-BDD3-E1FDFA8D8100} - \Microsoft\Windows\Setup\GWXTriggers\Time-Weekend -> No File <==== ATTENTION
Task: {3B60E985-8194-4C42-8D65-E73C548AEDC9} - \Microsoft\Windows\Setup\GWXTriggers\Time-5d -> No File <==== ATTENTION
Task: {40260114-8D95-4ED9-A661-308A74504563} - \Microsoft\Windows\DE021B31FE94CBE0F894FF0DFE2DBD10SB -> No File <==== ATTENTION
Task: {4F30577A-944A-47BC-95CF-0CE170BD9C66} - \Microsoft\Windows\Setup\GWXTriggers\ScheduleUpgradeReminderTime -> No File <==== ATTENTION
Task: {52B76034-5BFD-4058-AE28-1F8C7AE0B77B} - \Microsoft\Windows\Setup\GWXTriggers\OutOfSleep-5d -> No File <==== ATTENTION
Task: {5C8071FD-D1AA-4E58-BCF7-AEEC906E1738} - \Microsoft\Windows\Setup\GWXTriggers\ScheduleUpgradeTime -> No File <==== ATTENTION
Task: {6A602BB2-CCCC-4AF0-92B2-22A61F5C74CB} - \Microsoft\Windows\Setup\GWXTriggers\Logon-5d -> No File <==== ATTENTION
Task: {6AE56554-613A-47E3-98A1-BAE0D0A1AE34} - \Microsoft\Windows\Setup\GWXTriggers\OutOfIdle-5d -> No File <==== ATTENTION
Task: {6B860873-B35B-43DC-90CB-39C10C65DFFF} - \Microsoft\Windows\Setup\GWXTriggers\MachineUnlock-5d -> No File <==== ATTENTION
Task: {71FD6288-A414-4F33-94FA-39C63A393024} - \OfficeSoftwareProtectionPlatform\SvcRestartTask -> No File <==== ATTENTION
Task: {76447098-98EF-42C3-A40F-E1C5BA3E3ACB} - \Microsoft\Windows\Setup\gwx\launchtrayprocess -> No File <==== ATTENTION
Task: {9B99FA18-F2AB-4577-8E9A-0977710B03A5} - \Microsoft\Windows\Setup\GWXTriggers\OnIdle-5d -> No File <==== ATTENTION
Task: {A33E888C-561F-451B-A6C4-0678430CE218} - \Microsoft\Windows\Setup\GWXTriggers\refreshgwxconfig-B -> No File <==== ATTENTION
Task: {BAB30957-285A-4840-8C56-774F418A97B0} - \Microsoft\Windows\A41EABF0A-5011-4691-AD94-5F8F34DF18D1 -> No File <==== ATTENTION
Task: {C7BFEED5-D146-484E-A058-7CED8BB71DD1} - \Microsoft\Windows\Setup\gwx\refreshgwxconfig -> No File <==== ATTENTION
Task: {DBC69D55-3600-4975-BD37-A75C0AF6D9D7} - \Microsoft\Windows\Setup\gwx\refreshgwxcontent -> No File <==== ATTENTION
Task: {DD8B2712-AB1F-4C23-A76C-84502C60F04E} - \Microsoft\Windows\Setup\gwx\refreshgwxconfigandcontent -> No File <==== ATTENTION
Task: {E0D33D5A-9AE2-4C59-BCDA-F404AC30915A} - \Microsoft\Windows\Setup\gwx\rundetector -> No File <==== ATTENTION
C:\Users\Ivan\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk
ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  No File
C:\Users\Ivan\AppData\Local\Temp\libeay32.dll
C:\Users\Ivan\AppData\Local\Temp\msvcr120.dll
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание, что будет выполнена перезагрузка компьютера.
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • korenis
      Автор korenis
      Скачал установщик адоб премьера с левого сайта, в итоге появился вирус, который закрывает браузер и устанавливает расширение. Антивирусы удаляют эти расширения, но при следующем запуске браузера всё возвращается. Логи и фото прикрепляю.CollectionLog-2025.07.02-12.07.zip
    • rancol347
      Автор rancol347
      Иногда проверяю компьютер КВРТ и он выдал 2 рекламных вируса/расширения. После лечения с перезагрузкой всё вроде нормально, но если через 2-3 дня проверить снова появляется 1-2 расширения (not-a-virus:HEUR:AdWare.js.extredirect.gen и ещё какой-то, но по названию самый обычный адварь). И могу ли запустить автологгер вместе с защитником виндовс? (я не понял как выгрузить) и компьютер теоретически должен выдержать.
    • Jacket45
      Автор Jacket45
      Проблему заметил вчера, в истории ютуба появились видео, которые я никогда не смотрел с 22 июня. Проверил пк drweb-ом, выявил один троян-удалил, поменял пароли, удалил устройство Android с Бангладеша. На протяжении около недели после запуска браузера он закрывался, сегодня заметил что он после закрытия устанавливал adblock, который я удалял. Проверил компьютер drweb-ом, на этот раз ничего не было выявлено. Не уверен что это будет полезно, но уже около полугода у меня запускалось окно cmd.exe и писало что программа успешно запущена. Антивирусники на постоянке никакие не включены, только скачиваю периодически бесплатный разовый drweb. 
      CollectionLog-2025.07.09-11.57.zip
    • Kataomi_3232
      Автор Kataomi_3232
      Здравствуйте. После установки игры с неизвестного источника моим родственником, браузер Google Chrome начал 2-3 раза в день вылетать, при попытке зайти в настройки и например удалить историю он стал выдавать - некоторые настройки были изменены сторонним приложением, браузер вернул их по умолчанию. Еще что я заметил, это то, что окошко где находятся расширения после всех этих манипуляций всегда самостоятельно переходили в режим разработчика. Но буквально 30 минут назад на моих глаза из ни откуда появилось расширение torrent scanner, оказывается оно все это время существовало и во встроенном браузере от windows (microsoft edge) Благодаря беседе с одним модератором на форуме касперского, он сообщил мне что стоит обратиться сюда и что расширение установилось локально.
      CollectionLog-2025.05.06-22.58.zip
    • composer1995
      Автор composer1995
      Добрый день!

      Столкнулся с вирусом CAAServices.exe. Изложу последовательно события и свои действия:

      1. Центр обновления Windows установил обновления (не знаю, связано ли это с дальнейшей проблемой)
      - Накопительное обновление для Windows 11 Version 24H2 для систем на базе процессоров x64, 2025 07 (KB5062553)
      - 2025-07 Накопительное обновление .NET Framework 3.5 и 4.8.1 для Windows 11, version 24H2 для x64-разрядных систем (KB5056579)

      2. После обновления комп перезагрузился и в простое на рабочем столе начал сильно шуметь. Я решил проверить диспетчер задач и заглянуть в автозагрузки. В этот момент комп уже остыл и вернулся к нормальному уровню шума. В списке автозагрузок обнаружил файл CAAServices.exe, расположение файла C:\ProgramData\CAAService

      3. Нагуглил, что это майнер, провёл проверку защитником Windows, обнаружил вирус:
      - Trojan:Win64/DisguisedXMRigMiner!rfn, затронутые элементы C:\ProgramData\CAAService\Microsoft Network Realtime lnspection Service.exe

      Далее, в исключениях обнаружил CAAServices.exe, убрал его из списка исключений. Вручную указал папку CAAService, и в ней он нашёл:
      - Trojan:Win32/Wacatac.H!ml, затронутые элементы C:\ProgramData\CAAService\CAAServices.exe

      Защитник удалил оба вируса. После рестарта компа в автозагрузках снова обнаружил этот CAAServices.exe. Повторил процедуру по поиску и удалению вируса, комп не перезагружал.

      4. Пришёл сюда на сайт, провёл проверку Kaspersky Virus Removal Tool, обнаружил два вируса (прикладываю скрин). После проверки данной утилитой и рестарта компа в автозагрузке майнер не появляется. В папке C:\ProgramData\CAAService исчез файл CAAServices.exe. Остались только файлы CAAServices.vdr и OpenCL.dll.

      5. Собрал логи с помощью AutoLogger, прикладываю архив.

      Скажите, пожалуйста, избавился ли я от майнера, или нужно предпринять ещё какие-то меры?

      CollectionLog-2025.07.10-12.42.zip
×
×
  • Создать...