Перейти к содержанию

Вирус, заполняющий страницы рекламой


Рекомендуемые сообщения

Поймал вирус, который заполняет открываемые в браузере страницы рекламой. После открывания страницы, спустя несколько секунд, поверх страницы открывается окно (практически во весь экран) с рекламой. Если закрыть рекламу крестом в кружочке, в отдельной вкладке открывается новое окно на незапрашиваемые сайты. Кроме того, на просматриваемых страницах появляются (встраиваются) отдельные блоки с рекламной информацией.

Пробовал удалить вирус при помощи Касперского, Доктора Веба, CEZURITY, VIPRE. Безуспешно :oh:
Антивирусы ничего не видят.

Доктор Веб только лишь "...не рекомендует посещать данный сайт...", а Firefox вывел сообщение: "... Firefox заблокировал 226 всплывающих окон с данного сайта..."

Прилагаю к сообщению файл протоколов (логов) CollectionLog-2016.11.09-00.29.zip и два скриншота экранов (блокировка сайтов антивирусом).
 

CollectionLog-2016.11.09-00.29.zip

post-42071-0-87088900-1478681959_thumb.png

post-42071-0-93345300-1478681980_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteRepair(21);
 ExecuteFile('ipconfig', '/flushdns', 0, 10000, true);
 ExecuteWizard('SCU',2,2,true);
RebootWindows(false);
end.



Компьютер перезагрузится.

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteRepair(21);
 ExecuteFile('ipconfig', '/flushdns', 0, 10000, true);
 ExecuteWizard('SCU',2,2,true);
RebootWindows(false);
end.



Компьютер перезагрузится.

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

 

 

Sandor, большое спасибо!

Кажется, эта зараза убита!

По крайней мере, больше не появляется :)

Тфу, тфу, тфу...

 

Я уже было отчаялся. Полагал, что придётся переустанавливать всю систему...

 

Повторно продиагностировал компьютер.

Логи прилагаю.

 

А почему антивирусы не видят эту рекламную нечисть?

CollectionLog-2016.11.10-19.58.zip

Ссылка на комментарий
Поделиться на другие сайты

Не спешите.

 

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

  • 3 недели спустя...

Эту заразу вообще можно убить?

До сегодняшнего дня всё было нормально.

Сегодня началось....

Обидно ведь, никуда особо не лазил.

Просматривал Яндекс-новости
https://news.yandex.ru/
http://news-clck.yandex.ru/

Перешёл на сайт
http://www.spbdnevnik.ru/news/

Опять на
https://news.yandex.ru/
http://news-clck.yandex.ru/

И тут появились странные ссылки на непонятные сайты:
http://ps4ux.com/
http://yxo.warmportrait.com/sd/dw32.html
http://10990-29778979.ampxchange.com/

После этого опять во весь экран стала появляться всплывающая реклама и открываться ссылки в самооткрывающихся окнах...
:crying: :crying: :crying:
 

CollectionLog-2016.11.26-21.25.zip

report1.log

report2.log

Ссылка на комментарий
Поделиться на другие сайты

Через Панель управления - Удаление программ - удалите нежелательное ПО:

Амиго

Интернет

Служба автоматического обновления программ

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
ShellExecuteHooks:  - {16664848-0E00-11D2-8059-000000000000} -  No File [ ]
ShellIconOverlayIdentifiers: [0YndCase0Sync] -> {63D48440-63AB-44D0-B323-4731DFCDE9E9} =>  No File
ShellIconOverlayIdentifiers: [0YndCase1Modified] -> {7E7DC279-E6BE-4D57-9DEC-14FA0339DBC0} =>  No File
ShellIconOverlayIdentifiers: [0YndCase2Error] -> {FB2FE984-05F5-4512-9D9B-69D3DE61F6D9} =>  No File
ShellIconOverlayIdentifiers: [0YndCase3Shared] -> {AF8D197E-7022-4c3d-BD88-68AD35C9C169} =>  No File
GroupPolicy: Restriction ? <======= ATTENTION
GroupPolicy\User: Restriction ? <======= ATTENTION
BHO: VIPRE Search Guard Helper -> {963C8283-AE7F-4AA6-9B3B-847A8FC62C5E} -> C:\Program Files\VIPRE\VSG.dll => No File
BHO: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> No File
Toolbar: HKLM - Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Toolbar: HKLM - VIPRE Search Guard Toolbar - {A924C17A-5E94-4E02-BED5-49720BA6F7FA} -  No File
Toolbar: HKU\S-1-5-21-1220945662-1303643608-725345543-1003 -> Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Toolbar: HKU\S-1-5-21-1220945662-1303643608-725345543-1005 -> Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Handler: vipresg - {47BE2E5B-703B-444F-ABD3-05717D2191C6} - C:\Program Files\VIPRE\VSG.dll No File
FF DefaultSearchEngine: C:\Documents and Settings\Vitaliy\Application Data\Mozilla\Firefox\Profiles\h75fpnm6.default -> Поиск@Mail.Ru
FF SelectedSearchEngine: C:\Documents and Settings\Vitaliy\Application Data\Mozilla\Firefox\Profiles\h75fpnm6.default -> Поиск@Mail.Ru
FF Keyword.URL: C:\Documents and Settings\Vitaliy\Application Data\Mozilla\Firefox\Profiles\h75fpnm6.default -> hxxp://go.mail.ru/distib/ep/?product_id=%7BCEC432FC-B69B-4E28-9796-89767863F571%7D&gp=811002
FF NetworkProxy: C:\Documents and Settings\Vitaliy\Application Data\Mozilla\Firefox\Profiles\h75fpnm6.default -> type", 4
FF Extension: (Video DownloadHelper) - C:\Documents and Settings\Vitaliy\Application Data\Mozilla\Firefox\Profiles\h75fpnm6.default\Extensions\{b9db16a4-6edc-47ec-a1f4-b86292ed211d}.xpi [2016-10-18]
CHR HomePage: Default -> mail.ru/cnt/11956636?rciguc__PARAM__
CHR StartupUrls: Default -> "hxxp://mail.ru/cnt/10445?gp=811005"
CHR DefaultSearchURL: Default -> hxxp://go.mail.ru/distib/ep/?q={searchTerms}&product_id=%7BD6F7C523-378E-4BAE-9009-DDC125155894%7D&gp=811006
CHR DefaultSearchKeyword: Default -> mail.ru_
CHR Extension: (Домашняя страница Mail.Ru) - C:\Documents and Settings\Vitaliy\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\ccfifbojenkenpkmnbnndeadpfdiffof [2016-09-26]
CHR Extension: (Яндекс) - C:\Documents and Settings\Vitaliy\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\jdfonankhfnhihdcpaagpabbaoclnjfp [2016-11-05]
CHR Extension: (Визуальные Закладки Mail.Ru) - C:\Documents and Settings\Vitaliy\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\oelpkepjlgmehajehfeicfbjdiobdkfj [2016-09-26]
CHR Extension: (Mail.Ru) - C:\Documents and Settings\Vitaliy\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\ojlcebdkbpjdpiligkdbbkdkfjmchbfd [2016-09-26]
Task: C:\WINDOWS\Tasks\{81CE00EC-3665-B747-77D3-3284F2784EA0}.job => C:\Documents and Settings\All Users\Application Data\{78D4D8E0-CF7F-6F4B-CE00-C42E2B6F0200}\7384D3E7-C42F-644C-EC2D-F02986346224.exe <==== ATTENTION
Task: C:\WINDOWS\Tasks\{95B4DDB1-79D8-B0FB-B8CA-603613A59A6A}.job => C:\WINDOWS\system32\regsvr32.exeD /s /n /i:/rt C:\DOCUME~1\ALLUSE~1\APPLIC~1\8d59460\4ea29f5.dll <==== ATTENTION
AlternateDataStreams: C:\WINDOWS:{4B9A1497-0817-47C4-9612-D6A1C53ACF57} [26]
AlternateDataStreams: C:\Documents and Settings\Vitaliy\Local Settings\Application Data:wa [178]
HKU\S-1-5-21-1220945662-1303643608-725345543-1003\Software\Classes\.scr:  =>  <===== ATTENTION
EmptyTemp:
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Через Панель управления - Удаление программ - удалите нежелательное ПО:

Амиго

Интернет

Служба автоматического обновления программ

 

Через удаление программ удалось удалить только "Амиго" и "Интернет"

"Служба автоматического обновления программ" в "Удаление программ" не высвечивалась.

Решил удалить через regedit Но там была только одна запись "Служба автоматического обновления"

 

Затем скопировал предложенный выше код.

Сохранил как fixlist.txt в папке с Farbar Recovery Scan Tool.

 

Отключил до перезагрузки антивирусы, запустил FRST, нажал Fix

Спустя примерно минуту появилось сообщение об ошибке программы.

Попытался сделать скриншот и сохранить в виде картинки - компьютер отказался запустить графический редактор.

Попытался перегрузить компьютер - не перезагружается.

Нажал кнопку на системном блоке reset.

Компьютер стал перезагружаться, но завис перед выбором профилей пользователей. Голубой экран, в центре логотип windows, есть курсор беспроводной мыши, который без проблем движется по экрану. В правой верхней части экрана появилась надпись от антивируса Касперского и всё.....

Компьютер ни на что не реагирует.

 

Пробовал перезагрузить и выбрать различные варианты загрузки - не помогает.

 

Установил windows на другой винчестер. Загрузился. Но как исправить ситуацию с загрузкой первого windows ума не приложу. Там у меня все пароли для сайтов в firefox и как до них добраться тоже не знаю.

 

Установил программу autoruns v.13.62

Отсканировал, но ничего не могу понять в результатах.

 

 

Ссылка на комментарий
Поделиться на другие сайты

В скрипте ничего жизненно важного для системы задето не было. Вероятно - это совпадение. Проверьте проблемный диск на ошибки.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Couita
      Автор Couita
      Здравствуйте! Появилось данная плашка, как ее скрыть? раздражает сильно
       

    • farguskz
      Автор farguskz
      приветствую, после установки дистрибутива скаченного с официального сайта, получили зашифрованные файлы с письмом, так говорят менеджеры, прочитал ваш пост далее обращаюсь к вам за помощью в этом вопросе, спасибо
      систем защиты на момент возникновения проблемы не было, только удалил для переустановки едпоинт, с перепугу установил малваре прекратил отправку данных и нашёл очень много ошибок
      virus.zip Addition.txt Shortcut.txt FRST.txt
    • Alexoon
      Автор Alexoon
      Подхватил какой-то вирус с почты. Постоянно открывается powershell и браузеры, т.е. по 5 раз в секунду
       
      Антивирусы ни один его не видят
      CollectionLog-2025.08.22-16.02.zip
    • monstr878
      Автор monstr878
      Помогите пожалуйста попал в такую ситуацию. С начала после запуска пк не открывалось не одно приложение, понель задач и поиск. Антивирус отказывался запускать сканирование запуская
      бессконечную загрузку. Попробовали AVZ не помогло, но встроенный антивирус винды начал работать но также ничего не нашел. Дальше переустановил виндовс, после скачивания всех обновлений,
      При настройки браузеров скачивании приложений проблема возобновилась. Установил касперский он нашел одну папку, но после удаления папки ничего не поменялаось.
      Симптомы: на нажатие кнопки виндовс реакции нет, не открывается поиск, настройки виндовс, при попытки зайти в персонализацию пишет что такого приложения не обнаружено.
      Подскажите пожалуйста что это может быть и как это решить?
    • KL FC Bot
      Автор KL FC Bot
      За X (ex-Twitter) уже давно и прочно закрепилась слава основного источника криптоскама, который активно продвигается в соцсети от лица взломанных или фейковых аккаунтов знаменитостей и крупных компаний. Тем временем платформы Instagram*, Facebook* и WhatsApp, принадлежащие вездесущей Meta**, зарабатывают похожую репутацию в другой категории — инвестиционного мошенничества с дипфейками.
      Преступники активно используют ИИ-инструменты для создания поддельных видео с людьми, которые обладают репутацией в финансовой сфере, — от известных экономистов и телеведущих до глав правительств. Затем злоумышленники продвигают такие видео в соцсетях с помощью рекламы. В этом посте рассказываем, как устроены эти схемы, куда попадают жертвы после просмотра таких видео, какую роль в них играет WhatsApp — и как не попасться на удочку мошенников.
      Instagram*, дипфейки и WhatsApp: инвестиционное мошенничество в Канаде
      Чтобы разобраться в том, как это все работает, мы начнем с недавней мошеннической кампании, нацеленной на клиентов канадских банков. В качестве первого шага злоумышленники запустили рекламу в Instagram* от имени BMO Belski.
      Аббревиатура BMO использована осознанно: у пользователей из Канады она устойчиво ассоциируется со старейшим банком страны, Bank of Montreal (Банк Монреаля). Упоминание фамилии Бельски также неслучайно: Брайан Бельски является главным инвестиционным стратегом BMO и руководителем группы инвестиционной стратегии банка.
      В рекламе от лица BMO Belski демонстрируются сгенерированные ИИ дипфейк‑видео с участием самого Бельски, в которых пользователям предлагают присоединиться к «приватной инвестиционной группе в WhatsApp». Расчет преступников состоит в том, что невнимательный канадский пользователь поверит в то, что ему предлагают получить достоверные финансовые и инвестиционные рекомендации от признанного эксперта, — и побежит общаться с мошенниками в WhatsApp.
      Так выглядит реклама мошеннического инвестиционного клуба с дипфейком Брайана Бельски в Instagram*: пользователей убеждают присоединиться к приватной группе в WhatsApp. Источник
      Интересная деталь — у аккаунта BMO Belski, распространявшего эту рекламу в Instagram*, вообще не было профиля в этой социальной сети. Реклама запускалась через страницу BMO Belski в Facebook* — компания Meta**, владеющая обеими социальными сетями, позволяет запускать рекламу в Instagram*, используя только бизнес‑страницу в Facebook*, без необходимости создавать отдельный аккаунт в Instagram*.
       
      View the full article
×
×
  • Создать...