Перейти к содержанию

Сайт с рекламой каждые двадцать минут, удаление файлов из папки


bennylava

Рекомендуемые сообщения

19.12.16 12:47

Скачал файл с сайта (не помню сам сайт), запустил, установились маил агенты, амиго, иконка ВК появилась на панели быстрого доступа. 
Я быстро всё это потёр через программы и компоненты, затёр оставшиеся файлы различными программами, просканировал систему программой avz4. Вирусов не найдено.

Через двадцать минут пользования гугл хромом стал открываться сайт http://app-news.ru/weigarsm - перенаправляющий на сайт вулкан. 

Мною были предприняты следующие шаги:
1. сканирование системы avz4, kaspersky Virus Removal Tool. Вирусов не обнаружено.

2. Поиск в реестре данных по словам app-news.ru app-news weigarsm. Ничего не найдено.
3. Собрал логи программой AutoLogginer, прикрепляю ниже.

Спустя день.

 

Файлы в одной из папок были удалены. Там располагались различные нестандартные программы по типу avz4, daemon tools, photoshop, плееры для музыки, записи экрана, отслеживание температуры процессора/видеокарты. И было несколько элементов видеоряда. Папка была полностью вычищена кроме программы puuush.exe - для screenshot Экрана.  Однофайловая программа.

Вернуть данные в папку не получилось. Точки восстановления файлы не вернули. 

Сам заражённый файл имеется. Могу предоставить для ознакомления.

CollectionLog-2016.12.20-16.34.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 QuarantineFile('C:\Windows\system32\tasks\{AB4F75DA-50E1-4AD2-B1D6-5E2DE35EA6BD}', '');
 QuarantineFile('C:\Windows\system32\tasks\InternetEB', '');
 QuarantineFile('C:\Users\buooonee\AppData\Local\Temp\{830A008B-46B7-44AF-9231-657B58345E0E}.cmd', '');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.




Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу sandor<at>avp.su (<at> замените на @) Изменено пользователем Sandor
Ссылка на комментарий
Поделиться на другие сайты

Скрипт был выполнен.

 

"Пофиксить" в приложении HiJackThis 2.0.6 не получилось из-за отсутствия данной строки (04-32) 

0fa97d75bf.png

 

Логи повторил по правилам. Запустил AutoLogger, затем запустил приложение RSIT, т.к. автоматически не запустилось.

 

Всё было проделано по инструкции. Если чего-то не хватает, следовательно, нужные приложения не запускаются автоматически.

После обновления chrome (скачал - установил поверх прошлой установки) вирусный сайт больше не появляется. Но самовольное удаление приложений из папки и то, что причина перехода на вирусный

 

сайт не была найдена, боюсь, что проблема была решена лишь поверхностно, а сам вирус притаился в глубине системы. 

CollectionLog-2016.12.20-16.34.zip

Изменено пользователем bennylava
Ссылка на комментарий
Поделиться на другие сайты

Скрипт был выполнен

Жаль, это я поторопился))

 

Всё было проделано по инструкции

Вы прикрепили прежний лог, сделайте его еще раз. (Или прикрепите свежий)
Ссылка на комментарий
Поделиться на другие сайты

Извиняюсь, не из той папки прикрепил.

 

Этот подойдёт? Сделан до скрипта:
 

 

 

begin
QuarantineFile('C:\Windows\system32\tasks\{AB4F75DA-50E1-4AD2-B1D6-5E2DE35EA6BD}', '');
QuarantineFile('C:\Windows\system32\tasks\InternetEB', '');
QuarantineFile('C:\Users\buooonee\AppData\Local\Temp\{830A008B-46B7-44AF-9231-657B58345E0E}.cmd', '');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
 


Quarantine.7z отправил по адресу sandor<at>avp.su

CollectionLog-2016.12.20-17.15.zip

Изменено пользователем bennylava
Ссылка на комментарий
Поделиться на другие сайты

Не появляется. Пропал после установки Chrome поверх старой установки. 

Боюсь, что остаточные файлы от вируса могли остаться. 

Файлы то в папке явно не из-за рекламы в браузере удалились. При чём на следующий день. 

Можно это как-то проверить? Удаление программ из папки.

Изменено пользователем bennylava
Ссылка на комментарий
Поделиться на другие сайты

Пропал после установки Chrome поверх старой установки

Рискну все же предположить, что пропал после выполнения скрипта :)

 

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
2016-12-19 12:49 - 2016-12-19 12:50 - 00000000 ____D C:\Users\buooonee\AppData\Local\Amigo
2016-12-19 12:48 - 2016-12-19 12:48 - 00000000 ____D C:\Users\Все пользователи\Mail.Ru
2016-12-19 12:48 - 2016-12-19 12:48 - 00000000 ____D C:\ProgramData\Mail.Ru
EmptyTemp:
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

По отчету видно, что фикс выполнился успешно. Почему была удалена вышеуказанная папка с файлами - сказать сложно. Не думаю, что это результат вредоносной программы.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на комментарий
Поделиться на другие сайты

------------------------------- [ Windows ] -------------------------------

Internet Explorer 8.0.7601.17514 Внимание! Скачать обновления

^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^

Контроль учётных записей пользователя отключен

Запрос на повышение прав для администраторов отключен

^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^

Автоматическое обновление отключено

--------------------------- [ FirewallWindows ] ---------------------------

Брандмауэр Windows (MpsSvc) - Служба работает

Отключен общий профиль Брандмауэра Windows

Отключен частный профиль Брандмауэра Windows

--------------------------- [ OtherUtilities ] ----------------------------

7-Zip 16.02 (x64) v.16.02 Внимание! Скачать обновления

^Удалите старую версию, скачайте и установите новую.^

LibreOffice 5.2.1.2 v.5.2.1.2 Внимание! Скачать обновления

--------------------------------- [ IM ] ----------------------------------

Skype™ 7.29 v.7.29.102 Внимание! Скачать обновления

^Необязательное обновление.^

--------------------------------- [ P2P ] ---------------------------------

µTorrent v.3.4.9.43085 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.

 

 

Прочтите и выполните Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • tianddu
      От tianddu
      Добрый день, имеем учебное заведение, примерно 180 компов заведенных в AD. Распространяются GPO  С 1 сентября начали сталкиваться с такой проблемой:
      Студент жалуется на комп, смотрим, в нем майнер. Начинаем смотреть. В трее KES нет, в панели управления висит, при попытке удаления предлагает только удалить, причем запрашивает учетку для деактивации. Самой папки с касперским нет.  Разумеется стоит защита интерфейса паролем. Стоит блокировка удаления агента паролем, но скорее всего агента тоже нет на компе уже. Появилась локальная учетка с админ правами main с паролем 123456. Из интересного в одной из учеток main на рабочем столе нашли Rubeus с гитхаба. Бегло прочитав, выясняется, что можно достаточно легко сделать подмену билета и получить на локальном компе админ права.. Окей, ставим запрет на запуск CMD в любом виде, что просто командная строка, что выполнение скриптов. Один хрен продолжаем получать компы с такими проблемами. Пароли от локальных учеток на компах и пароли администратора доменного достаточно сложные, набор цифробукв.
      Есть подозрение все таки на студентов, так как есть классы только с дизайнерами и информатикой, а есть с программистами. Так вот страдают именно классы с программистами. Точнее можем уже сузить круг до конкретной группы с таким студентом. Интересует вопрос, как это может происходить? как защититься от такого? Возможно что загружаются с флешки например в winpe а потом сносят папку с касперским?
    • KL FC Bot
      От KL FC Bot
      Вопреки распространенному мнению о том, что из Сети ничего невозможно удалить, Интернет помнит далеко не всё. В предыдущем посте из этой серии мы рассмотрели аж девять сценариев, в которых вы можете потерять доступ к данным, хранящимся онлайн, и привели подробные инструкции, какую информацию из онлайн-сервисов нужно обязательно (и желательно — быстро) бэкапить на свой компьютер и как это сделать. Сегодня расскажем о том, как удобнее всего сохранять веб-страницы на локальный компьютер, организовывать эти архивы и что делать, если ваш любимый сайт канул в Лету.
      Предположим, вы хотите сохранить статью с рецептом, сформировать библиографический список статей для своей научной работы или даже зафиксировать ту или иную публикацию в Интернете для суда. Все перечисленное публикуется в виде веб-страниц, и страницы эти ненадежны. Захотелось вспомнить музыкальные новости из 2005 года? Будет нелегко — сайт MTV News закрылся вместе со всеми своими статьями. Проверяете ссылки на источники в статьях Википедии? 11% из них уже ведут в никуда, хотя и были рабочими в момент написания статьи в Википедии. В целом «гниение ссылок» — постепенное удаление или переезд онлайн-контента — идет с высокой скоростью. 38% страниц, которые существовали десять лет назад, сегодня уже недоступны. Поэтому, если какую-то веб-страницу и ее содержимое вы считаете важным, есть смысл создать ее резервную копию.
      Как сохранить веб-страницу на компьютер
      Поскольку веб-страница состоит из десятков и сотен файлов, то для ее сохранения придется немного потрудиться. Основные способы сделать это:
      Сохранить только текст в файле HTML. Нажать в браузере «Сохранить веб-страницы» и выбрать вариант «Только HTML». Сохранится лишь текст веб-страницы, без какой-либо графики и красот.
      Сохранить текст и изображения. Соседняя опция «Сохранить веб-страницу целиком» (Web Page, Complete) создаст кроме файла HTML еще и папку с таким же именем, а в ней сохранит все графические элементы, стили и сценарии со страницы. Этот вариант неудобен тем, что на диске образуется много мусора из вспомогательных файлов страницы. Более удобна опция «Сохранить одним файлом» (Webpage, Single File), которая соберет веб-страницу и все ее ресурсы в файл с расширением .mhtml. Он свободно открывается в Chrome и Edge, но в других браузерах с ним могут возникнуть сложности. Эта опция есть не во всех браузерах, но если установить расширение SingleFile (доступно для большинства браузеров), то можно сохранить всю веб-страницу и ее медиаконтент в единый файл HTML, который прекрасно открывается во всех современных браузерах.
       
      View the full article
    • pokrac
      От pokrac
      Давал ребенкоу поиграть в компьютер, что то скачивал, по итогу ночью открываю компьютер, а у меня все файлы с префиксом Lock. ничего не открывается, ну и смена обоев, с тг аккаунтом для решения вопроса
    • Сергѣй
      От Сергѣй
      Использую сбербанк онлайн с встроенным антивирусом Касперского, который находит 2 файла с троянами в корневой папке, но удалить их не может, как решить эту задачу?





    • Grotri
      От Grotri
      Поймал на свой компьютер вирус майнер который сидит вот тут C:/Program Files/Google/Chrome/updater.exe, после удаления файла запускается cmd.exe и создает файл заново (обнаружил с помощью Process Explorer)
      Помогите избавиться от него пожалуйста, прогонял скан системы через Farbar Recovery Scan Tool и, кажется, там есть за что зацепиться, но fixlist своими руками делать страшновато из-за незнания как делать корректно. Прикрепил логи оттуда сюда 
      Addition.txt FRST.txt
×
×
  • Создать...