Перейти к содержанию

Сайт с рекламой каждые двадцать минут, удаление файлов из папки


bennylava

Рекомендуемые сообщения

19.12.16 12:47

Скачал файл с сайта (не помню сам сайт), запустил, установились маил агенты, амиго, иконка ВК появилась на панели быстрого доступа. 
Я быстро всё это потёр через программы и компоненты, затёр оставшиеся файлы различными программами, просканировал систему программой avz4. Вирусов не найдено.

Через двадцать минут пользования гугл хромом стал открываться сайт http://app-news.ru/weigarsm - перенаправляющий на сайт вулкан. 

Мною были предприняты следующие шаги:
1. сканирование системы avz4, kaspersky Virus Removal Tool. Вирусов не обнаружено.

2. Поиск в реестре данных по словам app-news.ru app-news weigarsm. Ничего не найдено.
3. Собрал логи программой AutoLogginer, прикрепляю ниже.

Спустя день.

 

Файлы в одной из папок были удалены. Там располагались различные нестандартные программы по типу avz4, daemon tools, photoshop, плееры для музыки, записи экрана, отслеживание температуры процессора/видеокарты. И было несколько элементов видеоряда. Папка была полностью вычищена кроме программы puuush.exe - для screenshot Экрана.  Однофайловая программа.

Вернуть данные в папку не получилось. Точки восстановления файлы не вернули. 

Сам заражённый файл имеется. Могу предоставить для ознакомления.

CollectionLog-2016.12.20-16.34.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 QuarantineFile('C:\Windows\system32\tasks\{AB4F75DA-50E1-4AD2-B1D6-5E2DE35EA6BD}', '');
 QuarantineFile('C:\Windows\system32\tasks\InternetEB', '');
 QuarantineFile('C:\Users\buooonee\AppData\Local\Temp\{830A008B-46B7-44AF-9231-657B58345E0E}.cmd', '');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.




Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу sandor<at>avp.su (<at> замените на @) Изменено пользователем Sandor
Ссылка на комментарий
Поделиться на другие сайты

Скрипт был выполнен.

 

"Пофиксить" в приложении HiJackThis 2.0.6 не получилось из-за отсутствия данной строки (04-32) 

0fa97d75bf.png

 

Логи повторил по правилам. Запустил AutoLogger, затем запустил приложение RSIT, т.к. автоматически не запустилось.

 

Всё было проделано по инструкции. Если чего-то не хватает, следовательно, нужные приложения не запускаются автоматически.

После обновления chrome (скачал - установил поверх прошлой установки) вирусный сайт больше не появляется. Но самовольное удаление приложений из папки и то, что причина перехода на вирусный

 

сайт не была найдена, боюсь, что проблема была решена лишь поверхностно, а сам вирус притаился в глубине системы. 

CollectionLog-2016.12.20-16.34.zip

Изменено пользователем bennylava
Ссылка на комментарий
Поделиться на другие сайты

Скрипт был выполнен

Жаль, это я поторопился))

 

Всё было проделано по инструкции

Вы прикрепили прежний лог, сделайте его еще раз. (Или прикрепите свежий)
Ссылка на комментарий
Поделиться на другие сайты

Извиняюсь, не из той папки прикрепил.

 

Этот подойдёт? Сделан до скрипта:
 

 

 

begin
QuarantineFile('C:\Windows\system32\tasks\{AB4F75DA-50E1-4AD2-B1D6-5E2DE35EA6BD}', '');
QuarantineFile('C:\Windows\system32\tasks\InternetEB', '');
QuarantineFile('C:\Users\buooonee\AppData\Local\Temp\{830A008B-46B7-44AF-9231-657B58345E0E}.cmd', '');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.
 


Quarantine.7z отправил по адресу sandor<at>avp.su

CollectionLog-2016.12.20-17.15.zip

Изменено пользователем bennylava
Ссылка на комментарий
Поделиться на другие сайты

Не появляется. Пропал после установки Chrome поверх старой установки. 

Боюсь, что остаточные файлы от вируса могли остаться. 

Файлы то в папке явно не из-за рекламы в браузере удалились. При чём на следующий день. 

Можно это как-то проверить? Удаление программ из папки.

Изменено пользователем bennylava
Ссылка на комментарий
Поделиться на другие сайты

Пропал после установки Chrome поверх старой установки

Рискну все же предположить, что пропал после выполнения скрипта :)

 

Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
2016-12-19 12:49 - 2016-12-19 12:50 - 00000000 ____D C:\Users\buooonee\AppData\Local\Amigo
2016-12-19 12:48 - 2016-12-19 12:48 - 00000000 ____D C:\Users\Все пользователи\Mail.Ru
2016-12-19 12:48 - 2016-12-19 12:48 - 00000000 ____D C:\ProgramData\Mail.Ru
EmptyTemp:
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

По отчету видно, что фикс выполнился успешно. Почему была удалена вышеуказанная папка с файлами - сказать сложно. Не думаю, что это результат вредоносной программы.

 

Проверьте уязвимые места:

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на комментарий
Поделиться на другие сайты

------------------------------- [ Windows ] -------------------------------

Internet Explorer 8.0.7601.17514 Внимание! Скачать обновления

^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^

Контроль учётных записей пользователя отключен

Запрос на повышение прав для администраторов отключен

^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^

Автоматическое обновление отключено

--------------------------- [ FirewallWindows ] ---------------------------

Брандмауэр Windows (MpsSvc) - Служба работает

Отключен общий профиль Брандмауэра Windows

Отключен частный профиль Брандмауэра Windows

--------------------------- [ OtherUtilities ] ----------------------------

7-Zip 16.02 (x64) v.16.02 Внимание! Скачать обновления

^Удалите старую версию, скачайте и установите новую.^

LibreOffice 5.2.1.2 v.5.2.1.2 Внимание! Скачать обновления

--------------------------------- [ IM ] ----------------------------------

Skype™ 7.29 v.7.29.102 Внимание! Скачать обновления

^Необязательное обновление.^

--------------------------------- [ P2P ] ---------------------------------

µTorrent v.3.4.9.43085 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.

 

 

Прочтите и выполните Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Mago8
      От Mago8
      Здравствуйте! Я сейчас работаю репетитором и постоянно сижу в компьютере в браузерах яндекс/гугл и разных аккаунтах тетрики, гугл и яндекс. Последние 2 недели заметила, что аккаунты постоянно вылетают, сил больше нет. Прямо вовремя занятия аккаунт в тетрике вылетает и просит заново ввести пароль спустя 5 минут со входа, в поддержку обратилась - пожимают плечами и говорят почистить куки/кэш (чистила).
      Но ладно если бы только с платформой была такая история. За день раз 5-10 вылетают также аккаунты гугл (где в гугл таблицах у меня расписание с учениками) и яндекс аккаунт тоже вылетает... . Пробовала менять браузер - и в яндексе и в гугл одинаковая история. Пробовала менять пароль и в гугл и яндекс, и смотреть не сидит ли кто-то еще в моем аккаунте - не помогло. Пробовала на самом компьютере найти вирус/уязвимость через касперского - говорит все в порядке.
      Помогите пожалуйста - умоляю!!! Буду безумно благодарна, даже за помощь заплатить готова если нужно!!!
    • Олег Н
      От Олег Н
      Здравствуйте.
      С 26.12.2024 стали появляться странные файлы и папки на рабочем столе. Антивирус угрозы в них не видит. Помогите разобраться, пожалуйста, что это?
       
      Desktop.rar
    • Антон_63ru
      От Антон_63ru
      Зашифрованы файлы в сетевых файлах на  файлообменнике,  на нем два сетевых интерфейса смотрят в разные локальные сетки..
      в той сетке куда имею доступ "нулевого пациента" нет . Коллеги уверяют, что у них тоже все ок..(
      на самом файлообменнике в нерасшаренных папках файлы WORD и EXCEL не зашифрованы
      Addition.txt crypted_file.7z FRST.txt
    • tianddu
      От tianddu
      Добрый день, имеем учебное заведение, примерно 180 компов заведенных в AD. Распространяются GPO  С 1 сентября начали сталкиваться с такой проблемой:
      Студент жалуется на комп, смотрим, в нем майнер. Начинаем смотреть. В трее KES нет, в панели управления висит, при попытке удаления предлагает только удалить, причем запрашивает учетку для деактивации. Самой папки с касперским нет.  Разумеется стоит защита интерфейса паролем. Стоит блокировка удаления агента паролем, но скорее всего агента тоже нет на компе уже. Появилась локальная учетка с админ правами main с паролем 123456. Из интересного в одной из учеток main на рабочем столе нашли Rubeus с гитхаба. Бегло прочитав, выясняется, что можно достаточно легко сделать подмену билета и получить на локальном компе админ права.. Окей, ставим запрет на запуск CMD в любом виде, что просто командная строка, что выполнение скриптов. Один хрен продолжаем получать компы с такими проблемами. Пароли от локальных учеток на компах и пароли администратора доменного достаточно сложные, набор цифробукв.
      Есть подозрение все таки на студентов, так как есть классы только с дизайнерами и информатикой, а есть с программистами. Так вот страдают именно классы с программистами. Точнее можем уже сузить круг до конкретной группы с таким студентом. Интересует вопрос, как это может происходить? как защититься от такого? Возможно что загружаются с флешки например в winpe а потом сносят папку с касперским?
    • авыавы
      От авыавы
      комп поймал вирус, удалил что то с помощью касперского, в виндовс дефендер остались файлы в исключении, при удаление их, они появляются снова. что только не пробывал, и в реестре лазил, через безопасный режим че только не делала, увидел на форуме программу Farbar Recovery Scan Tool, помогите разобраться
×
×
  • Создать...