Перейти к содержанию

Рекламный вирус проявляется при работе в браузере


KL717

Рекомендуемые сообщения

Здравствуйте!

Поймал рекламный вирус. При открытии Chrom'a cначала бросал на казино Вулкан. После попыток удалить левые программы казино Вулкан исчезло. Теперь бросает на сайт с рекламой средства от импотенции. Касперский при каждом движении в интернете выдает сообщение об угрозе и о блокировании вредоносной программы (https:\\pastussr.ru). Скрины с сообщениями в файле .jpeg.

KVRT  и AutoLogger запускал. Файл CollectionLog прилагаю

 

 

CollectionLog-2017.01.22-19.26.zip

post-28470-0-49003600-1485103829_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

ScreenUp

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('schtasks.exe', '/delete /TN "SafeWeb" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "SafeWeb2" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "VCore" /F', 0, 15000, true);
RebootWindows(false);
end.



Компьютер перезагрузится.

 

 

 

 

Файл CheckBrowserLnk.log

из папки

...\AutoLogger\CheckBrowserLnk

перетащите на утилиту ClearLNK.

 

move.gif

 

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

Все проделал.

 

AdwCleaner нашел кучу всего. Предлагает все почистить. Это нужно делать? Я нажал кнопку Отчет.

Отчеты прилагаю

 

Спасибо

AdwCleanerS0.txt

ClearLNK-23.01.2017_20-46.log

Ссылка на комментарий
Поделиться на другие сайты

Это нужно делать?

Да, таким образом:

1.

  • Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

 

2.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

AdwCleaner запустил с очисткой.

FRST запустил.

 

Отчеты прилагаю.

 

 

PS Сообщения о блокировании вредоносной ссылки продолжают появляться.

Со стартовой страницы Хрома при попытке задать поиск в Гугле бросает на рекламу средства от импотенции.

AdwCleanerC0.txt

FRST.txt

Addition.txt

Shortcut.txt

Ссылка на комментарий
Поделиться на другие сайты

Включите Восстановление системы.

 

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:

start
CreateRestorePoint:
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-2332068091-1039434631-527448272-1002 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
FF user.js: detected! => C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\user.js [2016-01-20]
FF NewTab: Mozilla\Firefox\Profiles\nahd6ha2.default -> yafd:tabs
FF DefaultSearchEngine: Mozilla\Firefox\Profiles\nahd6ha2.default -> РџРѕРёСЃРє@Mail.Ru
FF SelectedSearchEngine: Mozilla\Firefox\Profiles\nahd6ha2.default -> РџРѕРёСЃРє@Mail.Ru
FF Homepage: Mozilla\Firefox\Profiles\nahd6ha2.default -> hxxp://mail.ru/cnt/10445?gp=811021
FF Keyword.URL: Mozilla\Firefox\Profiles\nahd6ha2.default -> hxxp://go.mail.ru/distib/ep/?product_id=%7BFF30D3FF-EE94-42FB-B658-2458AFEFF982%7D&gp=811022
FF Extension: (No Name) - C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\homepage@mail.ru [2017-01-05] [not signed]
FF Extension: (No Name) - C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\search@mail.ru [2017-01-05] [not signed]
FF Extension: (Визуальные закладки @Mail.Ru) - C:\Users\1\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\{a38384b3-2d1d-4f36-bc22-0f7ae402bcd7} [2017-01-05]
FF Extension: (No Name) - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Password Manager 8.0.3\kpm_add_on@kaspersky [not found]
CHR Extension: (SafeWeb) - C:\Users\1\AppData\Local\Google\Chrome\User Data\Default\Extensions\obiloekfjckpojghcgmhapimfmcjmbgi [2017-01-05]
HKU\S-1-5-21-2332068091-1039434631-527448272-1002\...\StartupApproved\StartupFolder: => "SafeWeb.lnk"
HKU\S-1-5-21-2332068091-1039434631-527448272-1002\...\StartupApproved\Run: => "SafeWeb"
EmptyTemp:
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.

FRST_move.png

 

Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Завершающие шаги:

1.

  • Пожалуйста, запустите adwcleaner.exe
  • В меню File (Файл) - выберите Uninstall (Деинсталлировать).
  • Подтвердите удаление, нажав кнопку: Да.
Остальные утилиты лечения и папки, включая C:\FRST, можно просто удалить.

 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на комментарий
Поделиться на другие сайты

adwcleaner деинсталлировал

 

SecurityCheck.txt прилагаю

 

Вам нужна информация, где я поймал вирус?

Или Вам интересна конкретная ссылка?

 

Из-под Origin игрушка Dragon Age: Inquisition периодически запускается без звука. Пробовал обновлять и Origin, и Dragon Age. Иногда помогает, иногда нет. Стал искать способы решения, ну и нашел утилитку... на свою голову :)

Если нужно, могу поискать. В крайнем случае пройду весь диалог по новой )))

SecurityCheck.txt

Ссылка на комментарий
Поделиться на другие сайты

--------------------------------- [ IM ] ----------------------------------

Skype™ 7.26 v.7.26.101 Внимание! Скачать обновления

^Необязательное обновление.^

--------------------------------- [ P2P ] ---------------------------------

µTorrent v.3.4.7.42330 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.

-------------------------------- [ Java ] ---------------------------------

Java 8 Update 31 v.8.0.310 Внимание! Скачать обновления

^Удалите старую версию и установите новую (jre-8u121-windows-i586.exe)^

---------------------------- [ UnwantedApps ] -----------------------------

ScreenUp v.1.7 Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware и Malwarebytes AdwCleaner Перед деинсталляцией и сканированием обязательно проконсультируйтесь в теме форума, где Вам оказывается помощь!!!

WildTangent Games v.1.0.0.0 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.

Update Installer for WildTangent Games App << Скрыта Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.

WildTangent Games App v.4.0.11.9 << Скрыта Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.

Skype Click to Call v.8.5.0.9167 Внимание! Панель для браузера. Может замедлять работу браузера и иметь проблемы с нарушением конфиденциальности.

 

 

Программы из секции [ UnwantedApps ] пробуйте удалить стандартно, через Панель управления. Результат сообщите.

Если нужно, могу поискать

Да, поищите и сообщите.
Ссылка на комментарий
Поделиться на другие сайты

До компьютера доберусь вечером, как обычно.

Ссылку поищу.

 

ScreenUp v.1.7 Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware и Malwarebytes AdwCleaner Перед деинсталляцией и сканированием обязательно проконсультируйтесь в теме форума, где Вам оказывается помощь!!!

 

Если удастся удалить ScreenUp стандартно, через Control Panel, Malware тот или другой (или оба) запускать?

Ссылка на комментарий
Поделиться на другие сайты

--------------------------------- [ IM ] ----------------------------------
Skype™ 7.26 v.7.26.101 Внимание! Скачать обновления
^Необязательное обновление.^

 

Skype удалил вообще. Не пользуюсь. Надо будет - установлю.

 

 

--------------------------------- [ P2P ] ---------------------------------

µTorrent v.3.4.7.42330 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.

 

Торрент пока не трогал. Но им тоже практически не пользуюсь.

 

-------------------------------- [ Java ] ---------------------------------
Java 8 Update 31 v.8.0.310 Внимание! Скачать обновления
^Удалите старую версию и установите новую (jre-8u121-windows-i586.exe)^

 

Java обновил, хотя вылезло сообщение, что хром с ней не дружит с 2015 что ли года.

 

---------------------------- [ UnwantedApps ] -----------------------------
ScreenUp v.1.7 Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware и Malwarebytes AdwCleaner Перед деинсталляцией и сканированием обязательно проконсультируйтесь в теме форума, где Вам оказывается помощь!!!
WildTangent Games v.1.0.0.0 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Update Installer for WildTangent Games App << Скрыта Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
WildTangent Games App v.4.0.11.9 << Скрыта Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.
Skype Click to Call v.8.5.0.9167 Внимание! Панель для браузера. Может замедлять работу браузера и иметь проблемы с нарушением конфиденциальности.

 

Теперь Unwanted.

ScreenUp сказал, что произошла ошибка при попытке удаления. Возможно, программа уже была удалена раньше. Предложила убрать из списка программ и компонентов. Я пока оставил. Скрин с сообщением в прилагаемом файле.

 

WildTangent Games снес без проблем. Мне кажется, что это в пакете с 10-й Виндой приходит. Во всяком случае uninstall сработал вполне корректно. Спросил, что именно удалить и все потер.

Update Installer for WildTangent Games App и WildTangent Games App v.4.0.11.9 в списке не нашел.

Skype Click to Call тоже не нашел.

 

 

Теперь по поводу программки, которая мне навесила вирус. 

Сходу найти не удалось, я и тогда много разных комбинаций при поиске задавал. Не помню уже точно. Еще поищу.

Но! В папке Downloads есть папка с именем Dragon-Age-Inquisition-PatchFix-v_1_0. Сейчас она пустая. Возможно, это она и была.

Хотя запрос в Гугле с таким названием говорит, что ничего не найдено.

 

 

 

 

 

 

post-28470-0-40207500-1485458909_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

ScreenUp сказал, что произошла ошибка при попытке удаления. Возможно, программа уже была удалена раньше. Предложила убрать из списка программ и компонентов. Я пока оставил.

Уберите из списка, это только пустая запись.

 

Сходу найти не удалось

Ладно, впредь будьте внимательны.

 

Прочтите и выполните Рекомендации после удаления вредоносного ПО

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Камиль Махмутянов
      От Камиль Махмутянов
      Здравствуйте, извиняюсь за беспокойство, недано KIS стал обнаруживать рекламные программы. Вчера одну, сегодня 2. Удалить не может, после перезагрузки компьютера они возвращаются. прикрепляю логи.
      CollectionLog-2024.11.13-14.42.zip
    • Ant666
      От Ant666
      Запускается браузер после загрузки Windows.
      CollectionLog-2024.11.17-18.43.zip
    • Elly
      От Elly
      Вопросы по работе форума следует писать сюда. Вопросы по модерированию, согласно правилам, сюда писать не следует.
      Ответ можно получить только на вопрос, который грамотно сформулирован и не нарушает правил\устава форума.
    • 123343545646
      От 123343545646
      Здравствуйте. Запускается браузер при загрузке Windows.
      CollectionLog-2024.10.18-20.36.zip
    • Anix
      От Anix
      Отключил винт и подцепил его к виртуалке,
      нашёл лог работы заразы.
      Может поможет в создании лекарства
      temp.rar
×
×
  • Создать...