Перейти к содержанию

Вирусная реклама


Рекомендуемые сообщения

Браузер google chrome периодически запускается сам в новом окне, наряду с уже работающим, открывает страницу с рекламой (каждый раз разные сайты).  Ни KIS, ни KVRT, Dr.Web CureIt!, ни многочисленные AntiMalware программы не помогают. Браузер google chrome роrtablе 57.0.2987.98 установлен на диске D:

Что делать? Помогите, задолбало! 

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

 - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\WINDOWS\system32\tasks\newsonlineonlynetxoussm', '');
 QuarantineFile('C:\WINDOWS\System32\ihctrl32.dll', '');
 QuarantineFile('C:\WINDOWS\System32\wsaudio.dll', '');
 DeleteFile('C:\WINDOWS\System32\ihctrl32.dll', '32');
 DeleteFile('C:\WINDOWS\System32\wsaudio.dll', '32');
 ExecuteFile('schtasks.exe', '/delete /TN "newsonlineonlynetxoussm" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "{B851ACA8-478F-4287-AB6C-61E1642E1BD6}" /F', 0, 15000, true);
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\ihctrl32\Parameters', 'ServiceDll');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\wsaudio\Parameters', 'ServiceDll');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.
 

 

 - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)
 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Для повторной диагностики запустите снова Autologger.

 

Программы/расширения от Mail.ru используете?

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

Спасибо! Ситуация поменялась. Более Суток назад KIS сообщил, что обнаружил троян (названия не запомнил, но длинное), предложил лечить с перезагрузкой. Что я и сделал. Вот уже сутки как ничего не "выскакивает". AVZ сейчас запускал, архив virusinfo_auto_DESKTOP-1BRNUUD.zip отправил. Стоит ли выполнять написанный Вами скрипт?   

 

"Программы/расширения от Mail.ru используете?" - стараюсь запрещать установку, но иногда партизаны просачиваются. Уничтожаю безжалостно. А что, это я от них этот триппер подцепил?   

 

Не по теме. А почему у меня репутация -1. Никому не хамил, всегда отвечал, один раз ответил в своей же теме через несколько дней, т.к. приболел, но извинился, меня поняли (и то кажется это на другом каком то форуме было). А тут зашёл в кои веки и -1, обидно.   

Изменено пользователем KGA
Ссылка на комментарий
Поделиться на другие сайты

 

 


архив virusinfo_auto_DESKTOP-1BRNUUD.zip отправил.
Где ссылка на отчёт?

 

 

 


Более Суток назад KIS сообщил, что обнаружил троян (названия не запомнил, но длинное),
Там у вас вас несколько вирусных элементов.

 

 

 


Стоит ли выполнять написанный Вами скрипт?
Да, нужно.

 

 


А что, это я от них этот триппер подцепил?
Скорее всего не от них, а прицепом шли расширения от них. Потом и это почистим.
Ссылка на комментарий
Поделиться на другие сайты

Отправил сюда -  https://virusinfo.info/virusdetector/upload.php

Файл успешно загружен

MD5 карантина: 07593BDDE3998371EF1E3173DCEED0C4
Размер файла: 146826504 байт
Ссылка на результаты анализа:Результаты анализа карантина
Тема для обсуждения результатов анализа: Результаты анализа карантина
Результаты анализа будут доступны через 20-30 минут. Если Вы указали свой email при загрузке, то по указанному адресу при завершении анализа будет выслано информационное сообщение.

Изменено пользователем KGA
Ссылка на комментарий
Поделиться на другие сайты

"quarantine [KLAN-5995831477]

Присланные вами файлы были проверены в автоматическом режиме.

В антивирусных базах информация по присланным вами файлам отсутствует:
ihctrl32.dll
wsaudio.dll
Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте."

 

Результат повторного запуска Autologger.

CollectionLog-2017.03.22-22.53.zip

Изменено пользователем KGA
Ссылка на комментарий
Поделиться на другие сайты

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.

Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.

Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.

Прикрепите отчет к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Сделано.

Из всех перечисленных пунктов в отчёте эти я знаю:

Найдена папка: C:\Users\Геннадий Колесник\AppData\Roaming\Mail.Ru
Найдена папка: C:\Users\Геннадий Колесник\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Mail.Ru
Найдена папка: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Windows Doctor

Найдена папка: C:\Program Files (x86)\Windows Doctor 

 

AdwCleanerS0.txt

Ссылка на комментарий
Поделиться на другие сайты

  • Запустите повторно AdwCleaner (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора),  нажмите кнопку "Scan" ("Сканировать")
  • По окончанию сканирования снимите галочки со следующих строк:

    Найдена папка: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Windows Doctor
    
    Найдена папка: C:\Program Files (x86)\Windows Doctor
    
    
  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C0].txt.
  • Прикрепите отчет к своему следующему сообщению

Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Ссылка на комментарий
Поделиться на другие сайты

Но вообще то я пользуюсь Mail.Ru Агентом.

Так вы сами себе противоречите ;)

"Программы/расширения от Mail.ru используете?" - стараюсь запрещать установку, но иногда партизаны просачиваются. Уничтожаю безжалостно.

Можно ли будет потом установить portable версию его?

Можно.

 

Что с проблемой?

Ссылка на комментарий
Поделиться на другие сайты

Спасибо! Пока ничего не выскакивало. Будем надеяться, что на этом всё. Кое какой опыт, благодаря Вам, приобрёл. Насчёт программ  Mail.ru, конечно, нестыковка вышла. Но агент настолько древний сервис, что я уже и забыл, что он от  Mail.ru. Все остальные "поиски в интернете", "бесплатные программы", "спутники" и прочие маил.ру_ские прелести стараюсь к установке не допускать, но повторюсь: "...иногда партизаны просачиваются. Уничтожаю безжалостно...".  Вообще, по возможности, отдаю предпочтение portable версиям программ, чтобы не загаживать систему.

Ещё раз спасибо! С уважением, KGA.

Изменено пользователем KGA
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • yare4kaa
      От yare4kaa
      Здравствуйте, был в рейсе и не чистил пк от вирусов, заразился много фигней, нужна помощь специалистов.
      Логи ниже CollectionLog-2024.11.25-18.32.zip
    • AL_o
      От AL_o
      Добрый день.
      Моя цель рассказать о неприятной для меня ситуации чтобы предотвратить такую в будущем для других. Может кто то мне поможет донести информацию куда следует? А может Компанию полностью устраивают такие ситуации.
       
      Я сотрудник организации, помимо прочего отвечающий за мобильную связь в организации. Помимо прочих операторов мы сотрудничаем с мегафоном и часть корпоративных симок от него. На днях бухгалтерия внезапно получила по эдо счёт-фактуру согласно которой мегафон продал нам продукт лаборатории каперского. Начали выяснять... В общем либо это тонкая подстава призванная очернить доброе имя лаборатории (или просто им воспользоваться), либо лаборатория перешла на "нажми на кнопку на сайте - получи подписку со списанием со счёта мобильного оператора" способ распространения. Позиция мегафона типична для оператора, допускающего различные подписки и списания на внешних ресурсах - меня убеждают что это абонент сам согласился, расписался кровью и т.п., что услуга ему жизненно необходима, а мегафон просто предоставил удобнейший для распространения канал - тык и готово. Но искренне интересна позиция лаборатории. Допуская что этот кейс реален - человек со своего личного мобильного устройства, но пользуясь корпоративной сим-картой заходит на опасный (!) веб сайт где касперский услужливо предлагает ему купить антивирус для трёх устройств и оплатить случайным нажатием пальца со общего счёта компании..? Абонент клянётся что если и было что то - то мимолётом, с большой кнопкой да и мааааленьким крестиком в углу как всегда бывает у замечательных мобильных подписок. Каков кейс данного продукта если на секундочку предположить что это было осознанно. На состояние телефона компании плевать. На состояние счёта кампании должно быть плевать сотруднику. Мегафон+касперский - соединяя несоединяемое.
       
      Благодарю за ваше время. Надеюсь на вашу помощь в донесении информации до кого надо и предотвращения возвращения в нулевые со всеми этими мобильными подписками. Хотя бы не от лаборатории касперского блин!


    • safo
      От safo
      вообщем.
      история началась с того, что мне понадобилось скачать впн. решил остановить свой выбор на впн касперского и перешел на первый сайт при запросе впн касперский. домен был .ru и я решил проверить точно ли там ру, а не ком. при запросе в яндексе "официальный сайт касперский", я обнаружил что когда я перехожу на сайт, на долю секунду появляется 5015.xg4ken.com. проверился полностью касперским, нашло 3 трояна, но не это. скинул свою десятку и с полным форматированием перешел на 11 винду. настроил все, скачал нужные программы, поставил драйвера и все такое. решил глянуть, осталась ли эта проблема до сих пор. и о какое разочарование, а проблема то осталась даже с новенькой, чистенькой виндой. перерыл весь интернет, прочитал все ответы на этом форуме(был в 2020 вопрос с такой же темой), но ничего не помогло. можете помочь с этой проблемой? я уже боюсь браузером пользоваться.
      а и в дополнение скажу, что такое только с сайтом касперский. остальные вроде как загружаются без 5015.xg4ken.com
    • Juzzepe
      От Juzzepe
      При открытии браузера google chrome Касперский выдаёт информацию, о том, что он приостановил загрузку вредоносного файла, но я никак не могу решить проблему с автозагрузкой этого файла, каждый раз при открытии браузера он качается. В интернете не смог найти необходимую информацию, а решение похожих проблем(автозапуск страниц) не подошёл.
       
      Вот сообщение от Касперского
      Событие: Загрузка остановлена
      Пользователь: DESKTOP
      Тип пользователя: Активный пользователь
      Имя программы: chrome.exe
      Путь к программе: C:\Program Files\Google\Chrome\Application
      Компонент: Веб-Антивирус
      Описание результата: Запрещено
      Тип: Возможна неправомерная загрузка ПО
      Название: https://streetuptowind.com/services/?id=140845
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: ?id=140845
      Путь к объекту: https://streetuptowind.com/services
      Причина: Облачная защита
       
       
      Подскажите как решить проблему пожалуйста.
    • Николай Серков
      От Николай Серков
      I hope to get usable information  about it? If it possible? Kind regards. Николай
       
      Сообщение от модератора kmscom Тема перенесена из раздела Новости и события из мира информационной безопасности  
×
×
  • Создать...