Alan_G Опубликовано 1 мая, 2017 Опубликовано 1 мая, 2017 День добрый! Вчера по своей глупости подцепил рекламный вирус, установив программу, скачанную, казалось бы, из надежного источника. Суть его заключается в том, что через определенные промежутки времени он самостоятельно открывает Google Chrome и переходит на сайт с рекламой. Пытался изначально бороться с этим по советам из интернета, используя различные анти-вирусные программы и пр., но ничего не помогло. Пробовал вручную по все тем же статьям из интернета - опять ничего. Причем заметил я вот что: при самопроизвольном открытии сначала загружаются адреса 3bloginfo.com, либо Trafficmedia.co (и это еще не полный список), которые, в свою очередь, делают уже переадресацию на сайты с рекламой. Далее я удалил Chrome подчистую, однако каким-то магическим образом он самостоятельно устанавливается обратно и открывает все те же сайты с рекламой. Провел полную чистку Касперским, однако тот ничего не выявил. Прошу помочь. Спасибо. CollectionLog-2017.05.01-12.55.zip
thyrex Опубликовано 1 мая, 2017 Опубликовано 1 мая, 2017 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением. 2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.
Alan_G Опубликовано 1 мая, 2017 Автор Опубликовано 1 мая, 2017 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению. Desktop.rar
Armanjan Опубликовано 1 мая, 2017 Опубликовано 1 мая, 2017 Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files. 3. Нажмите кнопку Scan. 4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. 5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt). 6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению. Addition.rar
thyrex Опубликовано 1 мая, 2017 Опубликовано 1 мая, 2017 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: AlternateDataStreams: C:\ProgramData:NT [40] AlternateDataStreams: C:\ProgramData:NT2 [432] AlternateDataStreams: C:\Users\All Users:NT [40] AlternateDataStreams: C:\Users\All Users:NT2 [432] AlternateDataStreams: C:\Users\Все пользователи:NT [40] AlternateDataStreams: C:\Users\Все пользователи:NT2 [432] AlternateDataStreams: C:\ProgramData\Application Data:NT [40] AlternateDataStreams: C:\ProgramData\Application Data:NT2 [432] AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT [40] AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT2 [432] AlternateDataStreams: C:\ProgramData\Temp:41ADDB8A [130] AlternateDataStreams: C:\ProgramData\Temp:A064CECC [144] AlternateDataStreams: C:\Users\Все пользователи\Application Data:NT [40] AlternateDataStreams: C:\Users\Все пользователи\Application Data:NT2 [432] AlternateDataStreams: C:\Users\Все пользователи\MTA San Andreas All:NT [40] AlternateDataStreams: C:\Users\Все пользователи\MTA San Andreas All:NT2 [432] AlternateDataStreams: C:\Users\Все пользователи\Temp:41ADDB8A [130] AlternateDataStreams: C:\Users\Все пользователи\Temp:A064CECC [144] AlternateDataStreams: C:\Users\ион\Application Data:NT [40] AlternateDataStreams: C:\Users\ион\Application Data:NT2 [432] AlternateDataStreams: C:\Users\ион\AppData\Roaming:NT [40] AlternateDataStreams: C:\Users\ион\AppData\Roaming:NT2 [432] ShellIconOverlayIdentifiers: [###MegaShellExtPending] -> {056D528D-CE28-4194-9BA3-BA2E9197FF8C} => -> No File ShellIconOverlayIdentifiers: [###MegaShellExtSynced] -> {05B38830-F4E9-4329-978B-1DD28605D202} => -> No File ShellIconOverlayIdentifiers: [###MegaShellExtSyncing] -> {0596C850-7BDD-4C9D-AFDF-873BE6890637} => -> No File ShellIconOverlayIdentifiers-x32: [###MegaShellExtPending] -> {056D528D-CE28-4194-9BA3-BA2E9197FF8C} => -> No File ShellIconOverlayIdentifiers-x32: [###MegaShellExtSynced] -> {05B38830-F4E9-4329-978B-1DD28605D202} => -> No File ShellIconOverlayIdentifiers-x32: [###MegaShellExtSyncing] -> {0596C850-7BDD-4C9D-AFDF-873BE6890637} => -> No File Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - No File BHO-x32: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> No File FF Plugin: @esn/npbattlelog,version=2.5.0 -> C:\Program Files (x86)\Battlelog Web Plugins\2.5.0\npbattlelogx64.dll [No File] FF Plugin: @esn/npbattlelog,version=2.5.1 -> C:\Program Files (x86)\Battlelog Web Plugins\2.5.1\npbattlelogx64.dll [No File] FF Plugin: adobe.com/AdobeAAMDetect -> C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\CCM\Utilities\npAdobeAAMDetect64.dll [No File] FF Plugin-x32: @esn/npbattlelog,version=2.5.1 -> C:\Program Files (x86)\Battlelog Web Plugins\2.5.1\npbattlelog.dll [No File] FF Plugin-x32: adobe.com/AdobeAAMDetect -> C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\CCM\Utilities\npAdobeAAMDetect32.dll [No File] CHR HKU\S-1-5-21-4082550959-3358900111-1296012119-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo] - hxxp://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [bhbldcgbjblipegbeclmcnnddnopnhjm] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [fhoibnponjcgjgcnfacekaijdbbplhib] - hxxps://chrome.google.com/webstore/detail/fhoibnponjcgjgcnfacekaijdbbplhib Reboot: 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание, что будет выполнена перезагрузка компьютера.
Alan_G Опубликовано 1 мая, 2017 Автор Опубликовано 1 мая, 2017 1. Откройте Блокнот и скопируйте в него приведенный ниже текст CreateRestorePoint: AlternateDataStreams: C:\ProgramData:NT [40] AlternateDataStreams: C:\ProgramData:NT2 [432] AlternateDataStreams: C:\Users\All Users:NT [40] AlternateDataStreams: C:\Users\All Users:NT2 [432] AlternateDataStreams: C:\Users\Все пользователи:NT [40] AlternateDataStreams: C:\Users\Все пользователи:NT2 [432] AlternateDataStreams: C:\ProgramData\Application Data:NT [40] AlternateDataStreams: C:\ProgramData\Application Data:NT2 [432] AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT [40] AlternateDataStreams: C:\ProgramData\MTA San Andreas All:NT2 [432] AlternateDataStreams: C:\ProgramData\Temp:41ADDB8A [130] AlternateDataStreams: C:\ProgramData\Temp:A064CECC [144] AlternateDataStreams: C:\Users\Все пользователи\Application Data:NT [40] AlternateDataStreams: C:\Users\Все пользователи\Application Data:NT2 [432] AlternateDataStreams: C:\Users\Все пользователи\MTA San Andreas All:NT [40] AlternateDataStreams: C:\Users\Все пользователи\MTA San Andreas All:NT2 [432] AlternateDataStreams: C:\Users\Все пользователи\Temp:41ADDB8A [130] AlternateDataStreams: C:\Users\Все пользователи\Temp:A064CECC [144] AlternateDataStreams: C:\Users\ион\Application Data:NT [40] AlternateDataStreams: C:\Users\ион\Application Data:NT2 [432] AlternateDataStreams: C:\Users\ион\AppData\Roaming:NT [40] AlternateDataStreams: C:\Users\ион\AppData\Roaming:NT2 [432] ShellIconOverlayIdentifiers: [###MegaShellExtPending] -> {056D528D-CE28-4194-9BA3-BA2E9197FF8C} => -> No File ShellIconOverlayIdentifiers: [###MegaShellExtSynced] -> {05B38830-F4E9-4329-978B-1DD28605D202} => -> No File ShellIconOverlayIdentifiers: [###MegaShellExtSyncing] -> {0596C850-7BDD-4C9D-AFDF-873BE6890637} => -> No File ShellIconOverlayIdentifiers-x32: [###MegaShellExtPending] -> {056D528D-CE28-4194-9BA3-BA2E9197FF8C} => -> No File ShellIconOverlayIdentifiers-x32: [###MegaShellExtSynced] -> {05B38830-F4E9-4329-978B-1DD28605D202} => -> No File ShellIconOverlayIdentifiers-x32: [###MegaShellExtSyncing] -> {0596C850-7BDD-4C9D-AFDF-873BE6890637} => -> No File Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - No File BHO-x32: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> No File FF Plugin: @esn/npbattlelog,version=2.5.0 -> C:\Program Files (x86)\Battlelog Web Plugins\2.5.0\npbattlelogx64.dll [No File] FF Plugin: @esn/npbattlelog,version=2.5.1 -> C:\Program Files (x86)\Battlelog Web Plugins\2.5.1\npbattlelogx64.dll [No File] FF Plugin: adobe.com/AdobeAAMDetect -> C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\CCM\Utilities\npAdobeAAMDetect64.dll [No File] FF Plugin-x32: @esn/npbattlelog,version=2.5.1 -> C:\Program Files (x86)\Battlelog Web Plugins\2.5.1\npbattlelog.dll [No File] FF Plugin-x32: adobe.com/AdobeAAMDetect -> C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\CCM\Utilities\npAdobeAAMDetect32.dll [No File] CHR HKU\S-1-5-21-4082550959-3358900111-1296012119-1002\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo] - hxxp://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [bhbldcgbjblipegbeclmcnnddnopnhjm] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - hxxps://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [fhoibnponjcgjgcnfacekaijdbbplhib] - hxxps://chrome.google.com/webstore/detail/fhoibnponjcgjgcnfacekaijdbbplhib Reboot: 2. Нажмите Файл – Сохранить как3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool 4. Укажите Тип файла – Все файлы (*.*) 5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить 6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении. Обратите внимание, что будет выполнена перезагрузка компьютера. Fixlog.txt
thyrex Опубликовано 1 мая, 2017 Опубликовано 1 мая, 2017 Просьба не цитировать полностью предыдущие сообщения. Если проблема еще актуальна, отключите ВСЕ установленные расширения для браузеров. Сообщите результат.
Alan_G Опубликовано 1 мая, 2017 Автор Опубликовано 1 мая, 2017 Выключил все расширения в Chrome и отключил все надстройки Internet Explorer. Буду теперь ждать - реклама открывается через очень большие промежутки времени (от 30 минут до часу). Удаление расширений не помогло! Спустя 20 минут опять открылся браузер с рекламой
regist Опубликовано 1 мая, 2017 Опубликовано 1 мая, 2017 Здравствуйте!Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); QuarantineFile('C:\WINDOWS\system32\tasks\3bloginfocomqzosmd', ''); ExecuteFile('schtasks.exe', '/delete /TN "3bloginfocomqzosmd" /F', 0, 15000, true); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(false); end. После выполнения скрипта компьютер перезагрузится. - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.comПолученный ответ сообщите здесь (с указанием номера KLAN) Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Для повторной диагностики запустите снова Autologger. И отпишитесь, что с проблемой?
Alan_G Опубликовано 1 мая, 2017 Автор Опубликовано 1 мая, 2017 (изменено) [KLAN-6181476920] Thank you for contacting Kaspersky LabThe files have been scanned in automatic mode.No information about the specified files can be found in the antivirus databases:3bloginfocomqzosmdWe will thoroughly analyze the files you sent. If the result of the analysis is different from this automatic scan result, you will be notified via email.This is an automatically generated message. Please do not reply to it.Anti-Virus Lab, Kaspersky Lab HQ"39A/3 Leningradskoe Shosse, Moscow, 125212, RussiaTel./Fax: + 7 (495) 797 8700http://www.kaspersky.com http://www.viruslist.com" Повторные логи: Относительно проблемы: все, вроде как, осталось по-старому. CollectionLog-2017.05.01-19.38.zip Изменено 1 мая, 2017 пользователем Alan_G
thyrex Опубликовано 1 мая, 2017 Опубликовано 1 мая, 2017 Т.е. реклама осталась и стартует спустя 20-30 минут?
Alan_G Опубликовано 1 мая, 2017 Автор Опубликовано 1 мая, 2017 Кстати говоря, после моего последнего сообщения прошло уже больше часа, однако ни одной рекламы еще не появилось. В чем же дело? Кстати говоря, после моего последнего сообщения прошло уже больше часа, однако ни одной рекламы еще не появилось. В чем же дело? Спустя полтора часа по-прежнему ничего не случилось. Что вы сделали?
thyrex Опубликовано 1 мая, 2017 Опубликовано 1 мая, 2017 Коллега удалил вредоносное задание, которое я пропустил Загрузите SecurityCheck by glax24 и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10) Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу. Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt; Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt Скопируйте содержимое файла в свое следующее сообщение.
Alan_G Опубликовано 1 мая, 2017 Автор Опубликовано 1 мая, 2017 SecurityCheck by glax24 & Severnyj v.1.4.0.49 [15.04.17]WebSite: www.safezone.ccDateLog: 01.05.2017 22:00:25Path starting: C:\Users\ион\AppData\Local\Temp\SecurityCheck\SecurityCheck.exeLog directory: C:\SecurityCheck\IsAdmin: TrueUser: FaKeVersionXML: 4.15is-01.05.2017___________________________________________________________________________ Windows 8.1(6.3.9600) (x64) CoreSingleLanguage Lang: Russian(0419)Дата установки ОС: 12.11.2013 16:17:15Статус лицензии: Windows®, CoreSingleLanguage edition Постоянная активация прошла успешно.Режим загрузки: NormalБраузер по умолчанию: C:\Program Files\Internet Explorer\iexplore.exeСистемный диск: C: ФС: [NTFS] Емкость: [447.6 Гб] Занято: [370.9 Гб] Свободно: [76.7 Гб]------------------------------- [ Windows ] -------------------------------Internet Explorer 11.0.9600.18639 [+]Контроль учётных записей пользователя включенЗапрос на повышение прав для администраторов отключен^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^Загружать автоматически обновления и устанавливать по заданному расписаниюДата установки обновлений: 2017-04-13 20:41:24Центр обновления Windows (wuauserv) - Служба остановленаЦентр обеспечения безопасности (wscsvc) - Служба работаетУдаленный реестр (RemoteRegistry) - Служба остановленаОбнаружение SSDP (SSDPSRV) - Служба работаетСлужбы удаленных рабочих столов (TermService) - Служба остановленаСлужба удаленного управления Windows (WS-Management) (WinRM) - Служба остановлена------------------------------ [ MS Office ] ------------------------------Microsoft Office 2010 x64 v.14.0.7015.1000---------------------------- [ Antivirus_WMI ] ----------------------------Kaspersky Internet Security (выключен и обновлен)Windows Defender (выключен и обновлен)---------------------------- [ Firewall_WMI ] -----------------------------Kaspersky Internet Security (отключен)--------------------------- [ AntiSpyware_WMI ] ---------------------------Kaspersky Internet Security (выключен и обновлен)Windows Defender (выключен и обновлен)---------------------- [ AntiVirusFirewallInstall ] -----------------------Kaspersky Secure Connection v.17.0.0.611Kaspersky Internet Security v.17.0.0.611--------------------------- [ OtherUtilities ] ----------------------------7-Zip 9.20 (x64 edition) v.9.20.00.0 Внимание! Скачать обновления^Удалите старую версию, скачайте и установите новую.^Microsoft Silverlight v.5.1.50906.0WinRAR 5.40 (32-bit) v.5.40.0--------------------------------- [ P2P ] ---------------------------------µTorrent v.3.4.9.43388 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.-------------------------------- [ Java ] ---------------------------------Java 8 Update 131 v.8.0.1310.11--------------------------- [ AdobeProduction ] ---------------------------Adobe AIR v.24.0.0.180 Внимание! Скачать обновленияAdobe Flash Player 25 NPAPI v.25.0.0.148Adobe Flash Player 25 PPAPI v.25.0.0.148Adobe Acrobat Reader DC - Russian v.17.009.20044--------------------------- [ RunningProcess ] ----------------------------C:\Program Files\Internet Explorer\iexplore.exe v.11.0.9600.18123C:\Program Files (x86)\Internet Explorer\iexplore.exe v.11.0.9600.18124------------------ [ AntivirusFirewallProcessServices ] -------------------Kaspersky Anti-Virus Service 17.0.0 (AVP17.0.0) - Служба работаетC:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 17.0.0\avp.exe v.17.0.0.611klvssbrigde64 (klvssbrigde64) - Служба остановленаC:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 17.0.0\avpui.exe v.17.0.0.643C:\Program Files (x86)\Kaspersky Lab\Kaspersky Secure Connection 1.0\ksde.exe v.17.0.0.611C:\Program Files (x86)\Kaspersky Lab\Kaspersky Secure Connection 1.0\ksdeui.exe v.17.0.0.643Служба Защитника Windows (WinDefend) - Служба остановленаСлужба проверки сети Защитника Windows (WdNisSvc) - Служба остановлена---------------------------- [ UnwantedApps ] -----------------------------Unity Web Player v.5.0.3f2 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.----------------------------- [ End of Log ] ------------------------------
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти