Перейти к содержанию

Установка программ и рекламного ПО


Рекомендуемые сообщения

Добрый день. Такая беда. Компьютер родителей. По доверчивости скачали что-то не то (мое предположение, так как вся информация звучит как "обновили браузер"), вследствие чего успешно без всякого предупреждения установились программы и сервисы мейл ру. Вместе с ними рекламное ПО, поисковики, плагины браузеров. Компьютер стал неистово зависать, заикается и тормозит видео на любых известных ресурсах. Все что удалось вычислить и обнаружить - удалено. Но нестабильное поведение системы сохраняется, хоть и в меньшей степени. Иногда процессор без видимой причины загружается на 100%. Возможно, осталось что-то еще, что ускользнуло из виду. Логи прилагаю. Буду очень благодарен за оказанную помощь.

CollectionLog-2017.05.08-19.36.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

var PathAutoLogger, CMDLine : string;

  begin
  clearlog;
  PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4));
  AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger);
  SaveLog(PathAutoLogger+'report3.log');
  if FolderIsEmpty(PathAutoLogger+'CrashDumps')
     then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'HiJackThis\HiJackThis*.log"'
     else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"';
      ExecuteFile('7za.exe', CMDLine, 0, 180000, false);
  AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now));
  end.

архив Report.7z из папки с AutoLogger пожалуйста, прикрепите к своему сообщению. Выполнение скрипта может занять несколько минут.
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

 - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\prxtbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\ldrtbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\All Users\Рабочий стол\Opera.lnk', '');
 QuarantineFile('C:\Documents and Settings\All Users\Главное меню\Программы\Opera.lnk', '');
 QuarantineFile('C:\Documents and Settings\1\Application Data\Microsoft\Internet Explorer\Quick Launch\Opera.lnk', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\tbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\hktbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\Conduit\Community Alerts\Aler0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\Hostinstaller\1962681943_monster.exe', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\1962681943.exe', '');
 QuarantineFileF('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('c:\documents and settings\1\local settings\application data\hostinstaller', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0 , 0);
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\prxtbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\ldrtbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\tbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\hktbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\Conduit\Community Alerts\Aler0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\Hostinstaller\1962681943_monster.exe', '32');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\1962681943.exe', '32');
 ExecuteFile('schtasks.exe', '/delete /TN "C:\WINDOWS\Tasks\Soft installer.job" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "C:\WINDOWS\Tasks\SystemMonitor2016.job" /F', 0, 15000, true);
 DeleteFileMask('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\', '*', true);
 DeleteFileMask('c:\documents and settings\1\local settings\application data\hostinstaller', '*', true);
 DeleteDirectory('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\');
 DeleteDirectory('c:\documents and settings\1\local settings\application data\hostinstaller');
BC_ImportALL;
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

после выполнения скрипта компьютер перезагрузится.
после перезагрузки выполнить второй скрипт:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

 

- Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите:

C:\Documents and Settings\All Users\Рабочий стол\Opera.lnk
C:\Documents and Settings\All Users\Главное меню\Программы\Opera.lnk
C:\Documents and Settings\1\Application Data\Microsoft\Internet Explorer\Quick Launch\Opera.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\azaliya.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\giatsint.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\растения стрельца.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\tsiperus.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\аглонема.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\СЦИНДАПСУС (Scindapsus).lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\ФИЛОДЕНДРОН (Philodendron).lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\ХАВОРТИЯ (Haworthia).lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\цветы на Ц.lnk
C:\Documents and Settings\1\Application Data\IObit\Uninstall Programs.lnk



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Ссылка после загрузки карантина:

https://virusinfo.info/virusdetector/report.php?md5=8081CFBAA423DB72FF32C42FC854AB79

 

Карантин, собранный утилитой AVZ загрузил через указанную форму.

 

Повторно собранные логи, логи ClearLNK и ADWCleaner прикрепляю.

CollectionLog-2017.05.12-19.14.zip

ClearLNK-12.05.2017_19-08.log

AdwCleanerS0.txt

Ссылка на комментарий
Поделиться на другие сайты

1.

  • Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

2.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CreateRestorePoint:
    ShellIconOverlayIdentifiers: [Offline Files] -> {750fdf0e-2a26-11d1-a3ea-080036587f03} => C:\WINDOWS\System32\cscui.dll [2008-04-14] (Корпорация Майкрософт)
    GroupPolicy: Restriction ? <======= ATTENTION
    GroupPolicy\User: Restriction ? <======= ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
    HKLM\SOFTWARE\Microsoft\Internet Explorer\AboutURLs,Tabs: "" <======= ATTENTION
    Toolbar: HKU\S-1-5-21-1482476501-1454471165-725345543-1003 -> No Name - {0E1230F8-EA50-42A9-983C-D22ABC2EED3C} -  No File
    FF Keyword.URL: C:\Documents and Settings\1\Application Data\Mozilla\Firefox\Profiles\6nc3ox2j.default -> hxxp://go.mail.ru/distib/ep/?product_id=%7B64A74633-ED4F-48A2-864D-9BBF5A4E3BF2%7D&gp=822363
    
    
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.[/code]
 

Сделайте свежий лог AdwCleaner.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 weeks later...

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Камиль Махмутянов
      От Камиль Махмутянов
      Здравствуйте, извиняюсь за беспокойство, недано KIS стал обнаруживать рекламные программы. Вчера одну, сегодня 2. Удалить не может, после перезагрузки компьютера они возвращаются. прикрепляю логи.
      CollectionLog-2024.11.13-14.42.zip
    • ершик
    • ГГеоргий
      От ГГеоргий
      в процессе установки на РедОС возникает следующая ошибка

    • ГГеоргий
      От ГГеоргий
      Добрый день!

      Проводим переезд KSC на новую бд
      для этого полностью удалили KSC и ставим с нуля
      KSC будет на WINserv2016
      BD - PostgreSQL 15 на Rocky linux 9 (До этого стояла на WinServ 2016, что не подходило под требования CIS)
      предварительные настройки на стороне BD выполнены
      (а именно: создана бд и учетка к ней, изменен конфигурационный файл и созданы юзеры в смой системе)

      при установке возникает такая проблема

      В процессе установки произошла ошибка: Generic db error: "[42501]`ОШИБКА: нет доступа к схеме public `, LastStatement=`CREATE PROCEDURE "AK_RAISERROR"( ) LANGUAGE plpgsql

      судя по объяснению, проблема в том что у пользователя, под которым я выполняю установку KSC, нет необходимых прав доступа к схеме public в базе данных PostgreSQL.
      однако это не так
      я выполнил создание бд и пользователя:
      CREATE USER "KSCAdmin" WITH PASSWORD 'testpass@123';
      CREATE DATABASE "KAV" ENCODING 'UTF8';
      GRANT ALL PRIVILEGES ON DATABASE "KAV" TO "KSCAdmin";
      затем перешел в саму БД KAV и выполнил:
      GRANT ALL PRIVILEGES ON ALL TABLES IN SCHEMA "public" TO "KSCAdmin";
      GRANT ALL PRIVILEGES ON ALL SEQUENCES IN SCHEMA "public" TO "KSCAdmin";

      вывод терминала:

      [admin@localhost ~]$ sudo psql -U KSCAdmin KAV
      [sudo] пароль для admin:
      Пароль пользователя KSCAdmin:
      psql (15.8)
      Введите "help", чтобы получить справку.

      KAV=> GRANT ALL PRIVILEGES ON ALL TABLES IN SCHEMA "public" TO "KSCAdmin";
      GRANT
      KAV=> GRANT ALL PRIVILEGES ON ALL SEQUENCES IN SCHEMA "public" TO "KSCAdmin";
      GRANT
    • saha96
      От saha96
      Доброго времени суток, кто подскажет как побороть данную ошибку?

×
×
  • Создать...