Перейти к содержанию

Установка программ и рекламного ПО


Рекомендуемые сообщения

Добрый день. Такая беда. Компьютер родителей. По доверчивости скачали что-то не то (мое предположение, так как вся информация звучит как "обновили браузер"), вследствие чего успешно без всякого предупреждения установились программы и сервисы мейл ру. Вместе с ними рекламное ПО, поисковики, плагины браузеров. Компьютер стал неистово зависать, заикается и тормозит видео на любых известных ресурсах. Все что удалось вычислить и обнаружить - удалено. Но нестабильное поведение системы сохраняется, хоть и в меньшей степени. Иногда процессор без видимой причины загружается на 100%. Возможно, осталось что-то еще, что ускользнуло из виду. Логи прилагаю. Буду очень благодарен за оказанную помощь.

CollectionLog-2017.05.08-19.36.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

var PathAutoLogger, CMDLine : string;

  begin
  clearlog;
  PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4));
  AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger);
  SaveLog(PathAutoLogger+'report3.log');
  if FolderIsEmpty(PathAutoLogger+'CrashDumps')
     then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'HiJackThis\HiJackThis*.log"'
     else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"';
      ExecuteFile('7za.exe', CMDLine, 0, 180000, false);
  AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now));
  end.

архив Report.7z из папки с AutoLogger пожалуйста, прикрепите к своему сообщению. Выполнение скрипта может занять несколько минут.
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

 - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\prxtbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\ldrtbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\All Users\Рабочий стол\Opera.lnk', '');
 QuarantineFile('C:\Documents and Settings\All Users\Главное меню\Программы\Opera.lnk', '');
 QuarantineFile('C:\Documents and Settings\1\Application Data\Microsoft\Internet Explorer\Quick Launch\Opera.lnk', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\tbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\hktbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\Conduit\Community Alerts\Aler0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\Hostinstaller\1962681943_monster.exe', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\1962681943.exe', '');
 QuarantineFileF('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('c:\documents and settings\1\local settings\application data\hostinstaller', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0 , 0);
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\prxtbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\ldrtbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\tbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\hktbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\Conduit\Community Alerts\Aler0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\Hostinstaller\1962681943_monster.exe', '32');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\1962681943.exe', '32');
 ExecuteFile('schtasks.exe', '/delete /TN "C:\WINDOWS\Tasks\Soft installer.job" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "C:\WINDOWS\Tasks\SystemMonitor2016.job" /F', 0, 15000, true);
 DeleteFileMask('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\', '*', true);
 DeleteFileMask('c:\documents and settings\1\local settings\application data\hostinstaller', '*', true);
 DeleteDirectory('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\');
 DeleteDirectory('c:\documents and settings\1\local settings\application data\hostinstaller');
BC_ImportALL;
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

после выполнения скрипта компьютер перезагрузится.
после перезагрузки выполнить второй скрипт:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

 

- Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите:

C:\Documents and Settings\All Users\Рабочий стол\Opera.lnk
C:\Documents and Settings\All Users\Главное меню\Программы\Opera.lnk
C:\Documents and Settings\1\Application Data\Microsoft\Internet Explorer\Quick Launch\Opera.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\azaliya.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\giatsint.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\растения стрельца.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\tsiperus.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\аглонема.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\СЦИНДАПСУС (Scindapsus).lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\ФИЛОДЕНДРОН (Philodendron).lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\ХАВОРТИЯ (Haworthia).lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\цветы на Ц.lnk
C:\Documents and Settings\1\Application Data\IObit\Uninstall Programs.lnk



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Ссылка после загрузки карантина:

https://virusinfo.info/virusdetector/report.php?md5=8081CFBAA423DB72FF32C42FC854AB79

 

Карантин, собранный утилитой AVZ загрузил через указанную форму.

 

Повторно собранные логи, логи ClearLNK и ADWCleaner прикрепляю.

CollectionLog-2017.05.12-19.14.zip

ClearLNK-12.05.2017_19-08.log

AdwCleanerS0.txt

Ссылка на комментарий
Поделиться на другие сайты

1.

  • Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

2.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CreateRestorePoint:
    ShellIconOverlayIdentifiers: [Offline Files] -> {750fdf0e-2a26-11d1-a3ea-080036587f03} => C:\WINDOWS\System32\cscui.dll [2008-04-14] (Корпорация Майкрософт)
    GroupPolicy: Restriction ? <======= ATTENTION
    GroupPolicy\User: Restriction ? <======= ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
    HKLM\SOFTWARE\Microsoft\Internet Explorer\AboutURLs,Tabs: "" <======= ATTENTION
    Toolbar: HKU\S-1-5-21-1482476501-1454471165-725345543-1003 -> No Name - {0E1230F8-EA50-42A9-983C-D22ABC2EED3C} -  No File
    FF Keyword.URL: C:\Documents and Settings\1\Application Data\Mozilla\Firefox\Profiles\6nc3ox2j.default -> hxxp://go.mail.ru/distib/ep/?product_id=%7B64A74633-ED4F-48A2-864D-9BBF5A4E3BF2%7D&gp=822363
    
    
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.[/code]
 

Сделайте свежий лог AdwCleaner.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 недели спустя...

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Maxxx
      Автор Maxxx
      Обычное дело, сидел играл, вдруг игра свернулась, резко открылась какая-то командная строка что-то выполнила и закрылась. Понял что случалась беда. 
      При попытке открыть в браузере что-либо про майнер и прочее, сразу закрывались видео, сайты по решениям проблемы, любые антивирусные сайты и т.д, все что вероятно может помочь. Долго промучился, получилось что-то наклацать и теперь могу заходить на сайты и скачивать подобные файлы. 
      Попытался установить malwarebytes, устанавливается, но не открывается, не создается папка ( фото приложу )
      Dr. Web сканирует, но ничего не находит 

      CollectionLog-2025.04.26-17.19.zip
    • mbeavis
      Автор mbeavis
      скачал и установил с GitHub zapret-discord-youtube-1.7.1
      после наткнулся в инете на то, что люди жалуются на возможный вирус-майнер при установке данного приложения./
      После этого комп пару раз выпадал в BSD.
      Прошу помощи как проверить систему на наличие майнера.
      CollectionLog-2025.04.30-13.23.zip
    • rustam253
      Автор rustam253
      Всем привет.
      Купил SSD и салазки, чтоб установить его вместо дисковода на ноут.
      Жесткий вынимать не планировал - хочу в дальнейшем использовать его как хранилище данных.
      Прошу подсказать, как мне установить ОС на SSD? Есть ключ от предустановленной windows8.1. 
      Хотел бы установить и windows10 и linux для пробы.
      Нужно ли удалять windows8.1 с жесткого диска перед установкой или нет?
      Всем заранее благодарен.


    • m7a7s7
      Автор m7a7s7
      День добрый.
      Установил KSC 15.1, на клиентах остались KES 11.3.0.773.
      При автоматической установке KES 12.8.0 и вместе с ним Агента Kaspersky Security Center (15.1.0.20748), устанавливается только агент, антивирус не устанавливается. Задача зависает на 50%, так и висит.
      Подозреваю, что это происходит из за установленного на клиенте KES 11.3.0.773/
      Создал задачу для его удаления, но задача выдает ошибку "Невозможно загрузить утилиту деинсталляции с помощью Агента администрирования. На данном устройстве не установлен Агент администрирования." Хотя Агент администрирования 15.1 на клиенте установлен.
    • SLIZEN
      Автор SLIZEN
      такая проблема при запуске любой требовательной игры/ программы например фурмарк ноутбук сначала зависает поле перезагружается( в некоторых случаях синий экран) в просмотре событий пишет ошибка 41 связанная с электропитанием хотя зарядка и батарея работают нормально и это только в прогах связанных с видеокартой при серфе в интернете или работе в ворде все нормально. в последний раз услышал очень тихий писк при запуске фурмарка(но может это просто шиза) ноутбук не перегревался (даже не успевал нагреться сразу перезапуск) все менял дрова винду даже ссд и оперативу мало ли. в общем если поможете буду очень признателен
      кста забыл характеристики ноута добавить acer nitro 5 an 515-45 ryzen 7 5800h rtx 3060mobile 16 gb ddr4 3200mh ssd kingston 512g +ssd kingston 1000gb
×
×
  • Создать...