Перейти к содержанию

Установка программ и рекламного ПО


Рекомендуемые сообщения

Добрый день. Такая беда. Компьютер родителей. По доверчивости скачали что-то не то (мое предположение, так как вся информация звучит как "обновили браузер"), вследствие чего успешно без всякого предупреждения установились программы и сервисы мейл ру. Вместе с ними рекламное ПО, поисковики, плагины браузеров. Компьютер стал неистово зависать, заикается и тормозит видео на любых известных ресурсах. Все что удалось вычислить и обнаружить - удалено. Но нестабильное поведение системы сохраняется, хоть и в меньшей степени. Иногда процессор без видимой причины загружается на 100%. Возможно, осталось что-то еще, что ускользнуло из виду. Логи прилагаю. Буду очень благодарен за оказанную помощь.

CollectionLog-2017.05.08-19.36.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

var PathAutoLogger, CMDLine : string;

  begin
  clearlog;
  PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4));
  AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger);
  SaveLog(PathAutoLogger+'report3.log');
  if FolderIsEmpty(PathAutoLogger+'CrashDumps')
     then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'HiJackThis\HiJackThis*.log"'
     else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"';
      ExecuteFile('7za.exe', CMDLine, 0, 180000, false);
  AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now));
  end.

архив Report.7z из папки с AutoLogger пожалуйста, прикрепите к своему сообщению. Выполнение скрипта может занять несколько минут.
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

 - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\prxtbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\ldrtbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\All Users\Рабочий стол\Opera.lnk', '');
 QuarantineFile('C:\Documents and Settings\All Users\Главное меню\Программы\Opera.lnk', '');
 QuarantineFile('C:\Documents and Settings\1\Application Data\Microsoft\Internet Explorer\Quick Launch\Opera.lnk', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\tbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\hktbMyA0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\Conduit\Community Alerts\Aler0.dll', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\Hostinstaller\1962681943_monster.exe', '');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\1962681943.exe', '');
 QuarantineFileF('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('c:\documents and settings\1\local settings\application data\hostinstaller', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0 , 0);
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\prxtbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\ldrtbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\tbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\hktbMyA0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\Conduit\Community Alerts\Aler0.dll');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\Hostinstaller\1962681943_monster.exe', '32');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\1962681943.exe', '32');
 ExecuteFile('schtasks.exe', '/delete /TN "C:\WINDOWS\Tasks\Soft installer.job" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "C:\WINDOWS\Tasks\SystemMonitor2016.job" /F', 0, 15000, true);
 DeleteFileMask('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\', '*', true);
 DeleteFileMask('c:\documents and settings\1\local settings\application data\hostinstaller', '*', true);
 DeleteDirectory('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\');
 DeleteDirectory('c:\documents and settings\1\local settings\application data\hostinstaller');
BC_ImportALL;
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

после выполнения скрипта компьютер перезагрузится.
после перезагрузки выполнить второй скрипт:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

 

- Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите:

C:\Documents and Settings\All Users\Рабочий стол\Opera.lnk
C:\Documents and Settings\All Users\Главное меню\Программы\Opera.lnk
C:\Documents and Settings\1\Application Data\Microsoft\Internet Explorer\Quick Launch\Opera.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\azaliya.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\giatsint.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\растения стрельца.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\tsiperus.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\аглонема.lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\СЦИНДАПСУС (Scindapsus).lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\ФИЛОДЕНДРОН (Philodendron).lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\ХАВОРТИЯ (Haworthia).lnk
C:\Documents and Settings\1\Мои документы\Мои цветы\цветы на Ц.lnk
C:\Documents and Settings\1\Application Data\IObit\Uninstall Programs.lnk



Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Ссылка после загрузки карантина:

https://virusinfo.info/virusdetector/report.php?md5=8081CFBAA423DB72FF32C42FC854AB79

 

Карантин, собранный утилитой AVZ загрузил через указанную форму.

 

Повторно собранные логи, логи ClearLNK и ADWCleaner прикрепляю.

CollectionLog-2017.05.12-19.14.zip

ClearLNK-12.05.2017_19-08.log

AdwCleanerS0.txt

Ссылка на комментарий
Поделиться на другие сайты

1.

  • Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

2.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Start::
    CreateRestorePoint:
    ShellIconOverlayIdentifiers: [Offline Files] -> {750fdf0e-2a26-11d1-a3ea-080036587f03} => C:\WINDOWS\System32\cscui.dll [2008-04-14] (Корпорация Майкрософт)
    GroupPolicy: Restriction ? <======= ATTENTION
    GroupPolicy\User: Restriction ? <======= ATTENTION
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
    HKLM\SOFTWARE\Microsoft\Internet Explorer\AboutURLs,Tabs: "" <======= ATTENTION
    Toolbar: HKU\S-1-5-21-1482476501-1454471165-725345543-1003 -> No Name - {0E1230F8-EA50-42A9-983C-D22ABC2EED3C} -  No File
    FF Keyword.URL: C:\Documents and Settings\1\Application Data\Mozilla\Firefox\Profiles\6nc3ox2j.default -> hxxp://go.mail.ru/distib/ep/?product_id=%7B64A74633-ED4F-48A2-864D-9BBF5A4E3BF2%7D&gp=822363
    
    
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.


Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.[/code]
 

Сделайте свежий лог AdwCleaner.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 weeks later...

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Камиль Махмутянов
      От Камиль Махмутянов
      Здравствуйте, извиняюсь за беспокойство, недано KIS стал обнаруживать рекламные программы. Вчера одну, сегодня 2. Удалить не может, после перезагрузки компьютера они возвращаются. прикрепляю логи.
      CollectionLog-2024.11.13-14.42.zip
    • Milkuf
      От Milkuf
      При установке Kaspersky free на этапе установки защиты от вымогателей(≈70%) программа сама закрывается.
    • Andrew485
      От Andrew485
      Здравствуйте,у меня такая же проблема скачивал тоже самое и поймал этот же майнер,помогите мне пожалуйста удалить и очитить,подскажите что делать по этапно
       
      Сообщение от модератора thyrex Перенесено из этой темы
       
    • OlegGS
      От OlegGS
      Здравствуйте.
      Для обновления Windows в политике Агента администрирования настроено - "Запретить устанавливать обновления Центра обновления Windows"
      Здесь описано "Пользователи не могут устанавливать обновления Центра обновления Windows на своих устройства вручную. Все применимые обновления устанавливаются в соответствии с настройкой, заданной администратором."
       
      Задача "Установка требуемых обновлений и закрытие уязвимостей" в ключена с настройками в приложенном файле.
       
      Задача для всех устройств "висит" в статусе "Ожидает выполнения".
       
      Почему? Помогите разобраться, настроить.

    • Илья Н.
      От Илья Н.
      Добрый день!
      Имеется сервер KSC 12, с отвалившимися ПК, у которых агент администрирования не выходит на связь с сервером.
      При попытке удаленно (через PsExec) переустановить агент администрирования, с помощью команды:
       
      msiexec /i "\\address\NetAgent_12.0.0.7734\exec\Kaspersky Network Agent.msi" /qn DONT_USE_ANSWER_FILE=1 SERVERADDRESS=address.local EULA=1 SERVERPORT=14000 /l*vx c:\windows\temp\nag_ins.log Появляется ошибка установки - 1624, с сообщением в файле лога:
      MSI (s) (CC:A4) [15:57:20:095]: No System Restore sequence number for this installation. Ошибка применения преобразований. Проверьте правильности путей указанных преобразований. \\address\MST\18dd0322-f64f-4084-952a-18051b4573b1_3_NetAgent_12.0.0.7734.mst Действительно, в данной папке нет MST файла. Вопрос - как его сгенерировать? Насколько я понимаю, он должен быть автоматически сгенерирован, при формировании инсталляционного пакета. 
      Я копировал файлы из папки \NetAgent_12.0.0.7734\exec\, через ORCA генерировал MST файл и копировал на ПК - всё равно появлялась аналогичная ошибка. Как ее исправить?
        
×
×
  • Создать...