Mason Опубликовано 8 мая, 2017 Опубликовано 8 мая, 2017 Добрый день. Такая беда. Компьютер родителей. По доверчивости скачали что-то не то (мое предположение, так как вся информация звучит как "обновили браузер"), вследствие чего успешно без всякого предупреждения установились программы и сервисы мейл ру. Вместе с ними рекламное ПО, поисковики, плагины браузеров. Компьютер стал неистово зависать, заикается и тормозит видео на любых известных ресурсах. Все что удалось вычислить и обнаружить - удалено. Но нестабильное поведение системы сохраняется, хоть и в меньшей степени. Иногда процессор без видимой причины загружается на 100%. Возможно, осталось что-то еще, что ускользнуло из виду. Логи прилагаю. Буду очень благодарен за оказанную помощь. CollectionLog-2017.05.08-19.36.zip
regist Опубликовано 8 мая, 2017 Опубликовано 8 мая, 2017 Выполните скрипт в АВЗ (Файл - Выполнить скрипт): var PathAutoLogger, CMDLine : string; begin clearlog; PathAutoLogger := Copy(GetAVZDirectory, 0, (Length(GetAVZDirectory)-4)); AddToLog('start time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)+#13#10+ PathAutoLogger); SaveLog(PathAutoLogger+'report3.log'); if FolderIsEmpty(PathAutoLogger+'CrashDumps') then CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'HiJackThis\HiJackThis*.log"' else CMDLine := 'a "' + PathAutoLogger + 'Report.7z" "' + PathAutoLogger + '\report*.log" "' + PathAutoLogger + 'CrashDumps\"'; ExecuteFile('7za.exe', CMDLine, 0, 180000, false); AddLineToTxtFile(PathAutoLogger+'report3.log', '7z ReturnCode ' + IntToStr(GetLastExitCode)+#13#10+'end time ' + FormatDateTime('yyyy.mm.dd-hh:mm:ss', now)); end. архив Report.7z из папки с AutoLogger пожалуйста, прикрепите к своему сообщению. Выполнение скрипта может занять несколько минут. 1 1
regist Опубликовано 9 мая, 2017 Опубликовано 9 мая, 2017 @Mason, попробуйте собрать логи с помощью этой версии Автологера.
Mason Опубликовано 11 мая, 2017 Автор Опубликовано 11 мая, 2017 Сделано. CollectionLog-2017.05.11-19.02.zip
regist Опубликовано 11 мая, 2017 Опубликовано 11 мая, 2017 Здравствуйте! - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin SearchRootkit(true, true); SetAVZGuardStatus(True); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\prxtbMyA0.dll', ''); QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\ldrtbMyA0.dll', ''); QuarantineFile('C:\Documents and Settings\All Users\Рабочий стол\Opera.lnk', ''); QuarantineFile('C:\Documents and Settings\All Users\Главное меню\Программы\Opera.lnk', ''); QuarantineFile('C:\Documents and Settings\1\Application Data\Microsoft\Internet Explorer\Quick Launch\Opera.lnk', ''); QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\tbMyA0.dll', ''); QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\hktbMyA0.dll', ''); QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\Conduit\Community Alerts\Aler0.dll', ''); QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\Hostinstaller\1962681943_monster.exe', ''); QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\1962681943.exe', ''); QuarantineFileF('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0); QuarantineFileF('c:\documents and settings\1\local settings\application data\hostinstaller', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0 , 0); DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\prxtbMyA0.dll'); DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\ldrtbMyA0.dll'); DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\tbMyA0.dll'); DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\MyAshampoo\hktbMyA0.dll'); DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\Conduit\Community Alerts\Aler0.dll'); DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\Hostinstaller\1962681943_monster.exe', '32'); DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\1962681943.exe', '32'); ExecuteFile('schtasks.exe', '/delete /TN "C:\WINDOWS\Tasks\Soft installer.job" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "C:\WINDOWS\Tasks\SystemMonitor2016.job" /F', 0, 15000, true); DeleteFileMask('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\', '*', true); DeleteFileMask('c:\documents and settings\1\local settings\application data\hostinstaller', '*', true); DeleteDirectory('C:\Documents and Settings\1\Local Settings\Application Data\SystemMonitor2016\'); DeleteDirectory('c:\documents and settings\1\local settings\application data\hostinstaller'); BC_ImportALL; ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); BC_Activate; RebootWindows(true); end. после выполнения скрипта компьютер перезагрузится.после перезагрузки выполнить второй скрипт:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. - Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите: C:\Documents and Settings\All Users\Рабочий стол\Opera.lnk C:\Documents and Settings\All Users\Главное меню\Программы\Opera.lnk C:\Documents and Settings\1\Application Data\Microsoft\Internet Explorer\Quick Launch\Opera.lnk C:\Documents and Settings\1\Мои документы\Мои цветы\azaliya.lnk C:\Documents and Settings\1\Мои документы\Мои цветы\giatsint.lnk C:\Documents and Settings\1\Мои документы\Мои цветы\растения стрельца.lnk C:\Documents and Settings\1\Мои документы\Мои цветы\tsiperus.lnk C:\Documents and Settings\1\Мои документы\Мои цветы\аглонема.lnk C:\Documents and Settings\1\Мои документы\Мои цветы\СЦИНДАПСУС (Scindapsus).lnk C:\Documents and Settings\1\Мои документы\Мои цветы\ФИЛОДЕНДРОН (Philodendron).lnk C:\Documents and Settings\1\Мои документы\Мои цветы\ХАВОРТИЯ (Haworthia).lnk C:\Documents and Settings\1\Мои документы\Мои цветы\цветы на Ц.lnk C:\Documents and Settings\1\Application Data\IObit\Uninstall Programs.lnk Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. Скачайте AdwCleaner и сохраните его на Рабочем столе. Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt. Прикрепите отчет к своему следующему сообщению. 1 1
Mason Опубликовано 12 мая, 2017 Автор Опубликовано 12 мая, 2017 Ссылка после загрузки карантина: https://virusinfo.info/virusdetector/report.php?md5=8081CFBAA423DB72FF32C42FC854AB79 Карантин, собранный утилитой AVZ загрузил через указанную форму. Повторно собранные логи, логи ClearLNK и ADWCleaner прикрепляю. CollectionLog-2017.05.12-19.14.zip ClearLNK-12.05.2017_19-08.log AdwCleanerS0.txt
Sandor Опубликовано 12 мая, 2017 Опубликовано 12 мая, 2017 1. Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора). Нажмите кнопку "Scan" ("Сканировать"). По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить: Политики IE Политики Chrome и нажмите Ok. Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления. Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt. Прикрепите отчет к своему следующему сообщению Внимание: Для успешного удаления нужна перезагрузка компьютера!!!. Подробнее читайте в этом руководстве. 2. Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. 1 1
Mason Опубликовано 20 мая, 2017 Автор Опубликовано 20 мая, 2017 Извиняюсь за долгое отсутствие. Рекомендации выполнил. Логи прилагаю. Addition.txt FRST.txt Shortcut.txt
regist Опубликовано 20 мая, 2017 Опубликовано 20 мая, 2017 Отключите до перезагрузки антивирус. Выделите следующий код:Start:: CreateRestorePoint: ShellIconOverlayIdentifiers: [Offline Files] -> {750fdf0e-2a26-11d1-a3ea-080036587f03} => C:\WINDOWS\System32\cscui.dll [2008-04-14] (Корпорация Майкрософт) GroupPolicy: Restriction ? <======= ATTENTION GroupPolicy\User: Restriction ? <======= ATTENTION HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION HKLM\SOFTWARE\Microsoft\Internet Explorer\AboutURLs,Tabs: "" <======= ATTENTION Toolbar: HKU\S-1-5-21-1482476501-1454471165-725345543-1003 -> No Name - {0E1230F8-EA50-42A9-983C-D22ABC2EED3C} - No File FF Keyword.URL: C:\Documents and Settings\1\Application Data\Mozilla\Firefox\Profiles\6nc3ox2j.default -> hxxp://go.mail.ru/distib/ep/?product_id=%7B64A74633-ED4F-48A2-864D-9BBF5A4E3BF2%7D&gp=822363 EmptyTemp: Reboot: End:: Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически.Подробнее читайте в этом руководстве.[/code] Сделайте свежий лог AdwCleaner.
Mason Опубликовано 1 июня, 2017 Автор Опубликовано 1 июня, 2017 Добрый день, выполнил. Fixlog.txt AdwCleanerS2.txt
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти