Перейти к содержанию

Шифровальщик WNCRY


Рекомендуемые сообщения

Не могу загрузить карантин через предложенную форму. Пишет: 413 Request Entity Too Large

закачайте архив на любой файлообменник, не требующий ввода капчи (например:  Zippyshare, My-Files.RU, File.Karelia) ссылку на скачивание пришлите мне в ЛС.

 

1)

  • Запустите повторно AdwCleaner (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора).
  • В меню Tools ->Options (Инструменты ->Настройки) отметьте:
    • Сброс политик IE
    • Сброс политик Chrome
  • Нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C0].txt.
  • Прикрепите отчет к своему следующему сообщению

Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

 

2) C ярлыками вы что-то опять не то делаете, попробуем по другому.

 

- Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите:

C:\Users\M$I\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Яндекс\Яндекс.Бар\онлайн помощь по яндекс.бару для firefox.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Яндекс\Яндекс.Бар\страница приветствия яндекс.бара для firefox.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\5d696d521de238c3\Google Chrome.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\b8da4a38624bbb1e\Feedback.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\1bde2fe6d0057536\Google Chrome.lnk
C:\Users\M$I\AppData\Local\Amigo\User Data\Default\Web Applications\_crx_mbipmajmbfjakbcfnjdldckninlnmhoe\Амиго.Музыка.lnk
C:\Users\M$I\Desktop\настя\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\однокл\@WanaDecryptor@.exe.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SysMetrix\SysMetrix.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Оптимизация семейного бюджета\@WanaDecryptor@.exe.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SysMetrix\Help.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\АУДИТ\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Дизайн детской\@WanaDecryptor@.exe.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\qksee\uninstall.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\qksee\qksee.lnk
C:\Users\M$I\Desktop\Авито\Полукомбинезон вельветовый. Р. 86. 500 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ПОДГОТОВКА К ШКОЛЕ\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Доклад\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Бизнес-план создания цеха по пошиву постельного белья\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Заказы (старые)\@WanaDecryptor@.exe.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Hitman 2 - Silent Assassin\Hitman 2 - Silent Assassin.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Hitman 2 - Silent Assassin\Uninstall Hitman 2 - Silent Assassin.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Winner Download Manager\Удалить WinnerDM.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Заказы (старые)\ПЕЧАТНЫЕ РАБОТЫ.lnk
C:\Users\M$I\Desktop\Авито\Комбинезон деми велюровый р. 68. 500 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ПОДГОТОВКА К ШКОЛЕ\Русский язык\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Documents\сизы-2016\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\СПОР\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\фармпроф\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ФОТО НА ПЕЧАТЬ\10х15\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ФОТО НА ПЕЧАТЬ\20х30 (глянц)\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ФОТО НА ПЕЧАТЬ\Самоклей (20х30 глянц)\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ФОТО печать\10х15\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ФОТО печать\9х13\@WanaDecryptor@.exe.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SysMetrix\Website.lnk
C:\Program Files\SysMetrix\SysMetrix.url
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SysMetrix\Uninstall.lnk
C:\Users\M$I\Documents\Fax\Inbox\@WanaDecryptor@.exe.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SNK Monopoly\Monopoly.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SNK Monopoly\SNK Software Web site.lnk
C:\Program Files\Monopoly\homepage.url
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SNK Monopoly\Help file.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\SNK Monopoly\Uninstall Monopoly.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Игры Alawar.ru\Гроссмейстер.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Игры Alawar.ru\Фабрика игр Alawar.lnk
C:\Program Files\Alawar.ru\ALAWAR.URL
C:\Users\M$I\Desktop\Хотелки 2018\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Монархия как форма правления понятия, виды и признаки\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Хотелки 2018\11. Сметы под доп лимит 2017 года\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Чикунов М\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ШКОЛА\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ШКОЛА\English\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ШКОЛА\ко 2 февраля\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Documents\Youcam\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ШКОЛА\Окружающий мир\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ШКОЛА\Поделки из овощей\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ШКОЛА\ПОРТФОЛИО\@WanaDecryptor@.exe.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Buka\Герои Меча и Магии III Клинок Армагеддона\Герои III Клинок Армагеддона.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Buka\Герои Меча и Магии III Клинок Армагеддона\Герои III Редактор карт.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Buka\Герои Меча и Магии III Клинок Армагеддона\Герои III Редактор кампаний.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Buka\Герои Меча и Магии III Клинок Армагеддона\Помощь по Героям III Клинок Армагеддона.lnk
C:\Users\M$I\Documents\ЖКХ\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ШКОЛА\Поход в Кукольный театр (21.04.2017)\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Бортики, КПБ\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Ботинки деми утепл. ТОТТО. Р. 26 ( 16,5 см) 750 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Ботинки ортопед. з-да. Р. 24 (16 см) 1300 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Брюки для худых мальчиков. р 128. 1000 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Контрольная по экономике (Олеся, Жирновск)\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Сандалии ORTEK.  Р. 24 (15,5 см). 400 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Кредитование промышленных предприятий в России\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Сандалии Гусарики Стомперсы. Р. 23 (15,5 см) 350 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Сандалии ортопед. завода. Р. 22 (14,5 см) 1000 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Дет.сад\Winner Download Manager.lnk
C:\Users\M$I\Desktop\Авито\Брюки Елена и Ко. Серые в рубчик. Р-р 128. 550 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Игры Alawar.ru\Пиратская монополия.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Игры Alawar.ru\Фабрика игр Alawar.lnk
C:\Users\M$I\Desktop\на печать новое\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Банк\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ВСЕ О ДЕТЯХ\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Декларация 2014\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Республиканская форма правления понятия виды признаки\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\такса\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Штанишки утепленные с мордочкой. Размер 86. 500 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\1 диплом\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\На печать\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Динамика и структура доходов и расходов населения России\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ДЮКАН\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ДЮКАН\РЕЦЕПТЫ\@WanaDecryptor@.exe.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Закаливание\Закаливание.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Закаливание\Uninstall.lnk
C:\Users\M$I\Desktop\КВАРТПЛАТА В АПРЕЛЕ\check_print.do_files\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КВАРТПЛАТА В АПРЕЛЕ\check_print1.do_files\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КВАРТПЛАТА В АПРЕЛЕ\check_print2.do_files\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Квитанция\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\комуналка\check_print.do_files\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\комуналка\check_print1.do_files\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Documents\Scanned Documents\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Documents\Scanned Documents\Паспорта\@WanaDecryptor@.exe.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Winner Download Manager\WinnerDM.lnk
C:\Users\M$I\Documents\Идеи ремонта\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Documents\Покупка-продажа Дома\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Организационная культура ОВД\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Особенности налогообложения нефтяной отрасли в России\@WanaDecryptor@.exe.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\desktopy.ru\desktopy.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Система работы с кадрами управления\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ЛОШАДЬ\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\МАКСИМ\Кот Помпон\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Михаил (не трогать)\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\МУЗЫКА\Ballads  Махimum\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\МУЗЫКА\Виктор Зинчук 'Deluxe Collection'\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\МУЗЫКА\гитара\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\МУЗЫКА\ДИСКОТЕКА 80-Х\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\МУЗЫКА\ЕЛЕНА ВАЕНГА\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\МУЗЫКА\Инструментальная музыка\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\МУЗЫКА\ЛЕПС\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\музыка для Макса\@WanaDecryptor@.exe.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Excel\ЗАКАЗЫ%20С%20ИНЕТА%20XI305900623503926682\ЗАКАЗЫ%20С%20ИНЕТА%20XI.xlsx.lnk
C:\Users\M$I\Desktop\pictures\plastika\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\podelki\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\dekupag\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\rospis\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\101MSDCF\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\rukodeliye\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\shitye\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\biseropleteniye\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\iz-konfet\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\izonit\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\kvilling\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\mylovareniye\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\origami\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Жилет ORBY  63019_OLB р. 134 (500 руб.)\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\skrapbuking\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\tilda\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\topiarii\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\ukrasheniya\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\vyazaniye\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\pictures\vyshivka\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Жилет ORBY 60492_OLB. Размер 128 (500 руб.)\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Жилет ORBY 61870_OLB р. 128 (500 руб.)\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Комбинезон деми хб. Размер 74. 350 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Комбинезон-трансформер ORBY. р. 74. 1500 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Комплект деми р. 74 300 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Комплект школьный LK. Р. 128. 1500 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Кроватка+Комод\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Кроссовки TWINS. Р. 24 (14,5 см) 350 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Куртка и шапка демисезонная. Р.98. Синия. 350 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Подушки для новорожденных\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Авито\Полуботинки Бамбини. Р. 21 (14 см). 350 руб\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Декларация 2016\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\ДЕКЛАРАЦИЯ за 2013 год\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Декларация за 2015 год\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Дет.сад\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Детский сад (Тёма)\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\Детский сад (Тёма)\порядок комплектование\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\2. диск\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Анализ и оценка использования основного капитала на примере\@WanaDecryptor@.exe.lnk
C:\Users\M$I\Desktop\КУРСОВЫЕ\Гос. расходы в научной сфере. Проблемы и тенденции финансирования\@WanaDecryptor@.exe.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\AnyProtect PC Backup\AnyProtect.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\AnyProtect PC Backup\Uninstall.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\VOPackage\Configure.lnk

3) Свежий CollectionLog прикрепите.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

  • Пожалуйста, запустите adwcleaner.exe
  • Нажмите File (Файл) Uninstall (Деинсталлировать).
  • Подтвердите удаление нажав кнопку: Да.

 

и 3-й пункт из предыдущего моего поста не выполнили.

Ссылка на комментарий
Поделиться на другие сайты

1)

Bing Bar [20110311]-->MsiExec.exe /X{77F8A71E-3515-4832-B8B2-2F1EDBD2E0F1}
McAfee Security Scan Plus [2016/02/25 00:40:29]-->"C:\Program Files\McAfee Security Scan\uninstall.exe"
Яндекс.Бар 4.2 для Internet Explorer (НевоСофт) [20110221]-->MsiExec.exe /X{33360F81-3065-48B1-9A86-B6242500CED6}
Яндекс.Бар 5.3 для Internet Explorer [20110824]-->MsiExec.exe /X{FBB54511-4D35-4EE0-872C-BB5A9617EC8F}

советую деинсталировать.

2) - Исправьте с помощью утилиты ClearLNK следующие ярлыки:

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Mozilla Firefox.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Google Chrome.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Windows\Start Menu\Mail.Ru Агент.lnk
C:\Users\M$I\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru Агент.lnk

3) "Пофиксите" в HijackThis:

R3 - HKCU\..\URLSearchHooks: Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} - C:\Program Files\Mail.Ru\Sputnik\MailRuSputnik.dll (file missing)
R4 - HKCU\Software\Microsoft\Internet Explorer\SearchScopes: DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} - (no name) - (no URL)
O2 - BHO: (no name) - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file)
O2 - BHO: Bing Bar Helper - {d2ce3e00-f94a-4740-988e-03dc2f38c34f} - C:\Program Files\Microsoft\BingBar\BingExt.dll (file missing)
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - C:\Program Files\Mail.Ru\Sputnik\MailRuSputnik.dll (file missing)
O3 - Toolbar: Bing Bar - {8dcb7100-df86-4384-8842-8fa844297b3f} - C:\Program Files\Microsoft\BingBar\BingExt.dll (file missing)
O3 - Toolbar: FreshDownload Bar - {ED0E8CA5-42FB-4B18-997B-769E0408E79D} - C:\PROGRA~1\FRESHD~1\FRESHD~1\fdiebar.dll (file missing)
O3 - Toolbar: Спутник@Mail.Ru - {09900DE8-1DCA-443F-9243-26FF581438AF} - C:\Program Files\Mail.Ru\Sputnik\MailRuSputnik.dll (file missing)
O3 - Toolbar: Яндекс.Бар (для НевоСофт) - {17679b4f-3bcc-644b-8f28-a47597fbb905} - C:\Program Files\Yandex\YandexBarIE\bars\barienevosoft\yndbar.dll (file missing)
O4 - HKCU\..\Run: [MAgent] C:\Users\M$I\AppData\Roaming\Mail.Ru\Agent\magent.exe -CU (file missing)
O4 - MSConfig\startupreg: [SysMetrix] C:\Program Files\SysMetrix\SysMetrix.exe (file missing) (HKLM) (2015/07/07)
O9 - Extra 'Tools' menuitem: Mail.Ru Агент - HKCU\..\{7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Users\M$I\AppData\Roaming\Mail.Ru\Agent\magent.exe (file missing)
O9 - Extra button: FreshDownload - HKLM\..\{2E6D9806-F23E-432F-9CA7-B90AA32231FB} - C:\Program Files\FreshDevices\FreshDownload\fd.exe (file missing)
O9 - Extra button: Mail.Ru Агент - HKCU\..\{7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Users\M$I\AppData\Roaming\Mail.Ru\Agent\magent.exe (file missing)
O22 - Task (Ready): Kometa up - C:\Users\M$I\AppData\Local\Kometa\kometaup.exe (file missing)
O22 - Task (Ready): SUPBackground - C:\Program Files\Samsung\Samsung Update Plus\SUPBackground.exe (file missing)
O22 - Task (Ready): {3DB3BA72-D820-4675-9E71-8BA7515BE802} - C:\Users\M\Desktop\sbornik_install.exe (file missing)
O22 - Task (Ready): {CD121154-0225-43DC-A976-A205B180850D} - C:\Users\M\Desktop\sbornik_install.exe (file missing)

 

4) Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

McAfee Security Scan Plus (HKLM\...\McAfee Security Scan) (Version: 3.11.292.3 - McAfee, Inc.)

советую удалить.

Кнопка "Яндекс" на панели задач (HKU\S-1-5-21-446790594-709496599-3341283624-1000\...\YaPinLancher) (Version: 2.0.1.2130 - Яндекс)

Если не используете, то тоже.

 

 

Яндекс.Бар 4.2 не могу удалить, пишет:

Если от яндекса ничего не используете, то если хотите могу его полностью выковырить.

 

 

  • Отключите до перезагрузки антивирус.

  • Выделите следующий код:

     

    Start::
    CreateRestorePoint:
    HKLM\...\Run: [] => [X]
    HKU\S-1-5-21-446790594-709496599-3341283624-1000\...\MountPoints2: F - »ЄОЄКЦ»ъЦъКЦ°ІЧ°Птµј.exe
    HKU\S-1-5-21-446790594-709496599-3341283624-1000\...\MountPoints2: G - G:\AutoRun.exe
    HKU\S-1-5-21-446790594-709496599-3341283624-1000\...\MountPoints2: {068f7cb2-d8f6-11e6-abf2-00245466feda} - »ЄОЄКЦ»ъЦъКЦ°ІЧ°Птµј.exe
    HKU\S-1-5-21-446790594-709496599-3341283624-1000\...\MountPoints2: {5ef6082a-4f12-11df-af2a-00245466feda} - F:\AutoRun.exe
    HKU\S-1-5-21-446790594-709496599-3341283624-1000\...\MountPoints2: {aab17368-dd95-11e6-a684-00245466feda} - »ЄОЄКЦ»ъЦъКЦ°ІЧ°Птµј.exe
    HKU\S-1-5-21-446790594-709496599-3341283624-1000\...\MountPoints2: {eabf3a8e-3867-11df-94b8-00245466feda} - F:\AutoRun.exe
    HKU\S-1-5-21-446790594-709496599-3341283624-1000\...\MountPoints2: {eabf3a9f-3867-11df-94b8-00245466feda} - F:\AutoRun.exe
    HKU\S-1-5-21-446790594-709496599-3341283624-1000\...\MountPoints2: {fa5b1603-aa27-11df-9e62-00245466feda} - F:\AutoRun.exe
    HKU\S-1-5-21-446790594-709496599-3341283624-1000\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
    Toolbar: HKLM - FreshDownload Bar - {ED0E8CA5-42FB-4B18-997B-769E0408E79D} - C:\PROGRA~1\FRESHD~1\FRESHD~1\fdiebar.dll No File
    Toolbar: HKU\.DEFAULT -> Яндекс.Бар (для НевоСофт) - {17679b4f-3bcc-644b-8f28-a47597fbb905} - C:\Program Files\Yandex\YandexBarIE\bars\barienevosoft\yndbar.dll No File
    Toolbar: HKU\S-1-5-21-446790594-709496599-3341283624-1000 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  No File
    Toolbar: HKU\S-1-5-21-446790594-709496599-3341283624-1000 -> Яндекс.Бар (для НевоСофт) - {17679b4f-3bcc-644b-8f28-a47597fbb905} - C:\Program Files\Yandex\YandexBarIE\bars\barienevosoft\yndbar.dll No File
    Toolbar: HKU\S-1-5-21-446790594-709496599-3341283624-1000 -> No Name - {49D931C3-97C7-46BF-850F-83CC98E81623} -  No File
    2017-05-12 15:54 - 2017-05-12 15:52 - 00000933 _____ C:\Users\M$I\Desktop\@Please_Read_Me@.txt
    Reboot:
    End::

  • Скопируйте выделенный текст (правой кнопкой - Копировать).

  • Запустите FRST (FRST64) от имени администратора.

  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.[/code]

 

Ссылка на комментарий
Поделиться на другие сайты

1) На всякий случай сделайте точку восстановления системы.

 

2)

  1. Скачайте Universal Virus Sniffer (uVS)
  2. Извлеките uVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.

    !!!Внимание.
    Если у вас установлены архиваторы
    WinRAR
    или
    7-Zip
    , то uVS в автоматическом режиме упакует лог в архив, иначе это будет необходимо сделать вам вручную.

  4. Дождитесь окончания работы программы и прикрепите лог к посту в теме.

    !!! Обратите внимание
    , что утилиты необходимо запускать от имени Администратора. По умолчанию в
    Windows XP
    так и есть. В
    Windows Vista
    и
    Windows 7
    администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать
    Запуск от имени Администратора
    , при необходимости укажите пароль администратора и нажмите
    "Да"
    .

  5. Подробнее читайте в руководстве Как подготовить лог UVS.


 

Ссылка на комментарий
Поделиться на другие сайты

Как создать новую контрольную точку восстановления

 

PS. а расширения от Mail.ru, к примеру Домашняя страница Mail.Ru тоже не сами ставили?


И до создания лога uVS попробуйте ещё удалить форсировано, через Revo Uninstall

Ссылка на комментарий
Поделиться на другие сайты

Как создать новую контрольную точку восстановления

 

PS. а расширения от Mail.ru, к примеру Домашняя страница Mail.Ru тоже не сами ставили?

И до создания лога uVS попробуйте ещё удалить форсировано, через Revo Uninstall

Mail.ru устанавливал как-то как стартовую страницу.

Яндекс.Бары в Revo Uninstall также не получается удалить:

aede64f48c714c1a100a9521cb31bd3e.jpg

 

 

 

a6a5cfe12b6fc20d4423f3fc74e40438.jpg

MI-ПК_2017-05-15_01-20-27.7z

Ссылка на комментарий
Поделиться на другие сайты

  • Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  • Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  • Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:

    ;uVS v4.0.3 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    v400c
    BREG
    ;---------command-block---------
    delref %SystemDrive%\USERS\M$I\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\JDFONANKHFNHIHDCPAAGPABBAOCLNJFP\2.0.1.14_0\ПОИСК  ЯНДЕКСA
    delref %SystemDrive%\USERS\M$I\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\PNOOFFJHCLKOCPLOPFFDBCDGHMIFFHJI\7.1.7_0\ВИЗУАЛЬНЫЕ ЗАКЛАДКИ MAIL.RU
    delref %SystemDrive%\USERS\M$I\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\OELPKEPJLGMEHAJEHFEICFBJDIOBDKFJ\7.1.30_0\ВИЗУАЛЬНЫЕ ЗАКЛАДКИ MAIL.RU
    delref %SystemDrive%\USERS\M$I\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\OFDGAFMDEGFKHFDFKMLLFEFMCMCJLLEC\9.0.25_0\ДОМАШНЯЯ СТРАНИЦА MAIL.RU
    delref %SystemDrive%\USERS\M$I\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\ILAMGBDAEBKBPKKMFMMFBNAAMKHIJDEK\4.0.25_0\ПОИСК MAIL.RU
    delref %SystemDrive%\USERS\M$I\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\GDLJKKMGHDKCKHAOGAEMGBGDFOPHKFCO\2.0.3.14_0\ПОИСК И СТАРТОВАЯ  – ЯНДЕКС
    delref %SystemDrive%\USERS\M$I\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\DKEKDLKMDPIPIHONAPOLEOPFEKMAPADH\2.0.2.14_0\СТАРТОВАЯ — ЯНДЕКС
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DDKEKDLKMDPIPIHONAPOLEOPFEKMAPADH%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DFDJDJKKJOIOMAFNIHNOBKINNFJNNLHDG%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DGDLJKKMGHDKCKHAOGAEMGBGDFOPHKFCO%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DJDFONANKHFNHIHDCPAAGPABBAOCLNJFP%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DILAMGBDAEBKBPKKMFMMFBNAAMKHIJDEK%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DOELPKEPJLGMEHAJEHFEICFBJDIOBDKFJ%26INSTALLSOURCE%3DONDEMAND%26UC
    delref %SystemDrive%\USERS\M$I\APPDATA\LOCAL\TEMP\NKCPOPGGJCJKIICPENIKEOGIOEDNJEAC.CRX
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DPNOOFFJHCLKOCPLOPFFDBCDGHMIFFHJI%26INSTALLSOURCE%3DONDEMAND%26UC
    delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DOFDGAFMDEGFKHFDFKMLLFEFMCMCJLLEC%26INSTALLSOURCE%3DONDEMAND%26UC
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.29.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.21.149\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.23.9\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.13\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.21.99\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.29.2\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.21.153\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.21.165\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.21.111\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.21.123\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.21.79\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.21.135\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.22.5\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.15\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.21.115\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.21.145\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.28.1\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\UPDATE\1.3.22.3\PSMACHINE.DLL
    delref %SystemDrive%\PROGRAM FILES\MAIL.RU\SPUTNIK\MAILRUSPUTNIK.DLL
    deldir %SystemDrive%\PROGRAM FILES\YANDEX\
    delref %Sys32%\ADOBE\DIRECTOR\SWDIR.DLL
    delref %Sys32%\ADOBE\DIRECTOR\SWDNLD.EXE
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT\BINGBAR\SEANOTE.DLL
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT\BINGBAR\SEAPORT.EXE
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT\BINGBAR\BBSVC.EXE
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT\BINGBAR\BINGAPP.EXE
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT\BINGBAR\BINGBAR.EXE
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT\BINGBAR\BINGEXT.DLL
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT\BINGBAR\COMMON.DLL
    delref %SystemDrive%\PROGRAM FILES\GOOGLE\CHROME\APPLICATION\58.0.3029.96\INSTALLER\CHRMSTP.EXE
    delref %SystemDrive%\PROGRAM FILES\MYFREE CODEC\1.0B BETA\MYFREE.AX
    delref »ЄОЄКЦ»ЪЦЪКЦ°ІЧ°ПТµЈ.EXE
    delref %SystemDrive%\PROGRAM FILES\MYFREE CODEC\1.0B BETA\XVID-CORE\XVID.AX
    delref %Sys32%\ADOBE\SHOCKWAVE 11\SWHELPER_1159615.EXE
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE11\SOA.DLL
    delref %SystemDrive%\PROGRA~1\MICROS~3\OFFICE11\MULTIMGR.DLL
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE11\1049\MSRCLR40.DLL
    delref %SystemDrive%\PROGRAM FILES\MICROSOFT OFFICE\OFFICE11\MSCAL.OCX
    delref %SystemDrive%\PROGRA~1\WIC4A1~1\MESSEN~1\MSGSC1~1.DLL
    delref %SystemDrive%\PROGRAM FILES\COMMON FILES\PCSUITE\CONTENTCOPIER\NCCENG.DLL
    deldir %SystemDrive%\PROGRAM FILES\CRXBRO BROWSER\
    ;---------command-block---------
    delref %SystemDrive%\PROGRA~1\ALCOHO~1\ALCOHO~1\AXSHLEX.DLL
    delref F:\AUTORUN.EXE
    delref G:\AUTORUN.EXE
    delref %SystemDrive%\PROGRA~1\MICROS~3\OFFICE11\ACCWIZ.DLL
    delref %SystemDrive%\PROGRA~1\MICROS~3\OFFICE12\OFFRHD.DLL
    delref %SystemDrive%\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\OFFICE12\OFFICE SETUP CONTROLLER\SETUP.EXE
    apply
    
    uidel MsiExec.exe /X{33360F81-3065-48B1-9A86-B6242500CED6}
    uidel MsiExec.exe /X{FBB54511-4D35-4EE0-872C-BB5A9617EC8F}
    uidel MsiExec.exe /X{77F8A71E-3515-4832-B8B2-2F1EDBD2E0F1}
    restart
     
  • В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  • Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  • Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 

 

Раз восстановление системы было включено, то можете, попробовать восстановить файлы из теневых копий.
 
Больше помочь нечем, расшифровки пока нет.
 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...