Перейти к содержанию

Самостоятельно установились вредоносные программы


Рекомендуемые сообщения

Добрый день, 

Пару дней назад из-за сбоя слетела активация ОС, в сети был найден архив  с активатором. По своей глупости отключил антивирус и распаковал архив. При распаковке запустилось несколько окон установки, как результат установилось несколько расширений mail и другая зараза. После осознания содеянного был запущен антивирус, часть угроз он устранил но попросил перезагрузку системы. После перезагрузки вирус ограничил мои права, как пользователя (админа). На пораженном компьютере с флешки был запущен Курейт, основную угрозу он удалил. В настоящей момент касперский раз в день находит 1-2 вируса и есть программа которую не могу удалить Social2Search.

Прошу Вашей помощь почистить компьютер полностью.

CollectionLog-2017.05.31-20.19.zip

Ссылка на комментарий
Поделиться на другие сайты

 - Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.
 

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.


 

Ссылка на комментарий
Поделиться на другие сайты

не могу удалить программу Social2Search


При попытке её удалить антивирус начинает блокировать кучу файлов разрешения exe а компьютер говорит о проблемах совместимости.

Ссылка на комментарий
Поделиться на другие сайты

 

 


не могу удалить программу Social2Search
А как она себя проявляет? В смысле где вы видите её?

+

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
 

Ссылка на комментарий
Поделиться на другие сайты

С появлением указанной программы появилась реклама в браузерах.

Касперский постоянно находит вирус not-a-virus,HEUR,AdWare.Win32.Wajam.gen

Отчеты прикрепил.

Addition_01-06-2017 19.31.15.txt

FRST_01-06-2017 19.31.15.txt

Shortcut_01-06-2017 19.31.15.txt

Изменено пользователем Skaut
Ссылка на комментарий
Поделиться на другие сайты

не могу удалить программу Social2Search

А что происходит при попытке её удаления через установку программ?

 

 

Касперский постоянно находит вирус not-a-virus,HEUR,AdWare.Win32.Wajam.gen

строки лога, где именно находит можете скопировать сюда?

+

1) Почистите в безопасном режиме остатки Аваста этой утилитой aswclear.exe

2)

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    ShellIconOverlayIdentifiers: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> No File
    FF Extension: (Fast search) - C:\Users\Gauner\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\Extensions\amcontextmenu@loucypher [2017-05-28]
    FF SearchPlugin: C:\Users\Gauner\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\searchplugins\mailru.xml [2017-05-28]
    CHR StartupUrls: Default -> "hxxp://go.mail.ru/?chverfix=1&fr=chverfix_sg"
    OPR Extension: (Fast search) - C:\Users\Gauner\AppData\Roaming\Opera Software\Opera Stable\Extensions\pbdpajcdgknpendpmecafmopknefafha [2017-05-28]
    2017-05-28 17:21 - 2017-05-28 17:21 - 0399336 _____ (Mail.Ru) C:\Users\Gauner\AppData\Local\Temp\AmigoDistrib.exe
    2017-05-28 17:22 - 2017-05-28 17:22 - 2584280 _____ () C:\Users\Gauner\AppData\Local\Temp\mailruhomesearch.exe
    2017-05-28 17:22 - 2017-05-19 22:19 - 4155096 _____ (Mail.Ru) C:\Users\Gauner\AppData\Local\Temp\MailRuUpdater.exe
    2017-05-28 17:22 - 2017-05-28 17:22 - 2263661 _____ () C:\Users\Gauner\AppData\Local\Temp\vk_ok_adblock.exe
    2017-05-28 17:22 - 2017-05-28 17:22 - 2253620 _____ () C:\Users\Gauner\AppData\Local\Temp\ytab_m_1_big.exe
    Task: {44324B1A-E508-4FFC-8678-4199DCCB1D5C} - \Request Request Mgr -> No File <==== ATTENTION
    Task: {1757255A-E417-4B48-825A-7181E8297332} - System32\Tasks\Custom Request Manager => C:\Program Files (x86)\ScreenUp\future_helper.exe  <==== ATTENTION
    Task: {52612767-9DBD-48EC-9A31-EC7E953B8233} - System32\Tasks\Private Trusted Mgr => C:\Users\Gauner\AppData\Local\FilterStart\FilterStart.exe  <==== ATTENTION
    Task: {B620C1AF-7580-467B-9016-A13D40143F81} - System32\Tasks\SMW_UpdateTask_Time_343234333232363430342d3437415a556c2a3223346c41 => Wscript.exe //B "C:\ProgramData\SearchModule\smhe.js" smu.exe /invoke /f:check_services /l:0 <==== ATTENTION
    Task: {BDC78BC9-73D4-4315-833B-54DF79B5F5DB} - System32\Tasks\{15E60235-DC2D-4B45-8D47-405E3088E092} => pcalua.exe -a C:\Windows\6da2148bfe84fde27a79a87a36a96021.exe
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.

Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

 

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

01.06.2017 19.33.12;Обнаруженный объект (файл) удален.;C:\Windows\6da2148bfe84fde27a79a87a36a96021.exe;C:\Windows\6da2148bfe84fde27a79a87a36a96021.exe;not-a-virus:HEUR:AdWare.Win32.Wajam.gen;Рекламная программа;06/01/2017 19:33:12
Следующие уведомления появились после того когда я попытался удалить программу через установку в управлении.
01.06.2017 18.59.37;Обнаруженный объект (файл) удален.;C:\Users\Gauner\AppData\Local\Temp\~nsu.tmp\Tu_.exe;C:\Users\Gauner\AppData\Local\Temp\~nsu.tmp\Tu_.exe;not-a-virus:HEUR:AdWare.Win32.Wajam.gen;Рекламная программа;06/01/2017 18:59:37
|01.06.2017 18.59.36;Обнаруженный объект (файл) удален.;C:\Users\Gauner\AppData\Local\Temp\~nsu.tmp\Su_.exe;C:\Users\Gauner\AppData\Local\Temp\~nsu.tmp\Su_.exe;not-a-virus:HEUR:AdWare.Win32.Wajam.gen;Рекламная программа;06/01/2017 18:59:36
01.06.2017 18.59.34;Обнаруженный объект (файл) удален.;C:\Users\Gauner\AppData\Local\Temp\~nsu.tmp\Ru_.exe;C:\Users\Gauner\AppData\Local\Temp\~nsu.tmp\Ru_.exe;not-a-virus:HEUR:AdWare.Win32.Wajam.gen;Рекламная программа;06/01/2017 18:59:34
подобных строк порядка 20-ти меняется первая бука в названии по типу - *u_.exe

логи

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в uVS
 

;uVS v4.0.5 [http://dsrt.dyndns.org]
;Target OS: NTv6.3
v400c
BREG
uidel C:\Windows\6da2148bfe84fde27a79a87a36a96021.exe
;---------command-block---------
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.31.5\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.30.3\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.32.7\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES (X86)\GOOGLE\UPDATE\1.3.33.3\PSMACHINE_64.DLL
delref %SystemDrive%\PROGRAM FILES\AVAST SOFTWARE\AVAST\ASWWEBREPIE64.DLL
delref %SystemDrive%\PROGRAM FILES\AVAST SOFTWARE\AVAST\ASWWRCIEBROKER64.DLL
apply

restart

что с проблемой?

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;

begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';

  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к Java Runtime Environment, Adobe Reader и Adobe Flash Player, это программы, уязвимостями в которых наиболее часто пользуются для внедрения зловредов в систему.

Выполните рекомендации после лечения.
 

+ Удалите папку C:\FRST со всем содержимым.
 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Jacket45
      Автор Jacket45
      Проблему заметил вчера, в истории ютуба появились видео, которые я никогда не смотрел с 22 июня. Проверил пк drweb-ом, выявил один троян-удалил, поменял пароли, удалил устройство Android с Бангладеша. На протяжении около недели после запуска браузера он закрывался, сегодня заметил что он после закрытия устанавливал adblock, который я удалял. Проверил компьютер drweb-ом, на этот раз ничего не было выявлено. Не уверен что это будет полезно, но уже около полугода у меня запускалось окно cmd.exe и писало что программа успешно запущена. Антивирусники на постоянке никакие не включены, только скачиваю периодически бесплатный разовый drweb. 
      CollectionLog-2025.07.09-11.57.zip
    • KL FC Bot
      Автор KL FC Bot
      Злоумышленники используют истекшие и удаленные ссылки-приглашения Discord для распространения вредоносных программ: AsyncRAT — для удаленного управления зараженным компьютером и Skuld Stealer — для кражи данных криптокошельков. Для этого преступники эксплуатируют уязвимость в механизме создания ссылок-приглашений Discord, которая позволяет незаметно перенаправлять пользователей с доверенных источников на вредоносные серверы.
      В ходе атаки они используют технику ClickFix, многоступенчатые загрузчики и отложенное выполнение, чтобы обойти защиту и незаметно доставить вредоносное ПО. В этом посте расскажем подробно, как именно злоумышленники эксплуатируют механизм создания ссылок-приглашений, что такое ClickFix, почему преступники используют эту технику и, самое главное, — как не стать жертвой данной схемы.
      Как работают ссылки-приглашения в Discord
      Для начала нам придется разобраться в том, как работают ссылки-приглашения Discord и чем они различаются между собой. Это необходимо для того, чтобы понять, каким образом злоумышленники научились эксплуатировать механизм их создания.
      Ссылки-приглашения в Discord — это специальные URL, с помощью которых пользователи могут присоединяться к серверам. Их создают администраторы, чтобы упростить доступ к сообществу без необходимости добавлять участников вручную. Ссылки-приглашения в Discord имеют два альтернативных формата:
      https://discord.gg/{код_приглашения} https://discord.com/invite/{код_приглашения} Уже сам факт того, что формат не единственный, а в одном из вариантов используется «мемный» домен, — говорит о том, что это не самое удачное решение с точки зрения безопасности, поскольку приучает пользователей к путанице. Но это еще не все. Помимо этого, у ссылок-приглашений есть еще и три типа, которые заметно отличаются друг от друга по своим свойствам:
      временные ссылки-приглашения; постоянные ссылки-приглашения; персональные ссылки-приглашения (vanityURLs).  
      View the full article
    • Ashton
      Автор Ashton
      Не могу поставить плагин kaspersky password на оперу на мак. Ставлю плагин от хрома, плагин говорит: если приложение установлено, удалите его и поставьте заново. Удаляю, ставлю — без измнений. Удаляю через сторонние приложения, ставлю заново, теперь kaspersky password просит залогинится. Логинюсь, но плагин как не работал, так и не работает.
       
       
    • KL FC Bot
      Автор KL FC Bot
      Наши исследователи обнаружили в магазине Open VSX несколько поддельных расширений, адресованных разработчикам на Solidity, с вредоносной нагрузкой внутри. Как минимум одна компания стала жертвой злоумышленников, распространяющих эти расширения, и потеряла криптоактивы на сумму около $500 000.
      Об угрозах, связанных с распространением зловредов в open-source-репозиториях, известно давно. Несмотря на это, пользователи редакторов кода с поддержкой искусственного интеллекта — таких как Cursor и Windsurf — вынуждены использовать магазин open-source-решений Open VSX, поскольку другого источника необходимых расширений для этих платформ у них нет.
      Однако в Open VSX расширения не проходят такие же тщательные проверки, как в Visual Studio Code Marketplace, и это дает злоумышленникам возможность распространять под видом легитимных решений зловредное ПО. В этом посте мы расскажем подробности об исследованных экспертами «Лаборатории Касперского» вредоносных расширениях из Open VSX и о том, как предотвратить подобные инциденты в вашей организации.
      Чем рискуют пользователи расширений из Open VSX
      В июне 2025 года блокчейн-разработчик, у которого злоумышленники похитили криптоактивы на сумму около $500 000, обратился к нашим экспертам с просьбой расследовать инцидент. В процессе изучения образа диска с зараженной системой исследователи обратили внимание на компонент расширения Solidity Language для среды разработки Cursor AI, который запускал PowerShell-скрипт — явный признак наличия вредоносной активности.

      Это расширение было установлено из магазина Open VSX, где оно имело десятки тысяч загрузок (предположительно такое количество объясняется накруткой). Согласно описанию, оно якобы помогало оптимизировать работу с кодом на языке для смарт-контрактов Solidity. Однако анализ расширения показал, что никакой полезной функциональности у него не было вообще. Установившие его разработчики посчитали невыполнение заявленных функций багом, не стали разбираться с ним сразу и продолжили работать.
       
      View the full article
    • MiStr
      Автор MiStr
      Результаты участников программы:
       
      2018 год
       
      2019 год
       
      2020 год
       
      2021 год

      2022 год

      2023 год

      2024 год

      2025 год
×
×
  • Создать...