Перейти к содержанию

Странное поведение компьютера.


kot.bajkot

Рекомендуемые сообщения

Компьютер периодически открывает страницы в браузере и при запуске всегда открывается страничка (каждый раз разная).

Логи прилагаю.

CollectionLog-2017.07.11-14.39.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Ту тему почему не закончили?

Виноват. Пользователь занят по работе и пока не подпускает к компьютеру. В течение нескольких дней  я продолжу с ним работу. Прошу помочь в этой теме.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Windows\System32\ssm\ssm.exe', '');
 QuarantineFile('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall\f67901b4-8a46-4a26-a479-9a44d0a72b53-3.exe', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооgle Chrоme.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Lаunсh Internеt Еxрlorer Вrоwsеr.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Gооglе Сhrоme.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Intеrnet Eхplorer.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Intеrnet Exрlorer (Nо Add-оns).lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Google Chrome\Gооgle Chrоme.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Intеrnеt Еxplorеr.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Mozilla Firefox.lnk', '');
 QuarantineFile('C:\Users\BPUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Просмотр файлов FinePrint.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\pdfFactory Pro\Explore saved PDF files.lnk', '');
 QuarantineFile('C:\Users\Boevik\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk', '');
 QuarantineFile('C:\Users\EAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk', '');
 QuarantineFile('C:\Users\EAM\Favorites\Links\Интернет.url', '');
 QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Foxit Advanced PDF Editor\On-line Support.url', '');
 QuarantineFile('C:\Users\setup\AppData\Roaming\Browsers\exe.emorhc.bat', '');
 QuarantineFile('C:\Users\setup\AppData\Roaming\Browsers\exe.erolpxei.bat', '');
 QuarantineFileF('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Windows\System32\ssm', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\Windows\Tasks\f67901b4-8a46-4a26-a479-9a44d0a72b53-3.job', '32');
 DeleteFile('C:\Users\setup\AppData\Roaming\Browsers\exe.erolpxei.bat', '32');
 DeleteFile('C:\Users\setup\AppData\Roaming\Browsers\exe.emorhc.bat', '');
 DeleteFile('C:\Users\setup\AppData\Roaming\Browsers\exe.erolpxei.bat', '');
 DeleteFile('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall\f67901b4-8a46-4a26-a479-9a44d0a72b53-3.exe', '32');
 DeleteFileMask('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall', '*', true);
 DeleteDirectory('C:\Users\EAM\AppData\Local\CinemaPlus-4.2vV04.09-BrowserExtensionUninstall');
 RegKeyParamDel('HKEY_USERS', 'S-1-5-21-1893088533-2622283528-1556652499-4643\Software\Microsoft\Windows\CurrentVersion\Run', 'mdedkgoaad');
BC_ImportALL;
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:
- Выполните в АВЗ:


begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.
 

- Перетащите лог Check_Browsers_LNK.log на утилиту ClearLNK. Отчёт о работе прикрепите.

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

 

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.
Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

 

Файл SSM.exe самописный и используется в служебных целях. Какой скрипт выполнить, чтобы не затронуть этот файл? Он создает службу Timemanager.

Изменено пользователем regist
оверквотинг
Ссылка на комментарий
Поделиться на другие сайты

@kot.bajkot, рекомендации надо выполнять в том порядке, в каком их дают. А у вас в итоге файлы для пополнения базы чистых AVZ попали в карантин для отсылки вендорам.


Программы/расширения от Mail.ru используете?
 

И эти ярлыки

[modified] "C:\Users\BPUser\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Просмотр файлов FinePrint.lnk"
[modified] "C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk"     
[modified] "C:\Users\EAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\pdfFactory Pro\Explore saved PDF files.lnk"
[modified] "C:\Users\Boevik\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\FinePrint\Explore FinePrint files.lnk"  

некоректно пролечило, лучше востановите их на те что были до лечения из карантина AVZ.

Файл - Просмотр карантина - поставьте галочку у них - восстановить.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

После лечения при авторизации пользователя EAM открылась какая-то страница.

Mail.ru не использую. Возможно, его продукты пришли после того, как другой сотрудник не заметил галочку. Выполнял по порядку. Восстановить и повторить все шаги?

Fineprint и pdfFactory использую.

Изменено пользователем kot.bajkot
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Bercolitt
      От Bercolitt
      Если попытаться зайти в свой почтовый ящик mail.yandex через аккаунт с неправильным паролем, форма входа в аккаунт начинает быстро моргаться не реагируя на команды управление. Такое впечатление, что идет подбор пароля в автоматическом режиме. После перезагрузки закладки браузера,  учетная запись  ящика  блокируется.
      Если в приложении Kaspersky Password Manager с одним почтовым сервером связаны несколько учетных записей, то выбрать конкретную учетную запись для переходла не получается. Видишь одну учетную запись, а улетает совсем по другой.
    • Олег Н
      От Олег Н
      Здравствуйте.
      С 26.12.2024 стали появляться странные файлы и папки на рабочем столе. Антивирус угрозы в них не видит. Помогите разобраться, пожалуйста, что это?
       
      Desktop.rar
    • Sergei Lomov
      От Sergei Lomov
      Здравствуйте, возникла проблема после скачивания и запуска игры с торента, сначала перестал открываться браузер хром появлялось сообщение “Не удается получить доступ к объекту на который ссылается ярлык.Возможно , отсутствуют необходимые разрешения” ,после чего пробовал установить антивирус на что мне появлялось сообщение - “Операция отменена из-за ограничений, действующих на этом компьютере.Обратитесь к системному администратору”. Не мог зайти на ваш сайт с компьютера перекидывало на сайт dns.google.Скачал программу autologger, удалось открыть только в безопасном режиме
      CollectionLog-2024.12.03-20.17.zip
    • couitatg
      От couitatg
      В субботу, пока я играл в игру, антивирус Касперского проводил сканирование в фоновом режиме. По отчетам, он обнаружил 56 попыток майнинга, а также удалил 351 вирусный объект.
      После этого я решил провести дополнительное сканирование. В результате была выявлена безфайловая угроза и фейковый процесс msedge.exe, который установил TCP-соединение.
      Спустя 20–30 минут попыток устранить угрозу, я заметил, что Windows Defender работает как единственный антивирус в системе, а Касперский будто бы не функционирует. Defender обнаружил троян Njrat в msedge.exe, но не смог его устранить. Более того, в исключениях Windows Defender оказались указаны диск, файл msedge.exe и папка Program Files.
      Позже я обнаружил майнер в поддельных файлах taskmgr.exe, regedit.exe и svchost.exe.
      Самым неприятным оказалось то, что был выявлен руткит (C:\Program Files\DrWeb\drwebnet.sys), хотя антивирус Dr.Web на системе отсутствовал. У руткита была действительная цифровая подпись от Microsoft. Windows Defender смог успешно устранить руткит, но с трояном Njrat так и не справился.
      Затем аналогичная копия руткита обнаружилась в папке антивируса Avast, который тоже не был установлен на системе.
      Наконец, система подверглась попытке шифрования вирусом (предположительно Chaos Ransomware). Мне удалось остановить процесс с помощью утилиты Process Hacker.

      CollectionLog-2024.12.15-13.23.zip
    • xSmashQQQ
      От xSmashQQQ
      Добрый вечер.
      Прошу помощи.
      Я захотел проверить свойства системы и зашел в панель управления-система. У меня она не открылась и я решил попробовать. Этот компьютер-свойства. Опять не открылось. Я попробовал вводить sfc /scannow, вроде что то исправила, но опять ничего не открылось, компьютер перезапускал. Мне нужна ваша помощь. Заранее спасибо
×
×
  • Создать...