Перейти к содержанию

открывается реклама в браузерах


***KATANA***

Рекомендуемые сообщения

Сама по себе открывается реклама в Хроме и Опере, даже когда браузеры закрыты... Помогите, пожалуйста решить проблему. 

CollectionLog-2017.11.18-21.46.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
ExecuteFile('schtasks.exe', '/delete /TN "lbwuzwlyxj" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "abmjr" /F', 0, 15000, true);
ExecuteFile('schtasks.exe', '/delete /TN "up2news1comrioalz" /F', 0, 15000, true);
 QuarantineFile('C:\Users\пользователь\AppData\Local\mpngcpkwk.bat','');
 QuarantineFile('C:\Users\пользователь\AppData\Local\togeddzqhy.bat','');
 DeleteFile('C:\Users\пользователь\AppData\Local\togeddzqhy.bat','32');
 DeleteFile('C:\Users\пользователь\AppData\Local\mpngcpkwk.bat','32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.
  • Обратите внимание: будет выполнена перезагрузка компьютера.
Выполните скрипт в AVZ

begin
CreateQurantineArchive('c:\quarantine.zip');
end.
c:\quarantine.zip отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Пожалуйста, ЕЩЕ РАЗ запустите Autologger, прикрепите к следующему сообщению НОВЫЕ логи.

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool NAAC5Ba.png и сохраните на Рабочем столе.

  • Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
1. Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

2. Убедитесь, что в окне Optional Scan отмечены List BCD, Driver MD5 и 90 Days Files.

3munStB.png

3. Нажмите кнопку Scan.

4. После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа.

5. Если программа была запущена в первый раз, также будет создан отчет (Addition.txt).

6. Отчеты, полученные в пп. 4 и 5, заархивируйте (в один архив) и прикрепите к сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Присланные вами файлы были проверены в автоматическом режиме.

В антивирусных базах информация по присланным вами файлам отсутствует:
mpngcpkwk.bat
togeddzqhy.bat

Файлы переданы на исследование.

 

[KLAN-7187220476]


Проблема вроде бы исчезла....

1.rar

Изменено пользователем ***KATANA***
Ссылка на комментарий
Поделиться на другие сайты

Расширение SearchWay удалите в Хроме.

 

1. Откройте Блокнот и скопируйте в него приведенный ниже текст

CreateRestorePoint:
CHR HKU\S-1-5-21-2594615630-2811517606-3132450273-1001\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [dhdgffkkebhmkfjojejmpbldmpobfkfo] - hxxp://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [efaidnbmnnnibpcajpcglclefindmkaj] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [jmiiohiaajjffehaafddaigaacdjmmgn] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [kapkeeoajacndgpgkndfecndmclcnffb] - hxxps://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [oflajgcnpjplgoiffpcakpabenecnhgk] - hxxps://clients2.google.com/service/update2/crx
OPR Extension: (SearchWay) - C:\Users\пользователь\AppData\Roaming\Opera Software\Opera Stable\Extensions\fgldnknlljnfcfgchdijbjmmkdkmnabn [2017-11-11]
S2 themctrl; C:\WINDOWS\System32\svchost.exe [44496 2016-07-16] (Microsoft Corporation) <==== ATTENTION (no ServiceDLL)
S2 themctrl; C:\WINDOWS\SysWOW64\svchost.exe [38792 2016-07-16] (Microsoft Corporation) <==== ATTENTION (no ServiceDLL)
S2 wbiosrvp; C:\WINDOWS\System32\svchost.exe [44496 2016-07-16] (Microsoft Corporation) <==== ATTENTION (no ServiceDLL)
S2 wbiosrvp; C:\WINDOWS\SysWOW64\svchost.exe [38792 2016-07-16] (Microsoft Corporation) <==== ATTENTION (no ServiceDLL)
S2 BitStreamSvc; %SystemRoot%\System32\bstreamsvc.dll [X]
S2 optsatadc; %SystemRoot%\System32\optsatadc.dll [X]
2017-11-11 17:34 - 2017-11-11 17:34 - 000000351 _____ C:\Users\пользователь\AppData\Local\watlda.bat
2017-11-11 17:34 - 2017-11-11 17:34 - 000000351 _____ C:\Users\пользователь\AppData\Local\gimsl.bat
2017-11-18 11:34 - 2017-11-18 11:34 - 000387366 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_1156618427.exe
2017-11-16 20:31 - 2017-11-16 20:31 - 000392416 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_118306874.exe
2017-11-18 14:34 - 2017-11-18 14:34 - 000387366 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_1406326211.exe
2017-11-17 23:32 - 2017-11-17 23:32 - 000392440 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_156131850.exe
2017-11-18 17:34 - 2017-11-18 17:34 - 000387366 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_1656622725.exe
2017-11-18 17:36 - 2017-11-18 17:36 - 000387366 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_1696423310.exe
2017-11-17 13:45 - 2017-11-17 13:45 - 000392392 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_1733213326.exe
2017-11-18 20:34 - 2017-11-18 20:34 - 000387366 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_1906330509.exe
2017-11-15 14:32 - 2017-11-15 14:32 - 000019696 _____ () C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_1960517629.exe
2017-11-15 17:34 - 2017-11-15 17:34 - 000392464 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_220963917.exe
2017-11-15 20:34 - 2017-11-15 20:34 - 000392464 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_2459622450.exe
2017-11-17 20:08 - 2017-11-17 20:08 - 000392408 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_2724428603.exe
2017-11-17 17:31 - 2017-11-17 17:31 - 000392392 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_2932927552.exe
2017-11-17 20:33 - 2017-11-17 20:33 - 000392408 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_318362046.exe
2017-11-18 02:33 - 2017-11-18 02:33 - 000387369 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_406117615.exe
2017-11-18 05:33 - 2017-11-18 05:33 - 000387369 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_65623380.exe
2017-11-18 08:33 - 2017-11-18 08:33 - 000387369 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_906221913.exe
2017-11-16 17:32 - 2017-11-16 17:32 - 000392416 _____ (                                                            ) C:\Users\пользователь\AppData\Local\Temp\GoogleUpdate_933021109.exe
CustomCLSID: HKU\S-1-5-21-2594615630-2811517606-3132450273-1001_Classes\CLSID\{1BF42E4C-4AF4-4CFD-A1A0-CF2960B8F63E}\InprocServer32 -> C:\Users\пользователь\AppData\Local\Microsoft\OneDrive\17.3.6743.1212\amd64\FileSyncShell64.dll => No File
CustomCLSID: HKU\S-1-5-21-2594615630-2811517606-3132450273-1001_Classes\CLSID\{7AFDFDDB-F914-11E4-8377-6C3BE50D980C}\InprocServer32 -> C:\Users\пользователь\AppData\Local\Microsoft\OneDrive\17.3.6743.1212\amd64\FileSyncShell64.dll => No File
CustomCLSID: HKU\S-1-5-21-2594615630-2811517606-3132450273-1001_Classes\CLSID\{82CA8DE3-01AD-4CEA-9D75-BE4C51810A9E}\InprocServer32 -> C:\Users\пользователь\AppData\Local\Microsoft\OneDrive\17.3.6743.1212\amd64\FileSyncShell64.dll => No File
CustomCLSID: HKU\S-1-5-21-2594615630-2811517606-3132450273-1001_Classes\CLSID\{8A7D38FA-6E11-48FF-8315-8B9EA08F5314}\InprocServer32 -> C:\Program Files (x86)\ВидеоМАСТЕР\ShellMenu.dll => No File
ContextMenuHandlers1: [Advanced SystemCare] -> {2803063F-4B8D-4dc6-8874-D1802487FE2D} =>  -> No File
ContextMenuHandlers1: [AIMP] -> {1F77B17B-F531-44DB-ACA4-76ABB5010A28} => C:\Program Files (x86)\AIMP3\Modules\aimp_menu64.dll -> No File
ContextMenuHandlers1: [IObitUnstaler] -> {B19ED566-D419-470b-B111-3C89040BC027} =>  -> No File
ContextMenuHandlers3: [00avast] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> No File
ContextMenuHandlers4: [AIMP] -> {1F77B17B-F531-44DB-ACA4-76ABB5010A28} => C:\Program Files (x86)\AIMP3\Modules\aimp_menu64.dll -> No File
ContextMenuHandlers4: [IObitUnstaler] -> {B19ED566-D419-470b-B111-3C89040BC027} =>  -> No File
ContextMenuHandlers5: [igfxcui] -> {3AB1675A-CCFF-11D2-8B20-00A0C93CB1F4} => C:\WINDOWS\system32\igfxpph.dll [2017-03-09] (Intel Corporation)
ContextMenuHandlers6: [IObitUnstaler] -> {B19ED566-D419-470b-B111-3C89040BC027} =>  -> No File
ContextMenuHandlers1_S-1-5-21-2594615630-2811517606-3132450273-1001: [!VideoMASTER] -> {8A7D38FA-6E11-48FF-8315-8B9EA08F5314} => C:\Program Files (x86)\ВидеоМАСТЕР\ShellMenu.dll -> No File
Shortcut: C:\Users\пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\World of Tanks\Деинсталлировать World of Tanks.lnk -> E:\Фильмы\Слуга народа. От любви до импичмента.(S02).(2017).DVB.Files-x\World_of_Tanks\unins000.exe (No File) <==== Cyrillic
Shortcut: C:\Users\пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\World of Tanks\Официальный сайт игры.lnk -> E:\Фильмы\Слуга народа. От любви до импичмента.(S02).(2017).DVB.Files-x\World_of_Tanks\website.url (No File) <==== Cyrillic
Shortcut: C:\Users\пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\World of Tanks\Последние изменения.lnk -> E:\Фильмы\Слуга народа. От любви до импичмента.(S02).(2017).DVB.Files-x\World_of_Tanks\readme.url (No File) <==== Cyrillic
Shortcut: C:\Users\пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\World of Tanks\Руководство по игре.lnk -> E:\Фильмы\Слуга народа. От любви до импичмента.(S02).(2017).DVB.Files-x\World_of_Tanks\game_manual.url (No File) <==== Cyrillic
Shortcut: C:\Users\пользователь\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\World of Tanks\Энциклопедия.lnk -> E:\Фильмы\Слуга народа. От любви до импичмента.(S02).(2017).DVB.Files-x\World_of_Tanks\wiki.url (No File) <==== Cyrillic
Reboot:
2. Нажмите ФайлСохранить как

3. Выберите папку, откуда была запущена утилита Farbar Recovery Scan Tool

4. Укажите Тип файлаВсе файлы (*.*)

5. Введите имя файла fixlist.txt и нажмите кнопку Сохранить

6. Запустите FRST, нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.

  • Обратите внимание: будет выполнена перезагрузка компьютера.
Ссылка на комментарий
Поделиться на другие сайты

Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.

  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/10);
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу;
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt;
  • Процитируйте содержимое файла в своем следующем сообщении.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • PiGeMa
      Автор PiGeMa
      Перестал включаться защищенный режим браузера Firefox. Появляется сообщение "couldn't load xpcom".
    • Couita
      Автор Couita
      Здравствуйте! Появилось данная плашка, как ее скрыть? раздражает сильно
       

    • korenis
      Автор korenis
      Скачал установщик адоб премьера с левого сайта, в итоге появился вирус, который закрывает браузер и устанавливает расширение. Антивирусы удаляют эти расширения, но при следующем запуске браузера всё возвращается. Логи и фото прикрепляю.CollectionLog-2025.07.02-12.07.zip
    • RussiaRuleZzZ
      Автор RussiaRuleZzZ
      Здравствуйте.
       
      Windows 10 x64.
      FireFox стал открывать странички с различной рекламой, игр, казино и т.д. В том числе странички на ХХХ сайты. Рандомно.
      Скан др. Веб показал вредоносные файлы, они были удалены. НО это было сделано до обращения, поэтому информация не сохранена, что там было. ЭТо не помогло, проблема осталась.
      Изначально стоит КИС с лицензией, но судя по всему он не предотвратил попадание какого-то вируса рекламы.
       
      Прикладываю CollectionLog-2020.05.16-13.23.zip
      Заранее спасибо.
      CollectionLog-2020.05.16-13.23.zip
    • reliance
      Автор reliance
      Диспетчер устройств никакую ошибку не выдает, просто не открывается. При открытии Редактора реестра (regedit) появляется ошибка 0xc0000017CollectionLog-2025.06.22-16.40.zip
×
×
  • Создать...