Перейти к содержанию

Не удаляется trojan.multi.genautorunBITS.a


LexBark

Рекомендуемые сообщения

Здравствуйте!

 

Не могу вылечить компьютер от trojan.multi.genautorunBITS.a, бьюсь уже несколько дней.

Вирус проявляется спонтанным появлением баннеров на страницах в браузерах Chrome и IE, открытием новых вкладок и препятствованием их закрытию. Система Windows 7 Home Premium x64. Пробовал KVRT, CureIt!, AdwCleaner - не получается удалить. Пробовал удалять хром, удалил некоторые программы из установленных - не помогает.

 

Помогите, пожалуйста.

 

Прикрепляю лог AutoLogger'a.

 

 

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteRepair(21);
 ExecuteFile('ipconfig', '/flushdns', 0, 10000, true);
 ExecuteWizard('SCU', 2, 2, true);
RebootWindows(false);
end.
Компьютер перезагрузится.

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Прикрепите к следующему сообщению свежий CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):

O9 - Extra 'Tools' menuitem: Send by Bluetooth to - HKLM\..\{7815BE26-237D-41A8-A98F-F7BD75F71086} - (no file)
O9 - Extra button: (no name) - HKLM\..\{7815BE26-237D-41A8-A98F-F7BD75F71086} - (no file)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 82.163.143.176 82.163.142.178
O17 - HKLM\System\ControlSet002\Services\Tcpip\Parameters: NameServer = 82.163.143.176 82.163.142.178
O22 - Task: C7DECC50-FFDB-8E51-30F1-399C176FD5F1 - C:\Windows\SysWOW64\regsvr32.exe /n /s /i:"/40e8daaf6a2b24fc /q" "C:\Users\Дима\AppData\Local\87DECBAC-FF13-4D41-D66E-1B75A0B20B11\{A0C049F6-4364-2D88-5A82-1E2777BCC960}.."
O22 - Task: {5F390D48-E892-BAE3-016B-73BE34C5F3CC} - C:\ProgramData\{412C0649-F687-B1E2-372D-626811C54E88}\6D425F4D-DAE9-E8E6-8293-8BC0D9E6E04F.exe /run (file missing)
O22 - Task: {9E5C6D8E-FAD8-504E-94C2-A1AA2963F824} - C:\Windows\system32\regsvr32.exe /s /n /i:"/rt" "C:\PROGRA~3\8d480a92\a0c049f6.dll"
O22 - Task: {BA77A190-1726-414C-AF80-7D236B08A083} - C:\Windows\system32\pcalua.exe -a F:\flash\vlc-0.8.6i-win32.exe -d F:\flash
Сообщите что с проблемой.
Ссылка на комментарий
Поделиться на другие сайты

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты

1.

  • Запустите повторно AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

2.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    Tcpip\..\Interfaces\{8071E6FC-874B-47C0-893A-3F40C7EA4A75}: [DhcpNameServer] 82.163.143.176
    SearchScopes: HKU\S-1-5-21-4145040052-2188349004-3037826482-1001 -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={searchTerms}&fr=ntg&product_id=%7B16487611-F8CC-4FFF-9A6C-A4E2D1B89FCE%7D&gp=811610
    CHR HomePage: Default -> inline.go.mail.ru
    CHR DefaultSearchURL: Default -> hxxps://inline.go.mail.ru/search?inline_comp=dse&q={searchTerms}&fr=chxtn12.0.23
    CHR DefaultSearchKeyword: Default -> inline.go.mail.ru
    CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/chrome?q={searchTerms}
    2018-01-05 10:34 - 2018-01-09 12:55 - 000000000 ____D C:\ProgramData\{412C0649-F687-B1E2-372D-626811C54E88}
    2018-01-05 10:34 - 2018-01-05 10:34 - 000000000 ____D C:\ProgramData\{3F06D373-88AD-64D8-B77A-791F55DFB424}
    2018-01-05 10:33 - 2018-01-05 10:33 - 000000000 ____D C:\Users\Дима\AppData\Local\87DECBAC-FF13-4D41-D66E-1B75A0B20B11
    Task: {92E32BBA-41F7-4B12-929E-019577156630} - \{09790547-0A7F-0478-7911-7A7D78041109} -> No File <==== ATTENTION
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

 

Лишние расширения в Хроме удалите вручную. Сообщите что с проблемой.

  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Все выполнил, лог прикрепляю.

 

Вирус не проявляется и не обнаруживается антивирусом. Похоже, что излечили! Огромное Вам спасибо!

Fixlog.txt

Ссылка на комментарий
Поделиться на другие сайты

В завершение:

1.

  • Пожалуйста, запустите adwcleaner.exe
  • В меню File (Файл) - выберите Uninstall (Деинсталлировать).
  • Подтвердите удаление, нажав кнопку: Да.
Остальные утилиты лечения и папки, включая C:\FRST, можно просто удалить.

 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Добрый день!

 

Благодарю! Пункты 1 и 2 выполнил. Отчет утилиты SecurityCheck прикрепляю.

 

Заметил странную активность в браузерах IE и Chrome. Несмотря на то, что KVRT и CureIt! не находят вирусов (раньше находился trojan.multi.genautorunBITS.a):

  1. В Хроме после удаления расширений и перезапуска высветились предупреждения о том, что некая программа добавила расширения, связанные с мэйл.ру. Прикрепляю скриншоты.
  2. А сегодня при заходе на этот сайт через IE было выдано предупреждение о невозможности подтвердить действительность сертификата. Похожее предупреждение появлялось раньше (я подумал что это активность вируса) на других сайтах (даже в Яндексе, по-моему). Также прикрепляю скриншот.

SecurityCheck.txt

post-48647-0-42943800-1516365136_thumb.png

post-48647-0-75213000-1516365136_thumb.png

post-48647-0-08721800-1516365137_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

--------------------------- [ OtherUtilities ] ----------------------------

VideoLAN VLC media player 0.8.6i v.0.8.6i Внимание! Скачать обновления

--------------------------- [ AdobeProduction ] ---------------------------

Adobe Flash Player 21 ActiveX v.21.0.0.213 Внимание! Скачать обновления

 

Хром попробуйте переустановить и сообщите результат.

Ссылка на комментарий
Поделиться на другие сайты

FlashPlayer обновил.

VLC поставил новый для x64, старый удалил.

 

После удаления и установки Chrome снова появились сообщения о расширениях мэйл.ру. Скрин страницы с расширениям прикрепляю.

 

В IE после открытия вкладка с форумом не хотела загружаться. Новые вкладки открывались и страницы загружались быстро. Потом вкладка совсем зависла, не открывалась по клику. Закрыл ее, открыл форум в новой вкладке, стал писать ответ - снова зависла. Браузер предложить исправить проблему, после исправления открылась корневая страница форума, а в соседней вкладке со страницей яндекса появилось сообщение с ошибкой сертификата. После этого еще два раза пробовал написать ответ и вкладка зависала (также зависала при попытке перейти к форме расширенного редактирования ответа). Скриншоты прикрепляю.

 

post-48647-0-69906300-1516374649_thumb.png

post-48647-0-02782900-1516374686_thumb.png

post-48647-0-22862100-1516374705_thumb.png

post-48647-0-56414000-1516374715_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • wwewww
      От wwewww
      Доброго времени суток, никак не выходит удалить вирус "CHROMIUM:PAGE.MALWARE.URL". При запуске хрома с включенной синхронизацией, вирус повторно появляется после обезвреживания. Возможно ли избавится от него?

       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь".
    • paradise
      От paradise
      В один день решил скачать читы для игры, естественно с левых сайтов, понимая что наверное будут вирусы, перед открытием первого файла установил dr web cureit, тк раньше им пользовался и он помогал. После скачивания и открытия примерно 3 файлов одного приложения с рахзных сайтов (одного приложения, потому что оно не работало после скачивания) решил проверить с помощью drweb cureit. Выдал 4 вируса, в том числе этот неудаляемый, все обезвредил. Перезагружаю ПК, сканирую cureit'ом опять вылазит этот же вирус. Наверное подхватил с этих левых сайтов, может раньше, это знать не могу потому что не проверял комп на вирусы
      CollectionLog-2024.10.17-08.19.zip
       
       
    • Bernardo
      От Bernardo
      Друзья привет. 
      Вот несколько дней уже у меня в ноутбуке живет троян, Касперский удаляет его, а позже вирус появляется вновь. Комп стал тормозить(
       
      Логи загрузил. 
      Спасибо
      CollectionLog-2024.10.30-10.31.zip
    • Lagbeast
      От Lagbeast
      находится троян, удаляю с перезагрузкой, после перезагрузки опять находится. и так по кругу. Total Security 12.7
      полную проверку системы делал, не помогает. freedrweb проверял, ничего не нашлось.
       
       
       
       
       

      CollectionLog-2024.11.07-09.31.zip
    • KondratSern
      От KondratSern
      Добрый день, возникла проблема с обновление KESL 11.2 до 12.1 через веб-консоль, сделал отдельную задачу на удаление 11.2, задача выполняется успешно но удаляется только gui оболочка. Задача на установку 12.1 завершается с ошибкой т.к. 11.2 не удалена, В ошибке написано "стереть пропущено" но и при создании задачи на установку не нашел пункта чтоб удалить предыдущую версию
       
      Kaspersky Endpoint Security 12.1 для Linux (Русский) (12.1.0.1297): Удаленная установка на устройстве завершена с ошибкой: Не удалось установить приложение INSTALL LOG: /var/log/kaspersky/klnagent/8386f636-7a34-4029-aa11-2c8ae26518d2
      FATAL ERROR: 'apt-get -y install ./kesl-12.1.0-1297.x86_64.rpm' failed! \nDetails:\nошибка: %prein(kesl-12.1.0-1297.x86_64) scriptlet failed, exit status 1
      ошибка: kesl-12.1.0-1297.x86_64: установить failed
      ошибка: kesl-11.2.2-5324.x86_64: стереть пропущено
      E: Произошли ошибки при выполнении транзакции
      [2024/11/14 09:39:10] 'apt-get -y install ./kesl-12.1.0-1297.x86_64.rpm' failed!
×
×
  • Создать...