Перейти к содержанию

Не удаляется trojan.multi.genautorunBITS.a


Рекомендуемые сообщения

Здравствуйте!

 

Не могу вылечить компьютер от trojan.multi.genautorunBITS.a, бьюсь уже несколько дней.

Вирус проявляется спонтанным появлением баннеров на страницах в браузерах Chrome и IE, открытием новых вкладок и препятствованием их закрытию. Система Windows 7 Home Premium x64. Пробовал KVRT, CureIt!, AdwCleaner - не получается удалить. Пробовал удалять хром, удалил некоторые программы из установленных - не помогает.

 

Помогите, пожалуйста.

 

Прикрепляю лог AutoLogger'a.

 

 

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте!

 

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteRepair(21);
 ExecuteFile('ipconfig', '/flushdns', 0, 10000, true);
 ExecuteWizard('SCU', 2, 2, true);
RebootWindows(false);
end.
Компьютер перезагрузится.

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Прикрепите к следующему сообщению свежий CollectionLog.

Ссылка на сообщение
Поделиться на другие сайты

"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):

O9 - Extra 'Tools' menuitem: Send by Bluetooth to - HKLM\..\{7815BE26-237D-41A8-A98F-F7BD75F71086} - (no file)
O9 - Extra button: (no name) - HKLM\..\{7815BE26-237D-41A8-A98F-F7BD75F71086} - (no file)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 82.163.143.176 82.163.142.178
O17 - HKLM\System\ControlSet002\Services\Tcpip\Parameters: NameServer = 82.163.143.176 82.163.142.178
O22 - Task: C7DECC50-FFDB-8E51-30F1-399C176FD5F1 - C:\Windows\SysWOW64\regsvr32.exe /n /s /i:"/40e8daaf6a2b24fc /q" "C:\Users\Дима\AppData\Local\87DECBAC-FF13-4D41-D66E-1B75A0B20B11\{A0C049F6-4364-2D88-5A82-1E2777BCC960}.."
O22 - Task: {5F390D48-E892-BAE3-016B-73BE34C5F3CC} - C:\ProgramData\{412C0649-F687-B1E2-372D-626811C54E88}\6D425F4D-DAE9-E8E6-8293-8BC0D9E6E04F.exe /run (file missing)
O22 - Task: {9E5C6D8E-FAD8-504E-94C2-A1AA2963F824} - C:\Windows\system32\regsvr32.exe /s /n /i:"/rt" "C:\PROGRA~3\8d480a92\a0c049f6.dll"
O22 - Task: {BA77A190-1726-414C-AF80-7D236B08A083} - C:\Windows\system32\pcalua.exe -a F:\flash\vlc-0.8.6i-win32.exe -d F:\flash
Сообщите что с проблемой.
Ссылка на сообщение
Поделиться на другие сайты
  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Ссылка на сообщение
Поделиться на другие сайты

1.

  • Запустите повторно AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

 

2.

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на сообщение
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    Tcpip\..\Interfaces\{8071E6FC-874B-47C0-893A-3F40C7EA4A75}: [DhcpNameServer] 82.163.143.176
    SearchScopes: HKU\S-1-5-21-4145040052-2188349004-3037826482-1001 -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={searchTerms}&fr=ntg&product_id=%7B16487611-F8CC-4FFF-9A6C-A4E2D1B89FCE%7D&gp=811610
    CHR HomePage: Default -> inline.go.mail.ru
    CHR DefaultSearchURL: Default -> hxxps://inline.go.mail.ru/search?inline_comp=dse&q={searchTerms}&fr=chxtn12.0.23
    CHR DefaultSearchKeyword: Default -> inline.go.mail.ru
    CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/chrome?q={searchTerms}
    2018-01-05 10:34 - 2018-01-09 12:55 - 000000000 ____D C:\ProgramData\{412C0649-F687-B1E2-372D-626811C54E88}
    2018-01-05 10:34 - 2018-01-05 10:34 - 000000000 ____D C:\ProgramData\{3F06D373-88AD-64D8-B77A-791F55DFB424}
    2018-01-05 10:33 - 2018-01-05 10:33 - 000000000 ____D C:\Users\Дима\AppData\Local\87DECBAC-FF13-4D41-D66E-1B75A0B20B11
    Task: {92E32BBA-41F7-4B12-929E-019577156630} - \{09790547-0A7F-0478-7911-7A7D78041109} -> No File <==== ATTENTION
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

 

Лишние расширения в Хроме удалите вручную. Сообщите что с проблемой.

Ссылка на сообщение
Поделиться на другие сайты

Все выполнил, лог прикрепляю.

 

Вирус не проявляется и не обнаруживается антивирусом. Похоже, что излечили! Огромное Вам спасибо!

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты

В завершение:

1.

  • Пожалуйста, запустите adwcleaner.exe
  • В меню File (Файл) - выберите Uninstall (Деинсталлировать).
  • Подтвердите удаление, нажав кнопку: Да.
Остальные утилиты лечения и папки, включая C:\FRST, можно просто удалить.

 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Ссылка на сообщение
Поделиться на другие сайты

Добрый день!

 

Благодарю! Пункты 1 и 2 выполнил. Отчет утилиты SecurityCheck прикрепляю.

 

Заметил странную активность в браузерах IE и Chrome. Несмотря на то, что KVRT и CureIt! не находят вирусов (раньше находился trojan.multi.genautorunBITS.a):

  1. В Хроме после удаления расширений и перезапуска высветились предупреждения о том, что некая программа добавила расширения, связанные с мэйл.ру. Прикрепляю скриншоты.
  2. А сегодня при заходе на этот сайт через IE было выдано предупреждение о невозможности подтвердить действительность сертификата. Похожее предупреждение появлялось раньше (я подумал что это активность вируса) на других сайтах (даже в Яндексе, по-моему). Также прикрепляю скриншот.

SecurityCheck.txt

post-48647-0-42943800-1516365136_thumb.png

post-48647-0-75213000-1516365136_thumb.png

post-48647-0-08721800-1516365137_thumb.png

Ссылка на сообщение
Поделиться на другие сайты

--------------------------- [ OtherUtilities ] ----------------------------

VideoLAN VLC media player 0.8.6i v.0.8.6i Внимание! Скачать обновления

--------------------------- [ AdobeProduction ] ---------------------------

Adobe Flash Player 21 ActiveX v.21.0.0.213 Внимание! Скачать обновления

 

Хром попробуйте переустановить и сообщите результат.

Ссылка на сообщение
Поделиться на другие сайты

FlashPlayer обновил.

VLC поставил новый для x64, старый удалил.

 

После удаления и установки Chrome снова появились сообщения о расширениях мэйл.ру. Скрин страницы с расширениям прикрепляю.

 

В IE после открытия вкладка с форумом не хотела загружаться. Новые вкладки открывались и страницы загружались быстро. Потом вкладка совсем зависла, не открывалась по клику. Закрыл ее, открыл форум в новой вкладке, стал писать ответ - снова зависла. Браузер предложить исправить проблему, после исправления открылась корневая страница форума, а в соседней вкладке со страницей яндекса появилось сообщение с ошибкой сертификата. После этого еще два раза пробовал написать ответ и вкладка зависала (также зависала при попытке перейти к форме расширенного редактирования ответа). Скриншоты прикрепляю.

 

post-48647-0-69906300-1516374649_thumb.png

post-48647-0-02782900-1516374686_thumb.png

post-48647-0-22862100-1516374705_thumb.png

post-48647-0-56414000-1516374715_thumb.png

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • Максим Власов
      От Максим Власов
      Проблема появилась довольно давно, но я и не думал, что именно ВИРУС отключает меня от сети, буквально ложа систему в нокаут...
      Проще говоря, при какой-то активности вируса сеть пропадает и не появляется до перезапуска ПК, так же появляются странные помехи при воспроизведении музыки, а так же появляется серьёзная нагрузка и снижение производительности системы.
      Товарищи, протяните руку помощи...
       
       
      Проблема заключается в том, что я не могу удалить его, точнее... могу... но при этом Windows умирает...
      CollectionLog-2018.01.17-17.37.zip
    • oxidizer05
      От oxidizer05
      Антивирус обнаруживает, лечит, но через какое-то время снова находит.
      ​Плюс периодически во время работы на экран вылетает cmd.exe (картинки прикрепил)
      Просьба помочь!
      CollectionLog-2017.12.13-09.55.zip


×
×
  • Создать...