Перейти к содержанию

рекламный вирус


Рекомендуемые сообщения

Добрый день! Появилась такая проблема, при запуске бетл нета попытки авторизации заканчиваются переходами на разные сайты


вот логи

CollectionLog-2018.01.28-12.10.zip

Ссылка на комментарий
Поделиться на другие сайты

Скачайте актуальную версию Автологера и переделайте логи.


И если в будущем будет обращаться, то заведите себе за правило перед созданием темы всегда качать свежую версию. Ибо Автологер каждый день обновляется. Версия которой собрали вы уже очень сильно устарела.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\PROGRA~3\6c850b43\6c6baccb.dll', '');
 QuarantineFile('C:\Program Files (x86)\RrHYXuUpocPTIXdsppR\dJqBOyG.dll', '');
 QuarantineFile('C:\Program Files (x86)\umkISPBbU\gvWciy.dll', '');
 QuarantineFile('C:\Users\836D~1\AppData\Local\4238C4~1\{6C6BA~1.', '');
 QuarantineFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '');
 QuarantineFile('C:\Users\Администратор\AppData\Local\yc\Application\yc.exe', '');
 QuarantineFile('C:\Users\Администратор\Favorites\Links\Интернет.url', '');
 QuarantineFile('C:\Windows\microsoft\svchost.exe', '');
 QuarantineFile('C:\Windows\system32\tasks\BcyoMZkjXMgFaPP2', '');
 QuarantineFile('C:\Windows\tasks\plaAVjRQXWCDePSecyr.job', '');
 QuarantineFile('C:\Windows\tasks\saKXaLnxQURzlMgex.job', '');
 QuarantineFileF('C:\PROGRA~3\6c850b43\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files (x86)\RrHYXuUpocPTIXdsppR\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Program Files (x86)\umkISPBbU\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('c:\users\администратор\appdata\local\yc', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0 , 0);
 QuarantineFileF('C:\Users\Администратор\AppData\Local\yc\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Users\Администратор\AppData\LocalLow\DuckGo\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\PROGRA~3\6c850b43\6c6baccb.dll', '32');
 DeleteFile('C:\Program Files (x86)\RrHYXuUpocPTIXdsppR\dJqBOyG.dll');
 DeleteFile('C:\Program Files (x86)\umkISPBbU\gvWciy.dll');
 DeleteFile('C:\Users\836D~1\AppData\Local\4238C4~1\{6C6BA~1.', '32');
 DeleteFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk');
 DeleteFile('C:\Users\Администратор\AppData\Local\yc\Application\yc.exe', '32');
 DeleteFile('C:\Users\Администратор\Favorites\Links\Интернет.url');
 DeleteFile('C:\Windows\microsoft\svchost.exe');
 DeleteFile('C:\Windows\tasks\plaAVjRQXWCDePSecyr.job');
 DeleteFile('C:\Windows\tasks\saKXaLnxQURzlMgex.job');
 ExecuteFile('schtasks.exe', '/delete /TN "{3A04DEDB-0222-59A7-FA48-6742FFB7157F}" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "9ABF15C4-204D-2626-6CF2-11E1AE789634" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "BcyoMZkjXMgFaPP2" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "saKXaLnxQURzlMgex2" /F', 0, 15000, true);
 DeleteFileMask('C:\Program Files (x86)\RrHYXuUpocPTIXdsppR\', '*', true);
 DeleteFileMask('C:\Program Files (x86)\umkISPBbU\', '*', true);
 DeleteFileMask('c:\users\администратор\appdata\local\yc', '*', true);
 DeleteFileMask('C:\Users\Администратор\AppData\Local\yc\', '*', true);
 DeleteDirectory('C:\Program Files (x86)\RrHYXuUpocPTIXdsppR\');
 DeleteDirectory('C:\Program Files (x86)\umkISPBbU\');
 DeleteDirectory('C:\Users\Администратор\AppData\Local\yc\');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\ycAutoLaunch_A24ACD1C365E86F40252B7A9A24CCFFE', 'command');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

После перезагрузки:

 - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

 

 

Удалите остатки Avast и AVG.
 
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.
 


+

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Your letter does not contain any files. They may have been deleted by your mail server antivirus as infected ones. Please try sending them again in an archive with the password infected (without quotes). You can also upload the files to any popular file hosting service or FTP server and send us the corresponding link.[/size]

 

This is an automatically generated message. Please do not reply to it.[/size]

 

Anti-Virus Lab, Kaspersky Lab HQ[/size]

 

"39A/3 Leningradskoe Shosse, Moscow, 125212, Russia[/size]

Tel./Fax: [/size]+ 7 (495) 797 8700

http://www.kaspersky.com [/size]https://www.securelist.com"[/size]

 

------------------------------[/size]------------------------------[/size]--------------------[/size]

From: пользователь <[/size][адрес]>[/size]

Sent: 1/29/2018 1:19:00 PM[/size]

To: [/size]newvirus@kaspersky.com

Subject:[/size]

 

[KLAN-7577102350][/size]

CollectionLog-2018.01.29-12.38.zip

AdwCleanerS0.txt

Изменено пользователем Sandor
Убрал личные данные
Ссылка на комментарий
Поделиться на другие сайты

  • Запустите повторно AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

  • Согласен 2
Ссылка на комментарий
Поделиться на другие сайты

"Пофиксите" в HijackThis (некоторые строки могут отсутствовать):

O2-32 - HKLM\..\BHO: DuckBarBHO - {E4625B55-9401-4B40-B5BA-9134A41BFAA0} - C:\Users\Администратор\AppData\LocalLow\DuckGo\duckgo.dll
O4 - MSConfig\startupreg: ycAutoLaunch_A24ACD1C365E86F40252B7A9A24CCFFE [command] = C:\Users\Администратор\AppData\Local\yc\Application\yc.exe /prefetch:5 (file missing) (HKCU) (2017/08/31)
O22 - Task: (disabled) Phoenix Browser Updater - C:\Users\Администратор\AppData\Local\Phoenix Browser Updater\Phoenix Browser Updater.exe --silent --id= --sub-id=457 (file missing)
Сообщите что с проблемой.
Ссылка на комментарий
Поделиться на другие сайты

 

 


Удалите остатки Avast и AVG.
Сделали это? У вас до сих пор видны их хвосты, так что выполните это.

+ у вас ещё видны хвосты от Kaspersky Free 18 и от 360 Total Security. А система похоже не видит ни одного из них. Какой антивирус у вас сейчас используется? Удалите по той инструкции все остальные и текущий лучше переустановить.

 

+ Вот эти два ярлыка созданные вирусом удалите вручную

C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk
C:\Users\Администратор\Favorites\Links\Интернет.url

+

"Пофиксите" в HijackThis:

O21 - HKLM\..\ShellIconOverlayIdentifiers: 00asw - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)
O21 - HKLM\..\ShellIconOverlayIdentifiers: 00avg - {472083B0-C522-11CF-8763-00608CC02F24} - (no file)
O21 - HKLM\..\ShellIconOverlayIdentifiers: TortoiseOverlay - {CBF88FC2-F150-4F29-BC80-CE30EFD1B62C} - (no file)

 

Затем свежие логи Автологером.

Ссылка на комментарий
Поделиться на другие сайты

доброе утро вот скрины где показано что я удалял, повторно антивирусы, 360 360 Total Security удалил через Пуск-Панель управления-Установка и удаление программ, после каждого перезагружался

 

этого файла небыло 

C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk

 

пофиксил все три, сейчас после перезапуска добавлю автологи


вот он

post-45412-0-43729900-1517380070_thumb.png

post-45412-0-47661600-1517380078_thumb.png

CollectionLog-2018.01.31-08.46.zip

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • rancol347
      Автор rancol347
      Иногда проверяю компьютер КВРТ и он выдал 2 рекламных вируса/расширения. После лечения с перезагрузкой всё вроде нормально, но если через 2-3 дня проверить снова появляется 1-2 расширения (not-a-virus:HEUR:AdWare.js.extredirect.gen и ещё какой-то, но по названию самый обычный адварь). И могу ли запустить автологгер вместе с защитником виндовс? (я не понял как выгрузить) и компьютер теоретически должен выдержать.
    • Ferri
      Автор Ferri
      Доброго времени суток.

      Столкнулась с проблемой майнер CAAServieces.exe. Начала искать способы по отключению, удалению вируса. Отключить отключила, Из реестра удалила, Удалила. Провела несколько проверок через антивирусы - чисто. Только при перезагрузке и некоторого времени (1-2 минуты) создается снова папка и файл с вирусом (но не запускается) по расположению: C:\ProgramData\CAAService.

      Прикладываю проверку с KVRT и AutoLogger.

      Найдя на форуме такую же проблему - уже решённую ранее - прикрепляю логи из FRST64

      CollectionLog-2025.07.19-02.48.zip Addition.txt FRST.txt
    • lostintired
      Автор lostintired
      Здравствуйте!
       
      Обращаюсь за помощью в полном удалении вредоносного ПО. Ранее на компьютере был обнаружен вирус, связанный с процессом CAAService.exe, который осуществлял майнинг. На тот момент мне удалось остановить вредоносную активность, и майнинг-процессы больше не наблюдаются.
      Однако, несмотря на это, файл CAAService.exe продолжает самовосстанавливаться по следующему пути: "C:\ProgramData\CAAService\CAAService.exe"
       
      Удалял вручную — файл вновь появляется сам, также сам себя добавляет в исключения защитника Windows. Также пытался выполнить рекомендации, приведённые в ТЕМЕ, но проблема не была полностью решена — папка и исполняемый файл восстанавливаются.
      Прошу помощи в полном удалении остаточных компонентов этой угрозы. Готов предоставить все необходимые логи и выполнить диагностику согласно требованиям форума.
      Заранее благодарю за помощь.
      CollectionLog-2025.07.18-23.17.zip
      Addition.txt FRST.txt
    • sasaks11
      Автор sasaks11
      Добрый день! Аналогичная ситуация с человеком в теме... Ещё было замечено что скачиваемые файлы на следующий день также повреждаются. Могу ли я решить проблему действуя по представленным здесь шагам или требуется индивидуальное решение?
      Сканирование проводилось с помощью встроенного в майкрософт 11 антивируса. Он ничего не обнаружил ни при полной проверке, ни при быстрой, ни при автономной проверке (Microsoft Defender).

       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • composer1995
      Автор composer1995
      Добрый день!

      Столкнулся с вирусом CAAServices.exe. Изложу последовательно события и свои действия:

      1. Центр обновления Windows установил обновления (не знаю, связано ли это с дальнейшей проблемой)
      - Накопительное обновление для Windows 11 Version 24H2 для систем на базе процессоров x64, 2025 07 (KB5062553)
      - 2025-07 Накопительное обновление .NET Framework 3.5 и 4.8.1 для Windows 11, version 24H2 для x64-разрядных систем (KB5056579)

      2. После обновления комп перезагрузился и в простое на рабочем столе начал сильно шуметь. Я решил проверить диспетчер задач и заглянуть в автозагрузки. В этот момент комп уже остыл и вернулся к нормальному уровню шума. В списке автозагрузок обнаружил файл CAAServices.exe, расположение файла C:\ProgramData\CAAService

      3. Нагуглил, что это майнер, провёл проверку защитником Windows, обнаружил вирус:
      - Trojan:Win64/DisguisedXMRigMiner!rfn, затронутые элементы C:\ProgramData\CAAService\Microsoft Network Realtime lnspection Service.exe

      Далее, в исключениях обнаружил CAAServices.exe, убрал его из списка исключений. Вручную указал папку CAAService, и в ней он нашёл:
      - Trojan:Win32/Wacatac.H!ml, затронутые элементы C:\ProgramData\CAAService\CAAServices.exe

      Защитник удалил оба вируса. После рестарта компа в автозагрузках снова обнаружил этот CAAServices.exe. Повторил процедуру по поиску и удалению вируса, комп не перезагружал.

      4. Пришёл сюда на сайт, провёл проверку Kaspersky Virus Removal Tool, обнаружил два вируса (прикладываю скрин). После проверки данной утилитой и рестарта компа в автозагрузке майнер не появляется. В папке C:\ProgramData\CAAService исчез файл CAAServices.exe. Остались только файлы CAAServices.vdr и OpenCL.dll.

      5. Собрал логи с помощью AutoLogger, прикладываю архив.

      Скажите, пожалуйста, избавился ли я от майнера, или нужно предпринять ещё какие-то меры?

      CollectionLog-2025.07.10-12.42.zip
×
×
  • Создать...