Перейти к содержанию

Вирусы в браузере Хром


***KATANA***

Рекомендуемые сообщения

Почти с каждым кликом открывается большое рекламное окно и приходиться ждать 5 сек чтобы закрыть рекламу, также откывается сам по себе сайт 12котов

CollectionLog-2018.02.22-22.33.zip

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!

- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\PROGRA~3\9a84114b\acf42b60.dll', '');
 QuarantineFile('C:\Users\532B~1\AppData\Local\CFB9A4~1\{ACF42~1.', '');
 QuarantineFile('C:\Users\Ирина\AppData\Local\Kometa\StartButton\kometastartvx64.exe', '');
 QuarantineFileF('C:\PROGRA~3\9a84114b\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\ProgramData\{1BA4DEC7-91E6-5401-1720-CA438D62418D}\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Users\532B~1\AppData\Local\77F481~1\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 QuarantineFileF('C:\Users\Ирина\AppData\Roaming\egpicgimbjabhichdldbfichliagikmp', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0);
 DeleteFile('C:\PROGRA~3\9a84114b\acf42b60.dll', '32');
 DeleteFile('C:\Users\532B~1\AppData\Local\CFB9A4~1\{ACF42~1.', '32');
 DeleteFile('C:\Users\Ирина\AppData\Local\Kometa\StartButton\kometastartvx64.exe', '32');
 DeleteFile('C:\WINDOWS\Tasks\{77F48157-7277-8209-DE10-594E5D5D0B41}.job', '32');
 DeleteFile('C:\WINDOWS\Tasks\Chromium dotom.job', '32');
 ExecuteFile('schtasks.exe', '/delete /TN "{0F0B0447-0C0D-0E05-0E11-79087E7D1105}" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "{87310922-E4BA-9C24-0205-F95215402A47}" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "1041BAC0-89C3-9367-C002-4632037D906E" /F', 0, 15000, true);
 DeleteFileMask('C:\PROGRA~3\9a84114b\', '*', true);
 DeleteFileMask('C:\Users\Ирина\AppData\Roaming\egpicgimbjabhichdldbfichliagikmp', '*', true);
 DeleteDirectory('C:\PROGRA~3\9a84114b\');
 DeleteDirectory('C:\Users\Ирина\AppData\Roaming\egpicgimbjabhichdldbfichliagikmp');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'lahqjfuvdq');
 RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'Application Restart #2');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.


Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

 

- Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите:
 

C:\Users\Ирина\Desktop\FIFA 15.lnk
C:\Users\Ирина\Desktop\Настройки FIFA 15.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\FIFA 15\FIFA 15.lnk
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Robocraft Launcher\Robocraft Launcher.lnk
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Counter-Strike Global Offensive.lnk
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Counter-Strike Global Offensive.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\FIFA 15\Настройки FIFA 15.lnk
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\World of Tanks\World of Tanks.lnk
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\World of Tanks\Руководство по игре.lnk
D:\buhs\World_of_Tanks\game_manual.url
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\World of Tanks\Официальный сайт игры.lnk
D:\buhs\World_of_Tanks\website.url
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\World of Tanks\Энциклопедия.lnk
D:\buhs\World_of_Tanks\wiki.url
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\World of Tanks\Последние изменения.lnk
D:\buhs\World_of_Tanks\readme.url
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\World of Tanks\Деинсталлировать World of Tanks.lnk
C:\Users\Ирина\Desktop\World of Tanks.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Counter-Strike Source\Counter-Strike Source.lnk
C:\Users\Ирина\Desktop\Counter-Strike Source.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Counter-Strike Source\Деинсталлировать Counter-Strike Source.lnk
C:\Users\Ирина\Desktop\WarThunder.lnk
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WarThunder\Деинсталлировать War Thunder.lnk
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WarThunder\Повторы боев.lnk
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WarThunder\Журнал ошибок.lnk
C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WarThunder\Скриншоты.lnk
C:\Users\Ирина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Counter-Strike Source.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Movavi Screen Capture Studio 9\Movavi Video Editor.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Movavi Screen Capture Studio 9\Movavi Screen Capture Studio 9.lnk
C:\Users\Public\Desktop\Movavi Screen Capture Studio 9.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Movavi Screen Capture Studio 9\Сайт Movavi Screen Capture Studio.lnk
C:\Users\Ирина\Movavi Screen Capture Studio 9\Movavi Screen Capture Studio 9.url
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Movavi Screen Capture Studio 9\Удалить Movavi Screen Capture Studio 9.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\XSplit\XSplit Broadcaster.lnk
C:\Users\Ирина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\XSplit Broadcaster.lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Bandicam\Bandicam (Non Admin).lnk
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Bandicam\BandiFix.lnk

и ярлык

C:\Users\Ирина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Facebook\Facebook.lnk

вам знаком?

 
Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Ссылка на комментарий
Поделиться на другие сайты

Не обратил внимание сразу, у вас устаревшая версия Автологера. Наверно ещё летом её качали? Каждый раз перед созданием темы с лечением надо скачивать свежую по ссылке из правил, так как утилиты входящие в его состав регулярно обновляются.

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.

 

И раз всё равно надо качать свежию версию Автологера, то сделайте логи этой версией.

Изменено пользователем regist
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • rancol347
      Автор rancol347
      Иногда проверяю компьютер КВРТ и он выдал 2 рекламных вируса/расширения. После лечения с перезагрузкой всё вроде нормально, но если через 2-3 дня проверить снова появляется 1-2 расширения (not-a-virus:HEUR:AdWare.js.extredirect.gen и ещё какой-то, но по названию самый обычный адварь). И могу ли запустить автологгер вместе с защитником виндовс? (я не понял как выгрузить) и компьютер теоретически должен выдержать.
    • SitaMika
      Автор SitaMika
      Сегодня, после выхода компьютера из спящего режима было установлено расширение "Визуальные закладки" pchfckkccldkbclgdepkaonamkignanh .


      Ранее уже были проблемы с автоматической установкой вредоносных расширений.
      Проверка drWeb:

      Для программы ThrottleStop я сам делал .bat файл, и добавлял его в автозагрузку. Возможно, поэтому drWeb и ругается
      CollectionLog-2025.08.15-11.15.zip
    • Shooky27
      Автор Shooky27
      Заметил что при запуске Google Chrome он грузится ~ 10-15 секунд и закрывается, после повторного запуска браузер открывается без расширений (с предустановленным расширением PDF Viewer?) и из-за синхронизации расширения устанавливаются обратно.
      При сканировании антивирусом PRO32 ничего не выскакивает, сканировал все диски в том числе все папки на рабочем столе и ничего не нашло, Dr.Web Cureit находит упомянутый в заголовке CHROMIUM.PAGE.MALWARE.URL, но при попытке вылечить выскакивает "Ошибка при лечении".
      Пробовал исправить данную проблему с помощью AvBr, ADWcleaner, FRST. Пробовал даже скопировать скрипты с различных тем с такой же проблемой, но ничего не помогло. Также пробовал отключать синхронизацию, поскольку некоторые пользователи сталкивавшиеся с такой же проблемой ссылались на проблему синхронизации, но это тоже не помогло. 
      Логи прикрепляю.
      CollectionLog-2025.06.28-22.48.zip
    • korenis
      Автор korenis
      Скачал установщик адоб премьера с левого сайта, в итоге появился вирус, который закрывает браузер и устанавливает расширение. Антивирусы удаляют эти расширения, но при следующем запуске браузера всё возвращается. Логи и фото прикрепляю.CollectionLog-2025.07.02-12.07.zip
    • farguskz
      Автор farguskz
      приветствую, после установки дистрибутива скаченного с официального сайта, получили зашифрованные файлы с письмом, так говорят менеджеры, прочитал ваш пост далее обращаюсь к вам за помощью в этом вопросе, спасибо
      систем защиты на момент возникновения проблемы не было, только удалил для переустановки едпоинт, с перепугу установил малваре прекратил отправку данных и нашёл очень много ошибок
      virus.zip Addition.txt Shortcut.txt FRST.txt
×
×
  • Создать...