Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Доброго дня!

В течение двух лет на компьютере мой антивирус Касперский Интернет Секюрити  периодически раз в месяц находит  Worm.Win32.AutoRun.iea На этой машине находится общая папка обмена. В сети пять компьютеров. На них тоже иногда появляется сообщение антивируса о наличии  Worm.Win32.AutoRun.iea Касперский  отрабатывает сообщение, удаляет зараженные файлы и примерно через месяц цикл повторяется. Сегодня Касперский отработал очередной цикл. Просканировал после него  антивирусом  Др.Вэб - ничего не нашел.  Логи собрал - посылаю. Сможете помочь?

CollectionLog-2018.03.28-13.06.zip

Malwarebytes сканирование 28.03.2018.txt

Опубликовано

Здравствуйте!

 

Все, что нашел MBAM, кроме

Файл:

RiskWare.KMS, C:\WINDOWS\KMSEM\KMSERVICE.EXE, Проигнорировано пользователем, [8712], [442866],1.0.4518

удалите (поместите в карантин).

 

Далее:

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Опубликовано

Доброго дня! Готово. Файл сканирования в приложении. Эти найденные файлы PUP удалять?

Здравствуйте!

 

Все, что нашел MBAM, кроме

Файл:

RiskWare.KMS, C:\WINDOWS\KMSEM\KMSERVICE.EXE, Проигнорировано пользователем, [8712], [442866],1.0.4518

удалите (поместите в карантин).

 

Далее:

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[sx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.

 

AdwCleanerS0.txt

Опубликовано

Не цитируйте полностью предыдущее сообщение, а используйте форму быстрого ответа внизу.

 

Эти найденные файлы PUP удалять?

Да, причем таким образом:
  • Запустите повторно AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome

      и нажмите Ok.

  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

 

Подробнее читайте в этом руководстве.

Опубликовано

Доброго дня!

После сканирования сформировался лог S2. Поправил настройки по Вашему заданию и запустил удаление файлов. После окончания удаления сформировался лог С2.

Перезагрузка компьютера была необычно длинной. Файлы в приложении.

AdwCleanerC2.txt

AdwCleanerS2.txt

Опубликовано

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочкой также "Shortcut.txt".

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Опубликовано

Доброго дня!

Сканер для 64 бит ОС подошел сразу. Программа сформировала три txt файла.

Посылаю все три на всякий случай. На приеме.

Addition.txt

FRST.txt

Shortcut.txt

Опубликовано

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    Toolbar: HKU\S-1-5-21-3199481599-4184783733-711993786-1000 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  No File
    CHR HomePage: Default -> ichro.me
    CHR StartupUrls: Default -> "hxxp://mail.ru/cnt/7993/","hxxp://www.yandex.ru/?clid=1864184","hxxps://www.google.com/","hxxps://www.google.com/","hxxps://www.google.com/","hxxp://www.google.com/"
    C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Extensions\ajkpgdiejopejkllbihfkpcbmgclpkij
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

Опубликовано

На данный момент все в порядке. Антивирус молчит. Учитывая цикличность появления зловреда предлагаю немного подождать.

Если он опять проявится - я обязательно сообщу. В любом случае. если до конца апреля проблема вновь не всплывет, я тоже напишу.

Огромное спасибо за помощь. Если есть необходимость какой либо материальной помощи для проекта - сообщите.

Опубликовано

Проделайте завершающие шаги:

1.

  • Пожалуйста, запустите adwcleaner.exe
  • В меню File (Файл) - выберите Uninstall (Деинсталлировать).
  • Подтвердите удаление, нажав кнопку: Да.
Остальные утилиты лечения и папки, включая C:\FRST, можно просто удалить.

 

2.

  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
Опубликовано

программу Malwarebytes  удалять?

Да, можно удалить.

 

------------------------------- [ Windows ] -------------------------------

Internet Explorer 11.0.9600.18920 Внимание! Скачать обновления

^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^

--------------------------- [ OtherUtilities ] ----------------------------

VMware Player v.12.5.2 Внимание! Скачать обновления

TeamViewer 12 v.12.0.95388 Внимание! Скачать обновления

VLC media player v.2.2.6 Внимание! Скачать обновления

---------------------------- [ UnwantedApps ] -----------------------------

Unity Web Player v.5.3.5f1 Внимание! Приложение распространяется в рамках партнерских программ и сборников-бандлов. Рекомендуется деинсталляция. Возможно Вы стали жертвой обмана или социальной инженерии.

Skype Click to Call v.8.5.0.9167 Внимание! Панель для браузера. Может замедлять работу браузера и иметь проблемы с нарушением конфиденциальности.

 

 

Рекомендации после удаления вредоносного ПО

Опубликовано

Обновления установил. Программу Unity Web Player v.5.3.5f удалил. 

Не совсем ясно как удалить Skype Click to Call v.8.5.0.9167 . Она не отображается в списке удаление или изменение программ.

Может есть какая то утилита для этого?  

SecurityCheck просто удалить в корзину?

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...