Перейти к содержанию

not-a-virus:HEUR:AdWare.Script.Generic не могу вылечить


Кирилл Шуклин

Рекомендуемые сообщения

касперский блокирует not-a-virus:HEUR:AdWare.Script.Generic, вылечить невозможно
файл p.analytic.host и дальше ссылка идет

Проверял уже всем чем можно, не уходит

11.06.2019 23.06.14 Обнаруженный объект (файл) невозможно вылечить

Изменено пользователем Кирилл Шуклин
Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 48
  • Создана
  • Последний ответ

Топ авторов темы

  • Кирилл Шуклин

    25

  • Sandor

    17

  • regist

    6

  • Rostelekom

    1

Топ авторов темы

Изображения в теме

"Лишние" антивирусы удалите

AVG 2015

McAfee Security Scan Plus

После чего пройдитесь соотв. утилитой:

Чистка системы после некорректного удаления антивируса.

 

Через Панель управления - Удаление программ - удалите нежелательное ПО:

UmmyVideoDownloader 1.5.0.4

Unity Web Player

Кнопка "Яндекс" на панели задач

Менеджер браузеров

Чистилка

Элементы Яндекса 8.9 для Internet Explorer

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.

 

Выполните скрипт в AVZ (Файл - Выполнить скрипт):

 

begin
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\Kirill\AppData\Roaming\daemon.exe', '');
 QuarantineFile('C:\Users\Kirill\AppData\Roaming\System\svchost.exe', '');
 DeleteFile('C:\Users\Kirill\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт 2inf.net.lnk');
 DeleteFile('C:\Users\Kirill\AppData\Roaming\daemon.exe', '64');
 DeleteFile('C:\Users\Kirill\AppData\Roaming\System\svchost.exe', '64');
 RegKeyDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Daemon', '64');
 RegKeyDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Eventlog\Application\NSSM', '64');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteRepair(21);
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.
Компьютер перезагрузится.

 

 

 

Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com

Полученный ответ сообщите здесь (с указанием номера KL-).

 

 

 

 

Повторите логи по правилам. Для повторной диагностики запустите снова Autologger.

Прикрепите к следующему сообщению свежий CollectionLog.

Ссылка на комментарий
Поделиться на другие сайты

Немного ошибся, выполнил скрипт и отправил quarantine.zip до удаления ненужных программ. [KLAN-10410846659] 
Затем понял свою ошибку и вновь выполнил его. 
[KLAN-10411211073]

CollectionLog-2019.06.13-21.53.zip

Ссылка на комментарий
Поделиться на другие сайты

Номер вы сообщили, а сам ответ нет. Процитируйте, пожалуйста.

 

Далее:

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[sxx].txt (где x - любая цифра).
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.
Ссылка на комментарий
Поделиться на другие сайты

В антивирусных базах информация по присланным вами файлам отсутствует:
quarantine.zip

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

AdwCleanerS02.txt

Ссылка на комментарий
Поделиться на другие сайты

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.

Когда программа запустится, нажмите Yes для соглашения с предупреждением.

 

Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в этом руководстве.

Ссылка на комментарий
Поделиться на другие сайты

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:

    Start::
    CreateRestorePoint:
    FF HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restriction <==== ATTENTION
    CHR HKLM\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    CHR HKU\S-1-5-21-562457974-3704190482-120264687-1000\SOFTWARE\Policies\Google: Restriction <==== ATTENTION
    Task: {05066D6E-AC42-481E-86F8-D25E899112D6} - \GenericSettingsHandler\Windows-Credentials\RetrySyncTask_for_S-1-5-21-562457974-3704190482-120264687-1000 -> No File <==== ATTENTION
    Task: {82DD8A0D-63A9-47B0-8415-3F9E04BC9E08} - \Kbupdater Utility -> No File <==== ATTENTION
    Task: {CB6623FB-5390-4373-B93E-B5FA83774E82} - \RocketTab -> No File <==== ATTENTION
    Task: {EE0269C2-2690-4900-846C-7FBF867E6135} - \RocketTab Update Task -> No File <==== ATTENTION
    BHO: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File
    BHO-x32: No Name -> {D5FEC983-01DB-414A-9456-AF95AC9ED7B5} -> No File
    Toolbar: HKU\S-1-5-21-562457974-3704190482-120264687-1000 -> No Name - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} -  No File
    Toolbar: HKU\S-1-5-21-562457974-3704190482-120264687-1000 -> No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} -  No File
    FF user.js: detected! => C:\Users\Kirill\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\user.js [2019-06-06]
    FF Extension: (No Name) - C:\Users\Дима\AppData\Roaming\Mozilla\Firefox\Profiles\nahd6ha2.default\extensions\{6221d3f4-d69d-46e5-b989-b5fde79c2247}.xpi [not found]
    CHR HKLM-x32\...\Chrome\Extension: [cncgohepihcekklokhbhiblhfcmipbdh] - hxxp://clients2.google.com/service/update2/crx
    S1 bd0001; system32\DRIVERS\bd0001.sys [X]
    S2 BDArKit; \??\C:\Windows\System32\Drivers\BDArKit.SYS [X]
    2019-06-09 15:50 - 2019-06-09 15:50 - 000000001 _RHOT () C:\Users\Kirill\AppData\Local\Поиcк в Интeрнете
    2019-06-09 15:50 C:\ProgramData\Host32manager
    2015-10-13 15:47 C:\ProgramData\Info
    2019-06-09 15:50 C:\ProgramData\Kbupdater Utility
    2019-06-09 15:50 C:\ProgramData\Trymedia
    2019-06-09 15:50 C:\ProgramData\UBar
    2019-06-09 15:50 C:\Users\Kirill\AppData\Roaming\Baidu
    2019-06-09 15:50 C:\Users\Kirill\AppData\Roaming\DigitalSites
    2019-06-09 15:50 C:\Users\Kirill\AppData\Roaming\GoldenGate
    2019-06-09 15:50 C:\Users\Kirill\AppData\Roaming\Homepager
    2019-06-09 15:50 C:\Users\Kirill\AppData\Roaming\MailProducts
    2019-06-09 15:50 C:\Users\Kirill\AppData\Roaming\My-top-apps
    2019-06-09 15:50 C:\Users\Kirill\AppData\Roaming\Systweak
    2019-06-09 15:50 C:\Users\Kirill\AppData\Local\darksamlib
    2019-06-09 15:50 C:\Users\Kirill\AppData\Local\NetBoxLogs
    2019-06-09 15:50 C:\Users\Kirill\AppData\Local\Nichrome
    2019-06-09 15:50 C:\Users\Kirill\AppData\Local\Xpom
    2019-06-09 15:50 C:\Users\Kirill\AppData\Local\Поиcк в Интeрнете
    bl (HKLM-x32\...\{2A075BB4-E976-4278-BF3F-E5C6945D84C0}) (Version: 1.0.0 - Your Company Name) Hidden
    ph (HKLM-x32\...\{185F9795-9663-4F13-9EF9-307A282ADB5A}) (Version: 1.0.0 - Your Company Name) Hidden
    ShellIconOverlayIdentifiers: [00asw] -> {472083B0-C522-11CF-8763-00608CC02F24} =>  -> No File
    AlternateDataStreams: C:\WINDOWS\system32\Drivers\dhjoezqe.sys:changelist [2982]
    AlternateDataStreams: C:\WINDOWS\system32\Drivers\ffsdbymk.sys:changelist [2982]
    AlternateDataStreams: C:\WINDOWS\system32\Drivers\fkmhdvrz.sys:changelist [978]
    AlternateDataStreams: C:\WINDOWS\system32\Drivers\ngvtnoar.sys:changelist [2454]
    AlternateDataStreams: C:\WINDOWS\system32\Drivers\rmcyzqhv.sys:changelist [2454]
    AlternateDataStreams: C:\WINDOWS\system32\Drivers\uraedpor.sys:changelist [2982]
    AlternateDataStreams: C:\WINDOWS\system32\Drivers\yenlrnfp.sys:changelist [2454]
    HKU\S-1-5-21-562457974-3704190482-120264687-1000\Software\Classes\regfile: regedit.exe "%1" <==== ATTENTION
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

 

Подробнее читайте в этом руководстве.

 

 

В перечне установленных программ появятся

bl

ph

Удалите их, а также удалите те, что были указаны в моем сообщении №4.

Ссылка на комментарий
Поделиться на другие сайты

Не могу удалить менджер браузеров, прикрепил так же лог удаления менеджера браузеров, выскакивает ошибка

Fixlog.txt

Менеджер_браузеров_20190620155955.log

Изменено пользователем Кирилл Шуклин
Ссылка на комментарий
Поделиться на другие сайты

В удалении этой программы участвует собственный установщик. Есть две кнопки-удалить, восстановить. Могу попробовать восстановить чтоб вновь попытаться удалить. Проблема осталась нерешенной.

post-54515-0-10543800-1561030628_thumb.png

Ссылка на комментарий
Поделиться на другие сайты

Могу попробовать восстановить чтоб вновь попытаться удалить

Это неважно. Главное в итоге её удалить.

 

Проблема осталась нерешенной

Проявляется при запущенном браузере? Если да, каком именно?

 

Дополнительно:

Скачайте Malwarebytes' Anti-Malware. Установите и запустите.

На вкладке "Проверка" - "Полная проверка" нажмите кнопку "Начать проверку". Дождитесь окончания проверки.

Самостоятельно ничего не удаляйте!!!

Нажмите кнопку "Сохранить результат - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".

Отчёт прикрепите к сообщению.

Подробнее читайте в руководстве.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • alksmn
      Автор alksmn
      CollectionLog-2025.07.09-07.42.zip
      Здравствуйте! 
      Антивирус находит и удаляет, но при запуске хрома, опять вылетает
      Событие: Объект удален
      Пользователь: MAG\lksmn
      Тип пользователя: Инициатор
      Имя приложения: chrome.exe
      Путь к приложению: C:\Program Files\Google\Chrome\Application
      Компонент: Файловый Антивирус
      Описание результата: Удалено
      Тип: Рекламное приложение
      Название: not-a-virus:HEUR:AdWare.JS.ExtRedirect.gen
      Точность: Частично
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: bundle.js
      Путь к объекту: C:\Users\lksmn\AppData\Local\Google\Chrome\User Data\Default\Extensions\adlpodnneegcnbophopdmhedicjbcgco\3.5.5_0\caa
      MD5 объекта: 81870BBC34F5D9A911DC2B0B03B7876A
    • Андрей Тимохин
      Автор Андрей Тимохин
      Здравствуйте!
      У меня на компьютере вирус. При переходе на некоторые сайты от антивирусника Kaspersky Free появляется сообщение 
       
      Событие: Мы нашли приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или вашим данным.
      Пользователь: DESKTOP-HA516CQ\Андрей
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Обнаружено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Generic
      Точность: Эвристический анализ
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: minute.js?23402&v=3&u=null&a=0.9136341947792097
      Путь к объекту: ссылка на сайт
      MD5 объекта: DFCEA49E5A347438D5986D75836F0BA3
      Причина: Экспертный анализ
      Дата выпуска баз: Вчера, 19.12.2024 19:16:00
       
      и почти сразу же появляется сообщение о приостановке загрузки вредоносного файла
       
      Событие: Загрузка остановлена
      Пользователь: DESKTOP-HA516CQ\Андрей
      Тип пользователя: Инициатор
      Имя приложения: msedge.exe
      Путь к приложению: C:\Program Files (x86)\Microsoft\Edge\Application
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Содержит рекламное приложение, приложение автодозвона или легальное приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или данным пользователя
      Название: not-a-virus:HEUR:AdWare.Script.Generic
      Точность: Эвристический анализ
      Степень угрозы: Средняя
      Тип объекта: Файл
      Имя объекта: minute.js?23402&v=3&u=null&a=0.9136341947792097
      Путь к объекту: ссылка на сайт
      MD5 объекта: DFCEA49E5A347438D5986D75836F0BA3
      Причина: Экспертный анализ 
      Дата выпуска баз: Вчера, 19.12.2024 19:16:00 .
       
      Такие сообщения появляются в браузере Edge. Пробовал устанавливать другие браузеры. Они также выводят такие же сообщения.
       
      При проверке компьютера Kaspersky Virus Removal Tool обнаруживает, что некоторые файлы браузера повреждены. 
       
      Как избавиться от этого вируса?
       
    • Vasikir
      Автор Vasikir
      Не уверен насчёт причины. Также были взломаны аккаунты telegram, discord, steam, google
      CollectionLog-2025.07.05-15.14.zip
    • Dizzmilate
      Автор Dizzmilate
      Добрый вечер! Словил вирус на пк качал TL легаси лаунчер с офф сайта и оригинальный, было все нормально но потом вирус начал себя проявлять на клавиатуре поменялись значения цифры заменились на спец.символы и когда зажат CAPS буквы маленькие и наоборот ну и баги с мышкой я обнулил винду с удалением всех данных после этого стало только хуже клавиатура не работает и что-бы она заработала надо что-то сделать, пороль приходилось вбивать через экранную клавиатуру почистил реестр единственное что нашел это то что в Usernit был с запятой я её удалил по советам и клавиатура заработала на время до перезапуска пк, Сканировал антивирусами : Доктор веб курейт + Доктор веб приложение, MRT виндоус, Windows Defender полной проверкой, помог только Касперский тул он нашел not-a-virus:HEUR:RiskTool.Win32.HideProc.gen который был в пути C:\Recovery\WindowsRE\Winre.wim Я его удалил но вирус не ушел, на данный момент мышка работает нормально но клавиатура все так-же шалит главная проблема в том что вирус ворует данные в режиме реального времени и что я не могу : Нормально воспользоваться средой восстановления / безопасным режимом, загрузиться с флешки хотя все условия соблюдены, отформатировать диск через биос я пытался это сделать но привело к ошибке Reboot and select proper boot которая ничем не решается. Подскажите что сделать что-бы : Отформатировать диск, поставить винду с флешки, или хотябы до конца убрать вирус и его возможные последствия!
      CollectionLog-2025.05.09-20.44.zip
    • triller
      Автор triller
      помогите кто-нибудь!!закачала пробную версию,активировать не могу!

×
×
  • Создать...