Yura_l 0 Опубликовано 4 апреля, 2020 Share Опубликовано 4 апреля, 2020 Добрый день! Помогите, пожалуйста, удалить данный вирус. Файл с логами во вложение CollectionLog-2020.04.04-16.59.zip Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 4 апреля, 2020 Share Опубликовано 4 апреля, 2020 Здравствуйте! Дополнительно: Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе. Запустите его (необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования. Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[sxx].txt (где x - любая цифра). Прикрепите отчет к своему следующему сообщению. Подробнее читайте в этом руководстве. + Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь. Ссылка на сообщение Поделиться на другие сайты
Yura_l 0 Опубликовано 4 апреля, 2020 Автор Share Опубликовано 4 апреля, 2020 AdwCleaner[s00].txt AdwCleanerS00.txt Ссылка на сообщение Поделиться на другие сайты
Yura_l 0 Опубликовано 4 апреля, 2020 Автор Share Опубликовано 4 апреля, 2020 Ссылка на результаты анализа:Результаты анализа карантина Ссылка на сообщение Поделиться на другие сайты
Yura_l 0 Опубликовано 5 апреля, 2020 Автор Share Опубликовано 5 апреля, 2020 (изменено) готово Изменено 5 апреля, 2020 пользователем Yura_l Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 5 апреля, 2020 Share Опубликовано 5 апреля, 2020 Предустановленное ПО не удаляйте через AdwCleaner. Остальное чистим: 1. Запустите повторно AdwCleaner (by Malwarebytes) (программу необходимо запускать через правую кн. мыши от имени администратора). В меню Параметры включите дополнительно в разделе Действия по базовому восстановлению: Сбросить политики IE Сбросить политики Chrome В меню Информационная панель нажмите Сканировать. По окончании нажмите кнопку Карантин и дождитесь окончания удаления. Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\Logs\AdwCleaner[Cxx].txt (где x - любая цифра). Прикрепите отчет к своему следующему сообщению. (Обратите внимание - C и S - это разные буквы). Внимание: Для успешного удаления нужна перезагрузка компьютера!!!. Подробнее читайте в этом руководстве. 2. Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. Ссылка на сообщение Поделиться на другие сайты
Yura_l 0 Опубликовано 5 апреля, 2020 Автор Share Опубликовано 5 апреля, 2020 Сделано Вопрос: это нужно удалять http://prntscr.com/rtk01i ? AdwCleanerC01.txt Addition.txt FRST.txt Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 6 апреля, 2020 Share Опубликовано 6 апреля, 2020 Очистили верно. Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, куки и кэш будут очищены. Отключите до перезагрузки антивирус. Выделите следующий код: Start:: CreateRestorePoint: HKU\S-1-5-21-1069354797-1525027464-2916470075-1001\...\MountPoints2: {0c4388a4-e763-11e9-b065-34415dad9471} - "F:\HiSuiteDownLoader.exe" CHR HKLM-x32\...\Chrome\Extension: [gbjeiekahklbgbfccohipinhgaadijad] CHR HKLM-x32\...\Chrome\Extension: [gdljkkmghdkckhaogaemgbgdfophkfco] CHR HKLM-x32\...\Chrome\Extension: [lgdnilodcpljomelbbnpgdogdbmclbni] AlternateDataStreams: C:\Users\Юра\Application Data:77a575add9465d78c606d381e5f202fb [394] AlternateDataStreams: C:\Users\Юра\AppData\Roaming:77a575add9465d78c606d381e5f202fb [394] EmptyTemp: Reboot: End:: Скопируйте выделенный текст (правой кнопкой - Копировать). Запустите FRST (FRST64) от имени администратора. Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. Ссылка на сообщение Поделиться на другие сайты
Yura_l 0 Опубликовано 6 апреля, 2020 Автор Share Опубликовано 6 апреля, 2020 Проделал вышеуказанные действия несколько раз т.к. первый раз немного недопонял и запускал FRST64 без создания файла fixlist.txt. И у меня вкладки браузера не закрылись. Из аккаунтов тоже выход не произошёл. Fixlog.txt Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 6 апреля, 2020 Share Опубликовано 6 апреля, 2020 запускал FRST64 без создания файла fixlist.txtЭто было не нужно, скрипт должен был выполниться из буфера обмена. Но не страшно. Очистите отчёты антивируса и сделайте ещё раз проверку. Сообщите результат. Ссылка на сообщение Поделиться на другие сайты
Yura_l 0 Опубликовано 6 апреля, 2020 Автор Share Опубликовано 6 апреля, 2020 Очистите отчёты антивируса и сделайте ещё раз проверку. Сообщите результат. Правильно понял, что речь идёт об антивирусе, который установлен изначально был (касперский в данном случае)? Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 6 апреля, 2020 Share Опубликовано 6 апреля, 2020 Совершенно верно. Ссылка на сообщение Поделиться на другие сайты
Yura_l 0 Опубликовано 6 апреля, 2020 Автор Share Опубликовано 6 апреля, 2020 (изменено) Полная проверка прошла, угроз не обнаружено. Но хочу отметить следующее: до обращения к Вам также производил полную проверку и она ничего не показывала (писало, что угроз 0), хотя в этом окне http://prntscr.com/rtz68f висело сообщение о данном вирусе. Изменено 6 апреля, 2020 пользователем Yura_l Ссылка на сообщение Поделиться на другие сайты
Sandor 1 253 Опубликовано 6 апреля, 2020 Share Опубликовано 6 апреля, 2020 Хорошо, понаблюдайте. А пока в завершение: 1. Пожалуйста, запустите adwcleaner.exe В меню Параметры прокрутите вниз и выберите Удалить. Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите. Компьютер перезагрузится. Остальные утилиты лечения и папки можно просто удалить. 2. Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива. Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10) Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt Прикрепите этот файл к своему следующему сообщению. Ссылка на сообщение Поделиться на другие сайты
Yura_l 0 Опубликовано 6 апреля, 2020 Автор Share Опубликовано 6 апреля, 2020 SecurityCheck.txt SecurityCheck.txt Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения