[решено] Нечаянно заразили ноутбук

Аватара пользователя
polonin

[решено] Нечаянно заразили ноутбук

Сообщение polonin »

Здравствуйте



Скачали вместо нужной программы вирус и запустили. Установилась Опера, Zaxar Games Browser. Во всех браузерах запускается страница либо казино Вулкан, либо еще какой то игры. Хотя в настройках браузеров стартовая страница с играми никак не связана. Я решил проявить самодеятельность и удалил всё что нашел AdwCleaner. Также удалил через "Установка и удаление программ" оперу и Zaxar Games Browser. Не помогло. Пропал также банк-клиент который был в виде ярлыка IE, в которой указана ссылка на банк-клиент.



Помогите пожалуйста.
Аватара пользователя
polonin

Re: [решено] Нечаянно заразили ноутбук

Сообщение polonin »

В догонку, продолжение истории. Опера снова сама установилась. На моих глазах сами по себе устанавились AnyProtect, SpaceSoundPro. Также установится пытались еще какие то программы, но их подвело что у них процесс установки был в виде мастера установки. Поэтому я вместо Далее, Далее... Нажимал Отмена либо Cancel.
Аватара пользователя
polonin

Re: [решено] Нечаянно заразили ноутбук

Сообщение polonin »

CiPlus-4.5vV15.07 с подвохом, удалить его не возможно, при нажатии кнопки "заменить/удалить" из "Программы и компоненты", появляется окошко, изображенное в скриншоте, во вложении. При нажатии Uninstal and Get Reimage, хочет начать устанавливаться этот Reimage, с кучей дополнительного софта. При этом удалятся, как мне кажется CiPlus не собирается. Поэтому я завершил процесс мастера установки ReImage диспетчером задач.
Аватара пользователя
polonin

Re: [решено] Нечаянно заразили ноутбук

Сообщение polonin »

Здравствуйте!



Через Панель управления - Удаление программ - удалите нежелательное ПО:


Цитата:



Homepager

Searcher

Time tasks





Закройте все программы,
временно выгрузите антивирус, файрволл и прочее защитное ПО
.



FAQ Помощи по рекомендациям и советам консультантов
(Файл - Выполнить скрипт):





Код:

Код: Выделить всё

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp');
 TerminateProcessByName('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs');
 StopService('lenubybo');
 QuarantineFile('C:\ProgramData\TimeTasks\timetasks.exe','');
 QuarantineFile('C:\Program Files\Zaxar\ZaxarLoader.exe','');
 QuarantineFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','');
 QuarantineFile('C:\Program Files\Internet Explorer\iexplore.bat','');
 QuarantineFile('C:\Program Files\Google\Chrome\chrome.bat','');
 QuarantineFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.emorhc.bat','');
 QuarantineFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.erolpxei.bat','');
 QuarantineFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp', '');
 QuarantineFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs', '');
 DeleteFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','32');
 DeleteFile('C:\Program Files\Zaxar\ZaxarLoader.exe','32');
 DeleteFile('C:\ProgramData\TimeTasks\timetasks.exe','32');
 DeleteFile('C:\Program Files\Internet Explorer\iexplore.bat','32');
 DeleteFile('C:\Program Files\Google\Chrome\chrome.bat','32');
 DeleteFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.emorhc.bat','32');
 DeleteFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.erolpxei.bat','32');
 DeleteFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp', '32');
 DeleteFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs', '32');
 DeleteService('lenubybo');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarGameBrowser');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:





Код:

Код: Выделить всё

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью
этой формы
или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine safezone.cc (замените [/i] на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



Файл CheckBrowserLnk.log

из папки


Цитата:



...\AutoLogger\CheckBrowserLnk



перетащите на
утилиту ClearLNK
.



Изображение



Отчёт о работе в виде файла ClearLNK-.log прикрепите к вашему следующему сообщению.



Скачайте
AdwCleaner (by Xplode)
и сохраните его на Рабочем столе.Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в
этом руководстве
.
Аватара пользователя
Sandor

Re: [решено] Нечаянно заразили ноутбук

Сообщение Sandor »

Файл quarantine.zip отправил с помощью формы.



Логи прилагаю.



Только отчет от AdwCleaner получился с R1 в названии, так как AdwCleaner-ом уже пользовался, об этом я указал в первом сообщении.
Аватара пользователя
polonin

Re: [решено] Нечаянно заразили ноутбук

Сообщение polonin »

Файл quarantine.zip отправил с помощью формы.



Логи прилагаю.



Только отчет от AdwCleaner получился с R1 в названии, так как AdwCleaner-ом уже пользовался, об этом я указал в первом сообщении.
Аватара пользователя
Sandor

Re: [решено] Нечаянно заразили ноутбук

Сообщение Sandor »

Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.Прикрепите отчет к своему следующему сообщениюВнимание: Для успешного удаления потребуется перезагрузка компьютера!!!.



Подробнее читайте в
этом руководстве
.





Далее:

Скачайте
Farbar Recovery Scan Tool
и сохраните на Рабочем столе.



Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Отметьте галочками также "Shortcut.txt".



Нажмите кнопку Scan.

После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Подробнее читайте в
этом руководстве
.
Аватара пользователя
polonin

Re: [решено] Нечаянно заразили ноутбук

Сообщение polonin »

Цитата polonin:



Просьба дать альтернативную ссылку/зеркало.
[решено] Нечаянно заразили ноутбук




Пробуйте отсюда:
http://www.geekstogo.com/forum/files/
Аватара пользователя
Sandor

Re: [решено] Нечаянно заразили ноутбук

Сообщение Sandor »

Shortcut пришлось сжать, поскольку превышал допустимый размер.
Аватара пользователя
polonin

Re: [решено] Нечаянно заразили ноутбук

Сообщение polonin »

Shortcut пришлось сжать, поскольку превышал допустимый размер.
Ответить

Вернуться в «Лечение систем от вредоносных программ»