PDA

Показать полную графическую версию : [решено] Нечаянно заразили ноутбук


polonin
15-07-2015, 16:05
Здравствуйте

Скачали вместо нужной программы вирус и запустили. Установилась Опера, Zaxar Games Browser. Во всех браузерах запускается страница либо казино Вулкан, либо еще какой то игры. Хотя в настройках браузеров стартовая страница с играми никак не связана. Я решил проявить самодеятельность и удалил всё что нашел AdwCleaner. Также удалил через "Установка и удаление программ" оперу и Zaxar Games Browser. Не помогло. Пропал также банк-клиент который был в виде ярлыка IE, в которой указана ссылка на банк-клиент.

Помогите пожалуйста.

polonin
15-07-2015, 16:26
В догонку, продолжение истории. Опера снова сама установилась. На моих глазах сами по себе устанавились AnyProtect, SpaceSoundPro. Также установится пытались еще какие то программы, но их подвело что у них процесс установки был в виде мастера установки. Поэтому я вместо Далее, Далее... Нажимал Отмена либо Cancel.

polonin
20-07-2015, 08:11
AnyProtect и еще какие то программы удалены с помощью касперского. Но реклама в браузерах по прежнему одолевает.

Sandor
20-07-2015, 12:49
Здравствуйте!

Через Панель управления - Удаление программ - удалите нежелательное ПО:

Homepager
Searcher
Time tasks



Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО (http://safezone.cc/forum/showthread.php?t=18577).

Выполните скрипт в AVZ (http://forum.oszone.net/post-1430637-4.html) (Файл - Выполнить скрипт):

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp');
TerminateProcessByName('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs');
StopService('lenubybo');
QuarantineFile('C:\ProgramData\TimeTasks\timetasks.exe','');
QuarantineFile('C:\Program Files\Zaxar\ZaxarLoader.exe','');
QuarantineFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','');
QuarantineFile('C:\Program Files\Internet Explorer\iexplore.bat','');
QuarantineFile('C:\Program Files\Google\Chrome\chrome.bat','');
QuarantineFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.emorhc.bat','');
QuarantineFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.erolpxei.bat','');
QuarantineFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp', '');
QuarantineFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs', '');
DeleteFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','32');
DeleteFile('C:\Program Files\Zaxar\ZaxarLoader.exe','32');
DeleteFile('C:\ProgramData\TimeTasks\timetasks.exe','32');
DeleteFile('C:\Program Files\Internet Explorer\iexplore.bat','32');
DeleteFile('C:\Program Files\Google\Chrome\chrome.bat','32');
DeleteFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.emorhc.bat','32');
DeleteFile('C:\Users\Галина\AppData\Roaming\Browsers\exe.erolpxei.bat','32');
DeleteFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\jnswfc0f.tmp', '32');
DeleteFile('c:\program files\6e734da6-1436955438-c44e-a633-d89d67d2a8a8\knsgc56f.tmpfs', '32');
DeleteService('lenubybo');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarGameBrowse r');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','ZaxarLoader');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Timestasks');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.



Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы (http://www.oszone.net/virusnet/) или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Файл CheckBrowserLnk.log
из папки
...\AutoLogger\CheckBrowserLnk перетащите на утилиту ClearLNK (http://safezone.cc/resources/clearlnk-udalenie-parametrov-zapuska-u-jarlykov.102/).

http://dragokas.com/tools/move.gif

Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.



Скачайте AdwCleaner (by Xplode) (http://general-changelog-team.fr/en/downloads/finish/20-outils-de-xplode/2-adwcleaner) и сохраните его на Рабочем столе.
Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве (http://safezone.cc/threads/22250).

polonin
20-07-2015, 14:51
Файл quarantine.zip отправил с помощью формы.

Логи прилагаю.

Только отчет от AdwCleaner получился с R1 в названии, так как AdwCleaner-ом уже пользовался, об этом я указал в первом сообщении.

Sandor
20-07-2015, 14:55
Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления потребуется перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве (http://safezone.cc/threads/22250/#post-157088).


Далее:
Скачайте Farbar Recovery Scan Tool (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочками также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве ('http://safezone.cc/threads/17759/').

polonin
20-07-2015, 15:43
Лог AdwCleaner прикрепил. Farbar не могу скачать с официального сайта. Просьба дать альтернативную ссылку/зеркало.

Sandor
20-07-2015, 15:57
Просьба дать альтернативную ссылку/зеркало. »
Пробуйте отсюда: http://www.geekstogo.com/forum/files/

polonin
20-07-2015, 16:13
Shortcut пришлось сжать, поскольку превышал допустимый размер.

Sandor
20-07-2015, 16:55
Через Панель управления - Удаление программ - удалите нежелательное ПО:

CiPlus-4.5vV15.07


Создайте текстовый файл fixlist.txt в папке с Farbar Recovery Scan Tool, скопируйте в него текст из окна "код" ниже и сохраните.
start
CreateRestorePoint:
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR HKU\S-1-5-21-4012294300-4027059767-199037639-1000\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
URLSearchHook: HKU\S-1-5-21-4012294300-4027059767-199037639-1000 - (No Name) - {0633EE93-D776-472f-A0FF-E1416B8B2E3D} - No File
BHO: No Name -> {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} -> No File
CHR Extension: (CiPlus-4.5vV15.07) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\bfaohpmjmhdgnjblojekjlnadhehiadj [2015-07-15]
CHR Extension: (NetFilterPRO) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\jchepaljijgokkoflakjioknkfolenbk [2015-04-01]
CHR Extension: (superpromokody) - C:\Users\Галина\AppData\Local\Google\Chrome\User Data\Default\Extensions\jgnblgknonceobjdkepgodbolcpkgipk [2014-04-03]
OPR Extension: (CiPlus-4.5vV15.07) - C:\Users\Галина\AppData\Roaming\Opera Software\Opera Stable\Extensions\bfaohpmjmhdgnjblojekjlnadhehiadj [2015-07-15]
2015-07-15 18:11 - 2015-07-15 18:11 - 00001006 _____ C:\Windows\Tasks\rVoYOrMvsMMqS0k.job
2015-07-15 18:10 - 2015-07-15 18:10 - 00000000 ____D C:\Program Files\0b400656-611a-4d14-b5c2-19c4e0119ffc
2015-07-15 18:09 - 2015-07-15 18:09 - 00613255 _____ (CMI Limited) C:\Users\Галина\AppData\Local\nsx2137.tmp
2015-07-16 10:06 - 2015-07-16 10:06 - 00000992 _____ C:\Windows\Tasks\nhzf6XDQ.job
2015-07-16 10:05 - 2015-07-16 10:05 - 00000000 ____D C:\Program Files\77240edb-47ea-48d8-995b-4c5bcc34f48d
2015-07-15 18:08 - 2015-07-16 12:37 - 00000000 ____D C:\Program Files\CiPlus-4.5vV15.07
2015-07-15 15:16 - 2015-07-15 15:17 - 00000000 ____D C:\Users\Галина\AppData\Roaming\Searcher
2015-07-15 15:16 - 2015-07-15 15:16 - 00000000 ____D C:\Users\Галина\AppData\Roaming\Homepager
Task: C:\Windows\Tasks\nhzf6XDQ.job => C:\Users\������\AppData\Roaming\nhzf6XDQ.exe <==== ATTENTION
Task: C:\Windows\Tasks\rVoYOrMvsMMqS0k.job => C:\Users\������\AppData\Roaming\rVoYOrMvsMMqS0k.exe <==== ATTENTION
AlternateDataStreams: C:\Users\Галина\Desktop\доверенность на водителя ИП Дейнега Н.В..jpeg:3or4kl4x13tuuug3Byamue2s4b
AlternateDataStreams: C:\Users\Галина\Desktop\доверенность на водителя ИП Дейнега Н.В..jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d}
AlternateDataStreams: C:\Users\Галина\Desktop\рекв.НД+.jpeg:3or4kl4x13tuuug3Byamue2s4b
AlternateDataStreams: C:\Users\Галина\Desktop\рекв.НД+.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d}
AlternateDataStreams: C:\Users\Галина\Desktop\реквизиты НДС.jpeg:3or4kl4x13tuuug3Byamue2s4b
AlternateDataStreams: C:\Users\Галина\Desktop\реквизиты НДС.jpeg:{4c8cc155-6c1e-11d1-8e41-00c04fb9386d}
FirewallRules: [{645F5481-6E5F-452B-8BE7-A8BBCAB011EF}] => (Allow) C:\Program Files\Crossbrowse\Crossbrowse\Application\crossbrowse.exe
EmptyTemp:
Reboot:
end
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве ('http://safezone.cc/threads/17760/').

polonin
21-07-2015, 09:15
CiPlus-4.5vV15.07 с подвохом, удалить его не возможно, при нажатии кнопки "заменить/удалить" из "Программы и компоненты", появляется окошко, изображенное в скриншоте, во вложении. При нажатии Uninstal and Get Reimage, хочет начать устанавливаться этот Reimage, с кучей дополнительного софта. При этом удалятся, как мне кажется CiPlus не собирается. Поэтому я завершил процесс мастера установки ReImage диспетчером задач.

Sandor
21-07-2015, 12:09
Сделайте свежие логи FRST.

polonin
21-07-2015, 14:50
Вот логи.

Sandor
21-07-2015, 15:00
Через Панель управления - Удаление программ - удалите нежелательное ПО:

> Chrome Search


Создайте текстовый файл fixlist.txt в папке с Farbar Recovery Scan Tool, скопируйте в него текст из окна "код" ниже и сохраните.
start
CreateRestorePoint:
HKU\S-1-5-21-4012294300-4027059767-199037639-1000\...\Run: [GoogleChromeAutoLaunch_C90B26FAA55FA844B56F7200885075D6] => "C:\Program Files\Crossbrowse\Crossbrowse\Application\crossbrowse.exe" --no-startup-window
S2 zejytose; C:\Program Files\6E734DA6-1436955438-C44E-A633-D89D67D2A8A8\jnswFC0F.tmp [X]
2015-07-15 15:17 - 2015-07-20 15:56 - 00000000 ____D C:\Program Files\6E734DA6-1436955438-C44E-A633-D89D67D2A8A8
2015-04-19 17:20 - 2015-04-19 17:20 - 0005872 _____ () C:\Users\Галина\AppData\Roaming\nhzf6XDQ
2015-04-20 19:05 - 2015-04-20 19:05 - 1579520 _____ () C:\Users\Галина\AppData\Roaming\nhzf6XDQ.exe
2015-04-19 17:20 - 2015-04-19 17:20 - 0005872 _____ () C:\Users\Галина\AppData\Roaming\rVoYOrMvsMMqS0k
2015-04-20 19:05 - 2015-04-20 19:05 - 1579520 _____ () C:\Users\Галина\AppData\Roaming\rVoYOrMvsMMqS0k.exe
C:\Program Files\Crossbrowse
EmptyTemp:
Reboot:
end
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве ('http://safezone.cc/threads/17760/').

polonin
21-07-2015, 16:04
Вот лог.

Sandor
21-07-2015, 16:12
Что с проблемой?

polonin
22-07-2015, 09:41
1. Был ярлык SpaceSoundPro на рабочем столе. Я нашел эту программу в списке установленных программ, удалил стандартным способом. При удалении деинсталятор ругнулся что на самом деле этой программы уже нет, но ярлык с этого момента пропал.

2. Опера осталась, и в принципе я согласен что бы она осталась, так как Гугл Хром после заражения не работает.

3. CiPlus, как я уже писал выше, не могу удалить, но я его расширение отключил в Опере и установил АдБлок.

4. > Chrome Search удалил.

Больше никаких проблем нет. Реклама больше не беспокоит, стартовая страница во всех браузерах не ведет на рекламный сайт. В Опере запускается google.ru, в IE уже не помню какая страница, вроде просто пустая вкладка, но рекламы точно нет. Самопроизвольно различные программы перестали устанавливаться.

Если CiPlus не опасная программа и сама по себе не будет устанавливать разные программы, то больше ничего не требуется. Лечением доволен. Спасибо.

Sandor
22-07-2015, 11:17
Сделайте форсированное удаление через Uninstall Tool (http://crystalidea.com/uninstall-tool).

Гугл Хром после заражения не работает »
Так же удалите с зачисткой, скачайте и установите заново.

Выполните скрипт в AVZ (http://forum.oszone.net/post-1430637-4.html) при наличии доступа в интернет:

var
LogPath : string;
ScriptPath : string;
begin
LogPath := GetAVZDirectory + 'log\avz_log.txt';
if FileExists(LogPath) Then DeleteFile(LogPath);
ScriptPath := GetAVZDirectory +'ScanVuln.txt';
if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else
begin
if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath)
else begin
ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
exit;
end;
end;
if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.

После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

polonin
22-07-2015, 11:41
Большое спасибо Sandor. Тему можно закрыть.

Sandor
22-07-2015, 11:47
Рекомендации после лечения. (http://forum.oszone.net/post-1838507-9.html)




© OSzone.net 2001-2012