Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   браузерный вирус (http://forum.oszone.net/showthread.php?t=296008)

Irbis 24-02-2015 22:39 2475488

браузерный вирус
 
Будьте добры посмотрите. Скачал файл не c того сайта и пошли сплошные косяки в браузерах.

thyrex 24-02-2015 23:16 2475501

VK Downloader удалите через Установку программ
Удалите одноименное расширение в Хроме

Выполните скрипт в AVZ
Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
  SearchRootkit(true, true);
  SetAVZGuardStatus(True);
  end;
SetServiceStart('Update Service for VK Downloader', 4);
 TerminateProcessByName('c:\program files (x86)\vk downloader\backgroundsingleton.exe');
 TerminateProcessByName('c:\program files (x86)\vk downloader\basement\extensionupdaterservice.exe');
 QuarantineFile('C:\Program Files (x86)\VK Downloader\Toolbar32.dll','');
 QuarantineFile('C:\Program Files (x86)\VK Downloader\Interfaces32.dll','');
 QuarantineFile('c:\program files (x86)\vk downloader\basement\extensionupdaterservice.exe','');
 QuarantineFile('c:\program files (x86)\vk downloader\backgroundsingleton.exe','');
 DeleteFile('c:\program files (x86)\vk downloader\backgroundsingleton.exe','32');
 DeleteFile('c:\program files (x86)\vk downloader\basement\extensionupdaterservice.exe','32');
 DeleteFile('C:\Program Files (x86)\VK Downloader\Interfaces32.dll','32');
 DeleteFile('C:\Program Files (x86)\VK Downloader\Toolbar32.dll','32');
DelBHO('{3C6CF3C0-D800-4B4D-A3D8-8ADE406523B6}');
DeleteService('Update Service for VK Downloader');
 DeleteService('Update Service for advPlugin');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\AceStream','command');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\wjstrjapsc','command');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(false);
end.

Компьютер перезагрузится.

Выполните скрипт в AVZ
Код:

begin
CreateQurantineArchive('c:\quarantine.zip');
end.

Отправьте c:\quarantine.zip при помощи этой формы


Сделайте новые логи по правилам

Irbis 25-02-2015 14:42 2475715

спасибо! помогло.

thyrex 27-02-2015 10:13 2476527

Новые логи по правилам сделайте

Irbis 27-02-2015 14:24 2476653

В архиве 1 мои логи после лечения.
Чтобы не создавать новую ветку спрошу пожалуй здесь. В архиве 2 логи с другого ноутбука где браузер перестал пускать на facebook. При попытке входа выдается сообщение:
Похоже, что на вашем компьютере действует вредоносное ПО. В целях безопасности вашего аккаунта и предотвращения распространения вредоносного ПО среди ваших друзей мы поможем вам устранить эту проблему.
Вредоносное программное обеспечение крадет личные данные пользователей и вызывает проблемы в работе с Facebook. Вредоносное ПО может попасть на ваш компьютер, когда вы нажимаете на ссылки со спамом или делитесь ими с друзьями.

Как то настораживает. Антивирусы ничего не находят. Как быть?

Irbis 28-02-2015 10:48 2476985

ещё скрин

thyrex 28-02-2015 16:09 2477094

И все-таки, чтобы не было путаницы, логи вторго ноута выложите в отдельной теме.

Выполните на первом ноуте

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

Irbis 28-02-2015 19:21 2477136

логи

thyrex 01-03-2015 01:06 2477244

  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
    Код:

    CreateRestorePoint:
    FF Extension: SaveFrom.net helper - C:\Users\Дмитрий\AppData\Roaming\Mozilla\Firefox\Profiles\zbfougw6.default\Extensions\helper@savefrom.net.xpi [2014-03-25]
    CHR HomePage: Default -> hxxp://2inf.net/?utm_source=startpage12
    CHR StartupUrls: Default -> "hxxp://2inf.net/?utm_source=startpage12"
    CHR Extension: (Tampermonkey) - C:\Users\Дмитрий\AppData\Local\Google\Chrome\User Data\Default\Extensions\dhdgffkkebhmkfjojejmpbldmpobfkfo [2014-06-05]
    CHR Extension: (No Name) - C:\Users\Дмитрий\AppData\Local\Google\Chrome\User Data\Profile 1\Extensions\dkgpajbdcbgaciibdeknligdaofmegma [2015-02-23]
    CHR Extension: (No Name) - C:\Users\Дмитрий\AppData\Local\Google\Chrome\User Data\Profile 2\Extensions\dkgpajbdcbgaciibdeknligdaofmegma [2015-02-23]
    CHR HKLM-x32\...\Chrome\Extension: [gdknicmnhbaajdglbinpahhapghpakch] - https://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [hcncjpganfocbfoenaemagjjopkkindp] - No Path Or update_url value
    CHR HKLM-x32\...\Chrome\Extension: [jedelkhanefmcnpappfhachbpnlhomai] - https://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [jggbjbmnfmipgcanidamjfpechdeekoi] - https://clients2.google.com/service/update2/crx
    CHR HKLM-x32\...\Chrome\Extension: [pganlglbhgfjfgopijbhemcpbehjnpia] - https://clients2.google.com/service/update2/crx
    2015-02-24 21:47 - 2015-02-24 22:25 - 00000000 ____D () C:\Users\Дмитрий\AppData\Roaming\VK Downloader
    2015-02-23 13:40 - 2015-02-23 13:40 - 00001268 _____ () C:\Users\Дмитрий\Desktop\Вoйти в Интeрнет 2inf.net.lnk
    2015-02-23 13:40 - 2015-02-23 13:40 - 00000000 ____D () C:\Users\Дмитрий\AppData\Local\Вoйти в Интeрнет 2inf.net
    Reboot:

  • Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

Irbis 01-03-2015 13:08 2477384

вот лог. после перезагрузки в хроме пропали все расширения. их было немного но теперь придётся восстанавливать. менеджер сессий особо жалко. удаление было оправданно?

thyrex 01-03-2015 13:37 2477409

Не трогали менеджер сессий вовсе. Как и многие другие расширения в профиле по умолчанию

Irbis 01-03-2015 13:53 2477415

Можно мне как-то в логах FRST64 или AutoLogger найти названия моих расширений, чтобы проще восстановить?

thyrex 01-03-2015 19:26 2477561

Папка C:\Users\Дмитрий\AppData\Local\Google\Chrome\User Data\Default\Extensions вообще пустая?

Вот список (названия в конце каждой строки)
Цитата:

Extension ahfgeienlihckogmohjhadlkjgocpleb Магазин 0.2
Extension aohghmighlieiainnegkcijnfilokake 1 Документы Google 0.9
Extension apdfllckaahabafndbhieahigkjlhalf 1 Диск Google 6.4
Extension bbcnbpafconjjigibnhbfmmgdbbkcjfi 0 Session Manager 0.5
Extension bcdohnadaogihannocnmahifljmhdkoe 1 Zoom All 1.1
Extension bepbmhgboaologfdajaanbcjmnhjmhfn 0 Google Voice Search Hotword (Beta) 0.1.1.5023
Extension blpcfgokakmgnkcojhhkbfbldkacnbeo 1 YouTube 4.2.7
Extension coobgpohoikkiipiblmjeljniedjpjpf 1 Поиск Google 0.0.0.20
Extension dnhpdliibojhegemfjheidglijccjfmc hotword helper 0.0.2.0
Extension eadffjcokgoackhjjolijibmofedopnk 1 Yandex Mail Notifier 2.2
Extension edacconmaakjimmfgnblocblbcdcpbko 1 Session Buddy 3.4.6
Extension eemcgdkfndhakfknompkggombfjjjeno Bookmark Manager 0.1
Extension ennkphjdgehloodpbhlhldgbnhmacadg Settings 0.2
Extension gdknicmnhbaajdglbinpahhapghpakch 2 Домашняя страница Mail.Ru 1.0.5
Extension gfdkimpbcpahaombhbimeihdjnejgicl Feedback 1.0
Extension jedelkhanefmcnpappfhachbpnlhomai 2 Поиск Mail.Ru 1.0.7
Extension jggbjbmnfmipgcanidamjfpechdeekoi 0 Поиск@Mail.Ru 1.0.2
Extension kmendfapggjehodndflmmgagdbamhnfd 1 CryptoTokenExtension 0.9.6
Extension mfehgcgbbipciphmccgaenjidiccnmng Cloud Print 0.1
Extension mgndgikekgjfcpckkfioiadnlibdjbkf Chrome 0.1
Extension mihcahmgecmbnbcchbopgniflfhgnkff 0 Google Mail Checker 4.4.0
Extension neajdppkdcdipfabeoofebfddakdcjhd Google Network Speech 1.0
Extension nkeimhogjdpnpccoofpliimaahmaaome Hangout Services 1.0
Extension nmmhkkegccagdldgiimedpiccmgmieda 1 Google Кошелек 0.0.6.1
Extension oeopbcgkkoapgobdbedcemjljbihmemj 1 Checker Plus for Gmail™ 18.1.1
Extension pafkbggdmjlpgkdkcbjmhmfcdpncadgh Google Now 1.2.0.1
Extension pehlbpmpoabkgenppepoaihkacolpdcf 1 Голосовой ввод текста - Speechpad.ru 6.5
Extension pganlglbhgfjfgopijbhemcpbehjnpia 2 Визуальные Закладки Mail.Ru 1.303
Extension pjkljhegncpnkpknbcohdijeoejaedia 1 Gmail 7

Irbis 01-03-2015 20:22 2477583

Цитата:

Цитата thyrex
Папка C:\Users\Дмитрий\AppData\Local\Google\Chrome\User Data\Default\Extensions вообще пустая? »

была пустая.
спасибо за список.


Время: 21:17.

Время: 21:17.
© OSzone.net 2001-