Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 10 (http://forum.oszone.net/forumdisplay.php?f=118)
-   -   Как удалить в интерфейсе следы malware (http://forum.oszone.net/showthread.php?t=318299)

dmitryvv 30-08-2016 09:42 2664106

Как удалить в интерфейсе следы malware
 
Недели 2 назад мне непосчастливилось поймать Baidu. По ссылке описание этой нечисти и как с ней бороться.
Пара дней ушла на очищение, эта Байда больше не мешает, но кое-где следы этой нечисти остались. Антивирусы и антималваре эти следы не видят и, следовательно, вычистить не могут. Так, у меня в "уведомлениях и действиях" красуются две китайские надписи (см. вложение).
Как их удалить?

Petya V4sechkin 30-08-2016 09:56 2664109

dmitryvv, сбросить настройки можно, удалив параметр AppDB в разделе реестра
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\PushNotifications

dmitryvv 30-08-2016 10:25 2664118

Цитата:

Цитата Petya V4sechkin
dmitryvv, сбросить настройки можно, удалив параметр AppDB в разделе реестра
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\PushNotifications »

У меня такого параметра нет, удалять нечего.

ruslan... 30-08-2016 10:56 2664129

Цитата:

Цитата dmitryvv
У меня такого параметра нет »

Сделайте скриншот раздела реестра HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\PushNotifications

dmitryvv 30-08-2016 11:05 2664135

Цитата:

Цитата ruslan...
Сделайте скриншот раздела реестра HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\PushNotifications »

Вот он Файл 139289

ruslan... 30-08-2016 12:52 2664175

dmitryvv,

Сделайте экспорт этого раздела в удобное место на случай восстановления,
удалите все четыре параметра в нем и проверьте проблему.

dmitryvv 30-08-2016 13:22 2664182

ruslan...,
Удалил, проверил, результат на скринах. Параметр DatabaseMigrationCompleted в реестре был удален наряду с другими тремя, но после перезагрузки он восстал из пепла))
Файл 139293, Файл 139294

Восстанавливаю как было?

ruslan... 30-08-2016 13:44 2664187

Вложений: 1
dmitryvv,

Извлеките файл реестра, запустите и согласитесь на слияние.
После этого проверьте еще раздел реестра HKEY_USERS\S-1-5-21-уникальны код Вашего пользователя \SOFTWARE\Microsoft\Windows\CurrentVersion\PushNotifications, там то же самое ?

Проверьте проблему, если останется, то удалите параметры появившиеся после слияния из
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\PushNotifications

и импортируйте обратно свою копию.

dmitryvv 30-08-2016 14:11 2664195

Сделал, как вы сказали.
Цитата:

Цитата ruslan...
После этого проверьте еще раздел реестра HKEY_USERS\S-1-5-21-уникальны код Вашего пользователя \SOFTWARE\Microsoft\Windows\CurrentVersion\PushNotifications, там то же самое ? »

То же самое.
Перегрузил комп, проблема осталась - китайцы на месте ))
Возвращаю все взад.

SVG 30-08-2016 14:23 2664200

Была похожая байда при установке "левой" сборки DesktopGadgetsRevived... в ней был гаджет от Baidu.
При его запуске вся эта гадость устанавливалась втихую на комп...
Лечил в ручном режиме... удалил гаджет... остановил сервисы от Baidu... удалил все папки.... почистил реестр... и проверил каспером из-под лайва.... проблем после не было. удачи...

попробуй запустить от админа ещё Autoruns и Shell Extensions Manager, может там что покажет...

dmitryvv 30-08-2016 14:30 2664204

SVG, Спасибо!
Я вылечил прогой UnHackMe, но следы кое-где попадаются до сих пор. Работе они не мешают, но смотреть неприятно.

SVG 30-08-2016 14:36 2664205

Не за что... я не о лечении... Autoruns и Shell Extensions Manager запускал???

ruslan... 30-08-2016 14:40 2664207

dmitryvv,

Запустите AutoRuns для Windows
В окне программы File > Save . Файл формата .arn подкрепите к сообщению.

dmitryvv 30-08-2016 14:58 2664210

SVG,
Цитата:

Цитата SVG
Не за что... я не о лечении... Autoruns и Shell Extensions Manager запускал??? »

Нет, не запускал. Только что запустил по просьбе ruslan...

ruslan..., вот файл

ruslan... 30-08-2016 15:15 2664216

dmitryvv,

Ну вот к примеру на вкладке Службы снять галки с JIPJCAP и SKNQZJ
и очистите папку C:\Users\User\AppData\Local\Temp

Это сами устанавливали ? Connect Manager. c:\program files\connect manager\updatedog\ouc.exe

dmitryvv 30-08-2016 15:22 2664217

ruslan...,
Да, Коннект-менеджер от МТС устанавливал сам. Я сейчас на даче и пользуюсь мобильным интернетом 4g, через модем LTE.

А что такое JIPJCAP и SKNQZJ?
Папку C:\Users\User\AppData\Local\Temp очистить всю? Подчистую?
Там есть папкки от антивируса, от анти-малваре, файлы от дропбокс...

ruslan... 30-08-2016 15:23 2664219

Цитата:

Цитата dmitryvv
А что такое JIPJCAP и SKNQZJ? »

Какие-то временные файлы из C:\Users\User\AppData\Local\Temp.

Выглядит странно, что загружаются в службах.

dmitryvv 30-08-2016 15:33 2664222

ruslan..., Вот что у меня в папке

ruslan... 30-08-2016 15:36 2664223

dmitryvv,

Да я знаю, что этих файлов нет. Но записи-то в реестре присутствую ...

Снимите галки и проверьте проблему.

В C:\Users\User\AppData\Local\Temp можно все выделить и удалить. Некоторое не удалится.

dmitryvv 30-08-2016 15:51 2664227

ruslan...,
Галки снял, перезагрузил, проблема осталась.
Удалил, 2 файла остались.

Не в тему - здесь такая гроза с градом, мой инет 4g отрубился, но опять восстановился ))

ruslan... 30-08-2016 17:26 2664247

dmitryvv,

Создайте лог файл

1. Запустите Process Monitor > в окне Process Monitor нажмите на значек фильтра > в окне фильтра нажмите RESET > APPLY > OK
2. Запустите интерфейс, где отображаются следы malware
3. Идете в Process Monitor, в окне Process Monitor > нажимаете меню File -> Save -> CSV-формат

Выложите лог В архиве на любой файлообменник, например rghost.ru.

dmitryvv 30-08-2016 18:36 2664267

ruslan...,

отправил туда, куда вы просили
http://muonium.rgho.st/7jtDhyj7m

ruslan... 30-08-2016 19:03 2664273

dmitryvv,

Не увидел ничего.

1. Откройте командную строку с Административными правами. Для этого нажмите кнопку Пуск > выберите Все программы > Стандартные >
щелкните правой кнопкой мыши командную строку и выберите команду Запуск от имени администратора.
2. В командной строке введите следующую команду и нажмите клавишу ВВОД:
Код:

sfc /scannow
Если в конце проверки выйдет сообщение, что не все файлы удалось восстановить, выложите C:\windows\Logs\CBS\CBS.log в архиве.

dmitryvv 30-08-2016 20:10 2664293

ruslan..., только вчера это проделывал )) Все ОК

Впрочем, ловите http://fracton.rgho.st/7pSPTfYfN

ruslan... 30-08-2016 20:48 2664300

dmitryvv,

Попробуйте в реестре по поиску запустить по одному иероглифу:

?

?

?

?

dmitryvv 30-08-2016 21:21 2664309

ruslan..., проверил, ничего не нашел.
Может русский регедит не умеет искать по-китайски?
Быстрее было бы переустановить винду, но...
не факт, что байда исчезнет,
некуда записать дистрибутив, здесь у меня только небольшая флешка - все файлы хранятся дома на НАСе, я с ним связываюсь удаленно, если надо что-то и оттуда беру.

ruslan... 30-08-2016 22:16 2664330

Цитата:

Цитата dmitryvv
Быстрее было бы переустановить винду »

Качаете утилиту Media Creation Tools

Запускаете установку в режиме обновления. Система восстанавливается, личные файлы и программы остаются на месте.

Или качаете, записываете на диск или флэшку и Как переустановить Windows, сохранив настройки и установленные программы

dmitryvv 30-08-2016 22:22 2664332

Цитата:

Цитата ruslan...
Система восстанавливается, личные файлы и программы остаются на месте. »

Восстановление идет через интернет?
Если да, то не подойдет - у меня 4g не очень стабилен, частенько отключается и перезапускается.

Казбек 30-08-2016 22:29 2664336

dmitryvv,
У вас есть хоть какой-то образ 10??

dmitryvv 31-08-2016 08:21 2664407

ruslan..., Казбек,
Спасибо за попытки помочь ))
Скачал образ WIN10 (2.8Гб за полчаса, Слава Мегафону и его 4g LTE), правда пришлось встать в 5 утра.
Спер у внука диск из медиаплеера, записал туда образ, смонтировал, запустил DISM с проверкой и восстановлением. Проверка выявила какие-то неисправные файлы, восстановление все восстановило, в общем, все прошло успешно - так сказала система DISM.

Увы, китайцы остались.
Есть какие-то идеи еще?
Очень не хочется переустанавливать винду, придется все заново настраивать.

dmitryvv 31-08-2016 17:23 2664601

Переустановил винду, китайцы остались на месте, зато появились проблемы с клавиатурой.
По умолчанию включен NumLk, клава маленькая, без цифровой панели. Некоторые клавиши в русской раскладке становятся цифровыми. Лечится переводом в спящий режим Fn+F4 и выводом из него любой клавишей. Слетела регистрация с некоторых лицензионных программ, придется восстанавливать, но это не страшно.
Китайцы остались новая напасть - клавиатура

Казбек 31-08-2016 17:49 2664607

Цитата:

Цитата dmitryvv
Переустановил винду »

Накатили поверх, то есть методом обновления, или начисто поставили ОС??

dmitryvv 31-08-2016 18:15 2664612

Казбек, Накатил поверх, методом обновления. Сносить не стал, т.к. не знаю к чему это приведет, да и много чего устанавливать заново придется.

E-zheg 31-08-2016 18:59 2664620

Цитата:

Цитата dmitryvv
По умолчанию включен NumLk »

Проверь настроки BIOS, там может быть такой пункт. Если это не в свойствах ОС.
Код:

HKEY_USERS\.DEFAULT\Control Panel\Keyboard

DWORD InitialKeyboardIndicators

значение 2 - Num Lock включен, значение 0 - выключен

Autoruns ты уже запускал, но вот смотрел ли ты в нём задачи, которые по умолчанию не отображаются? Касается это задач Microsoft и Windows (первый пункт на второй распространяется, а вот второй может быть включен отдельно и, если я правильно помню, он как раз включен по умолчанию)
сними галки в Options -> Hide Microsoft Entries и Hide Windwos Entries

За одним, там же, можно включить проверку на VirusTotal и проверку цифровых подписей.

Казбек 31-08-2016 19:17 2664621

dmitryvv,

Пройдитесь последовательно утилитами, как описано здесь.

И сделайте лог из Autoruns: Ctrl + S - выберите arn формат - запакуйте его в архив и прикрепите к сообщению.

dmitryvv 31-08-2016 19:18 2664622

E-zheg,
Цитата:

Цитата E-zheg
значение 2 - Num Lock включен, значение 0 - выключен »

Этот параметр у меня имеет значение 2147483648 (???)
Авторанс запускал без галок в опциях, VirusTotal использовал.

Казбек,
Я все эти шаги проделывал - Байды на компе нет, остались лишь следы в виде тех, что я приводил на скриншотах. Они не мешают жить, работать, но просто раздражают.

Казбек 31-08-2016 19:25 2664623

Цитата:

Цитата dmitryvv
Этот параметр у меня имеет значение 2147483648 (???) »

Так должно быть. Это десятичный эквивалент 0x80000000, то есть 0. Значение 2147483650 = 0x80000002, то есть 2.

dmitryvv 31-08-2016 19:33 2664626

Казбек, Забыл совсем, я откатил драйвер клавы, надо вернуть и посмотреть.
Спасибо.
Все т1 -е сам1е //
Это была попытка написать: "Все то же самое ))"

dmitryvv 31-08-2016 20:34 2664649

E-zheg,
В BIOS про клаву ничего.

E-zheg 01-09-2016 10:12 2664761

Цитата:

Цитата dmitryvv
остались лишь следы »

Следы конечно не программа, но мы тут, вроде, помогаем и их смыть, "неча тут всяким грязными лапами топать!".

Цитата:

Цитата dmitryvv
В BIOS про клаву ничего. »

зато в реестре чего :)
Меняй на 0 и будет выключен.

dmitryvv 01-09-2016 10:26 2664763

E-zheg,
Цитата:

Цитата E-zheg
зато в реестре чего
Меняй на 0 и будет выключен. »

Дык Казбек сказал, что это и есть 0 :o
см. пост #37

И вот что интересно - почему при переходе в спящий режим и выходе из него, все с клавой нормализуется. Шаманство какое-то. Как связан спящий режим и клавиатура?

Казбек 01-09-2016 10:30 2664765

dmitryvv,
Так и есть.



dmitryvv 01-09-2016 10:32 2664766

Казбек, спасибо, конечно ))
Я, вообще-то, математик по професии...

Казбек 01-09-2016 10:37 2664769

Цитата:

Цитата dmitryvv
Я, вообще-то, математик по професии... »

Ну вы то мне об этом не сообщали.))


ruslan... 01-09-2016 11:06 2664775

dmitryvv,

Дополнительно посмотрите настройки BIOS, нет ли настройки NumLock.

dmitryvv 01-09-2016 12:29 2664805

Казбек, Попробовал - выключил и потом опять включил быструю загрузку, эффекта нет.
На NumLk реакции никакой - не включается НумЛок.
ruslan..., в БИОС про NumLock и про клавиатуру ничего нет.

Такое впечатление, драйвер клавы встает как-то криво, а когда ОС уснет, он прошмыгнет и встанет как надо. Бред какой-то ))

E-zheg 01-09-2016 21:02 2664967

Цитата:

Цитата dmitryvv
Дык Казбек сказал, что это и есть 0 »

а, блин, это я ваши сообщения в одну кучу скомпоновал... "виноват, исправлюсь!"

dmitryvv 01-09-2016 21:17 2664977

E-zheg, Не парься с клавой небольшая проблема - откатил я драйвер и все стало правильно. ))
Вот что делать с китайцами - ума не приложу... Где рыть - не представляю.

E-zheg 02-09-2016 14:55 2665188

dmitryvv, так ты пробовал искать по полной выдаче программы autoruns или нет?

например я ещё и сам в реестре поискал бы и просто поиском по файлам

dmitryvv 02-09-2016 15:37 2665199

E-zheg, Пробовал, как ты и говорил - снял галочки с Hide... и выдал полный журнал. Не нашел.
Но вот, что я нашел. В "Сведениях о системе"-> Программная среда->Группы программ имеется строка
Имя группы_________________Имя______________________________Пользователь
Start Menu\Programs\?? _____ACER\User:Start Menu\Programs\??_____АCER\User
Т.е., если я правильно понимаю, в папке User сидит Start Menu, в котором прописаны эти китайцы. В папке User действительно есть ярлык папки "Главное меню", но попытка ее открыть не удается - нет доступа.
Как ее открыть? И правильно ли я понял?


НАШЕЛ!!!
C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs - и вот они, 2 китайца!

В уведомлениях они все равно остались...

Iska 02-09-2016 16:23 2665220

Цитата:

Цитата dmitryvv
В папке User действительно есть ярлык папки "Главное меню", но попытка ее открыть не удается - нет доступа. »

Это не ярлык, а симлинк на папку Start Menu:
Цитата:

Цитата dmitryvv
НАШЕЛ!!!
C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs - »


Казбек 02-09-2016 17:12 2665231

dmitryvv,
Возьмите, последовательно пройдите по путям, указанным здесь.

SVG 02-09-2016 17:46 2665239

Цитата:

Цитата Iska
НАШЕЛ!!!
C:\Users\User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs - » »

мдя... и в Autoruns не было видно??????????!!!!!!!

Iska 02-09-2016 17:48 2665241

Цитата:

Цитата SVG
мдя... и в Autoruns не было видно??????????!!!!!!! »

Это ж «Start menu», а не «Startup».

dmitryvv 02-09-2016 18:12 2665249

Казбек, Прошел, нигде ничего нет китайского. Файлов и папок Байды давно уже нет на компе, в реестре слово Baidu отсутствует также. Осталась только надпись в уведомлениях, точнее 2 надписи.

dmitryvv 02-09-2016 19:49 2665271

По этому адресу C:\Users\User\AppData\Local\Microsoft\Windows\Notifications находится несколько файлов, наибольший интерес представляет wpndatabase.db Похоже, что в нем находится перечень приложений, перечисленных в "Уведомлениях".
Открывал блокнотом, но, естественно, ничего не разберешь. Даже русские буквы не читаются - другая кодировка.
Чем можно открыть этот файл и, при необходимости, отредактировать?

ruslan... 02-09-2016 23:36 2665321

dmitryvv,

Создайте новую Учетную запись, загрузитесь в нее и проверьте наличие проблемы.

dmitryvv 03-09-2016 06:31 2665340

ruslan..., в новой учетной записи в окне:
Все параметры->Система->Уведомления и действия\Получать уведомления от этих отправителей
Китайцев нет. Там вообще никого нет, т.к. уч.запись новая, ни одной программы не установлено.

Может,просто удалить это файл? ОС его восстановит уже без китайских надписей?

E-zheg 03-09-2016 18:16 2665440

dmitryvv, можно скопировать с заменой чистый файл из дистрибутива (если он там есть, я не нашёл в своих), а текущий сохранить.

кстати, можно попробовать его открыть каким-нибудь редактором баз данных, так как у меня нет этого файла, то и проверить нечем
хотя, вот кой-какая инфа http://www.swiftforensics.com/2016/0...-database.html

ruslan... 04-09-2016 19:47 2665712

dmitryvv,

Попробуйте пока удалить в корзину этот файл.

dmitryvv 04-09-2016 20:10 2665716

E-zheg, ruslan..., Этот файл заблокирован системой. Не удаляется, не переименовывается даже в безопасном режиме. Но дело не только в следах и письменных свидетельствах пребывания малваре на компе. Дело в том, что вполне себе приличные программы, которые попадают в список окна "Уведомления..." остаются там даже после того, как их удалили вполне легальным способом - через собственный деинсталлятор. Есть ли какой-то механизм в ОС, который обновляет это окно и приводит в соответствие с перечнем действительно установленных программ?

ruslan... 04-09-2016 21:58 2665741

dmitryvv,

Перекочуйте в новый профиль. Возможно этот битый вирусом.

Заодно проверьте в нем удаляется ли список после удаления программы.

Казбек 04-09-2016 22:01 2665743

Кстати, я себе установил эту Baidu для эксперимента. И подобных записей не осталось после удаление программы.

dmitryvv 04-09-2016 22:20 2665746

ruslan..., Новый профиль - это все равно, что новый комп...
Казбек, Вот это странно. А как удаляли? С помощью его родного инсталлятора? Который по китайски говорит.
У меня даже добропорядочные проги остались там после удаления родным или винусовским деинсталлятором. Значит что-то не так с МОИМИ уведомлениями.

ruslan... 04-09-2016 23:08 2665751

Цитата:

Цитата dmitryvv
Новый профиль - это все равно, что новый комп... »

Не соглашусь...
Цитата:

Цитата dmitryvv
Этот файл заблокирован системой. Не удаляется, не переименовывается даже в безопасном режиме. »

Загрузитесь с любого LIVE CD и переместите этот файл в другую папку.

Или загрузитесь в среду восстановления и переместите.
Как добраться, к примеру здесь Дело о восстановлении реестра

dmitryvv 04-09-2016 23:27 2665756

ruslan..., Кстати о среде восстановления. Какие-то странные ошибки появились. Свойства системы->Защита системы --- выскакивает окно с ошибкой: "произошла ошибка на странице свойств: Произошла ошибка программы восстановления системы. Попробуйте повторно запустить программу восстановления. (0х81000203)."
Попытка запустить программу восстановления: Конфигурация системы->Сервис->Восстановление приводит к тому, что в новом окне говорится, что на диске нет точек восстановления ,чтобы их создать откройте защиту системы. Т.е. по кругу...
Разобрался с ошибкой - служба не была запущена

Казбек 04-09-2016 23:32 2665759

Цитата:

Цитата dmitryvv
помощью его родного инсталлятора? »

Да. Родным анинсталлером.

dmitryvv 05-09-2016 00:05 2665770

Цитата:

Цитата Казбек
Родным анинсталлером. »

Ясно. Я удалял по-другому - прогой анти-малваре и потом руками. Я про родной анинсталлер прочел уже после того как....
Видимо, поэтому не все удалилось.
Может, мне опять поставить эту Байду и потом "правильно" удалить?

Казбек 06-09-2016 22:51 2666338

dmitryvv,
Покажите из нового профиля скрин того же пути в реестре:
Код:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\PushNotifications

dmitryvv 06-09-2016 23:55 2666365

Вот они - скрины. old - существующая уч.запись, new - новая. У меня уже лимит заканчивается...

dmitryvv 07-09-2016 10:34 2666428

Интересная вещь выяснилась про Байду. Оказывается, помимо того, что она гадит в компе, эта зараза прописывает в брандмауэре (у меня Avast) среди "друзей" IP-адрес из Гонконга 58.64.152.158.
У меня постоянно идет сканирование портов оттуда.

Удалось переименовать файлы в папке ...\Notifications Как и ожидалось, в окне "Уведомления и действия" все поля, касающиеся конкретных программ пустые - отсутствуют. Написано - уведомления от отправителей отсутствуют. ОС создала новые файлы БД уведомлений взамен переименованных. Судя по всему, уведомления туда прописываются при установке программ.
Таким образом, задача заключается в том, чтобы найти редактор этой БД, чтобы можно было оттуда удалить ненужные записи. Возможно, существует какой-то другой способ заставить Винду обновить эту БД в соответствии с реально установленными программами.


Время: 22:22.

Время: 22:22.
© OSzone.net 2001-