Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Новые окна с рекламой (http://forum.oszone.net/showthread.php?t=324257)

denbratva 27-02-2017 11:16 2715084

Новые окна с рекламой
 
Вложений: 1
Добрый день! В Chrome стали появляться окна с рекламой, чистил браузер с помощью AdwCleaner, но после перезагрузки ПК угрозы снова появляются. Прошу у Вас помощи.

Sandor 27-02-2017 15:22 2715144

Здравствуйте!

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFileF('c:\program files (x86)\zaxar', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe', '');
 QuarantineFile('C:\WINDOWS\system32\tasks\advancednewsnetjustsm', '');
 ExecuteFile('schtasks.exe', '/delete /TN "ASC8_SkipUac_Denis" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Eseller" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "Eseller2" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "advancednewsnetjustsm" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "bestQR" /F', 0, 15000, true);
 DeleteFile('C:\Program Files (x86)\Zaxar\ZaxarLoader.exe', '32');
 DeleteFileMask('c:\program files (x86)\zaxar', '*', true);
 DeleteDirectory('c:\program files (x86)\zaxar');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Zaxar');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится.



Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Sx].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

denbratva 27-02-2017 18:19 2715165

Вложений: 1
Вот отчет

Sandor 28-02-2017 11:21 2715322

1.
  • Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Политики IE
    • Политики Chrome
      и нажмите Ok.
  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.

2.
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

denbratva 28-02-2017 12:28 2715346

Вложений: 4
Вот

Sandor 28-02-2017 12:38 2715350

Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:
Код:

start
CreateRestorePoint:
CHR HomePage: Default -> hxxp://%66%65%65%64.%73%6E%61%70%64%6F.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIP4NYe17aVLWucbjwj6mzzJCvA2-_4RykYJMD95py1hX8qJPP1DnDRmuiCmpXeIzq2gP3tzsCRyhyPfs5mwDdZhowuqmhMRAKpz6OhFcVeqKZJbnAR0DMAXSVNDP03Q84vgqerW-Ct5mmkS5typz9bk7sSbQRR5bbHChCU0qhwQiKXw3GdFX
CHR StartupUrls: Default -> "","hxxp://mail.ru/cnt/10445?gp=822313","hxxp://mail.ru/cnt/10445?gp=811036"
CHR Extension: (TriKupona) - C:\Users\Denis\AppData\Local\Google\Chrome\User Data\Default\Extensions\nhkchinogebbapokmlnfbfoglnonminm [2017-02-27]
2017-02-16 22:34 - 2017-02-25 22:47 - 00000000 ____D C:\Users\Все пользователи\ProductData
2017-02-16 22:34 - 2017-02-16 23:59 - 00000000 ____D C:\Users\Все пользователи\IObit
2017-02-16 22:34 - 2017-02-16 22:35 - 00000309 _____ C:\Users\Denis\AppData\Local\expand.ini
2017-02-16 22:34 - 2017-02-16 22:35 - 00000000 ____D C:\Users\Denis\AppData\Roaming\ProductData
2017-02-16 22:34 - 2017-02-16 22:34 - 00000000 ____D C:\WINDOWS\Tasks\ImCleanDisabled
2017-02-16 22:34 - 2017-02-16 22:34 - 00000000 ____D C:\Users\Все пользователи\{BAF091CA-86C4-4627-ADA1-897E2621C1B0}
2017-02-16 22:34 - 2017-02-16 22:34 - 00000000 ____D C:\Users\Denis\AppData\Roaming\PushControl
2017-02-16 22:34 - 2017-02-16 22:34 - 00000000 ____D C:\Users\Denis\AppData\Roaming\Apple Computer
2017-02-16 22:34 - 2017-02-16 22:34 - 00000000 ____D C:\Users\Denis\AppData\LocalLow\IObit
2017-02-16 22:33 - 2017-02-16 23:59 - 00000000 ____D C:\Program Files (x86)\IObit
2017-02-16 23:58 - 2017-02-16 23:58 - 00000000 ____D C:\Users\Denis\AppData\Roaming\IObit
FirewallRules: [{B264821E-5840-4EEA-9140-525B2974FF50}] => (Allow) C:\Program Files\UBar\ubar.exe
EmptyTemp:
Reboot:
end

и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.


Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.

denbratva 28-02-2017 12:50 2715357

Вложений: 1
Лог

Sandor 28-02-2017 16:02 2715398

Что сейчас с проблемой?

denbratva 28-02-2017 16:45 2715419

Цитата:

Цитата Sandor
Что сейчас с проблемой? »

Ну все нормально было даже после того как скрипт выполнил в AVZ, 2 дня уже не выскакивала реклама, спасибо за помощь.

Sandor 28-02-2017 17:00 2715427

В завершение:
1.
  • Пожалуйста, запустите adwcleaner.exe
  • В меню File (Файл) - выберите Uninstall (Деинсталлировать).
  • Подтвердите удаление, нажав кнопку: Да.

Остальные утилиты лечения и папки, включая C:\FRST, можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

denbratva 28-02-2017 17:11 2715434

Вложений: 1
Пожалуйста.

Sandor 28-02-2017 17:22 2715437

--------------------------------- [ IM ] ----------------------------------
Skype™ 7.31 v.7.31.104 Внимание! Скачать обновления
^Необязательное обновление.^
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.4.9.43295 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.


Прочтите и выполните Рекомендации после лечения.


Время: 22:38.

Время: 22:38.
© OSzone.net 2001-