Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вредное дополнение для браузера, перенаправляет на другие поисковики, навязчивая ad

Ответить
Настройки темы
[решено] Вредное дополнение для браузера, перенаправляет на другие поисковики, навязчивая ad

Пользователь


Сообщения: 49
Благодарности: 3

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2016.12.14-01.26.zip
(72.6 Kb, 2 просмотров)
Всем привет.
С просторов интернета был скачан какой-то исполняемый файл .exe. Что искал и что именно скачал уже не помню, т.к. почти сразу его удалил. При запуске поставилось некоторое количество игрушек, плагины Mail.ru и прочий мусор и даже майнер. Процесс остановить было не возможно, все происходило на предельно быстрых скоростях.
Все, что установилось (по возможности) было удалено вручную или с помощью специального ПО. Осталась проблема с назойливым расширением Fast Search, который мешает рекламой, перенаправляет и т.д. Возможно еще что-то осталось, а чем не известно.
Вирус добавляет рекламу в открываемые страницы, спонтанно открывает новые страницы с рекламой, подменяет стартовую страницу и поисковую систему в Firefox. Расширение можно удалить, но оно снова появляется при запуске браузера.
Логи прикрепляю.
Спасибо за внимание, жду ответов и рекомендаций)

Отправлено: 01:38, 14-12-2016

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5347
Благодарности: 1339

Профиль | Отправить PM | Цитировать


Здравствуйте!

Через Панель управления - Удаление программ - удалите:
Цитата:
Ace Stream Media 3.1.0
Если нужен, после лечения установите заново.

  • Скачайте AdwCleaner (by Malwarebytes) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Sx].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:13, 14-12-2016 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 49
Благодарности: 3

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt AdwCleaner[S0].txt
(8.1 Kb, 1 просмотров)

Спасибо за ответ.
Вот отчет от AdwCleaner.

Отправлено: 13:01, 14-12-2016 | #3


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5347
Благодарности: 1339

Профиль | Отправить PM | Цитировать


1.
  • Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Инструменты - Настройки отметьте дополнительно в разделе Сбросить:
    • Прокси
    • Политики IE
    • Политики Chrome
      и нажмите Ok.
  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.

2.
Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:14, 14-12-2016 | #4


Пользователь


Сообщения: 49
Благодарности: 3

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt AdwCleaner[C0].txt
(9.8 Kb, 2 просмотров)
Тип файла: txt Addition.txt
(57.4 Kb, 1 просмотров)
Тип файла: txt FRST.txt
(24.3 Kb, 1 просмотров)

Спасибо за ответ.
Вот отчет от AdwCleaner после перезагрузки и очистки и отчеты FRST.
В руководстве FRST говорится:
3. Отметьте галочками также следующие чекбоксы: List BCD, Drivers MD5, Shortcut.txt, Addition.txt
Отмечал галочкой только Shortcut.txt в дополнение к тому, что отмечено по умолчанию.
Отчет Shortcut.txt оказался слишком велик для прикрепления к сообщению, поэтому пришлось его залить и вот ссылка:

http://rgho.st/private/6ZB7HDnFS/eae...9517f9c97ef987

Еще хочу сказать, не знаю, после ли заражение или оно и так было, но в процессах до сих пор весит iexplore.exe *32, Internet Explorer у меня не запущен. И еще иногда перезагружается Проводник, т.е. рабочих стол исчезает на время и появляется снова. К данному моменту после очистки AdwCleaner это было пару раз.

Последний раз редактировалось AlexBag, 14-12-2016 в 19:48. Причина: Хотел еще добавить кое- что.


Отправлено: 19:43, 14-12-2016 | #5


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5347
Благодарности: 1339

Профиль | Отправить PM | Цитировать


Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код:
Код: Выделить весь код
start
CreateRestorePoint:
FF Keyword.URL: Mozilla\Firefox\Profiles\i5h053t9.default -> hxxp://go.mail.ru/distib/ep/?product_id=%7B7DF4525A-0849-4D51-A20D-1123863CADD9%7D&gp=820335
FF Extension: (No Name) - C:\Users\alex\AppData\Roaming\Mozilla\Firefox\Profiles\i5h053t9.default\Extensions\amcontextmenu@loucypher [2016-12-14] [not signed]
2014-09-04 00:36 - 2014-09-04 00:36 - 0001248 _____ () C:\Users\alex\AppData\Roaming\GFFJ
2014-09-04 00:36 - 2014-09-04 00:36 - 0002086 _____ () C:\Users\alex\AppData\Roaming\IXOYHGS
EmptyTemp:
Reboot:
end
и сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool.


Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:16, 15-12-2016 | #6


Пользователь


Сообщения: 49
Благодарности: 3

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt Fixlog.txt
(2.0 Kb, 1 просмотров)

Спасибо за ответ.
Вот отчет от FRST после перезагрузки.

Отправлено: 13:01, 15-12-2016 | #7


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5347
Благодарности: 1339

Профиль | Отправить PM | Цитировать


Изменения есть?

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:06, 15-12-2016 | #8


Пользователь


Сообщения: 49
Благодарности: 3

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2016.12.15-16.37.zip
(72.9 Kb, 1 просмотров)
Тип файла: txt AdwCleaner[S4].txt
(2.6 Kb, 0 просмотров)
Тип файла: txt Addition.txt
(57.6 Kb, 0 просмотров)
Тип файла: txt FRST.txt
(24.7 Kb, 0 просмотров)

Спасибо за помощь, проблемы с браузером и рекламой, пересылкой на mail.ru при гугл поиске закончились.
Но теперь Microsoft security essentials ругается на трояны тут C:\Users\alex\AppData\Local\Temp. Один из них запускал процесс и висел в автозагрузке. С помощью MSE все удалил, что он нашел. Прикрепляю новые логи, может быть что-то осталось? Посмотрите пожалуйста.
http://rgho.st/private/88R4sZjm4/1c1...067ac2fab2ffcd
Вот такие трояны Trojan:win32/Falrile.A!cl
Trojan:win32/Falrile.A!plock
Trojan:win32/Detplock
Что делать, если нужно?
Спасибо.

Отправлено: 16:49, 15-12-2016 | #9


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5347
Благодарности: 1339

Профиль | Отправить PM | Цитировать


В логах ничего плохого. Проделайте завершающие шаги:
1.
  • Пожалуйста, запустите adwcleaner.exe
  • В меню File (Файл) - выберите Uninstall (Деинсталлировать).
  • Подтвердите удаление, нажав кнопку: Да.

Остальные утилиты лечения и папки, включая C:\FRST, можно просто удалить.

2.Выполните скрипт в AVZ при наличии доступа в интернет:

Код: Выделить весь код
var
LogPath : string;
ScriptPath : string;
begin
 LogPath := GetAVZDirectory + 'log\avz_log.txt';
 if FileExists(LogPath) Then DeleteFile(LogPath);
 ScriptPath := GetAVZDirectory +'ScanVuln.txt';
  if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else 
begin
    if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) 
else begin
       ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
       exit;
      end;
  end;
 if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить.
В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.

Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:56, 15-12-2016 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вредное дополнение для браузера, перенаправляет на другие поисковики, навязчивая ad

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Подозрение на вредное ПО Eagle999 Лечение систем от вредоносных программ 10 22-09-2016 08:17
Разное - windows search 4 и другие десктопные поисковики allaq Microsoft Windows 2000/XP 3 08-08-2011 11:54
Интернет - Дополнение для Firefox появляется само собой QUMATOZ Лечение систем от вредоносных программ 2 19-04-2011 09:14
Интернет - автоматически перенаправляет с http:// на https:// last-77 Microsoft Windows 2000/XP 10 07-06-2010 17:07
Дополнение разъемов для винчестеров MostWanted Материнские платы и память 3 29-10-2008 06:36




 
Переход