Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Следы трояна (http://forum.oszone.net/showthread.php?t=345710)

sergunmangos 01-07-2020 11:23 2926940

Следы трояна
 
Добрый день! Очень нужен совет знающих - словил трояна который делал ридерект на не понятную поисковую систему, так же делал подмену ссылок в браузере. Собственно тело удалил, почистил поисковые системы в chrome, удалил все плагины включая вредоносный. Сейчас на chrome при серфе нет проблем, но напрягает один факт - adwcleaner постоянно находит PUP.Optional.Legacy dldcbakcjliccckkmfjcblhciilpdcil . Появляется это после каждого рестарта браузера, расширения с таким ID не нашел, браузер полностью удалял, до входа в профиль проблема не воспроизводиться, но после входа - все повторяется. Вопрос - что это такое и где это искать? Заранее спасибо!

Логи

Sandor 01-07-2020 11:33 2926941

Здравствуйте!

Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.

sergunmangos 01-07-2020 12:07 2926942

Логи

Sandor 01-07-2020 12:11 2926943

1. Логи прикрепляйте к сообщению.
2. Вы дали ссылку на сам Автологер, а нужен результат его работы в виде архива CollectionLog.

sergunmangos 01-07-2020 12:46 2926944

Прошу прощения, перепутал. Логи прикрепил к первому сообщению.

Sandor 01-07-2020 13:04 2926946

Экономьте наше время
Цитата:

Цитата Sandor
Логи прикрепляйте к сообщению »

Значок "скрепки".

Папка
Цитата:

C:\APM_F****R
вам известна?
Самостоятельно ничего не предпринимайте пока.

sergunmangos 01-07-2020 13:11 2926947

Цитата:

Цитата Sandor
Папка
Цитата:
C:\APM_F****R
вам известна? »

Да, это мой скрипт, он не позволяет "засыпать" hhd, а следовательно и парковать головы.

Sandor 01-07-2020 13:14 2926948

Цитата:

Цитата sergunmangos
adwcleaner постоянно находит »

Сделайте свежее сканирование и прикрепите отчет C:\AdwCleaner\Logs\AdwCleaner[Sxx].txt (где x - любая цифра)

sergunmangos 01-07-2020 13:19 2926949

Вложений: 1
Логи

Sandor 01-07-2020 13:20 2926950

Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с вашей операционной системой. Если вы не уверены, какая версия подойдет для вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на вашей системе.
Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

sergunmangos 01-07-2020 13:27 2926951

Вложений: 1
http://forum.oszone.net/attachment.p...1&d=1593599213

Sandor 01-07-2020 13:35 2926954

1. Очистите в AdwCleaner найденное.

После перезагрузки:
2.
Примите к сведению - после выполнения скрипта все открытые вкладки браузеров будут закрыты, произойдет выход из аккаунтов, временные файлы, корзина, история браузеров, куки и кэш будут очищены.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:

    Start::
    CreateRestorePoint:
    GroupPolicy: Restriction ? <==== ATTENTION
    CHR HKLM\...\Chrome\Extension: [elhpdacimkjpccooodognopfhbdgnpbk] - hxxps://chrome.google.com/webstore/detail/elhpdacimkjpccooodognopfhbdgnpbk
    AlternateDataStreams: C:\Users\Sergun4uk\AppData\Local\Temp:$DATA​ [16]
    EmptyTemp:
    Reboot:
    End::

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.

sergunmangos 01-07-2020 13:48 2926955

Вложений: 1
http://forum.oszone.net/attachment.p...1&d=1593600460

Sandor 01-07-2020 13:50 2926956

Этот же аккаунт из Хрома на каком-либо ещё устройстве используете?

sergunmangos 01-07-2020 13:52 2926957

Да, но они все оффлайн сейчас, кроме телефона.

Sandor 01-07-2020 13:56 2926960

Попробуем так. На этом ПК временно Отключите синхронизацию в Chrome, (если включена).
Выйдите из аккаунта и сделайте очередной Сброс настроек браузера Chrome.

Не входите и проверьте в AdwCleaner.

sergunmangos 01-07-2020 14:29 2926964

Вы правы, после выхода из аккаунта и сброса настроек - adwcleaner больше не находит следов. Получается это из облака прилетает? Если так, то как с этим бороться?

Sandor 01-07-2020 14:32 2926965

Теперь пробуйте войти и синхронизировать.
Также проверьте и сообщите.

sergunmangos 01-07-2020 14:58 2926967

Вошел в аккаунт, после проверил adwcleaner - снова появилось. Заметил что даже настройки не надо сбрасывать, достаточно вырубить синхронизацию и пройтись adwcleaner, после чего проблема не воспроизводится.

Sandor 01-07-2020 15:01 2926968

Недавно в похожей теме пользователю помогло отключение пункта "Настройки" в перечне синхронизации
chrome://settings/syncSetup/advanced

sergunmangos 01-07-2020 15:17 2926969

Цитата:

Цитата Sandor
Недавно в похожей теме пользователю помогло отключение пункта "Настройки" в перечне синхронизации
chrome://settings/syncSetup/advanced »

Спасибо большое, помогло, но в моем случае я отключил синхронизацию расширений. То есть только такой костыль и больше никак нельзя вычистить из облака даные для синхронизации?

Sandor 01-07-2020 15:21 2926970

Пока лучшего не нашли.

В завершение:
1.
  • Пожалуйста, запустите adwcleaner.exe
  • В меню Параметры прокрутите вниз и выберите Удалить.
    Утилита часто обновляется, поэтому перед сканированием лучше скачать актуальную версию.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj, сохраните утилиту на Рабочем столе и извлеките из архива.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Sandor 01-07-2020 15:49 2926974

+
Попробуйте ещё такой вариант.

Перед действием убедитесь, что вы знаете свой пароль на аккаунт!

На странице https://chrome.google.com/sync
прокрутите вниз и нажмите "Остановить синхронизацию".

Убедитесь, что AdwCleaner ничего не находит. Затем войдите в аккаунт и включите синхронизацию.
Проверьте и сообщите.

sergunmangos 01-07-2020 16:01 2926975

Вложений: 1
Файл 161870

Sandor 01-07-2020 16:03 2926976

--------------------------------- [ P2P ] ---------------------------------
µTorrent v.1.8.2 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.
--------------------------------- [ SPY ] ---------------------------------
Radmin Viewer 3.5.1 v.3.51.1.0000 Внимание! Программа удаленного доступа!
--------------------------- [ AdobeProduction ] ---------------------------
Adobe Acrobat Reader DC - Russian v.20.009.20065 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - Проверить обновления!^

Если решитесь на эксперимент по инструкции из сообщения №23, сообщите результат, пожалуйста.

sergunmangos 01-07-2020 16:17 2926981

Цитата:

Цитата Sandor
Если решитесь на эксперимент по инструкции из сообщения №23, сообщите результат, пожалуйста. »

Все получилось, выключил синхронизацию, удалил данные из облака, включил - вредонос больше не прилетает =) Проверил на втором ПК, включил там полную синхронизацию - вредоноса нет. Большое спасибо!

Sandor 01-07-2020 16:21 2926982

Отлично! Спасибо за ответ.

На заметку - Рекомендации после лечения.


Время: 23:20.

Время: 23:20.
© OSzone.net 2001-