Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Как удалить вирус фекового яндекса? Я уже винду переустановил но он опять вылез -_- (http://forum.oszone.net/showthread.php?t=336254)

Kosmo_ss 17-08-2018 10:30 2826986

Как удалить вирус фекового яндекса? Я уже винду переустановил но он опять вылез -_-
 
Перенаправляет на фейковый алиэкспресс BEST ALIEXPRESS COM
И яндекс браузер запускается не из оригинального пути, а отсюда C:\Users\Power\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar (тут же есть и другие ярлыки, проводника и тп)
Любые попытки удалить всё по этому пути проблему не решают. Антивирусы вирус не видят. Только адв клинер видит.
Если почистить адв клинером то удаляется весь браузер и после установки нового всё чисто, но как только я синхронизирую браузер с данными из облака то он сразу же вылезиет (я такое заметил на старой винде). В расширения ничего левого нету. Чисто.
Я как только винду поставил всё чисто было и даже после синхронизации, но сегодня в планировщик опять залезли эти обновления браузера. Я удалил всё от туда и сами файлы, но всё равно откуда то вылезиет. В эксплорере нету перенаправления на фейковый сайт.
Вот картинка что нашёл адв клинер и лог с HiJackThis.

http://forum.oszone.net/attachment.p...1&d=1534490831
http://forum.oszone.net/attachment.p...1&d=1534490831
Лог из Адв Клинера
# -------------------------------
# Malwarebytes AdwCleaner 7.2.2.0
# -------------------------------
# Build: 07-17-2018
# Database: 2018-08-13.2
# Support: https://www.malwarebytes.com/support
#
# -------------------------------
# Mode: Scan
# -------------------------------
# Start: 08-17-2018
# Duration: 00:00:12
# OS: Windows 10 Enterprise 2016 LTSB
# Scanned: 41819
# Detected: 14


***** [ Services ] *****

No malicious services found.

***** [ Folders ] *****

PUP.Optional.FakeYandex C:\ProgramData\Yandex\YandexBrowser
PUP.Optional.FakeYandex C:\Program Files (x86)\Yandex\YandexBrowser
PUP.Optional.FakeYandex C:\Users\Power\AppData\Local\Yandex\YandexBrowser
PUP.Optional.FakeYandex C:\Users\Power\AppData\Roaming\Yandex\YandexBrowser

***** [ Files ] *****

PUP.Optional.FakeYandex C:\Users\Power\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk
PUP.Optional.FakeYandex C:\Users\Power\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Yandex.lnk

***** [ DLL ] *****

No malicious DLLs found.

***** [ WMI ] *****

No malicious WMI found.

***** [ Shortcuts ] *****

No malicious shortcuts found.

***** [ Tasks ] *****

PUP.Optional.FakeYandex C:\Windows\Tasks\Обновление Браузера Яндекс.job
PUP.Optional.FakeYandex C:\Windows\System32\Tasks\Обновление Браузера Яндекс

***** [ Registry ] *****

PUP.Optional.FakeYandex HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\YandexBrowser
PUP.Optional.FakeYandex HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Plain\{B9C7E3F2-2DFE-4822-8397-7A473C8F3A63}
PUP.Optional.FakeYandex HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{B9C7E3F2-2DFE-4822-8397-7A473C8F3A63}
PUP.Optional.FakeYandex HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Обновление Браузера Яндекс
PUP.Optional.FakeYandex HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{77ADC42B-B55F-443B-A930-B4DF37EB2C84}
PUP.Optional.Legacy HKLM\Software\Wow6432Node\Microsoft\MediaPlayer\ShimInclusionList\browser.exe

***** [ Chromium (and derivatives) ] *****

No malicious Chromium entries found.

***** [ Chromium URLs ] *****

No malicious Chromium URLs found.

***** [ Firefox (and derivatives) ] *****

No malicious Firefox entries found.

***** [ Firefox URLs ] *****

No malicious Firefox URLs found.



########## EOF - C:\AdwCleaner\Logs\AdwCleaner[S00].txt ##########

ps. если восстановиться до контрольной точки то всё так же чисто и без вирусов, но как только я синхронизируюсь то он сражу же или через некоторое время появляется. Проверил на старой винде

Sandor 17-08-2018 10:43 2826989

Здравствуйте!

Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему.

Kosmo_ss 17-08-2018 10:45 2826990

Вот что ещё нашёл, но удаление этого не помогает. оно само как то возвращается сюда.
http://forum.oszone.net/attachment.p...1&d=1534491797
http://forum.oszone.net/attachment.p...1&d=1534491905

Sandor 17-08-2018 10:46 2826991

Ждем CollectionLog, собранный с помощью Автологера.

Kosmo_ss 17-08-2018 10:58 2826997

Цитата:

Цитата Sandor
Ждем CollectionLog, собранный с помощью Автологера. »

Добавил

Вот здесь я думаю и сидит вирус. Он ярлыки меняет. Или же нет?
-[script] "C:\Users\Power\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\f3c2c98e54a11410\pinned.lnk" -> ["C:\Windows\system32\rundll32.exe" =>> %systemRoot%\system32\shell32.dll,Options_RunDLL 0]
Стока выше из лога Check Browsers

Sandor 17-08-2018 11:09 2827000

Не нужно править первый пост. Добавьте лог в следующий через кнопку "Расширенный режим" - Прикрепить файл.

Kosmo_ss 17-08-2018 11:23 2827004

http://forum.oszone.net/attachment.p...1&d=1534494229

Kosmo_ss 17-08-2018 11:24 2827005

Цитата:

Цитата Sandor
Добавьте лог в следующий »

Сделал

Sandor 17-08-2018 11:30 2827008

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RebootWindows(false);
end.

Компьютер перезагрузится.


Отчеты AdwCleaner из папки C:\AdwCleaner тоже прикрепите к следующему сообщению.

Дополнительно:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

Kosmo_ss 17-08-2018 11:31 2827009

Нашёл ещё в реестре вот это. Думаю такого не должно быть там. Всё в кружке связано с яндексом и там какие то то значения
http://forum.oszone.net/attachment.p...1&d=1534494669

Kosmo_ss 17-08-2018 11:33 2827011

Вот из Адв Клинера http://forum.oszone.net/attachment.p...1&d=1534494780

Kosmo_ss 17-08-2018 11:34 2827012

Если зайти на алиэкспресс в режиме инкогнито то переадресации нету

Kosmo_ss 17-08-2018 12:07 2827035

Вот логи
http://forum.oszone.net/attachment.p...1&d=1534496836
http://forum.oszone.net/attachment.p...1&d=1534496855

akok 17-08-2018 12:07 2827036

FRST.txt забыли
  • Запустите повторно AdwCleaner (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора).
  • В меню Настройки отметьте:
    • Сброс политик IE
    • Сброс политик Chrome
  • Нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.

Kosmo_ss 17-08-2018 12:08 2827037

Цитата:

Цитата akok
FRST.txt забыли »

дополнил

Может дело в синхронизации? Может какое то скрытое расширение сидит ?

akok 17-08-2018 12:21 2827045

Пока не очищайте ADW, похоже на яндекс есть ложное срабатывание.

Sandor 17-08-2018 12:21 2827047

Сообщил разработчикам. Надеюсь, исправят быстро.

Kosmo_ss 17-08-2018 12:22 2827048

Цитата:

Цитата akok
Пока не очищайте ADW, похоже на яндекс есть ложное срабатывание. »

Но почему тогда идёт переадресация на фейковый сайт? Может через безопасный режим без сети попробовать всё удалить ?

Sandor 17-08-2018 12:26 2827051

  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Код:

    Start::
    CreateRestorePoint:
    HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    HKU\S-1-5-21-4210323460-1934851564-2988966185-1000\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <==== ATTENTION
    EmptyTemp:
    Reboot:
    End::

  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.

Подробнее читайте в этом руководстве.


Если изменений не будет, попробуйте сбросить настройки браузера.

Kosmo_ss 17-08-2018 12:29 2827052

Цитата:

Цитата Sandor
Выделите следующий код: »

В АВЗ выполнить?

Sandor 17-08-2018 12:30 2827053

Цитата:

Цитата Sandor
Запустите FRST (FRST64) от имени администратора.
Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). »

Все написано :)

Kosmo_ss 17-08-2018 12:31 2827055

Цитата:

Цитата Sandor
Все написано »

Ой, прочитал как Выполнить)

Kosmo_ss 17-08-2018 12:34 2827056

лог
http://forum.oszone.net/attachment.p...1&d=1534498439

Kosmo_ss 17-08-2018 12:39 2827059

Добавилась задача в планировщике на запуск вот этого C:\Users\Power\AppData\Local\Yandex\YandexBrowser\Application\browser.exe --background-update --noerrdialogs
Описание:Обновление Браузера Яндекс

Переадресация не пропала

Sandor 17-08-2018 12:42 2827063

Цитата:

Цитата Kosmo_ss
Добавилась задача в планировщике »

Это нормальная запись.

Проблема проявляется только на сайте али?

Kosmo_ss 17-08-2018 12:54 2827067

Цитата:

Цитата Sandor
только на сайте али? »

да, но в боюсь что если вирус и это сделал, то может он и пароли мои вытащил.

Я на старой винде как то не заметил и авторизовался на фейковом сайте, он как обычный алиэкспресс но только страшно оплату проводить. Я там чуть не указал свои данные платёжной карты и вовремя заметил что это фейковый сайт

Sandor 17-08-2018 12:59 2827070

Раз уж Вы это заметили, смените пароль и, если возможно, включите 2FA (двух-факторную аутентификацию).

Проделайте завершающие шаги, в т.ч. проверку уязвимых мест:
1.
  • Пожалуйста, запустите adwcleaner.exe
  • В меню Настройки - Удалить AdwCleaner - выберите Удалить.
  • Подтвердите удаление, нажав кнопку: Да.

Переименуйте FRST.exe (или FRST64.exe) в uninstall.exe и запустите.
Компьютер перезагрузится.

Остальные утилиты лечения и папки можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола или SmartScreen относительно программы SecurityCheck, не блокируйте ее работу
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.

Kosmo_ss 17-08-2018 13:03 2827072

Воот щас вообще ничего не понятно. Зашёл на сайт бест алиэкспресс, нажал на товар и перекинуло на него и ссылка там была вот такая sale. aliexpress.com. Дальше я начал тыкать на другие товары и там уже не было в начале ссылки слова Best. Если зайти с эксплорера то там же нету этого бест алиэкспресс, но если тыкнуть на товар некоторое надписи на этой ссылке переворачиваются. Проверил на телефоне и там ничего не перевёрнуто
вот скрин перевёрнутого текста http://forum.oszone.net/attachment.p...1&d=1534500223

Kosmo_ss 17-08-2018 13:05 2827073

Именно если зайти на главную страницу алиэкспресса кидает на best.aliexpress. com

Sandor 17-08-2018 13:08 2827074

Цитата:

Цитата Kosmo_ss
Зашёл на сайт бест алиэкспресс »

Адрес скопируйте сюда.

Kosmo_ss 17-08-2018 13:09 2827075

Цитата:

Цитата Sandor
Адрес скопируйте сюда. »

Вот сюда кидает https://best.aliexpress.com/?lan=ru
Вот здесь перевёрнутый текст у меня https://sale.aliexpress.com/ru/__pc/...id=32541682691 он перевёрнут только в эксплорере

Kosmo_ss 17-08-2018 13:11 2827076

Лог
Скрытый текст
http://forum.oszone.net/attachment.php?attachmentid=153769&stc=1&d=1534500695

Sandor 17-08-2018 13:20 2827077

Цитата:

Цитата Kosmo_ss
Вот здесь перевёрнутый текст у меня »

Это не текст, а "гифка" или флэш-ролик, на котором надписи как бы переворачиваются и меняются. Вероятно в вашей версии браузера ролик по какой-то причине не работает.
Сам браузер попробуйте обновить.

------------------------------- [ Windows ] -------------------------------
Internet Explorer 11.2214.14393.0 Внимание! Скачать обновления
^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^
Автоматическое обновление отключено
------------------------------- [ HotFix ] --------------------------------
HotFix KB4013429 Внимание! Скачать обновления
HotFix KB4019472 Внимание! Скачать обновления
HotFix KB4022715 Внимание! Скачать обновления
HotFix KB4025339 Внимание! Скачать обновления
HotFix KB4034658 Внимание! Скачать обновления
-------------------------- [ SecurityUtilities ] --------------------------
HiJackThis v.1.0.0 Данная программа больше не поддерживается разработчиком. Очень устаревшая версия. Деинсталлируйте.
--------------------------------- [ P2P ] ---------------------------------
µTorrent 3.5.3 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.
------------------------------- [ Browser ] -------------------------------
Yandex v.18.6.1.770 Внимание! Скачать обновления
^Проверьте обновления через меню Дополнительно - О браузере Yandex!^

Цитата:

Цитата Kosmo_ss
торрент удалил »

О нем было только предупреждение.

Цитата:

Цитата Kosmo_ss
Браузер обновил »

Изменения есть?

Цитата:

Цитата Kosmo_ss
теперь скачать обновления для винды? »

Да.

Kosmo_ss 17-08-2018 13:30 2827083

Изменений нету

У меня бывало такое что после установки обновлений комп не запускался

А мне что из этого качать?
Накопительный пакет обновления для Windows 10 Version 1607 для систем на базе процессоров x64 (KB4013429) или Накопительный пакет обновления для Windows 10 Version 1607 (KB4013429)

Sandor 17-08-2018 13:32 2827086

Это HotFix-ы, влияющие на безопасность системы. Перед установкой можете самостоятельно создать контрольную точку.

Цитата:

Цитата Kosmo_ss
Изменений нету »

А в Internet Explorer как у вас ведет себя та надпись, которая "переворачивается"?

Проверил у себя в IE - тоже переворачивается. В Chrome и в Edge - нормально.

Цитата:

Цитата Kosmo_ss
для систем на базе процессоров x64 (KB4013429) »

Это качайте.

Kosmo_ss 17-08-2018 13:44 2827091

А это не те обновы которые устраняют дыру процессоре? Meltdown и ип

Ну судя по возрасту домена best.aliexpress.com 12 лет, то может это и не вирус, а вот то что адв клинер находит это мне не нравится. К тому же на этом 23.62.196.103 айпи расположен и сам алиэкспресс. Инфу смотрел тут https://довериевсети.рф/site/best.aliexpress.com

Sandor 17-08-2018 13:52 2827095

Цитата:

Цитата Kosmo_ss
а вот то что адв клинер находит это мне не нравится »

Выше уже ответили, это ложное срабатывание и в скором времени должно быть исправлено.

Kosmo_ss 17-08-2018 13:54 2827097

Вот сейчас установил браузер Опера и ярлык сразу же перешёл по этому пути C:\Users\Power\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar
И в нём тоже открывается этот бест алиэкспресс

Kosmo_ss 17-08-2018 14:11 2827104

Пишет мне установщик обновы для Эксплорера - Обновление не применимо к вашему компьютеру.

Sandor 17-08-2018 14:14 2827105

Цитата:

Цитата Sandor
Последняя версия доступна при включенном обновлении Windows через интернет »


Kosmo_ss 17-08-2018 14:32 2827111

Цитата:

Цитата Sandor
обновлении Windows через интернет »

я включил эти службы но всё равно пишет ошибку

Sandor 17-08-2018 14:36 2827113

Значит при очередном обновлении и IE тоже обновится.

Kosmo_ss 17-08-2018 15:38 2827127

Загрузился я сейчас значит в безопасный режим без инета и ничего нету! Кроме одного файла, но я его удалил адв клинером. Потом загрузился туда же, но с поддержкой сетевых драйверов и тоже ничего нет, но как только я подключился к инету то сразу же адв клинер нашёл фейк Яндекс.

Kosmo_ss 17-08-2018 16:17 2827132

Вот я удалил Адв клинером яндекс и перезагрузился в обычный режим где и установил гугл браузер. По началу вирусов не было, но как только я импортировал закладки из яндекс браузера, то адв нашёл фейк яндекс в хроме и фейк маил ру -_- я удалил без перезагрузки пк. потом тоже самое по несколько раз. И после скачал Яндекс где вошёл в свой аккаунт. Синхронизировал и получил фейк яндекс в адв клинере. несколько раз проделал то же что и с хромом - удалял фейк яндекс без перезагрузки. И вот сейчас уже нет переадресации на бест алиэкспресс. Но в адв клинере висит так же фейк яндекс. Как такое возможно, что в закладках вирус сидит?

akok 18-08-2018 15:45 2827291

Сейчас имеет быть ложное срабатывание на Yandex

Kosmo_ss 18-08-2018 16:16 2827297

Цитата:

Цитата akok
ложное срабатывание на Yandex »

Странно, но сейчас уже нет срабатывания на Яндекс. Может быть дело в том что я поставил обновления из центра обновлений.

Ещё раз прямо сейчас проверил Адв клинером и он опять нашёл фейк яндекс:D маааааагия

Kosmo_ss 20-08-2018 16:19 2827566

http://forum.oszone.net/attachment.p...1&d=1534771114
оказывается то что это не фейк сайт

akok 21-08-2018 08:22 2827659

Намудрили они.


Время: 16:10.

Время: 16:10.
© OSzone.net 2001-