Технический форум
Вернуться   Технический форум > Компьютерный форум > Форум по вирусам и антивирусам > Безопасность


Ответ
 
Опции темы Опции просмотра
Старый 05.12.2016, 16:17   #1 (permalink)
Андрей Ш
Member
 
Регистрация: 05.12.2016
Сообщений: 17
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
Angry Подцепил бациллу AdAntiHS

Добрый день. Подцепил бациллу. Создается в папке C:\Users\User\AppData\Roaming папка AdAnti и в ней файл AdantiHS.dll. Пока не создастся (20-30) мин после старта ПК (2-х,4-х перезагрузок) вместо рабочего стола чёрный экран. Где-то в "запускном" (конфигурационном) файле бацилла прописала создание этого файла. Найти бы и удалить. Правильный ход мыслей или дилетантский? Подскажите плз.
Андрей Ш вне форума   Ответить с цитированием

Старый 05.12.2016, 16:17
Helpmaster
Member
 
Аватар для Helpmaster
 
Регистрация: 08.03.2016
Сообщений: 0

На форуме создается много аналогичных обсуждений, рекомендую вам почитать их

Подцепил вирус
Подцепил Амиго
Что-то подцепил...
Подцепил гадость..
Подцепил вирус

Старый 05.12.2016, 17:40   #2 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

из безопасного режима системы SAfe mode сделайте образ автозапуска системы.
Как создать образ автозапуска в uVS. Краткая инструкция
посмотрим, что там есть.
safety вне форума   Ответить с цитированием
Старый 06.12.2016, 10:19   #3 (permalink)
Андрей Ш
Member
 
Регистрация: 05.12.2016
Сообщений: 17
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию

Добрый день. Сделал образ автозапуска. Кстати при безопасной загрузке, как только открылся рабочий стол файл, создаваемый бациллой, уже на месте.
Вложения
Тип файла: 7z USER_2016-12-06_07-56-00.7z (713.4 Кб, 52 просмотров)
Тип файла: docx Doc1.docx (231.4 Кб, 77 просмотров)
Андрей Ш вне форума   Ответить с цитированием
Старый 06.12.2016, 11:09   #4 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
Код:
;uVS v3.87.8 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
OFFSGNSAVE
;------------------------autoscript---------------------------

chklst
delvir

delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DCCFIFBOJENKENPKMNBNNDEADPFDIFFOF%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DIIFCHHFNNMPDBIBIFMLJNFJHPIFIFFOG%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DOELPKEPJLGMEHAJEHFEICFBJDIOBDKFJ%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DOJLCEBDKBPJDPILIGKDBBKDKFJMCHBFD%26INSTALLSOURCE%3DONDEMAND%26UC

delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\OJLCEBDKBPJDPILIGKDBBKDKFJMCHBFD\12.0.11_0\ПОИСК MAIL.RU
del %SystemDrive%\$RECYCLE.BIN\S-1-5-21-28574037-2342348525-3242120845-1000\$I9XC0TJ.EXE

del %SystemDrive%\$RECYCLE.BIN\S-1-5-21-28574037-2342348525-3242120845-1000\$I4N7780.EXE

del %SystemDrive%\$RECYCLE.BIN\S-1-5-21-28574037-2342348525-3242120845-1000\$ILJ13DM.EXE

del %SystemDrive%\$RECYCLE.BIN\S-1-5-21-28574037-2342348525-3242120845-1000\$I2QTL7H.EXE

delref %Sys32%\DRIVERS\QPJWLP.SYS
del %Sys32%\DRIVERS\QPJWLP.SYS

regt 28
regt 29
deltmp
delnfr
;-------------------------------------------------------------

restart
перезагрузка, пишем о старых и новых проблемах.
----------
далее,
выполните сканирование (угроз) в Malwarebytes
safety вне форума   Ответить с цитированием
Старый 06.12.2016, 12:19   #5 (permalink)
Андрей Ш
Member
 
Регистрация: 05.12.2016
Сообщений: 17
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию

А нельзя ли как-нибудь сохраниться, чтобы в случае неудачи можно было откатить назад? Поймите меня правильно. На ПК много ВАЖНЫХ программ и он мне нужен постоянно - это моя работа. Я воюю с бациллой с начала сентября этого года с помощью службы поддержки д-р Веб (этот антивирус был у меня, постоянно убивал создаваемый AdAntiHS и постоянно проблемы при вкл. ПК) и с каждым новым действием, который девушка Зоя подсказывала, становилось только хуже. Изначально было так: дочка скачивала решебники для школы и установила китайский tencent или baibu или оба вместе. Я в панели управления нашел прогу с иероглифами и попытался удалить - не удалялась. Я нашел путь к папке с программой, нашел uninstall, нажал, появилось окно с китайским комиксом и две кнопки с иероглифами "зеленая" справа и "красная" слева. Нажал зеленую, окно деинсталляции закрылось. Опять нажал uninstall и на этот раз нажал красную. Опять появилось новое окно с новыми красной и зеленой кнопками, подписанными иероглифами. Изображение на мультике выглядело угрожающе. Нажал зеленую, всё закрылось. Я в третий раз нажал uninstall и далее нажимал подряд три раза красную кнопку не обращая внимания на всё более угрожающие картинки. Деинсталляция прошла, ярлык с рабочего стола исчез, но файлы из папки удалились не все. Я их попробывал удалить, и увидел надпись, что нужно завершить процесс. Вот тогда я в первый раз и увидел в диспетчере программ AdAntiHS. После этого этот файл (тогда он был AdAntiHS.exe) при включении ПК стал появляться в папках:C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup или C:\Users\User\AppData\Roaming, создавая предварительно папку AdAnti. Всегда были проблемы с загрузкой ПК. Последнее, что тех. поддержка посоветовала, это чистая загрузка Windows. После этого AdAntiHS.exe сменился на AdAntiHS.dll. Вот такая история.
Андрей Ш вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Старый 06.12.2016, 13:21   #6 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

можете создать точку восстановления перед выполнением скрипта.
safety вне форума   Ответить с цитированием
Старый 06.12.2016, 13:28   #7 (permalink)
Андрей Ш
Member
 
Регистрация: 05.12.2016
Сообщений: 17
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию

Извините, я не знаю как это делать.
Андрей Ш вне форума   Ответить с цитированием
Старый 06.12.2016, 15:56   #8 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

Windows 7: как создать точку восстановления системы вручную?
safety вне форума   Ответить с цитированием
Старый 08.12.2016, 01:05   #9 (permalink)
Андрей Ш
Member
 
Регистрация: 05.12.2016
Сообщений: 17
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию

Здравствуйте. Выполнил скрипт, никакого успеха, всё по старому. Просканировал Malware, нашел кучу всего, удалил, но не похоже это на китайскую фигню. Похоже они(китайцы) что-то похитрее придумали, где-то прячется эта бацилла. Завтра загружусь с утра, напишу есть ли изменения. Спасибо.
Вложения
Тип файла: txt 2016.12.07 проверка, результат.txt (81.0 Кб, 441 просмотров)
Андрей Ш вне форума   Ответить с цитированием
Старый 08.12.2016, 02:47   #10 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

далее,
3.сделайте проверку в АдвКлинере
Как выполнить проверку в AdwCleaner?

*****
4.в АдвКлинере, после завершения проверки,
в секции Папки снимите галки с записей mail.ru, yandex (если есть такие)
остальное удалите по кнопке Очистить
далее,

5.сделайте проверку в FRST
Как создать логи FRST

+
добавьте новый образ автозапуска из uVS
или еще лучше добавить образ автозапуска из под Winpe&uVS (возможно используется сокрытие файлов)
Как создать образ автозапуска в uVS, полная версия

скачать можно отсюда:
но скачивать файл лучше в Chrome. (в FF может быть ошибка в текущей версии 50)
единственно, придется зарегистрироваться на MEGA
safety вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Выкл.




Часовой пояс GMT +4, время: 21:10.

Powered by vBulletin® Version 6.2.5.
Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.