Технический форум
Вернуться   Технический форум > Компьютерный форум > Форум по вирусам и антивирусам > Безопасность


Ответ
 
Опции темы Опции просмотра
Старый 29.08.2016, 09:32   #1 (permalink)
Zero85
Новичок
 
Регистрация: 29.08.2016
Сообщений: 4
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию Словил эту гадость

Здравствуйте, пару дней назад словил эту гадость. Пробовал удалить сам с помощью Касперского и AdwCleaner, но это давало лишь временный результат, на одну перезагрузку без рекламы. Во вложении прикрепил образ автозагрузки из uvs.

п.с. Как думаете эта штука ворует пароли или это всего лишь надоедливая реклама?
Вложения
Тип файла: rar DESKTOP-NS5JT9K_2016-08-29_08-14-27.rar (952.7 Кб, 15 просмотров)
Zero85 вне форума   Ответить с цитированием

Старый 29.08.2016, 09:32
Helpmaster
Member
 
Аватар для Helpmaster
 
Регистрация: 08.03.2016
Сообщений: 0

Если решение проблемы затянулось, можете пролистать аналогичные темы

Подцепил гадость..
синяя гадость

Старый 29.08.2016, 10:20   #2 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да"
Код:
;uVS v3.87.4 [http://dsrt.dyndns.org]
;Target OS: NTv10.0
OFFSGNSAVE
;------------------------autoscript---------------------------

chklst
delvir

delref HTTP://SD-STEAM.INFO

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DDKEKDLKMDPIPIHONAPOLEOPFEKMAPADH%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DFDJDJKKJOIOMAFNIHNOBKINNFJNNLHDG%26INSTALLSOURCE%3DONDEMAND%26UC

delref HTTPS://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DNLBEJMCCBHKNCGOKJCMGHPFLOAAJCFFJ%26INSTALLSOURCE%3DONDEMAND%26UC

deltmp
delnfr
;-------------------------------------------------------------

restart
перезагрузка,
----------
далее, сделайте проверку в FRST
http://www.tehnari.ru/f150/t245622/
safety вне форума   Ответить с цитированием
Старый 29.08.2016, 11:28   #3 (permalink)
Zero85
Новичок
 
Регистрация: 29.08.2016
Сообщений: 4
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию

safety спасибо, вроде бы помогло (после перезагрузки и потом выключения/включения компа эта фигня пока не появлялась). А что думаете насчёт последствий её пребывания на моём компе, стоит ли в панике переустанавливать систему и менять пароли или достаточно проверить систему каким-нибудь drweb cureit?
Вложения
Тип файла: txt FRST.txt (135.9 Кб, 287 просмотров)
Тип файла: txt Addition.txt (76.1 Кб, 273 просмотров)
Zero85 вне форума   Ответить с цитированием
Старый 29.08.2016, 11:59   #4 (permalink)
Гризлик
Мимо проходил
 
Аватар для Гризлик
 
Регистрация: 06.04.2008
Сообщений: 13,130
Сказал(а) спасибо: 21
Поблагодарили 18 раз(а) в 5 сообщениях
Репутация: 15356
По умолчанию

Скопируйте код ниже в Блокнот
Код:
Task: {FDA6A427-F210-41D4-AA9E-1AB317432589} - \r -> No File <==== ATTENTION
2016-08-29 10:08 - 2016-08-29 10:08 - 00011264 _____ () C:\Users\r\AppData\Local\Temp\nsg6822.tmp\System.dll
2016-08-29 10:08 - 2016-08-29 10:08 - 00008704 _____ () C:\Users\r\AppData\Local\Temp\nsg6822.tmp\newadvsplash.dll
AlternateDataStreams: C:\ProgramData\TEMP:41ADDB8A [149]
AlternateDataStreams: C:\ProgramData\TEMP:A064CECC [124]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:41ADDB8A [149]
AlternateDataStreams: C:\Users\Все пользователи\TEMP:A064CECC [124]
EmptyTemp:
Reboot:
Сохраните его как файл fixlist.txt в папку с программой Farbar Recovery Scan Tool. Запустите Farbar Recovery Scan Tool и нажмите Fix.
После чего откроется файл лога fixlog.txt выложите его сюда
Гризлик вне форума   Ответить с цитированием
Старый 29.08.2016, 12:18   #5 (permalink)
Zero85
Новичок
 
Регистрация: 29.08.2016
Сообщений: 4
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию

Цитата:
Сообщение от Гризлик Посмотреть сообщение
Скопируйте код ниже в Блокнот
Не знаю, может просто совпадение, но после этого при загрузке снова автоматом запустился браузер с открытой страницей zodiac-game.info
Вложения
Тип файла: txt Fixlog.txt (2.4 Кб, 274 просмотров)
Zero85 вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Старый 29.08.2016, 12:38   #6 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

сделайте новую проверку в FRST
safety вне форума   Ответить с цитированием
Старый 29.08.2016, 13:35   #7 (permalink)
Zero85
Новичок
 
Регистрация: 29.08.2016
Сообщений: 4
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 10
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
сделайте новую проверку в FRST
Сделал. Правда когда после рекомендованного Гризлик у меня снова начал автозапускаться браузер с этой рекламой, я повторно выполнил скрипт который вы мне рекомендовали раньше, реклама опять пропала. Но получается что эта дрянь всё-равно где-то в системе осталась, не могу понять?
Вложения
Тип файла: txt FRST.txt (135.8 Кб, 277 просмотров)
Тип файла: txt Addition.txt (63.0 Кб, 345 просмотров)
Zero85 вне форума   Ответить с цитированием
Старый 29.08.2016, 13:50   #8 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

судя по новому логу FRST все ок, нет записей о восстановлении ключа запуска этой рекламной страницы.

далее,
закрываем уязвимости
обновляем программы,
наблюдаем за проблемой
http://www.tehnari.ru/f150/t83677/
safety вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Выкл.




Часовой пояс GMT +4, время: 08:06.

Powered by vBulletin® Version 6.2.5.
Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.