В данном разделе выполняем скрипты лечения и рекомендации только от специалистов нашего форума: rp55rp55, safety, Vvvyg, Arkalik, ZloyDi, Гризлик
piton331: Заражен браузер
Доброго времени суток уважаемые хелперы. Случилась такая беда: в браузере непонятные редиректы, открываются левые ссылки. Антивирус комодо ничего не нашел. Выручайте. Спасибо.
Дискуссия закрыта.
Комментарии
рады видеть форумчан с псхп.
для начала нужен образ автозапуска, конечно. время позднее сейчас. увлекся поиском ключей для расшифровки Ransom.Shade.breaking_bad, кстати, и нашел много ключей, возможно окму то поможем с расшифровкой, тем кто пострадал в ноябре 2015 -февраль 2016 года от этого шифратора. И сохранил свои зашифрованные документы.
здесь наша инструкция по работе
http://chklst.ru/discussion/1542/Иnstrukciya-po-rabote-na-forume-lecheniya-zarazheniy#latest
а здесь ссылка на то, как создать образ:
http://chklst.ru/forum/discussion/4/kak-sozdat-obraz-avtozapuska-v-uvs-kratkaya-instrukciya#Item_1
Лог uVS http://muonium.rgho.st/6bpxg2ltq
по проблеме:
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем "да" перезагрузка, пишем о старых и новых проблемах.
далее, проверяем систему в малваребайт
https://forum.esetnod32.ru/forum9/topic10688/
лог МВАМ http://fracton.rgho.st/private/6bnFSZtFS/ef19fdfc7585de1e9878f6fd54f57af0
piton331 - Приветствую
1) В Malwarebytes - всё найденное удалите.
( поместите в карантин )
2) Выполните лог в AdwCleaner
http://forum.esetnod32.ru/forum9/topic7084/
после завершения сканирования:
Записи относящиеся к Mail.Ru и Yandex можете не удалять ( если пользуетесь программой )
На вкладке:
Папки (Folders) для Mail.Ru и Yandex снимите [V]
Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие
с автоперезагрузкой.
3) FRST: http://forum.esetnod32.ru/forum9/topic2798/
AdwCleaner http://fracton.rgho.st/private/8ZpqbVNDQ/fb2adfbbd80fc3863e5f107b05e9afba
FRST: http://fracton.rgho.st/private/6MTx4h8lD/52bf7b53963a6f8ffce0b5d4c9502a50
Addition: http://fracton.rgho.st/private/6GPryjBxg/19f01184c54e27e502fd905aa069628b
P.S. Браузеру пока не полегчало.
надо было по логу AdwCleaner пофиксить все найденное, кроме майлру и яндекса. Это сделано? потом уже логи frst создавать.
по логу frst:
6. Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
Запустите FRST и нажмите один раз на кнопку Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
http://forum.esetnod32.ru/forum9/topic7084/
после завершения сканирования:
Записи относящиеся к Mail.Ru и Yandex можете не удалять ( если пользуетесь программой )
На вкладке:
Папки (Folders) для Mail.Ru и Yandex снимите [V]
Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие
с автоперезагрузкой.
Это было сделано перед запуском FRST
Fixlog: http://fracton.rgho.st/private/8x7J2Ptjy/fb452c636e4810a13c47a0a02a2038b0
Пока без улучшений. Хнык
Новый образ автозапуска после скинутых на дефолт настроек браузера: http://fracton.rgho.st/8PnqVXN5P
Что самое интересное ничего не предвещало беды. Никаких доп. расширений не втыкал. Как упаковал ноут после покупки так и пользовался chromodo (который идёт вместе с комодом любимым ).
Далее с моей стороны телодвижения типа "подключай расширения по очереди и смотри опосля какого будут глюки" верно ?
Поищите в реестре записи: aztiwin.ru
если, что будет - сделайте экспорт ключа.
Посмотрим.
Если это: "подключай расширения по очереди и смотри опосля какого будут глюки"
не поможет то:
1) Хром
Поисковые системы.
Откройте браузер.
Параметры > Поиск > Управление поисковыми системами.
Посмотрите может есть, что лишнее.
2) В Браузере Отключите синхронизацию данных с серверами Google
Подробно: http://my-chrome.ru/2013/05/kak-pravilno-otklyuchit-sinxronizaciyu-v-google-chrome/
Удалите браузер со всеми настройками...
Для этого необходимо удалить папку с пользовательским профилем. Где ее найти:
1. Путь в Windows XP
C:\Documents and Settings\Local Settings\Application Data\google\chrome\user data
2. Путь в Windows Vista/7
C:\Users\Ваш пользователь\AppData\Local\Google\Chrome\user data
* Если вы не можете найти папку AppData \ Application Data — в панели Управления в свойствах папки включите отображение скрытых файлов и папок.
Перезагрузите PC
Установите браузер.
Токмо зачем похерили историю в Opera ХЗ, впрочем Вам виднее.
посмотри еще вот этот плагин, возможно и он генерирует рекламу.
Video and Audio Plugin UBar
C:\Program Files\UBar\UbarUninstaller.exe
видел по логам что есть что-то от Ubar, но вот в образе не нашел. вполне возможно что отновится к классу потенциально нежелательных программ.
за перевод спасибо, как всегда.
Такого не нашел в ноуте думая проверить на вирустотале, да и йух с ним. Нет ехе-шника значит и проблем нету...
Ещё раз спасибо.
(ушел биться с рекламными банерами )
Откройте в текстовом редакторе файл hosts
C:\WINDOWS\system32\drivers\etc\hosts
Пропишите в файл строки:
127.0.0.1 Адрес проблемного сайта
127.0.0.1 www.Адрес проблемного сайта
Вам нужно заблокировать сайт: aztiwin.ru
После
Перезагрузите PC
Доступ к проблемным сайтам будет заблокирован.
Пишем результат.
В Farbar Recovery Scan Tool еще это профиксить
нету такой
,
DNS на роутере/ТД проверить
долбагрёбаная йота в связке с zyxel Keenetik 4g III ?
надо проверить айпшники, не прописаны левые в DNS в роутере
Думаешь вирусяки добрались до роутера по вайфаю и там начудили ?
Долбаный роутер был куплен вместе с ноутом, до обращения к хелперам шуршал, впрочем и сейчас шуршит...
роутеры вполне могут подхватить какой-нибудь пакет по сети, который использует ошибки или уязвимости в софте роутера, и добавляет левые DNS в настройки.
однако, в этом случае редиректы будут во всех браузерах.