Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
 
Рейтинг 4.80/15: Рейтинг темы: голосов - 15, средняя оценка - 4.80
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17

Та же беда rusearcher

18.08.2015, 18:25. Показов 3415. Ответов 25
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Та же беда rusearcher СпаситеПамагите - хочу удалить эту хрень не выходит
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
18.08.2015, 18:25
Ответы с готовыми решениями:

Та же беда rusearcher
Качал кое какие проги, ну вроде проверенно все было, но не тут то было, этот ебу*й маил.ру везде настигнет...

Та же беда rusearcher
файлы прилагаю

В Chrome появился rusearcher.com - как удалить rusearcher.com?
Некоторое время сам не работал за компом и открыв, начав работать в Гугл Хром обнаружил бяку "Этот параметр установлен...

25
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
18.08.2015, 18:51  [ТС]
Вот FRST
Вложения
Тип файла: rar FRST.rar (14.4 Кб, 6 просмотров)
0
Особый статус
Эксперт WindowsВирусоборец
8429 / 1708 / 87
Регистрация: 15.04.2011
Сообщений: 5,520
18.08.2015, 19:33
Выполните скрипт frst

Code
start
CreateRestorePoint:
HKLM\...\Run: [ZaxarGameBrowser] => "C:\Program Files\Zaxar\ZaxarGameBrowser.exe" -s
HKLM\...\Run: [ZaxarLoader] => "C:\Program Files\Zaxar\ZaxarLoader.exe" /verysilent
AppInit_DLLs: c:\progra~1\browse~1\sprote~1.dll => c:\progra~1\browse~1\sprote~1.dll File not found
AppInit_DLLs:  c:\progra~1\simple~1\sprote~1.dll => c:\progra~1\simple~1\sprote~1.dll File not found
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
GroupPolicyScripts: Group Policy detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
CHR HKU\S-1-5-21-527237240-1004336348-725345543-1003\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Policy restriction <======= ATTENTION
HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://websearch.simplespeedy.info/
HKU\S-1-5-21-527237240-1004336348-725345543-1003\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://webalta.ru/search
HKU\S-1-5-21-527237240-1004336348-725345543-1003\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://webalta.ru/search
HKU\S-1-5-21-527237240-1004336348-725345543-1003\Software\Microsoft\Internet Explorer\Main,Search Bar = hxxp://webalta.ru/search
URLSearchHook: [S-1-5-21-527237240-1004336348-725345543-1003] ATTENTION => Default URLSearchHook is missing
URLSearchHook: HKU\S-1-5-21-527237240-1004336348-725345543-1003 - (No Name) - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
SearchScopes: HKLM -> {BB74DE59-BC4C-4172-9AC4-73315F71CFFE} URL = hxxp://websearch.simplespeedy.info/?l=1&q={searchTerms}
SearchScopes: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> DefaultScope {C5B6078D-9C82-43D4-8E6A-91AD3D0E8550} URL = hxxp://rusearcher.com/search.php?us=searcher&pcid=D4D3EC4F-DED3-4734-B4C9-07A21F2D48CA&pid=33&query={searchTerms}&sc=ie
SearchScopes: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> {171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E} URL = hxxp://websearch.ask.com/redirect?client=ie&tb=BT5&o=15443&src=crm&q={searchTerms}&locale=ru_RU
SearchScopes: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> {61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} URL = hxxp://webalta.ru/search?q={searchTerms}&from=IE
SearchScopes: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> {BB74DE59-BC4C-4172-9AC4-73315F71CFFE} URL = hxxp://websearch.simplespeedy.info/?l=1&q={searchTerms}
SearchScopes: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> {C5B6078D-9C82-43D4-8E6A-91AD3D0E8550} URL = hxxp://rusearcher.com/search.php?us=searcher&pcid=D4D3EC4F-DED3-4734-B4C9-07A21F2D48CA&pid=33&query={searchTerms}&sc=ie
Toolbar: HKLM - No Name - {D4027C7F-154A-4066-A1AD-4243D8127440} -  No File
Toolbar: HKLM - No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKLM - No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Toolbar: HKLM - No Name - {5BCDC9E9-A980-4B53-B2E8-60CFF484DA61} -  No File
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> No Name - {468CD8A9-7C25-45FA-969E-3D925C689DC4} -  No File
Toolbar: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> No Name - {D4027C7F-154A-4066-A1AD-4243D8127440} -  No File
Toolbar: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Toolbar: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> No Name - {00000574-EF9C-0215-94EF-150274050000} -  No File
Toolbar: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> No Name - {00000002-EF28-0840-0F20-3E7731000000} -  No File
yamkqvtc" service was unlocked. <===== ATTENTION
yensog" service was unlocked. <===== ATTENTION
2015-08-18 15:55 - 2015-08-18 15:58 - 00000000 ____D C:\Program Files\Torrent Search
2015-08-18 15:54 - 2015-08-18 15:54 - 00000000 ____D C:\Documents and Settings\All Users\Start Menu\Programs\ZaxarGameBrowser
2015-08-18 15:54 - 2015-08-18 15:54 - 00000000 ____D C:\Documents and Settings\1\Application Data\Searcher
2015-08-18 15:54 - 2015-08-18 15:54 - 00000000 ____D C:\Documents and Settings\1\Application Data\Homepager
2015-08-18 15:58 - 2015-08-18 15:58 - 00000308 _____ C:\WINDOWS\Tasks\Update Service for Torrent Search2.job
2015-08-18 15:58 - 2015-08-18 15:58 - 00000308 _____ C:\WINDOWS\Tasks\Update Service for Torrent Search.job
EmptyTemp:
Reboot:
end
Затем прочтите правила и соберите логи:
Правила оформления запроса лечения. Если не будет логов, мы отправим вас в эту тему
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
18.08.2015, 20:31  [ТС]
Вот лог.
Вложения
Тип файла: rar Fixlog.rar (1.7 Кб, 1 просмотров)
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
18.08.2015, 20:32  [ТС]
Что-то падает форум, не зайти. Или это я вирус заношу. Совсем я не понимаю в этих вещах.
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
18.08.2015, 21:06  [ТС]
Вот, что сделал Autologger
Вложения
Тип файла: zip CollectionLog-2015.08.18-20.49.zip (97.1 Кб, 8 просмотров)
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
19.08.2015, 09:59  [ТС]
Неужели это невозможно в моем случае вылечить?
0
Особый статус
Эксперт WindowsВирусоборец
8429 / 1708 / 87
Регистрация: 15.04.2011
Сообщений: 5,520
20.08.2015, 18:27
Удалите через установку и удаление программ:
TSearch


Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Code
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64  then
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
    end;
 QuarantineFile('C:\WINDOWS\system32\015D.tmp', '');
 QuarantineFile('c:\progra~1\simple~1\sprote~1.dll', '');
 QuarantineFile('c:\progra~1\browse~1\sprote~1.dll', '');
 QuarantineFile('C:\ProgramData\TimeTasks\timetasks.exe', '');
 QuarantineFileF('C:\ProgramData\TimeTasks', '*', true, '', 0 , 0);
 QuarantineFile('C:\Program Files\Zaxar\ZaxarLoader.exe', '');
 QuarantineFileF('C:\Program Files\Zaxar', '*', true, '', 0 , 0);
 QuarantineFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe', '');
 DeleteFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe', '32');
 DeleteFile('C:\Program Files\Zaxar\ZaxarLoader.exe', '32');
 DeleteFile('C:\ProgramData\TimeTasks\timetasks.exe', '32');
 DeleteFile('c:\progra~1\browse~1\sprote~1.dll', '32');
 DeleteFile('c:\progra~1\simple~1\sprote~1.dll', '32');
 DeleteFile('C:\WINDOWS\system32\015D.tmp', '32');
 DeleteService('vgsjg');
 DeleteFileMask('C:\ProgramData\TimeTasks', '*', true);
 DeleteFileMask('C:\Program Files\Zaxar', '*', true);
 DeleteDirectory('C:\ProgramData\TimeTasks', '');
 DeleteDirectory('C:\Program Files\Zaxar', '');
 DelBHO('{09900DE8-1DCA-443F-9243-26FF581438AF}');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'Timestasks');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'ZaxarLoader');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\Run', 'ZaxarGameBrowser');
BC_ImportALL;
ExecuteSysClean;
 ExecuteRepair(1);
 ExecuteWizard('SCU', 2, 3, true);
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Code
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Пофиксите в HijackThis следующие строчки:
Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/search
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/search
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://websearch.simplespeedy.info/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search
R3 - URLSearchHook: (no name) - {09900DE8-1DCA-443F-9243-26FF581438AF} - (no file)
O1 - Hosts: ggg
O3 - Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file)
O3 - Toolbar: Поиск WebAlta - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - mscoree.dll (file missing)
O3 - Toolbar: (no name) - {09900DE8-1DCA-443F-9243-26FF581438AF} - (no file)
O3 - Toolbar: (no name) - {5BCDC9E9-A980-4B53-B2E8-60CFF484DA61} - (no file)
O4 - HKLM\..\Run: [Timestasks] C:\ProgramData\TimeTasks\timetasks.exe"
O4 - HKLM\..\Run: [ZaxarGameBrowser] "C:\Program Files\Zaxar\ZaxarGameBrowser.exe" -s
O4 - HKLM\..\Run: [ZaxarLoader] "C:\Program Files\Zaxar\ZaxarLoader.exe" /verysilent
O20 - AppInit_DLLs:    c:\progra~1\browse~1\sprote~1.dll  c:\progra~1\simple~1\sprote~1.dll
Некоторых строк может не быть.

Запустите отдельно в папке autologger программу Check_Browsers_LNK и подготовьте лог,прикрепите.
  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Подробнее читайте в этом руководстве.
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
20.08.2015, 21:54  [ТС]
Вот. вроде все сделал последовательно. 100 раз проверялся
Вложения
Тип файла: rar Check_Browsers_LNK.rar (79.1 Кб, 3 просмотров)
Тип файла: txt AdwCleaner[S1].txt (5.5 Кб, 1 просмотров)
0
Особый статус
Эксперт WindowsВирусоборец
8429 / 1708 / 87
Регистрация: 15.04.2011
Сообщений: 5,520
21.08.2015, 02:44
  • Запустите повторно AdwCleaner (by Xplode) (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.



Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Code
begin
 QuarantineFile('C:\Program Files\Internet Explorer\iexplore.bat','');
 QuarantineFile('C:\Documents and Settings\1\Local Settings\Application Data\Google\Chrome\chrome.bat','');
 QuarantineFile('D:\kino\new_folder\battleships\www.bat','');
 DeleteFile('C:\Program Files\Internet Explorer\iexplore.bat','');
 DeleteFile('C:\Documents and Settings\1\Local Settings\Application Data\Google\Chrome\chrome.bat','');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Code
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

- Исправьте с помощью утилиты ClearLNK следующие ярлыки, отчёт о работе прикрепите:
Code
1
2
3
>>>  "C:\Documents and Settings\1\Start Menu\Internet Explorer.lnk"   -> ( цель неизвестна )
>>> [script][MASK] "C:\Documents and Settings\1\Start Menu\Programs\Accessories\System Tools\Intеrnеt Ехрlоrеr (Nо Аdd-оns).lnk"   -> ["C:\Program Files\Internet Explorer\iexplore.bat"  =>>  -extoff] -> start "" /I /B /D "c:\PROGRA~1\INTERN~1\" "c:\PROGRA~1\INTERN~1\iexplore.exe" hxxp://searchyc-naity.ru (MD5:C462C137BA3DE93DAE7363F06ECE8870)
>>> [script][MASK] "C:\Documents and Settings\1\Start Menu\Programs\Google Chrome\Gооglе Сhrоmе.lnk"           -> ["C:\Documents and Settings\1\Local Settings\Application Data\Google\Chrome\chrome.bat"] -> start "" /I /B /D "c:\DOCUME~1\1\LOCALS~1\APPLIC~1\google\chrome\APPLIC~1\" "c:\DOCUME~1\1\LOCALS~1\APPLIC~1\google\chrome\APPLIC~1\chrome.exe" hxxp://searchyc-naity.ru (MD5:79D10DF3539DD9B213A9E35330DD5369)

Для повторной диагностики запустите снова AutoLogger. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift".

Сообщите какие проблемы остаются.

Добавлено через 1 минуту
+ запустите avz
сервис-поиск данных в реестре - введите
webalta

Найденное сохраните в файл и прикрепите.
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
22.08.2015, 11:36  [ТС]
Ув. Koza Nozdri,
Я как-то зашел в один из салонов Евросети - у меня после того как я засунул в планшет 2ю карту памяти - перестал работать интернет. Спросить - отчего. Ьак вот первое мне что сказали - стоимость услуги. На что я ответил, что если бы он мне так ответил в Донецке, я бы прострелил ему колено и что в Донецке, он бы так себя не повел - ни будь он хозяином, ни будь просто клерком. На том расстались. Я, конечно, нашел у кого спросить и все починил... Просто люди забыли, что такое - просто помочь. Помнят только, что за так - даже прыщ не вскочет.

Здесь не забыли. Ув. Koza Nozdri - спасибо) Побежал лечиться)
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
22.08.2015, 12:11  [ТС]
Теперь на каждое открытие любой папки - начинается установка HP Smart Web Printing. Отключается только после двух раз отмены.

Вот отчет AdwCleaner (by Xplode)
Вложения
Тип файла: txt AdwCleaner[S2].txt (5.5 Кб, 2 просмотров)
0
Особый статус
Эксперт WindowsВирусоборец
8429 / 1708 / 87
Регистрация: 15.04.2011
Сообщений: 5,520
22.08.2015, 12:49
  • Запустите повторно AdwCleaner (by Xplode) (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Подробнее читайте в этом руководстве.

Должно полегчать,сообщите.

Цитата Сообщение от Дима6691 Посмотреть сообщение
Здесь не забыли. Ув. Koza Nozdri - спасибо)
А у нас принцип такой - бесплатно.
Привет Донецку!

Добавлено через 2 минуты
+ давайте еще раз такой проверим:
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочками также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
22.08.2015, 13:05  [ТС]
Не могу найти список ярлыков - он просит список ярлыков.

Добавлено через 14 минут
Shortcut - не создал.
Addition - создан еще 18 августа, не изменен.
FRST - высылаю
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
22.08.2015, 13:11  [ТС]
Не прикрепилось, там предельный размер превышен. Вторая попытка.
Вложения
Тип файла: rar Downloads.rar (1.44 Мб, 2 просмотров)
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
22.08.2015, 13:32  [ТС]
Так, со списком Shortcut разобрался)

Высылаю FRST.txt, Addition.txt, Shortcut.txt
Вложения
Тип файла: rar Addition.rar (10.2 Кб, 2 просмотров)
Тип файла: rar FRST.rar (10.2 Кб, 2 просмотров)
Тип файла: rar Shortcut.rar (10.1 Кб, 1 просмотров)
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
22.08.2015, 13:46  [ТС]
Shotrcut - пролечил. Все нормально.

HP Smart Web Printing - подгружается уже не 2 раза а 3 раза.

rusearcher - как был по умолчанию назначен админом - так и есть. Вот тварь неубиенная

Добавлено через 11 минут
HP Smart Web Printing - оказаласт в установке удалении программ. Убил ее, теперь все нормально, вроде.
0
Особый статус
Эксперт WindowsВирусоборец
8429 / 1708 / 87
Регистрация: 15.04.2011
Сообщений: 5,520
22.08.2015, 16:22
Создайте текстовый файл fixlist.txt в папке с Farbar Recovery Scan Tool, скопируйте в него текст из окна "код" ниже и сохраните.
Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
start
CreateRestorePoint:
HKLM\...\Policies\Explorer: [NoInternetOpenWith] 1
HKLM\...\Policies\Explorer: [NoRemoteRecursiveEvents] 1
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
GroupPolicyScripts: Group Policy detected <======= ATTENTION
CHR HKU\S-1-5-21-527237240-1004336348-725345543-1003\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
SearchScopes: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> DefaultScope {C5B6078D-9C82-43D4-8E6A-91AD3D0E8550} URL = hxxp://rusearcher.com/search.php?us=searcher&pcid=D4D3EC4F-DED3-4734-B4C9-07A21F2D48CA&pid=33&query={searchTerms}&sc=ie
SearchScopes: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> {171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E} URL = hxxp://websearch.ask.com/redirect?client=ie&tb=BT5&o=15443&src=crm&q={searchTerms}&locale=ru_RU
SearchScopes: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> {61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} URL = hxxp://webalta.ru/search?q={searchTerms}&from=IE
SearchScopes: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> {C5B6078D-9C82-43D4-8E6A-91AD3D0E8550} URL = hxxp://rusearcher.com/search.php?us=searcher&pcid=D4D3EC4F-DED3-4734-B4C9-07A21F2D48CA&pid=33&query={searchTerms}&sc=ie
BHO: HP Print Enhancer -> {0347C33E-8762-4905-BF09-768834316C61} -> C:\Program Files\HP\Smart Web Printing\hpswp_printenhancer.dll [2007-03-02] (Hewlett-Packard Co.)
BHO: HP Print Clips -> {053F9267-DC04-4294-A72C-58F732D338C0} -> C:\Program Files\HP\Smart Web Printing\hpswp_framework.dll [2007-03-02] (Hewlett-Packard Co.)
Toolbar: HKU\.DEFAULT -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> No Name - {468CD8A9-7C25-45FA-969E-3D925C689DC4} -  No File
Toolbar: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> No Name - {91397D20-1446-11D4-8AF4-0040CA1127B6} -  No File
Toolbar: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> No Name - {09900DE8-1DCA-443F-9243-26FF581438AF} -  No File
Toolbar: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> No Name - {00000574-EF9C-0215-94EF-150274050000} -  No File
Toolbar: HKU\S-1-5-21-527237240-1004336348-725345543-1003 -> No Name - {00000002-EF28-0840-0F20-3E7731000000} -  No File
2015-08-18 15:58 - 2015-08-20 15:58 - 00000308 _____ C:\WINDOWS\Tasks\Update Service for Torrent Search2111111111111111111.job
2015-08-18 15:58 - 2015-08-18 15:58 - 00000308 _____ C:\WINDOWS\Tasks\Update Service for Torrent Search11111111111111111111.job
2015-08-18 15:54 - 2015-08-18 18:32 - 00000000 ____D C:\Documents and Settings\1\Application Data\Homepager11111111111111111111
2015-08-18 15:54 - 2015-08-18 15:54 - 00000000 ____D C:\Documents and Settings\1\Application Data\Searcher1111111111111111
NETSVC: yensog -> C:\WINDOWS\system32\qvkyv.dll ==> No File
NETSVC: yamkqvtc -> C:\WINDOWS\system32\qvkyv.dll ==> No File
Task: C:\WINDOWS\Tasks\schedule!1173230912.job => C:\Documents and Settings\All Users\Application Data\BetterSoft\OptimizerPro\OptimizerPro.exeq/schedule /profile c:\documents and settings\all users\application data\bettersoft\optimizerpro\1173230912.ini <==== ATTENTION
Task: C:\WINDOWS\Tasks\Update Service for Torrent Search11111111111111111111.job => C:\Program Files\Torrent Search\1hZpDVY.exe <==== ATTENTION
Task: C:\WINDOWS\Tasks\Update Service for Torrent Search2111111111111111111.job => C:\Program Files\Torrent Search\1hZpDVY.exe <==== ATTENTION
Task: C:\WINDOWS\Tasks\Google Software Updater.job => 0x00000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000
AlternateDataStreams: C:\Documents and Settings\1\Local Settings\Application Data:wa
AlternateDataStreams: C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2
AlternateDataStreams: C:\Documents and Settings\All Users\Application Data\TEMP:FA5F15C4
EmptyTemp:
Reboot:
end
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.

Эти программы вы сами установили?
eSupportQFolder
DeviceManagementQFolder
CustomerResearchQFolder
Searcher

это удалите через установку и удаление программ:
MarketResearch

Добавлено через 2 минуты
Цитата Сообщение от Koza Nozdri Посмотреть сообщение
Прикрепите отчет к своему следующему сообщению
Это вы забыли.

Добавлено через 1 минуту
Еще: avz - сервис- поиск данных в реестре - введите: webalta
Все найденное сохраните в файл и прикрепите.
0
0 / 0 / 0
Регистрация: 18.08.2015
Сообщений: 17
22.08.2015, 18:15  [ТС]
Сейчас буду пробовать дальше)

eSupportQFolder
DeviceManagementQFolder
CustomerResearchQFolder
Searcher не устанавливал

до webalta - просто не дошел
0
Особый статус
Эксперт WindowsВирусоборец
8429 / 1708 / 87
Регистрация: 15.04.2011
Сообщений: 5,520
22.08.2015, 18:31
Если не устанавливал и не знаете откуда взялось - удаляйте.
По завершению всех операций должно полегчать,жду результат.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
22.08.2015, 18:31
Помогаю со студенческими работами здесь

Запрет на смену символьного кода, Беда, такая беда 1с
С первым днем весны..и новыми проблемами.. Суть: Из 1с при импорте приходят категории/товары которые изменяют название...

Rusearcher.com
Добрый вечер! Схватил вирус, который открывает новые вкладки в Google Chrome. Прошу вас помощи.

Rusearcher
Rusearcher стоит как поисковик по умолчанию и сменить его нельзя. Появился MyBrowser. Перекидывает на страницы со спамом, и на обычных...

Rusearcher
Как и многие пользователи напоролся на сей вирус &quot;rusearcher&quot;, читал множество постов у вас на форуме и сделал вывод, что нужно скачать...

Rusearcher
Не удалить rusearcher. Помогите удалить, пожалуйста.


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
20
Ответ Создать тему
Новые блоги и статьи
Отчёт о затраченных материалах за определенный период с макетом печатной формы
Maks 21.04.2026
Отчёт из решения ниже размещён в конфигурации КА2. Задача: разработка отчёта по затраченным материалам за определённый период, с возможностью вывода печатной формы отчёта с шапкой и подвалом. В. . .
Отчёт о спецтехнике находящейся в ремонте
Maks 20.04.2026
Отчёт из решения ниже размещен в конфигурации КА2. Задача: отобразить спецтехнику, которая на данный момент находится в ремонте. Есть нетиповой документ "Заявка на ремонт спецтехники" который. . .
Памятка для бота и "визитка" для читателей "Semantic Universe Layer (Слой семантической вселенной)"
Hrethgir 19.04.2026
Сгенерировано для краткого описания по случаю сборки и компиляции скелета серверного приложения. И пусть после этого скажут, что статьи сгенерированные AI - туфта и не интересно. И это не реклама -. . .
Запрет удаления строк ТЧ документа при определённом условии
Maks 19.04.2026
Алгоритм из решения ниже реализован на примере нетипового документа "Аккумуляторы", разработанного в конфигурации КА2. У данного документа есть ТЧ, в которой в зависимости от прав доступа. . .
Модель заражения группы наркоманов
alhaos 17.04.2026
Условия задачи сформулированы тут Суть: - Группа наркоманов из 10 человек. - Только один инфицирован ВИЧ. - Колются одной иглой. - Колются раз в день. - Колются последовательно через. . .
Мысли в слух. Про "навсегда".
kumehtar 16.04.2026
Подумалось тут, что наверное очень глупо использовать во всяких своих установках понятие "навсегда". Это очень сильное понятие, и я только начинаю понимать край его смысла, не смотря на то что давно. . .
My Business CRM
MaGz GoLd 16.04.2026
Всем привет, недавно возникла потребность создать CRM, для личных нужд. Собственно программа предоставляет из себя базу данных клиентов, в которой можно фиксировать звонки, стадии сделки, а также. . .
Знаешь почему 90% людей редко бывают счастливыми?
kumehtar 14.04.2026
Потому что они ждут. Ждут выходных, ждут отпуска, ждут удачного момента. . . а удачный момент так и не приходит.
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru