Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.79/14: Рейтинг темы: голосов - 14, средняя оценка - 4.79
0 / 0 / 0
Регистрация: 25.11.2015
Сообщений: 7
1

Вирус каждый день устанавливает кучу программ

25.11.2015, 23:07. Показов 2936. Ответов 12
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Здравствуйте!
У меня такая проблема, скачал в интернете архив с активатором MS офиса, распаковал его, и тут же установилась куча программ (Mail.ru, Амиго и т.д.) и в браузерах начали открываться разные сайты (oursurfing и т.д.). Я удалил всё с помощью программы Uninstall Tool, удалял всё из браузеров, сканировал с помощью Malwarebytes Anti-Malware, но он не нашёл этот установщик. На другой день в 20:15 опять всё начало устанавливаться, Anti-Malware блокирует некоторые по, но половина всё равно устанавливается. И так уже дней 5. Логи прилагаю.
Заранее благодарю за помощь.
Вложения
Тип файла: zip CollectionLog-2015.11.25-23.01.zip (64.0 Кб, 1 просмотров)
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
25.11.2015, 23:07
Ответы с готовыми решениями:

Вирус установил кучу программ и постоянно открывается IE
Лазил в интернете и поймал вирус. Он установил мне кучу программ: mail, Одноклассники, Вконтакте,...

Вирус автоматически устанавливает пакет программ
После скачивания ZIP архива и его распаковки вирус начал ставить пакет программ: Opera,...

Вирус, который устанавливает множество программ
Доброй ночи! Из интернета попал вирус, который начал устанавливать множество программ. Пыталась...

Вирус автоматически устанавливает многочисленное количество программ
Доброго времени суток, уважаемые специалисты. Подцепил вирус, при включении компьютера который...

12
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
26.11.2015, 14:02 2
Здравствуйте!

Внимание! Рекомендации написаны специально для пользователя Odin1. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
______________________________________________________

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  1. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

    Код
    begin
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     TerminateProcessByName('c:\programdata\applicationhosting\applicationhosting.exe');
     StopService('ApplicationHosting');
     QuarantineFile('C:\Users\Администратор\appdata\roaming\windowsupdater\updater.exe','');
     QuarantineFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','');
     QuarantineFile('C:\Users\Администратор\AppData\Local\Sancode.exe','');
     QuarantineFile('c:\programdata\applicationhosting\applicationhosting.exe','');
     QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\ImplicitAppShortcuts\5d696d521de238c3\Google Chrome.lnk','');
     QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera Internet Browser.lnk','');
     QuarantineFile('C:\Users\Администратор\Desktop\Opera.lnk','');
     QuarantineFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk','');
     QuarantineFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.ico', '');
     DeleteFile('c:\programdata\applicationhosting\applicationhosting.exe','32');
     DeleteFile('C:\Users\Администратор\AppData\Local\Sancode.exe','32');
     DeleteFile('C:\Program Files\Zaxar\ZaxarGameBrowser.exe','32');
     DeleteFile('C:\Users\Администратор\appdata\roaming\windowsupdater\updater.exe','32');
     DeleteFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '32');
     DeleteFile('C:\Users\Администратор\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.ico', '32');
     DeleteService('bespakductiosnload');
     DeleteService('ApplicationHosting');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\ZaxarGameBrowser','command');
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
    ExecuteSysClean;
     ExecuteRepair(4);
     ExecuteWizard('SCU', 2, 3, true);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.


  2. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью формы вверху или с помощью этой формы.
    К сообщению прикреплять карантин не нужно!

  3. Файл CheckBrowserLnk.log
    из папки
    ...\AutoLogger\CheckBrowserLnk
    перетащите на утилиту ClearLNK.



    Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

  4. Подготовьте лог сканирования AdwCleaner.
0
0 / 0 / 0
Регистрация: 25.11.2015
Сообщений: 7
26.11.2015, 16:47  [ТС] 3
Всё готово, только в пункте 3 кроме отчёта о работе появился ещё файл с ошибкой с вот такой строкой -
26.11.2015 16:30:03 - frmMain.AutoRun - #13 Type mismatch. LastDllError = 0
Вложения
Тип файла: log ClearLNK-26.11.2015_16-29.log (2.7 Кб, 2 просмотров)
Тип файла: txt AdwCleaner[S3].txt (11.4 Кб, 1 просмотров)
0
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
26.11.2015, 16:51 4
1.
  • Запустите повторно AdwCleaner (by Xplode) (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Настройки отметьте дополнительно:
    • Сброс политик IE
    • Сброс политик Chrome
  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C1].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Очистите средствами AdwCleaner всё, кроме папок от mail.ru. Если программами от mail.ru не пользуетесь, то их тоже очистите.

2.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочками также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
(Если не помещаются, упакуйте).
Подробнее читайте в этом руководстве.
0
0 / 0 / 0
Регистрация: 25.11.2015
Сообщений: 7
26.11.2015, 17:27  [ТС] 5
Готово.
Вложения
Тип файла: txt AdwCleaner[C3].txt (5.7 Кб, 1 просмотров)
Тип файла: rar FRST.rar (21.2 Кб, 1 просмотров)
Тип файла: rar Addition.rar (7.5 Кб, 1 просмотров)
Тип файла: rar Shortcut.rar (7.1 Кб, 1 просмотров)
0
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
26.11.2015, 17:34 6
Создайте текстовый файл fixlist.txt в папке с Farbar Recovery Scan Tool, скопируйте в него текст из окна "код" ниже и сохраните.
Windows Batch file
start
CreateRestorePoint:
HKU\S-1-5-21-1793554006-2927319266-123620733-500\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
HKU\S-1-5-21-1793554006-2927319266-123620733-500\Software\Microsoft\Internet Explorer\Main,SearchAssistant = hxxp://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGIjVkxlyIP4NYe17aVLWucbjwj6mzzJCvAt_Bf_BKmJYVZFgdYbTBMFz-W445jwKkyMRKU4XoGrWSZjhkQFpasgxXJfuCuCmzriKjhitvj_7zmKqfaBP9wbdRxj24OqYns1wj7nF5Ol6mZ-WMaZD-wQOzItnmqynXpa4oNji_qAjVQ,,&q={searchTerms}
C:\ProgramData\{262E20B8-6E20-4CEF-B1FD-D022AB1085F5}.dat
C:\Users\Все пользователи\{262E20B8-6E20-4CEF-B1FD-D022AB1085F5}.dat
C:\Users\Зоя\AppData\Local\Temp\AmigoDistrib.exe
C:\Users\Зоя\AppData\Local\Temp\couponriser_stb.exe
C:\Users\Зоя\AppData\Local\Temp\enxcript.exe
C:\Users\Зоя\AppData\Local\Temp\kometa_vd.exe
C:\Users\Зоя\AppData\Local\Temp\mailruhomesearchvbm.exe
C:\Users\Зоя\AppData\Local\Temp\new-super-ext.exe
C:\Users\Зоя\AppData\Local\Temp\vuupc.exe
Task: {0CE7F2FC-BCB4-4A70-81E2-019C057B0A4C} - \APSnotifierPP2 -> No File <==== ATTENTION
Task: {79FEEA3E-9634-40DE-9A9D-87E057AB772A} - \APSnotifierPP1 -> No File <==== ATTENTION
Task: {B14184A5-AD27-40D2-AFDE-0F1ACC507100} - \SwiftSearch Auto Updater 1.10.0.25 Pending Update -> No File <==== ATTENTION
Task: {ECD5B912-E7F2-4D93-B992-F59086F9EA88} - \APSnotifierPP3 -> No File <==== ATTENTION
 
Task: C:\Windows\Tasks\YXMZ0X7bENh.job => C:\Users\эяэяэяэяэяэяэяэяэяэяэяэяэя\AppData\Roaming\YXMZ0X7bENh.exe <==== ATTENTION
EmptyTemp:
Reboot:
end
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.


Сообщите что с проблемой.
0
0 / 0 / 0
Регистрация: 25.11.2015
Сообщений: 7
26.11.2015, 18:00  [ТС] 7
Готово.
Вложения
Тип файла: txt Fixlog.txt (4.8 Кб, 0 просмотров)
0
0 / 0 / 0
Регистрация: 25.11.2015
Сообщений: 7
26.11.2015, 20:40  [ТС] 8
Из браузеров удалился oursurfing, из chrome вручную удалил все расширения от mail.ru. Теперь нужно ждать 20:15, будут ли устанавливаться опять программы в это время как раньше.

Добавлено через 2 часа 27 минут
Проблема решена, больше не устанавливаются программы. Спасибо большое за помощь!
0
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
27.11.2015, 09:56 9
Завершаем:
1.
  • Пожалуйста, запустите adwcleaner.exe
  • Нажмите Uninstall (Деинсталлировать).
  • Подтвердите удаление, нажав кнопку: Да.

2.
  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
0
0 / 0 / 0
Регистрация: 25.11.2015
Сообщений: 7
27.11.2015, 15:43  [ТС] 10
Готово!
Вложения
Тип файла: txt SecurityCheck.txt (7.1 Кб, 2 просмотров)
0
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
27.11.2015, 15:50 11
------------------------------- [ Windows ] -------------------------------
Internet Explorer 8.0.7601.17514 Внимание! Скачать обновления
^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^
Контроль учётных записей пользователя отключен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
Автоматическое обновление отключено
Дата установки обновлений: 2015-11-08 17:01:41
--------------------------- [ OtherUtilities ] ----------------------------
WinRAR 5.21 (32-разрядная) v.5.21.0 Внимание! Скачать обновления
--------------------------------- [ IM ] ----------------------------------
Skype™ 7.14 v.7.14.106 Внимание! Скачать обновления
^Необязательное обновление.^
--------------------------------- [ P2P ] ---------------------------------
µTorrent v.3.4.5.41202 Внимание! Клиент сети P2P! Может содержать рекламные модули или использоваться для скачивания нежелательного контента.
--------------------------- [ AdobeProduction ] ---------------------------
Adobe AIR v.19.0.0.213 Внимание! Скачать обновления
------------------------------- [ Browser ] -------------------------------
Opera Stable 32.0.1948.69 v.32.0.1948.69 Внимание! Скачать обновления
^Проверьте обновления через меню О программе!^


Прочтите и выполните Рекомендации после удаления вредоносного ПО
0
0 / 0 / 0
Регистрация: 25.11.2015
Сообщений: 7
27.11.2015, 16:30  [ТС] 12
Спасибо за помощь! Рекомендации сделал!
0
Вирусоборец
21563 / 15513 / 2989
Регистрация: 08.10.2012
Сообщений: 63,070
27.11.2015, 16:41 13
Удачи!
0
27.11.2015, 16:41
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
27.11.2015, 16:41
Помогаю со студенческими работами здесь

Пользователь скачал вирус, который устанавливает самостоятельно много программ
Добрый день. Помогите пожалуйста. Пользователь запустил экзешник скачанный из сети, сразу же начали...

Вирус устанавливает сторонние программы меняет настройки браузера и запрашивает обновление программ
Здравствуйте, я столкнулся с проблемой. Что-то скачал с интернета (win8.1) и после этото при...

Самопроизвольная установка программ каждый день
Здравствуйте. Искала книгу, распаковала архив. И внезапно начал останавливаться всякий ширпотреб...

Каждый день устанавливается куча программ
Скачал что-то с нета и теперь каждый день устанавливаются программы типа Advanced PC Care, удаляю...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
13
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru