Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.89/9: Рейтинг темы: голосов - 9, средняя оценка - 4.89
0 / 0 / 0
Регистрация: 01.06.2016
Сообщений: 7

AdWare и Trojan не дают покоя, после лечения Dr. Web-ом спокойно живу только полдня

01.06.2016, 14:24. Показов 1909. Ответов 13
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
После скачивания Delphi с левого ресурса залезли бяки в ноутбук.
Все странные файлы удалить не удавалось, +в какой-то момент неопознанный "бот" начал двигать мышкой и запускать левые процессы, что я смог остановить простым отключением интернета. Далее через флэшку был запущен Dr. Web CureIt, нашел порядка 10-ти угроз и ликвидировал. Счастье было недолгим, на след. день опять начали запускаться процессы и появляться на диске C странные файлы. На сегодняшний день чистка Dr. Web-ом помогает только на короткое время.
В списке угроз были различные модификации AdWare и Trojan.

Помогите пожалуйста, буду очень благодарен!
Вложения
Тип файла: zip CollectionLog-2016.06.01-13.53.zip (96.8 Кб, 3 просмотров)
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
01.06.2016, 14:24
Ответы с готовыми решениями:

Не дают покоя эти строчки
if (runner == null){ runner = new Thread(this); runner.start(); } } public void stop(){ //остановка потока на выполнение ...

После лечения Касперским сеть доходит только до роутера
Добрый день! Сегодня! После лечения Касперским отключился интернет. обнаружено было и уничтожено 7 файлов Trojan-Clicker,...

Системные прерывания не дают мне покоя
Здравствуйте, столкнулся с такой проблемой, что системные прерывания нагружают Windows 7. Когда включаю чистый запуск, то там 0.00-0.08....

13
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,808
02.06.2016, 10:42
Здравствуйте!

Внимание! Рекомендации написаны специально для пользователя Бухгалтер Филин. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
________________________________________ ______________

Через Панель управления - Удаление программ - удалите нежелательное ПО:
hohosearch - Uninstall

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.
  1. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

    Code
    begin
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     QuarantineFileF('c:\program files (x86)\qksee', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
     QuarantineFileF('c:\users\повелитель\appdata\roaming\freevpn', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
     QuarantineFile('C:\Program Files (x86)\qksee\qkseeSvc.exe', '');
     QuarantineFile('C:\Users\Повелитель\AppData\Local\Temp\yeaplayer51495.exe', '');
     QuarantineFile('C:\ProgramData\msiql.exe', '');
     QuarantineFile('C:\ProgramData\service.exe', '');
     QuarantineFile('C:\Users\Повелитель\AppData\Roaming\vnlgp\vnlgp\start.cmd', '');
     QuarantineFile('C:\Users\Повелитель\AppData\Roaming\FreeVPN\FreeVPN.exe', '');
     ExecuteFile('schtasks.exe', '/delete /TN "FreeVPN" /F', 0, 15000, true);
     DeleteFile('C:\Program Files (x86)\qksee\qkseeSvc.exe', '32');
     DeleteFile('C:\Users\Повелитель\AppData\Local\Temp\yeaplayer51495.exe', '32');
     DeleteFile('C:\ProgramData\msiql.exe', '32');
     DeleteFile('C:\ProgramData\service.exe', '32');
     DeleteFile('C:\Users\Повелитель\AppData\Roaming\vnlgp\vnlgp\start.cmd', '32');
     DeleteFile('C:\Users\Повелитель\AppData\Roaming\FreeVPN\FreeVPN.exe', '32');
     DeleteFileMask('c:\program files (x86)\qksee', '*', true);
     DeleteFileMask('c:\users\повелитель\appdata\roaming\freevpn', '*', true);
     DeleteDirectory('c:\program files (x86)\qksee');
     DeleteDirectory('c:\users\повелитель\appdata\roaming\freevpn');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','MyDesktop');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Installer');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','msiql');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\GoogleChromeUpService','EventMessageFile');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','vnlgp');
     DeleteService('qkseeService');
    ExecuteSysClean;
     ExecuteWizard('SCU', 2, 3, true);
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

  2. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью формы вверху или с помощью этой формы.
    К сообщению прикреплять файл quarantine.zip не нужно!

  3. Файл CheckBrowserLnk.log
    из папки
    ...\AutoLogger\CheckBrowserLnk
    перетащите на утилиту ClearLNK.



    Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

  4. Подготовьте и прикрепите лог сканирования AdwCleaner.
0
0 / 0 / 0
Регистрация: 01.06.2016
Сообщений: 7
02.06.2016, 11:31  [ТС]
Добрый день.
Всё сделал по вышеописанной инструкции, кроме удаления через панель управления hohosearch - Uninstall, при попытке его удалить выдало "Возникла ошибка при запуске C:\Program Files x(86)\Phubish\Phubishcore.dll"
Вложения
Тип файла: log ClearLNK-02.06.2016_11-13.log (6.7 Кб, 2 просмотров)
Тип файла: txt AdwCleaner[S1].txt (9.2 Кб, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,808
02.06.2016, 11:44
1.
  • Запустите повторно AdwCleaner (by Xplode) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • По окончании сканирования в меню Настройки отметьте дополнительно:
    • Сброс политик IE
    • Сброс политик Chrome
  • Нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C1].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.


2.
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочками также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
(Если не помещаются, упакуйте).
Подробнее читайте в этом руководстве.
0
0 / 0 / 0
Регистрация: 01.06.2016
Сообщений: 7
02.06.2016, 13:48  [ТС]
Сделал всё согласно инструкции.
Вложения
Тип файла: txt AdwCleaner[C1].txt (9.2 Кб, 2 просмотров)
Тип файла: rar Addition.rar (11.0 Кб, 2 просмотров)
Тип файла: rar FRST.rar (8.1 Кб, 2 просмотров)
Тип файла: rar Shortcut.rar (9.5 Кб, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,808
02.06.2016, 14:29
Создайте текстовый файл fixlist.txt в папке с Farbar Recovery Scan Tool, скопируйте в него текст из окна "код" ниже и сохраните.
Windows Batch file
start
CreateRestorePoint:
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
Task: {272CF1DA-7E24-4C42-9F73-E84930AF3548} - System32\Tasks\{88954C83-E197-45AB-B7ED-1DAC2413CA92} => C:\Program Files (x86)\Tencent\QQPCMgr\11.5.17490.219\Uninst.exe
Task: {2E190ED1-962D-4748-82EF-A0EF10CB148A} - System32\Tasks\eeaUDOiyyBrowserUpdateUA => C:\Program Files (x86)\eeaUDOiyy\eeaUDOiyy\bin\eeaUDOiyy_server.exe <==== ATTENTION
Task: {6087FDCE-000F-4615-B149-A5ECA145D62B} - System32\Tasks\eeaUDOiyyBrowserUpdateCore => C:\Program Files (x86)\eeaUDOiyy\eeaUDOiyy\bin\eeaUDOiyy_server.exe <==== ATTENTION
Task: {7727D9D5-D3A5-4106-B479-15D50FA0B2FB} - System32\Tasks\Atagary Verfier => Rundll32.exe "C:\Program Files (x86)\Atagary\Atgverfier.dll",w <==== ATTENTION
Task: {D76FB9C8-E44C-40B3-8127-3F4DA1D40A37} - System32\Tasks\eeaUDOiyyCheckTask => C:\Program Files (x86)\eeaUDOiyy\eeaUDOiyy\bin\eeaUDOiyy_server.exe <==== ATTENTION
FirewallRules: [{4A2D20A3-8536-4EC2-9DEE-C99702DD894D}] => (Allow) C:\Program Files (x86)\eeaUDOiyy\eeaUDOiyy\chrome.exe
FirewallRules: [{5226868B-B71B-465E-A52F-A0718732AB3B}] => (Allow) C:\Program Files (x86)\eeaUDOiyy\eeaUDOiyy\bin\eeaUDOiyy_server.exe
FirewallRules: [{F5AD1475-555A-45FB-8B59-55DA8402A490}] => (Allow) C:\ProgramData\eeaUDOiyy\protect\protect.exe
EmptyTemp:
Reboot:
end
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.


Сообщите что с проблемой.
0
0 / 0 / 0
Регистрация: 01.06.2016
Сообщений: 7
02.06.2016, 15:04  [ТС]
Всё выполнил согласно инструкции.
Пока вредители себя не проявляют. Понаблюдаю день-другой и отпишу всё ли хорошо.
Огромное Вам спасибо за помощь!
Вложения
Тип файла: txt Fixlog.txt (4.9 Кб, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,808
02.06.2016, 15:12
Темы без нарушений не закрываются. Поэтому сначала проделайте завершающие шаги:
1.
  • Пожалуйста, запустите adwcleaner.exe
  • Нажмите Uninstall (Деинсталлировать).
  • Подтвердите удаление, нажав кнопку: Да.

Остальные утилиты лечения и папки, включая C:\FRST, можно просто удалить.

2.
  • Загрузите SecurityCheck by glax24 & Severnyj и сохраните утилиту на Рабочем столе.
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7/8/8.1/10)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Прикрепите этот файл к своему следующему сообщению.
0
0 / 0 / 0
Регистрация: 01.06.2016
Сообщений: 7
02.06.2016, 16:38  [ТС]
Сделано.
Вложения
Тип файла: txt SecurityCheck.txt (8.4 Кб, 3 просмотров)
0
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,808
02.06.2016, 16:42
------------------------------- [ Windows ] -------------------------------
Internet Explorer 9.0.8112.16421 Внимание! Скачать обновления
^Онлайн установка. Последняя версия доступна при включенном обновлении Windows через интернет.^
Контроль учётных записей пользователя отключен
Запрос на повышение прав для администраторов отключен
^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^
Уведомлять о загрузке и установке обновлений
Дата установки обновлений: 2015-10-08 07:08:40
--------------------------- [ OtherUtilities ] ----------------------------
WinRAR 5.20 (64-разрядная) v.5.20.0 Внимание! Скачать обновления
7-Zip 9.22 (x64 edition) v.9.22.00.0 Внимание! Скачать обновления
^Удалите старую версию, скачайте и установите новую.^
Microsoft Silverlight v.5.1.40728.0 Внимание! Скачать обновления
Picasa 3 v.3.9 Данная программа больше не поддерживается разработчиком.


Запустите frst64.exe, в поле Search введите
hohosearch - Uninstall
нажмите Registry Search. Итоговый файл Search.txt приложите к следующему сообщению.
0
0 / 0 / 0
Регистрация: 01.06.2016
Сообщений: 7
02.06.2016, 17:07  [ТС]
Сделано.
Вложения
Тип файла: txt Search.txt (419 байт, 3 просмотров)
0
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,808
03.06.2016, 08:19
Создайте текстовый файл fixlist.txt в папке с Farbar Recovery Scan Tool, скопируйте в него текст из окна "код" ниже и сохраните.
Windows Batch file
start
CreateRestorePoint:
[-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{F082CEC7-5E5A-48B7-AAF3-B7E342A20645}]
Reboot:
end
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.

Должна пропасть из перечня установленных программ.

Прочтите и выполните Рекомендации после удаления вредоносного ПО
0
0 / 0 / 0
Регистрация: 01.06.2016
Сообщений: 7
03.06.2016, 10:31  [ТС]
Огромное человеческое спасибо за помощь в решении этого вопроса!
0
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,808
03.06.2016, 11:02
Удачи!
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
03.06.2016, 11:02
Помогаю со студенческими работами здесь

Ошибка лечения Trojan.Adfltnet.90 через Cureit
При сканировании был обнаружен данный троян, при попытке лечения утилита показала ошибку. Симптомы не исчезли, повторно утилита никаких...

Как удалить Tool.Btc.Mine 36,38,39 ,Trojan.Coinbit.39 и Adware.Open Candy.173?
Добрый день.Помогите правильно удалить эти вирусы.Сделал проверку Dr Web Cureit,она мне и нашла эти вирусы.Ничего еще с ними не...

Ошибка лечения трояна с помошью утилиты dr.web cureit
После проверки компьютера антивирусом найдено 4 проблемы, в их чиле PROC:CERT.Adware - программа пишет &quot;ошибка лечения&quot; и не...

Ошибка лечения трояна с помошью утилиты dr.web cureit
После сканирования ноутбука было обнаружено 11 вирусов и 2 трояна,1 не был вылечен,а после повторной проверки утилита его не находит,но...

После лечения вирусов браузеры завершают работу сразу после открытия
После лечения вирусов Касперским, браузеры завершают работу сразу после открытия. Работает бетта версия Вивальди, интернет есть работает...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
14
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Работа со звуком через SDL3_mixer
8Observer8 08.02.2026
Содержание блога Пошагово создадим проект для загрузки звукового файла и воспроизведения звука с помощью библиотеки SDL3_mixer. Звук будет воспроизводиться по клику мышки по холсту на Desktop и по. . .
SDL3 для Web (WebAssembly): Основы отладки веб-приложений на SDL3 по USB и Wi-Fi, запущенных в браузере мобильных устройств
8Observer8 07.02.2026
Содержание блога Браузер Chrome имеет средства для отладки мобильных веб-приложений по USB. В этой пошаговой инструкции ограничимся работой с консолью. Вывод в консоль - это часть процесса. . .
SDL3 для Web (WebAssembly): Обработчик клика мыши в браузере ПК и касания экрана в браузере на мобильном устройстве
8Observer8 02.02.2026
Содержание блога Для начала пошагово создадим рабочий пример для подготовки к экспериментам в браузере ПК и в браузере мобильного устройства. Потом напишем обработчик клика мыши и обработчик. . .
Философия технологии
iceja 01.02.2026
На мой взгляд у человека в технических проектах остается роль генерального директора. Все остальное нейронки делают уже лучше человека. Они не могут нести предпринимательские риски, не могут. . .
SDL3 для Web (WebAssembly): Вывод текста со шрифтом TTF с помощью SDL3_ttf
8Observer8 01.02.2026
Содержание блога В этой пошаговой инструкции создадим с нуля веб-приложение, которое выводит текст в окне браузера. Запустим на Android на локальном сервере. Загрузим Release на бесплатный. . .
SDL3 для Web (WebAssembly): Сборка C/C++ проекта из консоли
8Observer8 30.01.2026
Содержание блога Если вы откроете примеры для начинающих на официальном репозитории SDL3 в папке: examples, то вы увидите, что все примеры используют следующие четыре обязательные функции, а. . .
SDL3 для Web (WebAssembly): Установка Emscripten SDK (emsdk) и CMake для сборки C и C++ приложений в Wasm
8Observer8 30.01.2026
Содержание блога Для того чтобы скачать Emscripten SDK (emsdk) необходимо сначало скачать и уставить Git: Install for Windows. Следуйте стандартной процедуре установки Git через установщик. . . .
SDL3 для Android: Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 29.01.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами. Версия v3 была полностью переписана на Си, в. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru