Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
 
Рейтинг 5.00/8: Рейтинг темы: голосов - 8, средняя оценка - 5.00
0 / 0 / 0
Регистрация: 25.07.2017
Сообщений: 16

Вирус Amigo Mail.ru и реклама в браузере

25.07.2017, 21:46. Показов 1904. Ответов 27
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Добрый день.Нужна помощь.Скачивал книгу и попал на вирус.На компьютер установились Амиго, Поиск в интернете, создались ярлыки на панели управления вк, одноклассники и пр.Помимо этого виснет комп,при включении автоматически запускается internet explorer, и остальные браузеры просто пропитаны рекламой.
Надеюсь на Вашу помощь
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
25.07.2017, 21:46
Ответы с готовыми решениями:

Chrome, вирус go mail на стартовой, реклама вулкана постоянно в браузере
Добрый день всем! Вирус постоянно изменяет стартовую страницу в Chrome на go.mail, периодически открывается реклама вулкана и прочего...

Вирус автоматически устанавливает программы (wajam, mail, amigo)
Примерно при каждом втором включении компьютера, после удаления этих программ, они снова устанавливаются. Устанавливаются и расширения для...

Вирус разряда mail.ru.Amigo и еще множество других!
Ребята,привет!!!Помогите,пожалуйста.В очередной раз нарвался на этот "гребанный" вирус!!! В хроме постоянно открывается...

27
Почетный модератор
Эксперт по компьютерным сетямЭксперт Windows
 Аватар для magirus
28049 / 15785 / 983
Регистрация: 15.09.2009
Сообщений: 67,752
Записей в блоге: 78
25.07.2017, 21:47
Правила оформления запроса лечения. Если не будет логов, мы отправим вас в эту тему
0
0 / 0 / 0
Регистрация: 25.07.2017
Сообщений: 16
25.07.2017, 21:50  [ТС]
извиняюсь, но я совсем на Вы с компьютером.Что такое логи?...все вижу сейчас сделаю
0
0 / 0 / 0
Регистрация: 25.07.2017
Сообщений: 16
25.07.2017, 22:04  [ТС]
Вот он лог
Вложения
Тип файла: zip CollectionLog-2017.07.25-23.01.zip (90.4 Кб, 5 просмотров)
0
Вирусоборец
 Аватар для Sandor
22459 / 15913 / 3080
Регистрация: 08.10.2012
Сообщений: 64,826
26.07.2017, 10:44
Здравствуйте!

Внимание! Рекомендации написаны специально для пользователя Malhoun. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
________________________________________ ______________

Через Панель управления - Удаление программ - удалите нежелательное ПО:
MediaGet
Unity Web Player
Video and Audio Plugin UBar

Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.
  1. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

    Code
    begin
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\users\Админ\appdata\local\yc\application\yc.exe');
     TerminateProcessByName('c:\program files\ubar\ubarservice.exe');
     TerminateProcessByName('c:\program files\ubar\ubar.exe');
     TerminateProcessByName('c:\windows\microsoft\svchost.exe');
     TerminateProcessByName('c:\windows\system32\appframehost.exe');
     StopService('UbarCalloutDriver');
     QuarantineFile('C:\Users\Админ\AppData\Local\wutphost\wutphost.exe','');
     QuarantineFile('C:\Users\Админ\AppData\Local\wupdate\wupdate.exe','');
     QuarantineFile('C:\Program Files\UBar\UbarDriver.sys','');
     QuarantineFile('c:\program files\ubar\ubar.exe','');
     QuarantineFile('c:\windows\system32\appframehost.exe','');
     QuarantineFile('c:\windows\microsoft\svchost.exe', '');
     QuarantineFile('C:\Users\Админ\AppData\Local\Microsoft\Start Menu\Вoйти в Интeрнeт.lnk', '');
     QuarantineFile('C:\Users\Админ\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\Вoйти в Интeрнeт.lnk', '');
     QuarantineFile('C:\Users\Админ\AppData\LocalLow\SearchGo\searchgo.dll', '');
     QuarantineFile('C:\Users\Админ\AppData\Local\SearchGo\searchgo.exe', '');
     QuarantineFile('C:\Users\Админ\AppData\Local\wutphost\wutphost.exe', '');
     QuarantineFileF('c:\users\админ\appdata\locallow\searchgo', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
     QuarantineFileF('c:\users\админ\appdata\local\searchgo', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
     QuarantineFileF('c:\users\админ\appdata\local\wutphost', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', false, '', 0 ,0);
     ExecuteFile('schtasks.exe', '/delete /TN "SearchGo Task" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "wutphost" /F', 0, 15000, true);
     ExecuteFile('schtasks.exe', '/delete /TN "wupdate" /F', 0, 15000, true);
     DeleteFile('c:\program files\ubar\ubar.exe','32');
     DeleteFile('c:\windows\system32\appframehost.exe','32');
     DeleteFile('c:\program files\ubar\ubarservice.exe','32');
     DeleteFile('C:\Program Files\UBar\UbarDriver.sys','32');
     DeleteFile('C:\Users\Админ\AppData\Local\wupdate\wupdate.exe','32');
     DeleteFile('C:\Users\Админ\AppData\Local\wutphost\wutphost.exe','32');
     DeleteFile('c:\windows\microsoft\svchost.exe', '32');
     DeleteFile('C:\Users\Админ\AppData\LocalLow\SearchGo\searchgo.dll', '32');
     DeleteFile('C:\Users\Админ\AppData\Local\SearchGo\searchgo.exe', '32');
     DeleteFile('C:\Users\Админ\AppData\Local\wutphost\wutphost.exe', '32');
     DeleteService('UbarCalloutDriver');
     DeleteService('SvcHost Service Host');
     DeleteFileMask('c:\users\админ\appdata\locallow\searchgo', '*', true);
     DeleteFileMask('c:\users\админ\appdata\local\searchgo', '*', true);
     DeleteFileMask('c:\users\админ\appdata\local\wutphost', '*', false);
     DeleteDirectory('c:\users\админ\appdata\locallow\searchgo');
     DeleteDirectory('c:\users\админ\appdata\local\searchgo');
     DeleteDirectory('c:\users\админ\appdata\local\wutphost');
     DelBHO('{598AEFC6-DD3C-4A63-9AC3-53FCF6155931}');
     DelBHO('{2BC46CFA-4B00-4193-A7BD-6AD1D0BCB5BC}');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','ycAutoLaunch_0C46BD3DB1D53B7B3FE89D7186E7A8A8');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','qttbxbllro');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
     ExecuteRepair(3);
     ExecuteRepair(4);
     ExecuteRepair(21);
     ExecuteFile('ipconfig', '/flushdns', 0, 10000, true);
     ExecuteWizard('SCU',2,2,true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    После перезагрузки, выполните такой скрипт:

    Code
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
  2. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью формы вверху этой темы или с помощью этой формы.
    К сообщению прикреплять файл quarantine.zip не нужно!

  3. Файл CheckBrowserLnk.log
    из папки
    ...\AutoLogger\CheckBrowserLnk
    перетащите на утилиту ClearLNK.



    Отчёт о работе в виде файла ClearLNK-<Дата>.log прикрепите к вашему следующему сообщению.

  4. Подготовьте и прикрепите лог сканирования AdwCleaner.
0
0 / 0 / 0
Регистрация: 25.07.2017
Сообщений: 16
26.07.2017, 16:43  [ТС]
Прикрепил Лог от первой утилиты, а вот AWD Cleaner не доводит сканирование до конца, выкидывает и информацией о досрочном закрытии программы
Вложения
Тип файла: log ClearLNK-26.07.2017_17-31.log (3.3 Кб, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22459 / 15913 / 3080
Регистрация: 08.10.2012
Сообщений: 64,826
27.07.2017, 08:45
Цитата Сообщение от Malhoun Посмотреть сообщение
AWD Cleaner не доводит сканирование до конца
Пробуйте эту версию.
0
0 / 0 / 0
Регистрация: 25.07.2017
Сообщений: 16
28.07.2017, 13:50  [ТС]
Спасибо.С этим получилось.прикрепляю.
Вложения
Тип файла: txt AdwCleaner[S0].txt (8.1 Кб, 6 просмотров)
0
Вирусоборец
 Аватар для Sandor
22459 / 15913 / 3080
Регистрация: 08.10.2012
Сообщений: 64,826
28.07.2017, 14:01
1.
  • Запустите повторно AdwCleaner (by Malwarebytes) (в ОС Vista/Windows 7, 8, 8.1, 10 необходимо запускать через правую кн. мыши от имени администратора).
  • Нажмите кнопку "Scan" ("Сканировать").
  • Нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.


2.
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочками также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
(Если не помещаются, упакуйте).
Подробнее читайте в этом руководстве.
0
0 / 0 / 0
Регистрация: 25.07.2017
Сообщений: 16
28.07.2017, 14:30  [ТС]
готово
Вложения
Тип файла: rar Addition.rar (7.5 Кб, 2 просмотров)
Тип файла: rar FRST.rar (6.2 Кб, 2 просмотров)
Тип файла: rar Shortcut.rar (7.4 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22459 / 15913 / 3080
Регистрация: 08.10.2012
Сообщений: 64,826
28.07.2017, 14:36
Цитата Сообщение от Sandor Посмотреть сообщение
отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[Cx].txt.
Этот тоже покажите.
  • Отключите до перезагрузки антивирус.
  • Выделите следующий код:
    Code
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    
    Start::
    CreateRestorePoint:
    GroupPolicy: Restriction ? <==== ATTENTION
    GroupPolicy\User: Restriction ? <==== ATTENTION
    SearchScopes: HKU\S-1-5-21-2210846442-1326055329-3841534987-1000 -> DefaultScope {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={searchTerms}&fr=ntg&product_id=%7B10793400-BC24-4F4F-BD84-22C85122D1D2%7D&gp=811014
    SearchScopes: HKU\S-1-5-21-2210846442-1326055329-3841534987-1000 -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/distib/ep/?q={searchTerms}&fr=ntg&product_id=%7B10793400-BC24-4F4F-BD84-22C85122D1D2%7D&gp=811014
    FF DefaultSearchEngine: Mozilla\Firefox\Profiles\nahd6ha2.default -> Поиск@Mail.Ru
    FF SelectedSearchEngine: Mozilla\Firefox\Profiles\nahd6ha2.default -> Поиск@Mail.Ru
    FF Homepage: Mozilla\Firefox\Profiles\nahd6ha2.default -> hxxps://mail.ru/cnt/11956636?fr=ffhp1.0.3&gp=811013
    FF Keyword.URL: Mozilla\Firefox\Profiles\nahd6ha2.default -> hxxp://go.mail.ru/distib/ep/?fr=ntg&product_id=%7BC7A800F0-71D6-4C9C-8972-99A9C9D07C51%7D&gp=811014
    CHR HomePage: Default -> inline.go.mail.ru
    CHR StartupUrls: Default -> "hxxp://mail.ru/cnt/10445?gp=811013"
    CHR DefaultSearchURL: Default -> hxxp://go.mail.ru/distib/ep/?q={searchTerms}&fr=ntg&product_id=%7B3EF219F3-BABE-4F11-85C6-B4E4E8A34524%7D&gp=811014
    CHR DefaultSearchKeyword: Default -> go.mail.ru
    CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/ff3?q={searchTerms}
    2017-07-25 13:41 - 2017-07-25 13:41 - 00000000 ____D C:\Users\Админ\AppData\Local\Войны престолов
    2017-07-25 13:39 - 2017-07-25 13:39 - 00000000 ____D C:\Users\Админ\AppData\Local\yc
    2017-07-25 13:30 - 2017-07-26 17:02 - 00000000 ____D C:\Users\Админ\AppData\Local\wutphost
    FirewallRules: [{D94DB7A5-EC6F-426D-A1F0-6375DC8DA2FD}] => (Allow) C:\Users\Админ\AppData\Local\MediaGet2\mediaget.exe
    FirewallRules: [{A03A053F-0396-49FD-942C-0E7F9881487B}] => (Allow) C:\Users\Админ\AppData\Local\MediaGet2\mediaget.exe
    FirewallRules: [{E7A4277E-6ED6-42BD-852E-A994A0B0164C}] => (Allow) C:\Program Files\UBar\ubar.exe
    FirewallRules: [{3EBB3BE2-822D-4C1E-AAAA-BBA2FE470BB0}] => (Allow) C:\Users\Админ\AppData\Local\yc\Application\yc.exe
    EmptyTemp:
    Reboot:
    End::
  • Скопируйте выделенный текст (правой кнопкой - Копировать).
  • Запустите FRST (FRST64) от имени администратора.
  • Нажмите Fix один раз (!) и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
0
0 / 0 / 0
Регистрация: 25.07.2017
Сообщений: 16
28.07.2017, 14:39  [ТС]
вот он
Вложения
Тип файла: txt AdwCleaner[C1].txt (1.7 Кб, 5 просмотров)
0
0 / 0 / 0
Регистрация: 25.07.2017
Сообщений: 16
28.07.2017, 14:45  [ТС]
и еще
Вложения
Тип файла: txt Fixlog.txt (5.1 Кб, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22459 / 15913 / 3080
Регистрация: 08.10.2012
Сообщений: 64,826
28.07.2017, 14:46
Что с проблемой?
0
0 / 0 / 0
Регистрация: 25.07.2017
Сообщений: 16
28.07.2017, 14:47  [ТС]
теперь в Мозилла вроде реклама исчезла, а вот хром вообще не запускается
0
Вирусоборец
 Аватар для Sandor
22459 / 15913 / 3080
Регистрация: 08.10.2012
Сообщений: 64,826
28.07.2017, 14:52
Цитата Сообщение от Malhoun Посмотреть сообщение
хром вообще не запускается
Сообщение об ошибке появляется? Закладки из Хрома нужны?
0
0 / 0 / 0
Регистрация: 25.07.2017
Сообщений: 16
28.07.2017, 14:54  [ТС]
Нет ошибку не выдает.Просто ничего не происходит.Колесико покрутилось 2-3 секунды и все.Закладки нужны
0
Вирусоборец
 Аватар для Sandor
22459 / 15913 / 3080
Регистрация: 08.10.2012
Сообщений: 64,826
28.07.2017, 15:01
Они хранятся в этом файле:
c:\Users\Админ\AppData\Local\Google\Chro me\User Data\Default\Bookmarks
Скопируйте на всякий случай всю папку c:\Users\Админ\AppData\Local\Google\Chro me\

Удалите браузер - Как удалить Google Chrome

Убедитесь, что указанная папка отсутствует. Скачайте и установите заново.
0
0 / 0 / 0
Регистрация: 25.07.2017
Сообщений: 16
28.07.2017, 15:14  [ТС]
Удалил.Удалил папку.Тепеь хром не устанавливается из-за неизвестной ошибки
0
Вирусоборец
 Аватар для Sandor
22459 / 15913 / 3080
Регистрация: 08.10.2012
Сообщений: 64,826
28.07.2017, 15:16
Скачайте Malwarebytes' Anti-Malware. Установите.
На вкладке "Параметры" - "Личный кабинет" ("Settings" - "My Account") нажмите кнопку "Деактивировать ознакомительную Premium-версию".
На вкладке "Проверка" - "Полная проверка" нажмите кнопку "Начать проверку". Дождитесь окончания проверки.
Самостоятельно ничего не удаляйте!!!
Нажмите кнопку "Сохранить результат - Текстовый файл (*.txt)". Имя сохраняемому файлу дайте любое, например, "scan".
Отчёт прикрепите к сообщению.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
28.07.2017, 15:16
Помогаю со студенческими работами здесь

Вирус автоматически устанавливает программы (wajam, mail, amigo, zaxar browser и пр.)
здравствуйте собственно проблема началась пару дней назад сижу в браузере ничего не делаю, вдруг автоматически открывается сайт wajam и...

Реклама в браузере и поиск go mail
Браузер Chrome перенаправляет на поиск go mail, на сайтах появляется реклама, открываются вкладки с рекламой.

Реклама в браузере, перекидывает на go.mail
Кромешный ад. Весь браузер в рекламе, открываются окна, на любой странице видео с рекламой, перекидывает поиск на go.mail и т.д. Проверял...

Переадресация на mail.ru и реклама в браузере
Добрый вечер! Возымел сегодня ненароком проблему. Просканировал систему с помощью malwarebytes, была найдена огромная куча всякой дряни,...

Реклама в браузере + поиск go.mail.ru
Добрый день! Во всех браузерах обосновался на редкость живучий вирус, при поиске в любой поисковой системе перенаправляет на поиск...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
20
Ответ Создать тему
Новые блоги и статьи
Реалии
Hrethgir 01.03.2026
Нет, я не закончил до сих пор симулятор. Эта задача сложнее. Не получилось уйти в плавсостав, но оно и к лучшему, возможно. Точнее получалось - но сварщиком в палубную команду, а это значит, в моём. . .
Ритм жизни
kumehtar 27.02.2026
Иногда приходится жить в ритме, где дел становится всё больше, а вовлечения в происходящее — всё меньше. Плотный график не даёт вниманию закрепиться ни на одном событии. Утро начинается с быстрых,. . .
SDL3 для Web (WebAssembly): Сборка библиотек: SDL3, Box2D, FreeType, SDL3_ttf, SDL3_mixer и SDL3_image из исходников с помощью CMake и Emscripten
8Observer8 27.02.2026
Недавно вышла версия 3. 4. 2 библиотеки SDL3. На странице официальной релиза доступны исходники, готовые DLL (для x86, x64, arm64), а также библиотеки для разработки под Android, MinGW и Visual Studio. . . .
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование . \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json> Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом. # Check if. . .
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так: https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347 Основана на STM32F303RBT6. На борту пять. . .
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу, и светлой Луне. В мире покоя нет и люди не могут жить в тишине. А жить им немного лет.
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru