Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 28.11.2015, 19:47   #1
Новичок
 
Регистрация: 28.11.2015
Сообщений: 9
Репутация: 5
По умолчанию подозрение на вирус

ссылка на лог http://rghost.ru/7GRVMh7ry
перестали устанавливатся адекватно программы или браузеры, перестали ставится в браузеры плагины, игры начали лагать при 60-70% загруженой оперативки если верить Mem Reduct
РОСТОВ вне форума  
Старый 28.11.2015, 19:55   #2
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

Вниманию пришедших за помощью!
http://pchelpforum.ru/f26/t6442/
Нужен образ автозапуска в программе uVS
RP55.RP55 вне форума  
Старый 28.11.2015, 20:06   #3
Новичок
 
Регистрация: 28.11.2015
Сообщений: 9
Репутация: 5
По умолчанию

http://rghost.ru/6zy4l64Bs автозапуск
РОСТОВ вне форума  
Старый 28.11.2015, 20:22   #4
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

Скопировать текст КОДА - в буфер обмена.
uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.
ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!
ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !
На вопросы программы отвечаем: Да !
Код:
     


;uVS v3.86.7 [http://dsrt.dyndns.org]
;Target OS: NTv5.1
v385c
;------------------------autoscript---------------------------

chklst
delvir

deldirex %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\APPLICATION DATA\UNITY\WEBPLAYER\LOADER

delall %SystemDrive%\DOCUME~1\ADMIN\LOCALS~1\TEMP\CPUZ.SYS

delall %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\TEMP\HYD86.TMP.1447372257\HTA\3RDPARTY\OCCOMSDK.DLL

delref HTTP://CLIENTS2.GOOGLE.COM/SERVICE/UPDATE2/CRX?RESPONSE=REDIRECT&PRODVERSION=38.0&X=ID%3DDHDGFFKKEBHMKFJOJEJMPBLDMPOBFKFO%26INSTALLSOURCE%3DONDEMAND%26UC
;-------------------------------------------------------------

delall %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\APPLICATION DATA\MOZILLA\FIREFOX\PROFILES\XYN7L9PZ.DEFAULT\EXTENSIONS\HELPER-SIG@SAVEFROM.NET.XPI
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\APPLICATION DATA\MOZILLA\FIREFOX\PROFILES\XYN7L9PZ.DEFAULT\EXTENSIONS\VB@YANDEX.RU.XPI
delall %SystemDrive%\PROGRAM FILES\JAVA\JRE6\LIB\DEPLOY\JQS\FF
delall E:\PROGI\JAVA\BIN\DTPLUGIN\NPDEPLOYJAVA1.DLL
delall E:\PROGI\JAVA\BIN\PLUGIN2\NPJP2.DLL
delall E:\GAME\GARENA PLUS\BBTALK\PLUGINS\NPPLUGIN\NPGARENATALKPLUGIN.DLL
delall %Sys32%\ADOBE\DIRECTOR\NP32DSW_1222172.DLL
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\APPLICATION DATA\FANCY\NPFANCYGAME.DLL
delall %SystemDrive%\PROGRAM FILES\MOZILLA FIREFOX\DISTRIBUTION\SEARCHPLUGINS\COMMON\YASEARCH.XML
delref %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\APPLICATION DATA\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\JKLNCLAJHLCBGHMGKLJIDAOFHCNMJFFO\2.0.4_0\FRQC - FLASH RENDER QUALITY CHANGER
delref %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\APPLICATION DATA\GOOGLE\CHROME\USER DATA\DEFAULT\EXTENSIONS\DHDGFFKKEBHMKFJOJEJMPBLDMPOBFKFO\3.12_0\TAMPERMONKEY
deltmp
delnfr
restart
-------------
Далее (даже если проблема решена) выполните лог программой Malwarebytes
http://pchelpforum.ru/showpost.php?p=206554&postcount=6

Выберите вариант сканирования: Быстрое или Полное сканирование.
Отчет предоставить для анализа ( в своей теме на форуме ).
Отчёт нужно предоставить в .txt ( блокнот )
Отчёт залейте на: http://rghost.ru или http://exfile.ru
RP55.RP55 вне форума  
Старый 28.11.2015, 21:07   #5
Новичок
 
Регистрация: 28.11.2015
Сообщений: 9
Репутация: 5
По умолчанию

http://rghost.ru/private/8J7Zcbc2M/e...fee237665b69cc лог скрипта

http://rghost.ru/private/8G5zG9kn6/3...6ebb182ebdeb2a лог сканирование от MAMH
РОСТОВ вне форума  
Старый 28.11.2015, 21:23   #6
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

1) В Malwarebytes оставляем НЕ удаляем:

PUM.Optional.DisabledSecurityCenter, HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER|FirewallDisableNotify, 1, Хорошо: (0), Плохо: (1),,[eb785a29206b54e27450016b39cbe41c]
PUM.Optional.DisabledSecurityCenter, HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER|UpdatesDisableNotify, 1, Хорошо: (0), Плохо: (1),,[d78c394ae8a3171f5d683e2e29dbd828]
PUM.Optional.DisabledSecurityCenter, HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER|AntiVirusDisableNotify, 1, Хорошо: (0), Плохо: (1),,[80e3e0a39dee84b2ac1795d7dd2739c7]

В Malwarebytes - всё прочее найденное удалите.
( поместите в карантин )

--------
2) Далее: Выполните лог в АdwСleaner
http://pchelpforum.ru/f26/t24207/2/#post1110672
после завершения сканирования:
Записи относящиеся к Mail.Ru можете не удалять ( если пользуетесь программой )
На вкладке:
Папки (Folders) для Mail.Ru снимите [V]

Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие
с автоперезагрузкой

3) Выполните: http://www.cyberforum.ru/viruses-faq/thread1362245.html
RP55.RP55 вне форума  
Старый 28.11.2015, 21:58   #8
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

Перед выполнением дальнейших действий*
* Если хотите сохранить закладки браузера Хром выполните...
https://support.google.com/chrome/answer/96816?hl=ru

Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
...
Запустите FRST и нажмите один раз на кнопку Fix и подождите.

Код:
  


Task: C:\WINDOWS\Tasks\Norton Product Installer.job => C:\WINDOWS\system32\Adobe\Shockwave 12\SymInstallStub.exe
Task: C:\WINDOWS\Tasks\Norton Product InstallerIdle.job => C:\WINDOWS\system32\Adobe\Shockwave 12\SymInstallStub.exe
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
FF NetworkProxy: "user_pref("extensions.charles.settings.disabled.network.proxy.http", "");
FF NetworkProxy: "user_pref("extensions.charles.settings.disabled.network.proxy.http_port", 0);
FF NetworkProxy: "user_pref("extensions.charles.settings.disabled.network.proxy.no_proxies_on", "localhost, 127.0.0.1");
FF NetworkProxy: "user_pref("extensions.charles.settings.disabled.network.proxy.share_proxy_settings", false);
FF NetworkProxy: "user_pref("extensions.charles.settings.disabled.network.proxy.socks", "");
FF NetworkProxy: "user_pref("extensions.charles.settings.disabled.network.proxy.socks_port", 0);
FF NetworkProxy: "user_pref("extensions.charles.settings.disabled.network.proxy.ssl", "");
FF NetworkProxy: "user_pref("extensions.charles.settings.disabled.network.proxy.ssl_port", 0);
FF NetworkProxy: "user_pref("extensions.charles.settings.disabled.network.proxy.type", 5);
FF NetworkProxy: "user_pref("extensions.charles.settings.enabled.network.proxy.http", "127.0.0.1");
FF NetworkProxy: "user_pref("extensions.charles.settings.enabled.network.proxy.http_port", 8888);
FF NetworkProxy: "user_pref("extensions.charles.settings.enabled.network.proxy.no_proxies_on", "");
FF NetworkProxy: "user_pref("extensions.charles.settings.enabled.network.proxy.share_proxy_settings", false);
FF NetworkProxy: "user_pref("extensions.charles.settings.enabled.network.proxy.socks", "");
FF NetworkProxy: "user_pref("extensions.charles.settings.enabled.network.proxy.socks_port", 0);
FF NetworkProxy: "user_pref("extensions.charles.settings.enabled.network.proxy.ssl", "127.0.0.1");
FF NetworkProxy: "user_pref("extensions.charles.settings.enabled.network.proxy.ssl_port", 8888);
FF NetworkProxy: "user_pref("extensions.charles.settings.enabled.network.proxy.type", 1);
FF Extension: No Name - C:\Documents and Settings\Admin\Application Data\Mozilla\Firefox\Profiles\xyn7l9pz.default\extensions\vb@yandex.ru.xpi [not found]
FF Extension: Charles Autoconfiguration - C:\Documents and Settings\Admin\Application Data\Mozilla\Firefox\Profiles\xyn7l9pz.default\Extensions\{3e9a3920-1b27-11da-8cd6-0800200c9a66}.xpi [2015-04-22] [not signed]
CHR Extension: (No Name) - C:\Documents and Settings\Admin\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\dhdgffkkebhmkfjojejmpbldmpobfkfo [2015-11-28]
CHR Extension: (No Name) - C:\Documents and Settings\Admin\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\jklnclajhlcbghmgkljidaofhcnmjffo [2015-11-28]
EmptyTemp:
Reboot:
Программа FRST создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
Проверяем, как работает система...
и
Пишем по _общему результату лечения.
RP55.RP55 вне форума  
Ads
Старый 28.11.2015, 22:33   #9
Новичок
 
Регистрация: 28.11.2015
Сообщений: 9
Репутация: 5
По умолчанию

http://rghost.ru/private/6mKgCbYLL/1...0875dd2d2db83f лог FRST

по поводу работы системы: стала чуть пошустрее, а в целом сразу так и не скажешь, но програмы и плагины так же не устанавливаются, точнее сказать все ставится, но не работает. Вот например ставлю браузер iron он устанавливается, но страници не грузит, настройки не открывает. Так же на рабочем столе правой кнопкой мыши Панель управления НВИДИА настрйоки меняешь, применяешь.. а при следущем запуске они возвращаются в исходное положение
РОСТОВ вне форума  
Старый 28.11.2015, 22:41   #10
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

1) Почистите систему от мусора в ccleaner
http://soft.oszone.net/program/741/CCleaner/

2) Выполните проверку диска на наличие ошибок.
Проверка диска:

Мой Компьютер > Выберите системный диск > По диску хлопните правой лапой мыши > Свойства > Сервис -
- Выполнить проверку > Выбираете оба чек бокса [V] > Запуск. ( ок )
Сразу перезагружаете PC...
И идёт проверка диска.

3) Выполните дефрагментацию системного диска: http://soft.oszone.net/program/4591/Defraggler/

Дефрагментацию можно выполнить средствами самой системы.
Пуск > Панель управления > Администрирование > Управление Компьютером > Дефрагментация диска.

Последний раз редактировалось RP55.RP55; 28.11.2015 в 22:58.
RP55.RP55 вне форума  
Старый 29.11.2015, 00:11   #11
Новичок
 
Регистрация: 28.11.2015
Сообщений: 9
Репутация: 5
По умолчанию

при проверки Е диска доходит до 4 из 5 стадии и на 1% зависает
РОСТОВ вне форума  
Старый 29.11.2015, 00:31   #12
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

Выполните: http://pchelpforum.ru/b4583/e89/
RP55.RP55 вне форума  
Старый 29.11.2015, 01:02   #13
Новичок
 
Регистрация: 28.11.2015
Сообщений: 9
Репутация: 5
По умолчанию

http://rghost.ru/62Q68NSbz скрины с виктории

второй винт в ужасном состоянии, но он не используется для програм, игр и прочего) он для хранения тхт, картинок..

Последний раз редактировалось РОСТОВ; 29.11.2015 в 01:09.
РОСТОВ вне форума  
Старый 29.11.2015, 01:07   #14
Специалист
 
Регистрация: 29.10.2011
Сообщений: 5,579
Репутация: 334
По умолчанию

Виктория - Нормально.

Выполните то, что ещё не было вами выполнено из сообщения: #10
RP55.RP55 вне форума  
Старый 29.11.2015, 02:41   #15
Новичок
 
Регистрация: 28.11.2015
Сообщений: 9
Репутация: 5
По умолчанию

Дефрагментацию и проверку сделал именно в таком порядке
РОСТОВ вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Подозрение на вирус helpmepl3 Безопасность 1 26.05.2014 10:53
Подозрение на вирус Molchun Безопасность 3 13.10.2013 21:17
Подозрение на вирус OZI Безопасность 4 09.11.2012 23:54
Подозрение на Вирус Avtolider Безопасность 13 17.09.2012 15:27
Подозрение на вирус Hantik Безопасность 16 25.03.2010 20:48


Текущее время: 00:35. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.