Перейти к содержимому


Фото
- - - - -

Странное расширение для Google Chrome - Incplay


  • Please log in to reply
11 ответов в этой теме

#1 Assaresh

Assaresh

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 12 Май 2016 - 00:05

Доброго времени суток!

Помогите, пожалуйста, с проблемой. Недавно по собственной глупости словил вирус. Искал нужную информацию, скачал архив подозрительного содержания, был на 99% уверен, что там вирус, но понадеялся на Avast Pro Antivirus. Проверил архив - вирусов не было найдено. Распаковал архив, снова проверил - чисто. После этого в Google Chrome (браузер по умолчанию) стали выскакивать левые страницы, настройки поисковика поменялись на Mail.ru, создавались ярлыки типа "Одноклассники" и т.п. на Рабочем столе и в панели Быстрого запуска. В Google Chrome появлялись левые расширения. Аваст тут же затрубил, что обнаружил вирусы и удаляет их. Полная проверка ничего не дала, только некоторые ПНП (некоторые старые кряки и т.п.), но никаких вирусов и троянов. В папке temp при этом стали появляться странные exe-шники. Сделал полное сканирование - не помогло. Удалил исходный файл архива и его содержимое с жесткого диска. Пробовал удалить exe-шники из темпа вручную. Поудалял через штатное Удаление программ те, что показались подозрительными. Что-то из этого помогло. Перестали меняться настройки браузера и появляться ярлыки за исключением одного странного расширения. Оно появляется каждый раз при запуске Google Chrome (принт скрин во вложении). Выключил экраны Avast, попробовал установить KIS - не устанавливается. Сначала пишет, что установлен антивирь 360 и хочет его удалить но не может. Запускает перезагрузку, потом снова говорит, что антивирь установлен и может быть конфликт (скрин во вложении). Если все равно попытаться установить - выдает ошибку (скрин во вложении). При этом 360 на компе не стоит (по версии штатного установщика программ). 

Понимаю, что проблемы Касперского это совсем не для этого сайта, просто хочется изложить все возможные проблемы как можно подробнее))

Попробовал установить Comodo Cleaning Essentials - вообще не запускается.

Проверил с помощью CureIt - нашёлся один какой-то зараженный ехе-шник. Проблема с подозрительным расширением не пропала.

Помогите, пожалуйста. Спасибо.

З.Ы. компом пару лет назад пользовалось несколько человек, все с правами администратора, возможно стояло много конфликтного софта. Однако, я постарался всё лишнее грохнуть, чистил ccleaner'ом. Системе около 5 лет.

Прикрепленные файлы:



#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 107 Сообщений:

Отправлено 12 Май 2016 - 00:05

1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,

Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.

2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,

- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;

3. Если у Вас зашифрованы файлы,

Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.

Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.

Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];


4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig


Для этого проделайте следующее:

  • Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
  • В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
  • Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
  • Приложите этот файл к своему сообщению на форуме.
Чтобы не сделать ошибок в написании команд, можно скопировать эти команды отсюда и последовательно вставлять в черное окно консоли путем выбора пункта Вставить из меню, появляющегося при нажатии правой кнопки мыши в черном окне консоли.



#3 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 647 Сообщений:

Отправлено 12 Май 2016 - 01:03

По скриншотам не гадаем. Сделайте лог HJ по инструкции от робота (п.1). Если вам говорят, что установлен 360 - попробуйте удалить его хвосты с помощью ремувера (на оф. сайте 360).



#4 Assaresh

Assaresh

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 12 Май 2016 - 20:00

Сорри, в ночи уже срубало, не заметил, что не прикрепил этот лог. Не нашел в нем упоминания про 360. Искал поиском. Я попытался заново установить 360 с оф. сайта, затем удалить штатной программой винды. Не помогло. Ремувер на их оф.сайте, честно говоря, просто не нашел. Может плохо искал, посмотрю получше. Вопрос то не в том, почему каспер не ставится, а что за фигню я такую словил и что с этим делать. Может это и правда хвосты мешают касперу и комодо поставиться, и фигня с расширением просто совпадение? Забыл написать, что после того как KIS не поставился проверял еще комп утилитой Kaspersky Virus Removal Tool. Ничего не нашлось.

Прикрепленные файлы:



#5 pig

pig

    Бредогенератор

  • Helpers
  • 10 856 Сообщений:

Отправлено 12 Май 2016 - 22:20

Скорее всего, Каспер по ошибке принял Аваст за 360.
Почтовый сервер Eserv тоже работает с Dr.Web

#6 Assaresh

Assaresh

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 13 Май 2016 - 23:05

Скорее всего, Каспер по ошибке принял Аваст за 360.

Да, наверное. А по поводу странного расширения, которое само включается в режиме разработчика при запуске google chrome нет ли каких нибудь мыслей? и как это от него можно избавиться?



#7 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 647 Сообщений:

Отправлено 13 Май 2016 - 23:24

Удалить вручную не пробовали? Кстати, и откат системы никто не отменял. Создание точек восстановления, я надеюсь, у вас было включено?


Сообщение было изменено Dmitry_rus: 13 Май 2016 - 23:25


#8 Assaresh

Assaresh

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 14 Май 2016 - 02:32

Удалить вручную не пробовали? Кстати, и откат системы никто не отменял. Создание точек восстановления, я надеюсь, у вас было включено?

При удалении вручную оно восстанавливается само, в этом и проблема. Даже с полным удалением Хрома оно снова выскакивает. Откат на предыдущую точку не делал. Попробую, спасибо



#9 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 647 Сообщений:

Отправлено 14 Май 2016 - 09:34

Можно попробовать сделать следующее: включить в настройках Проводника отображение скрытых файлов и папок, в папке "имя_пользователя", затем в папке application data поискать файлы с названием этого расширения и удалить их. Еще можно войти в реестр Windows, запустив regedit.exe и нажав ctrl+f вбить в поиск название расширения, поискать и если найдется раздел реестра с таким названием - удалить.



#10 Assaresh

Assaresh

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 19 Май 2016 - 00:34

 

Удалить вручную не пробовали? Кстати, и откат системы никто не отменял. Создание точек восстановления, я надеюсь, у вас было включено?

При удалении вручную оно восстанавливается само, в этом и проблема. Даже с полным удалением Хрома оно снова выскакивает. Откат на предыдущую точку не делал. Попробую, спасибо

 

Это какая-то жесть)) создание точек восстановления не было включено. Пишет, что нет ни одной точки, блин. Как я так накосячил понятия не имею:) 



#11 Assaresh

Assaresh

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 19 Май 2016 - 00:44

Можно попробовать сделать следующее: включить в настройках Проводника отображение скрытых файлов и папок, в папке "имя_пользователя", затем в папке application data поискать файлы с названием этого расширения и удалить их. Еще можно войти в реестр Windows, запустив regedit.exe и нажав ctrl+f вбить в поиск название расширения, поискать и если найдется раздел реестра с таким названием - удалить.

В реестре ничего не нашлось с таким именем. В application data тоже. Самое прикольное началось дальше) Я пытался удалять это расширение из самого Хрома, но оно само устанавливалось и запускалось автоматически при каждом запуске хрома. Попробовал его просто выключить не удаляя. В итоге при запуске Хрома оно появлялось, но не включалось. Ну не выскакивает и ладно, хоть так. Пару дней тут у меня не было времени на комп. Сегодня включил и стало всё страньше и страньше. Этого расширения больше нет, зато объявилось какое то новое - nethome. Хром на него тут же начал ругаться, я его выключил и удалил. Перезапустил Хром, больше ничего не появляется. Я прям в недоумении. Это же по любому должен быть какой-то вирус или там троян, так ведь?? Я уже начинаю думать, что проще вообще систему переставить на фиг)) 



#12 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 647 Сообщений:

Отправлено 19 Май 2016 - 02:30

"Само" ничего не устанавливается. Компьютеры пока не обзавелись искусственным разумом. Так что во всём так или иначе виноват пользователь. Если вы шатаетесь по всяким подозрительным местам и файлопомойкам, запуская всё подряд, то неудивительно, что у вас могут вдруг обнаружиться трояны. Внезапно.

А переустановка системы - это не наш метод. В основном так поступать советует безграмотная школота, у которой не хватает IQ хоть немного разобраться в устройстве системы.

Смотрите, какие программы у вас были установлены недавно. Смотрите, какие службы стартуют. В автозагрузку и планировщик заданий тоже было бы неплохо заглянуть. А также пройтись AdwCleaner'ом на всякий случай. Кстати, софт от мейл.ру (всякие его Спутники и прочее ПО очень сомнительной полезности) я бы тоже рекомендовал удалить.




Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых