Перейти к содержимому


Фото
* * * * - 2 Голосов

Скачал вирус вместе с программкой

вирус

  • Please log in to reply
95 ответов в этой теме

#41 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 24 Август 2017 - 20:57

 

 

Ещё такой момент - увидел в диспетчере задач задачу под названием "поиск" и иконкой поиска (см. вложение) - вроде никогда её (задачи) раньше не было.

В расположении файла задачи открывается папка с названием, в котором фигурирует "Cortana", но в конце папки тоже приписка с непонятным набором символов. Соседние папки тоже имеют эту же приписку.

 

 

Это норма.

 

http://bfy.tw/11ba

 

Что с проблемой? ...

 

Я знаю, что есть Кортана - просто смутил набор символов в части названия папок.

​Как определить, что с проблемой - наблюдалась она только в хроме. Мне после всех удалений, проверок антивирусом и прочего что лучше сделать: преустановить хром (можно ли оставить пользовательские данные при этом, пароли очень накладно все терять из автозаполнений?), ребутнуться, ребутнуться в безопасном и просканировать Кюрейтом ещё раз или ещё что-то?

 

 

А сейчас в Хроме наблюдается? те проблемы что были?....сделайте еще сейчас лог Хайджек.



#42 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 24 Август 2017 - 21:09

 

 

 

Ещё такой момент - увидел в диспетчере задач задачу под названием "поиск" и иконкой поиска (см. вложение) - вроде никогда её (задачи) раньше не было.

В расположении файла задачи открывается папка с названием, в котором фигурирует "Cortana", но в конце папки тоже приписка с непонятным набором символов. Соседние папки тоже имеют эту же приписку.

 

 

Это норма.

 

http://bfy.tw/11ba

 

Что с проблемой? ...

 

Я знаю, что есть Кортана - просто смутил набор символов в части названия папок.

​Как определить, что с проблемой - наблюдалась она только в хроме. Мне после всех удалений, проверок антивирусом и прочего что лучше сделать: преустановить хром (можно ли оставить пользовательские данные при этом, пароли очень накладно все терять из автозаполнений?), ребутнуться, ребутнуться в безопасном и просканировать Кюрейтом ещё раз или ещё что-то?

 

 

А сейчас в Хроме наблюдается? те проблемы что были?....сделайте еще сейчас лог Хайджек.

 

Да, в хроме всё также открываются левые окна с рекламой. На сайтах левые iframe, которых ранее не было.

Прикрепленные файлы:



#43 IMAX_3D

IMAX_3D

    Member

  • Posters
  • 253 Сообщений:

Отправлено 24 Август 2017 - 21:13

Kaztur, прозвучит банально, но откройте расширения браузера и отключите все без исключения. Странные или которые не ставили можно удалить.

Так же, было бы неплохо изучить все приложения находящиеся в автозапуске Windows, возможно там найдётся что-то интересное.


Сообщение было изменено IMAX_3D: 24 Август 2017 - 21:15


#44 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 24 Август 2017 - 21:19

Kaztur, прозвучит банально, но откройте расширения браузера и отключите все без исключения. Странные или которые не ставили можно удалить.

Так же, было бы неплохо изучить все приложения находящиеся в автозапуске Windows, возможно там найдётся что-то интересное.

Шутка ли...)))  ​Решило проблему.

Но среди расширений были те, что я не помню, ставил или нет - все гуглодокументы. Остальные расширения стояли изначально.
​Сейчас буду пробовать по одному включать их?



#45 IMAX_3D

IMAX_3D

    Member

  • Posters
  • 253 Сообщений:

Отправлено 24 Август 2017 - 21:20

Kaztur, да. Данный метод покажет какие расширения "плохие". Было бы неплохо увидеть нам список расширений.

 

P.S. остальные стояли изначально звучит, как миниум, подозрительно. Т.к. лично у меня в гугле максимум гуглодокументы стоят при установке.


Сообщение было изменено IMAX_3D: 24 Август 2017 - 21:23


#46 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 24 Август 2017 - 21:28

Kaztur, да. Данный метод покажет какие расширения "плохие". Было бы неплохо увидеть нам список расширений.

Дико извиняюсь за "красоту" на скрине - сам стилями подправил, чтобы уместились все расширения в одно окно без прокрутки.
​Нашёл проблемное - The great suspender (https://chrome.google.com/webstore/detail/the-great-suspender/klbibkeccnjlkjkiokjodocebajanakg?utm_source=chrome-app-launcher-info-dialog)
​У меня это расширение стоит уже года 2 как - получается, вирус его как-то заразил? Попытаюсь удалить и снова скачать его, но вопрос меня волнующий - раз оно работало, а тут начало спамить, значит, где-то что-то на компе ещё заражено?

 

ЗЫ Забыл прикрепить скрин

Прикрепленные файлы:


Сообщение было изменено Kaztur: 24 Август 2017 - 21:32


#47 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 24 Август 2017 - 21:29

Kaztur, прозвучит банально, но откройте расширения браузера и отключите все без исключения. Странные или которые не ставили можно удалить.

Так же, было бы неплохо изучить все приложения находящиеся в автозапуске Windows, возможно там найдётся что-то интересное.

В автозагрузке стояло много чего сегодня днём, когда только началось: по классике жанра Амиго и подобное от мейлру, но после того, как удалил сами эти программы, там лишнего ничего.



#48 IMAX_3D

IMAX_3D

    Member

  • Posters
  • 253 Сообщений:

Отправлено 24 Август 2017 - 21:30

Kaztur, временами бывают проблемы с расширениями на стороне разработчиков. Тем более, недавно появлялись новости по поводу взлома нескольких разработчиков расширений для Chrome. Если интересно одна статейка тут.



#49 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 24 Август 2017 - 21:34

Kaztur, временами бывают проблемы с расширениями на стороне разработчиков. Тем более, недавно появлялись новости по поводу взлома нескольких разработчиков расширений для Chrome. Если интересно одна статейка тут.

Спасибо за резюмирующий результат!)

Удалил и заново установил расширение, полёт вроде нормальный. Всё же меня терзают сомнения о независимости и просто совпадении появления вирусов на компе и рекламой в хроме - думаю, вирусы повлияли на это как-то...



#50 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 24 Август 2017 - 21:35

 

 

 

Ещё такой момент - увидел в диспетчере задач задачу под названием "поиск" и иконкой поиска (см. вложение) - вроде никогда её (задачи) раньше не было.

В расположении файла задачи открывается папка с названием, в котором фигурирует "Cortana", но в конце папки тоже приписка с непонятным набором символов. Соседние папки тоже имеют эту же приписку.

 

 

Это норма.

 

http://bfy.tw/11ba

 

Что с проблемой? ...

 

Я знаю, что есть Кортана - просто смутил набор символов в части названия папок.

​Как определить, что с проблемой - наблюдалась она только в хроме. Мне после всех удалений, проверок антивирусом и прочего что лучше сделать: преустановить хром (можно ли оставить пользовательские данные при этом, пароли очень накладно все терять из автозаполнений?), ребутнуться, ребутнуться в безопасном и просканировать Кюрейтом ещё раз или ещё что-то?

 

 

А сейчас в Хроме наблюдается? те проблемы что были?....сделайте еще сейчас лог Хайджек.

 

 

Сейчас всё работает вроде в норме.

Вам отдельное спасибо за потраченное время и оказанную помощь. Вроде бы всё вычистили, благодаря Вам и другим участникам темы.

От меня что-то ещё нужно - логи, файлы, отчёты и ещё что-то полезное?



#51 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 24 Август 2017 - 21:43

 

 

 

 

Ещё такой момент - увидел в диспетчере задач задачу под названием "поиск" и иконкой поиска (см. вложение) - вроде никогда её (задачи) раньше не было.

В расположении файла задачи открывается папка с названием, в котором фигурирует "Cortana", но в конце папки тоже приписка с непонятным набором символов. Соседние папки тоже имеют эту же приписку.

 

 

Это норма.

 

http://bfy.tw/11ba

 

Что с проблемой? ...

 

Я знаю, что есть Кортана - просто смутил набор символов в части названия папок.

​Как определить, что с проблемой - наблюдалась она только в хроме. Мне после всех удалений, проверок антивирусом и прочего что лучше сделать: преустановить хром (можно ли оставить пользовательские данные при этом, пароли очень накладно все терять из автозаполнений?), ребутнуться, ребутнуться в безопасном и просканировать Кюрейтом ещё раз или ещё что-то?

 

 

А сейчас в Хроме наблюдается? те проблемы что были?....сделайте еще сейчас лог Хайджек.

 

 

Сейчас всё работает вроде в норме.

Вам отдельное спасибо за потраченное время и оказанную помощь. Вроде бы всё вычистили, благодаря Вам и другим участникам темы.

От меня что-то ещё нужно - логи, файлы, отчёты и ещё что-то полезное?

 

 

Еще раз можно новый лог HJ, так как в прошлом был yc.exe и если можно лог программы AutoRuns

https://technet.microsoft.com/ru-ru/sysinternals/bb963902.aspx

 

Сообщение было изменено Dmitry Shutov: 24 Август 2017 - 21:46


#52 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 24 Август 2017 - 21:55

Не очень понятно, как сделать лог Авторанса - у меня сохраняет файл в формате .arn (я жму Save после сканирования), а сюда не даёт форум загрузить этот формат. Может в облако скинуть?

 

Когда встал вопрос о том, что yc.exe нет в папке, я сделал Fix в hijackthis, после этого прога его не отображает.

Прикрепленные файлы:



#53 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 24 Август 2017 - 21:57

Не очень понятно, как сделать лог Авторанса - у меня сохраняет файл в формате .arn (я жму Save после сканирования), а сюда не даёт форум загрузить этот формат. Может в облако скинуть?

 

Когда встал вопрос о том, что yc.exe нет в папке, я сделал Fix в hijackthis, после этого прога его не отображает.

 

 

.arn и нужен, либо запакуйте или в облако. 



#54 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 24 Август 2017 - 22:01

 

Не очень понятно, как сделать лог Авторанса - у меня сохраняет файл в формате .arn (я жму Save после сканирования), а сюда не даёт форум загрузить этот формат. Может в облако скинуть?

 

Когда встал вопрос о том, что yc.exe нет в папке, я сделал Fix в hijackthis, после этого прога его не отображает.

 

 

.arn и нужен, либо запакуйте или в облако. 

 

Точно! Про архивацию не подумал.

Прикрепленные файлы:

  • Прикрепленный файл  ROOT.zip   258,84К   1 Скачано раз


#55 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 24 Август 2017 - 22:14

 

 

Не очень понятно, как сделать лог Авторанса - у меня сохраняет файл в формате .arn (я жму Save после сканирования), а сюда не даёт форум загрузить этот формат. Может в облако скинуть?

 

Когда встал вопрос о том, что yc.exe нет в папке, я сделал Fix в hijackthis, после этого прога его не отображает.

 

 

.arn и нужен, либо запакуйте или в облако. 

 

Точно! Про архивацию не подумал.

 

 

Удалите их...они не нужны.

 

c:\users\Айдар\appdata\roaming\setupsk_upd\python\pythonw.exe

c:\users\Айдар\appdata\roaming\setupsk\python\pythonw.exe

 

И еще у нас странные ip

 

O17 - HKLM\System\CCS\Services\Tcpip\..\{dd7cf2cd-eead-41d8-b206-c68830ef5d29}: NameServer = 52.56.51.39,178.132.6.57,46.101.28.31,82.202.226.203,193.238.153.54

 

Netherlands ,  United Kingdom

 

http://computerinfo.ru/kak-ochistit-kesh-dns/



#56 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 24 Август 2017 - 22:19

 

 

 

Не очень понятно, как сделать лог Авторанса - у меня сохраняет файл в формате .arn (я жму Save после сканирования), а сюда не даёт форум загрузить этот формат. Может в облако скинуть?

 

Когда встал вопрос о том, что yc.exe нет в папке, я сделал Fix в hijackthis, после этого прога его не отображает.

 

 

.arn и нужен, либо запакуйте или в облако. 

 

Точно! Про архивацию не подумал.

 

 

Удалите их...они не нужны.

 

c:\users\Айдар\appdata\roaming\setupsk_upd\python\pythonw.exe

c:\users\Айдар\appdata\roaming\setupsk\python\pythonw.exe

 

И еще у нас странные ip

 

O17 - HKLM\System\CCS\Services\Tcpip\..\{dd7cf2cd-eead-41d8-b206-c68830ef5d29}: NameServer = 52.56.51.39,178.132.6.57,46.101.28.31,82.202.226.203,193.238.153.54

 

Netherlands ,  United Kingdom

 

http://computerinfo.ru/kak-ochistit-kesh-dns/

 

Про странные IP не понял - это мой IP? Вроде у меня российский. В датацентре в Нидерландах у меня сайты, с которыми я работаю, но как это может быть связано?

 

Подскажите по программе Autoruns, пожалуйста, я там проверил все автораны на VirusTotal:
1. как правильно удалять файлы, которые не найдены - т.е. удалять не файлы, как я понимаю, а записи об автозагрузке - просто delete в контекстном меню в самой проге Autoruns?

2. На втором скрине есть определённо вирус, но файл MSI.exe - это файл вируса или системный файл заражён? Если я его удалю, я удалю вирус или нечто большее?

3. И в целом можно ли спокойно удалять всякие AdobeUpdater, ChromeUpdater и подобные?

Прикрепленные файлы:


Сообщение было изменено Kaztur: 24 Август 2017 - 22:21


#57 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 24 Август 2017 - 22:24

По файлу MSI.exe, Cureit пишет, что угроз не обнаружено.(



#58 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 685 Сообщений:

Отправлено 24 Август 2017 - 22:27

 

 

 

 

Не очень понятно, как сделать лог Авторанса - у меня сохраняет файл в формате .arn (я жму Save после сканирования), а сюда не даёт форум загрузить этот формат. Может в облако скинуть?

 

Когда встал вопрос о том, что yc.exe нет в папке, я сделал Fix в hijackthis, после этого прога его не отображает.

 

 

.arn и нужен, либо запакуйте или в облако. 

 

Точно! Про архивацию не подумал.

 

 

Удалите их...они не нужны.

 

c:\users\Айдар\appdata\roaming\setupsk_upd\python\pythonw.exe

c:\users\Айдар\appdata\roaming\setupsk\python\pythonw.exe

 

И еще у нас странные ip

 

O17 - HKLM\System\CCS\Services\Tcpip\..\{dd7cf2cd-eead-41d8-b206-c68830ef5d29}: NameServer = 52.56.51.39,178.132.6.57,46.101.28.31,82.202.226.203,193.238.153.54

 

Netherlands ,  United Kingdom

 

http://computerinfo.ru/kak-ochistit-kesh-dns/

 

Про странные IP не понял - это мой IP? Вроде у меня российский. В датацентре в Нидерландах у меня сайты, с которыми я работаю, но как это может быть связано?

 

Подскажите по программе Autoruns, пожалуйста, я там проверил все автораны на VirusTotal:
1. как правильно удалять файлы, которые не найдены - т.е. удалять не файлы, как я понимаю, а записи об автозагрузке - просто delete в контекстном меню в самой проге Autoruns?

2. На втором скрине есть определённо вирус, но файл MSI.exe - это файл вируса или системный файл заражён? Если я его удалю, я удалю вирус или нечто большее?

3. И в целом можно ли спокойно удалять всякие AdobeUpdater, ChromeUpdater и подобные?

 

 

Про IP я тогда не скажу..может они и верные.

 

1. Да

2. \MSI c:\users\Айдар\appdata\roaming\microsoft\msi.exe - cnt=3 fts="Downloads\kmsauto-net_49a-18c___.exe" - это ломалка Винды или офиса ))

3. не нужно удалять, чем мешают...


Сообщение было изменено Dmitry Shutov: 24 Август 2017 - 22:29


#59 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 25 Август 2017 - 11:31

Тем временем, приключения продолжаются.(

 

С утра браузер оказался закрыт. При запуске та же история.

 

В диспетчере были запущены:

1. тот самый msi.exe

2. некое ПО Moonsoft

3. svchost.exe.exe, раположение файла открыть не удалось, отказано в доступе.

 

msi.exe удалить не могу, т.к. недостаточно прав - всегда пишет "обратитесь к root/айдар", в безопасном режиме тоже. Как его удалить?



#60 Kaztur

Kaztur

    Newbie

  • Posters
  • 49 Сообщений:

Отправлено 25 Август 2017 - 11:38

Лог - там снова питон и ещё пара бяк.

Прикрепленные файлы:





Also tagged with one or more of these keywords: вирус

Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых